Resultados del primer ciclo de auditoría sobre la gestión de TI. Cooperativas de Ahorro y Crédito

Documentos relacionados
La Gestión de TI-Normativa Consideraciones desde una Perspectiva Gerencial. Ing. Carlos Barrientos A. CISA, CRISC

Introducción. Enfoque de Control de CobiT Los Procesos del Modelo Mapeo de los Procesos

RESOLUCIÓN DEL SUPERINTENDENTE SUGEF-R

POLÍTICA PARA LA GESTIÓN INTEGRAL DE RIESGOS EN IBERPLAST

Proceso: AI2 Adquirir y mantener software aplicativo

UNIVERSIDAD NACIONAL DE ASUNCIÓN FACULTAD DE CIENCIAS ECONOMICAS ESCUELA DE CONTABILIDAD AUDITORIA INFORMATICA

González Consultores Diego León, CPA, CISA. González Consultores & Asociados

BIBLIOTECA VIRTUAL EN SALUD BVS-RD PLAN DE ACCION

La Tecnología de la Información y su Impacto en la Auditoría Interna

Plan de Mejora Regulatoria RACSA Código:DAP-PM-01 Versión: 1 Página 1 de 12

Resumen de indicadores básicos de COBIT Preparado por: T I AUDISEG S.A.

POLÍTICAS DE CONTROL INTERNO DE LA BOLSA DE VALORES DE COLOMBIA S.A.

PLANEACIÓN DE UNA AUDITORÍA DE ESTADOS FINANCIEROS ISA 300

RESUMEN DE COBIT 4.1. Los recursos de TI identificados en COBIT se pueden definir como sigue [2]:

Modelo de Seguridad de la Información. Luis Mauricio Vergara Enero de 2013

INFORME DEL AUDITOR INTERNO A LA JUNTA DIRECTIVA

RESPONSABILIDAD DE LA AUDITORÍA INTERNA ANTE LOS SERVICIOS TERCERIZADOS

Resumen General del Manual de Organización y Funciones

Fundamentos de. Estrategia de Gobierno de TI: Control sobre la Información y Generación de Valor para la Organización

PROCEDIMIENTO AUDITORIAS INTERNAS DE CALIDAD. PROCESO EVALUACIÓN Y CONTROL PÁGINA 1 de 9

5a. Academia de Actualización

COBIT 5. Niveles de Capacidad Desafío de formalización de procesos Costos y Beneficios. A/P Cristina Borrazás, CISA, CRISC, PMP

Nombre del Documento: RECURSOS, FUNCIONES, RESPONSABILIDADES Y AUTORIDAD. Referencia a la Norma ISO 9001: e ISO

[Guía de auditoría AudiLacteos]

EMPRESAS PÚBLICAS DE MEDELLÍN E.S.P. DIRECCIÓN CONTROL INTERNO PROYECTO NORMALIZACIÓN ACTIVIDAD DE AUDITORÍA INTERNA

Gestionar el Aseguramiento de la Calidad del trabajo de Auditoría Interna

WhiteHat Tools. Resumen del Producto

seguridad de la Información. Lucio Augusto Molina Focazzio, CISA IT Governance Committee member CobiT Accredited Trainer Certified ITIL

CCPA Costa Rica. Como establecer criterios para la evaluación de la Auditoría Interna. Michael Delgado Gerente de Riesgos EY.

Gestión de Riesgos de TI Un enfoque desde el marco de trabajo COBIT 5 Eduardo Oscar Ritegno Banco de la Nación Argentina

LINEAMIENTOS PARA AUDITORÍAS INTERNAS Y LAS AUDITORÍAS INTERNAS DE CALIDAD

TITULO. Gobernabilidad de TI & Seguridad de la Información

La Administración Municipal publicó en su página web, el Plan Anticorrupción y de Atención al ciudadano 2013.

