ABCDEFGHI
1
COMPRENSIÓN GENERAL DEL AMBIENTE INFORMÁTICO
2
3
4
5
Entidad:Referencia de P/T:
6
Período Terminado:BS-02
7
8
OBJETIVO
9
Obtener un grado de confiabilidad de la información generada en los sistemas de información que permita soportar la estrategia de auditoría.Ademas:
10
a) Identificar, documentar y evaluar el marco de control interno que soporta los controles general de tecnología de información
11
b) Identificar las debilidades de control o puntos de mejor en el ambiente informático
12
c) Proporcionar recomendaciones para la majora del ambiente informático y la operación de los controles generales
13
14
ALCANCE
15
Se requiere este papel de trabajo para cada ambiente de TI en donde ocurra el procesamiento de los controles generales de tecnología de información. Es posible que ciertas áreas de este papel de trabajo no apliquen en todos los ambientes de TI.
16
17
18
1. ÁREA DE CONTROLES DE TECNOLOGÍA DE INFORMACIÓN
19
20
ÁREA DE CONTROL GENERAL DE TIASPECTOS A EVALUARNivel de Riesgo
21
22
23
Centro de datos y operación de la Red• Políticas y procedimientos de operación
• Procesos en línea
• Respaldos de información (Ejecución de respaldo, respaldos dentro del sitio y fuera, pruebas de restauración)
• Cintas de respaldos (Etiquetado, rotación y destrucción de medios)
• Monitoreo de capacidades de desempeño (Servidores, bases de datos y red)
• Seguridad física del centro de datos
• Uso de las redes y telecomunicaciones
MEDIO
24
25
26
27
28
29
Seguridad de la información• Políticas y procedimientos de seguridad
• Altas, bajas y cambios de usuario del sistema de información, incluyendo a los súper usuarios, o si es que tuvieran un trato especial o especificar que siguen el mismo pocedimiento)
• Respaldos de información (Ejecución de respaldo, respaldos dentro del sitio y fuera, pruebas de restauración)
• Antivirus
• Control de software o licenciamiento de software
• Segregación de funciones en los sistemas de tecnología de información
MEDIO
30
31
32
33
34
35
[Eficaz/ineficaz]• Políticas y procedimientos de control de cambios de sistemas
• Cambios, adquisiciones y mantenimientos de la infraestructura (red y hardware)
• Cambios en el programa (metodología de desarrollo de software, proceso de control de cambios)
• Cambios, adquisiciones y mantenimiento al software (Sistema operativo y bases de datos)
• Control de versiones
• Base de datos (Arquitectura)
MEDIO
36
37
38
39
2. PROCEDIMIENTO DE REVISIÓN DE LOS CONTROLES GENERALES DE LAS TECNOLOGÍAS DE INFORMACIÓN
40
41
FASE 1
ENTENDIMIENTO DEL AMBIENTE DE CONTROL
FASE 2
EVALUACIÓN DEL DISEÑO DE LOS CONTROLES
FASE 3
EVALUACIÓN DE LA EFICACIA OPERATIVA DE LOS CONTROLES
FASE 4
GENERACIÓN Y COMUNICACIÓN DE CONCLUSIONES
42
43
44
45
46
47
Actualización de entendimiento del ambiente de controlFormular los procedimientos de prueba para evaluar el diseño e implementaciónDeterminación de muestras para evaluar la eficacia operativa de los controles de seguridad y control de cambiosValidación de resultados con los responsables
48
Identificación de riesgos y controlesDocumentación de conclusiones finales
49
Documentación del ambiente de controlEjecución de pruebas (recopilar evidencias)Generar y enviar los requerimientos de informaciónDesarrollo del informe (consolidado de observaciones)
50
Generar y enviar los requerimientos de informaciónAejecución de herramienta de seguridadEjecución de pruebas (Recopilar evidencias)Presentación del informe final
51
Seguimiento a observacionesDocumentación de resultados
52
53
3. EVALUAR LA GRAVEDAD DE LAS DEFICIENCIAS
54
Se debe evaluar la gravedad de cada deficiencia de controles para determinar, si individualmente o en combinación, son debilidades materialidades a partir de la fecha de evaluación de los riesgos identificados al fallar los controles generales de tecnología de información que tiene la entidad
55
56
Describa las deficiencias
57
Ocurre cuando existe una deficiencia en el control sobre la generación de información financiera, en el diseño u operación del control.
58
Describa las deficiencias relevantes
59
Una deficiencia relevante es una deficienca, o una combinación de deficiencias en los controles que soportan la generación de información financiera, y es menos severa que una debilidad material, pero lo suficientemente importante como para merecer la atención de los responsables de supervisión
60
Describa la debilidad material
61
Una debilidad material es una deficienca, o una combinación de deficiencias en los controles que soportan la generación de información financiera, que pueda probocar una posibilidad razonable de que una declaración equivocada material de los estados financieras no se puede prevenir o detectar en forma oportuna
62
63
4. COMPRENSIÓN DEL AMBIENTE DE TI
64
65
CONTROLES GENERALES DEL ÁREA DE TIDISEÑO DEL CONTROL INTERNO Y SU IMPLEMENTACIÓNEFICACIA OPERATIVANivel de Riesgo
66
67
68
Centro de datos y operación de la RedSiNoMEDIO
69
a. Operaciones de los sistemas de información
70
b. Seguridad en la información (física)
71
c. Soporte de la red (monitoreo)
72
Seguridad de la informaciónMEDIO
73
a. Seguridad de la información (lógica)
74
b. Mantenimiento e implantación de sistemas de aplicación
75
c. Software de gestión
76
Control de cambios en los sistemasMEDIO
77
a. Soporte e implementación a las bases de datos
78
b. Soporte a la red (mantenimiento)
79
c. Soporte al software de sistemas
80
d. Soporte al hardware de sistemas
81
82
RIESGOS IDENTIFICADOS
83
84
Descripción del riesgoTipo de RiesgoNivel de RiesgoControl identificadoFrecuencia del controlRef. PT
85
CRÍTICO
86
ALTO
87
MEDIO
88
BAJO
89
INSIGNIFICANTE
90
91
92
93
94
95
96
97
98
99
Firma PREPARADO por:
100
Comentarios y Observaciones Finales: