Sei sulla pagina 1di 10

Auditoria en Sistemas Computacionales.

CAPITULO 1: CONCEPTOS GENERALES especializados, a fin de evaluar el cumplimento de las funciones,


Auditor actividades, tareas y procedimientos de una entidad administrativa,
Persona capacitada para realizar auditorías en una empresa u otras así como dictaminar sobre el resultado de dicha evaluación.
instituciones. Es la persona que se encarga de revisar los registros, Del análisis de esta definición obtenemos los siguientes conceptos:
procedimientos y transacciones financieras de una organización La auditoría es la revisión independiente
hechas por especialistas. Un requisito indispensable para llevar a cabo una auditoría es que el
Auditoria auditor debe poseer una absoluta independencia mental, profesional y
Supervisión de las cuentas de una empresa, hecha por decisión de un laboral, ya que esta soberanía de acción le permite actuar como un
tribunal o instancia en particular. La auditoría está integrada por verdadero profesional al realizar cualquier tipo de evaluación. Es
cuatro grandes bloques dentro de los cuales existen 26 divisiones de evidente que este libre albedrío le evitará tener cualquier tipo de
cada área las cuales explican claramente los conceptos dando la obligación, preferencia, obediencia o algún otro compromiso con la
explicación a quienes se les debe aplicar, con qué fin, ventajas, empresa a la que audita.
desventajas y quien está en capacidad de realizarla. Dentro de la
auditoría de sistemas computacionales podemos enfatizar en: Objetivos particulares de cada tipo de auditoría
Auditoría Informática Objetivos de la auditoría externa
Es la revisión técnica, especializada y exhaustiva que se realiza a los La auditoría externa es aquella que se realiza con personal totalmente
sistemas computacionales, software e información utilizados en una ajeno a la empresa auditada, con libertad absoluta de actuación y libre
empresa. de cualquier injerencia por parte de la institución donde se practica;
Auditoría con la computadora por lo tanto, sus objetivos son los siguientes:
Es la auditoría que se realiza con el apoyo de los equipos de cómputo • Realizar una evaluación, de manera independiente, a una institución
y sus programas para evaluar cualquier tipo de actividades y con la cual no se tenga,) ni empleo ni subordinación, con el fin emitir
operaciones, no necesariamente computarizadas, pero sí susceptibles un dictamen externo sobre la razonabilidad de sus actividades,
de ser automatizadas. operaciones y resultados.
Auditoría sin la computadora • Hacer una revisión independiente sobre el aspecto contable y las
Es la auditoria cuyos métodos, técnicas y procedimientos están finanzas de las áreas de una empresa, emitiendo un dictamen
orientados únicamente a la evaluación tradicional del comportamiento autónomo.
y validez de las transacciones económicas, administrativas y
operacionales de un área de cómputo. Objetivos de la auditoría interna
Auditoría a la gestión informática Debido a que esta auditoría se lleva a cabo con personal que labora en
Es la auditoría cuya aplicación se enfoca exclusivamente a la revisión la empresa y que depende estructuralmente de algún directivo de esta,
de las funciones y actividades de tipo administrativo que se realizan es de suma importancia que se establezcan y respeten los objetivos.
dentro de un centro de cómputo. • Realizar una evaluación independiente dentro de la institución
Auditoría al sistema de cómputo donde se trabaja, contando con un mayor entendimiento de sus
Es la revisión técnica y especializada que se enfoca únicamente a la actividades y operaciones, con el fin de ayudar a evaluar la actuación
evaluación del funcionamiento y uso correcto del equipo de cómputo, de la gestión administrativa.
su hardware, software y periféricos asociados. • Dictaminar en forma interna sobre las actividades, operaciones y
Auditoría alrededor de la computadora funciones que se realizan en uno empresa, contando con un mayor
Es la revisión especifica que se realiza a todo lo que esta alrededor de conocimiento cíe las actividades del personal que labora en ella, así
un equipo de cómputo, como son sus sistemas, actividades y como de sus funciones y tareas.
funcionamientos, haciendo una evaluación de sus métodos y
procedimientos. Objetivos de la auditoría integral
Auditoría de la seguridad de los sistemas computacionales La participación de grupos multidisciplinarios que serán capaces de
Esta se realiza a todo los relacionado con la seguridad de un sistema hacer una evaluación total de todas las áreas de una empresa, con
de cómputo, sus áreas y personal. mayor profundidad y más completa, serán los aspectos fundamentales
Auditoría a los sistemas de redes de esta auditoría, cuyos objetivos son los siguientes:
Esta se realiza a los sistemas de redes de una empresa. • Realizar una evaluación global, multidisciplinaria e independiente
Auditoría integral a los centros de cómputos sobre las actividades, operaciones, estructura organizacional y
Es la que se realiza por medio de un equipo multidisciplinario de funciones de todas y cada una de las áreas y unidades de trabajo de
auditores de todas las actividades y operaciones de un centro de una institución, con el fin de emitir un dictamen global sobre la
sistematización. razonabilidad de sus funciones y Operaciones.
Y otras más como Auditoría ISI-9000 a los sistemas computacionales, • Evaluar el cumplimento de los planes, programas, políticas, normas
Auditoría Outsourcing y Auditoría ergonómica de sistemas y lineamientos que regulan las áreas y unidades de trabajo de una
computacionales empresa, así como de la correlación e integración de sus funciones y
actividades.
CAPITULO 2: ELEMENTOS DE LA AUDITORIA • Dictaminar, en forma integral y multidisciplinario, sobre los
Definición general de auditoría resultados e interrelación de las actividades de cada una de las áreas y
Auditoría es la revisión independiente que realiza un auditor unidades administrativas de una empresa, utilizando siempre las
profesional, aplicando técnicas, métodos y procedimientos
mismas herramientas de evaluación para hacer una valoración Honestidad
sistemática y emitir un díctame veraz. Integridad
• Aprovechar los recursos de las múltiples disciplinas de la auditoria, Cumplimiento
para hacer evaluaciones conjuntas de las operaciones y actividades de Lealtad
todas las unidades de trabajo de una empresa. Imparcialidad
Búsqueda de la excelencia

Objetivos de la auditoría de sistemas


La evaluación a los sistemas computacionales, a la administración del Criterios y Responsabilidades del Auditor
centro de cómputo, al desarrollo de proyectos informáticos, a la Aspecto Ético-Moral
seguridad de los sistemas computacionales y a todo lo relacionado Respectar las normas, linimientos y políticas del a empresa.
