SlideShare una empresa de Scribd logo
1 de 41
COBIT  César Pallavicini Z. www.seguridadinformacion.cl
C  Control OB   OBjectives I   for Information T   and Related Technology
[object Object],[object Object],[object Object],[object Object],[object Object]
Misión del COBIT “ Para investigar, desarrollar, publicar y promover un conjunto  actualizado  e internacional de objetivos de control  de Tecnología de la Información generalmente aceptado,  para su uso diario por los administradores del negocio  y  los auditores ”.
[object Object],[object Object],[object Object],[object Object],[object Object]
Componentes del C OBI T Resumen Ejecutivo Descripción de la Estructura Objetivos de Control Guías de Auditoría
[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
[object Object],[object Object],[object Object],[object Object]
[object Object],[object Object],[object Object],[object Object],[object Object]
[object Object],[object Object],[object Object]
[object Object],[object Object],[object Object],[object Object]
Definición de Control “ Las Políticas, Procedimientos, Prácticas y Estructura Organizacional,  diseñadas para proveer una razonable seguridad de que los objetivos del negocio  serán alcanzados y los  eventos  indeseados serán prevenidos o  detectados  y corregidos.”
Recursos de Tecnología de  Información ,[object Object],[object Object],[object Object],[object Object],[object Object]
Requerimientos del Negocio hacia la Información Calidad Costo Entrega Efectividad & Eficiencia de operaciones Confiabilidad de Información Cumplimiento con leyes & regulaciones Confidencialidad Integridad Disponibilidad Requerimientos de calidad Requerimientos Fiduciarios (Informe COSO) Requerimientos de Seguridad
Requerimientos del Negocio hacia la Información Efectividad Eficiencia Se relaciona con la provisión de información a través del óptimo (más productivo y económico ) uso de recursos. Confidencialidad Se relaciona con la protección de información sensible a divulgación No autorizada. Integridad Se relaciona con la exactitud e integridad de información así como también con su validez en conformidad con valores y expectativas  del NEGOCIO. Trata con información  que es relevante y pertinente al proceso de negocio, además de ser entregada de una manera oportuna,  correcta, consistente y utilizable.
Requerimientos del negocio hacia la Información Disponibilidad Cumplimiento Trata con el cumplimiento de aquellas  leyes, regulaciones  y arreglos contractuales a los cuales está sujeto el proceso de negocio; es decir, criterios de negocios impuestos  externamente. Se relaciona con la provisión de información  apropiada a la gerencia para operar la entidad y para que  la gerencia ejerza sus responsabilidades de  informar cumplimiento. Confiabilidad de  Información Se relaciona con información disponible al  ser requerida por el proceso de negocio ahora y en el futuro. Se relaciona con el resguardo de recursos necesarios y capacidades asociadas.
Recursos de la Tecnología de la Información (T.I.) Datos Objetos en su más amplio sentido (es decir, externos e internos),  estructurados y no estructurados, gráficos, sonidos, etc. Los sistemas de aplicación, se entienden como la suma de  procedimientos manuales y programados. Sistemas de  Aplicación [email_address]  Pallavicini Consultores www.seguridadinformatica.cl
Recursos de la Tecnología de la Información (T.I.) Tecnología Tecnología cubre hardware, sistemas operativos, Sistemas  de administración de bases de datos, redes, multimedia, etc. Instalaciones son todos los recursos para albergar y  respaldar Sistemas de información. Gente Gente  incluye las destrezas,  conciencia y  productividad  del personal para planificar, organizar, adquirir, entregar, respaldar  y Monitorear sistemas y servicios de información. Instalaciones Tecnología Instalación Gente
Procesos de Información  Tres Niveles Dominios Procesos Actividades
Dominios del Cobit Planificación   y Organización Este dominio cubre estrategia y táctica,  y se relaciona con la identificación de la forma en que TI puede contribuir mejor al logro de los objetivos de negocios.  Más aún,  la realización de la visión estratégica debe ser  planificada, comunicada y administrada para diferentes perspectivas.  Finalmente, se debe poseer una apropiada  organización además de una infraestructura tecnológica.
