Vous êtes sur la page 1sur 72

MARCO REFERENCIAL

COBIT
MARCO REFERENCIAL

3a Edicin

Emitido por el Comit Directivo de COBIT y


El IT Governance Institute MR

La Misin de COBIT:
Investigar, desarrollar, publicar y promover un conjunto de objetivos
de control en tecnologa de informacin con autoridad, actualizados,
de carcter internacional y aceptados generalmente para el uso cotidiano
de gerentes de empresas y auditores.

IT GOVERNANCE INSTITUTE 1
ARGENTINA MARCO REFERENCIAL
LIECHTENSTEIN
ARUBA LITUANIA
AUSTRALIA
AUSTRIA
INFORMATION SYSTEMS AUDIT AND LUXEMBURGO
MALASIA
BAHAMAS MALTA
BAHRAIN CONTROL ASSOCIATION MALAWI
BANGLEDESH MXICO
BARBADOS PASES BAJOS
BLGICA Una sola Fuente Internacional para los Controles NUEVA GUINEA
BERMUDA de la Tecnologa de Informacin NUEVA ZELANDA
BOLIVIA NIGERIA
BOSTSWANA Information Systems Audit and Control su programa de educacin profesional NORUEGA
BRASIL Association es una organizacin global OMN
ofrece conferencias tcnicas y
BRUENI PAKISTN
lder de profesionales que representa a administrativas en cinco continentes,
CANAD PANAM
CHILE individuos en ms de 100 pases y as como seminarios en todo el mundo PER
CHINA comprende todos los niveles de la para ayudar a los profesionistas de FILIPINAS
COLOMBIA tecnologa de informacin Direccin todas partes a recibir educacin POLONIA
COSTA RICA PORTUGAL
ejecutiva, gerencia media y practicantes. contina de alta calidad.
CROATA QATAR
CURAZAO La Asociacin est nicamente posesionada su rea de publicidad tcnica
RUSIA
CYPRUS para cubrir el papel de generador central proporciona materiales de desarrollo SAIPAN
REPBLICA CHECA que armoniza los estndares de las profesional y referencias con el fin de ARABIA SAUDITA
DINAMARCA prcticas de control de TI a nivel mundial. aumentar su distinguida seleccin de ESCOCIA
REPBLICA DOMI- SEYCHELLES
NICANA
Sus alianzas estratgicas con otros grupos programas y servicios.
SINGAPUR
ECUADOR dentro del mbito profesional financiero, REP. ESLOVACA
EGIPTO contable, de auditora y de TI aseguran a La Information Systems Audit and Control ESLOVENIA
ESTONIA los dueos del proceso del negocio un nivel Association se cre en 1969 para cubrir las SUDFRICA
ISLAS FAEROE ESPAA
sin paralelo de integracin y compromiso. necesidades nicas, diversas y de alta
FINLANDIA SRI LANKA
tecnologa en el naciente campo de la TI.
FRANCIA
ALEMANIA
Programas y Servicios de En una industria donde el progreso se mide
ST. KITTS
ST. LUCIA
GHANA la Asociacin en nanosegundos, ISACA se ha movido gil SUECIA
GRECIA Los Programas y Servicios de la Asociacin y velozmente para satisfacer las necesidades SUIZA
GUAM SIRIA
han ganado prestigio al establecer los de la comunidad de negocios
GUATEMALA TAIWAN
niveles ms altos de excelencia en internacionales y de la profesin de
HONDURAS TANZANIA
HONG KONG certificacin, estndares, educacin controles de la TI. TASMANIA
HUNGRA profesional y publicidad tcnica. TAILANDIA
ISLANDIA su programa de certificacin (el Para ms Informacin TRINIDAD & TO-
INDIA Para recibir informacin adicional, puede BAGO
Auditor de Sistemas de Informacin
INDONESIA TURQUA
Certificado) es la nica designacin llamar al (+1.847.253.1545), enviar un e-
IRLANDA UGANDA
ISRAEL global en toda la comunidad de mail a (research@isaca.org) o visitar los EMIRATOS ARAB
ITALIA control y auditora de la TI. siguentes sitios web: UNIDOS
IVORY COAST REINO UNIDO
JAMAICA sus actividades estndar establecen la
ESTADOS UNI-
base de calidad mediante la cual otras www.itgovernance.org
JAPN DOS
JORDN actividades de control y auditora de TI www.isaca.org URUGUAY
KENYA VENEZUELA
se miden.
COREA VIETNAM
KUWAIT GALES
LATVIA YEMEN
LEBANON ZAMBIA
ZIMBABWE

