Índice

  Índice | Contenido | Introducción | Controles | Políticas |
 Clasificación General | Principales Controles físicos y lógicos | Controles automáticos o lógicos
Controles Administrativos | Metodología de una Auditoría de Sistemas



Controles administrativos en un ambiente

 de procesamiento de datos

 

La máxima autoridad del Área de Informática de una empresa o institución debe implantar los siguientes controles que se agruparan de la siguiente forma:

 

1.- Controles de Preinstalación.

2.- Controles de Organización y Planificación.

3.- Controles de Sistemas en Desarrollo y Producción.

4.- Controles de Procesamiento.

5.- Controles de Operación.

6.- Controles de uso de Microcomputadores

 

Controles de Preinstalación

Hacen referencia a procesos y actividades previas a la adquisición e instalación de un equipo de computación y obviamente a la automatización de los sistemas existentes.

 

Objetivos:

 

Garantizar que el hardware y software se adquieran siempre y cuando tengan la seguridad de que los sistemas computarizados proporcionaran mayores beneficios que cualquier otra     alternativa.

 

Garantizar la selección adecuada de equipos y sistemas de computación.

 

Asegurar la elaboración de un plan de actividades previo a la instalación.

 

Acciones a seguir:

 

Elaboración de un informe técnico en el que se justifique la adquisición del equipo, software y servicios de computación, incluyendo un estudio costo-beneficio.

 

Formación de un comité que coordine y se responsabilice de todo el proceso de adquisición e instalación.

 

Elaborar un plan de instalación de equipo y software (fechas, actividades, responsables) el mismo que debe contar con la aprobación de los proveedores del equipo.

 

Elaborar un instructivo con procedimientos a seguir para la selección y adquisición de equipos, programas y servicios computacionales. Este proceso debe enmarcarse en normas y disposiciones legales.

 

Efectuar las acciones necesarias para una mayor participación de proveedores.

 

Asegurar respaldo de mantenimiento y asistencia técnica. 

 

Controles de Organización y Planificación

Se refiere a la definición clara de funciones, línea de autoridad y responsabilidad de las diferentes unidades del área PAD, en labores tales como:

 

1.      Diseñar un sistema.

2.      Elaborar los programas.

3.      Operar el sistema.

4.      Control de calidad.

 

Se debe evitar que una misma persona tenga el control de toda una operación.

Es importante la utilización óptima de recursos en el PAD mediante la preparación de planes a ser evaluados continuamente.

 

Acciones a seguir

 

La unidad informática debe estar al mas alto nivel de la pirámide administrativa de manera que cumpla con sus objetivos, cuente con el apoyo necesario y la dirección efectiva.

 

Las funciones de operación, programación y diseño de sistemas deben estar claramente delimitadas.

 

Deben existir mecanismos necesarios a fin de asegurar que los programadores y analistas no tengan acceso a la operación del computador y los operadores a su vez no conozcan la documentación de programas y sistemas.

 

Debe existir una unidad de control de calidad, tanto de datos de entrada como de los resultado del procesamiento.

 

El manejo y custodia de dispositivos y archivos magnéticos deben estar expresamente definidos por escrito.

 

Las actividades del PAD deben obedecer a planificaciones a corto, mediano y largo plazo sujetos evaluación y ajustes periódicos “Plan Maestro de Informática”.

 

Debe existir una participación efectiva de directivos, usuarios y personal del PAD en la planificación y evaluación del cumplimiento del plan.

 

Las instrucciones deben impartirse por escrito.

 

Controles de Sistema en Desarrollo y Producción

Se debe justificar que los sistemas han sido la mejor opción para la empresa, bajo una relación costo-beneficio que proporcionen oportuna y efectiva información, que los sistemas se han desarrollado bajo un proceso planificado y se encuentren debidamente documentados.

Acciones a seguir:

Los usuarios deben participar en el diseño e implantación de los sistemas pues aportan conocimiento y experiencia de su área y esta actividad facilita el proceso de cambio.

 

El personal de Auditoría interna/control debe formar parte del grupo de diseño para                 sugerir y solicitar la implantación de rutinas de control.      

 

 

El desarrollo, diseño y mantenimiento de sistemas obedece a planes específicos, metodologías estándares,   procedimientos y en general a normatividad escrita y aprobada.

 

Cada fase concluida debe ser aprobada documentadamente por los usuarios mediante actas u otros mecanismos a fin de evitar reclamos posteriores.