Dominios del Cobit Adquisición  e Implementación Para realizar la estrategia TI, se deben identificar, desarrollar o adquirir  las necesidades TI,  así como implementarlas e incorporarlas a los  procesos de negocios. Además, los cambios en y la mantención de sistemas  existentes son cubiertas por éste dominio,  para asegurarse que el  ciclo de vida útil es continuo para estos sistemas.
Dominios del Cobit . . Entrega y Respaldo Procedimientos manuales y programados. real de servicios requeridos, la cual va desde   operaciones tradicionales  en seguridad y aspectos de continuidad a capacitación. Para entregar servicios, se deben preparar los procesos de respaldo necesarios.  Este dominio incluye procesamiento real de datos mediante procesos de aplicaciones, a menudo clasificados bajo controles de aplicaciones. www.seguridadinformacion.cl
Dominios del Cobit Todos los procesos TI deben ser evaluados regularmente  en el tiempo  para su   calidad y cumplimiento con requerimientos de control. Este dominio, por consiguiente, aborda la supervisión por parte de la gerencia del proceso de control de la organización y la garantía independiente proporcionada por auditoría interna y externa, o se obtiene de fuentes alternativas. Monitoreo
OBJETIVOS DE NEGOCIOS COBIT INFORMACION PLANIFICACION & ORGANIZACION RECURSOS TI ENTREGA & RESPALDO ADQUISICIÓN & IMPLEMENTACION · efectividad · eficiencia · confidencialidad · integridad · disponibilidad · cumplimiento · confiabilidad AI1 identificar soluciones AI2 adquirir y mantener software de aplicaciones AI3 adquirir y mantener arquitectura de tecnología AI4 desarrollar y mantener recursos TI AI5 instalar y acreditar sistemas AI6 administrar cambios DS1 definir niveles de servicio DS2 administrar servicios de terceros DS3 administrar desempeño y capacidad DS4 asegurar servicio continuo DS5 asegurar seguridad de sistemas DS6 identificar y atribuir costos DS7 adecuar y capacitar a usuarios DS8 ayudar y aconsejar a clientes de TI DS9 administrar la configuración DS10 administrar problemas e incidentes DS11 administrar datos DS12 administrar instalaciones DS13 administrar operaciones · gente · sistemas de aplicaciones · tecnología · instalaciones · datos      MONITOREO M1 monitorear los procesos M2 evaluar adecuación de control interno M3 lograr garantía independiente M4 disponer de auditoría interna PO1 definir un plan TI estratégico PO2 definir la arquitectura de información PO3 determinar la dirección tecnológica PO4 definir la organización TI y relaciones PO5 administrar  la inversión en TI PO6 comunicar a gerencia metas y dirección PO7 administrar recursos humanos PO8 asegurar cumplimiento con requerimientos externos PO9 evaluar riesgos PO10 administrar proyectos PO11 administrar  calidad
Dominio Planificación y Organización  ,[object Object],[object Object],[object Object],[object Object]
Dominio Planificación y Organización  ( CONTINUACIÓN) ,[object Object],[object Object],[object Object],[object Object]
Dominio Planificación y Organización  ( CONTINUACIÓN) ,[object Object],[object Object],[object Object]
Dominio Adquisición e Implementación ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Dominio Entrega y Soporte ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Dominio Entrega y Soporte  (continuación) ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Dominio Monitoreo ,[object Object],[object Object],[object Object],[object Object]
PO5. Manejo de la Inversión en Tecnología de Información ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
PO5. Manejo de la Inversión en Tecnología de la Información  (continuación) ,[object Object],[object Object],[object Object],[object Object],[object Object]
PO5. Manejo de la Inversión en Tecnología de la Información  (continuación) ,[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos ,[object Object],[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object],[object Object],[object Object]
PO7. Administración de Recursos Humanos  (CONTINUACIÓN) ,[object Object],[object Object],[object Object],[email_address]  Pallavicini Consultores  propiedad intelectual del resumen en Powerpoint reservada

