Articulo de referencia

Information security audit

An information security audit is an audit of the level of information security in an organization. It is an independent review and examination of system records, activities, and...

An information security audit is an audit of the level of information security in an organization. It is an independent review and examination of system records, activities, and related documents. These audits are intended to improve the level of information security, avoid improper information security designs, and optimize the efficiency of the security safeguards and security processes.[1]

Within the broad scope of auditing information security there are multiple types of audits, multiple objectives for different audits, etc. Most commonly the controls being audited can be categorized as technical, physical and administrative. Auditing information security covers topics from auditing the physical security of data centers to auditing the logical security of databases, and highlights key components to look for and different methods for auditing these areas.

When centered on the Information technology (IT) aspects of information security, it can be seen as a part of an information technology audit. It is often then referred to as an information technology security audit or a computer security audit. However, information security encompasses much more than IT.

The audit process

Step 1: Preliminary audit assessment

The auditor is responsible for assessing the current technological maturity level of a company during the first stage of the audit. This stage is used to assess the current status of the company and helps identify the required time, cost and scope of an audit. First, you need to identify the minimum security requirements:[2]

  • Security policy and standards
  • Organizational and Personal security
  • Communication, Operation and Asset management
  • Physical and environmental security
  • Access control and Compliance
  • IT systems development and maintenance
  • IT security incident management
  • Disaster recovery and business continuity management
  • Risk management

Step 2: Planning & preparation

The auditor should plan a company's audit based on the information found in the previous step. Planning an audit helps the auditor obtain sufficient and appropriate evidence for each company's specific circumstances. It helps predict audit costs at a reasonable level, assign the proper manpower and time line and avoid misunderstandings with clients.[3]

Antes de realizar una revisión del centro de datos, el auditor debe estar debidamente informado sobre la empresa y sus actividades comerciales críticas. El objetivo del centro de datos es alinear sus actividades con los objetivos del negocio, manteniendo la seguridad e integridad de la información y los procesos críticos. Para determinar adecuadamente si se está alcanzando el objetivo del cliente, el auditor debe realizar lo siguiente antes de llevar a cabo la revisión:

Paso 3: Establecer los objetivos de la auditoría

En el siguiente paso, el auditor define los objetivos de la auditoría tras realizar una revisión del centro de datos corporativo. Los auditores consideran diversos factores relacionados con los procedimientos y actividades del centro de datos que pueden identificar riesgos de auditoría en el entorno operativo y evalúan los controles implementados para mitigar dichos riesgos. Tras un análisis y pruebas exhaustivos, el auditor puede determinar si el centro de datos mantiene los controles adecuados y opera de manera eficiente y eficaz.

A continuación se presenta una lista de objetivos que el auditor debe revisar:

  • Procedimientos y responsabilidades del personal, incluidos los sistemas y la formación interfuncional.
  • Los procesos de gestión del cambio están establecidos y son seguidos por el personal de TI y de gestión.
  • Se han implementado procedimientos de respaldo adecuados para minimizar el tiempo de inactividad y evitar la pérdida de datos importantes.
  • El centro de datos cuenta con controles de seguridad física adecuados para evitar el acceso no autorizado al centro de datos.
  • Se han implementado controles ambientales adecuados para garantizar que los equipos estén protegidos contra incendios e inundaciones.

Paso 4: Realizar la revisión

El siguiente paso consiste en recopilar evidencia para cumplir con los objetivos de la auditoría del centro de datos. Esto implica viajar a la ubicación del centro de datos y observar los procesos dentro del mismo. Se deben realizar los siguientes procedimientos de revisión para cumplir con los objetivos de auditoría predeterminados:

  • Personal del centro de datos: Todo el personal del centro de datos debe estar autorizado para acceder a él (tarjetas de acceso, identificadores de inicio de sesión, contraseñas seguras, etc.). Los empleados del centro de datos deben estar debidamente capacitados sobre el equipo y desempeñar sus funciones correctamente. El personal de servicio del proveedor debe ser supervisado al realizar trabajos en el equipo del centro de datos. El auditor debe observar y entrevistar a los empleados del centro de datos para cumplir con sus objetivos.
  • Equipamiento: El auditor debe verificar que todo el equipamiento del centro de datos funcione correctamente y de forma eficaz. Los informes de utilización del equipamiento, las inspecciones para detectar daños y comprobar su funcionamiento, los registros de tiempo de inactividad del sistema y las mediciones del rendimiento del equipamiento ayudan al auditor a determinar el estado del equipamiento del centro de datos. Además, el auditor debe entrevistar a los empleados para determinar si existen y se aplican las políticas de mantenimiento preventivo.
  • Políticas y procedimientos: Todas las políticas y procedimientos del centro de datos deben estar documentados y disponibles en el propio centro. Entre los procedimientos documentados importantes se incluyen las responsabilidades laborales del personal del centro de datos, las políticas de copias de seguridad, las políticas de seguridad, las políticas de despido de empleados, los procedimientos operativos del sistema y una descripción general de los sistemas operativos.
  • Seguridad física / controles ambientales: El auditor debe evaluar la seguridad del centro de datos del cliente. La seguridad física incluye guardaespaldas, jaulas cerradas con llave, esclusas de seguridad, entradas únicas, equipos anclados y sistemas de monitoreo informático. Además, deben existir controles ambientales para garantizar la seguridad de los equipos del centro de datos. Estos incluyen unidades de aire acondicionado, pisos elevados, humidificadores y un sistema de alimentación ininterrumpida .
  • Procedimientos de respaldo: El auditor debe verificar que el cliente cuente con procedimientos de respaldo en caso de falla del sistema. Los clientes pueden mantener un centro de datos de respaldo en una ubicación separada que les permita continuar las operaciones instantáneamente en caso de falla del sistema.

Paso 5: Preparación del informe de auditoría

Una vez finalizada la auditoría, los hallazgos y las sugerencias de acciones correctivas se comunican a las partes interesadas responsables en una reunión formal. Esto garantiza una mejor comprensión y respaldo de las recomendaciones de la auditoría. Asimismo, brinda a la organización auditada la oportunidad de expresar su opinión sobre los temas planteados.

Redactar un informe después de una reunión de este tipo y describir los acuerdos alcanzados en todos los temas de auditoría puede mejorar considerablemente la eficacia de la auditoría. Las conferencias de cierre también ayudan a finalizar recomendaciones que sean prácticas y viables. [ 4 ]

Paso 6: Emisión del informe de revisión

El informe de revisión del centro de datos debe resumir las conclusiones del auditor y tener un formato similar al de un informe de revisión estándar. El informe debe estar fechado a la fecha de finalización de la investigación y los procedimientos del auditor. Debe indicar en qué consistió la revisión y explicar que esta proporciona únicamente una «seguridad limitada» a terceros.

Por lo general, un informe de revisión de centro de datos consolida la totalidad de la auditoría. También ofrece recomendaciones sobre la correcta implementación de las medidas de seguridad físicas y asesora al cliente sobre las funciones y responsabilidades apropiadas de su personal. Su contenido puede incluir: [ 5 ]

  • Los procedimientos y conclusiones de los auditores
  • The auditors' recommendations
  • Objective, scope, and methodologies
  • Overview/conclusions

The report may optionally include rankings of the security vulnerabilities identified throughout the performance of the audit and the urgency of the tasks necessary to address them. Rankings like "high", "low", and "medium" can be used to describe the imperativeness of the tasks.[6]

Who performs audits

Generally, computer security audits are performed by:

  1. Federal or State Regulators
    • Information security audits would primarily be prepared by the partners of these regulators.
    • Examples include: Certified accountants, Cybersecurity and Infrastructure Security Agency (CISA), Federal Office of Thrift Supervision (OTS), Office of the Comptroller of the Currency (OCC), U.S. Department of Justice (DOJ), etc.
  2. Corporate Internal Auditors [7]
    • If the information security audit is an internal audit, it may be performed by internal auditors employed by the organization.
    • Examples include: Certificated accountants, Cybersecurity and Infrastructure Security Agency (CISA), and Certified Internet Audit Professional (CIAP)
  3. External Auditors
    • Typically, third-party experts employed by an independent organization and specializing in the field of data security are hired when state or federal auditors are not accessible.
  4. Consultants
    • Outsourcing the technology auditing where the organization lacks the specialized skill set.

