audit informacion

31
ISACA ISACA Integrantes: Integrantes: Montagna, Augusto Montagna, Augusto Najar, Diego Najar, Diego Silva, Juan Silva, Juan Streitenberger, Daniel Streitenberger, Daniel

Upload: leovel679

Post on 03-Oct-2015

241 views

Category:

Documents


0 download

DESCRIPTION

audi

TRANSCRIPT

  • ISACAISACAIntegrantes:Integrantes:

    Montagna, AugustoMontagna, AugustoNajar, DiegoNajar, DiegoSilva, JuanSilva, JuanStreitenberger, DanielStreitenberger, Daniel

  • IntroduccinIntroduccin El ISACA es una asociacin profesional El ISACA es una asociacin profesional

    internacional cuyo objetivo principal es la internacional cuyo objetivo principal es la promocin de la capacitacin profesional promocin de la capacitacin profesional para el desarrollo y la optimizacin del para el desarrollo y la optimizacin del conocimiento y las habilidades conocimiento y las habilidades relacionadas con la auditoria y la relacionadas con la auditoria y la seguridad en el campo de las Tecnologas seguridad en el campo de las Tecnologas de la Informacin y las Comunicaciones de la Informacin y las Comunicaciones (TICs) (TICs)

  • HistoriaHistoria La Asociacin de Auditora y Control de Sistemas de Informacin La Asociacin de Auditora y Control de Sistemas de Informacin

    (Information Systems Audit and Control Association, o (Information Systems Audit and Control Association, o ISACAISACA) inici ) inici sus actividades en el ao sus actividades en el ao 19671967, debido a la necesidad de una , debido a la necesidad de una fuente de informacin y guas centralizadas en el campo de la fuente de informacin y guas centralizadas en el campo de la auditoria, Control y Seguridad de Sistemas de Informacin.auditoria, Control y Seguridad de Sistemas de Informacin.

    En 1969, el grupo se formaliz, incorporndose bajo el nombre de En 1969, el grupo se formaliz, incorporndose bajo el nombre de EDP Auditors AssociationEDP Auditors Association (Asociacin de Auditores de (Asociacin de Auditores de Procesamiento Electrnico de Datos) Procesamiento Electrnico de Datos)

    En 1976 la asociacin form una fundacin de educacin para En 1976 la asociacin form una fundacin de educacin para llevar a cabo proyectos de investigacin de gran escala para llevar a cabo proyectos de investigacin de gran escala para expandir los conocimientos y el valor del campo de gobernacin y expandir los conocimientos y el valor del campo de gobernacin y control de TI control de TI

    Al da de hoy, ISACA cuenta con mas de 86000 miembros Al da de hoy, ISACA cuenta con mas de 86000 miembros distribuidos en mas de 100 pases.distribuidos en mas de 100 pases.

  • En que se desempean estos En que se desempean estos miembrosmiembros

    cubren una variedad de puestos profesionales cubren una variedad de puestos profesionales relacionados con la tecnologa informtica, entre los relacionados con la tecnologa informtica, entre los cuales se encuentran:cuales se encuentran:

    auditor de sistemas de informacin,auditor de sistemas de informacin, consultor,consultor, educador,educador, profesional de seguridad de sistemas de informacin,profesional de seguridad de sistemas de informacin, regulador,regulador, auditor interno auditor interno

  • Puntos fuertes de ISACAPuntos fuertes de ISACA Esta diversidad permite que los miembros Esta diversidad permite que los miembros

    aprendan unos de otros, e intercambien puntos aprendan unos de otros, e intercambien puntos de vista con divergencias significativas en una de vista con divergencias significativas en una variedad de tpicos profesionales. Este hecho variedad de tpicos profesionales. Este hecho ha sido considerado durante largo tiempo como ha sido considerado durante largo tiempo como uno de los puntos fuertes de ISACAuno de los puntos fuertes de ISACA

    Otro de los puntos fuertes de ISACA es su red Otro de los puntos fuertes de ISACA es su red de captulos. ISACA tiene ms de de captulos. ISACA tiene ms de 180 captulos180 captulos en todo el mundoen todo el mundo