Más contenido relacionado

La actualidad más candente

Mejores Practicas para el manejo de Tecnología de Información en la organizac...
Mejores Practicas para el manejo de Tecnología de Información en la organizac...Mejores Practicas para el manejo de Tecnología de Información en la organizac...
Mejores Practicas para el manejo de Tecnología de Información en la organizac...Rosmelys Ponce
 
Objetivos de control para la infomación - COBIT
Objetivos de control para la infomación - COBITObjetivos de control para la infomación - COBIT
Objetivos de control para la infomación - COBITDimitri Villamar
 
Diana plata tical uptc
Diana plata tical uptcDiana plata tical uptc
Diana plata tical uptcDiroplan
 
Planear Y Organizar
Planear Y OrganizarPlanear Y Organizar
Planear Y OrganizarPUCE
 
Procesos de implantación de TI - COBIT
Procesos de implantación de TI - COBITProcesos de implantación de TI - COBIT
Procesos de implantación de TI - COBITMiguel Rodríguez
 
Fabian Descalzo Perfil-2014
Fabian Descalzo Perfil-2014Fabian Descalzo Perfil-2014
Fabian Descalzo Perfil-2014Fabián Descalzo
 
Capítulo 6 cobit
Capítulo 6 cobit Capítulo 6 cobit
Capítulo 6 cobit Soby Soby
 
Seminario sobre gestión de servicios de TI
Seminario sobre gestión de servicios de TISeminario sobre gestión de servicios de TI
Seminario sobre gestión de servicios de TISergio Martínez
 
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...Diseño de herramienta de evaluación de la seguridad de la información y mapa ...
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...David Eliseo Martinez Castellanos
 

La actualidad más candente (17)

Mejores Practicas para el manejo de Tecnología de Información en la organizac...
Mejores Practicas para el manejo de Tecnología de Información en la organizac...Mejores Practicas para el manejo de Tecnología de Información en la organizac...
Mejores Practicas para el manejo de Tecnología de Información en la organizac...
 
Objetivos de control para la infomación - COBIT
Objetivos de control para la infomación - COBITObjetivos de control para la infomación - COBIT
Objetivos de control para la infomación - COBIT
 
Aplicaci{on COBIT
Aplicaci{on COBITAplicaci{on COBIT
Aplicaci{on COBIT
 
Diana plata tical uptc
Diana plata tical uptcDiana plata tical uptc
Diana plata tical uptc
 
Planear Y Organizar
Planear Y OrganizarPlanear Y Organizar
Planear Y Organizar
 
ANALISIS COBIT
ANALISIS COBITANALISIS COBIT
ANALISIS COBIT
 
Procesos de implantación de TI - COBIT
Procesos de implantación de TI - COBITProcesos de implantación de TI - COBIT
Procesos de implantación de TI - COBIT
 
Cobit
CobitCobit
Cobit
 
Cobit
CobitCobit
Cobit
 
Cobit4.1
Cobit4.1Cobit4.1
Cobit4.1
 
Fabian Descalzo Perfil-2014
Fabian Descalzo Perfil-2014Fabian Descalzo Perfil-2014
Fabian Descalzo Perfil-2014
 
Capítulo 6 cobit
Capítulo 6 cobit Capítulo 6 cobit
Capítulo 6 cobit
 
Cobit (2)
Cobit (2)Cobit (2)
Cobit (2)
 
Cobit (2)
Cobit (2)Cobit (2)
Cobit (2)
 
Seminario sobre gestión de servicios de TI
Seminario sobre gestión de servicios de TISeminario sobre gestión de servicios de TI
Seminario sobre gestión de servicios de TI
 
Cobit
CobitCobit
Cobit
 
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...Diseño de herramienta de evaluación de la seguridad de la información y mapa ...
Diseño de herramienta de evaluación de la seguridad de la información y mapa ...
 

Similar a Cobit (20)

COBIT.ppt
COBIT.pptCOBIT.ppt
COBIT.ppt
 
auditoria informatica mediante marco de COBIT
auditoria informatica mediante marco de COBITauditoria informatica mediante marco de COBIT
auditoria informatica mediante marco de COBIT
 
CsOBIT.ppt
CsOBIT.pptCsOBIT.ppt
CsOBIT.ppt
 
COBIT - CURNE - UASD.pptx
COBIT - CURNE - UASD.pptxCOBIT - CURNE - UASD.pptx
COBIT - CURNE - UASD.pptx
 
Cobit
CobitCobit
Cobit
 
U2_HERRAMIENTA_COBIT_AUDITORIAINFORMATICA_LPQ.pdf
U2_HERRAMIENTA_COBIT_AUDITORIAINFORMATICA_LPQ.pdfU2_HERRAMIENTA_COBIT_AUDITORIAINFORMATICA_LPQ.pdf
U2_HERRAMIENTA_COBIT_AUDITORIAINFORMATICA_LPQ.pdf
 
Cobit
CobitCobit
Cobit
 
Cobit ppt
Cobit pptCobit ppt
Cobit ppt
 
Cobit (22)
Cobit (22)Cobit (22)
Cobit (22)
 
Cobit
Cobit Cobit
Cobit
 
Cobit
Cobit Cobit
Cobit
 
Cobit (22)
Cobit (22)Cobit (22)
Cobit (22)
 
