Resumen Gustavo
Resumen Gustavo
Resumen Gustavo
Deriva del latín “audire” que significa oír. Los primeros auditores ejercían sus funciones
principalmente oyendo, juzgando la verdad o la falsedad de lo que les era sometido a su
verificación
“Auditar es efectuar el control y la revisión de una situación pasada. Es observar lo que pasó en
una entidad y contrastarlo con normas predefinidas.”
Siempre han existido dudas sobre la calidad y credibilidad de los informes que los gerentes
entregan a los propietarios. Este informe puede ser:
- Contener Errores
- No revelar fraudes
- Ser inadvertidamente engañoso
- Ser deliberadamente engañoso
- No divulgar información relevante
- No cumplir con las regulaciones
La solución a este problema de credibilidad en los informes y las cuentas radica en nombrar a
una persona independiente llamada auditor para investigar el informe y presentar sus
conclusiones.
Si las afirmaciones de la gerencia y el informe del auditor no están de acuerdo, eso indicaría
una preocupación que justifica una mayor atención.
Su clave para el éxito en la auditoría es informar con precisión sus hallazgos, ya sean buenos o
malos o indiferentes.
Un buen auditor producirá resultados verificables. Nadie debería venir detrás del auditor con
un resultado diferente de los hallazgos.
Objetivos de la Auditoría
Clases de Auditoría
- Auditoría Interna
• La función de auditoría interna puede considerarse como una parte integral del
sistema de control interno.
-Auditoría Externa
• En los casos en que se realiza una auditoría externa debido a una obligación legal, el
auditor debe tener una calificación profesional.
Formar una Opinión Evaluar con el equipo de auditoría los resultados de auditoría
(efecto sobre la opinión)
Cualidades de un Auditor
Deficiencias de la Auditoría
- Falta de imagen completa: La auditoría puede no dar una imagen completa. Si las
cuentas se preparan con la intención de defraudar a otros, es posible que el auditor no
pueda detectarlas.
- Problemas de dependencia: Algunas veces el auditor tiene que depender de
explicaciones, aclaraciones e información del personal y del cliente. Puede o no
obtener información correcta o completa.
- Examen post mortem: La auditoría es un examen post mortem. No hay uso de dicho
examen cuando ya se han producido eventos.
- Existencia de errores en las cuentas auditadas: En todos los casos, el auditor no puede
verificar todas y cada una de las transacciones de una organización. Como resultado,
puede haber un error en las cuentas auditadas incluso después de la verificación por
parte del auditor.
- Falta de experiencia: El auditor tiene que buscar la opinión de expertos sobre ciertos
asuntos sobre los cuales puede no tener conocimiento de expertos. El auditor tiene
que depender de dichos informes, que pueden no ser siempre correctos.
- Situaciones diversificadas: La auditoría se considera un trabajo mecánico. Los
auditores pueden no estar en condiciones de enmarcar el programa de auditoría, que
puede seguirse en todas las situaciones.
- Calidad del auditor: El éxito de la auditoría depende de la sinceridad con la que el
auditor haya desempeñado sus funciones. El mismo trabajo de auditoría puede ser
realizado por dos auditores diferentes con diferente sinceridad.
- Existencia de políticas defectuosas: Defectos relacionados con la gestión y el control
pueden no ser cubiertos por el auditor.
Consultoría
Dar asesoramiento o consejo sobre lo que se ha de hacer o cómo llevar adecuadamente una
determinada actividad para obtener los fines deseados.