2 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL
Lmite de Responsabilidad
Reconocimientos 4
La Information Systems Audit and Control AssociationISACA- y
Resumen Ejecutivo 5 el IT Governance Institute ITGI- (los propietarios) han creado esta
publicacin titulada COBIT: Objetivos de Control para la
Informacin y las Tecnologas Relacionadas (el trabajo)
El Marco Referencial de COBIT 9 principalmente como un recurso educativo para los profesionales
dedicados a las actividades de control. Los Propietarios declaran que
Los Principios del Marco Referencial 14 no responden o garantizan que el uso que se le de al Trabajo
asegurar un resultado exitoso. No deber considerarse que el
Trabajo incluye toda la informacin, los procedimientos o las
Historia y Antecedentes de COBIT 20 pruebas apropiadas o excluye otra informacin, procedimientos y
pruebas que estn razonablemente dirigidas a la obtencin de los
Tabla Resumen 22 mismos resultados. Para determinar la conveniencia de cualquier
informacin, procedimiento o prueba especfica, los expertos en
control debern aplicar su propio juicio profesional a las
Principios de los Objetivos de Control 23 circunstancias especficas presentadas por los sistemas o por el
ambiente de tecnologa de informacin en particular.
Relaciones de Objetivos de Control
Esta edicin de COBIT fue traducida al idioma espaol por Gustavo
Dominios, Procesos y Objetivos de Control 25 Adolfo Sols Montes, Lucio Augusto Molina Focazzio, Johann Tello
Meryk y Roco Torres Surez, (los traductores). Los traductores
Objetivos de Control asumen la responsabilidad exclusiva por la actualizacin y por la
fidelidad de la traduccin. La Information Systems Audit and
Planeacin y Organizacin 26 Control Association (ISACA) y el IT Governance Institute (ITGI)
Adquisicin e Implementacin 37 declaran que no responden por la actualizacin, totalidad, o por la
calidad de la traduccin. En ningn evento ISACA/ITGI ser
Entrega de Servicios y Soporte 43
responsable ante un individuo u organizacin por los daos causados
Monitoreo 56 en relacin con la edicin del lenguaje, cualquier actualizacin,
modificacin, localizacin o traduccin.
Apndice I
Acuerdo de Licencia de uso (disclosure)