Grupo 2.pptx
Grupo 2.pptxGrupo 2.pptx
Grupo 2.pptx
 
Cobit
CobitCobit
Cobit
 
Cobit exposicion
Cobit exposicionCobit exposicion
Cobit exposicion
 
fff
ffffff
fff
 
Estandar cobit
Estandar cobit Estandar cobit
Estandar cobit
 
Cobit 4
Cobit 4Cobit 4
Cobit 4
 
Cobit
CobitCobit
Cobit
 
Cobit
CobitCobit
Cobit
 

Último

Manejo del Dengue, generalidades, actualización marzo 2024 minsa
Manejo del Dengue, generalidades, actualización marzo 2024 minsaManejo del Dengue, generalidades, actualización marzo 2024 minsa
Manejo del Dengue, generalidades, actualización marzo 2024 minsaLuis Minaya
 
Uses of simple past and time expressions
Uses of simple past and time expressionsUses of simple past and time expressions
Uses of simple past and time expressionsConsueloSantana3
 
DETALLES EN EL DISEÑO DE INTERIOR
DETALLES EN EL DISEÑO DE INTERIORDETALLES EN EL DISEÑO DE INTERIOR
DETALLES EN EL DISEÑO DE INTERIORGonella
 
La Función tecnológica del tutor.pptx
La  Función  tecnológica  del tutor.pptxLa  Función  tecnológica  del tutor.pptx
La Función tecnológica del tutor.pptxJunkotantik
 
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptx
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptxc3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptx
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptxMartín Ramírez
 
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...fcastellanos3
 
c3.hu3.p1.p3.El ser humano como ser histórico.pptx
c3.hu3.p1.p3.El ser humano como ser histórico.pptxc3.hu3.p1.p3.El ser humano como ser histórico.pptx
c3.hu3.p1.p3.El ser humano como ser histórico.pptxMartín Ramírez
 
CIENCIAS NATURALES 4 TO ambientes .docx
CIENCIAS NATURALES 4 TO  ambientes .docxCIENCIAS NATURALES 4 TO  ambientes .docx
CIENCIAS NATURALES 4 TO ambientes .docxAgustinaNuez21
 
libro para colorear de Peppa pig, ideal para educación inicial
libro para colorear de Peppa pig, ideal para educación iniciallibro para colorear de Peppa pig, ideal para educación inicial
libro para colorear de Peppa pig, ideal para educación inicialLorenaSanchez350426
 
Estrategia de Enseñanza y Aprendizaje.pdf
Estrategia de Enseñanza y Aprendizaje.pdfEstrategia de Enseñanza y Aprendizaje.pdf
Estrategia de Enseñanza y Aprendizaje.pdfromanmillans
 
Contextualización y aproximación al objeto de estudio de investigación cualit...
Contextualización y aproximación al objeto de estudio de investigación cualit...Contextualización y aproximación al objeto de estudio de investigación cualit...
Contextualización y aproximación al objeto de estudio de investigación cualit...Angélica Soledad Vega Ramírez
 
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMAL
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMALVOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMAL
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMALEDUCCUniversidadCatl
 
Fundamentos y Principios de Psicopedagogía..pdf
Fundamentos y Principios de Psicopedagogía..pdfFundamentos y Principios de Psicopedagogía..pdf
Fundamentos y Principios de Psicopedagogía..pdfsamyarrocha1
 
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxPPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxOscarEduardoSanchezC
 
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptx
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptxMonitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptx
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptxJUANCARLOSAPARCANARE
 
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)veganet
 

Último (20)

Manejo del Dengue, generalidades, actualización marzo 2024 minsa
Manejo del Dengue, generalidades, actualización marzo 2024 minsaManejo del Dengue, generalidades, actualización marzo 2024 minsa
Manejo del Dengue, generalidades, actualización marzo 2024 minsa
 
Uses of simple past and time expressions
Uses of simple past and time expressionsUses of simple past and time expressions
Uses of simple past and time expressions
 
DETALLES EN EL DISEÑO DE INTERIOR
DETALLES EN EL DISEÑO DE INTERIORDETALLES EN EL DISEÑO DE INTERIOR
DETALLES EN EL DISEÑO DE INTERIOR
 
La Función tecnológica del tutor.pptx
La  Función  tecnológica  del tutor.pptxLa  Función  tecnológica  del tutor.pptx
La Función tecnológica del tutor.pptx
 
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptx
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptxc3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptx
c3.hu3.p1.p2.El ser humano y el sentido de su existencia.pptx
 
