You are on page 1of 3

Ed Gelbstein, Ph.D.

, ha trabajado en SI /

TI en los sectores público y privado en Los auditados ayudando a prepararse para una auditoría de SI / TI
varios países desde hace más de 50

años. Lo hizo el desarrollo analógica y

digital en la década de 1960, que se Después de haber sido auditado muchas veces a lo largo de los años, ser considerado como el enemigo (pero a veces esto es precisamente la

incorpora computadores digitales en los habría sido de gran ayuda si los auditores habían tomado el tiempo forma en que se consideran).

sistemas de control de proceso continuo a para darnos una información sobre lo que iban a hacer, por qué y cómo Hechos y diálogo son componentes vitales de cualquier auditoría,

finales de los 60 y 70 años, y los esto se haría, y lo que nuestro papel en el proceso haría ser. y la colaboración entre el auditor y el auditado es de gran ayuda para

proyectos de aumento de tamaño y garantizar que el informe final, cuando se produce, es una

complejidad logrado hasta principios de Muchos años más tarde, después de haber convertido un auditor, mi representación razonable de la situación actual. Recuerde que los

1990. En la década de 1990, se convirtió opción era hacer esas sesiones de eventos regulares, y, a través de ellos, auditores y auditados son seres humanos tratando de hacer un buen

en un ejecutivo de los ferrocarriles se hizo evidente que muchas entidades auditadas en realidad no saben lo trabajo.

británicos preprivatized y luego el que hacen y los auditores no estaban familiarizados con la terminología y

proveedor de comunicaciones globales y los métodos de trabajo de auditoría.

de datos informáticos de las Naciones NO TODAS LAS AUDITORÍAS SON LOS MISMOS

Unidas. Después de su retiro (semi) de la Estos informes han dejado claro que los auditores se ven a menudo Una lista de lo podría auditar es largo, y, en la práctica, las

ONU, se unió a los equipos de auditoría como mirar a criticar cómo se hacen las cosas y hacer que los auditados actividades más susceptibles de ser auditados son las que vinculan

de la Junta de las Naciones Unidas de quedar mal a los ojos de su alta dirección. Para complicar las cosas, el a riesgo de negocio significativa.

Cuentas y el Tribunal de Cuentas francés. plan de auditoría de una organización puede requerir ciertas auditorías Es probable que si las auditorías previas planteó cuestiones e

También imparte cursos de postgrado en hacerse en un momento particular que puede no ser conveniente para los incluyó recomendaciones de los auditores,

administración de empresas de sistemas auditados, como auditorías interrumpir inevitablemente su trabajo. En estarán interesados ​en lo que ha cambiado desde que éstas

de información. esta columna se sugiere una manera de facilitar la preparación y se hicieron y se puede optar por volver a auditoría de algunos

realización de una auditoría / es. de ellos.

Se puede suponer que analiza el impacto

empresarial documentada y actual, planes de continuidad de


se hacen las cosas.

”“
negocio y la evaluación de riesgos será de interés para los
como mirar a criticar cómo
auditores. Las preguntas se plantearán si éstos son
auditores se ven a menudo
incompletos, desfasados ​o no está disponible. No es un buen
Los
Explicando el propósito AUDITORÍA a los auditados comienzo.

Hay ejemplos de las oficinas de auditoría que han publicado folletos 1 explicando

su función y la forma en que las auditorías se planeó y llevó a cabo, pero Además, una breve lista de lo que podría ser
¿Tiene algo esto puede no ser una práctica común. Es una lástima, porque la falta de auditados incluiría:
que decir comprensión y claridad conduce a una falta de confianza antes de la • auditorías de los centros de datos -Incluyendo la seguridad
acerca de este auditoría siquiera ha comenzado y los riesgos de crear confusión acerca de física y lógica, documentación de procesos y métricas. Por
artículo? supuesto, hay mucho más a esto, incluyendo, por ejemplo, el
las funciones y responsabilidades.

