Resumen Del COBIT
Resumen Del COBIT
Resumen Del COBIT
Índice
1. Introducción
2. COBIT
3. Planificación y Organización
4. Adquisición e implementación
5. Prestación y Soporte
6. Monitoreo
7. Aplicación de las Normas COBIT
8. Apéndice I
9. Apéndice II
1. Introducción
El siguiente trabajo tiene la finalidad de exponer las Normas COBIT de manera
simple y comprensible. Para ello, además de realizar un desarrollo teórico de las
mismas, incluimos un análisis de la situación actual del Departamento de
Recursos Humanos de la organización INEXEI SCHOOL, explicamos si sus
procedimientos respetan o no la norma, e indicamos qué debería hacerse para
que aplique y cumpla con un determinado proceso de la norma.
El cuerpo del trabajo esta dividido en dos partes principales las cuales reflejan
las Características y Estructura de COBIT y el Relevamiento y Aplicación de las
Normas COBIT en la Escuela. Además, incluimos dos Apéndices: en el apéndice
I indicamos los componentes de COBIT como Producto y en el apéndice II
incorporamos la lista completa de Dominios, Procesos y Objetivos de Control.
Para Finalizar, adjuntamos con esta monografía un disquette que contiene el
Resumen Ejecutivo (2ª Edición) de la norma y las Guías de Auditoría de la
misma, las cuales pueden ser utilizadas por nuestros compañeros si desean
profundizar más en el estudio de COBIT, y que en este trabajo son desarrolladas
brevemente para no hacer tediosa la explicación de la norma y por razones de
espacio obvias.
2. COBIT (Objetivos de Control para Tecnología de Información y
Tecnologías relacionadas)
COBIT, lanzado en 1996, es una herramienta de gobierno de TI que ha
cambiado la forma en que trabajan los profesionales de TI. Vinculando
tecnología informática y prácticas de control, COBIT consolida y armoniza
estándares de fuentes globales prominentes en un recurso crítico para la
gerencia, los profesionales de control y los auditores.
COBIT se aplica a los sistemas de información de toda la empresa, incluyendo
las computadoras personales, mini computadoras y ambientes distribuidos.
Esta basado en la filosofía de que los recursos de TI necesitan ser administrados
por un conjunto de procesos naturalmente agrupados para proveer la
información pertinente y confiable que requiere una organización para lograr
sus objetivos.
Misión: Investigar, desarrollar, publicar y promover un conjunto internacional y
actualizado de objetivos de control para tecnología de información que sea de
uso cotidiano para gerentes y auditores
Usuarios:
• La Gerencia: para apoyar sus decisiones de inversión en TI y control
sobre el rendimiento de las mismas, analizar el costo beneficio del control.
• Los Usuarios Finales: quienes obtienen una garantía sobre la seguridad y
el control de los productos que adquieren interna y externamente.
• Los Auditores: para soportar sus opiniones sobre los controles de los
proyectos de TI, su impacto en la organización y determinar el control mínimo
requerido.
• Los Responsables de TI: para identificar los controles que requieren en
sus áreas.
Principios:
El enfoque del control en TI se lleva a cabo visualizando la información
necesaria para dar soporte a los procesos de negocio y considerando a la
información como el resultado de la aplicación combinada de recursos
relacionados con las TI que deben ser administrados por procesos de TI.
• Requerimientos de la información del negocio
Objetivo: Asegurar el mejor enfoque para cumplir con los requerimientos del
usuario
Para ello se realiza un análisis claro de las oportunidades alternativas
comparadas contra los requerimientos de los usuarios y toma en consideración:
• Definición de requerimientos de información para poder aprobar un
proyecto de desarrollo.
• Estudios de factibilidad con la finalidad de satisfacer los requerimientos
del negocio establecidos para el desarrollo de un proyecto.
• Arquitectura de información para tener en consideración el modelo de
datos al definir soluciones y analizar la factibilidad de las mismas.
• Seguridad con relación de costo-beneficio favorable para controlar que
los costos no excedan los beneficios.