con Ética Profesional y Moral
•Realizar una evaluación con personal multidisciplinario capacitado Implementar los conocimientos obtenidos a favor de la empresa
en el área de sistemas, con el fin de emitir un dictamen independiente El incumplimiento con las normas de la moral y la ética por parte del
sobre la razonabilidad de las operaciones del sistema y la gestión auditor le puede provocar consecuencias de tipo legal, sin embargo,
administrativa del área de informática. su principal sanción será de tipo profesional y moral ante sus colegas
• Hacer una evaluación sobre el uso de los recursos financieros en las y ante la empresa ya que esto demuestra la incapacidad profesional
áreas del centro de información, así como del aprovechamiento del del mismo.
sistema computacional, sus equipos periféricos e instalaciones. Responsabiliza Profesional y Personal
• Evaluar el uso y aprovechamiento de los equipos de cómputo, sus
periféricos, las instalaciones y mobiliario del centro de cómputo, así  Tener la suficiente independencia mental y profesional para ejercer la
como el uso de sus recursos técnicos y materiales para el profesión de auditor.
procesamiento de información.  Contar con la calificación, habilidad, aptitud y experiencia
• Evaluar el aprovechamiento de los sistemas de procesamiento, sus profesional en auditoria.
sistemas operativos, los lenguajes, programas y paqueterías de  Manejar adecuadamente las relaciones personales, profesionales y
aplicación y desarrollo, así como el desarrollo e instalación de nuevos laborales entre él y el auditado.
sistemas.  Utilizar la misma metodología y procedimientos de evaluación
• Evaluar el cumplimiento de planes, programas, estándares, políticas, establecidos por los responsables de la gestión de la auditoria.
normas y lineamientos que regulan las funciones y actividades de las  No modificar, ocultar o destruir evidencias de la evaluación.
áreas y de los sistemas de procesamiento de información, así cormo  Ser discreto profesional confiable con la información y los resultados
de su personal y de los usuarios del centro de información. obtenidos en la evaluación.
 Actuar con equidad, imparcialidad y razonamiento.
Normas generales de auditoría  Emitir dictámenes razonables
La profesión de auditoría se rige, al menos en el aspecto contable y
financiero, por normas y criterios aceptados generalmente, los cuales
Criterios y Responsabilidades del Auditor
son emitidos por asociaciones de profesionales quienes aportan
 Aplicar métodos, técnicas y procedimientos de evaluación
experiencia, conocimientos y actualizaciones en esto materia, a fin de
bebidamente.
que los practicantes de esta profesión y similares conozcan estas
normas y las cumplan en el desarrollo de algún tipo de auditoria,  Revisar sobre los puntos relevantes del área que será auditada.
según la profesión que practiquen.  Elaborar los dictámenes conforme a las normas y linimientos que
En la actualidad existen muchas asociaciones de profesionales regulan el desarrollo de las auditorias.
dedicados a la contabilidad y la ingeniería financiera. Debido a esto,
en casi todos los países existe alguna asociación o colegio de Criterios y Responsabilidades del Auditor ante la Presentación de
contadores, los cuales tienen entre sus principales funciones regular la Resultados
actuación profesional de sus agremiados. Entre estas regulaciones se El producto fundamental de una auditoria es la emisión de un informe
encuentran las normas aplicables a la auditoria financiera y contable. o dictamen en el cual se presenten la opinión fundamentada del
auditor respecto a la revisión que a realizada a los resultados
CAP. 3 NORMAS ETICO MORALES QUE REGULAN LA obtenidos en un periodo dado de actividades.
ACTUACIO DEL AUDITOR Los resultados obtenidos las empresas los utilizan para mejorar sus
Ética: servicios y para evaluar los resultados obtenidos en un periodo dado y
para establecer las medidas necesarias respecto a las normas de la
Son los fundamentos y las normas de conducta humana.
empresa.
Moral:
Ciencia que enseña las reglas que deben seguirse para hacer el bien y
En la Presentación de los Resultados el Auditor debe de:
evitar el mal.
 Evitar prevenir los sobornos componendas y dadivas.
Auditoria Informática:
 Ser leal con sus auditados.
Es el proceso de recoger, agrupar y evaluar evidencias para
 Contar con una opinión profesional y defenderla.
determinar si un sistema de información salvaguarda el activo
empresarial, mantiene la integridad de los datos, lleva a cabo  Emitir un dictamen con firma profesional.
eficazmente los fines de la organización, utiliza eficientemente los
recursos, y cumple con las leyes y regulaciones establecidas. CAP. 4 CONCEPTOS Y DEFINICION DE CONTROL
Principios y valores del auditor INTERNO
El control interno es la adopción de una serie de medidas que se  Estandares de costos: Son mediciones de tipo monetario que permiten
establecen en la empresa, con el propósito de contar con instrumentos hacer una estimación del costo (valor que se la da al trabajo) entre
tendientes a salvaguardar la integridad de los bienes institucionales y estos se destacan costos fijos y variable.
así ayudar a la administración y cumplimiento correcto de las  Estandares de capital: Son estándares que se adoptan para el manejo y
actividades y operaciones de la empresa. control de los llamados bienes de capital, ya sea capital de trabajo,
capital contable, capital financiero o de cualquier otro tipo de estándar
que incide en el capital que se maneja en las empresas.
 Estandares de ingresos y egresos: Son los valores monetarios que se
Objetivos del control interno asignan a los ingresos (entradas) y egresos (salidas) como parte
El control interno sirve para evaluar el desarrollo correcto de las fundamental de sus actividades de trabajo.
actividades de las empresas, así como la aceptación y cumplimiento  Estandares no tangibles: Existen estándares que no necesariamente
adecuados de las normas y políticas que regulan sus actividades; sus son tangibles ni numerables, los cuales, aunque no se puedan
objetivos fundamentales son: cuantificar, pero si se deben tomar en cuenta, por lo general son
representaciones que se dan a las cualidades de las cosas.
 Establecer la seguridad y protección de los activos de la empresa.  Estandares de control estadisticos: Permiten establecer, medir,
 Promover la confiabilidad, oportunidad y veracidad de los registros evaluar, al amparo de razones matemáticas, estadísticas, y en algunos
contables, así como de la emisión de la información financiera de la casos integrales y diferenciales.
empresa.  Estandares de auditoria: son herramientas, métodos, técnicas y
 Incremen0tar la eficiencia y eficacia en el desarrollo de las procedimientos de auditoria.
operaciones y actividades de la empresa.  Normas de evolucion: son normas que contribuyen al establecimiento
 Establecer y hacer cumplir las normas, políticas y procedimientos de los parámetros de evaluación que se requieren para el
que regulan las actividades de la empresa. establecimiento del control interno necesario para realizar una
 Implantar los métodos, técnicas y procedimientos que permitan auditoría.
desarrollar adecuadamente las actividades, tareas y funciones de la  Normas cuantitativas: son aquellas que permiten dar una cuantía
empresa. medible en cifras significativas, con las cuales se establecen
parámetros válidos para medir resultados.
