Mostrando entradas con la etiqueta Informatica. Mostrar todas las entradas
Mostrando entradas con la etiqueta Informatica. Mostrar todas las entradas

miércoles, 18 de julio de 2012

Auditoria 3


CLASIFICACIÓN DE LA AUDITORÍA SEGÚN EL OBJETO AUDITADO
  
Auditoría financiera:

Acción a auditar: los estados financieros y a través de ellos las operaciones financieras realizadas por el ente contable
Que es: Consiste en el examen de los registros, comprobantes, documentos y otras evidencias que sustentan los estados financieros de una entidad u organismo, efectuado por el auditor para formular el dictamen respecto de la razonabilidad con que se presentan los resultados de las operaciones, la situación financiera, los cambios operados en ella y en el patrimonio; para determinar el cumplimiento de las disposiciones legales y para formular comentarios, conclusiones y recomendaciones tendientes a mejorar los procedimientos relativos a la gestión financiera y al control interno.
Para que: para emitir una opinión técnica y profesional acerca de los estados financieros.
Quien: Contador.
Objetivo General: La auditoría financiera tiene como objetivo principal, dictaminar sobre la razonabilidad de los estados financieros preparados por la administración de las entidades públicas.

Auditoría administrativa:

Acción a auditar: programación de la empresa, su estructura orgánica y funciones, sus sistemas, procedimientos y controles, el personal y las instalaciones de la empresa y el medio en que se desarrolla.
Que es: Es una revisión sistemática y evaluatoria de una entidad o parte de ella, que se lleva a cabo con la finalidad de determinar si la organización está operando eficientemente.
Para que: para emitir una opinión técnica y profesional sobre las funciones administrativas.
Quien: licenciado en administración de empresas
Objetivo General: De control. Destinado a orientar los esfuerzos en su aplicación y poder evaluar el comportamiento organizacional en relación con estándares preestablecidos.

Auditoría operacional:

Acción a auditar: La Auditoria Operativa Formula y presenta una opinión sobre los aspectos administrativos, gerenciales y operativos, poniendo énfasis en el grado de efectividad y eficiencia con que se han utilizado los recursos materiales y financieros mediante modificación de políticas, controles operativos y acción correctiva, desarrolla la habilidad para identificar las causas operacionales.
Que es: La Auditoria Operativa determina si la función o actividad bajo examen podría operar de manera más eficiente, económica y efectiva
Para que:   la Auditoría Operativa la información está dirigida hacia el aspecto administrativo, es decir hacia todas las operaciones de la empresa en el presente con proyección al futuro y retrospección al pasado cercano
Quien: Profesional en administración de empresas

Objetivo General:   El objetivo de la Auditoria es el de determinar si la producción del departamento cumple con las especificaciones dadas; en consecuencia se dan variados informes, presupuestos y pronósticos que así como también los Estados Financiero

Auditoría De Gestión:

Acción a auditar: Eficiencia como organización y su actuación y posicionamiento desde el punto de vista competitivo con el propósito de emitir un informe sobre la situación global de la misma y la actuación de la dirección.
Que es: Es el análisis sistemático de los resultados obtenidos por las entidades del sector público, en la administración y utilización de los recursos disponibles para el desarrollo de su objeto social establecido mediante el cumplimiento de objetivos y metas, la evaluación de la economía y la eficiencia en la utilización de los mismos, la identificación de los beneficios de su acción; y el impacto macroeconómico derivado de sus actividades. El grado de eficiencia viene dado por la relación entre los bienes adquiridos o producidos o los servicios prestados, por un lado y los recursos utilizados
Para que: Evaluar  la rentabilidad es apropiada mediante los controles financieros y operativos. Analiza la preparación del presupuesto, el sistema de costo y los planes operativo
Quien: ingeniero industrial
Objetivo General: El objetivo primordial de la auditoría de gestión consiste en descubrir deficiencias o irregularidades en algunas de las partes de la empresa y apuntar sus probables remedios. La finalidad es ayudar a la dirección a lograr la administración más eficaz. Su intención es examinar y valorar los métodos y desempeño en todas las áreas. Los factores de la evaluación abarcan el panorama económico, la adecuada utilización de personal y equipo y los sistemas de funcionamiento satisfactorios


