Iso 38500 Trad Español
Iso 38500 Trad Español
Iso 38500 Trad Español
INTERNATIONAL
STANDARD
ISO/IE
C
38500
Primera edicin
2008-06-01
Nmero de referencia
ISO/IEC 38500:2008(E)
ISO/IEC 2008
ISO/IEC 38500:2008(E)
Contenido
Pgina
ISO/IEC 38500:2008(E)
Prlogo
ISO (International Organization for Standardization) e IEC (International
Electrotechnical Commission) forman el sistema especializado para la
normalizacin mundial. Organismos nacionales que son miembros de ISO o IEC
participan en el desarrollo de normas internacionales a travs de comits
tcnicos establecidos por la organizacin respectiva para tratar con los campos
particulares de actividad tcnica. Los comits tcnicos de ISO e IEC colaboran
en campos de inters mutuo. Otras organizaciones
internacionales, gubernamentales y no gubernamentales, en colaboracin con la
ISO y la CEI, tambin toman parte en el trabajo. En el campo de la tecnologa
de la informacin, la ISO y la CEI han establecido un comit tcnico conjunto
ISO/IEC JTC 1.
Las normas internacionales son redactados de conformidad con las normas
que figuran en las normas ISO/IEC, Parte 2. La principal tarea del comit
tcnico conjunto es preparar normas internacionales. Los proyectos de normas
internacionales aprobadas por el comit tcnico conjunto se distribuy a los
organismos nacionales para la votacin. La publicacin como norma
internacional requiere la aprobacin por al menos el 75 % de los rganos
nacionales de emitir un voto.
Se seala a la atencin la posibilidad de que algunos de los elementos de este
documento pueden estar sujetos a derechos de patente. La ISO y la CEI no se
responsabiliza por la identificacin de cualquiera o todos los derechos de
patente.
Normen-Download-Beuth-A. Stein'sche Buchhandlung GmbH-Kd
Nr.181680-LfNr.4606714001-2009-09-24 11:21
Iii
Iv
ISO/IEC 38500:2008(E)
Introduccin
El objetivo de esta norma es proporcionar un marco de principios para los
directores para utilizar a la hora de evaluar, dirigir y supervisar el uso de la
tecnologa de la informacin (TI) en sus organizaciones.
La mayora de las organizaciones utilizan como una herramienta empresarial
fundamental y son pocos los que pueden funcionar sin ella. Tambin es un
factor importante en el futuro, los planes de negocio de muchas
organizaciones.
Los gastos en que pueda representar una proporcin significativa de los gastos
de la organizacin de los recursos humanos y financieros. Sin embargo, un
retorno sobre la inversin a menudo no es realizado plenamente y los efectos
adversos sobre las organizaciones que pueden ser significativas.
Las razones principales de estas consecuencias negativas son el nfasis
sobre los aspectos tcnicos, financieros y de programacin de las
actividades de sus aspectos ms que el nfasis en el contexto de toda
la empresa.
Este estndar proporciona un marco para la gestin eficaz de ella, para ayudar a
aquellos en el ms alto nivel de las organizaciones comprendan y cumplan sus
aspectos legales, regulatorios y obligaciones ticas respecto de sus
organizaciones". El marco consta de definiciones, principios y un modelo.
Estndar internacional
ISO/IEC 38500:2008(E)
Tambin se proporciona orientacin a los asesorar, informar, o ayudar a los directores. stos
incluyen:
Los altos directivos.
Los miembros de los grupos que monitorean los recursos dentro de la organizacin.
Negocios externos o especialistas tcnicos, tales como legal o contabilidad;
especialistas, minoristas, asociaciones u organismos profesionales;
Los proveedores de hardware, software, comunicaciones y otros
productos; proveedores de servicios internos y externos (incluidos los consultores).
Auditores de TI.
1.2 Aplicacin
Esta norma es aplicable a todas las organizaciones, incluidas las empresas pblicas y
privadas, entidades gubernamentales y organizaciones sin fines de lucro. La norma es
aplicable a organizaciones de todos los tamaos, desde el ms pequeo hasta el ms
grande, independientemente de la magnitud de su uso de ella.
1.3 Objetivos
El objetivo de esta norma es promover eficaces, eficientes y de uso aceptable en todas las
organizaciones por:
Asegurando a los interesados (incluidos los consumidores, accionistas y empleados)
que, si la norma es seguida, pueden tener confianza en el gobierno corporativo de la
organizacin;
Informar y guiar a los directores en la administracin del uso de la TI en su
organizacin; y
Proporcionar una base para la evaluacin objetiva de la gobernabilidad corporativa.
General
Esta norma establece los principios para el uso eficiente, eficaz y aceptable el uso de la
misma. Asegurar que sus organizaciones siga estos principios directores ayudar a equilibrar
los riesgos y estimulando las oportunidades derivadas del uso de la misma.