Importancia del control para la auditoria  Normas cualitativas: estas normas se establecen de forma no tan
Todas las empresas deben contar con instrumentos que les permitan objetiva, y sirven de parámetros cualitativos.
llevar su administración con eficiencia y eficacia, para satisfacer sus  Normas materiales: estas se refieren a los criterios que permiten
expectativas en cuanto a la salvaguarda y custodia de sus bienes, a la evaluar aspectos fundamentales en el desempeño de las actividades de
promoción de la confiabilidad, oportunidad y veracidad de sus una empresa. Estas a su vez se divide en dos grandes grupos: de
registros contables y la emisión de su información financiera, a la desempeño y complementarias.
implantación correcta de los métodos, técnicas y procedimientos que
les permitan desarrollar adecuadamente sus actividades. Otras normas y estandares:
La importancia de la auditoria se fundamenta en que por medio del  Existen muchos tipos de tipos de estándares que buscan utilizarse
control interno se determinan las actividades, acciones y demás para evaluar el cumplimiento de lo alcanzado en relación con lo
elementos que permiten satisfacer las necesidades de las instituciones esperado.
y demás elementos que permiten satisfacer las necesidades de las  ESTANDARES DEL IEEE (Instituto de Ingenieros Eléctricos y
instituciones, la auditoria se desprende de la revisión de las funciones, Electrónicos) desarrollado en los 80 para desarrollar estándares para
acciones, operaciones o de cualquier actividad de una entidad la tecnología emergentes en diferentes áreas de la ingeniería.
administrativa.  NORMAS DE LA SERIE ISO-9000: norma creada para la gestión y
el aseguramiento de la calidad.
Elementos de control interno  ESTANDARES Y NORMAS DE CALIDAD: en este caso es donde
Elementos de organización, elementos de procedimientos, elementos se diseñan estándares y normas por medio de las cuales se busca
de personal, elementos de supervisión. El auditor debe efectuar un apreciar los cumplimientos en cuanto a la calidad esperada en
estudio y evaluación adecuados del control interno existente, que le relación con la calidad realmente alcanzada.
sirvan de base para determinar el grado de grado de confianza que va
a depositar en él, así mismo, que le permitan determinar la naturaleza,
CAP. 5 CONTROL INTERNO INFORMATICO
extensión y oportunidad que va a dar a los procedimientos de
Definición
auditoria.
El Control Interno Informático puede definirse como el sistema
integrado al proceso administrativo, en la planeación, organización,
Estandares de control
dirección y control de las operaciones con el objeto de asegurar la
Existen estándares y que se pueden utilizar en la medición del control
protección de todos los recursos informáticos y mejorar los índices de
y el control interno de las instituciones con el fin de ayudar a la
economía, eficiencia y efectividad de los procesos operativos
eficiencia y eficacia en el desarrollo de las actividades normales de la
automatizados.
empresa.
También se puede definir el Control Interno como cualquier actividad
 Estandares fisicos: Son aquellos que pueden ser apreciados mediante o acción realizada manual y/o automáticamente para prevenir,
algunas medidas de dimensión de tipo tangible. (extensión, longitud, corregir errores o irregularidades que puedan afectar al
magnitud, tamaño, volumen, etc.). Estos a su vez pueden agruparse en funcionamiento de un sistema para conseguir sus objetivos.
estándares físicos de medición de comparación y de acumulación.
En el ambiente informático, el control interno se materializa • Plan Informático, realizado por el Departamento de Informática.
fundamentalmente en controles de dos tipos: • Plan General de Seguridad (física y lógica).
• Controles manuales: aquellos que son ejecutados por el personal del • Plan de Contingencia ante desastres.
área usuaria o de informática sin la utilización de herramientas
computacionales. Controles de desarrollo y mantenimiento de sistemas de información
• Controles Automáticos: son generalmente los incorporados en el Permiten alcanzar la eficacia del sistema, economía, eficiencia,
software, llámense estos de operación, de comunicación, de gestión integridad de datos, protección de
de base de datos, programas de aplicación, etc. recursos y cumplimiento con las leyes y regulaciones a través de
Los controles según su finalidad se clasifican en: metodologías como la del Ciclo de
• Controles Preventivos: para tratar de evitar la producción de errores Vida de Desarrollo de aplicaciones.
o hechos fraudulentos, como
por ejemplo, el software de seguridad que evita el acceso a personal Controles de explotación de sistemas de información
no autorizado. Tienen que ver con la gestión de los recursos tanto a nivel de
• Controles Detectivos: trata de descubrir a posteriori errores o planificación, adquisición y uso del
fraudes que no haya sido posible hardware, así como los procedimientos de, instalación y ejecución del
evitarlos con controles preventivos. software.
• Controles Correctivos: tratan de asegurar que se subsanen todos los
errores identificados Controles en aplicaciones
mediante los controles detectados. Toda aplicación debe llevar controles incorporados para garantizar la
Objetivos principales: entrada, actualización, salida,
• Controlar que todas las actividades se realizan cumpliendo los validez y mantenimiento completos y exactos de los datos.
procedimientos y normas fijados, evaluar su bondad y asegurarse del
cumplimiento de las normas legales. Controles en sistemas de gestión de base de datos
• Asesorar sobre el conocimiento de las normas Tienen que ver con la administración de los datos para asegurar su
• Colaborar y apoyar el trabajo de Auditoría Informática integridad, disponibilidad y seguridad.
interna/externa
• Definir, implantar y ejecutar mecanismos y controles para Controles informáticos sobre redes
comprobar el grado de cumplimiento Tienen que ver sobre el diseño, instalación, mantenimiento, seguridad
de los servicios informáticos. y funcionamiento de las
• Realizar en los diferentes sistemas y entornos informáticos el redes instaladas en una organización sean estas centrales y/o
control de las diferentes actividades que se realizan. distribuidos.

