Articulo de referencia

auditoría de tecnología de la información

Una auditoría de tecnología de la información , o auditoría de sistemas de información , consiste en un examen de los controles de gestión dentro de una infraestructura de tecno...

Una auditoría de tecnología de la información , o auditoría de sistemas de información , consiste en un examen de los controles de gestión dentro de una infraestructura de tecnología de la información (TI) y las aplicaciones empresariales. La evaluación de la evidencia obtenida determina si los sistemas de información protegen los activos, mantienen la integridad de los datos y operan eficazmente para alcanzar las metas u objetivos de la organización. Estas revisiones pueden realizarse junto con una auditoría de estados financieros , una auditoría interna u otro tipo de encargo de certificación.

Las auditorías de TI también se conocen como auditorías de procesamiento automatizado de datos ( auditorías ADP ) y auditorías informáticas . Anteriormente se denominaban auditorías de procesamiento electrónico de datos ( auditorías EDP ).

Objetivo

Una auditoría de TI es diferente de una auditoría de estados financieros . Mientras que el propósito de una auditoría financiera es evaluar si los estados financieros presentan razonablemente, en todos los aspectos materiales, la situación financiera, los resultados de las operaciones y los flujos de efectivo de una entidad de conformidad con las prácticas contables estándar , el propósito de una auditoría de TI es evaluar el diseño y la eficacia del control interno del sistema. Esto incluye, entre otros, la eficiencia y los protocolos de seguridad, los procesos de desarrollo y la gobernanza o supervisión de TI. La instalación de controles es necesaria, pero no suficiente para proporcionar una seguridad adecuada. Las personas responsables de la seguridad deben considerar si los controles se instalaron según lo previsto, si son eficaces o si se ha producido alguna brecha de seguridad y, de ser así, qué medidas se pueden tomar para prevenir futuras brechas. Estas preguntas deben ser respondidas por observadores independientes e imparciales. Estos observadores realizan la tarea de auditoría de sistemas de información. En un entorno de Sistemas de Información (SI), una auditoría es un examen de los sistemas de información, sus entradas, salidas y procesamiento. [ 1 ]

A medida que la tecnología avanza y se vuelve más omnipresente en nuestras vidas y en las empresas, también aumentan las amenazas y las interrupciones de TI. Estas afectan a todos los sectores y se presentan de diversas formas, como filtraciones de datos, amenazas externas y problemas operativos. Estos riesgos y la necesidad de altos niveles de seguridad incrementan la necesidad de auditorías de TI para verificar el rendimiento de los sistemas de TI de las empresas y reducir la probabilidad y el impacto de las amenazas y las interrupciones tecnológicas. [ 2 ]

Las funciones principales de una auditoría de TI son evaluar los sistemas implementados para proteger la información de una organización. Específicamente, las auditorías de tecnología de la información se utilizan para evaluar la capacidad de la organización para proteger sus activos de información y para distribuir adecuadamente la información a las partes autorizadas. [ 3 ] La auditoría de TI tiene como objetivo evaluar lo siguiente:

¿Los sistemas informáticos de la organización estarán disponibles para la empresa en todo momento cuando se requieran? (Disponibilidad) ¿La información contenida en los sistemas se divulgará únicamente a usuarios autorizados? (Seguridad y confidencialidad) ¿La información proporcionada por el sistema será siempre precisa, confiable y oportuna? (Integridad) De esta manera, la auditoría busca evaluar el riesgo para el activo más valioso de la empresa (su información) y establecer métodos para minimizar dichos riesgos.

Más concretamente, las organizaciones deberían analizar tres requisitos principales: confidencialidad, integridad y disponibilidad, para definir sus necesidades de seguridad y confianza en sus sistemas informáticos.

  • Confidencialidad: El objetivo es mantener la información privada restringida al acceso de usuarios no autorizados.
  • Integridad: El objetivo es garantizar que la información se modifique de forma autorizada.
  • Disponibilidad: El objetivo es garantizar que solo los usuarios autorizados tengan acceso a información específica.

