SlideShare una empresa de Scribd logo
1 de 10
Descargar para leer sin conexión
Auditoria y Evaluación de Sistemas
 Ing. Marjorie Chalén Troya

BIBLIOGRAFIA
 ISACA
 Joaquín Rodríguez Valencia, Como utilizar y elaborar manuales administrativos 2003 España.
Introducción
• Hoy en día la información representa un activo
  importante dentro de las organizaciones, puede existir
  de distintas maneras y ser almacenada o distribuida
  mediante sistemas de información.

• La seguridad de la protección de la información de una
  variedad de amenazas de manera que se asegure la
  continuidad del negocio, se minimice el riesgo de
  negocio, y se maximice el retorno de las inversiones y las
  oportunidades de negocio.

• De acuerdo al estándar internacional ISO/IEC 17799:2005
Definiciones
• Política.- Planificación escrita de alcanzar objetivos
  de la organización bajo un procedimiento mediante
  directrices generales y debe ser conocida por todas
  las áreas de una organización.

• Procedimiento.- Es la acción, modo de proceder o
  el método de ejecutar ciertas cosas o tareas. Una
  serie de pasos definidos, que permiten realizar un
  trabajo de forma correcta.
Ejemplos de Políticas
•   Política Administrativa
•   Política Ambiental
•   Política de la Calidad
•   Política de Seguridad de la Información.- Es un
    documento de alto nivel que denota el compromiso de la
    gerencia con la seguridad de la información. Establecen
    un canal formal de actuación del personal, en relación
    con los recursos y servicios informáticos de la
    organización

• Notas:
• Cada política se deberá basar en un objetivo.
Definiciones
• Criterios de Auditoria.- Conjunto de políticas,
  procedimientos o requisitos.

• Evidencia.- registros, declaraciones de hechos o
  cualquier otra información que son pertinentes para
  los criterios de auditoría y que son verificables.

• Hallazgo de Auditoria.- resultados de la evaluación
  de la evidencia de la auditoría recopilada frente a los
  criterios de auditoría.
Auditoria
• Inspección formal y verificación para evaluar el seguimiento de un
  estándar o conjunto de directrices, exactitud de documentación, o si se
  identifican practicas de eficiencia y efectividad.

• Auditoria de Sistemas.- Es el proceso de reunir y evaluar la evidencia para
  determinar si los sistemas de información y los recursos relacionados
  protegen adecuadamente los activos, mantienen la integridad y
  disponibilidad de los datos y del sistema, proveen información relevante y
  confiable, logran de forma efectiva las metas de la organización, usan
  eficientemente los recursos y tienen en efecto controles internos que
  proveen una certeza razonable que los objetivos de negocio,
  operacionales y de control serán alcanzados y que los eventos no
  deseados serán prevenidos o detectados y corregidos de forma oportuna.

  Concepto de acuerdo a la Asociación de Auditoria y Control de Sistemas de
  información, ISACA
Objetivos de Auditoria
 Son las metas especificas a cumplirse por parte de la
 auditoria. Una auditoria, puede tener varios objetivos de
 auditoria.

 Un objetivo de auditoria debe incluir asegurar el
 cumplimiento de los requisitos legales y regulatorios,
 integridad, confiabilidad y disponibilidad de los recursos
 de información y de TI.

 Objetivo básico en auditoria de sistemas: identificar lo
 objetivos de control y sus controles relacionados.
Seguridad de la Información
• Confiabilidad.- acceso a la información solo a aquellas personas
  autorizadas.
• Integridad.- salvaguardar la exactitud y totalidad de la información
  y métodos de procesamiento.
• Disponibilidad.- garantiza que los usuarios autorizados tengan
  acceso a la información cuando la requieran.