Objetivos Generales
Otras consideraciones
Actividades Clase 1
1) La auditoría debe cumplir con los siguientes requisitos para ser exitosa
• Independencia
• Integridad
• Objetividad
• Competencia Profesional
• Confidencialidad
• Responsabilidad
• Conducta profesional
• Normas Técnicas
Indiquen en cada caso qué aspectos podrían influir en el cumplimiento o no de
cada requisito citado anteriormente, haciendo principal énfasis en Independencia,
objetividad y confidencialidad. Pensar en lo posible casos que podrían ser reales (o
que conozcan de sus experiencias). ¡¡¡Importante!!! No incluir nombres reales de
empresas o personas
e) En una empresa todos los años se realiza la encuesta de clima organizacional. Los
empleados ingresan a una encuesta online con alrededor de 100 preguntas
diferentes que se puntúan de 1 al 5. Permite obtener información sobre la visión
de los empleados acerca de diferentes temas relacionados con la organización. Se
puede obtener la información segmentada por proyecto, departamento, equipo,
etc.
Interna/Externa. Justificar
Las empresas realizan encuestas de clima anualmente. Estas son realizadas por
auditorías externas para asegurar la independencia. Si fuera interna podría tener
un gran conflicto de intereses ya que los auditores dependen del management y
de esa encuesta pueden surgir “descontentos” con ese management. Luego estas
encuestas son compartidas con el directorio y eventualmente los accionistas.
Un ejemplo de este tipo de auditoría es la denominada “Great Place to Work”.
Conceptos de Control
El proceso de ejercitar una influencia directiva o restrictiva, es decir, las posibilidades de dirigir
actividades hacia objetivos buscados o de evitar que se produzcan resultados no deseados.
Uno de los aspectos que más interesa en la evaluación (auditoría) de los sistemas de
información es la comprobación de la existencia de “puntos de control interno”. La finalidad es
que éstos sean suficientemente confiables, independientemente de quienes los operen.
Elementos de Control
Ítem Descripción
Grupo de Unidad o equipo de control para comparar los datos medidos con el
Control rendimiento planeado. Determina la necesidad de corrección y envía la
información a los mecanismos que deben normalizar o corregir la
producción del sistema.
Categoría Descripción
Métodos de Implementación
Administrativo Auditoría
Tipos de Acciones
Controles Fuertes
- Lo mínimo para un control efectivo es tener al menos un punto en cada una de las tres
áreas: preventivo, detective y correctivo.
- Por ejemplo, una política sin un mecanismo de detección o un mecanismo correctivo
no es exigible.
- Los controles más fuertes implementan las nueve capas (preventiva, detective,
correctiva implementada utilizando métodos administrativos, métodos físicos y
métodos técnicos).
Ejemplo
- Existe un control preventivo que incluye una política administrativa junto protección
técnica y barreras físicas.
- Se implementa además un control de detección para autorizar que se audite que la
descripción de los puestos y sus procedimientos sean adecuados las descripciones de
los trabajos y los procedimientos de trabajo adecuados.
- El control detectivesco incluye métodos técnicos, como intrusión, detección e
indicadores físicos, como una grabación de video de la actividad de las personas en
áreas seguras
- El control se combinaría con acciones correctivas, como procedimientos manuales
para el aislamiento y recuperación técnica utilizando datos restaurados de cintas de
respaldo o reemplazo físico.
Ejemplificar casos en donde se hayan visto afectados los sistemas de control interno
por la introducción de la informática
Contras
Beneficios
3) Dar tres ejemplos donde hayan visto controles preventivos en los entornos informáticos.
Uno directamente relacionado con algún tipo de sistema informático, otro relacionado
con el ciclo de vida de desarrollo de los sistemas, y para finalizar uno relacionado con la
infraestructura de los equipamientos
Pueden ser controles de acceso a la sala de servidores como por ejemplo sistemas
biométricos o sistema de monitoreo para conocer el estado del hardware y del
software y/o controles sobre estado de servicios de software específicos. También
puede ser el sistema de antivirus corporativo.