Estos tres requisitos deben enfatizarse en cada industria y en cada organización con un entorno de TI, pero los requisitos y controles para respaldarlos variarán. [ 4 ]

Clasificación de las auditorías de TI

Varias autoridades han creado distintas taxonomías para distinguir los diferentes tipos de auditorías de TI. Goodman y Lawless afirman que existen tres enfoques sistemáticos específicos para llevar a cabo una auditoría de TI: [ 5 ]

  • Auditoría del proceso de innovación tecnológica . Esta auditoría elabora un perfil de riesgo para proyectos existentes y nuevos. La auditoría evaluará la trayectoria y profundidad de la experiencia de la empresa en las tecnologías seleccionadas, así como su presencia en los mercados relevantes, la organización de cada proyecto y la estructura del sector industrial relacionado con dicho proyecto o producto.
  • Auditoría comparativa innovadora . Esta auditoría consiste en un análisis de la capacidad de innovación de la empresa auditada, en comparación con sus competidores. Para ello, se examinan las instalaciones de investigación y desarrollo de la empresa, así como su trayectoria en la producción de nuevos productos.
  • Auditoría de posición tecnológica : Esta auditoría revisa las tecnologías que la empresa posee actualmente y las que necesita incorporar. Las tecnologías se clasifican como "básicas", "clave", "de vanguardia" o "emergentes".

Otros describen el espectro de auditorías de TI con cinco categorías de auditorías:

  • Sistemas y aplicaciones : Una auditoría para verificar que los sistemas y las aplicaciones sean apropiados, eficientes y estén adecuadamente controlados para garantizar la entrada, el procesamiento y la salida de datos válidos, confiables, oportunos y seguros en todos los niveles de la actividad del sistema. Las auditorías de aseguramiento de sistemas y procesos constituyen un subtipo que se centra en los sistemas de TI empresariales orientados a los procesos de negocio. Dichas auditorías tienen como objetivo asistir a los auditores financieros. [ 6 ]
  • Instalaciones de procesamiento de información : Una auditoría para verificar que la instalación de procesamiento esté controlada para garantizar el procesamiento oportuno, preciso y eficiente de las solicitudes en condiciones normales y potencialmente disruptivas.
  • Desarrollo de sistemas : Una auditoría para verificar que los sistemas en desarrollo cumplan con los objetivos de la organización y para asegurar que los sistemas se desarrollen de acuerdo con los estándares generalmente aceptados para el desarrollo de sistemas .
  • Gestión de TI y Arquitectura Empresarial : Una auditoría para verificar que la gestión de TI haya desarrollado una estructura organizativa y procedimientos que garanticen un entorno controlado y eficiente para el procesamiento de la información .
  • Cliente/Servidor, Telecomunicaciones, Intranets y Extranets : Una auditoría para verificar que los controles de telecomunicaciones estén implementados en el cliente (ordenador que recibe los servicios), el servidor y en la red que conecta a los clientes y servidores.

Algunos agrupan todas las auditorías de TI en dos tipos únicos: auditorías de " revisión de control general " o auditorías de " revisión de control de aplicaciones ".

Numerosos profesionales de auditoría de TI del ámbito de la seguridad de la información consideran que existen tres tipos fundamentales de controles , independientemente del tipo de auditoría que se realice, especialmente en el ámbito de las TI. Muchos marcos y estándares intentan dividir los controles en diferentes disciplinas o áreas, denominándolos " Controles de seguridad ", "Controles de acceso" y "Controles de seguridad de la información" para definir los tipos de controles involucrados. A un nivel más fundamental, estos controles pueden constar de tres tipos: Controles de protección/prevención, Controles de detección y Controles reactivos/correctivos.

