Implementación de la auditoría en Informática
Hernández (1995)
![]()
Estrategias.
I) Formalizar la auditoría en informática en la organización a través de:
II) Proporcionar a la empresa o institución un proceso de auditoría en informática permanentemente con el objeto de garantizar a la alta dirección:
Cursos de acción.
- Lograr que la alta dirección, las áreas o departamentos usuarios y el personal de informática tomen conciencia de la necesidad de contar con una función de auditoría en informática que asegure y oriente el uso eficiente de los recursos involucrados con la misma.
- Formalizar un procedimiento que contemple la divulgación, asimilación de los planes, objetivos, beneficios y áreas de oportunidad que representa la auditoría en informática para la organización. También debe hacerse del conocimiento de los usuarios y del personal el grado de compromiso y participación que se requiere por parte de todos los involucrados en un proyecto de auditoría en informática.
- Una vez aprobada la creación o contratación de externos para el proceso de auditoría en informática, se procede a la planeación y desarrollo formal del mismo.
- El proceso de planeación de la auditoría en informática ha de reflejar proyectos que contemplen prioridades para la alta dirección, áreas de oportunidad para el negocio y evaluaciones que la función de auditoría en informática considere fundamentales para el aseguramiento de la calidad y uso eficiente de los recursos de informática y de la información manejada por dichos recursos.
- Los proyectos tienen que cumplir las expectativas que justificaron este proceso en el negocio, lo cual se obtiene involucrando en la planeación de cada trabajo de auditoría en informática a las áreas usuarias y al personal de informática, con el fin de asegurar su entendimiento y compromiso en los proyectos.
- El auditor en informática debe planear, en forma detallada, los proyectos en los cuales será el responsable directo y ponerlos a consideración del responsable del área de auditoría en informática para que les de su aprobación formal.
- El responsable de la función de auditoría en informática ha de preparar una presentación ejecutiva para que la alta dirección conozca todos los proyectos del área.
- Llevar a cabo una reunión con la alta dirección (al menos se incluye al gerente de cada área del negocio y al responsable de más alto nivel de la función de informática), a fin de presentar cada proyecto de auditoría en informática, que considere los siguientes puntos:
- . Antecedentes
- . Justificación
- . Objetivos y alcances
- . Etapas
- . Productos terminados
- . Fechas de revisiones formales e informales
- . Funciones y responsabilidades
- . Costos/beneficios (cantidades aproximadas)
- . Otros que se consideren relevantes para el auditor en informática.
- Coordinar formalmente las visitas y reuniones necesarias con el personal usuario y de informática involucrado en cada proyecto.
- Ejecutar de manera formal y oportuna cada proyecto de acuerdo con lo planeado.
- Entregar a la alta dirección informes ejecutivos y detallados de cada proyecto aprobados por el comité de trabajo.
- Lograr que todas las áreas y niveles involucrados en los proyectos de auditoría en informática reconozcan la importancia que representa el apoyo formal y oportuno que representa este tipo de proyectos para la implantación de soluciones emanadas del proceso.
- Investigar, analizar, actualizar y formalizar la metodología de auditoría en informática utilizada por el personal de la función, con el objeto de aumentar los requerimientos actuales y futuros de la organización , tomando en cuenta las políticas, procedimientos y estándares recomendados a nivel nacional e internacional por las asociaciones y entidades profesionales especializas en el campo.
- Capacitar de manera permanente al personal de auditoría informática.
- Desarrollar cada proyecto de auditoría en informática dentro de las normas y estándares nacionales e internacionales sugeridos.
- Orientar los esfuerzos de la función de auditoría en informática hacia la búsqueda y logro de soluciones que apoyen los objetivos del negocio.
Funciones de la auditoría en informática.
Ubicación jerárquica de la función.
La alta dirección de cualquier organización tiene que estar consciente de que la función de auditoría se debe ejercer con el criterio básico de independencia personal, jerárquica es decir, que el desempeño de las actividades profesionales en el proceso de la evaluación y control no debe verse afectado por aspectos emocionales ni de autoridad emanados de los responsables e involucrados en el momento de la auditoría.
En la medida en que la dirección establezca políticas claras que especifiquen que la función del auditor es asegurar el control y la seguridad de todos los elementos relacionados con la informática y que responde a una necesidad de la alta dirección, el apoyo y participación de todas las áreas del negocio fluirá de manera natural Asimismo, se evitará que esto se convierta en un proceso tenso y complicado, o con una actividad burocrática, e improductiva.
