COBIT 5 - Assessor Guide - Spanish - SIN FOOTER
COBIT 5 - Assessor Guide - Spanish - SIN FOOTER
COBIT 5 - Assessor Guide - Spanish - SIN FOOTER
Usando COBIT® 5
Guía del Evaluador: Usando COBIT® 5
ISACA®
Con más de 100,000 asociados en 180 países, ISACA (www.isaca.org) es un líder global proveedor de conocimiento, certificaciones,
comunidad, apoyo y educación en los sistemas de información (SSII), asesoría y seguridad, gobierno empresarial y gestión de TI
y riesgo relacionado con TI y cumplimiento. Fundada en 1969, ISACA, independiente y sin ánimo de lucro, celebra conferencias
internacionales, publica el ISACA® Journal y desarrolla estándares internacionales de control y auditoria de SSII, que ayudan a
sus miembros a asegurar la confianza en, y aportar valor desde, los sistemas de información. También avanza y avala habilidades
y conocimientos de TI mediante los globalmente reconocidos certificados (CISA®) Certified Information Systems Auditor®,
(CISM®) Certified Information Security Manager®, (CGEIT®) Certified in the Governance of Enterprise IT® y (CRISCTM)
Certified in Risk and Information Systems ControlTM.
ISACA actualiza continuamente el COBIT®, el cual ayuda a los profesionales de TI y líderes de las organizaciones a llevar a cabo
sus responsabilidades en la gestión y gobierno de TI, particularmente en las áreas de aseguramiento, seguridad, riesgo y control, y
proporcionar valor al negocio.
Renuncia
ISACA ha diseñado y creado esta publicación COBIT® Assessor Guide: Using COBIT® 5 (el ‘Trabajo’) principalmente como
una guía de evaluación. ISACA no afirma que el uso de cualquier parte del Trabajo garantice un resultado exitoso. No debe
considerarse que el Trabajo incluya toda la información, procedimientos y pruebas correctas, ni que excluya otro tipo de información,
procedimientos y pruebas razonablemente dirigidos a obtener los mismos resultados. Al determinar la conveniencia de cualquier
información, procedimiento o prueba, el lector debe aplicar su propio juicio profesional a las circunstancias presentados por los
sistemas particulares o ámbito de TI.
Copyright
© 2013 ISACA. Todos los derechos reservados. Para pautas de uso, ver www.isaca.org/COBITuse.
Nota de Calidad:
El capítulo de ISACA® Barcelona ha traducido este trabajo desde el documento original en inglés COBIT® Assessor Guide: Using
COBIT® 5 con el permiso de ISACA®. El capítulo de ISACA® Barcelona asume toda la responsabilidad por la exactitud y fidelidad
de la traducción
ISACA
3701 Algonquin Road, Suite 1010
Rolling Meadows, IL 60008 EE.UU.
Teléfono: +1.847.253.1545
Fax: +1.847.253.1443
E-mail: [email protected]
Página Web: www.isaca.org
Comentarios: www.isaca.org/cobit
Participar en el Centro de Conocimientos de ISACA: www.isaca.org/knowledge-center
Sigue a ISACA en Twitter: https://twitter.com/ISACANews
Únete a la conversación COBIT en Twitter: #COBIT
Únete a ISACA en LinkedIn: ISACA (Oficial), http://linkd.in/ISACAOfficial
Me gusta ISACA en Facebook: www.facebook.com/ISACAHQ
Disclaimer:
ISACA has designed and created COBIT® Assessor Guide: Using COBIT® 5 (the ‘Work’) primarily as an assessor guide. ISACA
makes no claim that use of any of the Work will assure a successful outcome. The Work should not be considered inclusive of
all proper information, procedures and tests or exclusive of other information, procedures and tests that are reasonably directed
to obtaining the same results. In determining the propriety of any specific information, procedure or test, assessors should apply
their own professional judgement to the specific circumstances presented by the particular systems or information technology
environment.
Copyright
© 2013 ISACA. All rights reserved. For usage guidelines, see www.isaca.org/COBITuse.
Quality Statement:
This Work is translated into Spanish from the English language version of COBIT® Assessor Guide: Using COBIT® 5 by the
ISACA® Barcelona Chapter with the permission of ISACA®. The ISACA® Barcelona Chapter assumes sole responsibility for the
accuracy and faithfulness of the translation.
Reconocimientos
ISACA desea reconocer la labor de:
Equipo de desarrollo
Gary Allan Bannister, CGEIT, CGMA, FCMA, Austria
Barry Lewis, CISM, CGEIT, CRISC, CISSP, Cerberus ISC Inc., Canadá
Junta de expertos
Marc Vael, Ph.D., CISA, CISM, CGEIT, CRISC, CISSP, Valuendo, Bélgica, Chairman
Rosemary M. Amato, CISA, CMA, CPA, Deloitte Touche Tohmatsu Ltd., Holanda
Steven A. Babb, CGEIT, CRISC, Betfair, GB
Thomas E. Borton, CISA, CISM, CRISC, CISSP, Cost Plus, EE.UU.
Phil J. Lageschulte, CGEIT, CPA, KPMG LLP, EE.UU.
Jamie Pasfield, CGEIT, ITIL V3, MSP, PRINCE2, Pfizer, GB
Salomon Rico, CISA, CISM, CGEIT, Deloitte LLP, México
3
Guía del Evaluador: Usando COBIT® 5
4
Índice
Índice
1.0 Resumen................................................................................................................................................................................. 7
1.1 Introducción...................................................................................................................................................................... 7
1.2 Programa de Evaluación de COBIT - Propósito............................................................................................................... 7
1.3 Elementos clave................................................................................................................................................................ 7
1.4 Factores Críticos de Éxito................................................................................................................................................. 8
1.5 Público objetivo................................................................................................................................................................ 8
1.6 Informe del Programa de Evaluación de COBIT.............................................................................................................. 9
5
Guía del Evaluador: Usando COBIT® 5
Apéndice B. Acrónimos............................................................................................................................................................. 39
Apéndice C. Lecturas................................................................................................................................................................ 41
Apéndice D. Herramientas....................................................................................................................................................... 43
6
1.0 Resumen
1.0 Resumen
1.1 Introducción
COBIT Assessor Guide: Using COBIT 5 (Guía del Asesor de COBIT) es un compañero del COBIT Process Assessment
Model (PAM): utilizando COBIT 5 (Modelo de evaluación de procesos de COBIT). Esta guía proporciona detalles de
cómo acometer una evaluación, mientras que el Modelo de Evaluación de Procesos de COBIT proporciona detalles
para fijar la base de la evaluación.
Una guía más sencilla que COBIT Self-assessment Guide : Using COBIT 5 (Guía de Autoevaluación de COBIT:
Usando COBIT) – una alternativa a la completa evaluación del cumplimiento de la ISO / IEC 15504-2 destacada en esta
guía – está disponible también en ISACA. Dicha guía puede ser usada por las empresas para realizar una evaluación
menos rigurosa de la capacidad de sus procesos. Está basada en el Modelo de Evaluación de Procesos de COBIT
(PAM), pero no incluye el mismo nivel de requerimientos de prueba que el enfoque dependiente de ISO / IEC.
Nivel 4: Predecible
Predecible PA 4.1 Medición del Proceso
El proceso se ejecuta de forma consistente dentro PA 4.2 Control del Proceso
de los límites definidos.
Nivel 3: Establecido
PA 3.1 Definición del Proceso
Establecido
PA 3.2 Despliegue del Proceso
Un proceso estándar está definido
y usado dentro de la empresa. Nivel 2: Gestionado
Gestionado
PA 2.1 Gestión de la Ejecución
PA 2.2 Gestión del Producto de Trabajo El proceso está gestionado y los resultados
son específicos, controlados y mantenidos.
Nivel 1: Ejecutado
Ejecutado
PA 1.1 Ejecución del Proceso El proceso se ejecuta y alcanza su propósito.
Incompleto
Nivel 0: Incompleto
El proceso no está implementado o falla en
el cumplimiento de su propósito.
Fuente: Esta figura está reproducida en la ISO/IEC 15504-2, con el permiso de ISO/IEC en www.iso.org. El copyright permanece en ISO/IEC..
7
Guía del Evaluador: Usando COBIT® 5
El proceso de evaluación requiere determinar si los atributos de los procesos específicos (del PA 1.1 a PA 5.2 según se
muestra) son alcanzados. El criterio de evaluación y evidencia requeridos están especificados en el Modelo de Evaluación
de Procesos de COBIT (PAM).
