Anda di halaman 1dari 24

Republica Bolivariana de Venezuela Ministerio de Educacin Instituto Universitario Politcnico Santiago Mario Extensin Caracas Administracin de Sistemas de Informacin

Tcnicas y Controles
de la Auditoria de Sistemas

Integrantes: Oscar Diaz, C.I. V - 9.479.958 Elis Arcia, C.I. V - 14.363.294 Eduardo Medina C.I. V 17.743.231

Contenido
Introduccin ....................................................................................................... 3 Tcnicas de auditora de sistemas .................................................................... 4 Verificacin ocular.......................................................................................... 4 Comparacin .............................................................................................. 4 Observacin ............................................................................................... 4 Revisin selectiva....................................................................................... 4 Verificacin verbal.......................................................................................... 5 Indagacin.................................................................................................. 5 Entrevista ................................................................................................... 5 Verificacin Escrita ........................................................................................ 5 Analizar ...................................................................................................... 5 Confirmacin .............................................................................................. 5 Tabulacin.................................................................................................. 5 Conciliacin ................................................................................................ 6 Verificacin documental ................................................................................. 6 Comprobacin ............................................................................................ 6 Computacin .............................................................................................. 6 Revisin selectiva....................................................................................... 6 Verificacin Fsica .......................................................................................... 7 Inspeccin .................................................................................................. 7 Verificacin mediante herramientas de computacin ..................................... 7 Controles ........................................................................................................... 7 Clasificacin general de los controles ............................................................ 8 Controles Preventivos ................................................................................ 8 Controles detectivos ................................................................................... 8 Controles Correctivos ................................................................................. 8 Principales Controles fsicos y lgicos ........................................................... 8 Controles automticos o lgicos ................................................................. 8 Controles administrativos en un ambiente de Procesamiento de Datos ... 11 Anlisis de Casos de Controles Administrativos .............................................. 17 Conclusin ...................................................................................................... 23 Bibliografa ...................................................................................................... 24

Introduccin
Es bien sabido que el experto en auditoria de sistemas debe ser un profesional con formacin acadmica ponderada. El nivel acadmico en armona con el conocimiento tecnolgico, la capacidad y la experiencia son elementos importantes para el buen desarrollo de una auditoria de sistemas. Dicho lo anterior, es importante adems que todas aquellas herramientas que sirven de apoyo al auditor sean plenamente conocidas, las tcnicas que le ayudarn a aplicar dichas herramientas de la forma correcta y eficiente. Luego del anlisis exhaustivo que se realiza a cada punto focal de la auditoria debe conllevar a la generacin, correccin e implantacin de controles preventivos, detectivos y

correctivos para que los sistemas de informacin estn dentro del margen de lo establecido por las normas internas y reglamentos que rigen la materia. Cada procedimiento de la auditora de sistemas involucra el recurso tecnolgico y el humano que interviene naturalmente en el proceso organizativo. Cada una de las tcnicas mencionadas a continuacin ayudarn al auditor para que la relacin e interaccin con los diferentes entes sea ejecutada de forma efectiva.

Tcnicas de auditora de sistemas


Se define a las tcnicas de auditora como los mtodos prcticos de investigacin y prueba que utiliza el auditor para obtener la evidencia necesaria que fundamente sus opiniones y conclusiones, su empleo se basa en su criterio o juicio, segn las circunstancias. Al aplicar su conocimiento y experiencia el auditor, podr conocer los datos de la empresa u organizacin a ser auditada, que pudieran necesitar una mayor atencin. Las tcnicas procedimientos estn estrechamente relacionados, si las tcnicas no son elegidas adecuadamente, la auditora no alcanzar las normas aceptadas de ejecucin, por lo cual las tcnicas as como los procedimientos de auditora tienen una gran importancia para el auditor.

Verificacin ocular
Como su nombre lo indican estas tcnicas utilizan como instrumento fundamental la vista y se dividen as:

Comparacin: es el acto de observar la similitud o diferencia existente entre


dos o ms elementos. Dentro de la fase de ejecucin de la auditora se efecta la comparacin de resultados, contra criterios aceptables, facilitando de esa forma la evaluacin por el auditor y la elaboracin de observaciones, conclusiones y recomendaciones.

