Implementación de Gobierno de Tecnologías de La Información
Implementación de Gobierno de Tecnologías de La Información
Implementación de Gobierno de Tecnologías de La Información
Implementación de
Gobierno de Tecnologías
de la Información
La Editorial USFQ es un departamento de la Universidad San Francisco de Quito USFQ que fomenta la misión de la
Universidad al diseminar el conocimiento para formar, educar, investigar y servir a la comunidad dentro de la filosofía
de las Artes Liberales.
Esta obra es publicada luego de un proceso de revisión por pares (peer-reviewed) que contó con la participación de revi-
sores académicos.
Esta obra se publica bajo los términos de la Licencia Creative Commons Atribución–No Comercial
4.0 Internacional
El uso de nombres descriptivos generales, nombres comerciales, marcas registradas, etc. en esta publicación no implica,
incluso en ausencia de una declaración específica, que estos nombres están exentos de las leyes y reglamentos de protec-
ción pertinentes y, por tanto, libres para su uso general.
La información presentada en este libro es de entera responsabilidad de sus autores. La Editorial USFQ presume que la
información es verdadera y exacta a la fecha de publicación. Ni la Editorial, ni los autores dan una garantía, expresa o
implícita, con respecto a los materiales contenidos en este documento ni de los errores u omisiones que se hayan podido
realizar.
Bitácora Académica USFQ es una publicación que refleja el espíritu reflexivo, crítico, plural y libre de la comunidad aca-
démica USFQ. El objetivo primordial es dar cuenta del trabajo científico, académico y humanista a través de revisiones
actualizadas con el fin de acercar el conocimiento hacia la sociedad en su conjunto. Los artículos refieren “el estado del
arte” de una materia en específico, buscando fundamentalmente facilitar y promover la circulación del conocimiento, el
intercambio de ideas, su discusión y posterior comentario, mostrándose como una herramienta esencial para entender
acerca de un tema en particular.
Resumen
En este trabajo se propone un modelo de Implementación de Gobierno de TI como aliado del ne-
gocio, para ello se utilizaron las mejores prácticas de gobernanza de TI como lo es COBIT 5 y el
estándar ISO 38500, ya que en la actualidad las tecnologías y los sistemas de información se han
convertido en el elemento esencial para la supervivencia de las organizaciones, al posicionar al depar-
tamento de TI como área estratégica en el cumplimiento de los objetivos del negocio.
La motivación principal para realizar esta propuesta, fue la de apoyar las decisiones estratégicas actua-
les y a futuro de las organizaciones. Es por ello, que se ha realizado la priorización de iniciativas de
mejora, en base a metas, métricas e indicadores que permitirán realizar la medición continua de los
resultados, y conocer el avance de los logros obtenidos.
Finalmente, se efectúa una propuesta de Gobierno de TI, que permita alcanzar progresivamente los
niveles de capacidad en los procesos de Tecnología de la Información para la consecución de un buen
Gobierno de TI. Con el propósito de mantener la percepción del valor de la adopción del Marco de
Gobierno de TI, en los altos mandos de las organizaciones se recomienda realizar una medición con-
tinua de los resultados obtenidos en el plan de acción de mejora de los catalizadores: políticas, proce-
sos, estructuras organizativas, cultura , información, servicios, personas, infraestructura, habilidades
y competencias según los resultados del indicador de gestión y gobierno propuesto, a fin de alcanzar
progresivamente mejoras en el nivel de capacidad, esto facilitará la identificación de iniciativas para
mejorar el Marco de Gobierno Corporativo de TI.
Espinoza et al. 3
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Abstract
This paper proposes an Implementation of IT Governance model proposed as an ally of the busi-
ness, for which the best IT Governance practices used, such as COBIT 5 and ISO 38500 standard,
nowadays technologies and information systems have become the essential element for the survival
of organizations by positioning the IT department as a strategic area in the fulfillment of the insti-
tutional objectives.
The main motivation to carry out this proposal was to support the current strategic decisions and the
future of the Organizations. That is why the prioritization of improvement initiatives has been car-
ried out, based on goals, metrics and indicators, which will make it possible to continuously measure
the results and know the progress of the achievements obtained.
Finally, an IT Governance proposal made, which allows to progressively reaching the levels of capac-
ity in the Information Technology processes for the achievement of a good IT Government. In order
to maintain the value of adopting the IT Governance Framework at the upper hierarchical level, it
is recommended to carry out a continuous measurement of the results obtained in the action plan
to improve the catalysts: policies, processes, organizational structures, culture, information, services,
people, infrastructure, skills according to the results of the management indicator proposed, in order
to progressively achieve improvements in the level of capacity, this will facilitate the identification of
initiatives to improve the IT Corporate Governance Framework.