 

Los programas antes de pasar a Producción deben ser probados con datos que agoten todas las excepciones posibles.

 

Todos los sistemas deben estar debidamente documentados y actualizados.  La documentación deberá contener:

Informe de factibilidad.

Diagrama de bloque.

Diagrama de lógica del programa.

Objetivos del programa.

Listado original del programa y versiones que incluyan los cambios efectuados con antecedentes de pedido y aprobación de modificaciones.

Formatos de salida.

Resultados de pruebas realizadas.

 

Implantar procedimientos de solicitud, aprobación y ejecución de cambios a programas, formatos de los sistemas en desarrollo.

 

El sistema concluido será entregado al usuario previo entrenamiento y elaboración de los manuales de operación respectivos.

 

Controles de Procesamiento

Los controles de procesamiento se refieren al ciclo que sigue la información desde la entrada hasta la salida de la información, lo que conlleva al establecimiento de una serie de seguridades para:

 

Asegurar que todos los datos sean procesados.

 

Garantizar la exactitud de los datos procesados.

 

Garantizar que se grabe un archivo para uso de la gerencia y con fines de Auditoría.

 

Asegurar que los resultados sean entregados a los usuarios en forma oportuna y en las mejores condiciones.

 

Acciones a seguir:

 

Validación de datos de entrada previo procesamiento debe ser realizada en forma automática: clave, dígito autoverificador, totales de lotes, etc.

 

Preparación de datos de entrada debe ser responsabilidad de usuarios y consecuentemente su corrección.

 

Recepción de datos de entrada y distribución de información de salida debe obedecer a un horario elaborado en coordinación con el usuario, realizando un debido control de calidad.

 

Adoptar acciones necesaria para correcciones de errores.

 

Analizar conveniencia costo-beneficio de estandarización de formularios, fuente para agilitar la captura de datos y minimizar errores.

 

Los procesos interactivos deben garantizar una adecuada interrelación entre usuario y sistema.

 

Planificar el mantenimiento del hardware y software, tomando todas las seguridades para garantizar la integridad de la información y el buen servicio a usuarios.

 

  Controles de Operación

Abarcan todo el ambiente de la operación del equipo central de computación y dispositivos de almacenamiento, la administración de la cintoteca y la operación de terminales y equipos de comunicación por parte de los usuarios de sistemas on line.

Los controles tienen como fin:

 

Prevenir o detectar errores accidentales que puedan ocurrir en el Centro de Cómputo    durante un proceso.

 

Evitar o detectar el manejo de datos con fines fraudulentos por parte de funcionarios del PAD.

 

Garantizar la integridad de los recursos informáticos.

 

Asegurar  la utilización adecuada de equipos acorde a planes y objetivos.

 

   

                           Recursos

                      Informáticos

                         

Acciones a seguir:

 

El acceso al centro de computo debe contar con las seguridades necesarias para reservar    ingreso al personal autorizado.

 

Implantar claves o password para garantizar operación de consola y equipo central (mainframe), a personal autorizado.

 

Formular políticas respecto a seguridad, privacidad y protección de las facilidades de procesamiento ante eventos como: incendio, vandalismo, robo y uso indebido, intentos de violación y como responder ante esos eventos.

 

Mantener un registro permanente (bitácora) de todos los procesos realizados, dejando constancia de suspensiones o cancelaciones de procesos.

 

Los operadores del equipo central deben estar entrenados para recuperar o restaurar información en caso de destrucción de archivos.

 

Los backups no deben ser menores de dos (padres e hijos) y deben guardarse en lugares seguros y adecuados, preferentemente en bóvedas de bancos.

 

Se deben implantar calendarios de operación a fin de establecer prioridades de proceso.

 

Todas las actividades del Centro de Computo deben normarse mediante manuales, instructivos, normas, reglamentos, etc.

 

El proveedor de hardware y software deberá proporcionar lo siguiente:

 

Manual de operación de equipos.

Manual de lenguaje de programación.

Manual de utilitarios disponibles.

Manual de Sistemas operativos.

 

Las instalaciones deben contar con sistema de alarma por presencia de fuego, humo, así como extintores de incendio, conexiones eléctricas seguras, entre otras.

 

Instalar equipos que protejan la información y los dispositivos en caso de variación de voltaje como: reguladores de voltaje, supresores pico, UPS, generadores de energía.

 

Contratar pólizas de seguros para proteger la información, equipos, personal y todo riesgo que se produzca por casos fortuitos o mala operación.