  • CertificacionesCertificaciones Certified Information Systems Auditor Certified Information Systems Auditor

    (Auditor Certificado de Sistemas de (Auditor Certificado de Sistemas de Informacin, o Informacin, o CISACISA))

    Certified Information Security ManagerCertified Information Security Manager (Gerente Certificado de Seguridad de (Gerente Certificado de Seguridad de Informacin, o Informacin, o CISMCISM))

    Certified in the Governance of Certified in the Governance of Enterprise ITEnterprise IT (Certificado en el Gobierno (Certificado en el Gobierno de TI en Empresas, o de TI en Empresas, o CGEITCGEIT))

  • La importancia de la certificacinLa importancia de la certificacin Quienes ejercen la profesin de Auditora, Quienes ejercen la profesin de Auditora,

    Control y Seguridad de Sistemas de Informacin Control y Seguridad de Sistemas de Informacin necesitan normas profesionales, que no slo le necesitan normas profesionales, que no slo le permitan mantener sus destrezas; sino que permitan mantener sus destrezas; sino que adems, garantice que sus tcnicas de adems, garantice que sus tcnicas de auditora, control y seguridad son adecuadas en auditora, control y seguridad son adecuadas en el ambiente de Sistemas de Informacin en el ambiente de Sistemas de Informacin en permanente cambio. La Certificacin profesional permanente cambio. La Certificacin profesional es un logro y una referencia de alto nivel de es un logro y una referencia de alto nivel de rendimiento. Los Certificados logran una rendimiento. Los Certificados logran una significativa ventaja competitiva y, por ende, sus significativa ventaja competitiva y, por ende, sus oportunidades profesionales son notorias. oportunidades profesionales son notorias.

  • Beneficios para la gerencia y la Beneficios para la gerencia y la organizacinorganizacin

    Posibilidades de:Posibilidades de:

    Medir la competencia de sus futuros empleadosMedir la competencia de sus futuros empleados Determinar que el personal calificado proteja los Determinar que el personal calificado proteja los

    activos de la Empresaactivos de la Empresa Confirmar si sus habilidades o destrezas de Confirmar si sus habilidades o destrezas de

    Auditora, Control y Seguridad de Sistemas de Auditora, Control y Seguridad de Sistemas de Informacin de los Especialistas se mantienen Informacin de los Especialistas se mantienen actualizadas respecto de la tecnologaactualizadas respecto de la tecnologa

    Identificar qu especialistas son los candidatos Identificar qu especialistas son los candidatos ideales a promoverideales a promover

  • Beneficios para los profesionales Beneficios para los profesionales de Auditora, Control y Seguridad de Auditora, Control y Seguridad

    de SIde SI La certificacin provee al profesional de las siguientes La certificacin provee al profesional de las siguientes

    habilidades:habilidades: Demostrar su experiencia y competenciaDemostrar su experiencia y competencia Lograr conocimiento en su carreraLograr conocimiento en su carrera Estar relacionado con un programa que tiene aceptacin Estar relacionado con un programa que tiene aceptacin

    mundialmundial Mejorar sus oportunidades laborales y estabilidad laboralMejorar sus oportunidades laborales y estabilidad laboral Mejorar su credibilidad en la profesinMejorar su credibilidad en la profesin Ser distinguido como profesional calificadoSer distinguido como profesional calificado

  • Reconocimiento MundialReconocimiento Mundial Aunque la certificacin no es obligatoria, un Aunque la certificacin no es obligatoria, un

    nmero creciente de organizaciones requieren o nmero creciente de organizaciones requieren o recomiendan que sus empleados se certifiquen. recomiendan que sus empleados se certifiquen. Para ayudar a obtener el xito en el mercado Para ayudar a obtener el xito en el mercado global, es vital seleccionar un programa de global, es vital seleccionar un programa de certificacin basado en prcticas, certificacin basado en prcticas, universalmente aceptadas, de administracin de universalmente aceptadas, de administracin de seguridad de la informacin. CISM provee de un seguridad de la informacin. CISM provee de un programa de ese tipo. programa de ese tipo.

