| A | B | C | D | E | F | G | H | I | |
|---|---|---|---|---|---|---|---|---|---|
1 | COMPRENSIÓN GENERAL DEL AMBIENTE INFORMÁTICO | ||||||||
2 | |||||||||
3 | |||||||||
4 | |||||||||
5 | Entidad: | Referencia de P/T: | |||||||
6 | Período Terminado: | BS-02 | |||||||
7 | |||||||||
8 | OBJETIVO | ||||||||
9 | Obtener un grado de confiabilidad de la información generada en los sistemas de información que permita soportar la estrategia de auditoría.Ademas: | ||||||||
10 | a) Identificar, documentar y evaluar el marco de control interno que soporta los controles general de tecnología de información | ||||||||
11 | b) Identificar las debilidades de control o puntos de mejor en el ambiente informático | ||||||||
12 | c) Proporcionar recomendaciones para la majora del ambiente informático y la operación de los controles generales | ||||||||
13 | |||||||||
14 | ALCANCE | ||||||||
15 | Se requiere este papel de trabajo para cada ambiente de TI en donde ocurra el procesamiento de los controles generales de tecnología de información. Es posible que ciertas áreas de este papel de trabajo no apliquen en todos los ambientes de TI. | ||||||||
16 | |||||||||
17 | |||||||||
18 | 1. ÁREA DE CONTROLES DE TECNOLOGÍA DE INFORMACIÓN | ||||||||
19 | |||||||||
20 | ÁREA DE CONTROL GENERAL DE TI | ASPECTOS A EVALUAR | Nivel de Riesgo | ||||||
21 | |||||||||
22 | |||||||||
23 | Centro de datos y operación de la Red | • Políticas y procedimientos de operación • Procesos en línea • Respaldos de información (Ejecución de respaldo, respaldos dentro del sitio y fuera, pruebas de restauración) • Cintas de respaldos (Etiquetado, rotación y destrucción de medios) • Monitoreo de capacidades de desempeño (Servidores, bases de datos y red) • Seguridad física del centro de datos • Uso de las redes y telecomunicaciones | MEDIO | ||||||
24 | |||||||||
25 | |||||||||
26 | |||||||||
27 | |||||||||
28 | |||||||||
29 | Seguridad de la información | • Políticas y procedimientos de seguridad • Altas, bajas y cambios de usuario del sistema de información, incluyendo a los súper usuarios, o si es que tuvieran un trato especial o especificar que siguen el mismo pocedimiento) • Respaldos de información (Ejecución de respaldo, respaldos dentro del sitio y fuera, pruebas de restauración) • Antivirus • Control de software o licenciamiento de software • Segregación de funciones en los sistemas de tecnología de información | MEDIO | ||||||
30 | |||||||||
31 | |||||||||
32 | |||||||||
33 | |||||||||
34 | |||||||||
35 | [Eficaz/ineficaz] | • Políticas y procedimientos de control de cambios de sistemas • Cambios, adquisiciones y mantenimientos de la infraestructura (red y hardware) • Cambios en el programa (metodología de desarrollo de software, proceso de control de cambios) • Cambios, adquisiciones y mantenimiento al software (Sistema operativo y bases de datos) • Control de versiones • Base de datos (Arquitectura) | MEDIO | ||||||
36 | |||||||||
37 | |||||||||
38 | |||||||||
39 | 2. PROCEDIMIENTO DE REVISIÓN DE LOS CONTROLES GENERALES DE LAS TECNOLOGÍAS DE INFORMACIÓN | ||||||||
40 | |||||||||
41 | FASE 1 ENTENDIMIENTO DEL AMBIENTE DE CONTROL | FASE 2 EVALUACIÓN DEL DISEÑO DE LOS CONTROLES | FASE 3 EVALUACIÓN DE LA EFICACIA OPERATIVA DE LOS CONTROLES | FASE 4 GENERACIÓN Y COMUNICACIÓN DE CONCLUSIONES | |||||
42 | |||||||||
43 | |||||||||
44 | |||||||||
45 | |||||||||
46 | |||||||||
47 | • Actualización de entendimiento del ambiente de control | • Formular los procedimientos de prueba para evaluar el diseño e implementación | • Determinación de muestras para evaluar la eficacia operativa de los controles de seguridad y control de cambios | • Validación de resultados con los responsables | |||||