4 Espinoza et al.
Implementación de Gobierno de TI
1. Agradecimientos
A la Universidad San Francisco de Quito a través de sus autoridades iniciando con su Rector Car-
los Montúfar, Decano de Investigación Diego Quiroga, Vicerrectora Ximena Córdova, Director de
Operaciones Rodrigo López, Director de TI Fausto Vasco, Coordinador de la carrera de Ingeniería
en Ciencias de la Computación Fausto Pasmay. Al Comité Editorial USFQ empezando por Diego
Cisneros, al igual que al Coordinador de la Serie Bitácoras, Alexis Hidrobo, como al Comité Editorial
encabezado por su Decano César Zambrano y gestionado por María José Valencia.
Un agradecimiento especial al Capítulo ISACA-Ecuador, a Ms. Juan Ortiz, a Ms. Boris Ñauta.
Espinoza et al. 5
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
2. Introducción
En la actualidad las tecnologías y los sistemas de información se han convertido en el elemento esen-
cial para la supervivencia de las organizaciones. Por ello “El Gobierno de las TI debe ser integrante de
la gobernanza corporativa…” [1]
En este contexto, Al aplicar Gobierno de TI se cuenta con el análisis de las buenas prácticas interna-
cionales y sus herramientas relevantes que se ajustan al diagnóstico institucional y GAP análisis de la
organización. De este modo, TI estará preparado para soportar los cambios en función de la estrategia
institucional, agregar valor y mostrar un retorno claro del aporte de TI hacia la Organización. Con-
tando con la participación del “Nivel directivo” del negocio.
Evaluar.- “Permite examinar y juzgar el uso actual y futuro de las TIC al incluir estrategias,
propuestas y acuerdos de aprovisionamiento (interno y externo)”.
Dirigir.- “Dirigir la preparación y ejecución de los planes y políticas, asignando la responsabi-
lidad al efecto. Impulsar una cultura de buen gobierno de TIC dentro de la organización…”.
Monitorizar.- “Vigilar el rendimiento de la TIC, asegurando que se ajusta a lo planificado”.
Ver Figura 1.
6 Espinoza et al.
Implementación de Gobierno de TI
3. Marco Teórico
En la actualidad, las organizaciones requieren implementar un marco de Gobierno de TI que consi-
dere como mínimo: el incremento de los beneficios frente a las oportunidades, minimizar los riesgos,
contar con servicios de TI eficientes, promover la optimización de recursos internos y externos, el
cumplimiento normativo, regulatorio, promover la integración de los grandes sistemas de informa-
ción, formular la estrategia de TI acorde al giro del negocio.
Espinoza et al. 7
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
El primer principio “Satisfacer las necesidades de las partes interesadas”, crear valor a sus interesa-
dos, manteniendo el balance entre la obtención de beneficios y la optimización del riesgo y el uso de
recursos. De esta manera COBIT 5 “convierte las metas de TI en objetivos de la empresa…”, es decir
usa un enfoque de cascada. Ver la Figura 3.
El segundo principio “Cubrir la empresa extremo a extremo”, considera a todos los catalizadores de
gobierno y de gestión relacionados con TI como generales para toda la empresa. Además, COBIT 5
proporciona una visión integral y sistémica del gobierno y la gestión de la empresa TI basada en los
catalizadores.
El tercer principio “Aplicar un Marco de Referencia Único Integrado”, está alineado con los están-
dares y prácticas relevantes usados por las organizaciones internacionales en el ámbito tales como
ITIL,TOGAF, PMBOK , COSO, PRINCE2 ,ISO/IEC 38500, etc.
El cuarto principio “Hacer posible un Enfoque Holístico”, define un conjunto de habilidades para
dar soporte a la implementación de un sistema integral de gobierno y gestión para TI empresarial, a
partir de los 7 catalizadores detallados a continuación. Ver figura 4.
8 Espinoza et al.
Implementación de Gobierno de TI
Por esta razón se debe efectuar el alineamiento de las 17 metas corporativas de COBIT 5, con los
Objetivos Estratégicos del negocio.
La norma ISO15504 es una herramienta o metodología comprensible, lógica, fiable y robusta usada
en la evaluación de capacidad de los procesos.
De acuerdo con este concepto, la evaluación por nivel de madurez utiliza un conjunto seleccionado
de procesos que definen el camino de mejora continua.