Control interno informático (función) Controles sobre computadores y redes de área local
El Control Interno Informático es una función del departamento de Se relacionan a las políticas de adquisición, instalación y soporte
Informática de una organización, cuyo objetivo es el de controlar que técnico, tanto del hardware como
todas las actividades relacionadas a los sistemas de información del software de usuario, así como la seguridad de los datos que en
automatizados se realicen cumpliendo las normas, estándares, ellos se procesan.
procedimientos y disposiciones
legales establecidas interna y externamente. CAP. 6: METODOLOGÍA PARA REALIZAR
Entre sus funciones específicas están: AUDITORIAS DE SISTEMAS COMPUTACIONALES
• Difundir y controlar el cumplimiento de las normas, estándares y Auditoria de información, sin embargo, podemos desarrollar una serie
procedimientos al personal de de actividades y técnicas que
programadores, técnicos y operadores. nos pueden ayudar a realizarlas:
• Diseñar la estructura del Sistema de Control Interno de la Dirección Inventario físico.
de Informática en los Es el proceso de identificación y categorización de los recursos de
siguientes aspectos: información de una forma sistemática. De esta forma, se proporciona
• Desarrollo y mantenimiento del software de aplicación. una fotografía de lo que la organización posee en términos de
• Explotación de servidores principales recursos de información en un momento determinado.
• Software de Base Masificación de la información (Infomap).
• Redes de Computación Constituye una forma gráfica de representar los recursos de
• Seguridad Informática información que hay en la organización y las interrelaciones entre
• Licencias de software éstos. El mapa de recursos indica hasta qué punto los recursos de
• Relaciones contractuales con terceros información son básicos, de qué modo se encuentran posicionados
• Cultura de riesgo informático en la organización (geográficamente, departamentalmente, desde un punto de vista
Control interno informático (áreas de aplicación) técnico), cómo interactúan, quién los utiliza, quién es el responsable,
controles generales organizativos etc.
Son la base para la planificación, control y evaluación por la Análisis de las necesidades de información.
Dirección General de las actividades del Tiene como finalidad principal determinar qué información requieren
Departamento de Informática, y debe contener la siguiente los empleados y la dirección
planificación: de la organización para desarrollar sus papeles y alcanzar los
•Plan Estratégico de Información realizado por el Comité de objetivos.
Informática.
Gráficos de procesos y flujos de trabajo. grupos o individuos separados por la división del trabajo actúen
Los gráficos de procesos junto con los flujos de trabajo pueden Definición de cada puesto considerado como la unidad
constituir una buena herramienta coordinadamente. Especifica menor que presente el orden mínimo
de trabajo en el ámbito de las auditorias de la información. dentro de un grupo de tareas que deben ser desempeñadas por una
Procesos de control y verificación. sola persona.
En una auditoria de la información, se deben establecer también los La auditoría es una de las aplicaciones de los principios científicos de
procesos de control y verificación. El resultado de estos procesos la contabilidad, basada en la verificación de los registros
puede consistir en un informe o, incluso, un certificado que confirme patrimoniales de las haciendas, para observar su exactitud; no
que todo es correcto o que incluya recomendaciones de mejora. Hay obstante, este no es su único objetivo.
que tener presente que el mapa de recursos de información, o mapa El objetivo de la Auditoria consiste en apoyar a los miembros de la
documental, puede constituir uno de los principales resultados del empresa en el desempeño de sus actividades. Para ello la Auditoria
proceso de la auditoria de información. les proporciona análisis, evaluaciones, recomendaciones, asesoría e
En el caso del mapa documental, éste detalla qué documentos se información concerniente a las actividades revisadas. Los miembros
encuentran dentro de la organización, a qué tipo de funciones se de la organización a quien Auditoria apoya, incluye a Directorio y las
encuentran vinculados y dan respuesta, quién tiene la responsabilidad Gerencias. Auditor: Es aquella persona profesional, que se dedica a
y el acceso a esos documentos, en qué soporte están disponibles, trabajos de auditoria habitualmente con libre ejercicio de una
dónde y cómo se encuentran accesibles y qué relación o nivel de ocupación técnica.
integración tienen con el resto de los sistemas de información de la Las funciones tipo del auditor son:
organización. También se establece la localización de todos los Diagnosticar sobre los métodos de operación y los sistemas de
documentos dentro de los estándares y los procedimientos de la información.
organización, así como su valor para el conocimiento corporativo. Detectar los hallazgos y evidencias e incorporarlos a los papeles de
Planteamiento Del Problema trabajo.
El avance de la informática, los sistemas, las telecomunicaciones y Respetar las normas de actuación dictadas por los grupos de filiación,
otras aplicaciones de tecnología, corporativos, sectoriales e instancias normativas y, en su caso,
han permitido a la sociedad moderna a través de entes públicos y globalizadoras.
privados desarrollarse rápidamente, en todos los ámbitos y sentidos, Estudiar la normatividad, misión, objetivos, políticas, estrategias,
en especial hará énfasis en el desarrollo de los negocios, el cual está planes y desarrollar el programa de trabajo de una auditoria.
íntimamente relacionado con la tecnología de información, y a su Programas de trabajo.
permitido la evolución en la forma de llevar los procesos. Proponer los sistemas administrativos y/o las modificaciones que
Dicha tecnología, ha permitido que los sistemas informáticos estén permitan definir los objetivos, alcance y metodología la efectividad
sometidos al control correspondiente. La importancia de llevar un de la organización.
control de esta herramienta se puede deducir de varios aspectos. Captar la información necesaria para evaluar para instrumentar una
auditoria.
La auditoría de sistemas, permite mostrar las debilidades y las La funcionalidad y efectividad de los procesos, funciones y sistemas
fortalezas de esta empresa, con respecto a los controles que se estén utilizados.
empleando, a los sistemas y procedimientos de la informática, los Mantener el nivel de actuación a través de una interacción y revisión
equipos de cómputo que se emplean, su utilización, eficiencia continua Proponer los elementos de tecnología de punta requeridos
y seguridad. Para ello se realiza una inspección pormenorizada de los para los avances.
sistemas de información, desde sus entradas, Recabar y revisar estadísticas sobre impulsar el cambio
procedimientos, comunicación, organizacional.
controles, archivos, seguridad, personal y obtención de la Evaluar los registros contables e información volúmenes y cargas de
información, cabe recalcar que, la auditoria inicia su actividad cuando trabajo.
los sistemas están operativos y el principal objetivo es el de mantener Analizar la estructura y funcionamiento de la organización en
tal como está la situación para comenzar el levantamiento de financiera.
información. Posteriormente la auditoria generara un informe, para Consideran Revisar el flujo de datos y formas.
que las debilidades que son detectadas, sean corregidas y se Todos sus ámbitos, niveles las variables ambientales y económicas
establecen nuevos métodos de prevención con el fin de mejorar que inciden en el funcionamiento de la distribución del espacio y el
los procesos, aumentar la confiabilidad en los sistemas y reducir empleo de equipos de organización.
