El objetivo de la valoración del riesgo en la planeación de la auditoría, es identificar las fuentes de riesgo y luego evaluar si estas pueden haber ocasionado una incorrección material en los estados financieros. El primer paso en el proceso de valoración del riesgo, es realizar la recopilación de información que consiste en recolectar (o actualizar) la mayor cantidad posible de información relevante sobre la empresa auditada. En el ejercicio de su labor, el auditor de TI debe recopilar la información necesaria y suficiente para respaldar sus decisiones y los resultados presentados en el informe final.
El Proceso de Recopilación de Información en la Auditoría
La ejecución es el desarrollo de la auditoría, aquí es donde llevas a la acción todo lo definido en las etapas anteriores. Aquí, sigues el cronograma, diligencias las listas de chequeo, recolectas la evidencia y sigues la metodología definida con el equipo de trabajo. El proceso de auditoría se estructura en varias etapas, siendo la recopilación de información un componente transversal y fundamental.
Fases del Proceso de Auditoría y Recopilación de Información
- Planificación: Define el alcance y los objetivos de la auditoría según los riesgos, los objetivos del negocio y los requisitos legales. También incluye la asignación de recursos y la selección del equipo auditor.
- Revisión preliminar: Analiza cómo funcionan actualmente los sistemas y controles de IT. Recopila información general y revisa auditorías anteriores para identificar áreas que requieren atención especial. En esta etapa, tu CMDB (Configuration Management Database) puede proporcionar una visión completa y estructurada del entorno de IT.
- Trabajo de campo y pruebas: Ejecuta el plan de auditoría. Esto incluye entrevistas con el personal, revisión de documentos, observación de procesos y realización de pruebas técnicas para recopilar evidencia sólida. En la etapa de ejecución de la auditoría se realizan las pruebas de cumplimiento o sustantivas que se seleccionaron y establecieron en el plan de trabajo.
- Elaboración de informes: Redacta un informe de auditoría que explique claramente los hallazgos, conclusiones y recomendaciones prácticas para corregir problemas. Centralizar políticas, registros de cambios e historial de incidentes en una plataforma de Service Management como InvGate Service Management acelera considerablemente la recopilación de evidencia.
Fuentes de Información para el Auditor
El auditor puede realizar la recopilación de la información sobre la entidad y su entorno, valiéndose tanto de fuentes internas como externas. En muchos casos, el auditor debe comenzar recolectando información de fuentes internas y luego verificarla en contraste con los datos provenientes de fuentes externas. Una fuente importante de información adicional que, en ocasiones, no es tenida en cuenta por los auditores, es información proveniente de los archivos de los encargos anteriores de auditoría.
Técnicas de Recopilación de Información
A continuación, estudiaremos las diferentes técnicas que le permiten al auditor recopilar información durante la ejecución de la auditoría. Un auditor de TI debe estar en capacidad de identificar cuál de las técnicas conocidas para recopilar información puede usar en el desarrollo de su auditoría.
- Observación: HOY EN DÍA La auditoría se apoya en una de las herramientas más antiguas utilizadas por el ser humano para la comprensión de su entorno, la observación.
- Cuestionarios: Es la recopilación de datos mediante preguntas impresas en la que el encuestado responde mediante su criterio.
- Recuento físico o inventario: Consiste en hacer el recuento físico de lo que se está auditando, con el fin de compararla con la que existe en los documentos en la misma fecha. Consiste en comparar las cantidades reales existentes con las que debería haber para comprobar que sean iguales, de lo contrario iniciar la investigación de la diferencia para establecer las causas. El inventario de la infraestructura es un punto importante a la hora de realizar una auditoria en una organización.
- Análisis de sistemas y software: Es una de las técnicas más utilizadas para examinar los diferentes aspectos que intervienen en el funcionamiento del área informática y los sistemas software, permite recolectar la información directamente sobre el comportamiento de los sistemas, del área de informática, de las funciones y actividades, los procedimientos y operación de los sistemas, y de cualquier hecho que ocurra en el área.
Técnicas de Auditoría Asistidas por Computador (TAAC)
Por este motivo las técnicas de auditoría asistidas por computador (TAAC) son herramientas valiosas para recopilar información en ambientes de procesamiento informáticos y digitales, en hardware y en bases de datos. Las TAAC pueden consistir en software generalizado de auditoría (o GAS por sus siglas en inglés), software escrito para un propósito, software de utilería o software de administración del sistema.
Lea también: Ejemplos de Consolidación de Estados Financieros
Herramientas y Software para la Gestión de Inventario y Auditoría
Un inventario confiable y actualizado es el punto de partida de cualquier auditoría. Gracias a la automatización, es posible recopilar y actualizar información de activos con un esfuerzo manual mínimo.