  • Principales publicacionesPrincipales publicaciones COBIT: Objetivos de Control para COBIT: Objetivos de Control para

    tecnologa de la informacin y tecnologa de la informacin y relacionada (Control Objectives for relacionada (Control Objectives for Information and related Technology)Information and related Technology)

    Val IT, basada en la COBIT y que la Val IT, basada en la COBIT y que la extiende al mbito de la evaluacin extiende al mbito de la evaluacin financiera de los activos informticos.financiera de los activos informticos.

    Risk IT, basada en la COBIT y que la Risk IT, basada en la COBIT y que la extiende al marco de riesgos de TI extiende al marco de riesgos de TI

  • Cdigo de tica ISACACdigo de tica ISACA ste ste Cdigo de Etica ProfesionalCdigo de Etica Profesional fue creado para guiar la conducta fue creado para guiar la conducta

    profesional y personal de los miembros de la Asociacin y/o los profesional y personal de los miembros de la Asociacin y/o los poseedores de la designacin CISA-CISM.poseedores de la designacin CISA-CISM.

    El Cdigo de Etica Profesional de ISACA exige a los miembros de ISACA El Cdigo de Etica Profesional de ISACA exige a los miembros de ISACA y a los poseedores de la Certificacin CISA cumplir con los estndares de y a los poseedores de la Certificacin CISA cumplir con los estndares de Auditora de Sistemas adoptados por la Asociacin. El incumplimiento de Auditora de Sistemas adoptados por la Asociacin. El incumplimiento de dichos estndares por un certificado CISA puede dar curso a una dichos estndares por un certificado CISA puede dar curso a una investigacin por parte del Directorio de ISACA o del Comit que resulte investigacin por parte del Directorio de ISACA o del Comit que resulte propicio, y resultar en una accin disciplinaria.propicio, y resultar en una accin disciplinaria.

  • Los Auditores de Sistemas Certificados Los Auditores de Sistemas Certificados deberndebern

    Apoyar el establecimiento y cumplimiento apropiado de Apoyar el establecimiento y cumplimiento apropiado de procedimientos estndares y controles en los sistemas procedimientos estndares y controles en los sistemas de informacin. de informacin.

    Cumplir con los Estndares de Auditora de Sistemas de Cumplir con los Estndares de Auditora de Sistemas de Informacin adoptados por la Asociacin de Auditora y Informacin adoptados por la Asociacin de Auditora y Control de Sistemas de Informacin. Control de Sistemas de Informacin.

    Mantener la confidencialidad de la informacin obtenida Mantener la confidencialidad de la informacin obtenida en el curso de sus tareas. Dicha informacin no debe en el curso de sus tareas. Dicha informacin no debe ser usada en beneficio propio ni ser entregada a ser usada en beneficio propio ni ser entregada a terceros.terceros.

  • Los Auditores de Sistemas Certificados Los Auditores de Sistemas Certificados deberndebern

    Realizar sus tareas en forma objetiva e independiente, y Realizar sus tareas en forma objetiva e independiente, y rechazar la realizacin de actividades que amenacen o rechazar la realizacin de actividades que amenacen o parezcan amenazar su independencia. parezcan amenazar su independencia.

    Mantener competencia en los campos relacionados a la Mantener competencia en los campos relacionados a la auditora de sistemas de informacin a travs de la auditora de sistemas de informacin a travs de la participacin en actividades de desarrollo profesional. participacin en actividades de desarrollo profesional.

    Obtener suficiente material y documentacin de sus Obtener suficiente material y documentacin de sus observaciones que le permita respaldar sus observaciones que le permita respaldar sus recomendaciones y conclusiones. recomendaciones y conclusiones.

  • Los Auditores de Sistemas Certificados Los Auditores de Sistemas Certificados deberndebern

    Informar a las partes que correspondieren los resultados Informar a las partes que correspondieren los resultados del trabajo de auditora realizado. del trabajo de auditora realizado.

    Dar apoyo a la educacin y el conocimiento de clientes, Dar apoyo a la educacin y el conocimiento de clientes, gerentes y pblico en general sobre la auditora de gerentes y pblico en general sobre la auditora de sistemas de informacin. sistemas de informacin.