Mientras que, la evaluación de capacidad se efectúa a un nivel de proceso, con lo cual se identifica
si el proceso cumple o no su propósito. Para la evaluación por procesos se usan los cinco criterios de
análisis de capacidad del proceso, a fin de mantener una mejora continua. Ver Figura 6.
Espinoza et al. 9
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Cada nivel de capacidad tiene un conjunto de atributos de proceso relacionados a una escala de cali-
ficación y su porcentaje de logro alcanzado. Ver la Tabla 1.
N No logrado 0 a 15%
Hay poca o ninguna evidencia del logro del atributo defini-
do en el proceso evaluado.
P Parcialmente Logrado. > 15% a 50%
10 Espinoza et al.
Implementación de Gobierno de TI
4. Plan de Implementación
4.1 Alineamiento de las Estrategias del Negocio (EN) con las Metas Corporativas de COBIT 5
(MCC).
Paso 1:
Realizar el alineamiento de las Estrategias del Negocio (EN) con las 17 Metas Corporativas COBIT
5 (MCC), que son soportadas o se pueden traducir en objetivos relacionados con TI.
Como ejemplo del alineamiento de las EN con las MCC. (Ver anexo 1), se detalla a continuación un caso
realizado para el sector público en el ámbito de la educación. Ver Tabla 2.
Tabla 2. Ejemplo de alineamiento de las Metas Corporativas de COBIT 5 con las estrategias del
negocio.
Espinoza et al. 11
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Paso 2:
Se procede a obtener el valor cuantitativo de cada MCC.
Ejemplo:
MCC1 = (S) = 1
MCC4 = (P+P) = 10
MCC9 = (P+S+P) = 11
MCC14 = (P+S) = 6
Paso 3:
Se obtiene el promedio ponderado, donde se asigna un peso máximo de 100 y efectuamos una regla
de tres simple con los siguientes parámetros: ʋ
= Variable de conversión de las EN; ∑ = Sumatoria de la MCC; P = Peso. Obteniendo la siguiente
fórmula:
PORCENTUAL = (∑ MCC * P) / ʋ
Ejemplo:
Paso 4:
Cuantificar los resultados obtenidos y seleccionar las MCC mayores o iguales al 50%.
Ejemplo:
12 Espinoza et al.
Implementación de Gobierno de TI
4.2 Alineamiento de las Metas Corporativas de COBIT 5 (MCC) con las Metas de TI de COBIT
5 (MTIC).
Paso 1:
Se procede a alinear con las 17 Metas de TI definidas en COBIT 5 (MTIC) con las Metas Corpora-
tivas de COBIT 5 (MCC) según el anexo 1
Paso 2:
Se procede a obtener el valor cuantitativo de cada MTIC.
Ejemplo:
MTIC1 = (P) = 5
MTIC2 = (P) = 5
MTIC3 = (S) = 1
MTIC4 = (S) = 1
MTIC6 = (S) = 1
MTIC7 = (S+S) = 2
MTIC8 = (S) = 1
MTIC10 = (P) = 5
MTIC14 = (S+P) = 6
MTIC15 = (S+S) = 2
Paso 3:
Se obtiene el promedio ponderado, donde se asigna un peso máximo de 100 y efectuamos una regla
de tres simple con los siguientes parámetros: ʋ = Variable de conversión de las MTIC; ∑ = Sumatoria
de la MTIC; P = Peso. Obteniendo la siguiente fórmula:
PORCENTUAL = (∑MTIC * P) / ʋ
Ejemplo:
Espinoza et al. 13
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Paso 4:
Cuantificar los resultados obtenidos y seleccionar las MTIC mayores o iguales al 50%.
Ejemplo:
MTIC
Cumplimiento y soporte de TI para el cumplim-
iento
14 Espinoza et al.
Implementación de Gobierno de TI
• Criterio 1: Mapeo de las MTIC obtenidos en la sección 3.2 con los procesos de COBIT 5
(Ver anexo 2). Se utiliza la misma metodología descrita en el capítulo 3.2
• Criterio 2: El cumplimiento normativo y regulatorio, aplicado al sector de análisis.
• Criterio 3: Según la perspectiva del CIO.
Ejemplo:
Luego de detallar el resultado, se procede a seleccionar los procesos cuyo rango para el campo total
sea mayor a tres. Ver tabla Nro. 7.