Auditoría De Cumplimiento:

Acción a auditar:
Que es: Es la comprobación de los exámenes en las operaciones financieras, administrativas, económicas y de otra índole de una entidad para establecer que se han realizado conforme a las normas legales, reglamentarias, estatutarias y de procedimientos que le son aplicables
Para que: Comprobar si los procedimientos y las medidas de control están apegadas a las leyes, derechos, disposiciones legales y si están siendo aplicados de manera efectiva.
Asegurar que los   empleados este apropiadamente entrenados y comprende las políticas de la organización, de igual manera prever que los beneficios les sean otorgados de acuerdo a la legislación correspondiente.
Quien: profesional en derecho (Abogado)
Objetivo General: Verificar e informar sobre el cumplimiento de las disposiciones legales, estatutarias o de normatividad
  
Auditoría de control interno:

Acción a auditar: plan de organización métodos coordinados y medidas adoptadas en el negocio para proteger sus activos verificar exactitud y confiabilidad de sus datos contables promover la eficiencia en las operaciones.
Que es: En su acepción más amplia significa verificar la información financiera, operacional y administrativa que se presenta es confiable, veraz y oportuna. Es revisar que los hechos, fenómenos y operaciones se den en la forma como fueron planeados; que las políticas y lineamientos establecidos han sido observados y respetados; que se cumplen con obligaciones fiscales, jurídicas y reglamentarias en general. Es evaluar la forma como se administra y opera teniendo al máximo el aprovechamiento de los recursos.
Para que: para brindar seguridad razonable mirando el cumplimiento en efectividad y eficiencia de las operaciones confiabilidad de la información financiera cumplimiento de las leyes y regulaciones públicas  
Quien: profesional en Economía
Objetivo General: los activos estén debidamente protegidos, del desperdicio y uso ineficiente los registros contables sea fidedignos las actividades sean realizadas eficazmente de acuerdo con políticas trazadas por la gerencia
  
Auditoría informática:

Acción a auditar: la informática hoy, está integrando en la gestión de la empresa, y por eso las normas y estándares propiamente informáticos deben estar sometidos a los generales de la misma. Debido a su importancia en el funcionamiento de una empresa, existe la auditoría informática. La auditoría informática es un examen crítico que se realiza con el fin de evaluar la eficacia y eficiencia de una empresa al nivel del tecnologías de la información.
Que es: La auditoría informática es el proceso de recoger, agrupar y evaluar evidencias para determinar si un Sistema de Información salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización y utiliza eficientemente los recursos.
Para que: La auditoría informática sirve para mejorar ciertas características en la empresa como Eficiencia, Eficacia, Rentabilidad, Seguridad
Quien: un profesional en área de información (ingeniero sistemas)
Objetivo General: El análisis de la eficacia del Sistema Informático, verificación de la implantación de la Normativa, revisión de la gestión de los recursos informáticos.
  
CLASIFICACIÓN DE LOS CARGOS GENERADOS A PARTIR DE LA AUDITORÍA

Revisor Fiscal
Que es: El revisor fiscal es el encargado de dictaminar con sujeción a las normas de auditoría de general aceptación los estados financieros de la empresa. También debe revisar y evaluar sistemáticamente los componentes y elementos que integran el control interno, en forma oportuna e independiente en los términos que señala la ley. El revisor fiscal debe realizar una auditoría integral y debe exponer una opinión profesional independiente de la evaluación y supervisión de los sistemas de control.

Depende: La elección de Revisor Fiscal se hace por mayoría absoluta de la Asamblea de la junta de socios en las Sociedades Anónimas. En las comanditarias por acciones, el Revisor Fiscal será elegido por la mayoría de los votos de los socios comanditarios. En las sucursales de sociedades extranjeras lo designará el órgano competente de acuerdo con los estatutos. En las sociedades donde funcione Junta Directiva el período del Revisor Fiscal será igual al de aquella, pero en el caso podrá ser removido en cualquier tiempo, con el voto de la mitad más uno de las acciones presentes en la reunión.