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...
Estas son las escuelas y colegios que tendrán modalidad no presencial este lu...
 
c3.hu3.p1.p3.El ser humano como ser histórico.pptx
c3.hu3.p1.p3.El ser humano como ser histórico.pptxc3.hu3.p1.p3.El ser humano como ser histórico.pptx
c3.hu3.p1.p3.El ser humano como ser histórico.pptx
 
CIENCIAS NATURALES 4 TO ambientes .docx
CIENCIAS NATURALES 4 TO  ambientes .docxCIENCIAS NATURALES 4 TO  ambientes .docx
CIENCIAS NATURALES 4 TO ambientes .docx
 
Aedes aegypti + Intro to Coquies EE.pptx
Aedes aegypti + Intro to Coquies EE.pptxAedes aegypti + Intro to Coquies EE.pptx
Aedes aegypti + Intro to Coquies EE.pptx
 
libro para colorear de Peppa pig, ideal para educación inicial
libro para colorear de Peppa pig, ideal para educación iniciallibro para colorear de Peppa pig, ideal para educación inicial
libro para colorear de Peppa pig, ideal para educación inicial
 
Estrategia de Enseñanza y Aprendizaje.pdf
Estrategia de Enseñanza y Aprendizaje.pdfEstrategia de Enseñanza y Aprendizaje.pdf
Estrategia de Enseñanza y Aprendizaje.pdf
 
Contextualización y aproximación al objeto de estudio de investigación cualit...
Contextualización y aproximación al objeto de estudio de investigación cualit...Contextualización y aproximación al objeto de estudio de investigación cualit...
Contextualización y aproximación al objeto de estudio de investigación cualit...
 
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMAL
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMALVOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMAL
VOLUMEN 1 COLECCION PRODUCCION BOVINA . SERIE SANIDAD ANIMAL
 
VISITA À PROTEÇÃO CIVIL _
VISITA À PROTEÇÃO CIVIL                  _VISITA À PROTEÇÃO CIVIL                  _
VISITA À PROTEÇÃO CIVIL _
 
DIA INTERNACIONAL DAS FLORESTAS .
DIA INTERNACIONAL DAS FLORESTAS         .DIA INTERNACIONAL DAS FLORESTAS         .
DIA INTERNACIONAL DAS FLORESTAS .
 
Fundamentos y Principios de Psicopedagogía..pdf
Fundamentos y Principios de Psicopedagogía..pdfFundamentos y Principios de Psicopedagogía..pdf
Fundamentos y Principios de Psicopedagogía..pdf
 
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxPPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
 
Earth Day Everyday 2024 54th anniversary
Earth Day Everyday 2024 54th anniversaryEarth Day Everyday 2024 54th anniversary
Earth Day Everyday 2024 54th anniversary
 
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptx
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptxMonitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptx
Monitoreo a los coordinadores de las IIEE JEC_28.02.2024.vf.pptx
 
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)
Instrucciones para la aplicacion de la PAA-2024b - (Mayo 2024)
 