Visita el diario examen de los controles en varios niveles (por ejemplo,


las páginas del sitio web de Los auditores son responsables de la alta dirección para proporcionar sistemas operativos, aplicaciones, bases de datos, redes,
ISACA ( www.isaca. org /
los estados independientes y objetivos de las medidas adoptadas por los criptografía).
diario), encontrar el artículo y
auditados (cualquiera que sea su papel) para mitigar el riesgo empresarial.
seleccione la ficha
Esto implica que los auditores tienen el propósito de examinar las • IS / IT auditorías de procesos -A menudo un COBIT ® 5
Comentarios para compartir
actividades de la sonda y el desafío; obtener y evaluar la evidencia; y luego - auditoría basada, que incluye la COBIT ®
sus pensamientos.
informar de sus hallazgos y observaciones, incluyendo las Modelo de evaluación de proceso (PAM): Uso de COBIT ® 5 2 ( Que
Ir directamente al artículo: recomendaciones cuando sea necesario. sustituye el modelo de madurez de capacidad utilizada hasta COBIT ®

4.1.)

• auditorías de seguridad de la información -Focusing en los

Los auditores internos (incluyendo especialistas que pueden ser controles que se utilizan para gestionar la disponibilidad,

contratados para una auditoría en particular) y los auditados trabajar para confidencialidad e integridad de la información

la misma organización, y, sin tener en cuenta sus puntos de vista, que no • IS / IT auditorías de desarrollo de sistemas -Focusing en la
deberían especificación, desarrollo, prueba inicial

ISACA JOURNAL Volumen 4, 2015 1


carga de datos, acreditación y, en particular, los controles de seguridad y de Procesos
Figura 1-Las tres dimensiones de Auditoría
de Negocio

• IS / IT grandes proyectos de software auditorías -Relacionado con el punto anterior, pero


Certificación

centrándose en los procesos de gestión de proyectos, gestión del cambio y presentación de

informes (Una serie de columnas sobre este tema está prevista para los próximos números detallada

de la
Profundidad
ISACA ® Diario.)
• Posterior a la implementación beneficia auditorías -Occur vez que un proyecto se ha
Rápido
cum
completado y ha estado en funcionamiento durante algún tiempo. Estas auditorías plim
ien
GC
P
to En raras ocasiones Después de una crisis
CO
BIT
están destinadas para validar si se han alcanzado los beneficios identificados en el caso PI
pro
yec
to Para cada proyecto de gran envergadura
be
n efic
ia e Regularmente
de negocio original para invertir en el proyecto.
l an
ális
is d
ed
ato
.
etc .. sd
e
Cada punto define costo de la Frecuencia
Tipo auditoría y la duración.

• auditorías de continuidad de negocio -Para revisar la capacidad de recuperación,

recuperación y otros planes de contingencia preparados para restaurar un nivel apropiado de la


Fuente: Ed Gelbstein. Reproducido con permiso.
normalidad después de una situación que altera en gran medida las instalaciones / Es de la

organización
¿QUÉ los auditados deben saber sobre las PROCESO DE AUDITORÍA
• SI / TI de gestión / auditorías de gobierno -En particular importancia cuando se depende de
Se espera que los auditores para saber exactamente cómo se planifica y ejecuta una
los proveedores de servicios externos (es decir, los proveedores de servicios de
auditoría, pero los auditados puede no estar en condiciones de compartir este
externalización y deslocalización). Estas auditorías examinan recuperación de costos o
conocimiento y puede encontrarse mal preparada. Una presentación o folleto sobre el
sistemas de carga, el presupuesto y control de costes, y la estructura organizativa.
proceso de auditoría deben tener descripciones concisas de cada etapa:

• La gestión del cambio auditorías -Revisión los procedimientos y sistemas utilizados