Se recomienda ubicar la función de auditoría en informática en un nivel organizacional que le asegure la independencia y soparte requeridos en la alta dirección, a fin de contar con una entidad confiable y eficiente. La falta de un posición organizacional adecuada a las características especificas que lo rodean, puede convertirla en foco de frustración e incertidumbre con el paso del tiempo.
El control y la seguridad no pueden establecerse ni supervisarse desde los niveles inferiores de una empresa; su posición debe ser estratégica o por perfiles especiales del negocio, táctico. Nunca se ejercerán desde un nivel operativo; la alternativa es que los haga personal profesional externo. Si la auditoría en informática es ejercida por personal externo a la empresa, se recomienda que el seguimiento, coordinación apoyo y aprobación del trabajo efectuado por los asesores externos sea llevado a cabo por la alta dirección (director o gerentes de auditoría y del área de informática).
Tipos de estructuras donde se ubica la auditoría en informática.La auditoría en informática se debe considerar en un alto nivel organizacional, de igual manera que cualquier otra rama de la auditoría tradicional. La ubicación deseable es subordinada jerárquicamente a una dirección o subdirección, ya sea una dirección administrativa o de informática. El objetivo primordial para la dirección del negocio es asegurar que el desempeño de las actividades de auditoría en informática se ejecuten oportuna y eficientemente, de manera que se logre que los auditores cuenten con:
- . Independencia funcional
- . Libertad de acción
- . Facultad para la toma de decisiones
- . Negociación con los niveles gerenciales
- . Involucramiento en proyectos de alto impacto para el negocio
Grado de soporte por parte de la función de auditoría en informática.
Nivel Estratégico (equipo de apoyo de la dirección).
Características.
- Independencia funcional.
- El proceso de auditoría opera estratégicamente.
- Existe un compromiso permanente con la alta dirección
- Por lo general se haya en instituciones financieras, de crédito y en varias dependencias de gobierno.
- Personal de auditoría con visión del negocio.
Ventajas:
- Comunicación formal y permanente entre la alta dirección y los responsables de auditoría en informática
- Apoyo y soporte de la alta dirección a la función
- Objetividad en el desempeño de la función
- Se establece de manera formal y a niveles directivos las políticas, controles y procedimientos sugeridos por la función de auditoría en informática.
Desventajas.
- El seguimiento del desempeño de la función por parte de la alta dirección puede ser un proceso complejo
- En gran parte de las empresas no se acepta la auditoría en informática
- No existen muchos profesionales con la experiencia, técnicas y habilidades requeridas para ejercer la función de auditoría en informática a un nivel estratégico
Nivel Táctico (gerencias jefaturas) Características.
- No hay independencia funcional respecto a otras direcciones o gerencias
- Se encuentra en diversos sectores de la comunidad, con frecuencia en ciertas instituciones financieras, de crédito, gubernamentales y en un grado menor en el sector industrial y educativo
- Se limita mucho al estilo de trabajo del nivel superior al que le reporta
Ventajas.
- La alta dirección la considera una función indispensable para observar el cumplimiento de políticas y procedimientos de informática en el negocio
- La función tiene contacto con los responsables para la toma de decisiones
- Existen asociaciones, consultores y escuelas profesionales que impulsan diariamente la formalización de la función, al menos a un nivel táctico
Desventajas.
- Se debilita el compromiso y soporte de la alta dirección hacia la función
- El porcentaje de empresas que considera importante contar con una función a este nivel es mínimo
- No existen muchos profesionales con la experiencia, técnicas y habilidades requeridas para ejercer la función de auditoría en informática a un nivel táctico
Las dimensiones de las estructuras mencionadas en dicha tabla podrán variar de acuerdo con el giro de cada organización, el grado de penetración que tengan los servicios y productos de la función de informática y el estilo de operación de la organización.
Es importante resaltar que en la actualidad existe muy poca difusión y aún menor aceptación por parte de las empresas de la necesidad de contar con una función de auditoría en informática; sin embargo es factible pronosticarcon un alto grado de certidumbreque el crecimiento acelerado de las inversiones y proyectos de informática, donde se involucran todas las empresas forzará a que se tome una decisión al respecto, aunque a la auditoría en informática sele llame aseguramiento de calidad, evaluación de informática o auditoría de sistemas y sea ejercida por personal externo o interno de la empresa.