Cobit

  • 1. COBIT César Pallavicini Z. www.seguridadinformacion.cl
  • 2. C Control OB OBjectives I for Information T and Related Technology
  • 3.
  • 4. Misión del COBIT “ Para investigar, desarrollar, publicar y promover un conjunto actualizado e internacional de objetivos de control de Tecnología de la Información generalmente aceptado, para su uso diario por los administradores del negocio y los auditores ”.
  • 5.
  • 6. Componentes del C OBI T Resumen Ejecutivo Descripción de la Estructura Objetivos de Control Guías de Auditoría
  • 7.
  • 8.
  • 9.
  • 10.
  • 11.
  • 12. Definición de Control “ Las Políticas, Procedimientos, Prácticas y Estructura Organizacional, diseñadas para proveer una razonable seguridad de que los objetivos del negocio serán alcanzados y los eventos indeseados serán prevenidos o detectados y corregidos.”
  • 13.
  • 14. Requerimientos del Negocio hacia la Información Calidad Costo Entrega Efectividad & Eficiencia de operaciones Confiabilidad de Información Cumplimiento con leyes & regulaciones Confidencialidad Integridad Disponibilidad Requerimientos de calidad Requerimientos Fiduciarios (Informe COSO) Requerimientos de Seguridad
  • 15. Requerimientos del Negocio hacia la Información Efectividad Eficiencia Se relaciona con la provisión de información a través del óptimo (más productivo y económico ) uso de recursos. Confidencialidad Se relaciona con la protección de información sensible a divulgación No autorizada. Integridad Se relaciona con la exactitud e integridad de información así como también con su validez en conformidad con valores y expectativas del NEGOCIO. Trata con información que es relevante y pertinente al proceso de negocio, además de ser entregada de una manera oportuna, correcta, consistente y utilizable.
  • 16. Requerimientos del negocio hacia la Información Disponibilidad Cumplimiento Trata con el cumplimiento de aquellas leyes, regulaciones y arreglos contractuales a los cuales está sujeto el proceso de negocio; es decir, criterios de negocios impuestos externamente. Se relaciona con la provisión de información apropiada a la gerencia para operar la entidad y para que la gerencia ejerza sus responsabilidades de informar cumplimiento. Confiabilidad de Información Se relaciona con información disponible al ser requerida por el proceso de negocio ahora y en el futuro. Se relaciona con el resguardo de recursos necesarios y capacidades asociadas.
  • 17. Recursos de la Tecnología de la Información (T.I.) Datos Objetos en su más amplio sentido (es decir, externos e internos), estructurados y no estructurados, gráficos, sonidos, etc. Los sistemas de aplicación, se entienden como la suma de procedimientos manuales y programados. Sistemas de Aplicación [email_address] Pallavicini Consultores www.seguridadinformatica.cl
  • 18. Recursos de la Tecnología de la Información (T.I.) Tecnología Tecnología cubre hardware, sistemas operativos, Sistemas de administración de bases de datos, redes, multimedia, etc. Instalaciones son todos los recursos para albergar y respaldar Sistemas de información. Gente Gente incluye las destrezas, conciencia y productividad del personal para planificar, organizar, adquirir, entregar, respaldar y Monitorear sistemas y servicios de información. Instalaciones Tecnología Instalación Gente
  • 19. Procesos de Información Tres Niveles Dominios Procesos Actividades
  • 20. Dominios del Cobit Planificación y Organización Este dominio cubre estrategia y táctica, y se relaciona con la identificación de la forma en que TI puede contribuir mejor al logro de los objetivos de negocios. Más aún, la realización de la visión estratégica debe ser planificada, comunicada y administrada para diferentes perspectivas. Finalmente, se debe poseer una apropiada organización además de una infraestructura tecnológica.
  • 21. Dominios del Cobit Adquisición e Implementación Para realizar la estrategia TI, se deben identificar, desarrollar o adquirir las necesidades TI, así como implementarlas e incorporarlas a los procesos de negocios. Además, los cambios en y la mantención de sistemas existentes son cubiertas por éste dominio, para asegurarse que el ciclo de vida útil es continuo para estos sistemas.
  • 22. Dominios del Cobit . . Entrega y Respaldo Procedimientos manuales y programados. real de servicios requeridos, la cual va desde operaciones tradicionales en seguridad y aspectos de continuidad a capacitación. Para entregar servicios, se deben preparar los procesos de respaldo necesarios. Este dominio incluye procesamiento real de datos mediante procesos de aplicaciones, a menudo clasificados bajo controles de aplicaciones. www.seguridadinformacion.cl
  • 23. Dominios del Cobit Todos los procesos TI deben ser evaluados regularmente en el tiempo para su calidad y cumplimiento con requerimientos de control. Este dominio, por consiguiente, aborda la supervisión por parte de la gerencia del proceso de control de la organización y la garantía independiente proporcionada por auditoría interna y externa, o se obtiene de fuentes alternativas. Monitoreo
  • 24. OBJETIVOS DE NEGOCIOS COBIT INFORMACION PLANIFICACION & ORGANIZACION RECURSOS TI ENTREGA & RESPALDO ADQUISICIÓN & IMPLEMENTACION · efectividad · eficiencia · confidencialidad · integridad · disponibilidad · cumplimiento · confiabilidad AI1 identificar soluciones AI2 adquirir y mantener software de aplicaciones AI3 adquirir y mantener arquitectura de tecnología AI4 desarrollar y mantener recursos TI AI5 instalar y acreditar sistemas AI6 administrar cambios DS1 definir niveles de servicio DS2 administrar servicios de terceros DS3 administrar desempeño y capacidad DS4 asegurar servicio continuo DS5 asegurar seguridad de sistemas DS6 identificar y atribuir costos DS7 adecuar y capacitar a usuarios DS8 ayudar y aconsejar a clientes de TI DS9 administrar la configuración DS10 administrar problemas e incidentes DS11 administrar datos DS12 administrar instalaciones DS13 administrar operaciones · gente · sistemas de aplicaciones · tecnología · instalaciones · datos      MONITOREO M1 monitorear los procesos M2 evaluar adecuación de control interno M3 lograr garantía independiente M4 disponer de auditoría interna PO1 definir un plan TI estratégico PO2 definir la arquitectura de información PO3 determinar la dirección tecnológica PO4 definir la organización TI y relaciones PO5 administrar la inversión en TI PO6 comunicar a gerencia metas y dirección PO7 administrar recursos humanos PO8 asegurar cumplimiento con requerimientos externos PO9 evaluar riesgos PO10 administrar proyectos PO11 administrar calidad
  • 25.
  • 26.
  • 27.
  • 28.
  • 29.
  • 30.
  • 31.
  • 32.
  • 33.
  • 34.
  • 35.
  • 36.
  • 37.
  • 38.
  • 39.
  • 40.
  • 41.