    Mantener altos estndares de conducta y personalidad Mantener altos estndares de conducta y personalidad tanto en las actividades profesionales como personalestanto en las actividades profesionales como personales

  • Estandares para Auditores de Estandares para Auditores de SistemasSistemas

    La naturaleza especial de la Auditoria de Sistemas de La naturaleza especial de la Auditoria de Sistemas de Informacion, y las capacidades necesarias para la Informacion, y las capacidades necesarias para la realizacion de dichas auditorias, requieren estandares de realizacion de dichas auditorias, requieren estandares de aplicacin especifica en la auditoria de sistemas. Uno de aplicacin especifica en la auditoria de sistemas. Uno de los objetivos del ISACA es avanzar en la generacion de los objetivos del ISACA es avanzar en la generacion de estandares globalmente aplicables que satisfagan esta estandares globalmente aplicables que satisfagan esta necesidad. El desarrollo y distribucion de estandares es la necesidad. El desarrollo y distribucion de estandares es la piedra angular de la contribucion profesional que realiza piedra angular de la contribucion profesional que realiza ISACA a la comunidad de auditores.ISACA a la comunidad de auditores.

  • Alcance y Autoridad de los Estndares Alcance y Autoridad de los Estndares de Auditora de Sistemasde Auditora de Sistemas

    El esquema de estndares de Auditora El esquema de estndares de Auditora de Sistemas de ISACA provee mltiples de Sistemas de ISACA provee mltiples niveles de orientaciones:niveles de orientaciones:

    Estandares,Estandares, Guias,Guias, ProcedimientosProcedimientos

  • EstndaresEstndares Definen los requerimientos obligatorios para la Definen los requerimientos obligatorios para la

    auditora de sistemas y la generacin de informes. auditora de sistemas y la generacin de informes. Sus objetivos son:Sus objetivos son:

    informar a los auditores del nivel mnimo de informar a los auditores del nivel mnimo de rendimiento aceptable para satisfacer las rendimiento aceptable para satisfacer las responsabilidades profesionales establecidas en el responsabilidades profesionales establecidas en el Cdigo de tica Profesional Cdigo de tica Profesional

    informar a la gerencia y a otras partes interesadas de informar a la gerencia y a otras partes interesadas de las expectativas de la profesin con respecto al las expectativas de la profesin con respecto al trabajo de aquellos que la ejercen. trabajo de aquellos que la ejercen.

  • EstndaresEstndares Ttulo de la auditora Ttulo de la auditora

    Responsabilidad, autoridad y rendimiento Responsabilidad, autoridad y rendimiento de cuentas:de cuentas: La responsabilidad, la La responsabilidad, la autoridad y el rendimiento de cuentas autoridad y el rendimiento de cuentas abarcados por la funcin de auditora de abarcados por la funcin de auditora de los sistemas de informacin se los sistemas de informacin se documentarn de la manera apropiada en documentarn de la manera apropiada en un ttulo de auditora o carta de un ttulo de auditora o carta de contratacin.contratacin.

  • Estndares Estndares - Independencia- Independencia

    Independencia profesional:Independencia profesional: En todas las cuestiones En todas las cuestiones relacionadas con la auditora, el auditor de sistemas relacionadas con la auditora, el auditor de sistemas de informacin deber ser independiente de la de informacin deber ser independiente de la organizacin auditada tanto en actitud como en organizacin auditada tanto en actitud como en apariencia.apariencia.

    Relacin organizativa:Relacin organizativa: La funcin de auditora de los La funcin de auditora de los sistemas de informacin deber ser lo sistemas de informacin deber ser lo suficientemente independiente del rea que se est suficientemente independiente del rea que se est auditando para permitir completar de manera auditando para permitir completar de manera objetiva la auditora. objetiva la auditora.

  • Estandares - Estandares - tica y normas tica y normas profesionalesprofesionales

    Cdigo de tica Profesional:Cdigo de tica Profesional: El auditor de El auditor de sistemas de informacin deber acatar el Cdigo sistemas de informacin deber acatar el Cdigo de tica Profesional de ISACA.de tica Profesional de ISACA.

