Auditoría de Sistemas. Planeación de la Auditoría en Informática. Diseño Lógico del Sistema. Desarrollo del Sistema. Forma de Implementación. Configuración del Sistema de Cómputo.
MANUAL DE AUDITORIA DE SISTEMAS
Indice de Temas
|
|
Auditoría de Sistemas
|
|
|
Planeación
de la Auditoría en Informática
|
|
|
Evaluación
de Sistemas
|
|
|
Evaluación del Análisis
|
|
|
Evaluación
del Diseño Lógico del Sistema
|
|
|
Evaluación
del Desarrollo del Sistema
|
|
|
Control
de Proyectos
|
|
|
Control
de Diseño de Sistemas y Programación
|
|
|
Instructivos
de Operación
|
|
|
Forma
de Implementación
|
|
|
Entrevista
a Usuarios
|
|
|
Controles
|
|
|
Orden
en el Centro de Cómputo
|
|
|
Evaluación
de la Configuración del Sistema de Cómputo
|
|
|
Seguridad
Lógica y Confidencial
|
|
|
Seguridad
Física
|
|
|
Seguridad
en la Utilización del Equipo
|
|
|
Seguridad
al Restaurar el Equipo
|
|
|
Procedimientos
de Respaldo en Caso de Desastre
|
|
|
Anexo
1
|
|
|
Anexo
2
|
|
|
Anexo 3
|
AUDITORIA DE SISTEMAS
La auditoría en
informática es la revisión y la evaluación de los controles, sistemas,
procedimientos de informática; de los equipos de cómputo, su utilización,
eficiencia y seguridad, de la organización que participan en el procesamiento
de la información, a fin de que por medio del señalamiento de cursos
alternativos se logre una utilización más eficiente y segura de la información
que servirá para una adecuada toma de decisiones.
La auditoría en informática deberá comprender no sólo la evaluación
de los equipos de cómputo, de un sistema o procedimiento específico, sino que
además habrá de evaluar los sistemas de información en general desde sus
entradas, procedimientos, controles, archivos, seguridad y obtención de
información.
La auditoría en informática es de vital importancia para el buen
desempeño de los sistemas de información, ya que proporciona los controles
necesarios para que los sistemas sean confiables y con un buen nivel de
seguridad. Además debe evaluar todo (informática, organización de centros de
información, hardware y software).
PLANEACIÓN DE LA
AUDITORÍA EN INFORMÁTICA
Para hacer una adecuada planeación de la
auditoría en informática, hay que seguir una serie de pasos previos que
permitirán dimensionar el tamaño y características de área dentro del organismo
a auditar, sus sistemas, organización y equipo.
En el caso de la auditoría en informática, la
planeación es fundamental, pues habrá que hacerla desde el punto de vista de
los dos objetivos:
·
Evaluación
de los sistemas y procedimientos.
·
Evaluación
de los equipos de cómputo.
Para hacer una planeación eficaz, lo primero que
se requiere es obtener información general sobre la organización y sobre la
función de informática a evaluar. Para ello es preciso hacer una investigación
preliminar y algunas entrevistas previas, con base en esto planear el programa
de trabajo, el cual deberá incluir tiempo, costo, personal necesario y
documentos auxiliares a solicitar o formular durante el desarrollo de la misma.
INVESTIGACIÓN PRELIMINAR
Se deberá observar el estado general del área, su situación dentro
de la organización, si existe la información solicitada, si es o no necesaria y
la fecha de su última actualización.
Se debe hacer la investigación preliminar solicitando y revisando
la información de cada una de las áreas basándose en los siguientes puntos:
ADMINISTRACIÓN
Se recopila la información para obtener una visión general del
departamento por medio de observaciones, entrevistas preliminares y solicitud
de documentos para poder definir el objetivo y alcances del departamento.
PARA ANALIZAR Y DIMENSIONAR LA ESTRUCTURA POR AUDITAR SE DEBE
SOLICITAR:
A NIVEL
DEL ÁREA DE INFORMÁTICA
Objetivos a corto y largo plazo.
RECURSOS
MATERIALES Y TECNICOS
Solicitar documentos sobre los equipos, número de
ellos, localización y características.
·
Estudios
de viabilidad.
·
Número de
equipos, localización y las características (de los equipos instalados y por
instalar y programados)
·
Fechas de
instalación de los equipos y planes de instalación.
·
Contratos
vigentes de compra, renta y servicio de mantenimiento.
·
Contratos
de seguros.
·
Convenios
que se tienen con otras instalaciones.