Observacin: es el examen ocular realizado para cerciorarse como se


ejecutan las operaciones. Esta tcnica es de utilidad en todas las fases de la auditora, por cuyo intermedio el auditor se cerciora de ciertos hechos y circunstancias, en especial, las relacionadas con la forma de ejecucin de las operaciones, apreciando personalmente, de manera abierta o discreta, como el personal de la entidad ejecuta las operaciones.

Revisin selectiva: consiste en el examen ocular rpido de una parte de los


datos o partidas que conforman un universo homogneo en ciertas reas, actividades o documentos elaborados, con fines de separar mentalmente asuntos que no son normales, dado el alto costo que representara llevar a cabo una revisin amplia o, que por otras circunstancias, no es posible efectuar una anlisis profundo.

Verificacin verbal
Esta tcnica se basa en la comunicacin verbal y est conformada de la siguiente manera:

Indagacin: es el acto de obtener informacin verbal sobre un asunto


mediante averiguaciones directas o conversaciones con los funcionarios responsables de la entidad. La respuesta a una pregunta formulada por el auditor, comprende una porcin insignificante de elementos de juicio en los que puede confiarse, pero las respuestas a muchas preguntas que se relacionan entre s, pueden suministrar un elemento de juicio satisfactorio, si todas son razonables y consistentes.

Entrevista: Es el acto mediante el cual se efectan preguntas al personal de


empresa auditada, las cuales deben ser documentadas y confirmadas por otras fuentes.

Verificacin Escrita
A travs de estas tcnicas se obtiene evidencia escrita que respalde el examen realizado, son las siguientes:

Analizar: consiste en la separacin y evaluacin crtica, objetiva y minuciosa


de los elementos o partes que conforman una operacin, actividad, transaccin o proceso, con el fin de establecer su naturaleza, su relacin y conformidad con los criterios normativos y tcnicos existentes.

Confirmacin: es la tcnica que permite comprobar la autenticidad de los


registros y documentos analizados, a travs de informacin directa y por escrito, otorgada por funcionarios que participan o realizan las operaciones sujetas a examen (confirmacin interna), por lo que estn en disposicin de opinar e informar en forma vlida y veraz sobre ellas. Otra forma de confirmacin, es la denominada confirmacin externa, la cual se presenta cuando se solicita a una persona independiente de la organizacin auditada (terceros), informacin de inters que slo ella puede suministrar.

Tabulacin: Es la tcnica de auditora que consiste en agrupar los resultados


obtenidos en reas, segmentos o elementos examinados, de manera que se facilite la elaboracin de conclusiones. Un ejemplo de aplicacin de esta tcnica lo constituye la tabulacin de los resultados obtenidos en el inventario fsico de bienes practicado en el almacn de la entidad en una fecha determinada.

Conciliacin: implica hacer que concuerden dos conjuntos de datos


relacionados, separados e independientes. Esta tcnica consiste en analizar la informacin producida por diferentes unidades operativas o entidades, respecto de una misma operacin o actividad, con el objeto de establecer su concordancia entre si y, a la vez, determinar la validez y veracidad de los informes, registros y resultados que estn siendo examinados.

Verificacin documental
Estas tcnicas permiten tener respaldos de las transacciones examinadas y son las siguientes:

Comprobacin: tcnica que se aplica en el curso de un examen, con el


objeto de verificar la existencia, legalidad, autenticidad y legitimidad de las operaciones efectuadas por una entidad, mediante la verificacin de los documentos que las justifican.

Computacin: es la tcnica que se utiliza para verificar la exactitud y


correccin aritmtica de una operacin o resultado. Se prueba solamente la exactitud de un clculo, por lo tanto, se requiere de otras pruebas adicionales para establecer la validez de las cifras incluidas en una operacin. Rastreo: es utilizada para dar seguimiento y controlar una operacin de manera progresiva, de un punto a otro de un proceso interno determinado o, de un proceso a otro realizado por una unidad operativa dada. Al efectuar la comprensin de la estructura de control interno, se seleccionan determinadas operaciones relativas a cada partida o grupo, para darles seguimiento, desde el inicio hasta el final dentro de sus procesos normales de ejecucin, para con esto asegurarse de su regularidad y correccin. Esta tcnica puede clasificarse en dos grupos: a) rastreo progresivo, que parte de la autorizacin para efectuar una operacin hasta la culminacin total o parcial de sta; y, b) rastreo regresivo, que es inverso al anterior, es decir, se parte de los resultados de las operaciones para llegar a la autorizacin inicial. Revisin selectiva: Consiste en el examen ocular rpido de una parte de los datos o partidas que conforman un universo homogneo en ciertas reas, actividades o documentos elaborados, con fines de separar mentalmente asuntos que no son normales, dado el alto costo que representara llevar a cabo una revisin amplia o, que por otras circunstancias, no es posible efectuar un anlisis profundo.