In certain regulated industries, information security audits may be mandated by law. In the United States healthcare sector, the Health Insurance Portability and Accountability Act (HIPAA) Security Rule requires covered entities and business associates to conduct periodic security risk assessments to evaluate the likelihood and impact of potential threats to electronic protected health information.[8] To assist organizations in meeting these requirements, the Office of the National Coordinator for Health Information Technology (ONC) and OCR developed a free Security Risk Assessment Tool for small and medium-sized healthcare practices.[9][10]

Jobs and certifications in information security

Information Security Officer (ISO)

El puesto de Responsable de Seguridad de la Información (ISO, por sus siglas en inglés) es relativamente nuevo y ha surgido en las organizaciones para hacer frente a las consecuencias del crecimiento desmesurado de las tecnologías de la información y las comunicaciones en red. El rol del ISO ha sido bastante ambiguo, ya que el problema para el que fue creado no estaba claramente definido. Su función se ha convertido en la de seguir la dinámica del entorno de seguridad y mantener un equilibrio en la gestión de riesgos de la organización. [ 11 ]

Certificaciones

Las auditorías de sistemas de información combinan los esfuerzos y las habilidades de los campos de la contabilidad y la tecnología. Los profesionales de ambos campos se apoyan mutuamente para garantizar la seguridad de la información y los datos. Gracias a esta colaboración, la seguridad del sistema de información ha demostrado aumentar con el tiempo. En relación con la auditoría de sistemas de información, la función del auditor es examinar los controles del programa de seguridad de la empresa. Además, el auditor divulga la eficacia operativa de estos controles en un informe de auditoría. La Asociación de Auditoría y Control de Sistemas de Información (ISACA) , una organización profesional de tecnología de la información, promueve la adquisición de experiencia a través de diversas certificaciones. [ 12 ] Los beneficios de estas certificaciones son aplicables al personal interno y externo del sistema. Algunos ejemplos de certificaciones relevantes para las auditorías de seguridad de la información incluyen:

  • Gestor certificado de seguridad de la información (CISM)
  • Certificado en Control de Riesgos y Sistemas de Información (CRISC)
  • Certificado en Gobernanza de TI Empresarial (CGEIT)
  • Auditor Certificado de Sistemas de Información (CISA)
  • CSX (Fundamentos del Nexo de Ciberseguridad)
  • CSXP (Profesional certificado en Cybersecurity Nexus)

Los sistemas auditados

Vulnerabilidades de la red

  • Intercepción : Los datos que se transmiten a través de la red son vulnerables a ser interceptados por un tercero no autorizado que podría hacer un uso perjudicial de dichos datos.
  • Disponibilidad: Las redes se han extendido a lo largo de cientos o miles de kilómetros, y muchos dependen de ellas para acceder a la información de la empresa; la pérdida de conectividad podría causar interrupciones en la actividad empresarial.
  • Punto de acceso/entrada: Las redes son vulnerables a accesos no deseados. Un punto débil en la red puede permitir que intrusos accedan a esa información. También puede constituir una puerta de entrada para virus y troyanos.