los riesgos. La organización como segunda fase del proceso Diseñar y preparar los reportes de avance e informes de una oficina.
administrativo puede definirse como la agrupación de las actividades
necesarias para llevar a cabo los planes asignando la autoridad y CAP. 7_ PAPELES DE TRABAJO PARA LA
responsabilidad a quienes tienen a su cargo la ejecución de dichas AUDITORÍA DE SISTEMAS COMPUTACIONES
actividades. A lo largo de todo el trabajo de auditoría, el auditor debe guardar las
La organización define las relaciones que logran la cohesión entre los pruebas evidentes de lo realizado, no solo como recordatorio fundado
esfuerzos tendientes al logro de los objetivos. de su actuación con las necesarias matizaciones para emitir el
De la definición anterior derivaremos algunos puntos que el auditor informe, sino como medio de demostrar, en cualquier momento, la
administrativo debe comprender al llevar a cabo se revisión esto es en amplitud y la evidencia de los hechos, y poder expresar los
toda estructura organiza debe identificar: Definición de las funciones procedimientos de auditoría utilizados, así como la interpretación
y actividades necesarias para el Integración de ese fiel cumplimiento dada en cada caso a los hechos, con las conclusiones obtenidas.
de los propósitos de la empresa. Funciones y actividades en divisiones Estas pruebas, deben ser conservadas en lugar protegido, donde no
o departamentos con fisonomía e Jerarquización de autoridad de puedan ser inspeccionadas por terceros ajenos al auditor o equipo de
importancias propias pero coordinadas entre sí. Manera que los
auditores. No deberán destruirse antes de que haya transcurrido el a) Archivo general
tiempo que establecen las obligaciones derivadas de las leyes y de las Agrupa toda información referente a la organización de la auditoría,
necesidades de la práctica profesional. Su destrucción o pérdida, así al mismo tiempo recogerá la documentación en la que se han ido
como la difusión no autorizada, acarrearía responsabilidad para el reflejando los principales problemas que se han planteado en la
auditor. ejecución de la auditoría y las conclusiones a las que ha ido llegando
Estructura de contenidos. el auditor. De esta forma, podríamos destacar como apartados
Cuando hablamos de papeles de trabajo, nos estamos refiriendo al importantes de la sección general del expediente del ejercicio:
conjunto de documentos preparados por un auditor, que le permite  Estados financieros a auditar
disponer de una información y de pruebas efectuadas durante su  Proceso de planificación y programas de auditoría
actuación profesional en la empresa, así como las decisiones tomadas  Informe sobre el sistema de control interno contable
para formar su opinión.  Indicación de quién realizó los procedimientos de auditoría y
Su misión es ayudar en la planificación y la ejecución de la auditoría, cuándo fueron realizados
ayudar en la supervisión y revisión de la misma y suministrar  Constancia de que el trabajo realizado por colaboradores ha sido
evidencia del trabajo llevado a cabo para respaldar la opinión del supervisado y revisado
auditor.  Puntos de informe
Han de ser detallados y completos los papales de trabajo y deben estar
 Correspondencia con el cliente y resumen de las conversaciones
diseñados para presentar la información requerida de forma clara y
mantenidas
plena de significado. Estos deben elaborarse en el momento en que se
 Hechos posteriores
realiza el trabajo y son propiedad del auditor, quien debe adoptar las
 Terminación de la auditoría
medidas oportunas para garantizar su custodia sin peligro y su
confidencialidad.
b) Archivo por áreas de trabajo
En cuanto a los objetivos de los papeles de trabajo podemos indicar
los siguientes: - Servir como evidencia del trabajo realizado y de
CAPITULO 8: INFORMES DE AUDITORIA
soporte de las conclusiones de este.
Objetivos
Hay que destacar la importancia que tiene el saber presentar
 Presentar informes a las partes interesadas.
profesionalmente los informes de auditoría computacionales. El
 Facilitar los medios para organizar, controlar, administrar y
auditor tiene que ser muy cuidadoso al plasmar en libro, documento o
supervisar el trabajo ejecutado en las oficinas del cliente.
escrito por es como dar un sello personal.
 Facilitar la continuidad del trabajo en el caso de que un área deba ser Procedimientos para elaborar el informe.
terminada por persona distinta de la que la inició. En el informe de auditoría, también llamado dictamen, se reportan las
 Facilitar la labor de revisiones posteriores y servir para la información situaciones encontrada durante la evaluación, pero se deben incluir las
y evaluación personal. causas que originan esas situaciones y las posibles sugerencias para
solucionar los problemas encontrados.
Tipos de papeles de trabajo. Los procedimientos para elaborar dicho informe se componen de los
En función de la fuente de la que procedan los papeles de trabajo, siguientes pasos.
éstos se podrán clasificar en tres grupos: 1. Aplicar instrumentos de recopilación
a) Preparados por la entidad auditada. Se trata de toda aquella 2. Registrar el formato de situaciones encontrada.
documentación que la empresa pone al servicio del auditor para que 3. Comentar las situaciones encontrada con los auditados.
pueda llevar a cabo su trabajo: estados financieros, memoria, 4. Analizar, depurar y corregir las desviaciones encontradas.
escritura, contratos, acuerdos. 5. Presentar informe y dictamen final a los directivos de la empresa.
b) Confirmaciones de terceros. Una parte del trabajo de auditoría 6. Comentar las situaciones encontrada con los auditados.
consiste en la verificación de los saldos que aparecen en el balance de Una vez identificada las siguientes situaciones encontrada, es
situación a auditar. responsabilidad del encargado de la auditoria comente cada una de
c) Preparados por el auditor. Este último grupo estará formado por esas desviaciones con el personal responsable de la operación o
toda la documentación elaborada por el propio auditor a lo largo del sistema de o función auditada. Además, comentarla comentarlo con
trabajo a desarrollar: cuestionarios y programas, descripciones, los auditado esto permite preparar las posibles soluciones para esas
detalles de los diferentes capítulos de los estados financieros, cuentas, desviaciones. Nota: la auditoria no es una cacería de brujas para
transacciones. cortar las cabezas de los auditados, es una revisión para encontrar
posibles desviaciones en su actividad cotidiana y es deber del auditor
Sistemas de archivo. comentarlas con ellos para resolverlas de común acuerdo.