Una cantidad considerable de empresas aún cuestiona la rentabilidad y productividad de la función de informática. Prueba de ello son las empresas o instituciones donde la función de informática depende de la dirección o de las gerencias de recursos humanos, finanzas manufactura (empresas industriales), etc. y en algunos casos que resultan increíbles en estos tiempos--,de alguna jefatura de contabilidad de los usuarios.
Lo anterior muestra la dificultad que encuentra la función de auditoría en informática para ubicarse de manera formal en las empresas, pues la informática, área sobre la cual operar, se encuentra débilmente ubicada.
Estructura organizacional.
A menudo la función de auditoría en informática se encuentra ubicada dentro del área de auditoría y en un número menor de empresas o negocios en la función de informática. Es importante señalar lo anterior, ya que el auditor en informática tendrá diferentes alcances y enfoques en el momento de ejecutar su trabajo. Las mismas áreas del trabajo tiene una visión distinta de la función, de acuerdo a la dirección o gerencia donde se encuentran.
Probables escenarios de la función de auditoría en informática.
- Área de quien depende la función de auditoría en informática:.
- Dirección o gerencia de auditoría (estructura l)
Consideraciones clave de la función en el entorno del negocio:
- Independiente de la función de informática y de las otras áreas de la empresa donde se dará la auditoría en informática.
- Integración de los controles y políticas de informática a los establecidos para las otras áreas del negocio.
Ventajas /áreas de oportunidad:
- Objetividad en el desempeño de las auditorías.
- Hay una planeación y desarrollo conjunto de proyectos con las otras áreas de auditoría
- Se asegura control y seguimiento sobre todos los recursos y proyectos de informática.
Desventajas/restricciones:
- Las áreas del negocio no aceptan con facilidad ser auditadas o evaluadas por personal de la misma empresa
- Se corre el riesgo de desconocer el alcance y misión de la informática en el negocio y el apoyo requerido por dicha área
- Área de quien depende la función de auditoría en informática:.
- Dirección o gerencia de informática (estructura II)
Consideraciones clave de la función en el entorno del negocio:
- Hay dependencias de tipo funcional hacia el director o gerente de informática
- El director o gerente de informática debe ser negociador y facilitador para impulsar el proceso de auditoría en informática en todo el negocio, no sólo en su área
Ventajas /áreas de oportunidad:
- Se facilita en alto grado el nivel de apoyo de informática y auditoría en informática
- Conocimiento formal y oportuno de los proyectos e inversiones de informática
- Se analiza el proceso de concientización en el personal de informática en cumplimiento de políticas y controles
Desventajas/restricciones:
- Incertidumbre acerca de que anomalías, carencias e incumplimiento de la función de informática se hagan del conocimiento de la alta dirección de manera formal y oportuna
- El enfoque de la auditoría en informática es limitarse a ser una entidad que "sugiere, no que controla y asegura"
- Área de quien depende la función de auditoría en informática:.
- Personal de apoyo de la dirección general (estructura III)
Consideraciones clave de la función en el entorno del negocio:
- La función se ubica como una entidad estratégica dentro del negocio
- El responsable de la función debe tener una visión del negocio
- Hay un compromiso de dar resultados que generen valor agregado
Ventajas /áreas de oportunidad:
- Apoyo permanente de la alta dirección en la difusión e implantación de políticas, controles y procedimientos
- Las áreas del negocio se comprometen a cumplir las políticas y controles inherentes a informática de una manera formal
- Se justifica el perfil de ejecutivo del auditor de informática
Desventajas/restricciones:
- La alta dirección debe dar seguimiento y autorización formal al desempeño de informática, con conocimiento de causa
- Se reduce el margen de error en cada uno de los proyectos de auditoría en informática al ser evaluados por la alta dirección
- Se orienten los proyectos de informática
- Área de quien depende la función de auditoría en informática:.