Directrices Gerenciales del Gobierno de IT 63 Copyright 1996, 1998, 2000, de la Information Systems Audit and
Control Foundation (ISACF). La reproduccin para fines
Apndice II comerciales no est permitida sin el previo consentimiento por
escrito de la ISACF. Se otorga permiso para reproducir el Resumen
Ejecutivo, el Marco Referencial, los Objetivos de Control, las
Descripcin del Proyecto COBIT 67 Directrices Gerenciales y el Conjunto de Herramientas de
Implementacin para uso interno no comercial, incluyendo
Apndice III almacenamiento en medios de recuperacin de datos y transmisin
en cualquier medio, incluyendo electrnico, mecnico, grabado u
Material de Referencia Primaria 68 otro medio. Todas las copias del Resumen Ejecutivo, el Marco
Referencial, los Objetivos de Control, las Directrices Gerenciales y
el Conjunto de Herramientas de Implementacin deben incluir el
Apndice IV siguiente reconocimiento y leyenda de derechos de autor:
Copyright 1996, 1998, 2000 Information Systems Audit and
Glosario de Trminos Originales 71 Control Foundation. Reimpreso con la autorizacin de la
Information Systems Audit and Control Foundation, y el IT
Governance Institute.
Information Systems Audit and Control Foundation
IT Governance Institute Las Guas/Directrices de Auditora no pueden ser usadas, copiadas,
3701 Algonquin Road, Suite 1010 reproducidas, almacenadas, modificadas en un sistema de
Rolling Meadows, Illinois 60008 USA. recuperacin de datos o transmitido en ninguna forma ni por ningn
Telfono: 1+847.253.1525 medio (electrnico, mecnico, fotocopiado, grabado u otro medio)
Fax: 1+847.253.1443 sin la previa autorizacin por escrito de la ISACF. Sin embargo, las
E-mail: research@isaca.org Directrices de Auditora pueden ser usadas con fines no comerciales
Web sites: www.isaca.org internos nicamente. Excepto por lo indicado, no se otorga ningn
www.itgi.org otro derecho o permiso relacionado con esta obra. Todos los
derechos de esta obra son reservados.
ISBN 1-893209-98-9 (Marco Referencial, Espaol)
ISBN 1-933284-02-1 (Paquete completo de los 6 libros y CD)
Impreso en los Estados Unidos de Amrica

IT GOVERNANCE INSTITUTE 3
MARCO REFERENCIAL

RECONOCIMIENTOS

COMIT DIRECTIVO DE COBIT

ERIK GULDENTOPS, S.W.I.F.T. SC, BLGICA

JOHN LAINHART, PRICEWATERHOUSECOOPERS, USA

EDDY SCHUERMANS, PRICEWATERHOUSECOOPERS, BLGICA

JOHN BEVERIDGE, STATE AUDITORS OFFICE, MASSACHUSETTS, USA

MICHAEL DONAHUE, PRICEWATERHOUSECOOPERS, USA

GARY HARDY, ARTHUR ANDERSEN, REINO UNIDO

RONALD SAULL, GREAT-WEST LIFE ASSURANCE, LONDON LIFE AND INVESTORS GROUP, CANADA

MARK STANLEY, SUN AMERICA INC., USA

Agradecimientos Especiales a los Captulos de ISACA del rea de la Capital Nacional y al de Boston por su con-
tribucin a los Objetivos de Control de COBIT

Agradecimientos Especiales a los miembros de la Mesa Directiva de la Information Systems Audit and Control
Association y a los Fideicomisarios de la Information Systems Audit and Control Foundation, encabezados por el
Presidente Internacional Paul Williams, por su contnuo y firme apoyo al COBIT