1. Patrocinio: Debe existir un patrocinador de la iniciativa con la autoridad de tomar decisiones y apoyar el proceso de
evaluación. Un patrocinador claro es crucial para cualquier proceso de evaluación, con la autoridad necesaria para
involucrar a un equipo de evaluación y garantizar que los recursos y competencias adecuados están disponibles para
realizar la evaluación adecuada.
El patrocinador juega un rol importante para garantizar que el alcance y el propósito de la evaluación ha sido
comprendido así como asegurar que los resultados y las implicaciones son comunicadas a la dirección de la empresa.
2. Definición clara del propósito, alcance y restricciones. Debe haber un claro entendimiento del alcance de la
evaluación. Mientras COBIT proporciona una estructura de procesos que dirige todos los aspectos de TI, las empresas
tienen prioridades y necesidades diferentes. Una empresa podría considerar que la entrega de un nuevo servicio es
una prioridad clave. Otras podrían estar centradas en la eficiencia de la entrega de servicio. Asociado con las metas en
cascada de COBIT existen un número de correspondencias entre metas específicas de negocio y procesos de TI. La guía
del asesor proporciona orientación de cómo usar tales correspondencias para centrarse en la evaluación de los procesos
de TI más importantes para la empresa.
3. Selección del tipo de evaluación apropiada. Adoptar el tipo de evaluación más apropiada para la empresa en el
momento de la evaluación. El enfoque del programa de evaluación de COBIT define tres tipos de evaluación, cada
una con diferentes propósitos y niveles de precisión. El nivel de rigurosidad (y por tanto el coste de la evaluación)
incrementa desde el tipo tres al tipo uno.
Las evaluaciones de tipo uno y dos son evaluaciones independientes y deberían involucrar asesores externos a la
empresa (para el tipo uno) o la unidad de la empresa evaluada (para el tipo dos). Los tres tipos requieren asesores y
evidencias competentes.
4. Liderazgo del proyecto: La evaluación del proyecto debería estar encabezada por un asesor competente con las
habilidades, conocimiento y experiencia apropiadas. Mientras Modelo de Evaluación de Procesos de COBIT (PAM)
y esta guía ofrecen apoyo para el proceso de evaluación, la efectividad de la evaluación depende de las habilidades y
el juicio de los asesores, y en particular, del asesor jefe, quien debe tener un conocimiento tanto de la evaluación de
procesos como de COBIT. La ISO /IEC 15504 requiere que el patrocinador garantice que la evaluación está liderada por
un asesor competente. ISACA ha desarrollado un programa de formación y certificación para apoyar este requerimiento
y ofrecer evidencia de la competencia del asesor.
5. Compromiso de los participantes requeridos: La empresa necesita reconocer que aquellos involucrados en cada
proceso, tales como propietarios de los procesos, participantes de los procesos y usuarios de sus resultados, son la
principal fuente de conocimiento y experiencia sobre los procesos y que están en una buena posición para identificar
debilidades potenciales de la capacidad de procesos. El apoyo de la dirección para la evaluación necesita ser evidente
para motivar a los participantes a ser abiertos y constructivos. Debe quedar claro que las evaluaciones de procesos se
centran en los procesos, no en el desempeño del personal de la empresa involucrados en ellos. La intención es hacer más
eficiente la ejecución de los procesos como apoyo a los metas de negocio definidas, no para culpar a los empleados de
los malos resultados.
6. Aplicación consistente de la metodología de evaluación: La base para una evaluación repetible, fiable y robusta es la
aplicación consistente del enfoque de evaluación apoyado por las evidencias recogidas como base para determinar la
puntuación de la capacidad. Es responsabilidad del asesor jefe asegurar que esto ocurra.
8
1.0 Resumen
El informe no es una declaración o informe de cumplimiento de la efectividad de los procesos o de sus controles internos.
Se entiende como un informe interno que ofrece información de uso únicamente para la dirección de la empresa, y no
debería ser confiada a otros. Su propósito es proporcionar información sobre la capacidad de los procesos de la empresa y
ofrecer a la dirección algunas indicaciones de los procesos que necesitan mejora.
Si los resultados son comparados con o resultados de otras entidades dentro de la empresa o con resultados de otras
empresa, debe tenerse cuidado a la hora de interpretar la información y las conclusiones porque la capacidad de los
procesos es solo un aspecto del rendimiento de la empresa y el cumplimiento de objetivos.
9
Guía del Evaluador: Usando COBIT® 5
10
2.0 Modelo de Evaluación de Proceso
Capítulo 2 G
Modelo de referencia Marco de medición
del Proceso
U
• Niveles de capacidad
• Atributos del proceso
Í
• Dominio y alcance Modelo de evaluación
• Propósito del proceso
del Proceso
• Escala de valoración A
• Resultados del proceso
• Alcance
• Indicadores D
• Mapeo
• Traducción E
L
Capitulo 4
ENTRADA INICIAL SALIDAS A
• Propósito PROCESOS DE EVALUACIÓN • Fecha
• Evaluación de entrada
S
• Alcance • Planificación
• Restricciones • Recogida de datos • Identificación de la E
• Identidades • Validación de datos evidencia
• Enfoque • Clasificación de los atributos • Evaluación del proceso S
• Criterios evaluación del proceso utilizado
de competencias. • Informes • Perfiles del proceso O
• Información adicional • Información adicional
R
Roles y responsabilidades
• Sponsor P
• Evaluador competente
• Evaluadores A
M
Capítulo 3
Fuente: Esta figura de ISO/IEC 15504-2 se ha reproducido con permiso de ISO/IEC en www.iso.org. El Copyright sigue siendo de ISO/IEC
11
Guía del Evaluador: Usando COBIT® 5
EDM01 Asegurar la
configuración y el EDM02 Asegurar EDM03 Asegurar EDM04 Asegurar EDM05 Asegurar
mantenimiento del la entrega de la optimización la optimización la transparencia a
marco de Gobierno. beneficios. de riesgos. de recursos. los grupos de interés.
El marco de COBIT 5 puede ser obtenido como un PDF gratuito en www.isaca.org/cobit. COBIT® 5:Habilitación de
procesos puede ser obtenido de la librería de ISACA (y como PDF gratuito para los miembros de ISIACA desde www.
isaca.org/cobit).
Tenga en cuenta que no se espera que los procesos de una empresa se alineen exactamente con los procesos de COBIT.
También, COBIT anima a las empresas a modificar su terminología para ajustarse a la que la empresa utiliza. El marco debe
adaptarse con éxito a la cultura de la empresa. En una fase temprana de la evaluación podría involucrar la correlación de los
procesos de la organización y su terminología con los procesos de COBIT para ser utilizada como base de dicha evaluación.
Como parte del alcance de la evaluación, la empresa debería elegir que procesos de TI desea evaluar. La elección
debería ser realizada a través de la identificación de objetivos de negocio en los cuales la empresa decide focalizarse y
posteriormente utilizando el mapeo de los objetivos de COBIT para identificar los potenciales procesos para la evaluación.
Tenga en cuenta que todos los aspectos de COBIT (cascada de objetivos, principios, los otros seis facilitadores) afectan a
los procesos de COBIT de alguna forma, dependiendo del contexto. Por lo tanto, la guía general de COBIT debe tenerse en
consideración cuando desarrolle evaluaciones de procesos de COBIT.
12
2.0 Modelo de Evaluación de Proceso
La descripción del proceso y sus componentes serán utilizados en la evaluación del primer nivel de capacidad (rendimiento
del proceso) para el proceso, es decir, que el proceso consigue su propósito previsto.
13
Guía del Evaluador: Usando COBIT® 5
Nivel 5: Optimizado
de Aptitud
de Proceso Nivel 3: Establecido
Nivel 2: Gestionado
Nivel 1: Realizado
Nivel 0: Incompleto
Nivel 0: Proceso incompleto El proceso no está implementado o no consigue su propósito. En este nivel, hay poca o ninguna evidencia de
cualquier logro de la finalidad del proceso.
Nivel 1: Proceso realizado El proceso implementado consigue su propósito.
Nivel 2: Proceso gestionado El proceso realizado está implementado de una manera gestionada (planeada, monitoreada y ajustada) y sus
productos están adecuadamente, establecidos, controlados y mantenidos.
Nivel 3: Proceso establecido El proceso gestionado está implementado como un proceso definido que es capaz de lograr sus resultados.
Nivel 4: Proceso predecible El proceso establecido opera dentro de los límites definidos para lograr sus resultados, como un proceso medido
y controlado.
Nivel 5: Proceso optimizado El proceso predecible se mejora continuamente para satisfacer los objetivos de negocio relevantes, actuales
y proyectados, incorporando innovación de proceso y optimización.