Política para la Gestión Integral de Riesgos

Sistemas de Información para la Gestión

IMPLEMENTADOR LÍDER ISO 27001

DISEÑO DE ACCIONES DE FORMACIÓN COMPLEMENTARIA

Hernán Morales Muñoz. 1 hora. Visión Global COBIT. Power by UGC

Principales Cambios de la ISO 9001:2015

V.4 SUBDIRECCIÓN DE TECNOLOGÍAS DE INFORMACIÓN

SISTEMA DE GESTIÓN DE RIESGOS

PROCEDIMIENTO PARA EFECTUAR LA REVISIÓN POR LA DIRECCIÓN NTC ISO 9001: VERSIÓN No Fecha:

Gestión del Servicio de Tecnología de la información

ALCALDIA DE MONTERIA SECRETARIA DE EDUCACION PROCEDIMIENTO AUDITORIAS INTERNAS DE CALIDAD CONTENIDO

ENCUESTA BUENAS PRACTICAS EN TIC'S

I. INTRODUCCIÓN DEFINICIONES

GESTIÓN DE LAS AUDITORÍAS DE CALIDAD DE LAS UNIDADES DE GESTIÓN UPV

ORGANIZACIONAL DEL AREA DE SISTEMAS (CONTROLES SOBRE LAS ACTIVIDADES IT)

CÓDIGO DE BUENAS PRÁCTICAS


ESCUELA POLITÉCNICA NACIONAL

Sistemas de gestión en servicios de TI (UNIT ISO/IEC )

BITCompany - THE BUSINESS AND IT GOVERNANCE STARTING POINT -

SUGEF REGLAMENTO SOBRE LA GESTIÓN DE LA TECNOLOGÍA DE INFORMACIÓN VER CONSIDERANDOS DEL REGLAMENTO VER REGLAMENTO VER LINEAMIENTOS GENERALES

PUD / CAYMA Plan Urbano Distrital de Cayma

Su aliado Estratégico. José E. Quintero Forero CISM, CRISC

Auditoría de procesos con alto grado de automatización*

Seminario Internacional. Cooperativas de Ahorro y Crédito

ESPECIFICACIONES TÉCNICAS DEL PROCESO DE ATENCIÓN AL CIUDADANO

Curso TURGALICIA SISTEMA DE GESTIÓN DE SEGURIDAD Y SALUD EN EL TRABAJO OHSAS 18001:2.007

COBIT o COBIT enfatiza el cumplimiento regulatorio, ayuda a las organizaciones a

Gestión de riesgo operacional

Unidad 1. Fundamentos en Gestión de Riesgos

CONTACTENO

Gestión de la Seguridad de Activos Intelectuales

Consolidación de Centros de Datos Nuestro enfoque desde una perspectiva global

Integrando un BCMS a las prácticas de gestión de la empresa: nuevo enfoque y normativa

"IT Governance" Diciémbre 06, Copyright 2004 Rendón&Asociados Derechos Reservados.

Documentos DELTA. Justificación, Conformación y Puesta en Marcha HACEMOS LA DIFERENCIA AGREGANDO VALOR

BANCO CENTRAL DE COSTA RICA. Políticas de Junta Directiva para la Gestión Presupuestaria en el Banco Central de Costa Rica

Instituto para el Desarrollo Inmobiliario y de la Vivienda para el Estado de Baja California

Unidad 5: ISO Introducción y objetivos

GUIA PARA LA IMPLEMENTACION Y SEGUIMIENTO DE PLANES DE MEJORAMIENTO

CONCEPTOS GENERALES SOBRE SEGURIDAD INFORMATICA

Este dominio consta de 7 procesos que se describen a continuación.

VENTAJAS Y RIESGOS DE LA TECNOLOGÍA INFORMÁTICA Y COMUNICACIONES (TIC), EN EL EJERCICIO DE LA REVISORÍA FISCAL.