Esta norma establece un modelo para la gestin de sta. El riesgo de no cumplir con sus
obligaciones de directores es mitigado por prestar la debida atencin a la modelo en la
Normen-Download-Beuth-A. Stein'sche Buchhandlung GmbH-Kd
Nr.181680-LfNr.4606714001-2009-09-24 11:21
1.4.2
La conformidad de la organizacin
Buen gobierno corporativo puede ayudar a los directores para asegurar el cumplimiento de
las obligaciones (normativos, la legislacin, el derecho comn, contractuales) sobre el uso
aceptable de l.
Insuficiencia de los sistemas de TI puede exponer a los directores para que el riesgo de
no cumplir con la legislacin. Por ejemplo, en algunas jurisdicciones, los directores
podran ser considerados personalmente responsables si un sistema de contabilidad
inadecuado resultados en impuestos no pagados.
Incorpore procesos relativos a riesgos especficos que deben abordarse de forma apropiada.
Por ejemplo, los directores deben ser responsables por las infracciones de:
Normas de seguridad;
La legislacin de privacidad;
La legislacin de spam;
La legislacin sobre prcticas comerciales;
Los derechos de propiedad intelectual, incluidos los acuerdos de licencias de software.
Los requisitos de mantenimiento de registros.
Las leyes y los reglamentos ambientales;
La legislacin en materia de salud y seguridad;
La legislacin de accesibilidad;
Los criterios de responsabilidad social.
Los directores usando las pautas de este estndar son ms propensos a cumplir con sus
obligaciones.
1.4.3
El desempeo de la organizacin
Buen gobierno corporativo ayuda a los directores de TI para garantizar que se utilice
contribuye positivamente al rendimiento de la organizacin, a travs de:
Principios
de
1.6 Definiciones
Para los propsitos de esta norma, las definiciones siguientes se aplican.
Es de esperar que una organizacin adaptar la terminologa utilizada dentro de esta norma
para adaptarlos a sus circunstancias o estructura.
1.6.1
Aceptable
Satisfacer las expectativas de los interesados directos que son capaces de ser mostrado
como razonable o se mereca.
1.6.2
Gobierno corporativo
El sistema por el cual las organizaciones son dirigidas y controladas. (Adaptado de Cadbury
1992 y OCDE 1999)
1.6.3
Gobierno corporativo de TI
1.6.4
Autoridad
1.6.5
Director
1.6.6
Comportamiento Humano
1.6.7
Los recursos necesarios para adquirir, procesar, almacenar y difundir la informacin. Este
trmino tambin incluye la "tecnologa de la Comunicacin (TC)" y el trmino compuesto
"Tecnologa de la informacin y la comunicacin (TIC)".
1.6.8
La inversin
Asignacin de recursos humanos, el capital y otros recursos para lograr objetivos definidos y
otros beneficios.
1.6.9
Gestin
1.6.10 Organizacin
Cualquier empresa, corporacin, gobierno, sin fines de lucro u otro organismo legalmente
constituido incluyendo asociaciones, clubes, asociaciones, agencias del gobierno, las
empresas que cotizan en bolsa, las empresas privadas y los comerciantes independientes
que tiene su propia funcin(s) y de la administracin.
1.6.11 Poltica
Declaraciones claras y mensurables de direccin preferida y comportamiento para
condicionar las decisiones tomadas dentro de una organizacin.
1.6.12 Propuesta
Compilacin de beneficios, costos, riesgos, oportunidades y otros factores aplicables a la
toma de decisiones. Incluye casos de negocios.
1.6.13 Recursos
Las personas, procedimientos, software, informacin, equipos, ingredientes, la
infraestructura, los fondos operativos y de capital, y en el tiempo.
1.6.14 Riesgo
Combinacin de la probabilidad de un suceso y sus consecuencias (ISO/IEC Guide 73).
Nota: Las consecuencias son los impactos sobre la organizacin. Pueden ser negativas, como
en el uso comn, o "oportunidades" de uso comn.
Cualquier
persona,
grupo u organizacin que pueda afectar, a ser afectados por, o se perciben a s mismos de
ser afectado por una decisin o actividad (adaptado de ISO/IEC Guide 73).
1.6.17 Estrategia
Una organizacin global de plan de desarrollo, describiendo el uso eficaz de los recursos en
apoyo de la organizacin en sus actividades futuras. Consiste en la fijacin de objetivos y
proponer iniciativas para la accin.
