domingo, 6 de marzo de 2011

Metodología

Existen algunas metodologías de Auditorías de Sistemas y todas dependen de lo que se pretenda revisar o analizar, pero como estándar, se puede analizar las cuatro fases básicas de un proceso de revisión:

Estudio preliminar
Revisión y evaluación de controles y seguridades
Examen detallado de áreas criticas
Comunicación de resultados

Estudio preliminar.- Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de información para evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.

Revisión y evaluación de controles y seguridades.- Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de procesos históricos (backups), Revisión de documentación y archivos, entre otras actividades.

Examen detallado de áreas criticas.-Con las fases anteriores, el auditor descubre las áreas criticas y sobre ellas hace un estudio y análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usará, definirá la metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizará detalladamente cada problema encontrado con todo lo anteriormente analizado.

Comunicación de resultados.- Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros o redacción simple y concisa que destaque los problemas encontrados, los efectos y las recomendaciones de la Auditoría.

Existen algunas metodologías para realizar el proceso de la auditoría de sistemas:

COBIT
Los Objetivos de Control para la información y tecnologías relacionadas (COBIT) es una certificación creado por ISACA (asociación profesional internacional que se ocupa de Gobierno de TI) y el IT Governance Institute (ITGI) en 1996, como un conjunto de prácticas (marco) para la tecnología de la información (TI) .

ITIL
La Information Technology Infrastructure Library (ITIL) es un conjunto de conceptos y prácticas para la Gestión de la Información de Servicios de Tecnología ( ITSM ), Tecnologías de la Información (TI), desarrollo y operaciones de TI.

ITIL proporciona una descripción detallada de una serie de importantes prácticas de TI y ofrece completas listas de control, tareas y procedimientos que cualquier organización de TI puede adaptar a sus necesidades.

ISO 27001
El estándar para la seguridad de la información ISO/IEC 27001 (Information technology - Security techniques - Information security management systems - Requirements) fue aprobado y publicado como estándar internacional en octubre de 2005 por International Organization for Standardization y por la comisión International Electrotechnical Commission.

Especifica los requisitos necesarios para establecer, implantar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI) según el conocido “Ciclo de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar).

Con base en el trabajo empresa: 

No hay comentarios:

Publicar un comentario