MARCO DE REFERENCIA SISTEMAS DE INFORMACIÓN PARA LA GESTIÓN DE TI EN EL ESTADO COLOMBIANO

Consultoría para incrementar la capacidad para

Plan de Mejora Regulatoria Simplificación de Trámites. Banco Central de Costa Rica

PRC-DTI-006 Administración de Roles de los Sistemas de Información de la DTI Procedimiento Dirección de TI - COSEVI

DOCUMENTO TECNICO PROGRAMA DE MEJORAMIENTO DE LA GESTIÓN (PMG) PROGRAMA MARCO AÑO 2013

Metodología de Oficinas de Proyectos

POLITICA DE SISTEMA DE CONTROL INTERNO

GUÍA METODOLÓGICA PARA LA REALIZACIÓN DE PROCEDIMIENTOS DOCUMENTADOS DE SISTEMAS DE GESTIÓN

Norma ISO 14001: 2015

MODELO SUPERVISIÓN BASADO EN RIESGOS SUPERINTENDENCIA DE PENSIONES

Política de Seguridad y Salud Ocupacional. Recursos. Humanos. Abril 2006

MANUAL DE PROCESOS Y PROCEDIMIENTOS

Ministerio de Vivienda Ciudad y Territorio Oficina Asesora de Planeación República de Colombia

Administrar los procesos, actividades y recursos de las áreas y sistemas de informática y desarrollo tecnológico;

Gestión del Riesgo Operacional - Experiencia del Perú -

Deloitte Training. Riesgos de tecnología de información implicaciones y retos para la auditoria

Curso. Introducción a la Administracion de Proyectos

PROCEDIMIENTO AUDITORIAS DE CONTROL INTERNO. PROCESO EVALUACIÓN Y CONTROL PÁGINA 1 de 5

LINEAMIENTOS DE LA FUNCIÓN DEL AUDITOR GUBERNAMENTAL"

CURSO /TALLER ACTUALIZACIÓN NORMA ISO 27001:2013 CON ÉNFASIS EN GESTIÓN DEL RIESGO ISO 31000:2009

Procedimiento AUDITORIA INTERNA DE CALIDAD

Administración de Riesgos. Reglas Prudenciales en Materia de Administración de Riesgos

COMITÉ TECNICO DE NORMALIZACION DE GESTION Y ASEGURAMIENTO DE LA CALIDAD

DESCRIPCIÓN. En virtud de tales normas actualmente se desarrollan en la entidad, entre otras, las siguientes actividades:

Transcripción:

Resultados del primer ciclo de auditoría sobre la gestión de TI Cooperativas de Ahorro y Crédito

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de auditoría (Revisión del cumplimiento) O Expectativas del regulador O Resultados de la primera auditoría O Lecciones aprendidas O Perspectivas de la normativa

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de auditoría (Revisión del cumplimiento) O Expectativas del regulador O Resultados de la primera auditoría O Lecciones aprendidas O Perspectivas de la normativa

Escenario de gestión de TI O El aumento de la dependencia tecnológica caracteriza a las actividades financieras O Los costos de las inversiones en sistemas de información pueden ser considerables O La proliferación de amenazas y eventos no deseados es constatable O Las tecnologías poseen potencial para cambiar drásticamente los procesos de negocio de las organizaciones

Objetivo del Acuerdo SUGEF 14-09 O Definir un marco de gestión del riesgo tecnológico de acuerdo con las mejores prácticas en la materia. O Actualizar el enfoque normativo de la superintendencia, analizando la normativa de anterior vigencia (CONASSIF 347-2002) y considerando los criterios de entes especializados en materia de auditoría de gestión de TI y supervisión financiera.

Marco de Referencia : CobiT

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de supervisión (Revisión del cumplimiento) O Resultados de la primera auditoría O Conclusiones O Perspectivas de la normativa

Ciclo de Supervisión Seguimiento y monitoreo SUGEF Remisión a SUGEF del plan correctivo - preventivo Comunicado a la entidad calificación de la Gestión de TI Remisión a la SUGEF del Perfil Tecnológico Comunicación a la entidad del alcance de la revisión externa Revisión externa y remisión a SUGEF del resultado

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de supervisión (Revisión del cumplimiento) O Resultados de la primera auditoría O Conclusiones O Perspectivas de la normativa