Resultado: En su informe debe determinar si los estados financieros son preparados sobre principios de general aceptación, si ha cumplido con las normas legales, evaluar el grado de eficiencia y eficacia en el logro de los objetivos previstos por la empresa, el buen manejo de los recursos y la evaluación del sistema de control interno para conceptuar sobre su manejo

Auditor Interno
Que es: Es el responsable de la dirección y conducción de la auditoría interna de una dependencia o entidad, con el fin de que cumpla los propósitos para los cuales fue creada y que opere o Funcione con la mayor eficacia y eficiencia posible, recomendando para ello las medidas preventivas o correctivas a su desempeño.

Depende: Es nombrado por la administración de la organización

Resultado: Proporcionar todos los datos relevantes con respecto a la efectividad y eficiencia de las operaciones, de la suficiencia y confiabilidad de la información financiera y del cumplimiento de las regulaciones de la empresa.
 Es el encargado de verificar las fortalezas y suficiencia de los controles que se aplican dentro de la empresa. Su estudio debe tener un alcance total de la empresa, es decir abarcar las operaciones financieras, administrativas y de cualquier otra índole

Auditor Externo
Que es: Es un especialista ajeno y externo a la empresa, este realiza un examen de las operaciones de la empresa, con el fin de emitir una opinión sobre el tema, dando a conocer los resultados de su examen, a fin de aumentar la utilidad que la información posee.

Depende: Es nombrado por la junta de accionistas

Resultados: El informe o dictamen que el auditor externo otorga fe pública a la confiabilidad de los estados financieros y la credibilidad de la gerencia que los preparó.

Contralor
Que es: El Ejecutivo principal responsable por los asuntos contable-financieros en una unidad económica.

Depende: Funcionario encargado de examinar la contabilidad oficial, Función del área financiera y otros recursos.

Resultado: Tiene función del área financiera de la empresa que se dedica a obtener, custodiar y manejar la información necesaria para el control del dinero y otros recursos



martes, 10 de julio de 2012

Auditoria 2


Auditoria de las telecomunicaciones:

Ha de verse:

  • La gestión de red = los equipos y su conectividad.
  • La monitorización de las comunicaciones.
  • La revisión de costes y la asignación formal de proveedores.
  • Creación y aplicabilidad de estándares.

Cumpliendo como objetivos de control:

  • Tener una gerencia de comunicaciones con plena autoridad de voto y acción.
  • Llevar un registro actualizado de módems, controladores, terminales, líneas y todo equipo relacionado con las comunicaciones.
  • Mantener una vigilancia constante sobre cualquier acción en la red.
  • Registrar un coste de comunicaciones y reparto a encargados.
  • Mejorar el rendimiento y la resolución de problemas presentados en la red.

Para lo cual se debe comprobar:

  • El nivel de acceso a diferentes funciones dentro de la red.
  • Coordinación de la organización de comunicación de datos y voz.
  • Han de existir normas de comunicación en:
    • Tipos de equipamiento como adaptadores LAN.
    • Autorización de nuevo equipamiento, tanto dentro, como fuera de las horas laborales.
    • Uso de conexión digital con el exterior como Internet.
    • Instalación de equipos de escucha como Sniffers (exploradores físicos) o Traceadores (exploradores lógicos).
  • La responsabilidad en los contratos de proveedores.
  • La creación de estrategias de comunicación a largo plazo.
  • Los planes de comunicación a alta velocidad como fibra óptica y ATM ( técnica de conmutación de paquetes usada en redes MAN e ISDN).
  • Planificación de cableado.
  • Planificación de la recuperación de las comunicaciones en caso de desastre.
  • Ha de tenerse documentación sobre el diagramado de la red.
  • Se deben hacer pruebas sobre los nuevos equipos.
  • Se han de establecer las tasas de rendimiento en tiempo de respuesta de las terminales y la tasa de errores.
  • Vigilancia sobre toda actividad on-line.
  • La facturación de los transportistas y vendedores ha de revisarse regularmente.