- OCS Inventory NG: OCS-NG recopila información sobre el hardware y software de equipos que hay en la red que ejecutan el programa de cliente OCS («agente OCS de inventario»). OCS puede utilizarse para visualizar el inventario a través de una interfaz web. Además, OCS comprende la posibilidad de implementación de aplicaciones en los equipos de acuerdo a criterios de búsqueda. OCS se basa en los estándares vigentes. El servidor de administración utiliza Apache, MySQL y Perl. OCS es multiplataforma y gracias a su simple diseño y el uso de mod_perl, el rendimiento del lado del servidor es muy bueno. Una máquina con pocos requerimientos podría realizar el inventario de miles de máquinas sin ningún tipo de problemas. Para recoger el máximo de la información posible, hay agentes que pueden ser instalados en los equipos clientes. OCS Inventory es un software libre que se publica bajo la GNU GPLv2. Una excelente idea es integrar GLPI y OCS, ya que juntando el HELP DESK de GLPI más la posibilidad de hacer un inventario de hardware y software totalmente actualizado y automático de OCS podemos hacer seguimiento de todo lo que se tenga inventariado y con ello conseguir estadísticas de falla, seguimiento del manejo del equipamiento de usuario, etc.
- InvGate Asset Management: InvGate Asset Management ofrece una vista unificada de toda la información de IT Asset Management: hardware, software y detalles de configuración, todo desde un único lugar. Una solución de IT Asset Management como InvGate Asset Management mantiene actualizado y preciso el inventario y los datos de activos que la auditoría necesita.
- InvGate Service Management: InvGate Service Management complementa esto centralizando políticas de IT, solicitudes de cambio e historial de incidentes. Esto proporciona a los auditores evidencia documentada sobre cómo funcionan los procesos y cómo se resuelven los problemas.
La Evidencia en la Auditoría
La evidencia es toda información usada por el auditor de TI para establecer si el objeto auditado cumple con los criterios y las normas establecidas. Las pruebas de auditoría son herramientas que puede utilizar el auditor para recopilar las evidencias de sus hallazgos y, por ende, de su trabajo. Antes de terminar el proceso de autoría, el auditor de TI debe plasmar las evidencias en los papeles de trabajo. El proceso de documentación permite presentar las evidencias en el informe final.
La información recopilada por el auditor debe ser plasmada en documentos formales: manuales, instructivos, procedimientos, manuscritos, gráficas, resultados de procesamiento, bases de datos, logs de aplicaciones, etc., en los cuales plasmará sus análisis e interpretaciones. Si el auditado presenta alguna inconformidad o duda frente a los hallazgos, el auditor deberá refutar la inconformidad o resolver la duda por medio de las evidencias o pruebas recolectadas. De otra manera, si el auditor no tiene evidencias de sus hallazgos deberá retirarlos y no presentarlos en el informe, corriendo un gran riesgo y exponiendo a la organización a que se materialice un riesgo por no poder demostrar la debilidad del control identificada.
Tipos de Auditorías de Sistemas y sus Requerimientos de Información
La innegable realidad tecnológica en la que vivimos actualmente a todos los niveles de nuestras vidas, incluyendo el ámbito profesional, requiere el uso por parte de las empresas de complejos softwares, equipos y programas con el que realizar sus fines societarios. Dentro de estos softwares y programas, las empresas generan, procesan y almacenan datos e información, tanto propia como de terceros, a niveles a veces casi infinitos. La sensibilidad de estos datos y su carácter confidencial los hace especialmente atractivos para los hackers de la red, ansiosos de captarlos para usarlos en su favor.
¿Qué es una auditoría de sistemas?
La auditoría de sistemas es aquel examen destinado a revisar y evaluar los controles y sistemas de informática existentes en la entidad, así como su utilización, eficiencia y seguridad. El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico, sistemático e imparcial. Las auditorías de sistemas pueden ser aplicadas a diferentes niveles corporativos, pudiendo realizarse una auditoría de sistemas a toda la entidad, a un departamento, a un área o incluso a una actividad concreta.
Lea también: Información financiera clave
Clasificación de Auditorías de IT
Dependiendo de qué se quiera evaluar, las auditorías de IT pueden dividirse en varias categorías principales, cada una con sus propias necesidades de recopilación de información:
- Auditorías de cumplimiento: Verifican que la organización cumpla con leyes, regulaciones y estándares de la industria. Son especialmente importantes en sectores como salud, finanzas y comercio electrónico.
- Auditorías de controles o riesgos: Evalúan qué tan efectivos son los controles internos de IT y si realmente ayudan a reducir riesgos. Este tipo de auditoría permite identificar brechas en seguridad, Gestión de Accesos y políticas internas.