En un sistema de información (SI), existen dos tipos de auditores y auditorías: internas y externas. La auditoría de SI suele formar parte de la auditoría interna contable y, con frecuencia, la realizan los auditores internos de la empresa. Un auditor externo revisa los hallazgos de la auditoría interna, así como las entradas, el procesamiento y las salidas de los sistemas de información. La auditoría externa de sistemas de información la llevan a cabo principalmente auditores de sistemas de información certificados, como CISA (certificado por ISACA , Information System Audit and Control Association, EE. UU.), ISA (Information System Auditor, ISA) (certificado por ICAI, Institute of Chartered Accountants of India) y otros certificados por organizaciones de renombre en auditoría de SI. La auditoría de SI considera todos los riesgos y controles potenciales en los sistemas de información. Se centra en cuestiones como operaciones, datos, integridad, aplicaciones de software, seguridad, privacidad, presupuestos y gastos, control de costos y productividad. Existen guías disponibles para ayudar a los auditores en su trabajo, como las de Information Systems Audit and Control Association. [ 1 ]

Historia de la auditoría informática

El concepto de auditoría de TI surgió a mediados de la década de 1960. Desde entonces, la auditoría de TI ha experimentado numerosos cambios, debido principalmente a los avances tecnológicos y a la incorporación de la tecnología en los negocios.

Actualmente, muchas empresas dependen de la tecnología de la información para operar, como las de telecomunicaciones o la banca. En otros tipos de negocios, la tecnología de la información desempeña un papel fundamental, incluyendo la implementación de flujos de trabajo en lugar de formularios en papel, el uso de control mediante aplicaciones en lugar de control manual (lo cual es más confiable) o la implementación de sistemas ERP para optimizar la organización mediante el uso de una única aplicación. Por consiguiente, la importancia de la auditoría de TI aumenta constantemente. Una de las funciones más importantes de la auditoría de TI es auditar los sistemas críticos para respaldar la auditoría financiera o el cumplimiento de regulaciones específicas, como la Ley Sarbanes-Oxley (SOX).

Temas emergentes

Además, diversos organismos de normalización imponen nuevas auditorías que, según la organización auditada, deben realizarse. Estas auditorías afectarán a los departamentos de TI y garantizarán que dichos departamentos ejecuten las funciones y controles adecuados para cumplir con la normativa. Algunos ejemplos de estas auditorías son SSAE 16 , ISAE 3402 e ISO 27001:2013 .

auditorías de presencia web

La extensión de la presencia de TI corporativa más allá del firewall corporativo (por ejemplo, la adopción de redes sociales por parte de la empresa junto con la proliferación de herramientas basadas en la nube, como los sistemas de gestión de redes sociales ) ha elevado la importancia de incorporar auditorías de presencia web en la auditoría de TI/SI. Los propósitos de estas auditorías incluyen asegurar que la empresa esté tomando las medidas necesarias para:

El uso de herramientas departamentales o desarrolladas por los usuarios ha sido un tema controvertido en el pasado. Sin embargo, gracias a la amplia disponibilidad de herramientas de análisis de datos, paneles de control y paquetes estadísticos, los usuarios ya no necesitan esperar a que los recursos de TI atiendan solicitudes de informes aparentemente interminables. La tarea de TI es colaborar con los grupos de negocio para que el acceso autorizado y la generación de informes sean lo más sencillos posible. Por ejemplo, los usuarios no deberían tener que realizar la comparación de datos por sí mismos para que las tablas relacionales se vinculen de forma significativa. TI debe poner a disposición de los usuarios archivos no normalizados, del tipo de almacén de datos, para simplificar su trabajo de análisis. Por ejemplo, algunas organizaciones actualizan periódicamente un almacén de datos y crean tablas "planas" fáciles de usar que se pueden cargar fácilmente con un paquete como Tableau y utilizar para crear paneles de control.

auditorías de comunicaciones empresariales

El auge de las redes VoIP y problemas como el uso de dispositivos personales en el trabajo (BYOD), junto con las crecientes capacidades de los sistemas de telefonía empresarial modernos, aumentan el riesgo de que la infraestructura de telefonía crítica se configure incorrectamente, lo que expone a la empresa a la posibilidad de fraude en las comunicaciones o a una menor estabilidad del sistema. Los bancos, las instituciones financieras y los centros de contacto suelen establecer políticas que deben aplicarse en todos sus sistemas de comunicación. La tarea de auditar que los sistemas de comunicación cumplen con la política recae en auditores de telecomunicaciones especializados. Estas auditorías garantizan que los sistemas de comunicación de la empresa:

  • adherirse a la política establecida
  • Siga las políticas diseñadas para minimizar el riesgo de pirateo informático o phreaking.
  • mantener el cumplimiento normativo
  • prevenir o minimizar el fraude telefónico
  • mitigar el riesgo de terceros
  • minimizar el riesgo de gobernanza [ 9 ] [ 10 ]

Las auditorías de comunicaciones empresariales también se denominan auditorías de voz, [ 11 ] pero el término está cada vez más en desuso a medida que la infraestructura de comunicaciones se vuelve cada vez más orientada y dependiente de datos. El término "auditoría de telefonía" [ 12 ] también está en desuso porque la infraestructura de comunicaciones moderna, especialmente al tratar con clientes, es omnicanal, donde la interacción se produce a través de múltiples canales, no solo por teléfono. [ 13 ] Uno de los problemas clave que afectan a las auditorías de comunicaciones empresariales es la falta de estándares definidos por la industria o aprobados por el gobierno. Las auditorías de TI se basan en la adhesión a estándares y políticas publicados por organizaciones como NIST y PCI , pero la ausencia de tales estándares para las auditorías de comunicaciones empresariales significa que estas auditorías deben basarse en los estándares y políticas internos de una organización, en lugar de los estándares de la industria. Como resultado, las auditorías de comunicaciones empresariales todavía se realizan manualmente, con controles de muestreo aleatorio. Las herramientas de automatización de auditoría de políticas para comunicaciones empresariales solo han estado disponibles recientemente.

Dilemas éticos en las auditorías de TI

El uso de la inteligencia artificial (IA) en las auditorías de TI está creciendo rápidamente; según el Foro Económico Mundial de 2015, para 2025 el 30 % de todas las auditorías corporativas se realizarán con IA. La IA en las auditorías de TI plantea numerosos problemas éticos. [ 14 ]

  1. El uso de la Inteligencia Artificial provoca sesgos no deseados en los resultados. Un problema que enfrenta la IA al realizar auditorías de TI para corporaciones es que pueden producirse sesgos no deseados a medida que la IA procesa los datos. La IA carece de un elemento humano o de la capacidad de comprender diferentes situaciones en las que ciertos datos son esperados o inesperados. La IA solo comprende los datos que ha visto anteriormente y, por lo tanto, no puede evolucionar ante cada situación particular. Esto provoca sesgos no deseados y, por consiguiente, consecuencias no deseadas si se deposita demasiada confianza en los sistemas de IA y no se supervisan cuidadosamente por un ser humano. Como resultado, surgen problemas éticos, legales y económicos. [ 14 ]
  2. La tecnología reemplaza el rol de los humanos. Las firmas de las Cuatro Grandes han invertido cantidades significativas de dinero en tecnologías emergentes en el ámbito de la auditoría de TI. La IA se utiliza ahora en prácticas de aseguramiento para realizar tareas como "procedimientos de auditoría y contabilidad, tales como revisión de libros mayores, cumplimiento tributario, preparación de papeles de trabajo, análisis de datos, cumplimiento de gastos, detección de fraude y toma de decisiones". [ 14 ] Esto esencialmente reemplaza la necesidad de auditores y relega a quienes trabajan en aseguramiento a roles de "supervisores" de la tecnología. Sin embargo, las firmas aún necesitan auditores para realizar análisis de los resultados de la auditoría de TI generados por la IA. Los auditores que no comprenden los algoritmos utilizados en la auditoría pueden permitir que estos programas imperfectos cometan errores. Por lo tanto, los auditores con amplia experiencia y títulos en tecnología son muy codiciados por las firmas que utilizan IA para realizar auditorías.