 

Controles en el uso del Microcomputador

Es la tarea mas difícil pues son equipos mas vulnerables, de fácil acceso, de fácil explotación pero los controles que se implanten ayudaran a garantizar la integridad y confidencialidad de la información.

Acciones a seguir:

 

Adquisición de equipos de protección como supresores de pico,  reguladores de voltaje y de ser posible UPS previo a la adquisición del equipo.

 

Vencida la garantía de mantenimiento del proveedor se debe contratar mantenimiento preventivo y correctivo.

 

Establecer procedimientos para obtención de backups de paquetes y de archivos de datos.

 

Revisión periódica y sorpresiva del contenido del disco para verificar la instalación de aplicaciones no relacionadas a la gestión de la empresa.

 

Mantener programas y procedimientos de detección e inmunización de virus en copias no autorizadas o datos procesados en otros equipos.

 

Propender a la estandarización del Sistema Operativo, software utilizado como procesadores de palabras, hojas electrónicas, manejadores de base de datos y mantener actualizadas las versiones y la capacitación sobre modificaciones incluidas.

 

Analizados los distintos tipos de controles que se aplican en la Auditoría de Sistemas efectuaremos a continuación el análisis de casos de situaciones hipotéticas planteadas como problemáticas en distintas empresas , con la finalidad de efectuar el análisis del caso e identificar las acciones que se deberían implementar .

 

Análisis de Casos de Controles administrativos

 Controles sobre datos fijos

 Lea cada situación atentamente y :

 

  1. Enuncie un control que hubiera prevenido el problema o posibilitado su detección. 

  2. Identifique uno o más controles alternativos que hubieran ayudado a prevenir o a detectar el problema.

 

Situación 1

Un empleado del grupo de control de datos obtuvo un formulario para modificaciones al archivo maestro de proveedores (en blanco) y lo completo con el código y nombre de un proveedor ficticio, asignándole como domicilio el numero de una casilla de correo que previamente había abierto a su nombre.

Su objetivo era que el sistema emitiera cheques a la orden del referido proveedor, y fueran luego remitidos a la citada casilla de correo.

Cuando el listado de modificaciones al archivo maestro de proveedores (impreso por esta única modificación procesada en la oportunidad ) le fue enviado para su verificación con los datos de entrada, procedió a destruirlo.

 

Alternativas de Solución

 

     Los formularios para modificarse a los archivos maestros deberían ser prenumerados; el  departamento usuario respectivo debería  controlar su secuencia numérica.

     Los listados de modificaciones a los archivos maestros no sólo deberían listar  los cambios recientemente procesados, sino también contener totales  de control de los campos importantes,(número de registros, suma de campos importantes, fecha de la última modificación etc.) que deberían ser reconciliados por los departamentos usuarios con los listados anteriores.

 

Situación 2

Al realizar una prueba de facturación los auditores observaron que los precios facturados en algunos casos no coincidían con los indicados en las listas de precios vigente.  Posteriormente se comprobó que ciertos cambios en las listas de precios no habían sido procesados, razón por la cual el archivo maestro de precios estaba desactualizado.

 

Alternativas de Solución

 

     Uso de formularios prenumerados para modificaciones y controles programados  diseñado para detectar alteraciones en la secuencia numérica de los mismos.

     Creación de totales de  control por lotes de formularios de modificaciones y su posterior reconciliación con un listado de las modificaciones procesadas.

     Conciliación  de totales  de control de campos significativos con los acumulados por el computador.

     Generación y revisión  de los listados de modificaciones procesadas por un  delegado       responsable.

     Revisión  de listados  periódicos del contenido del archivo maestro de precios.

 

Situación 3

El operador del turno de la noche, cuyos conocimientos de programación eran mayores de los que los demás suponían, modifico (por consola) al archivo maestro de remuneraciones a efectos de lograr que se abonara a una remuneración más elevada a un operario del área de producción con el cual estaba emparentado. El fraude fue descubierto accidentalmente varios meses después.

 

Alternativas de Solución

 

Preparación  de totales de control del usuario y reconciliación con los acumulados  del campo remuneraciones, por el computador.

 

Aplicación de control de límites de razonabilidad.

 

Situación 4

XX  Inc. Es un mayorista de equipos de radio que comercializa sus  equipos a través de una vasta red de representantes. Sus clientes son minoristas locales y del exterior; algunos son  considerados “ clientes especiales”, debido al volumen de sus compras, y los mismos son atendidos directamente por los supervisores de ventas. Los clientes especiales no se incrementan por lo general, en la misma proporción que aquellas facturadas a los clientes especiales.

