sábado, 23 de octubre de 2010

Enfoque y estándares de Auditoria.

NORMA TECNICA COLOMBIANA NTC 5254


GESTION DE RIESGO
La administración de Riesgos es una parte fundamental de la Gobernabilidad corporativa que busca contribuir eficientemente en la identificación, análisis,  tratamiento, comunicación y monitoreo de los riesgos del negocio.  La norma técnica Colombiana de gestión del riesgo 5254 es una traducción idéntica de la norma técnica Australiana AS/NZ 4360:2004 de amplia aceptación y reconocimiento a nivel mundial para la gestión de riesgos independiente de la industria o el negocio que desee emplearla. Allí también esta consignada una vital recomendación a los administradores de negocios: “La Gestión de riesgos debe formar parte de la cultura organizacional…quienes gestionan el riesgo de forma eficaz y eficiente tienen más probabilidad de alcanzar sus objetivos y hacerlo a menor costo”.

ALCANCE Y GENERALIDADES

Alcance y aplicación
Este Estándar provee una guía genérica para el establecimiento e implementación el proceso de administración de riesgos involucrando el establecimiento del contexto y la identificación, análisis, evaluación, tratamiento, comunicación y el monitoreo en curso de los riesgos.

Objeto
Esta norma tiene como objeto proporcionar una guía para permitir a cualquier empresa el logro de:
  • Mejor identificación de oportunidades y amenazas
  • Tener una base rigurosa para la toma de decisiones y la planificación
  • Gestión proactiva y no reactiva
  • Mejorar la conformidad con la legislación pertinente
  • Mejorar la gestión de incidentes y la reducción de las pérdidas y el costo del riesgo.

Definiciones
Para el propósito de esta norma se destacan las siguientes definiciones:

Ø  Análisis del riesgo. Proceso sistemático para entender la naturaleza del riesgo y deducir el nivel del riesgo.
Ø  Consecuencia. Resultado o impacto de un evento.
Ø  Control. Proceso, política, dispositivo, práctica u otra acción existente que actúa para minimizar el riesgo negativo o potenciar oportunidades positivas.
Ø  Evaluación del control. Revisión sistemática de los riesgos para garantizar que los controles aún son eficaces y adecuados.
Ø  Evento. Ocurrencia de un conjunto particular de circunstancias.
Ø  Frecuencia. Medición del número de ocurrencias por unidad de tiempo.
Ø  Posibilidad. Se usa como descripción general de la probabilidad o la frecuencia.
Ø  Monitorear. Verificar, supervisar o medir regularmente el progreso de una actividad, acción o sistema para identificar los cambios en el nivel de desempeño requerido.
Ø  Probabilidad. Medida de la oportunidad de ocurrencia expresada como un número entre 0 y 1.
Ø  Riesgo. La oportunidad que suceda algo que tendrá impacto en los objetivos.
Ø  Riesgo residual. Riesgo remanente después de la implementación del tratamiento del riesgo.
Ø  Valoración del riesgo. Proceso total de identificación, análisis y evaluación del riesgo.
Ø  Criterios del riesgo.  Términos de referencia mediante los cuáles se evalúa la importancia del riesgo.
Ø  Reducción del riesgo. Acciones que se toman para reducir la posibilidad y consecuencias asociadas a un riesgo.

VISION GENERAL DEL PROCESO DE GESTIÓN DE RIESGO

Los principales elementos del proceso de gestión de riesgo, como se ilustra en la siguiente figura son:






Figura 1. Elementos que conforman el proceso de gestión del riesgo


  1. Comunicación y consulta. Comunicar y consultar con interesados internos y externos según corresponda en cada etapa del proceso de administración de riesgos y concerniendo al proceso como un todo.
  2. Establecer el contexto. Establecer el contexto interno y externo de la gestión del riesgo en el cuál tendrá lugar el resto del proceso.
  3. Identificar riesgos. Identificar qué, por qué y cómo pueden surgir las cosas como base para análisis posterior.
  4. Analizar riesgos. Determinar los controles existentes y analizar riesgos en términos de consecuencias y probabilidades en el contexto de esos controles. El análisis debería considerar el rango de consecuencias potenciales y cuán probable es que ocurran esas consecuencias. Consecuencias y probabilidades pueden ser combinadas para producir un nivel estimado de riesgo.
e. Evaluar riesgos. Comparar niveles estimados de riesgos contra los criterios preestablecidos.         .
  1. Tratar los riesgos. Aceptar y monitorear los riesgos de baja prioridad. Para otros riesgos, desarrollar e implementar un plan de administración específico que incluya consideraciones de fondeo, reduciendo pérdidas potenciales.
  2. Monitoreo y revisión. Es necesario monitorear la eficacia de todas las etapas del proceso de gestión del riesgo. Esto es importante para la mejora continua.

