viernes, 2 de octubre de 2015

COBIT

 Acercamiento al COBIT

COBIT (Control Objectives for Information and related Technology) fue creado por ISACA en 1996. 

Es un documento que ha servido como marco de referencia para las buenas prácticas de control, seguridad y gobierno de las tecnologías de la información. Es generalmente aceptado por auditores, administradores y usuarios de sistemas de información. Busca el control, la efectividad y eficiencia de las operaciones, especialmente enfocado hacia la tecnología de la información.

Como anteriormente se menciono, el cobit abarca todos los sistemas jerárquicos de la información, siendo descentralizado y de responsabilidad de cada persona perteneciente a la entidad. 

 Sus principios básicos son:
- Satisfacer las necesidades de las partes interesadas: busca generar valor a la empresa mediante el uso optimo de los recursos que se poseen. 
*Cascada de metas: Metodo usado en este prinicipio, el cual permite la coordinación entre los objetivos planteados dentro de los departamentos corporativos, destacando la intervención de los sistemas de información, la TI, las necesidades de la empresa y sus determinadas soluciones. 
- Cubrir la compañía de forma integral: distinguiendo el papel del gobierno de TI, se busca la reducción del riesgo, el alcance de los beneficios y la optimización de los recursos escasos.
- Aplicar un solo marco integrado: Es la disposición y adopción de la normatividad que abarque de manera homogénea toda la entidad. 
- Habilitar un enfoque holístico: dispone que los catalizadores para el cumplimiento óptimo de los objetivos mediante la utilización de la información, principios y políticas corporativas, esquemas organizacionales, etc. 
- Separar el gobierno de la administración: busca orientar, evaluar y supervisar los procedimientos y operaciones. 



El cobit maneja un esquema en forma de cascada, partiendo de dominios, procesos y por ultimo tareas.
Los dominios son cuatro: 
1. alinear planificar
2. construir, adquirir
3. entregar el servicio
4. supervisar y evaluar el proceso





jueves, 17 de septiembre de 2015

Todo sobre el COSO

Todo sobre el COSO

El “Committee Of Sponsoring Organizations” o COSO fue publicado inicialmente en 1992 como una herramienta y/o marco de orientación que le permita a las empresas generar un mejor sistema de gestión y control corporativo.
El enfoque del COSO permite la formulación de un sistema de control interno, el cual es formulado por administración de la entidad. El control interno es definido como “como un proceso integrado a los procesos, efectuado por el consejo de la administración, la dirección y el resto del personal de una entidad, diseñado con el objeto de proporcionar una garantía razonable para el logro de objetivos.”
Ahora bien, hay que resaltar que el control interno pretende, dentro de las compañías, brindar una seguridad razonable acerca de la efectividad y eficiencia de las operaciones allí realizadas, la confiabilidad de la información financiera, el cumplimiento de las leyes aplicables a las actividades, asi como salvaguardar los recursos de la entidad.





Lo anterior se busca desde los cinco componentes que componen el COSO, lo cuales son:
·         Ambiente de control: Comportamiento de una organización. Base moral sobre la cual se ejecutan las actividades y conductas de la compañía.
·         Evaluación de riesgos: Proceso mediante el cual se identifican y valoran los riesgos asociados al cumplimiento de los objetivos planteados por la administración.
·         Actividades de control: Procedimientos acogidos por la administración con el fin de mitigar los riesgos identificados y asegurar que se cumplan las directrices señaladas por el alto mando.
·         Información y comunicación: Sistemas que facilitan el intercambio de información o datos dentro del personal de la compañía.
·         Monitoreo: Evaluación de las actividades realizadas para mitigar el riesgo. Expresa sí, a través del tiempo, las acciones realizadas son adecuadas o no, y genera una retroalimentación.

Estos elementos se relacionan con el fin de que la compañía cumpla sus objetivos, siendo algunos de estos: alcanzar niveles de rentabilidad y rendimiento, obtención de información contable fiable, cumplir con las normas legales y prevenir la perdida de recursos. 