                    Opuesto a disponibilidad: Denegación de Servicio
  Ejemplo: Ataque DDoS a MasterCard
  Los ataques, fueron preparados por la organización ciberactivista
  internacional Anonymous a través de canales de IRC y de Twitter y
  llegaron tras los ataques a PayPal básicamente en ‘venganza’ por los
  mismos motivos: deshabilitar la cuenta de Wikileaks en un intento de
  bloqueo a base de cerrar el grifo financiero y de subvenciones de
  Wikileaks.
Quienes pueden realizar una auditoria?
 Auditor.- Persona con la competencia para llevar a cabo una
 auditoria. Ver Estandar S4.

 Dependiendo el tipo de SI, si es simple, medio complejo o
 complejo, los SI pueden ser o no evaluados por especialistas de IT.
 Un SI simple puede ser evaluado por un auditor general, no
 especializado en IT, ya que sin necesidad de una evaluación de
 control interno de un SI, estos sistemas muy simples son sujeto de
 gran riesgo.
 Un SI medio complejo puede ser evaluado por un auditor general,
 que pueden solicitar ayuda en temas particulares a los auditores
 especializados de IT. Para esa evaluación se puede hacer uso de un
 cuestionario, que contenga preguntas estándares.
 Un SI complejo debe ser evaluado por un auditor especializado en
 IT.
Conocimientos para realizar una auditoria
 Conocimiento de Estándares, directrices, procedimientos de
 auditoría de SI y del código de ética.
 Conocimiento de prácticas y técnicas de auditoría.
 Conocimiento de técnicas de recopilación de información y
 preservar la evidencia.
 Conocimiento del ciclo de vida de la evidencia.
 Conocimiento de los objetivos de control y de los controles
 relacionados con SI.
 Conocimiento de evaluación de riesgos de auditoría.
 Conocimiento de técnicas de planeación y de administración de la
 auditoria.
 Conocimiento de técnicas de reporte y comunicación.
 Conocimiento de Autoevaluación de control.
 Conocimiento de técnicas de auditoría continúa.

Más contenido relacionado

La actualidad más candente

Sgsi vs plan director si
Sgsi vs plan director siSgsi vs plan director si
Sgsi vs plan director siROBERTH CHAVEZ
 
Estándares de seguridad informática
Estándares de seguridad informáticaEstándares de seguridad informática
Estándares de seguridad informáticaManuel Mujica
 
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...Jack Daniel Cáceres Meza
 
Modelos de seguridad de la información
Modelos de seguridad de la informaciónModelos de seguridad de la información
Modelos de seguridad de la informaciónluisrobles17
 
Modelo y estándares de seguridad informática
Modelo y estándares de seguridad informáticaModelo y estándares de seguridad informática
Modelo y estándares de seguridad informáticaEly Cordoba
 
Sgsi presentacion
Sgsi presentacionSgsi presentacion
Sgsi presentacionDenis Rauda
 
Diapositivas tgs
Diapositivas tgsDiapositivas tgs
Diapositivas tgsmara001
 
Seg Inf Sem02
Seg Inf Sem02Seg Inf Sem02
Seg Inf Sem02lizardods
 
Seguridad de la información - 2016
Seguridad de la información - 2016Seguridad de la información - 2016
Seguridad de la información - 2016Matías Jackson
 
F.1.gabriela.mishell.munoz.sibri.iso27001.
F.1.gabriela.mishell.munoz.sibri.iso27001.F.1.gabriela.mishell.munoz.sibri.iso27001.
F.1.gabriela.mishell.munoz.sibri.iso27001.sebasyestefy2016
 
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...Manuel Mujica
 
Nancyauditoria
NancyauditoriaNancyauditoria
Nancyauditoriakicwua
 
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosCurso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosGonzalo de la Pedraja
 
ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion jralbornoz
 

La actualidad más candente (20)

Sgsi vs plan director si
Sgsi vs plan director siSgsi vs plan director si
Sgsi vs plan director si
 
Norma ISO 17799
Norma ISO 17799Norma ISO 17799
Norma ISO 17799
 
Estándares de seguridad informática
Estándares de seguridad informáticaEstándares de seguridad informática
Estándares de seguridad informática
 
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...
Curso: Seguridad de redes e Internet: 06 Dominios de la ISO/IEC 27002 y otras...
 