Porcentaje de cooperativas que se encuentran en algún grado de irregularidad

Gestión de TI por dominio CobiT - Sector Financiero Costarricense 100% 73% Nota de Gestión de TI 90% 72% 64% 80% 68% 70% 60% 50% 40% 40% 33% 30% 30% 34% 20% 10% 0% Adquirir e Implementar Dar Soporte Monitorear y Evaluar Planificar y Organizar Dominio CobiT Cooperativas Sector Financiero(sin Cooperativas)

Cooperativas de ahorro y crédito: Distribución de notas de gestión según escala del Acuerdo 14-09 30 Cooperativas 25 27 20 15 10 5 0 2 2 0 Normalidad (X> =85) Irregularidad 1 (70>X<85) Cantidad Normalidad (X> =85) 0 Irregularidad 1 (70>X<85) 2 Irregularidad 2 (55>X<70) Irregularidad 3 (X<55) Irregularidad 2 (55>X<70) 2 Irregularidad 3 (X<55) 27

Promedio de valoración de procesos CobiT del dominio Planear y Organizar para cooperativas de ahorro y crédito 100% 90% Promedio 80% 70% 60% 50% 40% 30% 20% 10% 0% 39% 44% 31% 30% 26% PO 1 Definir un Plan Estratégico de TI PO 10 Admin. Proyectos PO 3 Determinar Dirección Tecnológica Proceso CobiT PO 5 Admin. Inversión en TI PO 9 Evaluar y Admin. Riesgos de TI

Promedio de valoración de procesos CobiT del dominio Dar Soporte para cooperativas de ahorro y crédito 100% 90% 80% Promedio 70% 60% 55% 50% 40% 30% 26% 35% 30% 41% 20% 25% 10% 31% 19% 0% DS 10 Admin. Problemas DS 11 Admin. DS 12 Admin. Datos DS 2 Admin. Ambiente Servicios de Físico Terceros DS 3 Admin. Desem. y Capacidad Proceso CobiT DS 4 Garantizar Cont. del Servicio DS 5 Garantizar Seguridad de los Sistemas DS 9 Admin. la Configuración

Brecha de cumplimiento en cooperativas de ahorro y crédito AI 3 Adquirir y Mantener Infr. Tec. PO 9 Evaluar y Admin. Riesgos de TI 100% AI 5 Adquirir Recursos de TI PO 5 Admin. Inversión en TI 80% AI 6 Admin. Cambios PO 3 Determinar Dirección Tecnológica 60% 40% DS 10 Admin. Problemas PO 10 Admin. Proyectos 20% 0% DS 11 Admin. Datos PO 1 Definir un Plan Estratégico de TI DS 12 Admin. Ambiente Físico ME 2 Monitorear y Evaluar Control Interno DS 2 Admin. Servicios de Terceros DS 9 Admin. la Configuración DS 5 Garantizar Seguridad de los Sistemas DS 3 Admin. Desem. y Capacidad DS 4 Garantizar Cont. del Servicio

Cooperativas de ahorro y crédito: valoración de niveles de madurez para el dominio Planificar y Organizar 0.77 PO 10 Administrar Proyectos 0.61 Planificar y Organizar PO 9 Evaluar y Administrar los Riesgos de TI 1.32 PO 5 Administrar la Inversión en TI 0.68 PO 3 Determinar la Dirección Tecnológica 1.00 PO 1 Definir un Plan Estratégico de TI 0.00 0.50 1.00 1.50 Nivel de Madurez 2.00 2.50 3.00

Cooperativas de ahorro y crédito: valoración de niveles de madurez para el dominio Dar Soporte 1.10 DS 12 Administración del Ambiente Físico DS 11 Administración de Datos 0.48 0.58 Dar Soporte DS 10 Administración de Problemas 0.81 DS 9 Administrar la Configuración 0.84 DS 5 Garantizar la Seguridad de los Sistemas DS 4 Garantizar la Continuidad del Servicio 0.48 0.87 DS 3 Administrar el Desempeño y la Capacidad 0.81 DS 2 Administrar los Servicios de Terceros 0.00 0.50 1.00 1.50 2.00 Nivel de Madurez 2.50 3.00

