La innegable realidad tecnológica en la que vivimos actualmente a todos los niveles de nuestras vidas, incluyendo el ámbito profesional, requiere el uso por parte de las empresas de complejos softwares, equipos y programas con el que realizar sus fines societarios.
Dentro de estos softwares y programas, las empresas generan, procesan y almacenan datos e información, tanto propia como de terceros, a niveles a veces casi infinitos. La sensibilidad de estos datos y su carácter confidencial los hace especialmente atractivos para los hackers de la red, ansiosos de captarlos para usarlos en su favor.
Importancia de los Sistemas de Información
Los SI son muy valiosos para las empresas ya que son parte importante de distintos procesos principales de cualquier organización, en el manejo de los recursos humanos, desarrollo de marketing, seguimiento de ventas, administración de las finanzas, planeación de producción y otras más. Es el conjunto de datos organizados que forman un mensaje sobre cierto suceso o fenómeno, este conjunto de datos proporciona las bases para la resolución de problemas y la toma de decisiones.
¿Qué es una Auditoría de Sistemas?
La auditoría de sistemas es aquel examen destinado a revisar y evaluar los controles y sistemas de informática existentes en la entidad, así como su utilización, eficiencia y seguridad. Se puede definir como la revisión sistémica organizada de los sistemas de información en una organización, para evaluar el correcto manejo de controles, seguridad, información, funcionalidad, procedimientos, políticas y normas.
Realizada por personal externo a la empresa, la auditoría de sistemas ofrece una evaluación independiente. El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico, sistemático e imparcial.
Lea también: ¿Qué son las claves SAT?
Evolución Histórica de la Auditoría
Las auditorias de los sistemas en general, se han desarrollado a lo largo de la historia, diversos autores y personajes han contribuido para conceptualizar y desarrollar lo que hoy conocemos como auditorias. Las primeras auditorías que se realizaron fueron para evaluar el funcionamiento de las áreas contables de las organizaciones, para analizar las finanzas de las empresas, esto debido que los dueños consideraban a las finanzas como lo único interesante en la empresa.
En 1994, G. Haffes y F. Publican “auditorias informáticas” en donde se toma un enfoque práctico y se menciona distintas aplicaciones de las auditorias.
Ámbito y Criterios de Selección para la Auditoría
Las auditorías de sistemas pueden ser aplicadas a diferentes niveles corporativos, pudiendo realizarse una auditoría de sistemas a toda la entidad, a un departamento, a un área o incluso a una actividad concreta. Realizar una auditoria requiere recursos valiosos para las organizaciones, son costosas y requieren de tiempo, es por eso que no siempre se pueden realizar a todos los sistemas de las empresas.
Dentro de la jerarquización para seleccionar las áreas a auditar, se considera:
- El número de recursos que se controlan por medio del sistema.
- Los sistemas que se utilizan mayormente.
- Los sistemas que tienen un mayor impacto en los procesos de la empresa.
- Los sistemas que se utilizaran por un largo tiempo dentro de la organización.
- Los sistemas que contienen información confidencial.
Marco Normativo de las Auditorías de Seguridad de Datos
El marco regulatorio para las auditorías de sistemas ha evolucionado a lo largo del tiempo, adaptándose a las necesidades de seguridad y protección de datos:
Lea también: Guía para el Diseño de Auditoría Interna
- RD 994/99: esta norma regulaba en su artículo 17 la “obligación de realizar, al menos cada dos años, para los ficheros de nivel medio, auditorías en materia de seguridad de datos.
- RD 1720/2007 (RDLOPD): esta ampliaba el ámbito de la auditoría al extenderlas a los soportes no automatizados a partir de nivel medio y siempre que se produjeran modificaciones sustanciales en los sistemas de información.
- Reglamento UE 2016/679: esta norma comunitaria no ha incluido referencia expresa a la obligación de realizar auditorías de este tipo. Sin embargo, establece que tanto el responsable como el encargado del tratamiento de los datos deben implementar para garantizar un nivel de seguridad apropiado para el riesgo un proceso de verificación, evaluación y valoración regulares de la eficacia de esas medidas, aunque no establece procedimientos o formatos específicos para llevar a cabo dichas tareas de revisión y evaluación, dejándose a la elección de las empresas definir cuáles serán esos procedimientos.
Proceso de Auditoría de Sistemas de Información
El proceso de auditoría de un sistema de información generalmente sigue una serie de pasos estructurados:
- Planificación de auditoria.
- Evaluación de riesgos globales.
- Desarrollo de un programa de auditoria.
- Objetivos y procedimientos.
- Revisión de evidencias.
- Localización de fortalezas y debilidades.
- Preparación de informe.
- Preparación de informe de alta gerencia.
- Seguimiento de acciones.
Todas las auditorias deben terminar con un posterior seguimiento, las acciones a implementar para realizar los cambios adecuados y principalmente con un correcto informe. Los informes de auditorías constituyen uno de los productos físicos que se entregan a la gerencia de la organización evaluada, en este documento se transfieren las observaciones y recomendaciones encontradas. Este informe se realiza cunado el auditor no registro ningún problema ni anomalía, es decir, que los sistemas de información funcionan de manera correcta.
Organizaciones y Estándares Relevantes
Diversas organizaciones internacionales promueven y desarrollan estándares y metodologías en el ámbito de la auditoría de sistemas de información:
- La Information Systems Audit and Association: es una asociación internacional que fomenta el desarrollo de procedimientos y metodologías para la implementación de auditorías en sistemas de información.
- La International Organization for Standardization: se encarga de la generación de estándares internacionales en conjunto de distintas organizaciones de distintos países, fue fundada en 1947 y desde entonces promueve el uso de estándares a nivel mundial.
- El National Institute of Standards and Technology de los Estados Unidos: se fundó en 1901 y se encarga de impulsar la innovación industrial mediante el desarrollo de normas y metodologías, entre estas los procedimientos para la realización de auditorías.
Lea también: Empresa comercial: sistema contable