    Atencin profesional correspondiente:Atencin profesional correspondiente: En todos En todos los aspectos del trabajo del auditor de sistemas los aspectos del trabajo del auditor de sistemas de informacin, se deber ejercer la atencin de informacin, se deber ejercer la atencin profesional correspondiente y el cumplimiento de profesional correspondiente y el cumplimiento de las normas aplicables de auditora profesional. las normas aplicables de auditora profesional.

  • Estndares - Estndares - IdoneidadIdoneidad Habilidades y conocimientos:Habilidades y conocimientos: El auditor de El auditor de

    sistemas de informacin debe ser tcnicamente sistemas de informacin debe ser tcnicamente idneo, y tener las habilidades y los idneo, y tener las habilidades y los conocimientos necesarios para realizar el trabajo conocimientos necesarios para realizar el trabajo como auditor.como auditor.

    Educacin profesional continua:Educacin profesional continua: El auditor de El auditor de sistemas de informacin deber mantener la sistemas de informacin deber mantener la idoneidad tcnica por medio de la educacin idoneidad tcnica por medio de la educacin profesional continua correspondiente. profesional continua correspondiente.

  • Estndares - Estndares - PlanificacinPlanificacin Planificacin de la auditora:Planificacin de la auditora: El auditor de El auditor de

    sistemas de informacin deber planificar sistemas de informacin deber planificar el trabajo de auditora de los sistemas de el trabajo de auditora de los sistemas de informacin para satisfacer los objetivos informacin para satisfacer los objetivos de la auditora y para cumplir con las de la auditora y para cumplir con las normas aplicables de auditora normas aplicables de auditora profesional. profesional.

  • Estndares - Estndares - Ejecucin del trabajo Ejecucin del trabajo de auditorade auditora

    Supervisin:Supervisin: El personal de auditora de los sistemas de El personal de auditora de los sistemas de informacin debe recibir la supervisin apropiada para informacin debe recibir la supervisin apropiada para proporcionar la garanta de que se cumpla con los objetivos de proporcionar la garanta de que se cumpla con los objetivos de la auditora y que se satisfagan las normas aplicables de la auditora y que se satisfagan las normas aplicables de auditora profesional.auditora profesional.

    Evidencia:Evidencia: Durante el transcurso de una auditora, el auditor Durante el transcurso de una auditora, el auditor de sistemas de informacin deber obtener evidencia de sistemas de informacin deber obtener evidencia suficiente, confiable, relevante y til para lograr de manera suficiente, confiable, relevante y til para lograr de manera eficaz los objetivos de la auditora. Los hallazgos y eficaz los objetivos de la auditora. Los hallazgos y conclusiones de la auditora se debern apoyar por medio de conclusiones de la auditora se debern apoyar por medio de un anlisis e interpretacin apropiados de dicha evidencia. un anlisis e interpretacin apropiados de dicha evidencia.

  • Estndares - Estndares - InformesInformes Contenido y formato de los informes:Contenido y formato de los informes: En el momento de En el momento de

    completar el trabajo de auditora, el auditor de sistemas de completar el trabajo de auditora, el auditor de sistemas de informacin deber proporcionar un informe, de formato informacin deber proporcionar un informe, de formato apropiado, a los destinatarios en cuestin. El informe de apropiado, a los destinatarios en cuestin. El informe de auditora deber enunciar el alcance, los objetivos, el auditora deber enunciar el alcance, los objetivos, el perodo de cobertura y la naturaleza y amplitud del trabajo perodo de cobertura y la naturaleza y amplitud del trabajo de auditora realizado. El informe deber identificar la de auditora realizado. El informe deber identificar la organizacin, los destinatarios en cuestin y cualquier organizacin, los destinatarios en cuestin y cualquier restriccin con respecto a su circulacin. El informe deber restriccin con respecto a su circulacin. El informe deber enunciar los hallazgos, las conclusiones y las enunciar los hallazgos, las conclusiones y las recomendaciones, y cualquier reserva o consideracin que recomendaciones, y cualquier reserva o consideracin que tuviera el auditor con respecto a la auditora. tuviera el auditor con respecto a la auditora.