- Función de auditoría en informática ejercida por externos (estructura IV)
Consideraciones clave de la función en el entorno del negocio:
- Los proyectos con asesores externos deben ser coordinados por la dirección o gerencia de auditoría o informática
- Se da cuando se carece de la función de informática, o si ésta existe se busca asegurar o validar información relevante para la alta dirección
- El personal externo ha de contar con amplia experiencia en este ramo y ser reconocido por su trayectoria en el mercado regional o nacional al menos
- Debe evaluarse su desempeño una vez terminado su trabajo
Ventajas /áreas de oportunidad:
- Los despachos o asesores externos por lo general se apoya en métodos, técnicas y estándares de auditoría en informática comúnmente aceptados a nivel nacional e internacional
- Son personal de un nivel profesional más que aceptable, debido a su experiencia y constante actualización
- Existe un compromiso moral y profesional del auditor en informática para ejercer la asesoría de manera ética e independiente
- Se exigen resultados y beneficios desde el inicio de los proyectos
Desventajas/restricciones:
- Pueden darse fugas de información
- Costos altos y difíciles de controlar
- El tiempo de asimilación de lo que es el negocio puede prolongarse
- A veces las soluciones y recomendaciones no son las adecuadas para el negocio
- Si es contratado por el responsable de informática puede estar influido en el momento de elaborar y entregar el informe final del trabajo
- Se requiere compromiso y participación formal de todos los involucrados
En cualquiera de las estructuras mencionadas hay que asegurar al negocio un conjunto de acciones mínimas que vuelvan rentable la auditoría en informática. Las funciones mínimas son:
- Evaluación y verificación de los controles y procedimientos relacionados con la función de informática dentro de la organización.
- La validación de los controles y procedimientos utilizados para el aseguramiento permanente del uso eficiente de los sistemas de información computarizados y de los recursos de informática dentro de la organización.
- Evaluación, verificación e implantación oportuna de los controles y procedimientos que se requieren para el aseguramiento del buen uso y aprovechamiento de la función de informática .
- Aseguramiento permanente de la existencia y cumplimiento de los controles y procedimiento que regulan las actividades y utilización de los recursos de informática de acuerdo con las políticas de la organización
- Desarrollar la auditoría en informática conforme normas y políticas estandarizadas a nivel nacional e internacional.
- Evaluar las áreas de riesgo de la función de informática y justificar su evaluación con la alta dirección del negocio.
- Elaborar un plan de auditoría en informática en los plazos determinados por el responsable de la función
- Obtener la aprobación formal de los proyectos del plan y difundirlos entre los involucrados para su compromiso.
- Administrar o ejecutar de manera eficiente los proyectos contemplados en el plan de la auditoría en informática.
Administración de la función de auditoría en informática.
Una vez formalizada la función en cualquiera de las instituciones organizacionales señaladas, se define un mecanismo de administración u control de la función. Dicho mecanismo garantizará que todos los recursos y proyectos involucrados en el proceso de desempeño y gestión de la auditoría en la informática, obedezcan los principios básicos de un proceso administrativo. Entre otros, los elementos más importantes e indispensables son la planeación, el personal, el control y el seguimiento del desempeño.
Algunos requisitos indispensables que debe cubrir el responsable y los ejecutores de administrar la función de auditoria en informática se definen en la tabla 4.3 en esta se mencionan de manera complementaria los requerimientos que han de cumplir los encargados de supervisar y ejecutar los proyectos de auditoría en informática.
Objetivos principales de la administración de la auditoría en informática:
- Asegurar que la función de auditoría cubra y proteja los mayores riesgos y exposiciones existentes en el medio informático en el negocio
- Asegurar que los recursos de informática (hardware, software, telecomunicaciones, servicios, personal etc.) sean orientados al logro de los objetivos y las estrategias de las organizaciones
- Asegurar la formulación, elaboración, y difusión formal de las políticas, controles y procedimientos inherente a la auditoría en informática que garanticen el uso y aprovechamiento optimo y eficiente de cada uno de los recursos de informática en el negocio
- Asegurar el cumplimiento formal de las políticas, controles y procedimientos definidos en cada proyecto de auditoría en informática mediante un seguimiento oportuno
- Asegurar que se den los resultados esperados por el negocio mediante la coordinación y apoyo recíproco con: Auditoría, Asesores externos, Informática, Alta dirección.
Con el fin de que los objetivos y metas de la función de auditoría en informática se lleven a cabo con éxito, es necesario considerar lo siguiente:
- Elaborar y formalizar los planes de auditoría en informática
- Organizar y administrar la función de manera eficiente
- Dirigir y controlar los proyectos de auditoría en informática con oportunidad
- Revisar y evaluar de manera periódica el desempeño de los auditores en informática
- Otros
Elementos de la administración de la función.
Planeación.
La administración de la función debe desarrollar una matriz de la planeación de auditoría en informática para determinar las áreas que serán evaluadas durante cierto período (sistemas de información existentes, desarrollo de sistemas, departamentos usuarios, adquisición e instalación de software, proveedores, etc.).
Para lograr esto, hay que tener al alcance la información referente a los sistemas, equipos, software, planes de informática, planes de auditoría (financiera, operacional, etc.) que se encuentran contemplados en la actualidad.
