Auditoria Explotacion
Auditoria Explotacion
Auditoria Explotacion
EXPLOTACIÓN
INTRODUCCIÓN
A finales del siglo XX, los Sistemas Informáticos se han constituido en las herramientas más
poderosas para materializar uno de los conceptos más vitales y necesarios para cualquier
organización empresarial, los Sistemas de Información de la empresa.
La Informática hoy, está integrada en la gestión integral de la misma, y por eso las normas y
estándares propiamente informáticos deben estar, por lo tanto, sometidos a los generales de la
empresa. En consecuencia, las organizaciones informáticas forman parte de lo que se ha
denominado el "management" o gestión de la empresa. Cabe aclarar que la Informática no gestiona
propiamente la empresa, ayuda a la toma de decisiones, pero no decide por sí misma. Por ende,
debido a su importancia en el funcionamiento de una empresa, existe la Auditoría Informática.
Ésta, realizada periódicamente es uno de los instrumentos más eficaces con que cuentan las
empresas para asegurar su existencia y superar a los competidores.
A continuación, desarrollaremos algunos conceptos sobre un ámbito de la Auditoría
Informática, como lo son la Auditoría de Explotación y de Aplicaciones. También se determinarán
los objetivos de las mismas y los controles a realizar en una Auditoría de ese tipo.
Auditoria de Explotación
La Explotación Informática se ocupa de producir resultados informáticos de todo tipo: listados
impresos, archivos soportados magnéticamente, órdenes automatizadas para lanzar o modificar
procesos industriales, etc. Para realizar la Explotación informática se dispone de una materia prima,
los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y
calidad. Explotación debe recepcionar solamente programas fuente, los cuales hayan sido aprobados
por Desarrollo.
El nivel de competencia que existe, hoy en día, entre las empresas les obliga a tomar decisiones
rápidas y acertadas. Es necesario, para ello el funcionamiento adecuado de los sistemas
informáticos (mediante la incorporación de las nuevas tecnologías) y su continua actualización.
Combinando los nuevos avances tecnológicos con una adecuada organización y una gestión
eficiente, las empresas podrán alcanzar sus objetivos de manera satisfactoria. La auditoria
informática periódica es uno de los instrumentos mas eficaces con que cuentan las empresas para
asegurar su existencia y superar a sus competidores. La detección oportuna de las debilidades del
sistema permite mejorarlo racionalizando los recursos.
Datos: En general se considerarán datos tanto los estructurados como los no estructurados, las
imágenes y los sonidos.
Aplicaciones: Se incluyen las aplicaciones manuales y las informáticas.
Tecnología: El software y el hardware, los sistemas operativos, los sistemas de gestión de base
de datos, los sistemas de red, etc.
Instalaciones: En ellas se ubican y se mantienen los sistemas de información.
Personal: Los conocimientos específicos que h de tener el personal de los sistemas de
información para planificarlos, organizarlos, administrarlos y gestionarlos.
Estos recursos de los sistemas de información se han de utilizar de forma que
permitan la eficacia y la eficiencia de la empresa; que los datos elaborados por su sistema de
información muestren una imagen fiel de la misma y que la empresa cumpla la legislación vigente.
Procedimiento de la Auditoría
Carta de Encargo
En este documento debe quedar reflejado de la forma mas clara posible, entre otros aspectos, cual
será el alcance del trabajo del auditor.
Planificación Estratégica
Es una revisión global que permite conocer la empresa, el sistema de información y su control
interno con la intención de hacer una primera evaluación de riesgos. Según los resultados de esa
evaluación se establecerán los objetivos de la auditoría y se podrá determinar su alcance y las
pruebas que hayan de aplicarse, así como el momento de realizarla. Para llevar a cabo esta tarea es
necesario conocer entre otros aspectos los siguientes:
Las características de los equipos informáticos
El sistema o los sistemas operativos
Características de los ficheros o de las base de datos
La organización de la empresa
La organización del servicio de explotación.
Las aplicaciones que el Sistema de información de la empresa que se esté auditando o que se
vaya a auditar estén en explotación.
El sector donde opera la empresa.