Auditoria de la red fisica


Se debe garantizar que exista:

  • Áreas de equipo de comunicación con control de acceso.
  • Protección y tendido adecuado de cables y líneas de comunicación para evitar accesos físicos.
  • Control de utilización de equipos de prueba de comunicaciones para monitorizar la red y el trafico en ella.
  • Prioridad de recuperación del sistema.
  • Control de las líneas telefónicas.
Comprobando que:
  • El equipo de comunicaciones ha de estar en un lugar cerrado y con acceso limitado.
  • La seguridad física del equipo de comunicaciones sea adecuada.
  • Se tomen medidas para separar las actividades de los electricistas y de cableado de líneas telefónicas.
  • Las líneas de comunicación estén fuera de la vista.
  • Se dé un código a cada línea, en vez de una descripción física de la misma.
  • Haya procedimientos de protección de los cables y las bocas de conexión para evitar pinchazos a la red.
  • Existan revisiones periódicas de la red buscando pinchazos a la misma.
  • El equipo de prueba de comunicaciones ha de tener unos propósitos y funciones específicas.
  • Existan alternativas de respaldo de las comunicaciones.
  • Con respecto a las líneas telefónicas: No debe darse el número como público y tenerlas configuradas con retrollamada, código de conexión o interruptores.

Auditoria de la red logica.

En ésta, debe evitarse un daño interno, como por ejemplo, inhabilitar un equipo que empieza a enviar mensajes hasta que satura por completo la red.
Para éste tipo de situaciones:
  • Se deben dar contraseñas de acceso.
  • Controlar los errores.
  • Garantizar que en una transmisión, ésta solo sea recibida por el destinatario. Para esto, regularmente se cambia la ruta de acceso de la información a la red.
  • Registrar las actividades de los usuarios en la red.
  • Encriptar la información pertinente.
  • Evitar la importación y exportación de datos.
Que se comprueban si:
El sistema pidió el nombre de usuario y la contraseña para cada sesión:
En cada sesión de usuario, se debe revisar que no acceda a ningún sistema sin autorización, ha de inhabilitarse al usuario que tras un número establecido de veces erra en dar correctamente su propia contraseña, se debe obligar a los usuarios a cambiar su contraseña regularmente, las contraseñas no deben ser mostradas en pantalla tras digitarlas, para cada usuario, se debe dar información sobre su última conexión a fin de evitar suplantaciones.
  • Inhabilitar el software o hardware con acceso libre.
  • Generar estadísticas de las tasas de errores y transmisión.
  • Crear protocolos con detección de errores.
  • Los mensajes lógicos de transmisión han de llevar origen, fecha, hora y receptor.
  • El software de comunicación, ha de tener procedimientos correctivos y de control ante mensajes duplicados, fuera de orden, perdidos o retrasados.
  • Los datos sensibles, solo pueden ser impresos en una impresora especificada y ser vistos desde una terminal debidamente autorizada.
  • Se debe hacer un análisis del riesgo de aplicaciones en los procesos.
  • Se debe hacer un análisis de la conveniencia de cifrar los canales de transmisión entre diferentes organizaciones.
  • Asegurar que los datos que viajan por Internet vayan cifrados.
  • Si en la LAN hay equipos con modem entonces se debe revisar el control de seguridad asociado para impedir el acceso de equipos foráneos a la red.
  • Deben existir políticas que prohíban la instalación de programas o equipos personales en la red.
  • Los accesos a servidores remotos han de estar inhabilitados.
  • La propia empresa generará propios ataques para probar solidez de la red y encontrar posibles fallos en cada una de las siguientes facetas:
    • Servidores = Desde dentro del servidor y de la red interna.
    • Servidores web.
    • Intranet = Desde dentro.
    • Firewall = Desde dentro.
    • Accesos del exterior y/o Internet.


Auditoria

La auditoría informática es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un sistema de información salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, y cumple con las leyes y regulaciones establecidas. Permiten detectar de forma sistemática el uso de los recursos y los flujos de información dentro de una organización y determinar qué información es crítica para el cumplimiento de su misión y objetivos, identificando necesidades, duplicidades, costes, valor y barreras, que obstaculizan flujos de información eficientes.
Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos. Los mecanismos de control pueden ser directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.

