Manual de Auditoria Informatica
Manual de Auditoria Informatica
Manual de Auditoria Informatica
AUDITORIA III
AÑO LECTIVO
2015 – 2016
INDICE
CAPITULO I
CAPITULO II
CAPITULO III
CAPITULO IV
2) ANEXOS
Cuestionarios y Entrevistas
CAPITULO I
a) Planeación de la auditoría:
b) Ejecución
Para hacer una adecuada planeación de auditoría informática, hay que seguir una
serie de pasos previos que permitirán dimensionar el tamaño y características de
área dentro de la empresa a auditar, sus sistemas, organización y equipo.
En el caso de la auditoría informática, la planeación es fundamental, pues habrá
que hacerla desde el punto de vista de los dos objetivos:
Se deberá obtener una comprensión suficiente del ambiente total que revisará.
Este conocimiento debe incluir una comprensión general de las diversas prácticas,
el diseño conceptual, políticas de gestión, formas de registro, niveles de seguridad
y uso de las comunicaciones para la gestión de la información y funciones de la
auditoría, así como los tipos de sistemas de información que se utilizan.
1. Planeación Previa
2. Evaluación de los sistemas
3. Comprensión del Control interno
4. Desarrollo de la estrategia de la auditoria
5. Personal
6. Programas de auditoría
1.- Planeación Previa.
Se encuentra en el proceso de planeación donde se debe obtener o actualizar el
conocimiento acerca de la actividad de la Entidad para establecer:
a) Alcance de trabajo
b) Actividad y riesgo inherente computarizados
c) Ambiente de control
d) Políticas significativas
Manual de formas
Manual de procedimientos de los sistemas
Descripción genérica
Diagramas de entrada, archivos, salida
Salidas
Fecha de instalación de los sistemas
Proyecto de instalación de nuevos sistemas
No tiene y se necesita.
No se tiene y no se necesita.
No se usa.
Es incompleta.
No está actualizada.
No es la adecuada.
Se usa, está actualizada, es la adecuada y está completa.
Información General.
Seguridad
Evaluación de los Sistemas.- Los sistemas deben ser evaluados con mucho
referencia, para lo cual se debe revisar si existen realmente sistemas entrelazados
como un todo o bien si existen programas aislados. Otro de los factores a evaluar
es si existe un plan estratégico para la elaboración de los sistemas o si se están
elaborados sin el adecuado señalamiento de prioridades y de objetivos.
Se debe comprender y evaluar el control interno para identificar las áreas críticas
que requieren un examen profundo y determinar su grado de confiabilidad a fin de
establecer la naturaleza, alcance y oportunidad de los procedimientos de auditoría
a aplicar.
Existen dos tipos de controles: el control general y el control detallado de los
sistemas de información.
El control general involucra a todos los sistemas de información y el control
detallado está diseñado para controlar el procesamiento en sí de la información.
Los controles claves son evaluados para decidir si son confiables corno fuente de
satisfacción de auditoría y en qué grado confiar en ellos en el desarrollo del
trabajo.
Controles de privacidad.- sirven para asegurar que los datos están protegidos
contra el tomar conocimiento de ellos en forma inadvertida o no autorizada; como
por ejemplo: passwords, compactación de datos, inscripción de datos, etc.;
Riesgo de control: El riesgo de existir un error material que no pueda ser evitado
o detectado en forma oportuna por el sistema de control interno.
5.- Personal
En primer lugar se debe pensar que hay personal asignado por la organización,
con el suficiente nivel para poder coordinar el desarrollo de la auditoría,
proporcionar toda la información que se solicite y programar las reuniones y
entrevistas requeridas.
También se debe contar con personas asignadas por los usuarios para que en el
momento que se solicite información o bien se efectúe alguna entrevista de
comprobación de hipótesis, nos proporcionen aquello que se está solicitando, y
complementen el grupo multidisciplinario, ya que se debe analizar no sólo el punto
de vista de la dirección de informática, sino también el del usuario del sistema.
Tipos de Seguros
Todo riesgo
Daños determinados
Seguro contra averías
Seguro de fidelidad
Seguro contra interrupción del negocio; cubre las pérdidas que sufrirían la
empresa en el caso que las actividades informáticas se interrumpiesen.