Información comercial.
La instalación de un sistema informático introduce nuevos elementos de control y origina cambios
en los procedimientos tradicionales de control de procesamiento de datos. Estos cambios pueden ser
clasificados como:
Nuevos controles necesarios para la automatización del procesamiento.
Controles que sustituyen a aquellos que en los sistemas manuales están basados en el
criterio humano y en la división de labores.
Se necesitan nuevos controles debido a la automatización. Su objeto es detectar y controlar errores
derivados del uso del equipo informático y de los métodos de procesamiento del equipo.
Si estos controles no existen, el sistema puede quedar expuesto a un riesgo indebido de error.
En un sistema manual, el control interno depende de factores como la vigilancia humana, el
cuidado, la aceptación de responsabilidad y la división de labores. En vista de que la actividad de
procesamiento de información está concentrada desaparecen muchos controles basados en el
criterio humano y la división mencionada.
Los controles en un sistema informático deben proporcionar una seguridad razonable de que el
procesamiento está siendo efectuado correctamente. Debe detectar errores e irregularidades
rápidamente y asegurar una acción correctiva apropiada.
Los controles necesarios en este tipo de sistema pueden dividirse en aquellos relacionados con las
actividades de procesamiento, para prevenir y detectar errores, y aquellos relacionados con la
organización y administración.
Programación Programador
El control interno estará fortalecido si estas cuatro funciones quedan separadas. Esta separación
también puede dar por resultado mayor eficiencia en la operación debido a que las cuatro requieren
diferentes niveles de habilidad y entrenamiento.
En la mayoría de los casos no es deseable combinar actividades de preparación de programas con la
operación, aún cuando solamente esto ocurre en organizaciones muy pequeñas.
Un plan de organización adecuado con la consiguiente división de labores es importante en vista e
la concentración de la actividad de procesamiento de información en un menor número de personas
del que requiere en un sistema manual.
El menor número de empleados y el alto grado de informatización exponen al sistema a
manipulaciones y fraudes si una sola persona tiene tanto el conocimiento operacional como acceso
fácil a los procedimientos.
1) Controles generales
2) Controles de aplicaciones
Controles de Proceso
Normalmente se incluyen en los programas. Se diseñan para detectar o prevenir los
siguientes tipos de errores.
Entradas de datos repetidos.
Procesamiento y actualización de fichero o ficheros equivocados.
Entrada de datos ilógicos
Pérdida o distorsión de datos durante el proceso.
Controles de salida y distribución
Los controles de salida se diseñan para asegurarse de que el resultado del proceso es
exacto y que los informes y demás salidas los reciben sólo las personas que estén
autorizadas.
Planificación Administrativa
En esta fase se asignan los recursos de personal, tiempo y se determina la documentación que se
utilizara.
Planificación Técnica
En esta fase se indican los métodos, los procedimiento, las herramientas y las técnicas que se
utilizaran para alcanzar los objetivos de la auditoria.
Pruebas de Cumplimiento
Si se confirma que realmente no existen manuales, no se pueden hacer pruebas de cumplimiento,
pues las pruebas de cumplimiento consisten en comprobar que se están cumpliendo las normas
establecidas.
El objetivo de las pruebas de cumplimiento consiste en analizar el nivel de cumplimiento de las
normas de control que tiene establecidas el auditado. Se supone que esas normas de control
establecidas son eficientes y efectivas.
Pruebas Sustantivas
Este tipo de pruebas se realizan cuando no existen normas o manuales, por lo cual es necesario
realizar cálculos y utilizar técnicas para comprender y evaluar los riesgos.
El objetivo de las pruebas sustantivas consiste en realizar las pruebas necesarias sobre los datos para
que proporcionen la suficiente seguridad a la dirección sobre si se ha alcanzado su objetivo
empresarial.
Habrá que realizar el máximo numero de pruebas sustantivas si:
No existen instrumentos de medida de los controles.
Los instrumentos de medida que existen se considera que no son los adecuados.
Las pruebas de cumplimiento indican que los instrumentos de medida de los controles no se
han aplicado de manera consistente y continua.
BIBLIOGRAFIA