Los objetivos de la auditoría Informática son:
  • El análisis de la eficiencia de los Sistemas Informáticos
  • La verificación del cumplimiento de la Normativa en este ámbito
  • La revisión de la eficaz gestión de los recursos informáticos.
  • La auditoría informática sirve para mejorar ciertas características en la empresa como:
  • Desempeño
  • Fiabilidad
  • Eficacia
  • Rentabilidad
  • Seguridad
  • Privacidad
Tipos de Auditoría de Sistemas.
Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
  • Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
  • Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
  • Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
  • Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
  • Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
  • Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
  • Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
  • Auditoría de las comunicaciones. Se refiere a la auditoria de los procesos de autenticación en los sistemas de comunicación.
  • Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.
La técnica de la auditoría, siendo por tanto aceptables equipos multidisciplinarios formados por titulados en Ingeniería Informática e Ingeniería Técnica en Informática y licenciados en derecho especializados en el mundo de la auditoría.

Principales pruebas y herramientas para efectuar una auditoría informática

En la realización de una auditoría informática el auditor puede realizar las siguientes pruebas:
Pruebas sustantivas: Verifican el grado de confiabilidad del SI del organismo. Se suelen obtener mediante observación, cálculos, muestreos, entrevistas, técnicas de examen analítico, revisiones y conciliaciones. Verifican asimismo la exactitud, integridad y validez de la información.
Pruebas de cumplimiento: Verifican el grado de cumplimiento de lo revelado mediante el análisis de la muestra. Proporciona evidencias de que los controles claves existen y que son aplicables efectiva y uniformemente.
Las principales herramientas de las que dispone un auditor informático son:
  • Observación
  • Realización de cuestionarios
  • Entrevistas a auditados y no auditados
  • Muestreo estadístico
  • Flujogramas
  • Listas de chequeo
  • Mapas conceptuales
Los servicios de auditoría constan de las siguientes fases:
  • Enumeración de redes, topologías y protocolos
  • Verificación del Cumplimiento de los estándares internacionales. ISO, COBIT, etc
  • Identificación de los sistemas operativos instalados
  • Análisis de servicios y aplicaciones
  • Detección, comprobación y evaluación de vulnerabilidades
  • Medidas específicas de corrección
  • Recomendaciones sobre implantación de medidas preventivas.

Los servicios de auditoría pueden ser de distinta índole:

  • Auditoría de seguridad interna. En este tipo de auditoría se contrasta el nivel de seguridad y privacidad de las redes locales y corporativas de carácter interno
  • Auditoría de seguridad perimetral. En este tipo de análisis, el perímetro de la red local o corporativa es estudiado y se analiza el grado de seguridad que ofrece en las entradas exteriores
  • Test de intrusión. El test de intrusión es un método de auditoría mediante el cual se intenta acceder a los sistemas, para comprobar el nivel de resistencia a la intrusión no deseada. Es un complemento fundamental para la auditoría perimetral.
  • Análisis forense. El análisis forense es una metodología de estudio ideal para el análisis posterior de incidentes, mediante el cual se trata de reconstruir cómo se ha penetrado en el sistema, a la par que se valoran los daños ocasionados. Si los daños han provocado la inoperabilidad del sistema, el análisis se denomina análisis postmortem.
  • Auditoría de páginas web. Entendida como el análisis externo de la web, comprobando vulnerabilidades como la inyección de código sql, Verificación de existencia y anulación de posibilidades de Cross Site Scripting (XSS), etc.
  • Auditoría de código de aplicaciones. Análisis del código tanto de aplicaciones páginas Web como de cualquier tipo de aplicación, independientemente del lenguaje empleado
Realizar auditorías con cierta frecuencia asegura la integridad de los controles de seguridad aplicados a los sistemas de información. Acciones como el constante cambio en las configuraciones, la instalación de parches, actualización de los softwares y la adquisición de nuevo hardware hacen necesario que los sistemas estén continuamente verificados mediante auditoría.