Notas del editor

  1. INSTRUCTOR NOTES: C OBI T stands for Control Objetives for Information and Related Technology C OBI T is about information technology management and controls. It was developed as a generally applicable and accepted standard for good practices for Information Technology (IT) control. This presentation is designed to cover the following basic elements of C OBI T: * Background of C OBI T, its history, and how it evolved to where it is today; * How C OBI T will impact you and your organisation; * The C OBI T Framework ; * The C OBI T Framework’s Principles; * Guide to Using the C OBI T Framework and the Control Objetives ; * The Audit Guidelines ; and * Suggestions on how to implement C OBI T Ask the class if any of their organisations have completed, or is in the process of implementation. This would be a good class discussion at the end of the class)
  2. Many members have asked what the C OBI T name stands for. This slide depicts what the letters in C OBI T represent. Read slide C OBI T is so inclusive; therefore we added the phrase “and related technology” to the title as there may be technology NOT YET invented that will benefit from C OBI T application.
  3. C OBI T was initiated in 1992 when a scheduled rewrite of the existing Information Systems Audit and Control Foundation Control Objetives grew into a project with more profound goals. These goals included: 1. NEW MANAGERIAL FOCUS The Foundation, through the encouragement and diligence of several of its dedicated members, promoted the idea of rewriting and updating these control objectives to address not only audit issues and concerns, but also managerial and user issues as well. 2. GLOBAL PERSPECTIVE In addition, because of ISACA’s global presence, it was decided that the existing control objectives should be reviewed and revised to include a global perspective. This would be done by identifying and reviewing all significant existing and emerging international technical, professional, regulatory and industry-specific standards. STEERING COMMITTEE FORMED A Steering Committee was formed to ensure representation by ISACA members and industry leaders from every major geographical region around the world. Global representation guaranteed the inclusion of other current IS control “standards” or “generally accepted best practices” from around the world. This was a major improvement to the project. Reference: Page 6 of Control Objetives: Background
  4. The C OBI T project mission was consistent with the mission of the Information Systems Audit and Control Foundation -- To research, develop, publicise and promote an authoritative, up-to-date, international set of generally accepted IT Control Objetives for day-to-day use by business managers and auditors. C OBI T was intended to identify a framework that could also be used for other research and product initiatives. C OBI T was also required to identify the minimum controls for any IT environment through identification of specific control objectives. C OBI T would answer the most common question being asked by clients and users: “What are the minimum controls required in this circumstance”-- the minimums as promulgated by the standards setting body of the profession (ISACA/F.) Reference: Page 6 of Control Objetives
  5. The C OBI T control framework would be universal and applicable to all IT -- regardless of facility size, equipment type, applications, technology or type of data to be processed. C OBI T needed to select and direct its framework at IT controls, not at all the controls within the enterprise -- only IT controls . C OBI T would focus on the entire range of IT issues -- from the development of a single application to enterprise-wide information systems. As previously mentioned, the starting point would be ISACF’s 1992 Control Objetives for a totally new set of objectives, encompassing all prior knowledge. Reference: Page 6 of Control Objetives
  6. The C OBI T package consists of four separate documents. It is intended for the following users; 1. The Executive Summary (12 pages) is geared toward senior executives. It communicates the Framework and C OBI T principles. The Summary is a tool that can be used and/or given to senior management to demonstrate or sell the C OBI T process. 2. Framework (58 pages) is geared toward senior management. It contains the Executive Summary Information, the C OBI T Framework, and the Control Processes (32 processes) 3. The Control Objetives (118 pages and the basis for much of this presentation) is geared toward middle management. It contains all of the above as well as the Detailed Control Objetives. 4. The Audit Guidelines (194 pages) is geared toward the line manager and practitioner. It contains 33 guidelines -- 1 “generic” and 32 “process” audit work programs to give guidance on forming opinions about control environment. The following slides present details on each document.