Controles

  • Controles de interceptación: La interceptación puede prevenirse parcialmente mediante controles de acceso físico en centros de datos y oficinas, incluyendo los puntos de terminación de los enlaces de comunicación y la ubicación del cableado y la distribución de la red. El cifrado también contribuye a la seguridad de las redes inalámbricas.
  • Controles de disponibilidad: La mejor manera de controlar esto es mediante una excelente arquitectura y monitorización de la red. La red debe contar con rutas redundantes entre cada recurso y un punto de acceso, así como con enrutamiento automático para redirigir el tráfico a la ruta disponible sin pérdida de datos ni de tiempo.
  • Controles de acceso/entrada: La mayoría de los controles de red se ubican en el punto donde la red se conecta con una red externa. Estos controles limitan el tráfico que pasa a través de la red. Pueden incluir cortafuegos, sistemas de detección de intrusiones y software antivirus .

El auditor debe formular ciertas preguntas para comprender mejor la red y sus vulnerabilidades. En primer lugar, debe evaluar la extensión de la red y su estructura. Un diagrama de red puede ser de gran ayuda en este proceso. A continuación, debe determinar qué información crítica debe proteger esta red. Los sistemas empresariales, los servidores de correo, los servidores web y las aplicaciones de alojamiento a las que acceden los clientes suelen ser áreas clave. También es importante saber quién tiene acceso y a qué partes. ¿Tienen los clientes y proveedores acceso a los sistemas de la red? ¿Pueden los empleados acceder a la información desde casa? Por último, el auditor debe evaluar cómo está conectada la red a redes externas y cómo está protegida. La mayoría de las redes están conectadas a internet, lo que podría constituir un punto vulnerable. Estas son cuestiones fundamentales para la protección de las redes.

Separación de funciones

Cuando se trabaja con dinero, ya sea entrante o saliente, es fundamental asegurar la segregación de funciones para minimizar y, de ser posible, prevenir el fraude. Una de las claves para garantizar una correcta segregación de funciones (SoD) desde la perspectiva del sistema es revisar las autorizaciones de acceso de los usuarios. Algunos sistemas, como SAP, afirman ofrecer la capacidad de realizar pruebas de SoD, pero la funcionalidad que proporcionan es básica, requiere la creación de consultas que consumen mucho tiempo y se limita al nivel de transacción, con escaso o nulo uso de los valores de objeto o campo asignados al usuario a través de la transacción, lo que a menudo produce resultados engañosos. Para sistemas complejos como SAP, suele ser preferible utilizar herramientas desarrolladas específicamente para evaluar y analizar conflictos de SoD y otros tipos de actividad del sistema. Para otros sistemas o para sistemas con múltiples formatos, se debe supervisar qué usuarios pueden tener acceso de superusuario , lo que les otorga acceso ilimitado a todos los aspectos del sistema. Asimismo, desarrollar una matriz para todas las funciones que resalte los puntos donde se ha infringido la segregación de funciones ayudará a identificar posibles debilidades materiales mediante la verificación cruzada de los accesos disponibles de cada empleado. Esto es tan importante, o incluso más, en la función de desarrollo como en la de producción. Garantizar que quienes desarrollan los programas no sean los autorizados a implementarlos en producción es fundamental para evitar que programas no autorizados ingresen al entorno de producción, donde podrían usarse para perpetrar fraudes.

Tipos de auditorías

Cifrado y auditoría de TI

Al evaluar la necesidad de que un cliente implemente políticas de cifrado para su organización, el auditor debe realizar un análisis del riesgo y el valor de los datos del cliente. Las empresas con múltiples usuarios externos, aplicaciones de comercio electrónico e información confidencial de clientes/empleados deben mantener políticas de cifrado rigurosas destinadas a cifrar los datos correctos en la etapa adecuada del proceso de recopilación de datos. [ 13 ]

Los auditores deben evaluar continuamente las políticas y los procedimientos de cifrado de sus clientes. Las empresas que dependen en gran medida de los sistemas de comercio electrónico y las redes inalámbricas son extremadamente vulnerables al robo y la pérdida de información crítica durante la transmisión. Es fundamental documentar y aplicar las políticas y los procedimientos para garantizar la protección de todos los datos transmitidos.