Como parte de la evaluación de alcance, la empresa debe elegir el nivel de aptitud que requiere, en función de los objetivos
de negocio, beneficios, necesidades de los interesados, los riesgos y las consideraciones de dotación de recursos. La
determinación del alcance también puede restringir el nivel de una evaluación para reducir la complejidad, el esfuerzo y el
costo de la evaluación.
Tener en cuenta que el nivel 2: Proceso Gestionado es un nivel definido en la ISO / IEC 15504 y no es plenamente
compatible con el concepto de gestión de COBIT (planificar, construir, ejecutar, supervisar).
14
2.0 Modelo de Evaluación de Proceso
Nivel 5: Optimizado
PA 5.1 Innovación de Proceso
PA 5.2 Optimización del Proceso
Nivel 2: Gestionado
PA 2.1 Gestión del Desempeño
PA 2.2 Gestión del Resultado del Trabajo
El nivel 0 de aptitud de proceso no tiene atributo. El nivel 0 refleja un proceso no aplicado o un proceso que no logra
alcanzar al menos parcialmente sus resultados.
NIVEL DE APTITUD 1
Los indicadores de nivel de aptitud 1 son específicos para cada proceso para evaluar si el siguiente atributo se ha logrado:
El proceso implementado logra su propósito.
La publicación COBIT PAM proporciona información para cada proceso, como se muestra en la figura 7, en forma de:
• Una descripción del proceso y una declaración de su propósito
• Un conjunto de los resultados del proceso
• Una serie de prácticas de procesos y productos de trabajo (entradas y salidas) asociadas con cada resultado del
proceso
Tenga en cuenta que la guía detallada del marco COBIT 5 sobre las prácticas y las propiedades del trabajo es ilustrativa.
Pueden existir prácticas y/o productos del trabajo alternativos para lograr el propósito definido. Estos casos deben estar
claramente documentados en la recopilación de evidencias.
15
Guía del Evaluador: Usando COBIT® 5
¿Hay evidencia de que APO12-WP16 Causas origen relacionadas con el riesgo DSS03-BP1
DSS03-O1
esos productos del DSS02-WP3 Criterios para registro de problemas
trabajo (o equivalentes) DSS02-WP9 Registro del Problema
están siendo DSS02-WP10 Resolución del incidente DSS03-BP4
procesados? DSS02-WP11 Peticiones de servicio e incidentes cerrados
DSS03-O1
Salidas
Número Descripción Entrada a Apoyos
DSS03-WP1 Esquema de clasificación de Problemas DSS02.01 DSS03-BP1
DSS03-O1
DSS03-WP2 Informes de estado de Problemas DSS02.07
DSS03-WP3 Registro de problemas Interno
DSS03-WP4 Causas origen de los problemas Internas DSS03-BP2
DSS03-O1
DSS03-WP5 Informes de solución de Problemas DSS02.07
DSS03-WP6 Registro de errores conocidos DSS02.05 DSS03-BP3
DSS03-O1
DSS03-WP7 Soluciones propuestas para errores conocidos BAI06.01
DSS03-WP8 Registro de problemas cerrados DSS02.06 DSS03-BP4
DSS03-O1
DSS03-WP9 Comunicación de conocimientos aprendidos. APO08.04
DSS02.05
DSS03-WP10 Informes de seguimiento de resolución de problemas DSS02.07 DSS03-BP5
DSS03-O1
DSS03-WP11 Soluciones sostenibles identificadas BAI06.0
Como parte de la evaluación para determinar si se está logrando el nivel de aptitud 1, los evaluadores deben determinar si
se está logrando el objetivo del proceso. Un proceso logra su propósito si se están realizando las prácticas definidas y se
están entregando los productos / resultados (o alternativas establecidas).
Ver una exposición más detallada de los niveles de aptitud en la sección 4.6 Clasificación de los Atributos de Proceso.
NIVELES DE APTITUD 2 A 5
En contraste con el nivel de aptitud 1, las evaluaciones de los niveles de aptitud de 2 a 5 se basan en indicadores de
desempeño de proceso genérico. Éstos son llamados genéricos porque se aplican en todos los procesos en cada nivel de
aptitud a nivel global, independientemente del propósito del proceso, tipo de empresa, tamaño o línea de negocio.
Generalmente, se entiende que cuanto mayor es el nivel de aptitud de proceso alcanzado, menor es el riesgo de que el proceso
no cumpla su finalidad prevista. También se entiende generalmente que cuanto mayor es la aptitud, más costoso el proceso es
para operar.
16
2.0 Modelo de Evaluación de Proceso
El COBIT PAM proporciona una descripción para cada atributo de proceso, como se muestra en el ejemplo del atributo PA
3.1 en la figura 8. Esto está definido y requerido por la norma ISO / IEC 15504-2 y se compone de:
• El número de atributo (con el prefijo PA)
• Nombre del atributo
• Breve propósito del atributo
• Lista de resultados esperados que demuestren el logro del atributo
Número de Nivel
Nivel 3-Proceso establecido
Es importante hacer hincapié en que los atributos marco de medición y de proceso se derivan de la norma ISO / IEC
15504-2. Para cada uno de los atributos, el COBIT PAM describe dos tipos de indicadores de desempeño:
• La práctica genérica
• El indicador genérico de producto de trabajo
Como se observa en COBIT® Modelo de Evaluación de Proceso (PAM): Usando COBIT® 5, los productos de trabajo
para algunos procesos proporcionan mayores requisitos de aptitud para otros procesos. Esto dará como resultado una
aplicación progresiva de los procesos. El enfoque inicial en cualquier evaluación de procesos es el núcleo de procesos
(a veces llamados primarios), que son principalmente parte de los dominios BAI y DSS. Se requieren procesos de los
dominios APO y MEA para apoyar la mejora de la aptitud de estos procesos básicos más allá del nivel 1. Un ejemplo es
APO01 Administrar el marco de gestión de TI, que se requiere como parte para establecer el marco de procesos de TI para
documentar las funciones y responsabilidades requeridas por los procesos a nivel de aptitud 2.
17
Guía del Evaluador: Usando COBIT® 5
Lista de Resultados
PA 3.1 Definición de Proceso Esperados
Resultado de la Plena Consecución del Atributo Prácticas Genéricas (GPs) Productos de Trabajo Genérico (GWPs)
a. Se define un proceso estándar, incluyendo guías GP 3.1.1 Definir el proceso estándar que dé soporte GWP 5.0 Políticas y estándares deberían suministrar
de adaptación adecuadas, que describe los al desarrollo del proceso definido. Se define un proceso detalles de los objetivos organizativos para el proceso,
elementos fundamentales que deben ser estándar que identifica los elementos fundamentales estándares mínimos de rendimiento, procedimientos
incorporados en un proceso definido. del proceso y provee las guías y procedimientos para estándar, y requerimientos de control y reporte de
dar soporte a la implantación y guía de cómo debe ser información. El requerimiento de evidencias en este
adaptadas en cuanto sea necesario. nivel no es únicamente que las políticas y estándares
existan sino que se apliquen a lo largo de la organización.
Prácticas Genéricas
b. Se determinan la secuencia e interacción del proceso GP 3.1.2 Determinar la secuencia e interacción GWP 5.0 Políticas y estándares deberían suministrar
estándar con otros procesos. entre procesos que deben trabajar como un sistema un mapa de los procesos con detalles de los procesos
integrado de procesos. La secuencia estándar de estándar, su interacción y las secuencias esperadas.
procesos y la interacción entre ellos se determinan El requerimiento de evidencias en este nivel no es
y mantienen cuando un proceso se implanta en únicamente que las políticas y estándares existan sino
diferentes partes de la organización. que se apliquen a lo largo de la organización.
c. Se identifican las competencias y roles necesarios GP 3.1.3 Identificar las responsabilidades GWP 5.0 Políticas y estándares deberían suministrar
para llevar a cabo un proceso, como parte del proceso y competencias para realizar el proceso estándar. detalles de las responsabilidades y competencias para
estándar. el funcionamiento. El requerimiento de evidencias en
este nivel no es únicamente que las políticas y estándares
existan sino que se apliquen a lo largo de la organización.
d. Se identifican la infraestructura necesaria y el entorno GP 3.1.4 Identificar la infraestructura requerida GWP 5.0 Políticas y estándares deberían identificar
de trabajo para realizar un proceso, como parte del y el entorno de trabajo para llevar a cabo el proceso los requisitos mínimos de infraestructura y entorno de
proceso estándar. estándar. Se identifican la infraestructura (instalaciones, trabajo para llevar a cabo de procesos. El requerimiento Productos del Trabajo
herramientas, métodos, etc.) y el entorno de trabajo
para la puesta en marcha del proceso estándar.
de evidencias en este nivel no es únicamente que las
políticas y estándares existan sino que se apliquen a lo
Genéricos
largo de la organización.