LIMITACIONES:
Algunos eventos pueden propender a que el control interno tenga deficiencias o no funcione de una forma adecuada.
Estas pueden ser debido a fallas humanas, a un indebido juicio profesional en la toma de decisiones, que puedan eludirse los controles por complicidad de dos o más personas y que la dirección puede hacer caso omiso a las decisiones relacionadas con la gestión de riesgos corporativos.

Para tener en cuenta:

El 29 de septiembre de 2004 se emitió el COSO II o ERM (Enterprice Risk Management) se enfoca en una metodología capaz de abordar la gestión de riesgos en las empresas con un enfoque integrado y que suponga una verdadera oportunidad de creación de valor para sus stakeholders.
Complementando el COSO I, ERM incluye 3 nuevos componentes que se integran al proceso de control interno, como lo son
·         Establecimiento de objetivos: alineados con la estrategia de la compañía, se deben identificar los objetivos a cumplir por parte de la compañía.
·         Identificación de acontecimientos: establecer los elementos internos, externos y los procesos que pueden impedir el cumplimiento de los objetivos
·         Respuesta al riesgo: son las actividades relacionadas directamente frente al riesgo identificado, las cuales pueden ser: evitar, reducir, compartir o aceptar.


Fuentes de la informacion:

lunes, 24 de agosto de 2015

Legislación Colombiana sobre los Sistemas de Información.

AMBITO / LEY
LEY ESTATUTARIA 1266 DE 2008
LEY 1273 DE 2009
LEY 527 DE 1999
LEY 1341 DE 2009
LEY ESTATUTARIA 1581 DE 2012
LEY 603 DE 2000
FINALIDAD
Datos personales ubicados en bancos de datos de entidades, sean públicas o privadas.  Se exceptúa los datos concernientes a cámaras de comercio y relacionados con inteligencia del estado.
Vinculación de los datos con los sistemas informáticos; los atentados que se relacionan a estos y las respectivas sanciones.
Toda información contenida en mensaje de datos
legislar sobre empresas manufactureras y de servicios que utilicen los sistemas TIC
Datos personales ubicados en bancos de datos de entidades sean públicos o privados. Se exceptúa los datos con referencia al control de lavado de activos y defensa nacional, así como editoriales y datos periodísticos
Información sobre los sistemas requerida por la DIAN
CONCEPCIONES PROPUESTAS
Clases de datos: -privados, públicos y semiprivados
Clases de violación sufrida por los sistemas y los datos: intercepción de datos, daño de datos, uso de malware, etc.

Derecho al acceso a las plataformas TIC
Clases de datos: sensibles, De niños niñas o adolescentes

PRINCIPIOS PROPUESTOS
veracidad; circulación restringida; finalidad; confidencialidad; seguridad
Confidencialidad; integridad; Disponibilidad
integridad; admisibilidad; poder probatorio
Derecho constitucional; libre competencia; promoción de la inversión; neutralidad; derecho a la comunicación; confidencialidad
Legalidad; De finalidad; De libertad; veracidad; transparencia
Fidelidad; transparencia.
TEMA TRATADO
Información financiera, crediticia, comercial y de servicios; relación con sistemas crediticios en países y de terceros

Accesibilidad y uso de mensajes de datos, correo electrónico y firmas digitales
Obligación del gobierno nacional de la implementación de sistemas TIC en Colombia, en manos de sus ministerios respectivos y demás órganos.
Tratamiento y destino de datos personales
Incursión de sistemas y software especializado en los negocios para mitigar la evasión de impuestos.
Se relaciona en cada Ley los respectivos trámites de acceso a la información y las diversas multas ocasionadas por malversación de la información o su mala destinación. Así como los requisitos jurídicos necesarios para la adquisición de la información tratada en cada acápite.

Referencias:
Las normas han sido consultadas de las siguientes paginas oficiales;