Cooperativas de ahorro y crédito: Brecha de valoración de niveles de madurez Obtenido Requerido Máximo AI 3 Adquirir y Mantener Infr. Tecnológica 5.00 PO 10 Administrar Proyectos AI 5 Adquirir Recursos de TI PO 9 Evaluar y Administrar los Riesgos de TI PO 5 Administrar la Inversión en TI 4.00 3.00 2.00 AI 6 Administrar Cambios DS 2 Administrar los Servicios de Terceros PO 3 Determinar la Dirección Tecnológica 1.00 0.00 DS 3 Administrar el Desempeño y la Capacidad PO 1 Definir un Plan Estratégico de TI DS 4 Garantizar la Continuidad del Servicio ME 2 Monitorear y Evaluar el Control Interno DS 5 Garantizar la Seguridad de los Sistemas DS 12 Administración del Ambiente Físico DS 11 Administración de Datos DS 9 Administrar la Configuración DS 10 Administración de Problemas

Aspectos relevantes O 0% de las entidades cooperativas alcanzan el grado de Normalidad dispuesto en la normativa. O 1 proceso alcanza el grado de Irregularidad 2 (de un total de 17). O Próximo ciclo de auditoría inicia en agosto de 2012. O Las entidades requieren esfuerzo de gran magnitud para alcanzar un grado de evaluación de Normal en el corto plazo.

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de supervisión (Revisión del cumplimiento) O Resultados de la primera auditoría O Conclusiones O Perspectivas de la normativa

Conclusiones O Las entidades deben establecer los mecanismos de gestión necesarios para que los productos de auditoría, previo a la entrega a la superintendencia: O Cumplan en plazo y forma lo establecido en los lineamientos. O Reflejen las particularidades de la gestión de sus procesos de gestión de TI.

Cantidad de cooperativas Cooperativas de ahorro y crédito: Reemplazo de productos de auditoría de TI 30 25 20 14 15 12 10 5 4 0 1 1 2 3 4 Cantidad de envíos

Conclusiones O Se requiere una identificación adecuada del alcance e impacto de las acciones derivadas de la implementación del Acuerdo SUGEF 14-09, así como una debida asignación de responsabilidades. O El potencial del área de TI de la organización para ejecutar la totalidad de acciones requeridas es limitado, por lo que se requiere un mayor involucramiento de la administración como facilitador y enlace.

Conclusiones O Una entidad debe evitar que sus actividades se desarrollen con un enfoque tradicional de cumplimiento regulatorio. El enfoque debe ser sobre el valor que genera cada acción a sus procesos de gestión. O La entidad no debe esperar una auditoría externa requerida por el Acuerdo 14-09 como detonante de sus acciones de implementación.

Conclusiones O La entidad debe valorar conforme se ejecuten las acciones del plan de acción si las mismas: O Determinan todas las acciones necesarias O Se fundamentan únicamente en las observaciones del informe de auditoría o incluyen también una evaluación proactiva de la gestión de TI O Cuenta con el plazo necesario para que las acciones generen evidencia suficiente en términos de la próxima auditoría

Agenda O Objetivo del Acuerdo SUGEF 14-09 O Ciclo de supervisión (Revisión del cumplimiento) O Resultados de la primera auditoría O Conclusiones O Perspectivas de la normativa

Modificaciones a la normativa O Homologación de normativa para todas las superintendencias (Acuerdo Conassif 8-2012). O Incluye la experiencia del primer ciclo de auditoría y permite mejoras en el proceso y forma de evaluación, que aporten mayor valor al auditado y al supervisor.

Resultados del primer ciclo de auditoría sobre la gestión de TI Cooperativas de Ahorro y Crédito Carlos Mauricio Gómez Aguilar cgomez@sugef.fi.cr Osvaldo Sánchez Chaves osanchez@sugef.fi.cr