Generalmente, el evaluador comprueba primero si existe la práctica genérica y si ésta consigue el atributo propuesto
para el proceso y los resultados. La existencia de productos de trabajo genéricos proporcionará evidencia para apoyar la
conclusión de que se han aplicado prácticas.
Ver una exposición más detallada de los niveles de aptitud en la sección 4.6 Clasificación de los Atributos de Proceso.
Es necesario garantizar un nivel consistente de interpretación al decidir la calificación a asignar. La tabla de la figura 10
describe la clasificación tanto en términos de la escala original de calificación (definida anteriormente) como de aquéllas
calificaciones traducidas a una escala de porcentaje mostrando el grado de consecución.
El evaluador usa esta escala para determinar el nivel de aptitud alcanzado. Aplicados sistemáticamente, estos criterios
permiten que cada evaluación se base en un grado estructurado de formalidad y posibilitan la comparación de las
evaluaciones dentro de una empresa o incluso entre diferentes empresas. Téngase en cuenta que un cierto grado de criterio
debe ser aplicado en la determinación del nivel de logro.
18
2.0 Modelo de Evaluación de Proceso
Tenga en cuenta que un proceso puede ser clasificado en un nivel con un atributo único “ampliamente logrado”. Sin
embargo, tendrá que ser alcanzado plenamente para ser clasificado en el siguiente nivel del atributo.
19
Guía del Evaluador: Usando COBIT® 5
20
3.0 Funciones y responsabilidades
Capítulo 4
ENTRADAS INICIALES SALIDAS
• Propósito PROCESO DE EVALUACION • Fecha
• Alcance • Planificación • Evaluación de la entrada
• Restricciones • Recolección de Datos • Identificación de
• Identidades • Validación de Datos las evidencias
• Enfoque • Calificación de los atributos • Evaluación de procesos
• Criterios del evaluador del Proceso utilizados
de la competencia • Informes • Perfiles de procesos
• Información adicional • Información adicional
Funciones y Responsabilidades
• Patrocinador
• Evaluador Competente
• Evaluadores
Capítulo 3
Fuente: Esta figura está reproducida de ISO/IEC 15504-2, con la autorización de ISO/IEC en www.iso.org. El Copyright pertenece a ISO/IEC.
21
Guía del Evaluador: Usando COBIT® 5
Figura 13— Funciones y responsabilidades clave en una evaluación basada en COBIT (cont.)
Funciones Responsabilidades
Evaluador líder Confirmar el compromiso del Patrocinador para proceder con la evaluación.
Garantizar que la evaluación se lleva a cabo de acuerdo con los requisitos del programa de evaluación de COBIT.
Garantizar que los participantes en la evaluación están informados sobre la finalidad, alcance y enfoque de la evaluación.
Garantizar que todos los miembros del equipo de evaluación tienen el conocimiento y las habilidades adecuadas a sus funciones.
Garantizar que todos los miembros del equipo de evaluación tienen acceso a la guía documentada sobre la manera de realizar las
actividades de evaluación definidas.
Garantizar que el equipo de evaluación tiene las competencias para utilizar las herramientas elegidas para apoyar la evaluación.
Confirmar la recepción de los resultados de evaluación entregables por parte del patrocinador.
A la finalización de la evaluación, verificar y documentar el grado de conformidad de la evaluación con respecto el programa
de evaluación de COBIT e ISO / IEC 15504.
Evaluador Garantizar que la evaluación se lleva a cabo de acuerdo con los requisitos del programa de evaluación de COBIT.
Calificar los atributos necesarios del proceso para completar el perfil del proceso.
Llevar a cabo las actividades asignadas asociadas con la evaluación (planificación detallada, recopilación de datos, validación
de datos y presentación de informes) y garantizar que son compatibles con la evidencia adecuada.
Coordinador Garantizar que el equipo de evaluación tiene una interacción adecuada con los responsables organizativos necesarios para
completar la evaluación.
Asegurar la disponibilidad de los recursos en el momento oportuno para cumplir con el programa de evaluación.
Servir como interlocutor de las cuestiones logísticas para garantizar que se cubren de manera adecuada tanto las necesidades
de la empresa como las necesidades de la evaluación.
ISACA ha desarrollado un programa continuo de capacitación y certificación para mantener y proporcionar evidencia de la
competencia del asesor.
Los factores clave a tener en cuenta en la determinación de la competencia de los evaluadores son los siguientes:
1. Habilidades en la aplicación del COBIT PAM y cómo aplicarlo a la evaluación de los procesos TI dentro de una
empresa, que incluye la metodología de evaluación, y las herramientas de COBIT PAM y los procesos de calificación.
Considere si los evaluadores han recibido formación específica y cuentan con la certificación de COBIT 5.
2. Conocimiento de COBIT 5 y cómo aplicarla a los procesos en evaluación. Hay que tener en consideración si
los evaluadores han asistido al Curso Fundación COBIT 5 y otras sesiones de formación de COBIT y obtenido
certificaciones.
3. Conocimiento y experiencia en relación con las actividades que se evalúan.
4. Los atributos personales que contribuyen al desempeño eficaz del proyecto. Estos incluyen, por ejemplo, las
habilidades de comunicación y de gestión de proyecto.
Los evaluadores líderes deberían haber realizado al menos dos evaluaciones como parte de un equipo.
22
4.0 Realizando una evaluación de Procesos
Modelo de Referencia
Capítulo 2 Marco de Medida
G
de Proceso U
• Niveles de Capacidad
• Dominio y Alcance • Atributos de Proceso Í
Modelo de Evaluación
• Finalidad del Proceso
• Resultados del Proceso del Proceso
• Escala de Medida
A
• Alcance
• Indicadores D
• Mapeo
• Traducción E
L
Capítulo 4
INPUT INICIAL OUTPUT
A
• Finalidad
• Alcance
PROCESO de EVALUACION
• Planificación
• Fecha
• Input Evaluación
S
• Restricciones • Recogida de Datos
• Validación de Datos
• Identificación de Evidencia
• Proceso de Evaluación
E
• Identidades
• Aproximación • Medición de Atributos de Proceso Usado S
• Criterios de Competencia • Reporting • Perfiles del proceso
del Evaluador • Información adicional O
• Información Adicional
R
Roles y responsabilidades
• Sponsor
• Evaluador competente
P
• Evaluadores A
M
Capítulo 3
Fuente: Esta figura de ISO/IEC 15504-2 se ha reproducido con permiso de ISO/IEC en www.iso.org. El Copyright sigue siendo de ISO/IEC
Las tareas primarias incluidas en el programa de evaluación COBIT consisten en siete pasos clave, como se muestra en la
figura 15.
Recogida
de Datos
E
V
I
D Informes
Inicio Planificación Instrucciones Validación
E de Datos de Evaluación
N
C
I
A Medición
Atributos
de Proceso
23
Guía del Evaluador: Usando COBIT® 5
4.1 Iniciación
4.1.1 Visión general
La etapa de iniciación consiste en confirmar el patrocinador y asegurar que hay acuerdo sobre el objeto y alcance
de la evaluación. Este paso también implicará la identificación de cualquier limitación, realizar la planificación inicial de
la evaluación (incluyendo cualquier información adicional que precise ser recogida), la elección de los participantes en la
evaluación y el equipo completo de evaluación, y la definición de los roles de los miembros del equipo.
SPONSOR
El promotor de la evaluación debe tener la autoridad para contratar a un equipo de evaluación y para que los recursos
y competencias adecuadas estén disponibles para llevar a cabo una evaluación adecuada.
EVALUADOR LÍDER
Durante el inicio, el promotor debe asegurarse de que el evaluador líder tiene las competencias para desempeñar la función.
Debería considerarse la posibilidad de utilizar un evaluador certificado con experiencia de COBIT 5 como evaluador líder.
CUESTIONARIO DE PRE-EVALUACIÓN
Este punto es de importancia, ya que permite al evaluador o al equipo obtener una comprensión de las unidades
empresariales y las expectativas de la dirección. Normalmente incluirá preguntas sobre:
• La unidad de la empresa que se evalúa.
• Productos y servicios.
• Cualquier problema o áreas problemáticas.
• Alcance de las herramientas y proceso que se utilizará.
• Tipo de evaluación solicitada, es decir, la clase uno, dos o tres.
• Conocimiento de COBIT 5.
• Conocimiento de lo que está involucrado en un proceso de evaluación.