- Auditorías operativas: Se enfocan en la eficiencia y confiabilidad de las operaciones de IT. Una auditoría de hardware es un ejemplo claro de este tipo: permite identificar qué dispositivos siguen en uso, cuáles necesitan renovación y cuáles deberían retirarse.
- Auditorías de sistemas o aplicaciones: Revisan sistemas o software específicos para confirmar que funcionen correctamente, sean seguros y respondan a las necesidades de los usuarios. Una auditoría de software es uno de los casos más comunes. Este tipo de revisión analiza versiones de software, licencias, uso y cumplimiento de acuerdos con proveedores.
- Auditorías del ciclo de vida de desarrollo (SDLC): Examinan cómo se planifican, desarrollan, prueban e implementan nuevos proyectos o actualizaciones de sistemas. Esto ayuda a garantizar buenas prácticas de Gestión de Proyectos y a reducir riesgos durante cambios importantes.
El Rol del Auditor y Mejores Prácticas
El Equipo de Auditoría de IT
Un equipo bien estructurado hace que una auditoría de IT sea más eficiente y confiable. Ya sea que las auditorías se gestionen internamente o con especialistas externos, definir roles claros garantiza que todos sepan qué hacer en cada etapa. El gerente de auditoría en conjunto con su equipo de trabajo es el responsable de realizar el plan general de auditoría.
- Auditor de IT: planifica y ejecuta actividades de auditoría, recopila y analiza evidencia, prueba controles y documenta hallazgos.
- Gerente de auditoría o auditor líder: supervisa todo el proceso de auditoría, coordina el trabajo del equipo, asegura el cumplimiento de plazos y revisa el informe final para garantizar calidad y precisión.
- Especialista de IT: aporta conocimientos técnicos sobre sistemas, redes y seguridad. Participa en pruebas, análisis de vulnerabilidades y revisión de configuraciones complejas.
- Responsable de cumplimiento: ayuda a alinear la auditoría con requisitos regulatorios, colabora en la evaluación de riesgos y verifica que se cubran todas las áreas de cumplimiento.
- Stakeholders y responsables de procesos: aunque no forman parte directa del equipo auditor, proporcionan información, responden consultas y ayudan a implementar mejoras recomendadas.
Mejores Prácticas para Auditorías de IT
Seguir algunas buenas prácticas comprobadas puede hacer que el proceso de auditoría de IT sea más efectivo, repetible y menos estresante:
- Definir objetivos y alcance claros: Antes de comenzar cualquier auditoría, define claramente qué quieres lograr y qué áreas serán evaluadas. Un alcance bien delimitado ayuda a enfocar recursos donde realmente importan y evita perder tiempo en detalles irrelevantes.
- Adoptar un enfoque basado en riesgos: No todos los sistemas y procesos presentan el mismo nivel de riesgo. Identifica primero los activos más críticos y las áreas de mayor riesgo para dedicarles más atención durante la planificación, las pruebas y los informes.
- Mantener documentación detallada: Documenta cada etapa: planes de auditoría, procedimientos de prueba, evidencia recopilada e informes finales. Una buena documentación facilita justificar hallazgos, demostrar cumplimiento de estándares y agilizar auditorías futuras.
- Elegir el software adecuado: Selecciona herramientas que hagan el proceso de auditoría más simple y preciso. Un software especializado en auditorías de IT ayuda a organizar tareas y evidencia.
- Dar seguimiento a las recomendaciones: Una auditoría no termina cuando se entrega el informe. Es importante monitorear el estado de los planes de acción, verificar que los problemas hayan sido resueltos y programar revisiones posteriores para confirmar que las mejoras se mantengan en el tiempo.
Ejemplos de Preguntas en un Cuestionario de Auditoría
Los cuestionarios son una herramienta valiosa para la recopilación de información en una auditoría. A continuación, se presentan ejemplos de preguntas que podrían incluirse, junto con posibles opciones de respuesta:
| Pregunta | Opciones de Respuesta Comunes |
|---|---|
| ¿Conoce los costos de los servicios proporcionados? | A. Excesivo, B. Mínimo, C. Regular, D. Adecuado |
| ¿Existen faltas de exactitud en los procesos de información? | Sí / No / Ocasionalmente |
| ¿Es claro y objetivo el manual de usuario? | A. Deficiente, B. Aceptable, C. Satisfactoria |
| ¿Se proporciona información adecuada? | A. No se proporciona, B. Es insuficiente, C. Satisfactoria |
| ¿La relación con el proveedor es...? | A. Nula, B. Riesgosa, C. Satisfactoria, D. Excelente |
Lea también: Contabilidad en la Administración
tags: #recopilacion #de #informacion #en #una #auditoria