Efecto de la auditoría informática en las empresas y las auditorías financieras

La globalización, junto con el crecimiento de los sistemas de tecnología de la información, ha llevado a las empresas a adoptar un entorno laboral cada vez más digitalizado. Entre las ventajas que ofrecen estos sistemas se incluyen la reducción del tiempo de trabajo, la capacidad de analizar grandes volúmenes de datos, la disminución del riesgo de auditoría y la obtención de información analítica más flexible y completa. Gracias al aumento del tiempo disponible, los auditores pueden implementar pruebas adicionales, lo que se traduce en una mejora significativa del proceso de auditoría en general. El uso de técnicas de auditoría asistidas por computadora (CAAT) ha permitido a las empresas examinar muestras de datos más amplias y realizar revisiones más exhaustivas de todas las transacciones, lo que facilita al auditor la comprobación y una mejor comprensión de cualquier problema en los datos. [ 15 ]

El uso de sistemas informáticos en las auditorías ha transformado la manera en que los auditores realizan funciones clave, como la gestión de bases de datos, la garantía de riesgos y controles, e incluso la gobernanza y el cumplimiento normativo. Además, los sistemas informáticos de auditoría mejoran la eficiencia operativa y facilitan la toma de decisiones que, de otro modo, dependerían de cálculos manuales. Estos sistemas ayudan a eliminar el error humano en las auditorías y, si bien no lo solucionan por completo, han demostrado ser útiles tanto en las auditorías realizadas por las grandes firmas como en las pequeñas. Han reducido considerablemente el margen de error y proporcionan una mejor comprensión de los datos analizados.

Como resultado del mayor uso de sistemas de TI en auditorías, organismos autorizados como el Instituto Americano de Contadores Públicos Certificados (AICPA) y la Asociación de Control de Auditoría de Sistemas de Información (ISACA) han establecido directrices sobre cómo utilizar correctamente los sistemas de TI para realizar auditorías. [ 16 ] Los auditores ahora deben cumplir con las directrices establecidas al utilizar sistemas de TI en auditorías.

Beneficios de utilizar sistemas informáticos en auditorías financieras

El uso de sistemas de TI y técnicas de IA en auditorías financieras está empezando a mostrar grandes beneficios para las principales firmas de contabilidad. En un estudio realizado por una de las cuatro grandes firmas de contabilidad, se prevé que el uso de sistemas de TI y técnicas de IA genere un aumento de 6,6 billones de dólares en ingresos [ 14 ] como resultado del incremento de la productividad. Por consiguiente, las principales firmas de auditoría están realizando enormes inversiones con el objetivo de aumentar la productividad y, por ende, los ingresos mediante el desarrollo o la subcontratación de sistemas de TI y técnicas de IA para apoyar las auditorías financieras.

PwC, una de las firmas de auditoría más grandes del mundo, ha identificado tres tipos diferentes de sistemas de TI y técnicas de IA que las empresas pueden desarrollar e implementar para aumentar sus ingresos y productividad. El primer sistema se crea de manera que los sistemas tecnológicos desempeñen un papel complementario en la toma de decisiones de los auditores humanos. Esto permite que el auditor humano conserve su autonomía en las decisiones y utilice la tecnología para respaldar y mejorar su capacidad de realizar un trabajo preciso, lo que en última instancia ahorra a la firma en costos de productividad. A continuación, PwC afirma que los sistemas con capacidad de resolución de problemas son imprescindibles para producir los resultados más precisos. PwC reconoce el mayor margen de error debido a sesgos involuntarios y, por lo tanto, la necesidad de crear sistemas que puedan adaptarse a diferentes escenarios. Este tipo de sistema requiere que la toma de decisiones se comparta entre el auditor humano y el sistema de TI para producir el máximo rendimiento, permitiendo que el sistema se encargue del trabajo de cálculo que un auditor humano no podría realizar por sí solo. Finalmente, PwC reconoce que existen escenarios en los que la tecnología necesita tener autonomía en la toma de decisiones y actuar de forma independiente. Esto permite a los auditores humanos centrarse en tareas más importantes mientras la tecnología se encarga de las tareas que consumen mucho tiempo y que no requieren tiempo humano. [ 14 ]

La utilización de sistemas de TI y técnicas de IA en auditorías financieras va más allá del objetivo de maximizar la productividad y aumentar los ingresos. Las empresas que utilizan estos sistemas para facilitar la realización de auditorías pueden identificar datos que podrían constituir fraude con mayor eficiencia y precisión. Por ejemplo, sistemas como los drones han sido aprobados por las cuatro grandes firmas de auditoría [ 14 ] para ayudar a obtener cálculos de inventario más precisos, mientras que el reconocimiento de voz y facial está ayudando a las empresas en casos de fraude. [ 14 ]