• Conocimiento de la duración y compromiso de los recursos necesarios para lograr los objetivos deseados.
ALCANCE DE LA EVALUACIÓN
El objetivo de determinar el alcance de la evaluación como parte del inicio es enfocar la evaluación de las necesidades
del negocio de la empresa. Esto reduce el esfuerzo general involucrado en la evaluación.
24
4.0 Realizando una evaluación de Procesos
4. Confirmar la selección preliminar de los procesos de COBIT objetivo con el patrocinador del proyecto y los interesados
clave en la evaluación del proceso.
5. Finalizar los procesos de COBIT para incluir en la evaluación.
6. Documentar la metodología de determinación del alcance en las actas de evaluación.
MAPEOS DISPONIBLES
Los mapeos de COBIT 5 publicados por ISACA pueden utilizarse para determinar los procesos a evaluar. Ejemplos
de mapeos COBIT 5 incluyen:
• Vinculación de objetivos de negocio a Objetivos relacionados con TI.
• Vinculación de Objetivos relacionados con TI a Procesos TI.
La segunda consideración se refiere a las consecuencias adicionales de la operación eficaz y eficiente de los procesos a
varios niveles de capacidad, como se muestra en la figura 16 de la norma ISO / IEC 15504-4.
TIPO DE EVALUACIÓN
Durante el inicio de la evaluación, es preciso decidir el tipo de evaluación ya que tendrá impacto sobre el nivel de
evidencia requerido. Dependiendo del tipo de evaluación (clase uno, dos o tres), puede ser necesario considerar la
independencia respecto a la empresa del líder del equipo certificado.
25
Guía del Evaluador: Usando COBIT® 5
ISO / IEC 15504 define tres clases de evaluación, cada una con diferentes propósitos y nivel de precisión. La Figura 17
relaciona cada clase y el propósito, las habilidades generales y los requisitos de evidencia.
El tipo de evaluación a seguir debe ser determinada y acordada con el patrocinador al inicio del proyecto de evaluación.
El evaluador debe asegurar que el patrocinador comprende las diferencias entre las evaluaciones y sus implicaciones, por
ejemplo, reunir menos pruebas aumenta el riesgo de un resultado inexacto de la evaluación.
La evaluación tipo tres puede usarse para un análisis de gaps y como preparación para los tipos de evaluación uno y dos,
más rigurosos. Muchas empresas realizan una evaluación de tipo dos, lo que les permite extraer conclusiones sobre el
rendimiento de su capacidad y las oportunidades de mejora. Si se dispone de resultados comparables, un enfoque tipo uno
es útil para las empresas que deseen realizar comparaciones entre unidades organizativas u otras empresas. Se requiere
precaución al interpretar estas comparaciones.
Las evaluaciones de tipo uno y dos requieren asesores independientes utilizando recursos externos, mientras que las
evaluaciones tipo tres pueden realizarse por recursos independientes o por el personal de la empresa. Los tres tipos
requieren evaluadores certificados.
Según la definición de la norma ISO / IEC, una autoevaluación COBIT no es una evaluación tipo tres. ISACA ofrece
una guía de autoevaluación; esto no requiere evidencia o evaluadores certificados, competentes e independientes, y lo
realiza una empresa para evaluar la capacidad de su propio proceso. Esta evaluación es sólo para uso interno y no debe ser
utilizada como una referencia externa de ningún tipo. Puede utilizarse como una previa para una evaluación más formal.
Evaluaciones de tipo uno o dos deben ser realizadas por un equipo de evaluación, cuyos miembros sean independientes
de la unidad organizativa que se está evaluando. Una evaluación independiente puede ser realizada, por ejemplo, por una
empresa en su propio nombre como una verificación de que su programa de evaluación está funcionando correctamente.
El patrocinador de la evaluación pertenecerá a la misma empresa, pero no necesariamente a la parte de la empresa que se
está evaluando. Pues, pueden realizarse más fácilmente por evaluadores externos certificados de otras empresas.
26
4.0 Realizando una evaluación de Procesos
4.1.4 Herramientas
Para asistir a la evaluación pueden usarse las secciones siguientes del apéndice D:
• D.2 Ejemplo de Ejercicio de Aproximación al Alcance.
• D.4 Ejemplo de Checklist Inicial.
4.2 Planificación
4.2.1 Visión general
Planificar la evaluación incorpora el desarrollo de un plan que describe todas las actividades realizadas para recoger
evidencia y guiar la evaluación.
27
Guía del Evaluador: Usando COBIT® 5
NIVEL DE ESFUERZO
Los puntos clave necesarios para determinar el nivel de esfuerzo en la evaluación, son:
• Alcance de la evaluación (número de procesos a evaluar).
• Tipo de evaluación, esta determina los requisitos del nivel de evidencia a recoger.
• Nivel de competencia en el cual se ha de situar la evaluación.
HERRAMIENTAS DE EVALUACIÓN
En esta fase debe decidirse respecto a las herramientas que se utilizaran como soporte a la evaluación. Estas se precisan
para facilitar la recopilación de la evidencia usada por el evaluador en la asignación de ratios de proceso para cada uno de
los evaluados y en su registro como el conjunto de perfiles de proceso.
Hay dos tipos básicos de herramientas: basadas en papel y automatizadas. La adecuación de una herramienta depende
sobre cómo se utilizará y la metodología de evaluación. Para asegurar unos resultados efectivos y eficientes, las
herramientas deben seleccionarse o diseñarse con ajuste a las necesidades de la empresa y del proceso de evaluación.
En las empresas en las que se utiliza COBIT, la comprensión de la finalidad y resultado de los procesos será relativamente
clara. Cuando no es el caso, probablemente se requerirá más trabajo para aproximar el alcance y planificar la evaluación.
4.2.4 Herramientas
La siguiente sección del apéndice D se puede utilizar en la evaluación:
• D.1 Ejemplo de Plan de Evaluación
28
4.0 Realizando una evaluación de Procesos
La empresa tiene que entender que los participantes representan la principal fuente de conocimiento y experiencia sobre el
proceso y son quién se encuentra en la mejor posición para identificar potenciales debilidades en el proceso.
En la sesión de información se debe subrayar que el respeto de la confidencialidad de las fuentes de información y de la
documentación recopilada durante la evaluación es esencial para asegurar esta información. Cuando se empleen entrevistas
o discusiones, se debería poner atención para asegurar que los participantes no se sienten amenazados o no tienen alguna
inquietud respecto a la confidencialidad. Parte de la información proporcionada puede ser propiedad de la empresa.
Por lo tanto, es importante que se establezcan acuerdos/convenios de confidencialidad adecuados para manejar dicha
información, así como gestionar su uso en el proceso de evaluación.
ENTRENAMIENTO
Los evaluadores y los otros participantes deben ser apropiadamente entrenados y consolidar la experiencia necesaria.
Además de la competencia en el uso de las herramientas, el entrenamiento y/o la experiencia les debe proporcionar un
buen nivel de comprensión teórico de los principios subyacentes relacionados con COBIT PAM, los indicadores y la
calificación.
4.3.4. Herramientas
Se ha proporcionado un PowerPoint® de inicio de la actividad como parte del conjunto de herramientas para introducir a
los participantes en la evaluación y familiarizarlos con el enfoque definido.
29
Guía del Evaluador: Usando COBIT® 5
Las actividades del proceso que se seleccionen deberían ser representativas de la conducta normal de la empresa
en relación con el proceso. Ello quiere decir que se tienen que tomar algunos casos concretos en la selección de las
actividades que se van a examinar. Es útil observar los resultados y productos del proceso para determinar los casos
apropiados. Cabe señalar que para algunos procesos en algunas empresas, sólo puede haber una o dos actividades del
proceso disponibles para su examen. Un ejemplo se puede encontrar en APO11 gestión de la calidad. En la planificación
de la recogida de datos, el jefe de la evaluación debe identificar estas situaciones y hacerles frente durante la estrategia de
evaluación.
REQUISITOS DE EVIDENCIAS
Los evaluadores deberían asegurar que existen suficientes evidencias para confiar en los resultados de la evaluación. Las
evidencias pueden tomar forma de evidencia física directa, como por ejemplo, un documento o el resultado de una prueba,
o indirecta, como por ejemplo, los planes para llegar a un resultado. En general, las principales fuentes de evidencias son
las entrevistas, las cuales deben ser confirmadas mediante revisión de los productos del trabajo y desde la perspectiva
de la satisfacción de los objetivos del proceso que se está evaluando a través de las prácticas básicas que se encuentran
operativas. En algunos casos ello puede implicar recorrer el proceso con el propósito de comprenderlo.