Verificacin Fsica
Est forma de evidencia se obtiene a travs de un examen fsico de los recursos.

Inspeccin: es el examen fsico y ocular de activos, obras, documentos y


valores, con el objeto de establecer su existencia y autenticidad. La aplicacin de esta tcnica es de mucha utilidad, especialmente, en cuanto a la constatacin de efectivo, valores, activo fijo y otros equivalentes. Generalmente, se acostumbra a calificarla como una tcnica combinada, dado que en su aplicacin utiliza la indagacin, observacin, comparacin, rastreo, tabulacin y comprobacin.

Verificacin mediante herramientas de computacin

Unas de las herramientas ms tiles para adelantar pruebas de cumplimiento y sustantivas, son las que se conocen como tcnicas de auditora asistidas por computador (TAAC), las cuales se orientan hacia los datos, las aplicaciones, los equipos y programas, y permiten seleccionar y procesar la informacin necesaria para fines especficos de la auditora, facilitando la aplicacin de mtodos de muestreo estadstico, aumentar el alcance de las pruebas y verificar la integridad de los datos en la poblacin auditada. Las TAAC sirven para: Probar controles en aplicaciones, Seleccionar y monitorear transacciones, Verificar datos, Analizar programas de las aplicaciones, Auditar centros de procesamiento de informacin, y Auditar el desarrollo de aplicaciones.

Controles
Conjunto de disposiciones metdicas, cuyo fin es vigilar las funciones y actitudes de las empresas y para ello permite verificar si todo se realiza conforme a los programas adoptados, rdenes impartidas y principios admitidos.

Clasificacin general de los controles Controles Preventivos: Son aquellos que reducen la frecuencia con que
ocurren las causas del riesgo, permitiendo cierto margen de violaciones. Ejemplos: Letrero "No fumar" para salvaguardar las instalaciones. Sistemas de claves de acceso.

Controles detectivos: Son aquellos que no evitan que ocurran las causas
del riesgo sino que los detecta luego de ocurridos. Son los ms importantes para el auditor. En cierta forma sirven para evaluar la eficiencia de los controles preventivos. Ejemplo: Archivos y procesos que sirvan como pistas de auditora. Procedimientos de validacin.

Controles Correctivos: Ayudan a la investigacin y correccin de las causas del


riesgo. La correccin adecuada puede resultar difcil e ineficiente, siendo necesaria la implantacin de controles detectivos sobre los controles correctivos, debido a que la correccin de errores es en si una actividad altamente propensa a errores.

Principales Controles fsicos y lgicos


Controles particulares tanto en la parte fsica como en la lgica se detallan a continuacin:

Controles automticos o lgicos: Controles particulares tanto en la parte


fsica como en la lgica se detallan a continuacin: Autenticidad: Permiten verificar la identidad Passwords Firmas digitales

Exactitud: Aseguran la coherencia de los datos Validacin de campos Validacin de excesos

Totalidad: Evitan la omisin de registros as como garantizan la conclusin de un proceso de envo

Conteo de registros Cifras de control

Redundancia: Evitan la duplicidad de datos Cancelacin de lotes Verificacin de secuencias

Privacidad: Aseguran la proteccin de los datos Compactacin Encriptacin

Existencia: Aseguran la disponibilidad de los datos Bitcora de estados Mantenimiento de activos

Proteccin de Activos: Destruccin o corrupcin de informacin o del hardware Extintores Passwords

Efectividad: Aseguran el logro de los objetivos Encuestas de satisfaccin Medicin de niveles de servicio

Eficiencia: Aseguran el uso ptimo de los recursos Programas monitores Anlisis costo-beneficio Controles automticos o lgicos

Periodicidad de cambio de claves de acceso Los cambios de las claves de acceso a los programas se deben realizar peridicamente. Normalmente los usuarios se acostumbran a conservar la misma clave que le asignaron inicialmente.