La gestión de riesgo se puede aplicar en muchos ámbitos de una organización. Se puede aplicar en los niveles estratégico, táctico y operacional. Se puede aplicar a proyectos, en la toma de decisiones específicas o para mejorar áreas reconocidas de riesgo.


miércoles, 20 de octubre de 2010

Enfoque y estándares de Auditoria.


CMMI, ISO-9000 y BPM.

CMMI.


CMMI (Capability Maturity Model Integration) es una “aproximación a la mejora de procesos que proporciona a las organizaciones los elementos esenciales para desarrollar unos procesos efectivos”.

Está patrocinada por el Software Engineering Institute de la universidad Carnegie Mellon.
CMMI es una metodología muy orientada sobre todo a desarrollo de software mientras que ITIL abarca todos los ámbitos de las Tecnologías de la Información y ni siquiera es una metodología, es un “framework” o marco de trabajo y un conjunto de best practices y
documentación. Se podría decir que CMMI engancha con ITIL en el proceso de Release Management (gestión de versionado).
ISO- 9000
ISO9000 es controlada por la International Organization for Standardization.
ISO9000 está orientada a gestionar la calidad. Para cumplir ISO9000 se requiere que estén implementados una serie de procesos estructurados mientras que ITIL define esos procesos estructurados o las guias para llegar a implementarlos.

Se podría decir que ITIL es un buen camino para llegar a ISO9000.
BPM (Business Process Management)
Un software BPM (Business Process Management o Sistema de Administración de Procesos) permite llegar del diseño a la ejecución de los procesos de negocio sin pasar por diseño de bases de datos, programación de interfases, conexiones complicadas con otros sistemas ni programación excesiva. El sistema BPM Karomi incluye lo necesario para que los desarrolladores de aplicaciones de tipo Workflow creen formularios electrónicos, flujos de trabajo y reportes con mínima programación; incluso usuarios sin conocimientos de desarrollo de software pueden crear aplicaciones de automatización de procesos.
Algunos procesos que se pueden automatizar con Karomi BPM son los siguientes:
  • Sistemas de Calidad ISO o Six Sigma: producto no conforme, acción preventiva y correctiva, control y distribución de documentos, evaluación de proveedores.
  • Recursos Humanos: solicitud de vacaciones, reclutamiento y selección y consulta de información propia de cada empleado.
  • Servicio a clientes: encuestas de satisfacción, solicitudes de soporte, quejas y sugerencias.


ADMINISTRACIÓN DE AUDITORIA  
 

El nivel de detalle que se coloca sobre su compañía durante una auditoria de cumplimiento regulatorio requiere documentación y aprobaciones significativas, recursos, cambios y adherencia a las políticas que son establecidas sucesivamente por los procesos de mejora de programas.

Nuestra solución contempla un Workflow basado en la administración de auditoría que



Permite a su compañía facilidad para dirigir cualquier documento auditable a un repositorio específico. Manteniendo esta documentación recolectada, con todas las reglas de auditoría, versiones de controles e historial de aprobaciones, se convierte en información fácil para generar reportes.






viernes, 8 de octubre de 2010

Tecnicas de Auditoria y Evaluación.

Auditoria de Sistemas.


Las técnicas de auditoria se clasifican en aquellas que no hacen uso de la computadora y las que si lo hacen (TAAC’s), pero en todos los casos, el auditor debe evaluar los riesgos inherentes a una aplicación basándose en:

VERIFICACIÓN DE LA SEGREGACIÓN DE FUNCIONES

El principio de separación de funciones ayuda a disminuir el riesgo de acciones indebidas, malintencionadas o no autorizadas, ejecutadas por personas involucradas en el procesamiento de información:
Generación de datos
Autorización
Modificación
Verificación
Distribución

Los datos generados por efectos de transacciones ocurridas deben ser autorizados antes de su ingreso a un proceso. La revisión abarca la verificación del cumplimiento de reglas de acceso a la información almacenada e Informes de actividades (usuario, actividad, oportunidad de cada tarea ejecutada). Buscar evidencias de intentos de violaciones (accesos no autorizados) a través de registros que indiquen fecha, hora y terminal.


REVISIÓN DE LA DOCUMENTACIÓN DE SISTEMAS

La documentación de una aplicación es un medio para mostrar los elementos esenciales del sistema de procesamiento de información: estructura de datos de entrada, descripción de los procedimientos para efectuar el procesamiento, descripción del contenido de archivos de datos, estructura de la información de salida, definición de controles aplicados.
Provee una explicación de como opera el sistema y que funciones cumplen los procesos y algoritmos utilizados en el.
El auditor de sistemas deberá corroborar que la documentación de un sistema de aplicación, ya sea por Manuales, o procedimientos en línea, diagramas en fin coincida con los mecanismos en los que funciona la aplicación.
Esto se usa para:
a. Revisión del control interno
b. Planeamiento de la auditoria usando la computadora


UN PLAN DE DOCUMENTACIÓN

1. Definición del problema (Fuente básica de información relativa al propósito del sistema)
2. Descripción del sistema (DFD entradas-operaciones-salidas)
3. Descripción de los programas (Diagramas UML, casos, secuencia, comunicación)
4. Configuraciones de registros, esquemas de bases de datos, pantallas e informes.
5. Instrucciones de Operación (Instrucciones necesarias para procesar basado en manual y en la segregación de funciones)
6. Descripción de controles (datos de entrada por el depto, dentro de los programas, recepción de información)
7. Registros de Aceptación (Aprobación por usuario y gerente basado en el cumplimiento de objetivos y exactitud de procesos).