Para el nivel de capacitación 1, es importante que en la evaluación se determine que se ha obtenido un nivel general de
comprensión de la finalidad del proceso y de los resultados, así como de las prácticas básicas del proceso. Ello puede ser
confirmado a través de entrevistas o por medio de encuestas. Para los niveles superiores de las evaluaciones de capacidad
(niveles 2 a 5), el enfoque se debe basar en evidencias indirectas, tales como políticas, junto con un examen más detallado
para identificar evidencias del grado de implantación y de seguimiento de las políticas. El tipo de evidencias requeridas y
de los métodos de recolección dependerán de los procesos que van a ser revisados.
SREGISTRO SISTEMÁTICO
La recolección de datos es un elemento clave del proceso de evaluación. En función de los procesos que serán revisados existe
potencialmente un extenso volumen de datos a recolectar. Por lo tanto, es importante que se tome conciencia de las evidencias
que se requerirán y de los tipos de evidencias. El uso de formatos estándar de registro del material y de las evidencias de la
evaluación se tiene que identificar.
PREPARACIÓN
Existe un beneficio considerable en proporcionar ejemplos informativos de los tipos de evidencias requeridas a todos
aquellos que serán entrevistados o que estarán involucrados en los talleres de trabajo antes del inicio de la evaluación. Ello
les permite tener mayor seguridad que van a estar en disposición de las evidencias durante las entrevistas o juntas.
4.4.4. Herramientas
Se puede utilizar la siguiente sección del apéndice D para asistir en la evaluación:
• D.6 Plantilla ejemplo de recolección de datos – para registrar evidencias y declaraciones de juicio.
30
4.0 Realizando una evaluación de Procesos
Las conclusiones también deben ser validadas comparando los resultados con evaluaciones pasadas de capacidad
de procesos u otras evaluaciones de procesos, por ejemplo una auditoría. Los resultados también se pueden validar
manteniendo sesiones de retroalimentación con ambos, los propietarios de procesos y los usuarios de las salidas de los
procesos.
Las evidencias deben representar de forma precisa el proceso evaluado. La validación de estos datos también debe incluir
evaluar si el tamaño de la muestra escogida es apropiado para el proceso evaluado.
4.5.4 Tools
La siguiente sección del apéndice D puede usarse como ayuda en la evaluación:
• D.5 Ejemplo de Plantilla de Evaluación – Usada para validar evidencias y declaraciones de juicio.
Se debe mantener la trazabilidad entre las evidencias objetivas recogidas las calificaciones de atributos de proceso
asignadas.
Para cada atributo de proceso calificado, se debe registrar la relación entre los indicadores y las evidencias objetivas.
En este nivel, los procesos pueden no estar ni formalizados ni documentados. El evaluador deberá determinar a través de
entrevistas y examen de evidencias si existe un conocimiento del proceso aceptado de forma generalizada, de su propósito
y de los resultados esperados, que estén alineados con el proceso.
Las prácticas de base son las actividades o tareas requeridas para alcanzar los resultados esperados del proceso. Están
especificadas en el COBIT PAM a un nivel alto sin detallar como se llevan a cabo. Las evidencias de que se están
alcanzando a menudo estarán en forma de salidas (productos del trabajo). Es posible que no todas la prácticas de base
estén realmente realizadas y completamente efectivas.
31
Guía del Evaluador: Usando COBIT® 5
El evaluador deberá tener un sólido conocimiento del propósito de cada uno de los procesos de COBIT evaluados y de
los resultados esperados. También deberá tener un conocimiento suficiente de los proceso de COBIT para determinar si
son apropiados los productos de trabajo y prácticas para un proceso específico. Es importante considerar que el evaluador
necesitará hacer juicios como si el propósito del proceso y sus prácticas de base se alcanzan de forma generalizada.
Nótese que el nivel 1 de capacidad se satisface si PA 1.1 es mayoritariamente alcanzado, es decir, por encima del 50 por
ciento y hasta un 85 por ciento de consecución. También es importante darse cuenta que antes se puede evaluar el nivel
2 de capacidad, el nivel 1 de proceso debe aumentar hasta el alance completo, que es superior al 85 por ciento. El mismo
requisito debe alcanzarse para los siguientes niveles de capacidad, del 2 al 5.
Mientras que las prácticas son genéricas, las evidencias pueden cambiar de tipo a lo largo de varios procesos y deben ser
apropiadas para el proceso evaluado.
ESCALA DE CALIFICACIÓN
La escala de calificación descrita anteriormente en la sección 2.3.4 debe ser utilizada para calificar los atributos usando la
siguiente escala de calificación.
En la práctica, la aplicación de una escala de calificación requiere un juicio profesional por parte de los evaluadores. De
manera que los evaluadores deben asegurar que son consistentes en su uso de la escala, esto es importante para soportar
la confiabilidad y que los resultados de la evaluación sean congruentes independientemente de los evaluadores. Las
razones para calificar un proceso como no alcanzado completamente se deberá documentar de forma clara y se darán
recomendaciones de áreas en las que el proceso puede ser mejorado.
4.6.4 Herramientas
La siguiente sección del apéndice D puede usarse como ayuda a la evaluación:
• D.5 Ejemplo de plantilla de evaluación – Usada para confirmar calificaciones y niveles de capacidad determinados.
• Un informe de evaluación, basado en un proceso de evaluación de capacidad, realizado por un evaluador certificado/
competente y no un informe de certificación o garantía sobre la efectividad del control interno, la gestión del riesgo u
otros aspectos de rendimiento de la empresa.
• Destinado a un uso interno por parte de la Dirección con la finalidad de comprender el nivel de capacidad de proceso
de TI basado en el uso de COBIT PAM utilizando COBIT 5 y (si está en el alcance) para considerar sugerencias de
mejora de procesos basadas en los resultados de la evaluación.
Los tres tipos de evaluaciones requieren un evaluador competente para llevarlos a cabo. En esta guía se ha definido un
evaluador competente como un evaluador capacitado y certificado.
Las funciones y responsabilidades descritas en el capítulo 3 no indican ninguna “relación de rendición de cuentas”
respecto a dar opiniones en los informes de certificación o garantía como se ha mencionado anteriormente.
Como se ha mencionado previamente, el informe de evaluación es sólo para uso interno de la empresa y no está destinado
a ser proporcionado a terceros a efectos de información o aseguramiento / dependencia.
En la plantilla de ejemplo de informe de la sección D.3 del apéndice D, se ha insertado un descargo de responsabilidad.
INFORMES
Los resultados de la evaluación deben ser reportados en un entregable y proporcionados al patrocinador (sponsor) de la
evaluación o a un representante delegado del mismo en el momento de finalización del trabajo de evaluación. Mientras
que a la Dirección se le puede proporcionar un resumen de alto nivel en forma de presentación, se requiere un informe
detallado como resultado para todas las evaluaciones. Los resultados de la evaluación son analizados y presentados en el
informe, que debería cubrir cuestiones clave como las debilidades observadas en la capacidad de proceso, junto con la
identificación de oportunidades de mejora de los procesos. El resultado final de la evaluación es un informe que contiene
la determinación del nivel actual de capacidad. En el apéndice D, sección D.3, el evaluador encontrará una plantilla de
ejemplo de informe.
CONTENIDO
Como mínimo, todos los informes de evaluación deberían contener:
• La fecha de la evaluación (inicio y final)
• La identidad del patrocinador (sponsor) y su relación con la unidad de la empresa que está siendo evaluada.
• El propósito de la evaluación.
• El alcance de la evaluación:
– Unidades de la empresa.
– Procesos y niveles de capacidad.
– Procesos revisados y la base de la selección.
• Las restricciones de la evaluación (disponibilidad de recursos clave, duración máxima de la evaluación, procesos
específicos o unidades de la empresa que serán excluidas de la evaluación, y la cantidad y tipo de pruebas objetivas
que serán examinadas en la evaluación).
• La identidad y los roles de los evaluadores, el personal del equipo de evaluación y personal de apoyo con
responsabilidades específicas en la evaluación.
• La identificación de las pruebas objetivas recogidas.
• La identificación del proceso de evaluación documentado.
• Cualquier información adicional recogida durante la evaluación para apoyar la mejora de procesos o determinar
la capacidad del proceso, por ejemplo, los datos específicos (o resultados de la medición) que son necesarios para
cuantificar la capacidad de la empresa para cumplir con un objetivo de negocio en particular.
• Un conjunto de calificaciones de atributos de procesos por cada proceso evaluado (denominado el perfil de proceso) y
el nivel de capacidad alcanzado por los mismos.
33
Guía del Evaluador: Usando COBIT® 5
4.7.4 Herramientas
La siguiente sección del apéndice D se puede utilizar como ayuda en la evaluación:
• D.3 Plantilla de ejemplo de informe.