Modelos de seguridad de la información
Modelos de seguridad de la informaciónModelos de seguridad de la información
Modelos de seguridad de la información
 
Modelo y estándares de seguridad informática
Modelo y estándares de seguridad informáticaModelo y estándares de seguridad informática
Modelo y estándares de seguridad informática
 
Sgsi presentacion
Sgsi presentacionSgsi presentacion
Sgsi presentacion
 
SGSI
SGSISGSI
SGSI
 
Diapositivas tgs
Diapositivas tgsDiapositivas tgs
Diapositivas tgs
 
Seg Inf Sem02
Seg Inf Sem02Seg Inf Sem02
Seg Inf Sem02
 
Seguridad de la información - 2016
Seguridad de la información - 2016Seguridad de la información - 2016
Seguridad de la información - 2016
 
Presentacion SGSI
Presentacion SGSIPresentacion SGSI
Presentacion SGSI
 
Seguridad Informatica
Seguridad InformaticaSeguridad Informatica
Seguridad Informatica
 
Gestión seguridad de la información y marco normativo
Gestión seguridad de la información y marco normativoGestión seguridad de la información y marco normativo
Gestión seguridad de la información y marco normativo
 
F.1.gabriela.mishell.munoz.sibri.iso27001.
F.1.gabriela.mishell.munoz.sibri.iso27001.F.1.gabriela.mishell.munoz.sibri.iso27001.
F.1.gabriela.mishell.munoz.sibri.iso27001.
 
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...
SISTEMA DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN CASO: CENTRO DE TECNOL...
 
Cobit
CobitCobit
Cobit
 
Nancyauditoria
NancyauditoriaNancyauditoria
Nancyauditoria
 
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosCurso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
 
ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion
 

Destacado

Tema 3. Auditora De Un Sistema De Informacin
Tema 3. Auditora De Un Sistema De InformacinTema 3. Auditora De Un Sistema De Informacin
Tema 3. Auditora De Un Sistema De Informacinxiomaraj
 
Guía técnica n°57 2012 evaluación integral de los sistemas de control inter...
Guía técnica n°57   2012 evaluación integral de los sistemas de control inter...Guía técnica n°57   2012 evaluación integral de los sistemas de control inter...
Guía técnica n°57 2012 evaluación integral de los sistemas de control inter...CAM2009
 
Diagnostico oganizacional_jessica
Diagnostico oganizacional_jessicaDiagnostico oganizacional_jessica
Diagnostico oganizacional_jessicaJessica Pérez
 
10a. control de calida'
10a. control de calida'10a. control de calida'
10a. control de calida'Pablosainto
 
modelo para el análisis parametrico y evaluación organizacional
modelo para el análisis parametrico y evaluación organizacionalmodelo para el análisis parametrico y evaluación organizacional
modelo para el análisis parametrico y evaluación organizacionalAldo Hernán Zanabria Gálvez
 
Diagnostico de cultura organizacional
Diagnostico de cultura organizacional Diagnostico de cultura organizacional
Diagnostico de cultura organizacional Jennifer Sandoval
 
Diagnóstico Organizacional
Diagnóstico OrganizacionalDiagnóstico Organizacional
Diagnóstico OrganizacionalMarco González
 
Modulo3 diagnostico organizacional
Modulo3 diagnostico organizacionalModulo3 diagnostico organizacional
Modulo3 diagnostico organizacionalmirnaethel1
 
2. sistemas de control y evaluacion
2. sistemas de control y evaluacion2. sistemas de control y evaluacion
2. sistemas de control y evaluacionPablosainto
 
