sábado, 6 de noviembre de 2010

COBIT


Estimados alumnos:
En la época en la que vivimos, apostar por las nuevas tecnologías de información y comunicación, es una decisión que no todo el mundo está dispuesto a tomar, ya que la inversión que supone se debe realizar es muy elevada, al igual que el desconocimiento que acompaña.

Como hemos estudiado a lo largo del curso, las TIC se han convertido en un factor que propicia que las empresas alcancen sus objetivos de negocio, pero para conseguirlo antes habrá que adecuar nuestro negocio para el buen funcionamiento de la TIC.


En los últimos años se ha incrementado la atención sobre los controles internos, tanto para los auditores, los gerentes, los contadores, como para las entidades reguladoras en general. Como resultado de un continuo y trabajoso esfuerzo, se han desarrollado varios documentos para definir, valorizar, reportar y mejorar el control interno y ser utilizados como marco de referencia en las organizaciones.

En resumen, éstos son:
- Informe COSO - (Committee of Sponsoring Organizations), de la Comisión de Estudios de Controles Internos.
- SAC - (Systems Auditability and Control), de la Fundación de Investigación del Instituto de Auditores Internos.
- SAS 55 y SAS 78 - Consideraciones de la estructura de Controles Internos en los Informes de los Estados Financieros, del Instituto Americano de Contadores Públicos (CPA)
- COBIT (Control Objectives for Information and related Technology), de la Fundación de Auditoría y Control de Sistemas de Información.

Cada uno de ellos ha sido definido para una audiencia en particular: 
el "COSO" fue diseñado para la Gerencia; 
el "SAC" para los auditores internos; 
los SAS 55 y SAS 78 para los auditores externos, y finalmente 
el "COBIT" enfocado principalmente para los auditores de sistemas de información.

El COBIT, es un modelo para la gestión de las TIC, que tras ponerlo en práctica acentúa los beneficios del uso de las Tecnologías de la Información, mediante comparativas, evaluaciones tecnológicas, análisis, etc., con el objetivo de mejorar la efectividad de la compañía a la vez que avanzan de la mano las TIC y su empresa. Esto servirá para obtener un mayor beneficio en las acciones que lleve a cabo.

Para que el gobierno de las TIC funcionen correctamente, hay que reducir la distancia entre las exigencias de control, las cuestiones técnicas y los riesgos a los que puede estar el negocio. Por eso el COBIT lo que permite es el desarrollo de la política y la buena práctica para el control de las TI en todas las partes de la organización.

El COBIT (Control Objetives for Information and Related Technology), el cual es un marco de referencia y se fundamenta en los objetivos de control existentes de la Information Systems Audit and Control Foundation (ISACF), y que ha sido mejorado a partir de estándares internacionales técnicos, profesionales, regulatorios y específicos para la industria.

El marco de referencia COBIT otorga especial importancia al impacto sobre los recursos de tecnología informática, así como a los requerimientos de negocios en cuanto a efectividad, eficiencia, confidencialidad, integridad, disponibilidad, cumplimiento y confiabilidad que deben ser satisfechos. Además, el marco de referencia proporciona definiciones para los requerimientos de negocio que son derivados de objetivos de control superiores en lo referente a calidad, seguridad y reportes fiduciarios en tanto se relacionen con tecnología de información.


La orientación a negocios es el tema principal de COBIT. Está diseñado no sólo para ser utilizado por usuarios y auditores, sino que en forma más importante, está diseñado para ser utilizado como una lista de verificación detallada para los propietarios de los procesos de negocio. En forma incremental, las prácticas de negocio requieren de una mayor delegación y otorgamiento de autoridad de los dueños de procesos para que éstos posean total responsabilidad de todos los aspectos relacionados con dichos procesos de negocio. En forma particular, esto incluye el proporcionar controles adecuados y herramientas al propietario de procesos de negocio que faciliten el cumplimiento de esta responsabilidad.


Ya que una de las preguntas más frecuentes que se realizan los auditores es: ¿Cuál es la mínima cantidad de controles que se deben implementar para poder decir: "está bien controlado"?. Este marco de referencia intenta contestar esta pregunta definiendo los "Objetivos de Control" que deben estar implementados para todas las actividades dentro de la función de tecnología informática y sistemas de información.