Al  incrementarse los precios, el archivo maestro de precios y condiciones de venta a clientes especiales no es automáticamente actualizado; los propios supervisores estipulan qué porción del incremento se aplica a cada uno de los clientes especiales.

El 2 de mayo de 1983 la compañía incrementó sus precios de venta en un  23%; el archivo maestro de precios y condiciones de venta a clientes comunes fue actualizado en dicho porcentaje.

En lo que  atañe a los clientes especiales, algunos supervisores  incrementaron los precios en el referido porcentaje, en tanto que otros  -por razones comerciales- recomendaron incrementos inferiores que oscilaron entre un 10% y un 20%. Estos nuevos  precios  de venta fueron  informados  a la oficina  central por medio  de formularios  de datos  de entrada,  diseñados al efecto, procediéndose a la actualización del archivo maestro.

En la oportunidad, uno de los supervisores acordó con uno de sus clientes especiales no incrementar los precios de venta (omitió remitir el citado formulario para su procesamiento) a cambio de una  “comisión’’ del  5% de las ventas.

Ningún funcionario en la oficina central detectó la no actualización de los precios facturados a referido cliente razón  por la cual la compañía  se vio  perjudicada  por  el equivalente a  US$ 50.000.  El fraude  fue  descubierto accidentalmente, despidiéndose al involucrado, pero no se  interrumpió la  relación  comercial.

 

Alternativas de Solución

 

La empresa  debería actualizar el archivo  maestro  de precios  y condiciones  de venta aplicando la totalidad del  porcentaje de incremento.

 

Los supervisores de venta deberían remitir  formularios de entrada  de datos  transcribiendo los descuentos propuestos  para clientes especiales.

 

Los formularios deberían ser prenumerados, controlados y  aprobados, antes  de su      procesamiento, por funcionarios  competentes en la  oficina central.

Debe realizarse una  revisión critica de listados de excepción  emitidos  con la nómina  de aquellos  clientes cuyos  precios  de venta  se hubiesen  incrementado en menos de un determinado porcentaje.

 

Situación 5

Un empleado del almacén de productos terminados ingresos al computador ordenes de despacho ficticias, como resultado de las cuales se despacharon mercaderías a clientes inexistentes.

Esta situación fue descubierta hasta que los auditores realizaron pruebas de cumplimientos y comprobaron que existían algunos despachos no autorizados.

 

Alternativas de Solución

 

    Un empleado independiente de la custodia de los inventarios debería reconciliar diariamente la información sobre despachos generada como resultado del procesamiento de las órdenes de despacho, con documentación procesada independientemente, por ejemplo, notas de pedido aprobadas por la gerencia de ventas.

 

De esta manera se detectarían los despachos ficticios.

 

Situación 6 

Al realizar una prueba de facturación, los auditores observaron que los precios facturados en algunos casos no coincidían con los indicados en las listas de precios vigentes. Posteriormente se comprobó que ciertos cambios en las listas de precios no habían sido procesados, razón por la cual el archivo maestro de precios estaba desactualizado.

 

Alternativas de Solución

 

Creación de totales de  control por lotes de formularios de modificaciones y su posterior reconciliación con un listado de las modificaciones procesadas.

Conciliación  de totales  de control con los acumulados por el computador referentes al    contenido de campos significativos.

Generación  y revisión, por un  funcionario responsable, de los listados de modificaciones procesadas.

Generación y revisión  de listados  periódicos del contenido del archivo maestro de precios.

 

Situación 7

Una cobranza en efectivo a un cliente registrada claramente en el correspondiente recibo como de $ 18,01, fue ingresada al computador por $ 1.801 según surge del listado diario de cobranzas en efectivo.

 

Alternativas de Solución

 

Contraloría/Auditoría debería preparar y conservar totales de control de los lotes de recibos por cobranzas en efectivo. Estos totales beberían ser luego comparados con los totales según  el listado diario de cobranzas en efectivo.

 

Un test de razonabilidad asumiendo que un pago de $361.300 está definido como no              razonable.

 

Comparación automática de  los pagos recibidos con las facturas pendientes por el número    de factura y rechazar o imprimir aquellas discrepancias significativas o no  razonables.

Efectuar la Doble digitación de campos críticos tales como valor o importe.