Véase también

Informática forense

Operaciones

Misceláneas

Irregularidades y actos ilegales

Referencias

  1. 1 2 Rainer, R. Kelly y Casey G. Cegielski. Introducción a los sistemas de información. 3.ª ed. Hoboken, NJ: Wiley, 2011. Impreso.
  2. Stoel, M. Dale; Havelka, Douglas (18 de febrero de 2020). "Calidad de la auditoría de tecnología de la información: una investigación del impacto de los factores individuales y organizacionales" . Journal of Information Systems . 35 (1): 135–154 . doi : 10.2308/isys-18-043 . ISSN 0888-7985 . 
  3. Gantz, Stephen D. (2014). Los fundamentos de la auditoría de TI : propósitos, procesos e información práctica . Syngress, un sello editorial de Elsevier. 
  4. Lea "Computadoras en riesgo: Informática segura en la era de la información" en NAP.edu .
  5. Richard A. Goodman; Michael W. Lawless (1994). Tecnología y estrategia: modelos conceptuales y diagnósticos . Oxford University Press US. ISBN 978-0-19-507949-4. Consultado el 9 de mayo de 2010 .
  6. K. Julisch et al., Compliance by Design – Bridging the Chasm between Auditors and IT Architects . Computers & Security, Elsevier. Volumen 30, números 6-7, septiembre-octubre de 2011.
  7. Juergens, Michael. "Los riesgos de las redes sociales amplían el papel de la auditoría interna" . Wall Street Journal . Consultado el 10 de agosto de 2015 .
  8. "Programa de auditoría/garantía de redes sociales" . ISACA . ISACA . Consultado el 10 de agosto de 2015 .
  9. Lingo, Steve. "Una auditoría de comunicaciones: el primer paso hacia las comunicaciones unificadas" . El blog de XO . Consultado el 17 de enero de 2016 .
  10. "Servicio de auditoría de sistemas telefónicos" . 1st Communications Services . 1st Communications Services. Archivado del original el 1 de abril de 2019. Consultado el 14 de diciembre de 2018 .
  11. "Auditoría de voz" . www.securelogix.com . Consultado el 20 de enero de 2016 .
  12. "Directrices de diseño y auditoría de telefonía IP" (PDF) . www.eurotelecom.ro . Archivado del original (PDF) el 27 de marzo de 2014.
  13. "¿Qué es omnicanal? - Definición de WhatIs.com" . SearchCIO . Consultado el 20 de enero de 2016 .
  14. 1 2 3 4 5 6 7 Munoko, Ivy; Brown-Liburd, Helen L.; Vasarhelyi, Miklos (2020-11-01). "Las implicaciones éticas del uso de la inteligencia artificial en la auditoría" . Journal of Business Ethics . 167 (2): 209– 234. doi : 10.1007/s10551-019-04407-1 . ISSN 1573-0697 . 
  15. Elefterie, Liana (2016). "El impacto de la tecnología de la información en el proceso de auditoría". Economía, gestión y mercados financieros . 11 : 303–309 .
  16. Yang, David C.; Guan, Liming (1 de enero de 2004). "La evolución de las normas de auditoría de TI y control interno en las auditorías de estados financieros: El caso de Estados Unidos" . Managerial Auditing Journal . 19 (4): 544– 555. doi : 10.1108/02686900410530547 . ISSN 0268-6902 . 
  • Una carrera como auditor de sistemas de información. Archivado el 12 de julio de 2007 en Wayback Machine , por Avinash Kadam (Network Magazine).
  • Consejo Federal de Examen de Instituciones Financieras (FFIEC)
  • La necesidad de la tecnología CAAT
  • Arquitectura de seguridad abierta: controles y patrones para proteger los sistemas de TI.
  • Instituto Americano de Contadores Públicos Certificados (AICPA)
  • Biblioteca de servicios de TI (ITIL)