El no cambiar las claves peridicamente aumenta la posibilidad de que personas no autorizadas conozcan y utilicen claves de usuarios del sistema de computacin. Por lo tanto se recomienda cambiar claves por lo menos trimestralmente. Combinacin de alfanumricos en claves de acceso No es conveniente que la clave este compuesta por cdigos de empleados, ya que una persona no autorizada a travs de pruebas simples o de deducciones puede dar con dicha clave. Para redefinir claves es necesario considerar los tipos de claves que existen: Individuales: Pertenecen a un solo usuario, por tanto es individual y personal. Esta clave permite al momento de efectuar las transacciones registrar a los responsables de cualquier cambio. Confidenciales: De forma confidencial los usuarios debern ser instruidos formalmente respecto al uso de las claves. No significativas: Las claves no deben corresponder a nmeros secuenciales ni a nombres o fechas. Verificacin de datos de entrada Incluir rutinas que verifiquen la compatibilidad de los datos mas no su exactitud o precisin; tal es el caso de la validacin del tipo de datos que contienen los campos o verificar si se encuentran dentro de un rango. Conteo de registros Consiste en crear campos de memoria para ir acumulando cada registro que se ingresa y verificar con los totales ya registrados. Totales de Control Se realiza mediante la creacin de totales de lnea, columnas, cantidad de formularios, cifras de control, etc., y automticamente verificar con un campo en el cual se van acumulando los registros, separando solo aquellos formularios o registros con diferencias. Verificacin de lmites

Consiste en la verificacin automtica de tablas, cdigos, limites mnimos y mximos o bajo determinadas condiciones dadas previamente. Verificacin de secuencias En ciertos procesos los registros deben observar cierta secuencia numrica o alfabtica, ascendente o descendente, esta verificacin debe hacerse mediante rutinas independientes del programa en s. Dgito auto verificador Consiste en incluir un dgito adicional a una codificacin, el mismo que es resultado de la aplicacin de un algoritmo o formula, conocido como MODULOS, que detecta la correccin o no del cdigo. Tal es el caso por ejemplo del dcimo dgito de la cdula de identidad, calculado con el modulo 10 o el ultimo dgito del RUC calculado con el mdulo 11. Utilizar software de seguridad en los microcomputadores El software de seguridad permite restringir el acceso al microcomputador, de tal modo que solo el personal autorizado pueda utilizarlo. Adicionalmente, este software permite reforzar la segregacin de funciones y la confidencialidad de la informacin mediante controles para que los usuarios puedan acceder solo a los programas y datos para los que estn autorizados. Programas de este tipo son: WACHDOG, LATTICE, SECRET DISK, entre otros.

Controles administrativos en un ambiente de Procesamiento de Datos


La mxima autoridad del rea de Informtica de una empresa o institucin debe implantar los siguientes controles que se agruparan de la siguiente forma: Controles de Preinstalacin: Hacen referencia a procesos y actividades previas a la adquisicin e instalacin de un equipo de computacin y obviamente a la automatizacin de los sistemas existentes. Objetivos:

Garantizar que el hardware y software se adquieran siempre y cuando tengan la seguridad de que los sistemas computarizados

proporcionaran mayores beneficios que cualquier otra alternativa. Garantizar la seleccin adecuada de equipos y sistemas de computacin Asegurar la elaboracin de un plan de actividades previo a la instalacin

Acciones a seguir: Elaboracin de un informe tcnico en el que se justifique la adquisicin del equipo, software y servicios de computacin, incluyendo un estudio costo-beneficio. Formacin de un comit que coordine y se responsabilice de todo el proceso de adquisicin e instalacin Elaborar un plan de instalacin de equipo y software (fechas, actividades, responsables) el mismo que debe contar con la aprobacin de los proveedores del equipo. Elaborar un instructivo con procedimientos a seguir para la seleccin y adquisicin de equipos, programas y servicios computacionales. Este proceso debe enmarcarse en normas y disposiciones legales. Efectuar las acciones necesarias para una mayor participacin de proveedores. Asegurar respaldo de mantenimiento y asistencia tcnica.