Restauración de copia de seguridad ante una eventual falla de todos los anteriores
Para poder comprender los datos económico financieros se requiere comprender el origen de
la información, sus transformaciones hasta el registro como información de salida
• Clases
Generales:
• Controles que rigen todas las áreas de negocio. Ejemplo: Separación de tareas,
estructura organizativa, políticas de RRHH, seguimiento de trabajadores, etc
• Service Delivery
• Desarrollo de Software
• Implementación de sistemas
• Administración de la seguridad
• Disaster Recovery y Business continuity planning
• La falta de controles generalizados de SI, o controles débiles, indica la
posibilidad de una situación de alto riesgo que debería llamar la
atención del auditor
- Etapas de auditoria
- Pre planificación de una auditoria
- Determinar si es posible realizar una auditoria
- Ejecución de la auditoria
- Documentación y análisis de resultado
- Al terminar la auditoria
• Objetivos:
• Tipos de auditorías
• Objetivos
• Responsabilidad
• Integrantes
• Establece el alcance, otorga autoridad y acepta pagar el proyecto. Los deberes del
cliente incluyen lo siguiente:
• Planificar cada auditoría para lograr los objetivos específicos necesarios para el
cumplimiento anual.
• Identificar estándares específicos utilizados para la auditoría
• Usar una estrategia de auditoría basada en el riesgo. Se busca auditar los puntos
donde haya alguna clase de riesgo sobre los activos de la organización
• Identificar requisitos especiales de confidencialidad, seguridad y protección. La
información encontrada por el auditor puede ser sensible debido al valor competitivo
o posibles repercusiones legales.
• Identificar procedimientos específicos que se utilizarán para la auditoría. Todos los
procedimientos deben ser por escrito.
• Documentar cómo los procedimientos de auditoría están vinculados con objetivos
específicos de auditoría.
• Crear una lista de la evidencia necesaria para revisar a fin de preparar los resultados de
la auditoría.
• Crear un plan de proyecto escrito.
• Identificar los recursos necesarios, incluidas las personas, las áreas de acceso, el
hardware y el software.
• Desarrollar la planificación de eventos con horario y tiempos estimados de inicio y
finalización.
• Proporcionar estimaciones de costos de auditoría.
• Especificar una fecha en la que el auditado y el cliente puedan esperar recibir un
informe final.
• Para cumplir con los requisitos legales que especifican los procedimientos
necesarios para permanecer legal
• Para esto se puede utilizar un método llamado “la técnica de proceso” inventado por
Walter Shewhart.
• Permite ayudar al nivel gerencial a identificar y modificar las partes de un proceso que
deben mejorarse
• Determine los datos que necesitará recopilar para medir el éxito del plan.
• Si se comienza con un cambio a pequeña escala y este es exitoso puede avanzarse con
el “Hacer” a gran escala. En cambio si no lo fuera, puede volver a “Do” o incluso a
“Plan”
• Puede ser que se detecte que los objetivos inicialmente propuestos no sean
posibles
Evaluación de Riesgos
El auditor necesitará trabajar con el auditado para definir requisitos específicos e identificar
proveedores externos. Deberá revisar la estructura organizativa del auditado e identificar
personas en áreas de interés que sean importantes para su auditoría.
Se genera un plan de recursos donde se identifican las funciones y las habilidades necesarios
Matriz de Habilidades:
• Indica áreas de conocimiento, competencia y capacitación especializada requerida
para cumplir con la auditoría. Gente correcta con las correctas habilidades
• Mostrar los “gaps” de entrenamiento necesarios
Columnas:
• Persona
• Training o Certificación
• Experiencia requerida
• Tarea de Auditoría
Un auditor no debe dar crédito a las reclamaciones o afirmaciones positivas que no pueden
documentarse con evidencia.