• Pistas de auditoria para ello deben existir mecanismos adecuados. Dichos
mecanismos deben proporcionar la capacidad de proteger datos sensitivos (ej.
Identificación de usuarios contra divulgación o mal uso)
• Contratación de terceros con el objeto de adquirir productos con buena
calidad y excelente estado.
• Aceptación de instalaciones y tecnología a través del contrato con el
Proveedor donde se acuerda un plan de aceptación para las instalaciones y
tecnología especifica a ser proporcionada.
• AI2 Adquisición y mantenimiento del software aplicativo
Monitoreo
o Ds4 Asegurar el Servicio Continuo
Monitoreo
o Ds6 Educación y entrenamiento de usuarios
Objetivo: asegurar que cualquier problema experimentado por los usuarios sea
atendido apropiadamente
Para ello se realiza un Buró de ayuda que proporcione soporte y asesoría de
primera línea y toma en consideración:
• Consultas de usuarios y respuesta a problemas estableciendo un soporte
de una función de buró de ayuda
• Monitoreo de consultas y despacho estableciendo procedimientos que
aseguren que las preguntas de los clientes que pueden ser resueltas sean
reasignadas al nivel adecuado para atenderlas
• Análisis y reporte de tendencias adecuado de las preguntas de los clientes
y su solución, de los tiempos de respuesta y la identificación de tendencias
o Ds9 Administración de la configuración
Objetivo: Asegurar que los problemas e incidentes sean resueltos y que sus
causas sean investigadas para prevenir que vuelvan a suceder.
Para ello se necesita un sistema de manejo de problemas que registre y dé
seguimiento a todos los incidentes, además de un conjunto de procedimientos
de escalamiento de problemas para resolver de la manera más eficiente los
problemas identificados. Este sistema de administración de problemas deberá
también realizar un seguimiento de las causas a partir de un incidente dado.
o Ds11 Administración de Datos
Objetivo: Asegurar el logro de los objetivos establecidos para los procesos de TI.
Lo cual se logra definiendo por parte de la gerencia reportes e indicadores de
desempeño gerenciales y la implementación de sistemas de soporte así como la
atención regular a los reportes emitidos.
Para ello la gerencia podrá definir indicadores claves de desempeño y/o factores
críticos de éxito y compararlos con los niveles objetivos propuestos para evaluar
el desempeño de los procesos de la organización. La gerencia deberá también
medir el grado de satisfacción del los clientes con respecto a los servicios de
información proporcionados para identificar deficiencias en los niveles de
servicio y establecer objetivos de mejoramiento, confeccionando informes que
indiquen el avance de la organización hacia los objetivos propuestos.
o M2 Evaluar lo adecuado del Control Interno
• Negociación de convenios
• Interpretación y administración de estos
a. Investigación de Personal:
5-Generar Informes
• Confeccionar todos los informes mensuales, semestrales y anuales con
las estadísticas, resúmenes, etc. de las gestiones administrativas del
personal.
• Diagnóstico:
Por lo tanto, podemos especificar que para que la escuela cumpla con las
normas COBIT en cuanto al proceso "Administración de Recursos Humanos"
deberá:
• Realizar manuales de funciones, de manera que estén definidos todos
los puestos de trabajo y sus correspondientes funciones.
• Realizar manuales de Procedimientos, de manera que los empleados
puedan identificar cuales son las tareas que deben realizar de acuerdo a su
puesto y funciones.
• Establecer Procedimientos de Acreditación, ya que de lo contrario se
pueden tener serios problemas por no haber realizado correctamente las
investigaciones de seguridad.
• Proporcionar un entrenamiento "cruzado" de manera de tener personal
de respaldo con la finalidad de solucionar posibles ausencias, ya que la
escuela no puede contar con suficiente personal por su economía actual.
Este documento incluye guías detalladas para auditar cada uno de los 34
procesos teniendo en cuenta los 302 objetivos de control detallados.
• Guías de Administración: Se enfoca de manera similar a los otros
productos e integra los principios del Balance Business Scorecard.