·
Configuración
de los equipos y capacidades actuales y máximas.
·
Planes de
expansión.
·
Ubicación
general de los equipos.
·
Políticas
de operación.
·
Políticas
de uso de los equipos.
SISTEMAS
Descripción general de los sistemas instalados y de
los que estén por instalarse que contengan volúmenes de información.
·
Manual de
formas.
·
Manual de
procedimientos de los sistemas.
·
Descripción
genérica.
·
Diagramas
de entrada, archivos, salida.
·
Salidas.
·
Fecha de
instalación de los sistemas.
·
Proyecto
de instalación de nuevos sistemas.
En el momento de hacer la planeación de la auditoría o bien su
realización, debemos evaluar que pueden presentarse las siguientes situaciones.
Se solicita la información y se ve que:
·
No tiene y
se necesita.
·
No se
tiene y no se necesita.
Se tiene la información pero:
·
No se usa.
·
Es
incompleta.
·
No esta
actualizada.
·
No es la
adecuada.
·
Se usa,
está actualizada, es la adecuada y está completa.
En el caso de No se tiene y no se necesita, se debe evaluar la
causa por la que no es necesaria. En el caso de No se tiene pero es necesaria,
se debe recomendar que se elabore de acuerdo con las necesidades y con el uso
que se le va a dar. En el caso de que se tenga la información pero no se
utilice, se debe analizar por que no se usa. En caso de que se tenga la
información, se debe analizar si se usa, si está actualizada, si es la adecuada
y si está completa.
El éxito del análisis crítico depende de las consideraciones
siguientes:
·
Estudiar
hechos y no opiniones (no se toman en cuenta los rumores ni la información sin
fundamento)
·
Investigar
las causas, no los efectos.
·
Atender
razones, no excusas.
·
No confiar
en la memoria, preguntar constantemente.
·
Criticar
objetivamente y a fondo todos los informes y los datos recabados.
PERSONAL
PARTICIPANTE
Una de las partes más importantes dentro de la planeación de la
auditoría en informática es el personal que deberá participar y sus
características.
Uno de los esquemas generalmente aceptados para tener un adecuado
control es que el personal que intervengan esté debidamente capacitado, con
alto sentido de moralidad, al cual se le exija la optimización de recursos
(eficiencia) y se le retribuya o compense justamente por su trabajo.
Con estas bases se debe considerar las características de
conocimientos, práctica profesional y capacitación que debe tener el personal
que intervendrá en la auditoría. En primer lugar se debe pensar que hay
personal asignado por la organización, con el suficiente nivel para poder
coordinar el desarrollo de la auditoría, proporcionar toda la información que
se solicite y programar las reuniones y entrevistas requeridas.
Éste es un punto muy importante ya que, de no tener el apoyo de la
alta dirección, ni contar con un grupo multidisciplinario en el cual estén
presentes una o varias personas del área a auditar, sería casi imposible
obtener información en el momento y con las características deseadas.
También se debe contar con personas asignadas por los usuarios para
que en el momento que se solicite información o bien se efectúe alguna
entrevista de comprobación de hipótesis, nos proporcionen aquello que se esta
solicitando, y complementen el grupo multidisciplinario, ya que se debe
analizar no sólo el punto de vista de la dirección de informática, sino también
el del usuario del sistema.
Para completar el grupo, como colaboradores directos en la
realización de la auditoría se deben tener personas con las siguientes
características:
·
Técnico en
informática.
·
Experiencia
en el área de informática.
·
Experiencia
en operación y análisis de sistemas.
·
Conocimientos
de los sistemas más importantes.
En caso de sistemas complejos se deberá contar con personal con
conocimientos y experiencia en áreas específicas como base de datos, redes,
etc. Lo anterior no significa que una sola persona tenga los conocimientos y
experiencias señaladas, pero si deben intervenir una o varias personas con las
características apuntadas.
Una vez que se ha hecho la planeación, se puede utilizar el formato
señalado en el anexo 1, el figura el organismo, las fases y subfases que
comprenden la descripción de la actividad, el número de personas participantes,
las fechas estimadas de inicio y terminación, el número de días hábiles y el
número de días/hombre estimado. El control del avance de la auditoría lo
podemos llevar mediante el anexo 2, el cual nos permite cumplir con los
procedimientos de control y asegurarnos que el trabajo se está llevando a cabo
de acuerdo con el programa de auditoría, con los recursos estimados y en el
tiempo señalado en la planeación.