Evaluacion De Comportamiento Organizacional
Evaluacion De Comportamiento OrganizacionalEvaluacion De Comportamiento Organizacional
Evaluacion De Comportamiento Organizacionaljoanita23
 
Características para el Diagnóstico Organizacional
Características para el Diagnóstico OrganizacionalCaracterísticas para el Diagnóstico Organizacional
Características para el Diagnóstico OrganizacionalProGobernabilidad Perú
 
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.Genesis Acosta
 
Aula 1 - Diagnóstico Organizacional
Aula 1 - Diagnóstico OrganizacionalAula 1 - Diagnóstico Organizacional
Aula 1 - Diagnóstico OrganizacionalProf. Leonardo Rocha
 

Destacado (20)

Tema 3. Auditora De Un Sistema De Informacin
Tema 3. Auditora De Un Sistema De InformacinTema 3. Auditora De Un Sistema De Informacin
Tema 3. Auditora De Un Sistema De Informacin
 
Diapositivas 2 unidad
Diapositivas 2 unidadDiapositivas 2 unidad
Diapositivas 2 unidad
 
Guía técnica n°57 2012 evaluación integral de los sistemas de control inter...
Guía técnica n°57   2012 evaluación integral de los sistemas de control inter...Guía técnica n°57   2012 evaluación integral de los sistemas de control inter...
Guía técnica n°57 2012 evaluación integral de los sistemas de control inter...
 
Diagnostico oganizacional_jessica
Diagnostico oganizacional_jessicaDiagnostico oganizacional_jessica
Diagnostico oganizacional_jessica
 
Normas Geo XXI para evaluar empresas
Normas Geo XXI para evaluar empresasNormas Geo XXI para evaluar empresas
Normas Geo XXI para evaluar empresas
 
10a. control de calida'
10a. control de calida'10a. control de calida'
10a. control de calida'
 
Diagnóstico organizacional impulso
Diagnóstico organizacional   impulso Diagnóstico organizacional   impulso
Diagnóstico organizacional impulso
 
modelo para el análisis parametrico y evaluación organizacional
modelo para el análisis parametrico y evaluación organizacionalmodelo para el análisis parametrico y evaluación organizacional
modelo para el análisis parametrico y evaluación organizacional
 
Unidad iv
Unidad ivUnidad iv
Unidad iv
 
Diagnostico de cultura organizacional
Diagnostico de cultura organizacional Diagnostico de cultura organizacional
Diagnostico de cultura organizacional
 
Diagnóstico Organizacional
Diagnóstico OrganizacionalDiagnóstico Organizacional
Diagnóstico Organizacional
 
Diagnostico organizacional
Diagnostico organizacional Diagnostico organizacional
Diagnostico organizacional
 
Modulo3 diagnostico organizacional
Modulo3 diagnostico organizacionalModulo3 diagnostico organizacional
Modulo3 diagnostico organizacional
 
2. sistemas de control y evaluacion
2. sistemas de control y evaluacion2. sistemas de control y evaluacion
2. sistemas de control y evaluacion
 
Evaluacion De Comportamiento Organizacional
Evaluacion De Comportamiento OrganizacionalEvaluacion De Comportamiento Organizacional
Evaluacion De Comportamiento Organizacional
 
Características para el Diagnóstico Organizacional
Características para el Diagnóstico OrganizacionalCaracterísticas para el Diagnóstico Organizacional
Características para el Diagnóstico Organizacional
 
Diagnostico Empresarial
Diagnostico EmpresarialDiagnostico Empresarial
Diagnostico Empresarial
 
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.
UNIDAD 4 DIAGNOSTICO ORGANIZACIONAL.
 