  • Estndares - Estndares - Actividades de Actividades de seguimientoseguimiento

    Seguimiento:Seguimiento: El auditor de sistemas de El auditor de sistemas de informacin deber solicitar y evaluar la informacin deber solicitar y evaluar la informacin apropiada con respecto a informacin apropiada con respecto a hallazgos, conclusiones y hallazgos, conclusiones y recomendaciones relevantes anteriores recomendaciones relevantes anteriores para determinar si se han implementado para determinar si se han implementado las acciones apropiadas de manera las acciones apropiadas de manera oportuna. oportuna.

  • GuasGuas

    Proveen una gua para la aplicacin de los Proveen una gua para la aplicacin de los standares de Auditora de Sistemas. El standares de Auditora de Sistemas. El Auditor de Sistemas debera tenerlos en Auditor de Sistemas debera tenerlos en consideracin al implementar los consideracin al implementar los estndares, usar su criterio profesional estndares, usar su criterio profesional para aplicarlos y estar preparado para para aplicarlos y estar preparado para justificar cualquier diferencia.justificar cualquier diferencia.

  • GuasGuas Using the Work of Other AuditorsUsing the Work of Other Auditors Audit Evidence RequirementAudit Evidence Requirement Use of Computer Assisted Audit Techniques (CAATs) Use of Computer Assisted Audit Techniques (CAATs) Outsourcing of IS Activities to Other Organisations Outsourcing of IS Activities to Other Organisations Audit Charter Audit Charter Materiality Concepts for Auditing Information SystemsMateriality Concepts for Auditing Information Systems Due Professional CareDue Professional Care Audit Documentation Audit Documentation Etc. (son 31 en total)Etc. (son 31 en total)

  • ProcedimientosProcedimientos Provee ejemplos de procedimientos que Provee ejemplos de procedimientos que

    el Auditor de Sistemas puede utilizar en el Auditor de Sistemas puede utilizar en una revisin. Los procedimientos ofrecen una revisin. Los procedimientos ofrecen informacin de cmo cumplir con los informacin de cmo cumplir con los estndares al realizar una auditora de estndares al realizar una auditora de sistemas pero no especifican sistemas pero no especifican requerimientos.requerimientos.

  • ProcedimientosProcedimientos IS Risk AssessmentIS Risk Assessment Digital SignaturesDigital Signatures Intrusion DetectionIntrusion Detection Viruses and other Malicious CodeViruses and other Malicious Code Control Risk Self-assessmentControl Risk Self-assessment FirewallsFirewalls Irregularities and Illegal ActsIrregularities and Illegal Acts Security AssessmentPenetration Testing and Security AssessmentPenetration Testing and

    Vulnerability Analysis Vulnerability Analysis Evaluation of Management Controls Over Encryption Evaluation of Management Controls Over Encryption

    MethodologiesMethodologies

  • referenciasreferencias Audit - Auditors Guide To Information Audit - Auditors Guide To Information

    Systems Auditing Wiley 2007Systems Auditing Wiley 2007 ISACA- IS Standards, Guidelines, and ISACA- IS Standards, Guidelines, and

    Procedures for Auditing and Control Procedures for Auditing and Control ProfessionalsProfessionals

    http://http://www.adacsi.org.arwww.adacsi.org.ar http://http://www.isacarosario.com.arwww.isacarosario.com.ar http://http://en.wikipedia.orgen.wikipedia.org//wikiwiki//

    Information_Systems_Audit_and_Control_AssociationInformation_Systems_Audit_and_Control_Association

    Slide 1Slide 2Slide 3Slide 4Slide 5Slide 6Slide 7Slide 8Slide 9Slide 10Slide 11Slide 12Slide 13Slide 14Slide 15Slide 16Slide 17Slide 18Slide 19Slide 20Slide 21Slide 22Slide 23Slide 24Slide 25Slide 26Slide 27Slide 28Slide 29Slide 30Slide 31