Contratos de mantenimiento
Para poder exigirle el cumplimiento del contrato de debe tener un estricto control
sobre las fallas, frecuencia, y el tiempo de reparación.
Cronogramas
Técnicas de Auditoría
Técnicas y procedimientos
Cuestionarios
Entrevistas
Para el caso del auditor informático, siempre tienen que ser su entrevista
preparada y con preguntas sistematizadas, que en un ambiente de cordialidad le
permita al usuario dar la información que el auditor requiere, de una manera
sencilla.
Software de auditoría
Los controles sobre los cambios a los datos permanentes permiten confirmar la
corrección de la información, al impedir o detectar las modificaciones erróneas o
no autorizadas.
Tipos de procedimientos
Pruebas de cumplimiento
Documentación.
Manuales de usuario, técnicos y procedimientos.
Cambios en los programas.
Solicitud por escrito.
Pruebas por parte de los usuarios
Contenidos de las copias.
Periodicidad de las copias.
Persona responsable.
Custodia, almacenamiento, inventario, rotación de la cinta.
Acceso a datos y programas.
Verificar la lista de usuarios que tiene acceso.
Revisar el procedimiento para otorgar y eliminar los accesos.
Analizar la periodicidad de los cambios de los passwords (clave).
Capacitación de los usuarios
Controles en la entrada, proceso y salida
Actualización de los manuales técnicos y de usuarios
Pruebas sustantivas
Es recomendable que toda la información que se necesita para revisar datos con
fines de auditoría contable, se guarde en una base de datos, la cual deberá
contener por lo menos la siguiente información:
Las normas relativas al informe de auditoría definen que se prepare un informe por
escrito que contenga los resultados obtenidos por la auditoría, con sus
conclusiones, observaciones, recomendaciones y comentarios procedentes,
especificando los criterios técnicos para su elaboración, contenido y presentación.
INFORME DE AUDITORIA
1. Carta de envío
2. Resumen Ejecutivo que contenga
Antecedentes,
Fundamento legal;
Los objetivos y alcance de la auditoria, los procedimientos más
importantes aplicados y cualquier limitación al alcance de la auditoria.
Un breve resumen de los resultados de auditoria, control interno,
cumplimiento con las leyes y regulaciones aplicables, y estado de las
recomendaciones anteriores;
Identificación de los hechos que originan responsabilidades;
Comentarios de la administración de la entidad respecto a la aceptación del
informe.
Tipos de informes
Obtener los puntos de vista de los empleados con responsabilidad sobre los
hallazgos, en cuanto a la manera como ellos podrían solucionar los problemas.
Cuestionarios
10. ¿Se hacen estudios y se documenta todo aquello que sirve para la
determinación de una adquisición?
12. ¿Existe una revisión periódica de los mantenimientos preventivos? ¿En el área
hay alguna persona encargada de supervisarlos y aprobarlos?
Cuestionario sobre Planes generales
18.¿Con que frecuencia se estiman los costos del proyecto para compararlo con lo
presupuestado?
Usuario.
Analista.
Programadores.
Operadores.
Gerente de departamento.
Auditores internos.
Asesores.
Otros.
5. ¿Se llevan los registros de los inventarios constantes por personas que no
tengan a su cargo los almacenes?
11. En tal caso, son las requisiciones o vales: ¿Preparados por otra persona que
no sea el almacenista? ¿Hechos en formas pre numeradas y controlando el orden
numérico?
Desconfianza,
Positiva,
Reticencia,
Completamente positiva,
Indiferencia
4. ¿Qué ventajas observa sobre el uso del correo para desempeñar su trabajo?
9. ¿Se registran las acciones de los operadores para evitar que realicen algunas
pruebas que puedan dañar los sistemas?.
SI ( ) NO ( )
http://www.monografias.com/trabajos/maudisist/maudisist.shtml
http://es.scribd.com/doc/108936105/Manual-de-Auditoria-
Informatica#scribd
http://www.dspace.uce.edu.ec/handle/25000/2231
http://es.slideshare.net/diegopacheco1983/manual-de-tecnicas