Un complemento necesario a los papeles de trabajo lo constituye el Encontrar causas de las desviaciones con los auditados
archivo de trabajo. En él deben figurar recopilados todos los También se recomienda encontrar de manera más fidedigna y
documentos utilizados en la actuación profesional, así como cuantas confiable las causas que generan cada una de las desviaciones, a fin
informaciones se consideren de interés, tanto para el presente como de reportarla en el informe lo más apegado posible a la realidad. Es
para el futuro. necesario tener pendiente que al conocer las desviaciones que se le
Se pueden distinguir dos tipos de archivos: expediente de ejercicio y imputan, el auditado tratara de defenderse, señalando las causa que
permanente. generaron cada una de las desviaciones encontradas, así directamente
El contenido de este archivo se refiere a documentos y papeles de al escuchar la voz del auditado el auditor puede comprobar o ratificar
trabajo cuya vigencia se limita al las causas que había planteado. No obstante, como es natural, en las
período de realización de la auditoría. reuniones muchos de los auditados trataran de evadir o justificar su
responsabilidad en las desviaciones e incluso, en algunos casos
extremos, pueden hasta negar la existencia o conocimiento de la Libres
situación que se le imputa. Dirigidas
De exploración
Elaboración del informe final y el dictamen del auditor De comprobación
En el informe el auditor solo debe lo más relevante de la evaluación, De información
incluyendo su opinión. En este informe es que denota la importancia Informales
de su actividad al señalar en qué situación estaba la empresa o
departamento antes de la evaluación por los auditores. El informe es Las preguntas para una entrevista pueden ser:
algo practico y corto, cabe aclarar que la razón de plasmar este Abiertas: donde el entrevistado tiene libertad absoluta para responder.
informe en tan poco espacio es que los directivos de una empresa, por Cerradas: su objetivo es centrar las respuestas donde el auditor quiera
lo general, tienen poco conocimiento del lenguaje que se maneja en llegar sin salirse del tema.
los sistemas computacionales De sondeo: se utiliza para determinar el grado de cooperación y
colaboración.
Características fundamentales. De Cierre: se hacen para terminar con el interrogatorio.
Se pueden identificar dos características fundamentales en los Mixta: es la combinación de dos o más de las preguntas anteriores.
informes de auditoría en los sistemas computacionales los cuales
siempre se refieren al contenido del informe y la forma de Cuestionarios:
presentarlo. Dichas características son la siguiente: Es la recopilación de datos mediante preguntas impresas en la que el
encuestado responde mediante su criterio. Que luego el auditor
Características de fondo. convierte en información valiosa para realizar su trabajo.
Se refiere al cuidado que debe tener el auditor de sistema al revisar
que el contenido total del dictamen de auditoria sea acorde con lo que Ventajas:
realmente tiene que señalar acerca de la revisión afectada, Facilitan la recopilación de información y no necesitan muchas
refiriéndose exclusivamente al contenido del informe. Para esto debe explicaciones.
tener en cuenta diversos aspectos los como que el documento sea Permiten la rápida fabulación e interpretación.
veraz, confiable, oportuno, objetivo, claro, completo y que el lector de Evitan la dispersión de la información requerida.
dicho dictamen o resumen sea pueda entender con facilidad dicho Son fáciles de aplicar y ayudan a recopilar mucha información en
informe. poco tiempo.
Características de forma Hacen impersonal las respuestas por lo tanto en una auditoria ayuda a
Estas características se refieren a la manera en que el auditor debe recopilar información valiosa.
presentar el informe en cuanto al estilo de redacción, el contenido en Desventajas:
partes, apartados, apéndices, tipo y tamaño de las hojas y el tipo de Falta de profundidad en las respuestas y no puede ir más allá del
letra; también en lo relativo en la forma de utilizar la redacción, cuestionario.
ortografía, sintaxis, gramática y demás componentes del lenguaje y Se necesita una buena elección del universo y la muestra
todo lo relacionado con la presentación del documento. seleccionada.
Características de la presentación del informe. Puede provocar la obtención de datos equivocados.
Otras de las características más importantes de un informe de La interpretación de anales de los datos puede ser muy simple si el
auditoría de sistemas computacionales son los atributos que deben cuestionario no está bien estructurado.
tener la redacción y la presentación del informe, para lograr mejores Limita la participación del auditado.
resultados en la elaboración del citado informe, el auditor debe tomar Encuesta:
en cuenta las características que proponemos a continuación: Las encuestas constituyen una de las técnicas más populares y de
Claridad, efectividad, Confiabilidad, positividad, Propiedad, sintaxis, mayor uso en la auditoria.
Concisión, Sencillez, Asertividad, Exactitud, Familiaridad y
Veracidad. Observación
Es la acción de observar y mirar detenidamente, esta técnica es muy
CAP. 9: INSTRUMENTOS DE RECOPILACION DE utilizada por los auditores ya que les permite recolectar directamente
INFORMACION EN AUDITORIA la información necesaria.
Objetivo La acción de observar es el hecho de examinar, analizar, advertir, o
Identificar los principales instrumentos técnicas, herramientas y estudiar algo en este caso el
métodos utilizados en la recopilación de información. Al utilizar estas auditor observa todo lo relacionado con los sistemas de una empresa.
herramientas, métodos y procedimientos en auditoria de sistemas, lo
que se hace es utilizar lo mejor de ellas para adecuarlas a las Inventario
necesidades específicas de evaluación requerida. Esta forma de recopilación de información consiste en hacer un
recuento físico de lo que se está auditando a fin de saber la cantidad
Entrevista existente de algún producto en una fecha determinada y comprarla
Es la principal actividad de un auditor sin importar el tipo de auditoria con la que debía haber según los documentos en esa misma fecha.
que se realice, es la recopilación de conformación sobre el aspecto Consiste en comprar las cantidades reales existentes con las que
que va a auditar, pues concentra y tabular esa conformación en beberían haber para ver si son iguales o no.
cuadros Y estadísticas analiza sus resultados y emite un juicio sobre
lo que evaluó. Una entrevista consta de inicio, apertura, cima y cierre. Muestreo
Los tipos de entrevistas pueden ser: Para emitir una opinión fundamentada sobre los funcionamientos de
las operaciones un auditor debe tener información segura, pero se le
hace imposible e inoperante revisar todas las transacciones, razón por personal y de los propios sistemas de procesamiento, con el propósito
la cual debe tomar una muestra representativa de cada una de las de dictaminar sobre su eficiencia y confiabilidad.