4 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

RESUMEN EJECUTIVO

Un elemento crtico para el xito y la supervivencia de relacionados con TI est siendo entendido como un
las organizaciones, es la administracin efectiva de la aspecto clave en el gobierno o direccin empresarial.
informacin y de la Tecnologa de Informacin (TI)
Dentro del Gobierno Empresarial, el Gobierno /
Relacionada. En esta sociedad global (donde la
Gobernabilidad de TI2 se est volviendo mas y mas
informacin viaja a travs del ciberespacio sin las
importante y est definido como una estructura de
restricciones de tiempo, distancia y velocidad) esta
relaciones y procesos para dirigir y controlar a la
criticidad emerge de:
empresa con el fin que sta pueda cumplir sus metas
z La creciente dependencia en informacin y en los
dando valor agregado mientras balancea sus riesgos
sistemas que proporcionan dicha informacin
versus el retorno sobre TI y sus procesos. El Gobierno
z La creciente vulnerabilidad y un amplio espectro de
de TI es parte integral del xito de la Gerencia de la
amenazas, tales como las ciber amenazas y la
Empresa al asegurar mejoras medibles, eficientes y
guerra de informacin1
efectivas de los procesos relacionados de la empresa. El
z La escala y el costo de las inversiones actuales y
Gobierno de TI provee las estructuras que unen los
futuras en informacin y en tecnologa de
procesos de TI, los recursos de TI y la informacin con
informacin; y
las estrategias y los objetivos de la empresa. Adems, el
z El potencial que tienen las tecnologas para cambiar
Gobierno de TI integra e institucionaliza buenas (o
radicalmente las organizaciones y las prcticas de
mejores) prcticas de planeacin y organizacin,
negocio, crear nuevas oportunidades y reducir
adquisicin e implementacin, entrega de servicios y
costos
soporte y monitorea el desempeo de TI para asegurar
Para muchas organizaciones, la informacin y la que la informacin de la empresa y las tecnologas
tecnologa que la soporta, representan los activos mas relacionadas soportan sus objetivos del negocio. El
valiosos de la empresa. Es ms, en nuestro competitivo Gobierno de TI conduce a la empresa a tomar total
y rpidamente cambiante ambiente actual, la Gerencia ventaja de su informacin logrando con esto maximizar
ha incrementado sus expectativas relacionadas con la sus beneficios, capitalizar sus oportunidades y obtener
entrega de servicios de TI. Por lo tanto, la ventaja competitiva
Administracin requiere niveles de servicio que
GOBIERNO DE TI
presenten incrementos en calidad, en funcionalidad y en
facilidad de uso, as como un mejoramiento continuo y Una estructura de relaciones y procesos para dirigir
una disminucin de los tiempos de entrega; al tiempo y controlar la empresa con el objeto de alcanzar los
que demanda que esto se realice a un costo ms bajo. objetivos de la empresa y aadir valor mientras se
balancean los riesgos versus el retorno sobre TI y sus
Muchas organizaciones reconocen los beneficios
procesos.
potenciales que la tecnologa puede proporcionar. Las
organizaciones exitosas, sin embargo, tambin Las organizaciones deben cumplir con requerimientos
comprenden y administran los riesgos asociados con de calidad, fiduciarios y de seguridad, tanto para su
la implementacin de nuevas tecnologas. informacin, como para sus activos. La Administracin
deber adems optimizar el empleo de sus recursos
Hay numerosos cambios en TI y en su ambiente de
disponibles, los cuales incluyen: personal, instalaciones,
operacin que enfatiza la necesidad de un mejor manejo
tecnologa, sistemas de aplicacin y datos. Para cumplir
relacionado con los riesgos de TI. La dependencia en la
con esta responsabilidad, as como para alcanzar sus
informacin electrnica y en los sistemas de TI son
esenciales para soportar los procesos crticos del
negocio. Adicionalmente, el ambiente regulatorio
demanda control estricto sobre la informacin. Esto a su
1 Guerra de informacin (information warfare)
2
Gobierno de TI (IT Governance) Governance es un tr-
vez conduce a un incremento de los desastres en los
mino que representa el sistema de control o administra-
sistemas de informacin y al incremento del fraude cin que establece la alta gerencia para asegurar el logro
electrnico. La Administracin de los riesgos de los objetivos de una Organizacin.