El auditor debe verificar que la gerencia cuente con controles para el proceso de gestión del cifrado de datos. El acceso a las claves debe requerir doble control, estar compuestas por dos componentes separados y almacenarse en un equipo inaccesible para programadores o usuarios externos. Asimismo, la gerencia debe certificar que las políticas de cifrado garantizan la protección de datos al nivel deseado y verificar que el costo del cifrado no supere el valor de la información. Todos los datos que deban conservarse durante un período prolongado deben cifrarse y transportarse a una ubicación remota. Deben existir procedimientos para garantizar que toda la información confidencial cifrada llegue a su destino y se almacene correctamente. Finalmente, el auditor debe obtener la verificación de la gerencia de que el sistema de cifrado es robusto, no vulnerable a ataques y cumple con todas las leyes y regulaciones locales e internacionales.

Auditoría de seguridad lógica

Tal como su nombre lo indica, una auditoría de seguridad lógica sigue un formato y un procedimiento organizado. El primer paso en la auditoría de cualquier sistema es comprender sus componentes y su estructura. Al auditar la seguridad lógica, el auditor debe investigar qué controles de seguridad existen y cómo funcionan. En particular, las siguientes áreas son puntos clave en la auditoría de seguridad lógica:

  • Contraseñas : Toda empresa debería contar con políticas escritas sobre contraseñas y su uso por parte de los empleados. Las contraseñas no deben compartirse y los empleados deben tener cambios programados obligatorios. Los empleados deben tener derechos de usuario acordes con sus funciones laborales. También deben conocer los procedimientos correctos de inicio y cierre de sesión. Los tokens de seguridad, pequeños dispositivos que los usuarios autorizados de programas o redes informáticas llevan consigo, también son útiles para la verificación de identidad. Pueden almacenar claves criptográficas y datos biométricos. El tipo de token de seguridad más popular (SecurID de RSA) muestra un número que cambia cada minuto. Los usuarios se autentican introduciendo un número de identificación personal y el número del token. [ 14 ]
  • Procedimientos de desvinculación: Unos procedimientos de desvinculación adecuados garantizan que los exempleados ya no puedan acceder a la red. Esto se puede lograr cambiando las contraseñas y los códigos. Asimismo, se deben documentar y controlar todas las tarjetas de identificación y credenciales en circulación.
  • Cuentas de usuario especiales: Las cuentas de usuario especiales y otras cuentas privilegiadas deben ser supervisadas y contar con los controles adecuados.
  • Acceso remoto: El acceso remoto suele ser un punto de entrada para intrusos. Las herramientas de seguridad lógica utilizadas para el acceso remoto deben ser muy estrictas. El acceso remoto debe registrarse.

Herramientas específicas utilizadas en seguridad de redes

La seguridad de la red se logra mediante diversas herramientas, entre las que se incluyen cortafuegos y servidores proxy , cifrado , seguridad lógica y controles de acceso , software antivirus y sistemas de auditoría como la gestión de registros .

Los firewalls son un componente fundamental de la seguridad de red. Suelen ubicarse entre la red local privada e internet. Los firewalls permiten el paso del tráfico, facilitando su autenticación, monitorización, registro y generación de informes. Algunos tipos de firewalls incluyen firewalls de capa de red, firewalls de subred filtrada, firewalls de filtrado de paquetes, firewalls de filtrado dinámico de paquetes, firewalls híbridos, firewalls transparentes y firewalls de capa de aplicación.

El proceso de cifrado consiste en convertir texto plano en una serie de caracteres ilegibles, conocidos como texto cifrado . Si el texto cifrado es robado o interceptado durante su transmisión, su contenido resulta ilegible para quien lo recibe. Esto garantiza una transmisión segura y es de gran utilidad para las empresas que envían o reciben información crítica. Una vez que la información cifrada llega a su destinatario, se inicia el proceso de descifrado para restaurar el texto cifrado a su estado original .

Los servidores proxy ocultan la dirección IP real de la estación de trabajo del cliente y también pueden funcionar como cortafuegos. Los cortafuegos de servidor proxy cuentan con software especializado para garantizar la autenticación. Los cortafuegos de servidor proxy actúan como intermediarios en las solicitudes de los usuarios.