Aula 1 - Diagnóstico Organizacional
Aula 1 - Diagnóstico OrganizacionalAula 1 - Diagnóstico Organizacional
Aula 1 - Diagnóstico Organizacional
 
Diagnostico Organizacional
Diagnostico OrganizacionalDiagnostico Organizacional
Diagnostico Organizacional
 

Similar a 1.1 introducción

Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemasOvi Larios
 
calidad de la auditorias de sistemas de información
calidad de la auditorias de sistemas de información calidad de la auditorias de sistemas de información
calidad de la auditorias de sistemas de información danielmarquez77
 
Preparando la auditoriasignando recursos y
Preparando la auditoriasignando recursos yPreparando la auditoriasignando recursos y
Preparando la auditoriasignando recursos yMarceloCabascango
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionCinthia Yessenia Grandos
 
Normas y estándares aplicables a la auditoria informática
Normas y estándares aplicables a la auditoria informáticaNormas y estándares aplicables a la auditoria informática
Normas y estándares aplicables a la auditoria informáticaElvin Hernandez
 

Similar a 1.1 introducción (20)

Introducción ISO/IEC 27001:2013
Introducción ISO/IEC 27001:2013Introducción ISO/IEC 27001:2013
Introducción ISO/IEC 27001:2013
 
Introduccion iso27001
Introduccion iso27001Introduccion iso27001
Introduccion iso27001
 
Auditoria de Sistemas.pdf
Auditoria de Sistemas.pdfAuditoria de Sistemas.pdf
Auditoria de Sistemas.pdf
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
calidad de la auditorias de sistemas de información
calidad de la auditorias de sistemas de información calidad de la auditorias de sistemas de información
calidad de la auditorias de sistemas de información
 
Taller extra 3
Taller extra 3Taller extra 3
Taller extra 3
 
Preparando la auditoriasignando recursos y
Preparando la auditoriasignando recursos yPreparando la auditoriasignando recursos y
Preparando la auditoriasignando recursos y
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno2011 ii cap 01 - fundamentos control interno
2011 ii cap 01 - fundamentos control interno
 
Auditoria
AuditoriaAuditoria
Auditoria
 
SGSI 27001
SGSI 27001SGSI 27001
SGSI 27001
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacion
 
Normas y estándares aplicables a la auditoria informática
Normas y estándares aplicables a la auditoria informáticaNormas y estándares aplicables a la auditoria informática
Normas y estándares aplicables a la auditoria informática
 
Auditoria ii ye
Auditoria ii yeAuditoria ii ye
Auditoria ii ye
 
Balotario de auditoria
Balotario de auditoriaBalotario de auditoria
Balotario de auditoria
 