El hecho de contar con la información del avance nos permite
revisar el trabajo elaborado por cualquiera de los asistentes. Como ejemplo de
propuesta de auditoría en informática véase el anexo 3.
EVALUACIÓN DE SISTEMAS
La elaboración de
sistemas debe ser evaluada con mucho detalle, para lo cual se debe revisar si
existen realmente sistemas entrelazados como un todo o bien si existen
programas aislados. Otro de los factores a evaluar es si existe un plan
estratégico para la elaboración de los sistemas o si se están elaborados sin el
adecuado señalamiento de prioridades y de objetivos.
El plan estratégico deberá establecer los servicios que se
presentarán en un futuro contestando preguntas como las siguientes:
·
¿Cuáles
servicios se implementarán?
·
¿Cuándo se
pondrán a disposición de los usuarios?
·
¿Qué
características tendrán?
·
¿Cuántos
recursos se requerirán?
La estrategia de desarrollo deberá establecer las nuevas
aplicaciones, recursos y la arquitectura en que estarán fundamentados:
·
¿Qué
aplicaciones serán desarrolladas y cuando?
·
¿Qué tipo
de archivos se utilizarán y cuando?
·
¿Qué bases
de datos serán utilizarán y cuando?
·
¿Qué
lenguajes se utilizarán y en que software?
·
¿Qué
tecnología será utilizada y cuando se implementará?
·
¿Cuantos
recursos se requerirán aproximadamente?
·
¿Cuál es
aproximadamente el monto de la inversión en hardware y software?
En lo referente a la consulta a los usuarios, el plan estratégico
debe definir los requerimientos de información de la dependencia.
·
¿Qué
estudios van a ser realizados al respecto?
·
¿Qué
metodología se utilizará para dichos estudios?
·
¿Quién
administrará y realizará dichos estudios?
En el área de auditoría interna debe evaluarse cuál ha sido la
participación del auditor y los controles establecidos.
Por último, el plan estratégico determina la planeación de los
recursos.
·
¿Contempla
el plan estratégico las ventajas de la nueva tecnología?
·
¿Cuál es
la inversión requerida en servicios, desarrollo y consulta a los usuarios?
El proceso de planeación de sistemas deberá asegurarse de que todos
los recursos requeridos estén claramente identificados en el plan de desarrollo
de aplicaciones y datos. Estos recursos (hardware, software y comunicaciones)
deberán ser compatibles con la arquitectura y la tecnología, conque se cuenta
actualmente.
Los sistemas deben evaluarse de acuerdo con el ciclo de vida que
normalmente siguen: requerimientos del usuario, estudio de factibilidad, diseño
general, análisis, diseño lógico, desarrollo físico, pruebas, implementación,
evaluación, modificaciones, instalación, mejoras. Y se vuelve nuevamente al
ciclo inicial, el cual a su vez debe comenzar con el de factibilidad.
La primera etapa a evaluar del sistema es el estudio de
factibilidad, el cual debe analizar si el sistema es factible de realizarse,
cuál es su relación costo/beneficio y si es recomendable elaborarlo.
Se deberá solicitar el estudio de factibilidad de los diferentes
sistemas que se encuentren en operación, así como los que estén en la fase de
análisis para evaluar si se considera la disponibilidad y características del
equipo, los sistemas operativos y lenguajes disponibles, la necesidad de los
usuarios, las formas de utilización de los sistemas, el costo y los beneficios
que reportará el sistema, el efecto que producirá en quienes lo usarán y el
efecto que éstos tendrán sobre el sistema y la congruencia de los diferentes
sistemas.
En el caso de sistemas que estén funcionando, se deberá comprobar
si existe el estudio de factibilidad con los puntos señalados y compararse con
la realidad con lo especificado en el estudio de factibilidad
Por ejemplo en un sistema que el estudio de factibilidad señaló
determinado costo y una serie de beneficios de acuerdo con las necesidades del
usuario, debemos comparar cual fue su costo real y evaluar si se satisficieron
las necesidades indicadas como beneficios del sistema.
Para investigar el costo de un sistema se debe considerar, con una
exactitud razonable, el costo de los programas, el uso de los equipos
(compilaciones, programas, pruebas, paralelos), tiempo, personal y operación,
cosa que en la práctica son costos directos, indirectos y de operación.
Los beneficios que justifiquen el desarrollo de un sistema pueden
ser el ahorro en los costos de operación, la reducción del tiempo de proceso de
un sistema. Mayor exactitud, mejor servicio, una mejoría en los procedimientos
de control, mayor confiabilidad y seguridad.