Controles de Organizacin y Planificacin: Se refiere a la definicin clara de funciones, lnea de autoridad y responsabilidad de las diferentes unidades del rea PAD, en labores tales como: Disear un sistema Elaborar los programas Operar el sistema Control de calidad

Se debe evitar que una misma persona tenga el control de toda una operacin. Es importante la utilizacin ptima de recursos en el PAD mediante la preparacin de planes a ser evaluados continuamente Acciones a seguir

La unidad informtica debe estar al ms alto nivel de la pirmide administrativa de manera que cumpla con sus objetivos, cuente con el apoyo necesario y la direccin efectiva.

Las funciones de operacin, programacin y diseo de sistemas deben estar claramente delimitadas. Deben existir mecanismos necesarios a fin de asegurar que los programadores y analistas no tengan acceso a la operacin del computador y los operadores a su vez no conozcan la

documentacin de programas y sistemas. Debe existir una unidad de control de calidad, tanto de datos de entrada como de los resultado del procesamiento. El manejo y custodia de dispositivos y archivos magnticos deben estar expresamente definidos por escrito. Las actividades del PAD deben obedecer a planificaciones a corto, mediano y largo plazo sujetos a evaluacin y ajustes peridicos "Plan Maestro de Informtica" Debe existir una participacin efectiva de directivos, usuarios y personal del PAD en la planificacin y evaluacin del cumplimiento del plan. Las instrucciones deben impartirse por escrito.

Controles de Sistemas en Desarrollo y Produccin: Se debe justificar que los sistemas han sido la mejor opcin para la empresa, bajo una relacin costo-beneficio que proporcionen oportuna y efectiva informacin, que los sistemas se han desarrollado bajo un proceso planificado y se encuentren debidamente documentados. Acciones a seguir Los usuarios deben participar en el diseo e implantacin de los sistemas pues aportan conocimiento y experiencia de su rea y esta actividad facilita el proceso de cambio El personal de auditora interna/control debe formar parte del grupo de diseo para sugerir y solicitar la implantacin de rutinas de control

El desarrollo, diseo y mantenimiento de sistemas obedece a planes especficos, metodologas estndares, procedimientos y en general a normatividad escrita y aprobada. Cada fase concluida debe ser aprobada documentadamente por los usuarios mediante actas u otros mecanismos a fin de evitar reclamos posteriores. Los programas antes de pasar a Produccin deben ser probados con datos que agoten todas las excepciones posibles. Todos los sistemas deben estar debidamente documentados y actualizados. La documentacin deber contener: Informe de factibilidad Diagrama de bloque Diagrama de lgica del programa Objetivos del programa Listado original del programa y versiones que incluyan los cambios efectuados con antecedentes de pedido y aprobacin de modificaciones Formatos de salida Resultados de pruebas realizadas

Implantar procedimientos de solicitud, aprobacin y ejecucin de cambios a programas, formatos de los sistemas en desarrollo. El sistema concluido ser entregado al usuario previo entrenamiento y elaboracin de los manuales de operacin respectivos Controles de Procesamiento: Los controles de procesamiento se refieren al ciclo que sigue la informacin desde la entrada hasta la salida de la informacin, lo que conlleva al establecimiento de una serie de seguridades para: Asegurar que todos los datos sean procesados Garantizar la exactitud de los datos procesados Garantizar que se grabe un archivo para uso de la gerencia y con fines de auditora

Asegurar que los resultados sean entregados a los usuarios en forma oportuna y en las mejores condiciones.