El desarrollo del marco de referencia COBIT ha sido limitado a objetivos de control de alto nivel en forma de necesidades de negocio dentro de un proceso de tecnología informática particular, cuyo logro es posible a través del establecimiento de controles, para el cual deben considerarse controles aplicables potenciales.
Objetivo de Control


Es una definición del resultado o propósito que se desea alcanzar implementando procedimientos de control específicos dentro de una actividad de tecnología informática y sistemas de información.


Muestran una relación clara y distintiva con los objetivos de negocio con el fin de apoyar su uso dentro de toda la organización y más allá del uso exclusivo de los auditores. Están definidos con una orientación a los procesos, siguiendo el principio de reingeniería de negocios.


Estos objetivos de control de tecnología informática han sido organizados por proceso / actividad, pero también se facilita la entrada a partir de cualquier punto de vista estratégico, además para lograr enfoques combinados o globales, tales como instalación / implementación de un proceso, responsabilidades gerenciales globales para un proceso y utilización de recursos de tecnología informática por un proceso. Para mayor facilidad los Objetivos de Control, dentro del COBIT han sido definidos en una manera genérica, sin depender de la plataforma técnica.


El marco de referencia identifica un conjunto de 34 Objetivos de Control de alto nivel, uno para cada uno de los procesos de tecnología informática, agrupados en cuatro dominios: planeación y organización, adquisición e implementación, entrega (de servicio) y monitoreo. Cubriendo todos los aspectos de tecnología informática. 

Dirigiendo estos 34 Objetivos de Control de alto nivel, el propietario de procesos de negocio podrá asegurar que se proporciona un sistema de control adecuado para el ambiente de tecnología de información. 

Adicionalmente, correspondiendo a cada uno de los 34 objetivos de control de alto nivel, existe una guía de auditoría o de aseguramiento que permite la revisión de los procesos de tecnología informática, contra los 302 objetivos detallados de control recomendados por COBIT para proporcionar la certeza de su cumplimiento y/o una recomendación para su mejora.

Este método se utiliza en todo el mundo para mejorar el rendimiento, valor y control cuando un empresa apuesta por invertir en las Tecnologías de la Información. Por eso se dice que el COBIT da soporte al gobierno de las TIC, ya que garantiza que:
- TI esté alineada con el negocio.- Tal como hemos comentado en varias oportunidades en clase
- TI capacita el negocio y maximiza los beneficios, genera ventajas competitivas
- Los recursos de TI se usen de manera responsable, deben existir normas de calidad
- Los riesgos de TI se administren apropiadamente, al tener mas operaciones dependiendo de TI el riesgo aumenta
 

Esperemos ampliar estos y otros conocimientos relacionados con el COBIT en este últime bimestre
saludos y nos vemos en Clases!


6 comentarios:

  1. El manejo del marco de referencia COBIT ha significado en muchas empresas la clave del éxito de sus negocios. En mi caso el laborar en una empresa de telecomunicaciones, ha originado que en varias oportunidades se haya hecho uso del marco en mención para implementar y evaluar los controles del sistema de gestión que se maneja. Pero cabe recalcar y como la misma lectura lo indica, que el desarrollo del COBIT en una organización es costoso y toma tiempo implementarlo por completo, adicionalmente es difícil lidiar con algunos paradigmas errados, como el ir en contra de la automatización de los procesos y a la aplicación de controles de los mismos por parte de los empleados. Esta problemática es la más resaltante que pude encontrar en mi centro de labores, claro está que se encuentra acompañada también por la falta de información acerca del tema, así como en general la falta de conocimiento de las TI. Tal vez todo este dilema se derive de la no divulgación de lo que se desea concretar a través de la gestión de las TI (objetivos en general), si fuéramos todos los empleados de una empresa conscientes de lo que se podría lograr con la aplicación del marco COBIT, creo que ninguno se opondría a colaborar debido a los múltiples beneficios que acarrea, e incluso la gerencia se encontraría más motivada a seguir con la inversión que se requiera para su total implementación y monitoreo.
    Alarcón Abad, Stephanie
    Aula 313 - Noche