34
Apéndice A. Términos y Definiciones (iso/iec-15504-1 2003)
Capacidad evaluada —El resultado de una o más evaluaciones de procesos llevadas a cabo de acuerdo con lo dispuesto
en la norma ISO/IEC 15504.
Evaluación—Una amplia revisión de los diferentes aspectos de una compañía o función que incluye elementos no
cubiertos por una iniciativa de auditoría estructurada.
Nota: puede incluir oportunidades para reducir el coste de una mala calidad, para conocer la percepción de los empleados
en extremos relacionados con la calidad, propuestas a la alta dirección en relación con las políticas, los objetivos, etc.
Indicador de evaluación —Fuente de evidencias subjetivas utilizadas para soportar el juicio del evaluador en el proceso
de valoración de los atributos, pe. productos del trabajo, prácticas o recursos.
Salidas de la evaluación—Todos los resultados tangibles de una evaluación (ver el registro de la evaluación).
Participante de la evaluación— Una persona individual que tiene responsabilidades dentro del alcance de la evaluación.
Nota: ejemplos de ello incluyen, sin el ánimo de limitarlos, el patrocinador de la evaluación, los evaluadores y los
miembros de las unidades de la empresa.
Proceso de evaluación—Uuna determinación de la medida en que los procesos estándar de la empresa contribuyen a
la consecución de los objetivos de negocio y ayudan al enfoque de la empresa en la necesidad de mejora continuada de
procesos.
Propósito de la evaluación—Una declaración, comprendida en las entradas de la evaluación, la cual define las razones
para llevar a cabo la evaluación.
Registro de la evaluación—Una colección ordenada y documentada de información que es pertinente para la evaluación
y que añade comprensión y verificación de los perfiles de los procesos generados para la evaluación.
Alcance de la evaluación—Una definición de los límites de la evaluación, comprendida en las entradas de la evaluación,,
abarcando los límites de la empresa en la evaluación, los procesos a ser incluidos, y el contexto dentro del cual los
procesos operan (ver contexto del proceso).
Patrocinador de la evaluación—El individuo o entidad, interna o externa de la unidad de la empresa que será evaluada,
que requiere la evaluación a ser realizada y que facilita recursos financieros u otros para su realización.
Equipo de la evaluación—Uno o más individuos que conjuntamente llevan a cabo un proceso de evaluación.
Registro del evaluador—Un registro de participaciones conducidas para cumplir con el requisito establecido en la norma
ISO/IEC 15504.
Indicador de atributo—Evidencia de la evaluación que soporta el juicio del grado de consecución de una característica
específica del proceso.
Práctica base—Una actividad que cuando se realiza constantemente contribuye al logro de un fin determinado del
proceso.
35
Guía del Evaluador: Usando COBIT® 5
Evaluador competente—Alguien que ha demostrado la habilidad para conducir una evaluación y para vigilar y verificar
la conformidad de un proceso de evaluación.
Proceso definido—Una colección de actividades que son gestionadas (planificadas, vigiladas y ajustadas) y adaptadas al
conjunto estándar de procesos de la empresa de acuerdo con las guías de adaptación de la empresa
Nota: un proceso definido comprende una descripción actualizada del proceso y contribuye con productos de trabajo,
medidas y otras mejoras de información a los activos de los procesos de la empresa. El proyecto de un proceso definido
facilita la base para su planificación, ejecución y la mejora de las tareas y actividades del proyecto.
Unidad de la empresa—La unidad de la empresa es la unidad de negocio involucrada en la evaluación del proceso que:
• Implementa uno o más procesos que tienen un contexto coherente de procesamiento y operan dentro de un conjunto
coherente de objetivo de negocio.
• Es típicamente parte de una empresa más grande; en una empresa pequeña la unidad de la empresa puede representar la
totalidad de la empresa.
• Puede ser, por ejemplo, un proyecto específico o un conjunto de proyectos (relacionados); una unidad en una empresa
focalizada en una fase específica de la vida de un ciclo (o fases) tal como la adquisición, desarrollo, mantenimiento
o soporte; una parte de una empresa responsable de todos los aspectos de un producto particular o de un conjunto de
productos.
Práctica genérica (PG)—Una actividad que cuando se realiza constantemente contribuye a la consecución de los
atributos de un proceso específico.
Producto genérico de trabajo (PGT)—Un artefacto asociado con la ejecución de un proceso que se presenta de forma
habitual o de carácter general.
Coordinador local de la evaluación (CLE)—El enlace entre el equipo de la evaluación y la/las unidad/des de negocio
asignada/s para garantizar la logística y la interacción con la/s unidad/es de la empresa para una efectiva y eficiente
evaluación.
Indicadores de rendimiento—Un conjunto de métricas designadas para medir la extensión como están siendo logrados
los objetivos de rendimiento sobre la fase de la operación continuada
Nota: un indicador de rendimiento es un indicador de atributo para un proceso específico (ver ISO/IEC 15504-2).
Modelo de evaluación de proceso (MEP)—Un modelo adecuado para el propósito de determinación de la capacidad de
procesamiento, basado en uno o más modelos de referencia de procesos (MRP).
Valoración del atributo del proceso—Un juicio del grado de consecución de una característica para el proceso de
evaluado.
Capacidad de procesamiento—Una caracterización de la habilidad del proceso para lograr los objetivos de negocio
corrientes o futuros.
Nivel de capacidad del proceso—Un punto en la escala ordinal de seis puntos (de la capacidad de procesamiento) que
representa la capacidad del proceso, cada nivel se basa en la capacidad del nivel inferior.
Determinación de la capacidad del proceso—Una evaluación y análisis sistemáticos de los procesos seleccionados
dentro de la empresa frente a una capacidad de destino, llevada a cabo con el ánimo de identificar las fortalezas, las
debilidades y los riesgos asociados con la implementación de los procesos para cumplir con un requisito específico en
particular.
Valoración del nivel de capacidad del proceso—Una representación del nivel de capacidad de procesamiento
conseguido derivado de los valores de capacidad de los atributos del proceso para un proceso evaluado.
Contexto del proceso—El conjunto de factores, documentados en las entradas de la evaluación, que influyen en el juicio,
comprensión y comparativa de los valores de los atributos del proceso.
36
Apéndice A. Términos y Definiciones (iso/iec-15504-1 2003)
Dimensión del proceso—El conjunto de elementos en un modelo de evaluación de procesos (MEP) explícitamente
relacionado con los procesos definidos en el modelo de referencia de procesos relevantes (MPR)
Nota: los procesos se pueden agrupar en base a diferentes criterios. Por ejemplo, en ISO/IEC 15504-5 se agrupan en
categorías de actividades relacionadas.
Mejora del proceso—Acciones adoptadas para cambiar procesos de una empresa para que cumplan con los objetivos de
negocio de la empresa de una forma más efectiva y/o eficiente.
Patrocinador de la mejora del proceso—El individuo o entidad, interno o externo a la unidad de la empresa que es
evaluada, que requiere la mejora del proceso y facilita recursos financieros u otros para realizarla.
Instancia del proceso—Un ejemplo único de un proceso que es identificable y sobre el cual se puede recopilar
información de una manera repetitiva. Un elemento de información que es típico de una clase o grupo; una ocurrencia que
es parte de algo.
Propósito del proceso—Los objetivos de alto nivel medibles del rendimiento del proceso y los posibles resultados de la
efectiva implementación del proceso.
Modelo de referencia del proceso (MRP)—Un modelo que comprende definiciones de procesos en un ciclo de vida
descrito en términos de los propósitos y resultados de proceso, junto con una arquitectura descriptiva de las relaciones
entre los procesos (ISO/IEC 15504.1 3.48).