Acciones a seguir Validacin de datos de entrada previo procesamiento debe ser realizada en forma automtica: clave, dgito autoverificador, totales de lotes, etc. Preparacin de datos de entrada debe ser responsabilidad de usuarios y consecuentemente su correccin. Recepcin de datos de entrada y distribucin de informacin de salida debe obedecer a un horario elaborado en coordinacin con el usuario, realizando un debido control de calidad. Adoptar acciones necesarias para correcciones de errores. Analizar conveniencia costo-beneficio de estandarizacin de

formularios, fuente para agilitar la captura de datos y minimizar errores. Los procesos interactivos deben garantizar una adecuada

interrelacin entre usuario y sistema. Planificar el mantenimiento del hardware y software, tomando todas las seguridades para garantizar la integridad de la informacin y el buen servicio a usuarios. Controles de Operacin: Abarcan todo el ambiente de la operacin del equipo central de computacin y dispositivos de almacenamiento, la administracin de la cintoteca y la operacin de terminales y equipos de comunicacin por parte de los usuarios de sistemas online. Los controles tienen como fin: Prevenir o detectar errores accidentales que puedan ocurrir en el Centro de Cmputo durante un proceso Evitar o detectar el manejo de datos con fines fraudulentos por parte de funcionarios del PAD Garantizar la integridad de los recursos informticos. Asegurar la utilizacin adecuada de equipos acorde a planes y objetivos. Acciones a seguir

El acceso al centro de computo debe contar con las seguridades necesarias para reservar el ingreso al personal autorizado

Implantar claves o password para garantizar operacin de consola y equipo central (mainframe), a personal autorizado.

Formular polticas respecto a seguridad, privacidad y proteccin de las facilidades de procesamiento ante eventos como: incendio, vandalismo, robo y uso indebido, intentos de violacin y como responder ante esos eventos.

Mantener un registro permanente (bitcora) de todos los procesos realizados, dejando constancia de suspensiones o cancelaciones de procesos.

Los operadores del equipo central deben estar entrenados para recuperar o restaurar informacin en caso de destruccin de archivos.

Los backups no deben ser menores de dos (padres e hijos) y deben guardarse en lugares seguros y adecuados, preferentemente en bvedas de bancos.

Se deben implantar calendarios de operacin a fin de establecer prioridades de proceso.

Todas las actividades del Centro de Computo deben normarse mediante manuales, instructivos, normas, reglamentos, etc.

El proveedor de hardware y software deber proporcionar lo siguiente: o o o o Manual de operacin de equipos Manual de lenguaje de programacin Manual de utilitarios disponibles Manual de Sistemas operativos

Las instalaciones deben contar con sistema de alarma por presencia de fuego, humo, asi como extintores de incendio, conexiones elctricas seguras, entre otras.

Instalar equipos que protejan la informacin y los dispositivos en caso de variacin de voltaje como: reguladores de voltaje, supresores pico, UPS, generadores de energa.

Contratar plizas de seguros para proteger la informacin, equipos, personal y todo riesgo que se produzca por casos fortuitos o mala operacin.

Controles de uso de Microcomputadores: Es la tarea ms difcil pues son equipos ms vulnerables, de fcil acceso, de fcil explotacin pero los controles que se implanten ayudaran a garantizar la integridad y

confidencialidad de la informacin. Acciones a seguir: Adquisicin de equipos de proteccin como supresores de pico, reguladores de voltaje y de ser posible UPS previo a la adquisicin del equipo Vencida la garanta de mantenimiento del proveedor se debe contratar mantenimiento preventivo y correctivo. Establecer procedimientos para obtencin de backups de paquetes y de archivos de datos. Revisin peridica y sorpresiva del contenido del disco para verificar la instalacin de aplicaciones no relacionadas a la gestin de la empresa. Mantener programas y procedimientos de deteccin e inmunizacin de virus en copias no autorizadas o datos procesados en otros equipos. Propender a la estandarizacin del Sistema Operativo, software utilizado como procesadores de palabras, hojas electrnicas, manejadores de base de datos y mantener actualizadas las versiones y la capacitacin sobre modificaciones incluidas.

Anlisis de Casos de Controles Administrativos


Controles sobre datos fijos Lea cada situacin atentamente y 1. Enuncie un control que hubiera prevenido el problema o posibilitado su deteccin. 2. Identifique uno o ms controles alternativos que hubieran ayudado a prevenir o a detectar el problema. Situacin 1 Un empleado del grupo de control de datos obtuvo un formulario para modificaciones al archivo maestro de proveedores (en blanco) y lo completo con el