Los programas antivirus, como McAfee y Symantec, localizan y eliminan el contenido malicioso. Estos programas de protección antivirus se actualizan automáticamente para garantizar que cuentan con la información más reciente sobre los virus informáticos conocidos.

La seguridad lógica incluye medidas de protección de software para los sistemas de una organización, como el acceso mediante nombre de usuario y contraseña, la autenticación, los derechos de acceso y los niveles de autorización. Estas medidas garantizan que solo los usuarios autorizados puedan realizar acciones o acceder a la información en una red o estación de trabajo.

Auditoría conductual

Las vulnerabilidades en  los sistemas informáticos de una organización a menudo no se atribuyen a debilidades técnicas, sino más bien al comportamiento individual de los empleados. Un ejemplo sencillo es que los usuarios dejen sus ordenadores desbloqueados o sean vulnerables a ataques de phishing . Por ello, una auditoría exhaustiva de seguridad informática suele incluir una prueba de penetración en la que los auditores intentan acceder a la mayor parte del sistema posible, tanto desde la perspectiva de un empleado como de un usuario externo. Una auditoría de comportamiento garantiza la implementación de medidas preventivas, como un seminario web sobre phishing, donde se informa a los empleados sobre qué es el phishing y cómo detectarlo.

Las auditorías de aseguramiento de sistemas y procesos combinan elementos de las auditorías de infraestructura de TI y de seguridad de aplicaciones/información, y utilizan diversos controles en categorías como integridad, precisión, validez (V) y acceso restringido (CAVR). [ 15 ]

Auditoría de la seguridad de las aplicaciones

Seguridad de la aplicación

La seguridad de las aplicaciones se centra en tres funciones principales:

  • Programación
  • Tratamiento
  • Acceso

En programación, es fundamental garantizar la protección física y mediante contraseña de los servidores y mainframes para el desarrollo y la actualización de sistemas clave. Contar con seguridad de acceso físico en el centro de datos u oficina, como credenciales electrónicas, lectores de tarjetas, personal de seguridad, puntos de control y cámaras de vigilancia, es vital para garantizar la seguridad de las aplicaciones y los datos. Asimismo, es necesario garantizar la seguridad en torno a las modificaciones del sistema. Esto generalmente implica contar con el acceso de seguridad adecuado para realizar los cambios y con procedimientos de autorización apropiados para implementar las modificaciones de programación desde el desarrollo, pasando por las pruebas, hasta su puesta en producción.

En el procesamiento de datos, es importante contar con procedimientos y monitoreo de diversos aspectos, como la introducción de datos falsificados o erróneos, el procesamiento incompleto, las transacciones duplicadas y el procesamiento tardío. Para garantizarlo, es fundamental revisar aleatoriamente la información introducida o asegurar que todo el procesamiento cuente con la aprobación correspondiente. Es importante identificar el procesamiento incompleto y garantizar que existan procedimientos adecuados para completarlo o eliminarlo del sistema en caso de error. Asimismo, deben existir procedimientos para identificar y corregir entradas duplicadas. Finalmente, cuando el procesamiento no se realiza a tiempo, se debe rastrear el origen de la demora para determinar si genera algún problema de control.

Finally, access, it is important to realize that maintaining network security against unauthorized access is one of the major focuses for companies as threats can come from a few sources. First, one has internal unauthorized access. It is very important to have system access passwords that must be changed regularly and that there is a way to track access and changes so one is able to identify who made what changes. All activity should be logged. The second arena to be concerned with is remote access, people accessing one's system from the outside through the internet. Setting up firewalls and password protection to on-line data changes are key to protecting against unauthorized remote access. One way to identify weaknesses in access controls is to bring in a hacker to try and crack one's system by either gaining entry to the building and using an internal terminal or hacking in from the outside through remote access.