VALOR CONCEPTO
1–2 El proceso apoya en nivel mínimo
3–4 El proceso apoya medianamente
5–7 El proceso apoya totalmente
Con el propósito mejorar la gobernanza de TI se debe realizar un Gap análisis de la situación actual
Espinoza et al. 15
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Dimensión Peso
1: Partes interesadas 25
2: Metas 15
3: Ciclo de Vida 20
4: Buenas Prácticas 40
De igual manera se establecen los criterios para calcular el nivel de madurez del catalizador. Ver tabla Nro. 9
Al analizar la dimensión partes interesadas para este caso se obtiene un 37.5% de cumplimiento. El
valor obtenido muestra que el Área de TI no cubre las necesidades institucionales en esta dimensión.
16 Espinoza et al.
Implementación de Gobierno de TI
Ver anexo 3
Para disminuir la brecha existente del gap análisis por cada catalizador, se propone realizar el road
map el cual contiene los siguientes ítems:
1. Plan de Acción
2. Entregables
3. Responsabilidades (Matriz RACI). Ver anexo 4
4. Indicador de Gestión. Ver anexo 5
5. Principios ISO38500 que apalancan al catalizador
6. Procesos que apalancan el catalizador
Se propone realizar la caracterización del road map, como ejemplo, ver anexo 6
Conclusiones
De esta manera, la implementación de Gobierno de TI, se logrará si todo el personal forma parte de
la cultura organizacional enfocada en el cambio, mejorando la imagen corporativa y la satisfacción de
los usuarios; de este modo, se cambiará la imagen de TI a un activo estratégico del negocio.
Al diseñar la alineación estratégica del negocio con el marco de referencia COBIT 5, se deberá evi-
denciar las metas de TI que apalancará el cumplimiento y la flexibilidad para soportar los cambios,
además de satisfacer las necesidades estratégicas del negocio.
Durante el desarrollo de esta propuesta de Gobierno de TI, por medio de los catalizadores, se logró
identificar los puntos débiles a los cuales el negocio se enfrenta en la actualidad.
Las brechas existentes de cada catalizador, son el punto de partida para la ejecución, evaluación del
Gobierno y Gestión de TI, lo que permite contar con una línea base para ir hacia la mejora continua.
Para garantizar el éxito en la implementación del Marco de Gobierno de TI dentro una organización,
es necesario incorporar talleres de capacitación al personal interno tanto del negocio como de TI, a
fin de generar un equipo multidisciplinario, de este modo se logrará plasmar un lenguaje común en
la institución. Las capacitaciones hacia el personal se recomiendan se realicen por expertos en el área
de Gobierno de TI, siendo quienes realicen el acompañamiento de la implementación de la presente
propuesta.
6. Referencias
Espinoza et al. 17
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
S S P S S P P S
Crecimiento
competente y motivado
17 Conocimiento, experiencia e iniciativas
S P S P S S S S P
para la innovación de negocio
226
Personal Copy of: Ms. Polo Fabian Iniguez
18 Espinoza et al.
– ‘P’ significa primario, cuando hay una importante relación, es decir, el proceso de COBIT 5 es un soporte primario
para conseguir la meta relacionada con TI.
Implementación de Gobierno de TI
– ‘S’ significa secundario, cuando todavía hay una relación fuerte, pero menos importante, es decir, el proceso de
COBIT 5 es un soporte secundario para conseguir la meta relacionada con TI.
La tabla fue creada en base a las siguientes aportaciones:
• Investigación del Institutito de Investigación de Gobierno y Alineamiento TI de la Escuela de Gestión de la Universidad
de Amberes
• Revisiones adicionales y opiniones expertas obtenidas durante el proceso de desarrollo y revisión de COBIT 5
CuandoAnexo
se use la2. Mapeo
Matriz entre18,
de la Figura Objetivos relacionados
por favor, tome conlasTIobservaciones
en consideración en COBIT 5 con
hechas en elprocesos
capítulo 2
sobre cómo usar las metas en cascada de COBIT 5.
Agilidad de las TI
tecnológicas
aplicaciones
decisiones
negocio
01 02 03 04 05 06 07 08 09 10 11 12 13 14 15 16 17
Apren-
dizaje y
Creci-
Procesos de COBIT 5 Financiera Cliente Interna miento
EDM01 Asegurar el
Establecimiento y
P S P S S S P S S S S S S S S S
Mantenimiento del Marco
Evaluar, Orientar y Monitorizar
de Gobierno
EDM02 Asegurar la Entrega
P S P P P S S S S S S P
de Beneficios
EDM03 Asegurar la Optimización
S S S P P S S P S S P S S
del Riesgo
EDM04 Asegurar la Optimización
S S S S S S S P P S P S
de los Recursos
EDM05 Asegurar la Transparencia
hacia las partes S S P P P S S S S
interesadas
227
Personal Copy of: Ms. Polo Fabian Iniguez
Espinoza et al. 19
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
: Procesos catalizadores
Figura 18—Mapeo entre Objetivos relacionados con TI en COBIT 5 con procesos (cont.)