48 | • Identificación de riesgos y controles | • Documentación de conclusiones finales | |||||||
49 | • Documentación del ambiente de control | • Ejecución de pruebas (recopilar evidencias) | • Generar y enviar los requerimientos de información | • Desarrollo del informe (consolidado de observaciones) | |||||
50 | • Generar y enviar los requerimientos de información | • Aejecución de herramienta de seguridad | • Ejecución de pruebas (Recopilar evidencias) | • Presentación del informe final | |||||
51 | • Seguimiento a observaciones | • Documentación de resultados | |||||||
52 | |||||||||
53 | 3. EVALUAR LA GRAVEDAD DE LAS DEFICIENCIAS | ||||||||
54 | Se debe evaluar la gravedad de cada deficiencia de controles para determinar, si individualmente o en combinación, son debilidades materialidades a partir de la fecha de evaluación de los riesgos identificados al fallar los controles generales de tecnología de información que tiene la entidad | ||||||||
55 | |||||||||
56 | Describa las deficiencias | ||||||||
57 | Ocurre cuando existe una deficiencia en el control sobre la generación de información financiera, en el diseño u operación del control. | ||||||||
58 | Describa las deficiencias relevantes | ||||||||
59 | Una deficiencia relevante es una deficienca, o una combinación de deficiencias en los controles que soportan la generación de información financiera, y es menos severa que una debilidad material, pero lo suficientemente importante como para merecer la atención de los responsables de supervisión | ||||||||
60 | Describa la debilidad material | ||||||||
61 | Una debilidad material es una deficienca, o una combinación de deficiencias en los controles que soportan la generación de información financiera, que pueda probocar una posibilidad razonable de que una declaración equivocada material de los estados financieras no se puede prevenir o detectar en forma oportuna | ||||||||
62 | |||||||||
63 | 4. COMPRENSIÓN DEL AMBIENTE DE TI | ||||||||
64 | |||||||||
65 | CONTROLES GENERALES DEL ÁREA DE TI | DISEÑO DEL CONTROL INTERNO Y SU IMPLEMENTACIÓN | EFICACIA OPERATIVA | Nivel de Riesgo | |||||
66 | |||||||||
67 | |||||||||
68 | Centro de datos y operación de la Red | Si | No | MEDIO | |||||
69 | a. Operaciones de los sistemas de información | ||||||||
70 | b. Seguridad en la información (física) | ||||||||
71 | c. Soporte de la red (monitoreo) | ||||||||
72 | Seguridad de la información | MEDIO | |||||||
73 | a. Seguridad de la información (lógica) | ||||||||
74 | b. Mantenimiento e implantación de sistemas de aplicación | ||||||||
75 | c. Software de gestión | ||||||||
76 | Control de cambios en los sistemas | MEDIO | |||||||
77 | a. Soporte e implementación a las bases de datos | ||||||||
78 | b. Soporte a la red (mantenimiento) | ||||||||
79 | c. Soporte al software de sistemas | ||||||||
80 | d. Soporte al hardware de sistemas | ||||||||
81 | |||||||||
82 | RIESGOS IDENTIFICADOS | ||||||||
83 | |||||||||
84 | Descripción del riesgo | Tipo de Riesgo | Nivel de Riesgo | Control identificado | Frecuencia del control | Ref. PT | |||
85 | CRÍTICO | ||||||||
86 | ALTO | ||||||||
87 | MEDIO | ||||||||
88 | BAJO | ||||||||
89 | INSIGNIFICANTE | ||||||||
90 | |||||||||
91 | |||||||||
92 | |||||||||
93 | |||||||||
94 | |||||||||
95 | |||||||||
96 | |||||||||
97 | |||||||||
98 | |||||||||
99 | Firma PREPARADO por: | ||||||||
100 | Comentarios y Observaciones Finales: | ||||||||