Summary

An information security audit can be defined by examining the different aspects of information security. External and internal professionals within an institution  have the responsibility of maintaining and inspecting the adequacy and effectiveness of information security. As in any institution, there are various controls to be implemented and maintained. To secure the information, an institution is expected to apply security measures to circumvent outside intervention. By and large, the two concepts of application security and segregation of duties are both in many ways connected, and they both have the same goal: to protect the integrity of the company's data and to prevent fraud. For application security, it has to do with preventing unauthorized access to hardware and software through having proper security measures both physical and electronic in place. With segregation of duties, it is primarily a physical review of individuals' access to the systems and processing and ensuring that there are no overlaps that could lead to fraud. The type of audit the individual performs determines the specific procedures and tests to be executed throughout the audit process.

See also

References

  1. "Effective Governance Risk Management | ISACA Journal". ISACA. Retrieved 2022-04-21.
  2. "Information Systems Security Audit | ISACA Journal". ISACA. Retrieved 2022-04-21.
  3. "Effective Governance Risk Management | ISACA Journal". ISACA. Retrieved 2022-04-21.
  4. "Information Systems Security Audit | ISACA Journal". ISACA. Retrieved 2022-04-21.
  5. Legislative Audit Division - State of Montana. (2006, June). "Data Center Review". PDF. Helena, MT.
  6. Privacy Technical Assistance Center. "Responding to IT Security Audits: Improving Data Security Practices". PDF.
  7. Certified Internet Audit Professional (CIAP), International Computer Auditing Education Association (ICAEA), http://www.iacae.org/English/Certification/CIAP.php
  8. "Guidance on Risk Analysis Requirements under the HIPAA Security Rule". U.S. Department of Health and Human Services. Retrieved 2026-03-06.
  9. "Security Risk Assessment Tool". Office of the National Coordinator for Health Information Technology. Retrieved 2026-03-10.
  10. "Implementing the Health Insurance Portability and Accountability Act (HIPAA) Security Rule: A Cybersecurity Resource Guide". National Institute of Standards and Technology. February 2024. Retrieved 2026-03-10.
  11. Security Audit for Compliance with Policies. albany.edu
  12. Stafford, Thomas; Gal, Graham; Poston, Robin; Crossler, Robert E.; Jiang, Randi; Lyons, Robin (2018). "The Role of Accounting and Professional Associations in IT Security Auditing: An AMCIS Panel Report". Communications of the Association for Information Systems. 43 (1): 482–493. doi:10.17705/1CAIS.04327.
  13. Liu, Lei; Cao, Mingwei; Sun, Yeguo (2021-12-15). "A fusion data security protection scheme for sensitive E-documents in the open network environment". PLOS ONE. 16 (12) e0258464. Bibcode:2021PLoSO..1658464L. doi:10.1371/journal.pone.0258464. ISSN 1932-6203. PMC 8673604. PMID 34910722.
  14. Abu-Jassar, Amer Tahseen; Attar, Hani; Yevsieiev, Vladyslav; Amer, Ayman; Demska, Nataliia; Luhach, Ashish Kr.; Lyashenko, Vyacheslav (2022-04-13). Ning, Xin (ed.). "Electronic User Authentication Key for Access to HMI/SCADA via Unsecured Internet Networks". Computational Intelligence and Neuroscience. 2022: 1–13. doi:10.1155/2022/5866922. ISSN 1687-5273. PMC 9020904. PMID 35463229.
  15. K. Julisch et al., Cumplimiento por diseño: Cerrando la brecha entre auditores y arquitectos de TI Computers & Security 30(6-7): 410-426 (2011)

Bibliografía

  • Gallegos, Frederick; Senft, Sandra; Manson, Daniel P.; Gonzales, Carol (2004). Control y auditoría de tecnología (2.ª ed.) . Auerbach Publications. ISBN 0-8493-2032-1.
  • Examinando los centros de datos
  • El proyecto OpenXDAS
  • Asociación de Sistemas de Información y Control de Auditoría (ISACA) Archivado el 27/09/2007 en Wayback Machine
  • El Instituto de Auditores Internos