Se pueden utilizar herramientas de auditoría asistidas por computador (CAATS) para juntar
evidencia de IS
Preparación de la Documentación
• Los registros que se realicen de la auditoría deben poder responder a las siguientes
preguntas:
• Logros dignos de mención: Habla sobre partes del proceso que se hayan hecho
muy bien. Reconocen
Ejemplos:
Debe incluir
• Alcance
• Objetivos
• Métodos y criterios utilizados
• Naturaleza de la situación encontrada
• Descripción del trabajo realizado
• Opinión
Se debe tener una reunión de entrega para obtener compromiso sobre los hallazgos con el
management
Actividades de Seguimiento
Actividades clase 3
C. Autorizar la creación del comité de auditoría. -->Se crea antes por el alto mgmt
B. La necesidad del auditor actual de comunicarse con el auditor anterior --> Podría querer
comunicarse con el auditor anterior. Lo importante es tener el informe
D. Las restricciones indebidas en el alcance serían una preocupación importante, al igual que la
falta de tiempo o la imposibilidad de obtener evidencia confiable suficiente.
C. El propósito del comité de auditoría es revisar y cuestionar las garantías hechas, y mantener
una relación positiva de trabajo con la gerencia y los auditores.
4. Un auditor de SI está realizando una revisión de una aplicación y encuentra algo que
podría ser ilegal.
El auditor de SI debe:
A. Ignorar o ignorar porque esto está más allá del alcance de esta revisión
B. Realizar una investigación detallada para ayudar a las autoridades a atrapar el culpable
5. ¿Las auditorías están destinadas a realizarse de acuerdo con cuál de los siguientes ideales?
A. Directivas específicas de la gerencia sobre evidencia y procedimiento
B. Informes y comunicación.
D. Las auditorías deben cumplir con los estándares, pautas y mejores prácticas. La respuesta A
representa una restricción en el alcance. B y C son componentes de la respuesta D.
A. Auditor
B. cliente
C. Gerente de auditoría
D. Auditado
9. ¿Dónde puedo ubicar la gestión de auditoría que necesita recursos adicionales con
competencias que no se pueden cubrir con los recursos actuales?
A. Matriz de Entrenamiento
B. Matriz de Habilidades
B - Matriz de Habilidades
2) Especificar a qué etapa del método creado por Walter Shewart corresponde cada uno de
los siguientes ítems
Clase 4: Riesgos
Objetivos:
- El análisis de riesgos tiene como objetivo determinar los riesgo y vulnerabilidades para
luego planificar adecuadamente los controles que se necesitan para disminuir esos
riesgos.
- El proceso de auditoría necesita comprender las relaciones entre riesgos y controles
para evaluar si son adecuados.
- Cada uno de los riesgos debe mapear a uno o más controles. Los controles
implementados buscan mitigar los riesgos
- El desafío para la mayoría de las organizaciones es hacer el mejor uso de los recursos
centrándose en los riesgos correctos (costo / beneficio)
- Esto significa que el auditor debe tener un buen conocimiento de los riesgos
comerciales y tecnológicos y su relación con el proceso de auditoría
• Define la cantidad y el tipo de riesgo que la organización está dispuesta a asumir para
cumplir sus objetivos estratégicos.
• Guía la gestión del riesgo y los parámetros que la organización utiliza para decidir si
asume o no un riesgo. De esta manera, se sabrá qué tantos recursos y esfuerzos se
requieren para manejarlo y mitigar un posible impacto
• Ejemplo: Inversiones: Tienen más o menos riesgo asociado y por consecuencia mayor
o menor ganancia. Dependerá de la organización determinar cuál es mejor
• Algunos de los puntos de importancia que el auditor debe tener conocimiento sobre la
organización a auditar son los siguientes:
• Uno de los objetivos principales del análisis de riesgo es poder mitigarlo llevándolo a
un punto manejable. Debe buscarse un punto de equilibrio costo/beneficio
• El riesgo de que se ataque una vulnerabilidad podría tener un impacto negativo en:
• Debe evaluarse el riesgo de una auditoría y asegurar que tenga una buena prioridad
para la organización. Si no se pueden llevarse a cabo las funciones de auditoría es
necesario que sea comunicado apropiadamente a la dirección.
• ¿Cuáles son las amenazas a estos activos? ¿Cuáles son internas y cuáles
externas?