Objetivo relacionado con TI
Agilidad de las TI
aplicaciones
decisiones
01 02 03 04 05 06 07 08 09 10 11 12 13 14 15 16 17
Apren-
dizaje y
Creci-
Procesos de COBIT 5 Financiera Cliente Interna miento
APO01 Gestionar el Marco
P P S S S P S P S S S P P P
de Gestión de TI
APO02 Gestionar la Estrategia P S S S P S S S S S S S S P
APO03 Gestionar la Arquitectura
P S S S S S S P S P S S S
Empresarial
APO04 Gestionar la Innovación S S P P P P S S P
Alinear, Planificar y Organizar
Catalizador
Principios políticas y
Estructuras Cultura Ética y Servicios, Infraestructura Personas, Habilidades y
Marcos de Procesos Información
Organizativas Comportamiento y Aplicaciones Competencias
Referencia
Peso Dimensión
Promedio Promedio Promedio Promedio Promedio Promedio Promedio
Promedio Promedio Promedio Promedio Promedio Promedio Promedio
Ponderado Ponderado Ponderado Ponderado Ponderado Ponderado Ponderado
Partes
25 37.5 9.375
Interesadas
228
15 Metas Personal Copy of: Ms. Polo Fabian Iniguez
Ciclo de
20
Vida
Buenas
40
prácticas
Sumatoria
por
Catalizador
Brecha
Total 100% 100% 100% 100% 100% 100% 100% 100% 100% 100% 100% 100% 100% 100%
20 Espinoza et al.
Implementación de Gobierno de TI
Para efectos de la valoración de los catalizadores, dentro de cada una de las dimensiones se deben
generar las siguientes métricas:
• “sumatoria total por catalizador”, se obtiene de la suma de los promedios ponderados de cada
una de las dimensiones del catalizador.
• “brecha” muestra el porcentaje de incumplimiento comprendido entre 0% al 100%; donde
el valor se obtiene de la resta 100% de cumplimiento menos el campo “sumatoria total por
catalizador”.
• “total”, se obtiene a partir de la sumatoria del campo “brecha” más “sumatorio total por catali-
zador”.
Interoperabilidad y Riesgos
Dirección de Planificación
Comité de Tecnología
Director de Proyectos
Coordinador General
Director de Procesos
Dirección Financiera
Personal Contratado
Consultor
Procesos
La matriz RACI tiene como propósito asignar responsables a distintos niveles de implicación deta-
llados a continuación:
Espinoza et al. 21
Revista Bitácora Académica - USFQ, Octubre 2018, Vol 2, Nº 1
Interoperabilidad y Riesgos
Dirección de Planificación
Comité de Tecnología
Director de Proyectos
Coordinador General
Director de Procesos
Dirección Financiera
Personal Contratado
Consultor
Estructuras Organizativas
22 Espinoza et al.
Implementación de Gobierno de TI
Proporcionar entrenamiento
continuo que consolide los cono-
cimientos, habilidades y cultura • Documento de necesidades • Porcentaje del personal de TI evaluado en función de
Partes Interesadas 33.33% relacionado a capacitaciones y
entre los funcionarios de TI con sus habilidades y competencias.
el propósito de alcanzar las metas entrenamiento al personal.
organizacionales.
• Documento propuesta de
Metas Generar un modelo de compen- modelo de compensación por • Número de horas de aprendizaje/prácticas por
62.5%
sación por productividad. productividad trabajador.
Ciclo de Vida Automatizar el conocimiento o la
• Documento propuesta de
43.75% experiencia del personal interno
implementación de base de
y externo
conocimiento.
Buenas prácticas Identificar competencias en función
33.33% de los roles desempeñados en el • Documento análisis de compe-
área de TI. tencias del talento humano de TI.
Elaborar y poner en consideración • Documento planes de ca-
de las autoridades institucionales pacitación y asistencia técnica
para su aprobación, el plan de aprobado por la Coordinación
capacitación anual y desarrollo de General de Planificación
competencias el talento humano
de TI.
Evaluar las necesidades de personal
para asegurar que la empresa tiene
suficientes recursos humanos para
apoyar los objetivos de TI
RESPONSABILIDADES PRINCIPIOS ISO 38500 PROCESOS
Espinoza et al. 23