TÉCNICAS DE AUDITORIA ASISTIDAS POR COMPUTADORA TAAC’s

Ayudan al auditor para lograr un alto grado de seguridad y mayor rendimiento en su actividad especifica.


ITF (Integrated Test Facility)
Consiste en un procesamiento simultáneo de datos de prueba que representan operaciones ficticias en un conjunto con datos de operaciones reales, durante un procesamiento real. Esto permite al auditor comparar los resultados de procesamiento de datos de prueba con importe previamente determinados. Si los resultados del procesamiento de los datos de prueba resultan conforme a lo esperado, es razonable suponer que el programa de computación procesa los datos reales tal como corresponde.
Esta técnica no se propone revisar la validez de los datos de entrada sino que prueba la validez de los programas de computación que procesan los datos de entrada, a efectos de determinar si operan de conformidad con su diseño previamente aprobado.


PTF (Parallel Test Facility)
Existen dos modalidades
a.      Procesamiento paralelo (pruebas de cumplimiento) , se realiza una copia del sistema
b.      Simulación paralela (pruebas sustantivas), evaluación de la comparación  entre los resultados de dos sistemas diferentes que han recibido los mismos datos de entrada. Simulación total o parcial de componentes del sistema.


Test Deck (Tabla de Pruebas)
Transacciones simuladas o transacciones que idealmente incluye cualquier condición posible, incluyendo aquellas que el sistema no puede manejar por falta de controles propios. Esto es, deben incluirse pruebas válidas e inválidas y ser procesadas por los sistemas normales. El auditor debe conocer o determinar cuales deben ser los resultados de las pruebas para compararlos con los que se obtengan del sistema.


miércoles, 6 de octubre de 2010

Tecnicas de Evaluación - Auditoria


Técnicas de evaluación.

Ø  Examen. Analizar y Poner a prueba la calidad  y cumplimiento de funciones y procesos, actividades y operaciones.
·         Inspecciones: supervisar las operaciones.
·         Confirmación: lo expresado en informes (licenciamiento, oportunidad, protecciones)
·         Comparación: entre grupos históricos, por áreas, manual versus automatico.
Ø  Revisión documental:
Activos: manuales de la organización, procesos, procedimientos, perfil personal, etc.
Técnicos: instructivos de software, instructivos de hardware.
·         Acta testimonial: entrega-recibe  puesto, disciplinaria, falta activo, entrega sistema, software no licenciado, alteración programas.
Ø  Guías de evaluación/ auditoria: instructivos para llevar a cabo la auditoria (ref. actividad a ser evaluada, procedimiento de auditoría, herramientas a usar, observación.)
Ø  Ponderación: lista de factores a evaluar con peso, realizando la suma ponderada.
·         Simulación: modelado, graficas, representación.
·         Evaluación: Gestión, control, integral con apoyo del computador, sin apoyo.
·         Diagramas. Representaciones.

Ø  Matrices de evaluación: evaluación de servicios, DOFA.
o   Programas  de verificación.
Ø  Lista de verificación o chequeo.
o   Benchmark.
Ejemplos de derrotero de Auditoria.
1.       Origen de la auditoria
2.       Visita preliminar
3.       Establecer objetivos
4.       Determinar puntos a evaluar
5.       Elaborar planes, presupuestos y programas.
6.       Identificar y seleccionar herramientas, métodos, técnicas y procedimientos.
7.       Asignar los recursos de auditoría y sistemas.
8.       Aplicar  auditoria
9.       Identificar  desviaciones y elaborar borrador de informe.
10.   Presentar desviaciones a discusión.
11.   Elaborar borrador final de desviaciones.
12.   Presentar el informe de auditoría.
Fases de la auditoria según telefónica de Pereira.
Fase 1:
Fases de la auditoria según la contraloría general de la nación.
Fases de auditoría según iso9000 (NTC ISO 10011-1)
1.       Iniciación de la auditoria
a.       Alcance de la auditoria
b.      Frecuencia de la auditoria
c.       Revisión preliminar de la descripción del sistema de calidad auditoria.
2.       Preparación de la auditoria.
a.       Plan de auditoria
b.      Asignaciones del equipo auditor
c.       Documentos de trabajo
3.       Ejecución de la auditoria