• ¿Cuáles son los problemas de seguridad que deben ser controlados?
• Es usual que un control deba analizarse a través del análisis de costo beneficio
Parte de la documentación de riesgos es identificar como serán las respuestas a esos riesgos
Tipo de Descripción
Acción
Aceptar Luego de identificar un riesgo se decide ignorarlo. Esto nunca debiera ocurrir
con situaciones de alto riesgo
Mitigar Realizar algún control para reducir las pérdidas. Es decir, reducir los efectos
de un daño potencial. La mayoría de los controles internos se ubican en esta
clasificación
Historia de ataques
Datos sobre orígenes de 2. Identificar Amenazas Lista de Amenazas
inteligencia
Riesgos probables
Posibles motivaciones 6. Documentar riesgos y Listado de riesgos
Capacidad de amenaza probabilidades Probabilidad de riesgo
Zonas vulnerables
• Riesgos de control: Son los riesgos de que ocurra un error material y que el sistema de
control no lo detecte. Se incluye también la introducción de nuevos errores
• Riesgos de detección: son los riesgos que un auditor no podrá detectar lo que está
buscando encontrar. Incluye errores de muestreo y no muestreo
• Riesgo de muestreo: Estos son los riesgos que un auditor aceptará falsamente
o rechazará erróneamente una muestra de auditoría (evidencia)
• son los riesgos de que un auditor no detecte una condición por no aplicar el
procedimiento apropiado o usar procedimientos inconsistentes con el objetivo
de la auditoría (falla de detección)
• Riesgos Residuales: Estos son los riesgos que quedan después de realizar todos los
esfuerzos de mitigación.
• El riesgo de auditoría describe el nivel de riesgo que un auditor está preparado para
aceptar durante una auditoría
• Un error menor por sí solo puede no ser suficiente, pero cuando se combina con
muchos otros errores menores, puede convertirse en un problema mayor
• La materialización debe considerarse en términos del impacto potencial total para una
organización que podría realizarse a través de una serie de errores menores
• Se debe realizar una evaluación de riesgos cuando hay cambios en el entorno, los
requisitos de seguridad y la situación de riesgo
• Tratamiento de riesgos
• Evitar riesgos deteniendo las acciones que podrían causar que ocurran los
riesgos
• Rentabilidad
• Es importante tener en cuenta que algunos controles no aplican a todos los entornos
de sistemas de información para todas las organizaciones
• Monitoreo continuo
• Evaluación
A. Riesgo comercial
B. Riesgo de detección.
C. Riesgo residual
D. Riesgo inherente
4. ¿Cuáles son los nombres propios de los cuatro métodos de respuesta al riesgo?
A. La respuesta correcta es evitar, aceptar, transferir a otra parte y mitigar para reducir la
exposición. (slide 4)
Verdadero
False
A - Vulnerabilidades
B - Amenazas
C - Requerimientos de Seguridad
D - Riesgos
B-Amenazas
7 – Una organización que asume un apetito de riesgo mayor estará mejor posicionada que
una que asume un apetito de riesgo menor
Verdadero
Falso
falso: Cada organización asumirá el riesgo que quiera asumir para obtener el nivel de
ganancias que desea
8. De las siguientes etapas del proceso de análisis de riesgos, poner en orden de ocurrencia
(slide 17)
Identificar Amenazas(2)
Identificar Vulnerabilidades(3)
Calcular Impacto(7)
Determinar los Controles a Utilizar(8)
Documentar Resultados(9)
A - Riesgos Comerciales
B - Riesgos operativos
C - Riesgos Tecnológicos
10. Es vital comenzar implementando los controles que actúen sobre los riesgos más
probables.
Verdadero
Falso
Falso: Se deben controlar los riesgos que tengan mayor incidencia anualizada. Si un riesgo se
presenta muchas veces, pero no causa mucha pérdida se puede llegar a elegir controlar con
menos prioridad que uno que tiene menor probabilidad, pero el daño es mayor