    ResponderEliminar
  2. EL COBIT QUE ESTA ENFOCADO A LA AUDITORIA DE SISTMAS DE INFORMACION RESULTA MUY VENTAJOSO ESTA IMPLEMENTACION, PERO TAMBIEN ESTOY DE ACUERDO QUE ES CIERTO Q LA IMPLEMENTACION DE ESTAS RESULTA CARO LA INVERSION Y PS TAMBIEN OTRO FACTOR ES QUE MUCHO DESCONOCEN DE LO IMPORTANTE DEL TEMA TANNTO DEL COBIT Y DE TI , LO QUE ULTIMAMENTE HA ESTADO PASANDO ES QUE AHORA ES UN FACTOR IMPORTANTE PARA LA EMPRESA ES LA TI, Y PUES ESTE MODELO AYUDA MUCHO A ENTENDER EL SISTEMA DEL TI Y AYUDA A DECIDIR EL NIVEL DE SEGURIDAD Y CONTROL.Y SABER QUE TAN SEGURO DE LO QUE ESTAMOS HACIENDO YA SEA EN EL PROCESO ESS SEGURO Y NO ME CONFIGURA ALGUN TIPO DE RIESGO, Y QUE MAS BIEN ESTE ESTA SUJETO A CONTROLES,.
    CHAVEZ RAMOS NINASH NORA
    AULA 313-NOCHE

    ResponderEliminar
  3. Interesante post, muy académico pero se refleja en la realidad del entorno del negocio y las empresas en las cuales un gran porcentaje de los alumnos que trabajamos nos movemos? particularmente mi entorno tiene su propia área de desarrollo de sistemas pero no existe la aplicación de directivas de control adecuadas conforme a normativas de gestión como el COBIT, las empresas pequeñas tienen una cultura poco desarrollada en este tema a lo cual se limitan a una auditoria financiera y nada más. Ahora me pregunto: Tengo que estudiar sistemas y acoplarlo a mis conocimientos sobre contabilidad para dar una opinión y consejo que puedan mostrar las bondades de su aplicación? o es una mentalidad arraigada al mediano y pequeño empresario que no entiende la importancia de la gestión de riesgos en todos los niveles?

    Orlando López Castillo 310 N

    ResponderEliminar
  4. Novedoso artículo, con el transcurso de los años van apareciendo nuevos cambios en distintos aspectos de nuestro entorno; así como antes el uso de computadoras antes era poco común y ahora ocurre todo lo contrario, pues se nos hace extraño observar un negocio que no use esta herramienta.
    Asimismo,las tecnologías de información cobran cada vez mayor importancia;esto desencadena que el Cobit también lo haga. Si bien es cierto que actualmente no son muchas las empresas que apuestan por este marco , ya sea porque significa una gran inversión de dinero o porque simplemente desconocen de este tema;el Cobit cobrará mucha más importancia, ya que será una herramienta que le permita a las organizaciones tener ventajas competitivas adicionales.
    Quispe Pilar
    Aula 313-N

    ResponderEliminar
  5. Como todos comentaron, la principal desventaja para la aplicación del COBIT es el costo y el desconocimiento. Muchas, por no decir todas, utilizan las TI en sus negocios de la más grande organización hasta la más pequeña empresa, una en mayor grado que otra. Sin embargo, solo las más grandes tienen la ventaja de poder aplicar e implementar una auditoria de sistemas de información basados en COBIT, porque ellos saben que les ayuda a entender sus Sistemas de Información y decidir el nivel de seguridad y control que es necesario para proteger sus activos de sus compañías.

    Pero qué sucederá con las más pequeñas empresas -¿deben continuar ignorando estos controles?-, de ser así pueden obtener como resultado grandes pérdidas y/o no cumplir con sus objetivos y ubicarse en la lista de los no competitivos y/o reemplazados por la competencia, quien si decidió apostar por las nuevas tecnologías de información y comunicación y sus controles. La decisión está en el Gerente y sus profesionales conformantes.

    Jackeline Calderon,
    Aula 313

    ResponderEliminar
  6. Este tema es muy interesante en estos tiempos, ya que ayuda a las empresas que manejan las Tecnologías de la información y hoy en día esta es la fuente del progreso.

    Los beneficios que puede brindar son maximizados y ayudan en el control y la seguridad para proteger a la empresa. Como hemos observado el COBIT no sólo ayuda a la auditoría como es más conocido, sino ayuda también a los usuarios. Aplicar el COBIT es muy importante y depende de cada organización si desea mejorar y alcanzar los objetivos propuestos.

    atte
    Haydeé Alvites
    313-N

    ResponderEliminar