• Etapa de Auditoría 1 -Notificación al auditado se indique el objeto de
para controlar los cambios en la infraestructura, el software y los cambios en las la auditoría, que llevará a cabo y el tiempo objetivo
relaciones que surgen de cambios en la organización y / o la introducción de nuevas

tecnologías (tales como traer su propio dispositivo [BYOD]) y hay más áreas de
• etapa de Auditoría 2 -Scoping la auditoría, la definición de las áreas a ser cubiertas y que
auditorías general llevada a cabo por otros, a menudo externos, los auditores, como las
incluye una primera lista de la documentación que debe proporcionarse a los auditores
de los certificados de cumplimiento (por ejemplo, ISO 27001 o la Tarjeta de Pago datos

de la Industria de Seguridad Estándar [PCI DSS]) e IS / IT auditorías estrategia. Esta lista


• etapa de Auditoría 3 -Fieldwork que consiste en entrevistas, visitas de campo,
no incluye las investigaciones ya que estos requieren un conjunto de habilidades
revisión de documentación y pruebas
diferentes y un buen conocimiento de los requisitos legales para la recolección y
• etapa de Auditoría 4 -Reporting, que van desde discusiones, un proyecto de informe, la
preservación de pruebas en caso de que la investigación conduce a un litigio.
obtención de los comentarios de los auditados, y conferencia de salida y la emisión de un

informe final

• etapa de auditoría 5 -Después de control en una fecha posterior para evaluar los

progresos realizados en las cuestiones identificadas en los informes auditados deben


Figura 1 ilustra las tres dimensiones de todas las auditorías: el tipo de auditoría, considerar las siguientes actividades 3
la profundidad de detalle para el que se pretende y la frecuencia a la que se realizan
inmediatamente después de recibir la notificación de una auditoría:
las auditorías.
• Revisar el historial de auditoría y el estado de recomendaciones
Cada punto de selección tiene requisitos de identificación de recursos, así como el
anteriores.
costo y la duración, todos los cuales apoyan el proceso de planificación de la auditoría.
• Revisar la documentación relevante para el alcance de la auditoría para la
integridad.

• Instrucciones para el equipo a ser auditado. El mensaje: Los auditores no son el enemigo
y que pueden ayudar a la función de SI / TI plantean problemas con la dirección.

2 ISACA JOURNAL Volumen 4, 2015


• Preparar para el tratamiento de los auditores como miembros del equipo: nombres de
cambio, acompañarlos, se rompe la cuota de café y almuerzos (al menos de vez en

cuando), y dotarlos de instalaciones de oficinas y el apoyo necesario.

• Más información sobre, discutir y colaborar en las herramientas y


• Solicitar aclaraciones siempre que haya dudas o ambigüedad en una pregunta, técnicas de auditoría en el Centro del Conocimiento.

solicitud o la declaración.
www.isaca.org/
• Solicitar tiempo para estudiar los hallazgos proyecto de informe y las observaciones, y

señalar los elementos que pueden no ser una descripción exacta de la situación (que
tema-Audit-tools-y-técnicas
proporciona hechos, no opiniones, para hacer el punto).

NOTAS
• Participan en la conferencia de salida y asegurar que los puntos que deben 1 Oficina de Auditoría Interna, “Prevención, detección y manejo de fraude”,

hacerse son, de hecho, hecho. Universidad de Carolina del Sur, sin fecha
2 ISACA, COBIT ® Modelo de evaluación de proceso (PAM): Uso de COBIT ® 5, EE.UU.,

CONCLUSIONES 2013, www.isaca.org/COBIT/Pages/ COBIT-5-PAM.aspx

Los temas tratados aquí se considera que son necesarias, pero no suficientes para
Gelbstein, Ed; “Las auditorías exitosas no ocurren por casualidad,”
asegurar que la auditoría será un ejercicio de colaboración y que los auditados se 3

acercará el proceso de una manera positiva. Por otro lado, haciendo caso omiso de ISACA Journal, vol. 2, 2015, EE.UU., www.isaca.org/archives
estos puntos probablemente resultará en una auditoría difícil.

ISACA JOURNAL Volumen 4, 2015 3

You might also like