cdigo y nombre de un proveedor ficticio, asignndole como domicilio el nmero de una casilla de correo que previamente haba abierto a su nombre. Su objetivo era que el sistema emitiera cheques a la orden del referido proveedor, y fueran luego remitidos a la citada casilla de correo. Cuando el listado de modificaciones al archivo maestro de proveedores (impreso por esta nica modificacin procesada en la oportunidad) le fue enviado para su verificacin con los datos de entrada, procedi a destruirlo. Alternativas de Solucin Los formularios para modificarse a los archivos maestros deberan ser prenumerados; el departamento usuario respectivo debera controlar su secuencia numrica. Los listados de modificaciones a los archivos maestros no slo deberan listar los cambios recientemente procesados, sino tambin contener totales de control de los campos importantes,(nmero de registros, suma de campos importantes, fecha de la ltima modificacin,etc.) que deberan ser reconciliados por los departamentos usuarios con los listados anteriores. Situacin 2 Al realizar una prueba de facturacin los auditores observaron que los precios facturados en algunos casos no coincidan con los indicados en las listas de precios vigentes. Posteriormente se comprob que ciertos cambios en las listas de precios no haban sido procesados, razn por la cual el archivo maestro de precios estaba desactualizado. Alternativas de Solucin Uso de formularios prenumerados para modificaciones y controles programados diseado para detectar alteraciones en la secuencia numrica de los mismos. Creacin de totales de control por lotes de formularios de

modificaciones y su posterior reconciliacin con un listado de las modificaciones procesadas. Conciliacin de totales de control de campos significativos con los acumulados por el computador.

Generacin y revisin de los listados de modificaciones procesadas por un delegado responsable.

Revisin de listados peridicos del contenido del archivo maestro de precios.

Situacin 3 El operador del turno de la noche, cuyos conocimientos de programacin eran mayores de los que los dems suponan, modifico (por consola) al archivo maestro de remuneraciones a efectos de lograr que se abonara a una remuneracin ms elevada a un operario del rea de produccin con el cual estaba emparentado. El fraude fue descubierto accidentalmente varios meses despus. Alternativas de Solucin Preparacin de totales de control del usuario y reconciliacin con los acumulados del campo remuneraciones, por el computador. Aplicacin de control de lmites de razonabilidad.

Situacin 4 XX Inc. Es un mayorista de equipos de radio que comercializa sus equipos a travs de una vasta red de representantes. Sus clientes son minoristas locales y del exterior; algunos son considerados "clientes especiales", debido al volumen de sus compras, y los mismos son atendidos directamente por los supervisores de ventas. Los clientes especiales no se incrementan por lo general, en la misma proporcin que aquellas facturadas a los clientes especiales. Al incrementarse los precios, el archivo maestro de precios y condiciones de venta a clientes especiales no es automticamente actualizado; los propios supervisores estipulan qu porcin del incremento se aplica a cada uno de los clientes especiales. El 2 de mayo de 1983 la compaa increment sus precios de venta en un 23%; el archivo maestro de precios y condiciones de venta a clientes comunes fue actualizado en dicho porcentaje. En lo que atae a los clientes especiales, algunos supervisores incrementaron los precios en el referido porcentaje, en tanto que otros -por razones comerciales-

recomendaron incrementos inferiores que oscilaron entre un 10% y un 20%. Estos nuevos precios de venta fueron informados a la oficina central por medio de formularios de datos de entrada, diseados al efecto, procedindose a la actualizacin del archivo maestro. En la oportunidad, uno de los supervisores acord con uno de sus clientes especiales no incrementar los precios de venta (omiti remitir el citado formulario para su procesamiento) a cambio de una "comisin del 5% de las ventas. Ningn funcionario en la oficina central detect la no actualizacin de los precios facturados a referido cliente razn por la cual la compaa se vio perjudicada por el equivalente a USD $50.000. El fraude fue descubierto accidentalmente, despidindose al involucrado, pero no se interrumpi la relacin comercial. Alternativas de Solucin La empresa debera actualizar el archivo maestro de precios y condiciones de venta aplicando la totalidad del porcentaje de incremento. Los supervisores de venta deberan remitir formularios de entrada de datos transcribiendo los descuentos propuestos para clientes

especiales. Los formularios deberan ser prenumerados, controlados y aprobados, antes de su procesamiento, por funcionarios competentes en la oficina central. Debe realizarse una revisin crtica de listados de excepcin emitidos con la nmina de aquellos clientes cuyos precios de venta se hubiesen incrementado en menos de un determinado porcentaje. Situacin 5 Un empleado del almacn de productos terminados ingresos al computador ordenes de despacho ficticias, como resultado de las cuales se despacharon mercaderas a clientes inexistentes. Esta situacin fue descubierta hasta que los auditores realizaron pruebas de cumplimientos y comprobaron que existan algunos despachos no autorizados. Alternativas de Solucin