37
Guía del Evaluador: Usando COBIT® 5
38
Apéndice B. Acrónimos
Apéndice B. Acrónimos
APO Alinear , planificar e organizar (dominio COBIT)
BAI Construir, adquirir e implementar (dominio COBIT)
BP Practica base
CEO Director general ejecutivo
CFO Director general financiero
CIO Director de informática/sistemas
CTO Director de tecnología
DSS Entregar, dar servicio y soporte (dominio COBIT)
EDM Evaluar, orientar y supervisar (dominio COBIT)
IT Tecnología de la información
MEA Supervisar, evaluar y valorar (dominio COBIT)
SDLC Ciclo de vida del desarrollo
TCO Coste total de propiedad
39
Guía del Evaluador: Usando COBIT® 5
40
Apéndice C. Lecturas
Apéndice C. Lecturas
• ISACA, COBIT® 5, USA, 2012 (versión disponible en español)
• ISACA, COBIT® 5 Implementation, USA, 2012 (versión disponible en español)
• ISACA, COBIT® 5: Enabling Processes, USA, 2012 (versión disponible en español)
• ISACA, COBIT® Process Assessment Guide (PAM): Using COBIT® 5, USA, 2012
• ISACA, COBIT® Self-assessment Guide: Using COBIT® 5, USA, 2012
• ISO, ISO/IEC 15504-1 2004 Information technology—Process assessment—Part 1: Concepts and vocabulary,
Switzerland, 2004
• ISO, ISO/IEC 15504-2 2003 Performing an assessment, Switzerland, 2003
• ISO, ISO/IEC 15504-3 2004 Guidance on performing an assessment, Switzerland, 2004
• ISO, ISO/IEC 15504-4 2004 Guidance on use for process improvement and process capability determination,
Switzerland, 2004
• ISO, ISO/IEC 15504-5 2006 Information technology—Process assessment—Part 5: An exemplar Process Assessment
Model, Switzerland, 2006
• ISO, ISO/IEC 15504-7 2008 Assessment of organizational maturity, Switzerland, 2008
41
Guía del Evaluador: Usando COBIT® 5
42
Apéndice D. Herramientas
Apéndice D. Herramientas
D.1 Ejemplo de Plan de evaluación
Este plan puede ser utilizado por los evaluadores líderes y su equipo de evaluación, como aporte a la creación de un plan
de evaluación detallado de un proyecto de evaluación de COBIT. Utilice este plan para personalizar los pasos necesarios
para la evaluación, incluyendo los nombres, las áreas de la empresa y los equipos.
43
Guía del Evaluador: Usando COBIT® 5
En este ejemplo, el enfoque de la empresa es identificar la relevancia de los procesos para apoyar el objetivo de la empresa
“ La continuidad del servicio de negocio y disponibilidad “(COBIT objetivo 7 de la empresa).
El cuadro indicativo de mapeo (COBIT 5, figura 22) indica que el logro de este objetivo de la empresa depende
principalmente de los siguientes objetivos relacionados con TI:
• 04 Manejo de riesgo de negocio relacionados con TI.
• 10 Seguridad de la información, infraestructura de procesamiento y aplicaciones.
• 14 Disponibilidad de información confiable y útil para la toma de decisiones.
El objetivo de la empresa es también en menor grado (secundario) dependiente del logro de los siguientes objetivos
relacionados con TI:
• 01 de alineación de las TI y la estrategia empresarial.
• 07 de entrega de servicios de TI en línea con los requerimientos del negocio.
• 08 uso adecuado de las aplicaciones, información y soluciones tecnológicas.
El cuadro indicativo de mapeo (COBIT 5, figura 23) indica que los objetivos relacionados con TI identificados
anteriormente están relacionados con los siguientes procesos de COBIT 5.
Como se observa en la tabla anterior, el único objetivo de la empresa cuenta con procesos dependientes para su logro , por
lo que una decisión del alcance debe hacerse para determinar en qué procesos se podrá enfocar la evaluación . La decisión
se hará tomando como base la frecuencia de aparición (es decir como un indicador de la importancia), pero también debe
tener en cuenta el conocimiento sobre la pertinencia, la criticidad y el rendimiento de los procesos empleados localmente.
En este ejemplo, el patrocinador de la empresa razonablemente podría decidir centrarse en los procesos de seguridad y de
riesgo porque son las principales áreas de interés relacionadas con el logro de la meta “ continuidad y disponibilidad”.
44
Apéndice D. Herramientas
Transparencia financiero
1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17.
Apren-
dizaje y
creci-
Objetivo IT Financiero Cliente Interno miento
01 Alineamiento de les estrategias TI y de
P P S P S P P S P S P S S
negocio
02 Cumplimiento de TI y apoyo para el
cumplimiento de los negocios con las S P P
leyes y regulaciones externas
03 Compromiso de la dirección ejecutiva para
Financiero
P S S S S S P S S
la toma de decisiones relacionadas con TI
04 Riesgos de negocio relacionados con TI
P S P S P S S S
gestionados
05 Beneficios materializados de la cartera de
P P S S S S P S S
inversiones y servicios habilitados por TI
06 Transparencia en los costos, beneficios y
S S P S P P
riesgos de TI
07 Prestación de servicios TI en línea con los
P P S S P S P S P S S S S
requerimientos de negocio
Cliente
motivado
17 Conocimiento, experiencia e iniciativas
para la innovación del negocio S P S P S S S S P
45
Guía del Evaluador: Usando COBIT® 5
La elección de uno o algunos de los objetivos de la empresa y su mapeo a los objetivos de TI proporciona un indicador que
puede ser utilizado en el ejercicio de evaluación de procesos para validar el estado actual de esos objetivos, determinar las
áreas de oportunidad y documentar el nivel de proceso.
Por otra parte, las empresas también pueden identificar los procesos de evaluación utilizando un enfoque basado en el
riesgo para la selección de los procesos (Ver el marco de TI de Riesgo, www.isaca.org/riskit).
Se trata de un informe de evaluación de la capacidad del proceso basado en el modelo de evaluación de procesos (MEP)
del marco de COBIT y no una certificación o informe de verificación de la eficacia del proceso o de sus controles internos
relacionados. Se pretende que sea un informe interno para proporcionar información sólo para uso de la administración, y
no debe ser invocado por los demás. Su propósito es proporcionar información acerca de la capacidad de los procesos de
una empresa y dar a la gestión alguna indicación de que procesos necesita mejorar.
REVISIÓN HISTÓRICA
Versión Modificación Fecha Autor
TABLA DE CONTENIDOS
1.0 Resumen ejecutivo
2.0 Introducción
2.1 Propósito de la evaluación
2.2 Alcance de la evaluación
2.2.1 Unidad o unidades de la empresa
2.2.2 Procesos y evaluación de niveles de capacidad
2.2.3 Procesos revisados y base para la selección
2.2.4 Clase de evaluación
2.3 Restricciones de evaluación
2.4 Resumen del enfoque de la evaluación
2.5 Evaluación de los miembros del equipo
2.6 Fechas críticas
2.7 Horario de evaluación
2.8 Acuerdos de confidencialidad
3.0 Resumen de los resultados
3.1 Perfil del proceso de evaluación y alcance del proceso de capacidad
4.0 Conclusiones detalladas
5.0 Recomendaciones
Apéndices
Registros de la evaluación
46
Apéndice D. Herramientas
Clase Idoneidad
Uno Comparación con otras unidades de la empresa / empresas
Dos Evaluación interna fiable para informes internos
Tres Seguimiento de la evolución en curso de un programa de mejora
47
Guía del Evaluador: Usando COBIT® 5
48
Apéndice D. Herramientas
Considere la posibilidad de una sección o un párrafo para cada proceso con los resultados, los datos relacionados y
sugerencias de mejora (si fuese necesario en el ámbito de compromiso). El informe también muestra las principales
cuestiones planteadas durante la evaluación, tales como debilidades y fortalezas observadas dentro de las áreas, y sus
implicaciones para la empresa.
Esta sección deberá contener todos los datos descubiertos durante la asignación, con cuadros, gráficos y detalles incluidos,
mientras que también hace referencia a las pruebas reunidas.
Se observa el gráfico con las notas de cada proceso, el cual emplea las votaciones en la figura 20.
Los requisitos de las pruebas se deben cumplir para que el informe para proporcione fiabilidad y repetitividad. La
existencia en el presente informe de las prácticas detalladas de base, productos de trabajo y las características del
producto de trabajo proporcionar evidencia de la actuación de los procesos asociados con ellos. Del mismo modo, la
existencia de indicadores de capacidad del proceso (un indicador de evaluación que apoya la sentencia de la capacidad
de proceso de un proceso específico) proporciona evidencia de la capacidad del proceso.
5.0 Recomendaciones
Proporcione las recomendaciones resultantes de la evaluación. Asegúrese de que cada recomendación puede rastrearse
al producto/proceso relacionado, atributo de capacidad y proceso de resultado / trabajo según corresponda. Indique
cualquier recomendación que se aplican a través de múltiples procesos en el ámbito de este programa de evaluación.
Considere el nivel de capacidad para los procesos dentro del alcance de esta evaluación durante el desarrollo de estas
recomendaciones y indicando el grado de consecución.
Apéndices
Registros de la evaluación
(Los ejemplos se proporcionan en el kit de herramientas).
49
Guía del Evaluador: Usando COBIT® 5
50
Apéndice D. Herramientas
51
Guía del Evaluador: Usando COBIT® 5
52