labores de la población auditada. El cual consiste en una muestra CONFIRMACION (Nueva prueba o seguridad de una cosa para
representativa del total de la población. corroborar la verdad)
Es uno de los aspectos fundamentales para la credibilidad de una
Experimentación auditoria es la confirmación de los hechos y la certificación de los
Es una de las técnicas que más ayudan al auditor a recopilar datos obtenidos durante la revisión, ya que el resultado final de una
información la experimentación es quien lleva a cabo la auditoria auditoria es la emisión de un dictamen en el que el auditor vierte sus
puede participar activamente o no en la observación de fenómenos. opiniones, la característica fundamental de una auditoria, cualquiera
Entre los tipos de experimentos que daremos a conocer están: que sea su tipo, es la autenticidad con la que el auditor emite sus
Experimentos exploratorios opiniones, sean a favor o en contra. En los sistemas computacionales
Experimentos confirmatorios su fin es confirmar la oportunidad, veracidad de los gastos de nómina
Experimentos cruciales del personal de la empresa , comparando los resultados de una
quincena con los cálculos manuales de esa misma quincena, validar
Si el auditor lleva a cabo cada uno de estos métodos detalladamente y las desviaciones encontradas en los procesamientos, revisar las
en orden podrá obtener buenas informaciones que les servirán para la licencias de software instalados en los sistemas computacionales y
presentación de resultados y la toma de decisiones. confirmar la confiabilidad de las protecciones , contraseñas y demás
medidas de seguridad establecidas para el acceso a la información y a
CAP. 10: TECNICAS DE EVALUACION APLICABLES los sistemas de la empresa.
EN UNA AUDITORIA DE SISTEMAS
COMPUTACIONALES COMPARACION (Determinar las semejanzas o diferencias que hay
En la auditoria de sistemas computacionales se utilizan una serie de entre dos o más elementos)
herramientas tradicionales de auditoria, así como técnicas de Esta debe ser aplicada de acuerdo con las necesidades y
valoración que permite hacer una evaluación más eficiente de los características específicas del área de sistemas o del propio sistema
sistemas computacionales. Como profesional especializado en la que va a ser auditado.
rama, el auditor de sistemas computacionales utilizas estas técnicas Con la comparación de información se pueden encontrar las
pues le ayudan a examinar y evaluar correctamente los diferentes similitudes y diferencias entre ambas áreas o empresa, con lo cual se
aspectos del ambiente de sistemas en el que realiza su trabajo. Estas pueden hacer conjeturas y deducciones sobre las desviaciones
técnicas, métodos, procedimientos o herramientas son: encontradas. En la auditoria de sistemas computacionales, la
EXAMEN comparación de los datos en los sistemas computacionales que va a
Consiste en analizar y poner a prueba la calidad y el cumplimiento de ser elevado con los datos de algún sistemas similar o igual para avalar
las funciones, actividades y operaciones que se realizan y comprobar que los procesamientos sean similares o iguales y que
cotidianamente en una empresa, es utilizado para evaluar los los resultados sean confiables, verídicos, oportunos y que satisfagan
registros, planes, presupuestos, programas, controles y todo lo demás las necesidades de procesamiento del área de cómputo de la empresa.
aspectos que afectan la administración y control de una empresa o de REVISION DOCUMENTAL
las áreas que la integran. Es la forma más importante de evaluar a las empresas; además no
En la auditoria de sistemas computacionales podemos entender el solo sirve para aplicaciones en una auditoria tradicional, sino también
examen como: como un importante apoyo en los diferentes tipos de auditoria de
El análisis, prueba o demostración al que se somete algún fenómeno o sistemas computacionales, claro está adoptándola a las características
hecho relacionado con la gestión administrativa de un centro de específicas de evaluación de los sistemas computacionales.
cómputo, de sus componentes o de la operación del sistema La revisión documental avala los registros de operaciones y
procesados de información, con el propósito de evaluar el actividades de una empresa, principalmente en aquellos casos donde
cumplimiento de sus funciones, actividades y operaciones, así como la evaluación está enfocada a los aspectos financieros, registros de los
el cumplimiento del procesamiento de datos y la emisión de activos y a cualquier otro aspecto contable y administrativo de la
información que se requiere en la empresa o en las áreas que la empresa. Esta técnica se aplica verificando el registro correcto de
integren. datos en documentos formales de la empresa, con mucha frecuencia la
INSPECCION (Acción o efecto de inspeccionar) emisión de sus resultados financieros. En los sistemas
La inspección en sistemas computacionales es Sinónimo de computacionales es utilizada para evaluar el desarrollo de las
supervisión, ya que trata de examinar la forma en que se desarrollan operaciones y funcionamiento del sistema, revisar el uso y registro
las actividades de un área de sistemas computacionales, a fin de adecuado de los documentos del software, verificar la existencia y
evaluar y emitir un informe sobre el desarrollo normal de sus actualización de registros formales para la administración y control de
funciones y operaciones, también tiene como propósito monitorear el operación del sistema.
desarrollo cotidiano de las funciones, actividades y operaciones ACTA TESTIMONIAL
normales de las empresas, para evaluar y si es necesario, corregir su Es un documento de carácter formal, que por su representatividad,
desarrollo beneficio. importancia y posibles alcances de carácter legal y jurídico es uno de
Esta herramienta es aplicada de acuerdo con las características los documentos vitales. La importancia de este radica en que con su
específicas de cada centro de cómputo o de cada sistema uso se pueden evidenciar pruebas fehacientes, circunstanciales,
computacional, un ejemplo de los posibles aspectos del ambiente de probatorias para comprobar desviaciones en el área auditada y es
sistemas computacionales donde puede ser aplicada es: La inspección utilizada para testimoniar los robos, desapariciones o cualquier
de los sistemas de seguridad y protección de las instalaciones, equipo, aspecto relacionado con la desaparición de algún bien de la empresa,
para fincar responsabilidades por deficiencia en las actividades de la
empresa, aunque puede ser levantada en cualquier otra incidencia de Análisis de la diagramación de sistemas.
las actividades cotidiana de una empresa. Unas de las principales herramientas para el análisis y diseño de los
MATRIZ DE EVALUACION sistemas computacionales.