Sobre todo, la de administración de la función de auditoría en informática debe considerarse con el gerente de auditoría interna o con los auditores internos para observar, comentar, definir y programar los planes de auditoría en informática conjuntos (a veces no se da tal situación si no existe buena comunicación entre dichas áreas). De los planes de auditoría en informática emanarán los proyectos específicos para cierto período. Algunos componentes para el éxito de la planeación:mismos.
- Juntas Formales periódicas para discutir los planes de auditoría en informática y el alcance de los
Revisiones periódicas y seguimiento de las deficiencias y debilidades importantes que se detecten. Intercambio de reportes de auditoría y otros documentos orientados a brindar el aseguramiento de calidad.Proveer la capacitación conjunta necesaria. Uso de metodología, técnicas y herramientas comunes. Lo anterior se realiza con el objeto de minimizar la duplicación de funciones, responsabilidades y esfuerzos durante los proyectos de auditoría en informática. Por otro lado, la contratación de asesores externos en este tipo de tareas puede ser un procedimiento efectivo para reducir costos.
Recursos Humanos.
Cada organización debe tener políticas y procedimientos de selección y reclutamiento donde se especifiquen las habilidades y perfiles necesarios para puestos específicos en determinadas áreas de la organización; la selección especifica de los auditores en informática es de especial importancia, ya que requiere un nivel de preparación suficiente y confiable en los campos de auditoría e informática. La oportunidad y el grado de evaluación con que se hagan estos procedimientos de selección, aunados a la capacitación que se le brinde al personal de esta función, determinará el grado de calidad, contabilidad, productividad etc., con que se ejecuten los proyectos de auditoría en informática.
Cuando se reclute personal de auditoría en informática, la administración de la función debe considerar los atributos y habilidades profesionales inherentes a este tipo de puesto, como experiencia, educación, adaptabilidad, entendimiento, determinación y diligencia.
El gerente responsable de la función deberá estimar las horas trabajo de auditoría de cada auditor durante un proyecto de evaluación y revisión. El número de supervisores se establece con base en la frecuencia de los proyectos o áreas por auditar y el número de horas de auditoría requeridas para cada proyecto.
Control.
La supervisión oportuna asegura que las asignaciones a las auditorías sean planteadas apropiadamente para obtener un producto consistente y de calidad. La supervisión puede ayudar en la preparación de los planes de auditoría en informática en el desarrollo y control de los presupuestos de la función, mejorando la relación y comunicación entre las áreas involucradas en los proyectos, así como con el aseguramiento y preparación de papeles de trabajo congruentes y con calidad para elaborar reportes de desempeño.
L a supervisión es un proceso continuo, que empieza en la planeación de la auditoría y termina en la entrega y aprobación formal del informe final de la auditoría en informática.
Cuando el supervisor evalúe los trabajos de los auditores en informática sobre los proyectos, debe acudir a los papeles de trabajo y verificarlos con los estándares y procedimientos de la función de la auditoría en informática para comprobar el seguimiento de los mismos.
Reportes de desempeño.
Son una herramienta muy importante, ya que con ellos el gerente o responsable de la función de auditoría en informática evalúa los siguientes puntos:
- Productividad y calidad de los proyectos.
- Resultados.
- Avances de los proyectos.
- Áreas susceptibles de control y seguimiento.
- Seguimiento individual de grupo.
En resumen, para que exista aseguramiento de calidad o un control eficiente de los proyectos, el gerente o responsable de la función debe revisar cada deficiencia encontrada en los reportes de desempeño o en los informes finales de una auditoría.
Preguntas clave.
- ¿Qué obstáculos organizacionales considera que han existido o existen en las empresas que no cuentan con una función de evaluación y control como la auditoría en informática?
- ¿Qué factores hacen que una empresa evalúe la necesidad de contar con una función de auditoría en informática?
- ¿Cuáles deben ser los pasos para implantar un proceso formal de auditoría en informática que quede plasmado organizacionalmente como cualquier otra función del negocio?
- ¿Qué parámetros del negocio hay que analizar a fin de establecer el alcance de la auditoría en informática?
- ¿Qué consideraciones deben llevarse a cabo para que - una vez aprobada la función - se determine el nivel jerárquico u ubicación organizacional de la auditoría en informática?
- ¿Cuáles son las funciones de la auditoría en informática?
- ¿Qué puestos se requieren?
- Defina el perfil del personal a cargo.