Un empleado independiente de la custodia de los inventarios debera reconciliar diariamente la informacin sobre despachos generada como resultado del procesamiento de las rdenes de despacho, con documentacin procesada independientemente, por ejemplo, notas de pedido aprobadas por la gerencia de ventas. De esta manera se detectaran los despachos ficticios. Situacin 6 Al realizar una prueba de facturacin, los auditores observaron que los precios facturados en algunos casos no coincidan con los indicados en las listas de precios vigentes. Posteriormente se comprob que ciertos cambios en las listas de precios no haban sido procesados, razn por la cual el archivo maestro de precios estaba desactualizado. Alternativas de Solucin Creacin de totales de control por lotes de formularios de

modificaciones y su posterior reconciliacin con un listado de las modificaciones procesadas. Conciliacin de totales de control con los acumulados por el computador referentes al contenido de campos significativos. Generacin y revisin, por un funcionario responsable, de los listados de modificaciones procesadas. Generacin y revisin de listados peridicos del contenido del archivo maestro de precios. Situacin 7 Una cobranza en efectivo a un cliente registrada claramente en el correspondiente recibo como de $ 18.01, fue ingresada al computador por $ 1,801 segn surge del listado diario de cobranzas en efectivo. Alternativas de Solucin Contralora/Auditora debera preparar y conservar totales de control de los lotes de recibos por cobranzas en efectivo. Estos totales deberan ser luego comparados con los totales segn el listado diario de cobranzas en efectivo.

Un test de razonabilidad asumiendo que un pago de $361,300 est definido como no razonable.

Comparacin automtica de los pagos recibidos con las facturas pendientes por el nmero de factura y rechazar o imprimir aquellas discrepancias significativas o no razonables.

Efectuar la Doble digitacin de campos crticos tales como valor o importe.

Conclusin
Una vez estudiadas las diferentes tcnicas y los controles de la Auditora de Sistemas es imposible evitar la relacin que hay entre la base del conocimiento que el auditor debe tener al momento de realizar la auditoria y la consecucin de los logros en un proceso eficiente. Que determine los puntos dbiles y lgidos propios de la realizacin de un estudio coherente, racional y determinista que los procesos pudieran tener en cualquier parte de la organizacin. Conocer cada una de las tcnicas mencionadas anteriormente es la base que un auditor debe procesar para gestionar sus actividades desde el punto de vista verbal hasta el documental. El conocimiento de los reglamentos internos y los controles existentes para mejorar cada uno de los mismos, evaluando a travs de las fallas detectadas aplicar los correctivos prudentemente. Es imperante la necesidad de que el auditor conozca y sepa aplicar los conocimientos descritos en este informe, aunque la referencia bibliogrfica aumenta considerablemente el knowledge referente a sus actividades que determinaran en gran medida el logro de los objetivos.

Bibliografa
1. http://www.buenastareas.com/ensayos/Tecnicas-y-Controles-En-LaAditoria/1481791.html 2. http://www.itchetumal.edu.mx/paginasvar/Maestros/mduran/Archivos/au ditoria%20de%20sistemas%20ok.pdf 3. http://www.sindicom.gva.es/premi/files/auditoria%20sistemas%20inf_ok. pdf 4. http://www.ccpl.org.pe/downloads/PruebasAuditoriaPapelesTrabajo.pdf 5. http://www.ccpl.org.pe/downloads/PruebasAuditoriaPapelesTrabajo.pdf 6. http://www.unmsm.edu.pe/ogp/ARCHIVOS/Glosario/indt.htm#8 7. http://www.airac.org/Actividades%20de%20la%20Asocacion/Talleres%2 0y%20Seminarios/Tec.de%20Informacion/Auditoria%20de%20la%20tec .de%20informacion.pdf

Anda mungkin juga menyukai