Es uno de los documentos de recopilación más versátiles y de mayor El analista puede representar los flujos de información, actividades,
utilidad para el auditor de sistemas computacionales, debido a que a operaciones, procesos y otros aspectos que intervienen en el
través de esta es posible recopilar una gran cantidad de información desarrollo de los propios sistemas.
relacionada con las actividades realizadas en esta área de informática, El programador puede visualizar el panorama específico del sistema,
esta herramienta consiste en una matriz de seis columnas de las cuales para elaborar de manera más precisa la codificación de instrucciones
la primera corresponde a la descripción, y las otras cinco a un criterio para el programa.
de evaluación descendente o ascendente. El auditor puede utilizar esta herramienta para el diseño de sistemas
MATRIZ DOFA de diferentes formas en una auditoria de sistemas, de acuerdo con su
Es un acrónimo de Debilidades, Oportunidades, Fortalezas y experiencia, conocimientos y habilidades, mismas que debe canalizar
amenazas de la empresa, las cuales son analizadas cada una por en los siguientes sentidos:
separado en cuanto a su presencia interna y a la influencia que la Solicitar los diagramas del sistema.
empresa recibe del exterior. El fundamento para la aplicación de la Analizar el diagrama del sistema.
matriz DOFA en una auditoria de sistemas computacionales, es que Elaborar un diagrama del sistema.
mediante la misma se pueden estudiar las influencias que afectan el Verificar la documentación de los sistemas a través de sus diagramas.
comportamiento del área de sistemas computacionales de una
empresa, tanto las quien recibe de su ambiente interior como exterior, CAP. 12 PROPUESTA DE PUNTOS QUE SE DEBEN
ya sean de la propia empresa o de sus proveedores, desarrolladores o EVALUAR EN UNA AUDITORÍA DE SISTEMAS
del entorno donde este establecida. COMPUTACIONALES
En el desarrollo de sistemas se debe emplear la misma metodología
CAP. 11: TECNICAS ESPECIALES DE AUDITORIA DE que utilizan los diseñadores de sistemas o el equipo de trabajo
SISTEMAS COMPUTACIONALES asignado. Mientras que el objetivo primario del auditor es evaluar la
Diagramas del círculo de evaluación. suficiencia de los controles internos, el objetivo del diseñador de
Herramienta de apoyo para la evaluación de los sistemas sistemas es satisfacer las necesidades de los usuarios; ambos deberían
computacionales. compartir el deseo de ver que se logran los objetivos de cada uno.
Para valorar visualmente:
El comportamiento de los sistemas que están siendo auditados. PARTICIPACION DEL AUDITOR
Su cumplimiento sus limitaciones. Aun cuando el auditor esté interesado en todos los aspectos del nuevo
Durante las diferentes etapas: Estudio Preliminar, Análisis del sistema, debe velar porque se establezcan todos los controles de
Sistema, Diseño Conceptual, Diseño Detallado, Programación, aplicación. Su principal función es asegurar que los sistemas,
Pruebas, Implantación. recientemente implantados incluyan características de control sólidas
Diagramas del círculo de evaluación. y confiables. En términos generales es ayudar a prevenir que se
implanten sistemas de aplicación que tengan riesgos importantes.
¿Qué Podemos Evaluar Con Esta Herramienta? El auditor participa en el proceso de desarrollo de sistemas revisando
Evaluación administrativa del área de sistemas. la documentación generada como producto final de ciertas actividades
Evaluación de los sistemas computacionales de desarrollo de sistemas.
Seguridad en el área de sistemas computacionales. En estas actividades su interés se concentrará primordialmente en el
Acceso físico al área de sistemas: acceso, uso, mantenimiento y desarrollo e implantación de controles de aplicación adecuados.
resguardo de las bases de datos, el personal informático, de las El auditor necesita reconocer que su participación durante el
instalaciones del área de sistemas. desarrollo de los sistemas puede amenazar su independencia y deberá
Plan de contingencias. tomar medidas para evitar esta pérdida. Estas medidas incluyen:
Seguridad lógica del sistema. * Permanecer organizacionalmente independiente del grupo de
Evaluación administrativa del área de sistemas de la misión, visión, sistema. Esto significa que el auditor no es un miembro en propiedad
objetivos, estrategias, planes, programas, estructura de la del grupo de desarrollo de sistema y no le quita la dirección del
organización y perfil de puestos. proyecto al gerente del grupo del proyecto.
Evaluación de la documentación de sistemas, de la seguridad y la * Redactar los informes independientemente del grupo del proyecto.
protección de los archivos informáticos e instalaciones. Las opiniones del auditor, sus recomendaciones y sus evaluaciones no
Evaluación de la capacitación, adiestramiento y promoción del deberían incluirse en los informes de estatus del proyecto puesto que
personal. el emisor de los informes (usualmente el gerente del grupo del
Evaluación del desarrollo de proyectos informáticos, estandarización proyecto) tiene autoridad editorial para modificar las declaraciones
de metodologías, programas, equipos, sistemas y mobiliario. del auditor.
* Investigar independientemente del grupo del proyecto. El grupo del
Lista de verificación (o lista de chequeo). proyecto puede estar restringido a ciertos contactos y cierta autoridad,
Instrumento que contiene criterios o indicadores a partir de los cuales pero el auditor tiene libre acceso a la información y al personal de la
se miden y evalúan las características del objeto, comprobando si organización.
cumple con los atributos establecidos. La lista de verificación se
utiliza básicamente en la práctica de la investigación que forma parte PROGRAMA DE TRABAJO
del proceso de evaluación. 1. Establecer el planeamiento preliminar del trabajo de auditoría: En
este primer paso se obtiene un conocimiento inicial de las actividades
del sistema y evaluarlas en relación con los objetivos de auditoría, a
fin de determinar el alcance preliminar.

2. Participación del Auditor en el Desarrollo de Sistemas: Determinar


el grado de participación del auditor en cada fase del ciclo de vida del
sistema, una vez que ha sido identificado. Los auditores de sistema
necesitan participar en el proceso de desarrollo de los sistemas para
garantizar que los nuevos sistemas de información diseñen las
medidas adecuadas de auditoría y de control. Los dos tipos de
autorización donde se involucra el auditor son: El auditor debe tener
un grado de participación mediante un acuerdo y revisión de las fases.
Acuerdo: Es el acuerdo formal con el contenido del producto tangible.
En caso de desacuerdo, la persona responsable de evaluar el producto
tangible prepara un memorando indicando su posición y los ítems que
requieren solución y lo envía o remite al siguiente nivel superior
gerencial.
Revisión: Los productos tangibles son presentados para información
solamente; pueden hacerse comentarios, pero ellos no son decisivos.

3. Revisión de Productos Finales: Acordar y revisar las actividades y


el producto final de cada fase del ciclo de vida del desarrollo del
sistema. El auditor debe revisar que las firmas de aprobación para
todos los productos tangibles están plasmadas en el control de
aceptación de etapas. Así mismo el auditor debe preparar los papeles
de trabajo con el propósito de evidenciar y documentar los resultados
de la investigación del proyecto y que sirvan como material de
referencia para esfuerzos futuros.

4. Identificar las fuentes de información para las revisiones y/o


pruebas de auditoría:
Este paso incluye la identificación de las fuentes de información que
se requieren en los procesos de prueba y revisión. Las fuentes de
información proveen los medios para la revisión y documentación de
las actividades de auditoría y verificación de controles.

Potrebbero piacerti anche