1.6.18 Uso de TI
La planificacin, diseo, desarrollo, implementacin, operacin, administracin y aplicacin
de la TI para satisfacer las necesidades de la empresa. Incluye tanto la demanda como la
oferta de servicios de TI por unidades empresariales internas, unidades especializadas, o
2.1.1
Principio 1: Responsabilidad
2.1.2
Principio 2: Estrategia
2.1.3
Principio 3: Adquisicin
Adquisiciones de TI se hacen por razones vlidas, sobre la base de una apropiada y anlisis
en curso, con claridad y transparencia en la toma de decisiones. Existe un equilibrio
adecuado entre los beneficios, oportunidades, costos y riesgos, tanto en el corto y el largo
plazo.
2.1.4
Principio 4: Rendimiento
2.1.5
incipio 5: Conformidad
Cumple con todas las leyes y reglamentos obligatorios. Las polticas y prcticas estn
claramente definidas, implementadas y aplicadas.
2.1.6
Pr
2.2 Modelo
Los directores deben regir a travs de tres tareas principales:
a) Evaluar el uso actual y futuro de la misma.
b) Dirigir la preparacin y ejecucin de planes y polticas para asegurar que el uso de
cumple con los objetivos de negocio.
c) Supervisar el cumplimiento de las polticas y los resultados contra los planes.
La figura 1 muestra el modelo de gobierno de TI del ciclo de Evaluate-DirectMonitor. El
texto siguiente Figura 1 explica los elementos y las relaciones representadas.
Los
directores
Los directores deben asegurarse de que la transicin de los proyectos al estado operativo se
planifican y gestionan adecuadamente, teniendo en cuenta los impactos sobre los negocios y
las prcticas operativas, as como los sistemas y la infraestructura de TI existente.
Los directores deben fomentar una cultura de buen gobierno de las TI en su organizacin,
exigiendo a los administradores de proporcionar informacin oportuna, para cumplir con la
direccin y conformarse con los seis principios de la buena gobernanza.
Si es necesario, los directores deben dirigir la presentacin de propuestas para su aprobacin
para abordar las necesidades identificadas.
Monitor
Los directores deben vigilar, a travs de sistemas de medicin apropiados, el rendimiento del
mismo. Se debe tranquilizar a s mismos que el rendimiento est en conformidad con los
planes, en particular con respecto a los objetivos del negocio.
Los directores tambin deben asegurarse de que se cumple con las obligaciones externas
(normativos, la legislacin, el derecho comn, contractuales y prcticas de trabajo interno.
Nota: la responsabilidad de aspectos concretos del mismo puede ser delegada a los
administradores dentro de la organizacin. Sin embargo, la rendicin de cuentas para
el uso eficiente, eficaz y uso aceptable y la entrega de la misma por una organizacin
permanece con los directores y no puede delegarse.
responsabilidades asignadas.
Los directores deben dirigir que reciban la informacin que necesitan para cumplir con sus
responsabilidades y rendicin de cuentas.
Monitor
ISO/IEC 38500:2008(E)
16
ISO/IEC 38500:2008(E)
Los
directores deben evaluar las opciones para asegurar la eficaz, tomar decisiones
oportunas sobre uso de las tecnologas de la informacin en apoyo de los objetivos
de negocio.
Los directores deben evaluar peridicamente la eficacia y el rendimiento de la
organizacin del sistema de Gobernanza de TI.
Direct
Los directores deben asegurar la asignacin de recursos suficientes a fin de que
cumpla con las necesidades de la organizacin, de acuerdo a las prioridades
acordadas y las limitaciones presupuestarias.
17
ISO/IEC 38500:2008(E)
Los directores deben dirigir los responsables de garantizar que se apoya el negocio,
cuando sea necesario por razones de negocio, con la correcta y actualizada que est
protegida de la prdida o uso indebido.
Monitor
Los directores deben vigilar la medida en que soporta el negocio.
Los directores deben vigilar el grado en que los recursos asignados y los
presupuestos son prioridades en funcin de los objetivos empresariales.
Los directores deben determinar el grado en que las polticas, como la exactitud de
los datos y el uso eficiente de la misma, seguido correctamente.
18
ISO/IEC 38500:2008(E)
19
ISO/IEC 38500:2008(E)
Direct
Los directores deben dirigir que identifican las actividades estn en consonancia con
el comportamiento humano.
Los directores deben dirigir los riesgos, oportunidades, problemas y preocupaciones
pueden ser identificados y notificados por cualquiera en cualquier momento. Estos
riesgos deben ser gestionados de conformidad con las polticas y procedimientos
publicados y escalado a los responsables de la toma de decisiones pertinentes.
Monitor
Los directores deben supervisar las actividades de TI para garantizar que identifican
los comportamientos humanos siguen siendo pertinentes y de que se preste una
atencin adecuada para ellos.
Los directores deberan supervisar las prcticas de trabajo para asegurar que sean
compatibles con el uso apropiado de la misma.
20