  7. The Executive Summary is a means to communicate to senior management that: * There is a need for controlling IS quality, fiduciary reporting, and security. * There is a need to manage IT resources. * There is a method for doing this that allows consensus between IS and auditors. * This method is promulgated by ISACA as the standard method. * The method is from a managerial perspective, not just an audit one, as in the past. * The method links control assessment to the extent that IS supports business goals. * There are different “perspectives” for different levels within the organisation. * It is new and it is inclusive of IS controls standards and best practices worldwide. * It is understandable and workable as a means to ensure the successful use of IS resources. The Executive Summary contains the information on this slide to depict these points. (If you have a copy of the C OBI T Executive Summary , hold up the document to show to participants.)
  8. CONTROL ORIENTED The development of the C OBI T framework for control in IT is based on business information criteria and documented by control objectives . ALIGN INDIVIDUAL CONTROL OBJECTIVES An alignment of the overall framework and individual control objectives, with existing recognised and accepted international standards and regulations. USED BY MANY To gain acceptance, the framework must work and be understood by those individuals involved in the IT control process. For that reason, the C OBI T framework was designed to be used and understood by three distinct audiences. Management to help them balance risk and control IT investments; Users to ensure IT services are secure; and IS Auditors to substantiate their opinions to management on internal controls. Reference: Pages 6 and 9 of Control Objetives: Executive Overview
  9. Competition and change have changed management’s expectations for IT delivery. Requirements for increased quality, decreased delivery time and improving service levels have received emphasis. These expectations have been realised through changes such as : * Re-Engineered Processes; * Right-Sizing; * Distributed Processing; * Flattened organisations; and * Outsourcing. Reference: Page 7 of Control Objetives: Executive Overview
  10. The management responsibilities along with expectations are: SAFEGUARDING ASSETS: the physical and logical protection of assets, and MOST VALUABLE ASSET: information in and of itself is an asset -- granted a difficult one to quantify. (Anyone see the movie “The Net?”) Many organisations would find it difficult, if not impossible, to operate if data were not available through IT applications or technology resources. The underlying concept of the C OBI T framework is as follows: Control in IT requires looking at information as support to the major business processes. Reference: Page 7 of Control Objetives: Executive Overview
  11. Whereas prior ISACF Control Objetives were focused on the IS Auditor only, C OBI T is directed at management, users, and auditors. It consists of different products for different types and levels of audiences. Reference: Page 8-9 of Control Objetives
  12. This definition of control is adapted from the COSO Report (Committee of Sponsoring Organizations of the Treadway Commission. Internal Control -- Integrated Framework .1992) Reference: Page 10 of Control Objetives
  13. The underpinning concept of the C OBI T Framework is that control in IT is achieved by looking at information needed to support the business processes and by looking at information as being the result of the combined application of Information Technology related resources that need to be managed by IT processes. The IT resources can be explained/defined as follows: Data Data objects in their widest sense i.e., external and internal, structured and not structured, graphics, sound, etc. Application Systems Collections of computer programs performing a specific task or tasks and understood in the C OBI T context to be both manual and computerised. Technology Hardware, operating systems, data base management, networking, multi-media, telecommunications, telephone Facilities Resources to house and support information systems People Staff, their skills, awareness and productivity to plan, organise, acquire, deliver support and monitor information systems and services. Reference: Page 11 of Control Objetives
  14. The C OBI T Framework consists of high-level IT Control Objetives and an overall structure for their classification and presentation. The underlying theory for the chosen classification is that there are, in essence, three levels of IT efforts when considering the management of IT resources. They are; BUSINESS REQUIREMENTS, IT PROCESSES, and IS RESOURCES. We have developed the BUSINESS REQUIREMENTS and criteria. We have developed the IT RESOURCES of data, applications, facilities, data, and technology. Now we will develop IT PROCESSES . DOMAINS are large processes such as corporations, divisions, geographic locations or sites. PROCESSES are specific “naturally grouped” activities, such as departments within one location. ACTIVITIES are tasks that need to be done to generate a desired end -- event, product, service, etc. Reference: Page 14 of Control Objetives