1.1 introducción

  • 1. Auditoria y Evaluación de Sistemas Ing. Marjorie Chalén Troya BIBLIOGRAFIA ISACA Joaquín Rodríguez Valencia, Como utilizar y elaborar manuales administrativos 2003 España.
  • 2. Introducción • Hoy en día la información representa un activo importante dentro de las organizaciones, puede existir de distintas maneras y ser almacenada o distribuida mediante sistemas de información. • La seguridad de la protección de la información de una variedad de amenazas de manera que se asegure la continuidad del negocio, se minimice el riesgo de negocio, y se maximice el retorno de las inversiones y las oportunidades de negocio. • De acuerdo al estándar internacional ISO/IEC 17799:2005
  • 3. Definiciones • Política.- Planificación escrita de alcanzar objetivos de la organización bajo un procedimiento mediante directrices generales y debe ser conocida por todas las áreas de una organización. • Procedimiento.- Es la acción, modo de proceder o el método de ejecutar ciertas cosas o tareas. Una serie de pasos definidos, que permiten realizar un trabajo de forma correcta.
  • 4. Ejemplos de Políticas • Política Administrativa • Política Ambiental • Política de la Calidad • Política de Seguridad de la Información.- Es un documento de alto nivel que denota el compromiso de la gerencia con la seguridad de la información. Establecen un canal formal de actuación del personal, en relación con los recursos y servicios informáticos de la organización • Notas: • Cada política se deberá basar en un objetivo.
  • 5. Definiciones • Criterios de Auditoria.- Conjunto de políticas, procedimientos o requisitos. • Evidencia.- registros, declaraciones de hechos o cualquier otra información que son pertinentes para los criterios de auditoría y que son verificables. • Hallazgo de Auditoria.- resultados de la evaluación de la evidencia de la auditoría recopilada frente a los criterios de auditoría.
  • 6. Auditoria • Inspección formal y verificación para evaluar el seguimiento de un estándar o conjunto de directrices, exactitud de documentación, o si se identifican practicas de eficiencia y efectividad. • Auditoria de Sistemas.- Es el proceso de reunir y evaluar la evidencia para determinar si los sistemas de información y los recursos relacionados protegen adecuadamente los activos, mantienen la integridad y disponibilidad de los datos y del sistema, proveen información relevante y confiable, logran de forma efectiva las metas de la organización, usan eficientemente los recursos y tienen en efecto controles internos que proveen una certeza razonable que los objetivos de negocio, operacionales y de control serán alcanzados y que los eventos no deseados serán prevenidos o detectados y corregidos de forma oportuna. Concepto de acuerdo a la Asociación de Auditoria y Control de Sistemas de información, ISACA
  • 7. Objetivos de Auditoria Son las metas especificas a cumplirse por parte de la auditoria. Una auditoria, puede tener varios objetivos de auditoria. Un objetivo de auditoria debe incluir asegurar el cumplimiento de los requisitos legales y regulatorios, integridad, confiabilidad y disponibilidad de los recursos de información y de TI. Objetivo básico en auditoria de sistemas: identificar lo objetivos de control y sus controles relacionados.
  • 8. Seguridad de la Información • Confiabilidad.- acceso a la información solo a aquellas personas autorizadas. • Integridad.- salvaguardar la exactitud y totalidad de la información y métodos de procesamiento. • Disponibilidad.- garantiza que los usuarios autorizados tengan acceso a la información cuando la requieran. Opuesto a disponibilidad: Denegación de Servicio Ejemplo: Ataque DDoS a MasterCard Los ataques, fueron preparados por la organización ciberactivista internacional Anonymous a través de canales de IRC y de Twitter y llegaron tras los ataques a PayPal básicamente en ‘venganza’ por los mismos motivos: deshabilitar la cuenta de Wikileaks en un intento de bloqueo a base de cerrar el grifo financiero y de subvenciones de Wikileaks.
  • 9. Quienes pueden realizar una auditoria? Auditor.- Persona con la competencia para llevar a cabo una auditoria. Ver Estandar S4. Dependiendo el tipo de SI, si es simple, medio complejo o complejo, los SI pueden ser o no evaluados por especialistas de IT. Un SI simple puede ser evaluado por un auditor general, no especializado en IT, ya que sin necesidad de una evaluación de control interno de un SI, estos sistemas muy simples son sujeto de gran riesgo. Un SI medio complejo puede ser evaluado por un auditor general, que pueden solicitar ayuda en temas particulares a los auditores especializados de IT. Para esa evaluación se puede hacer uso de un cuestionario, que contenga preguntas estándares. Un SI complejo debe ser evaluado por un auditor especializado en IT.
  • 10. Conocimientos para realizar una auditoria Conocimiento de Estándares, directrices, procedimientos de auditoría de SI y del código de ética. Conocimiento de prácticas y técnicas de auditoría. Conocimiento de técnicas de recopilación de información y preservar la evidencia. Conocimiento del ciclo de vida de la evidencia. Conocimiento de los objetivos de control y de los controles relacionados con SI. Conocimiento de evaluación de riesgos de auditoría. Conocimiento de técnicas de planeación y de administración de la auditoria. Conocimiento de técnicas de reporte y comunicación. Conocimiento de Autoevaluación de control. Conocimiento de técnicas de auditoría continúa.