IT GOVERNANCE INSTITUTE 5
MARCO REFERENCIAL

objetivos, la Administracin debe entender el estado de total responsabilidad de todos los aspectos relacionados
sus propios sistemas de TI y decidir el nivel de con dichos procesos de negocio. En particular, esto
seguridad y control que deben proveer estos sistemas. incluye el proporcionar controles adecuados.
Los Objetivos de Control para la Informacin y las El Marco de Referencia de COBIT proporciona, al
Tecnologas Relacionadas (COBIT), ahora en esta propietario de procesos de negocio, herramientas que
tercera edicin, ayuda a satisfacer las mltiples facilitan el cumplimiento de esta responsabilidad. El
necesidades de la Administracin estableciendo un Marco de Referencia comienza con una premisa simple
puente entre los riesgos del negocio, los controles y prctica:
necesarios y los aspectos tcnicos. Provee buenas
Con el fin de proporcionar la informacin que la
prcticas a travs de un dominio y el marco referencial
empresa necesita para alcanzar sus objetivos, los
de los procesos y presenta actividades en una estructura
recursos de TI deben ser administrados por un
manejable y lgica. Las Buenas prcticas de COBIT
conjunto de procesos de TI agrupados en forma
rene el consenso de expertos - quienes ayudarn a
natural.
optimizar la inversin de la informacin y
proporcionarn un mecanismo de medicin que El Marco de Referencia contina con un conjunto de 34
permitir juzgar cuando las actividades van por el Objetivos de Control de alto nivel, uno para cada uno de
camino equivocado. los Procesos de TI, agrupados en cuatro dominios:
Planeacin y Organizacin, Adquisicin e
La Administracin debe asegurar que los sistemas de
Implementacin, Entrega de servicios y Soporte y
control interno o el marco referencial estn funcionando
Monitoreo. Esta estructura cubre todos los aspectos de
y soportan los procesos del negocio y debe tener
informacin y de tecnologa que la soporta.
claridad sobre la forma como cada actividad individual
Administrando adecuadamente estos 34 Objetivos de
de control satisface los requerimientos de informacin e
Control de alto nivel, el propietario de procesos de
impacta los recursos de TI. El impacto sobre los
negocio podr asegurar que se proporciona un sistema
recursos de TI son resaltados en el Marco de Referencia
de control adecuado para el ambiente de tecnologa de
de COBIT junto con los requerimientos del negocio que
informacin.
deben ser alcanzados: eficiencia, efectividad,
confidencialidad, integridad, disponibilidad, El Marco de Referencia de COBIT provee adems una
cumplimiento y confiabilidad de la informacin. El gua o lista de verificacin para el Gobierno de TI. El
control, que incluye polticas, estructuras, prcticas y Gobierno de TI proporciona las estructuras que
procedimientos organizacionales, es responsabilidad de encadenan los procesos de TI, los recursos de TI y la
la administracin. informacin con los objetivos y las estrategias de la
empresa. El Gobierno de TI integra de una forma
La administracin, mediante este gobierno corporativo,
ptima el desempeo de la Planeacin y Organizacin,
debe asegurar que todos los individuos involucrados en
la Adquisicin e Implementacin, la Entrega de
la administracin, uso, diseo, desarrollo,
Servicios y Soporte y el Monitoreo. El Gobierno de TI
mantenimiento u operacin de sistemas de informacin
facilita que la empresa obtenga total ventaja de su
acten con la debida diligencia.
informacin y as mismo maximiza sus beneficios,
Un Objetivo de Control en TI es una definicin del capitalizando sus oportunidades y obteniendo ventaja
resultado o propsito que se desea alcanzar competitiva
implementando procedimientos de control especficos
Adicionalmente, correspondiendo a cada uno de los 34
dentro de una actividad de TI.
objetivos de control de alto nivel, existe una Gua o
La orientacin al negocio es el tema principal de directriz de Auditora o de aseguramiento que permite
COBIT. Est diseado no solo para ser utilizado por la revisin de los procesos de TI contra los 318
usuarios y auditores, sino que, lo ms importante, esta objetivos detallados de control recomendados por
diseado para ser utilizado por los propietarios de los COBIT para proporcionar a la Gerencia la certeza de su
procesos de negocio como una gua clara y entendible. cumplimiento y/o sugerencias para su mejoramiento.
A medida que ascendemos, las prcticas de negocio
requieren de una mayor delegacin y empoderamiento3
3
de los dueos de los procesos para que estos tengan Empoderamiento (empowerment)

6 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL
Las Guas o Directrices Gerenciales de COBIT, En los prximos aos las Directivas de las
desarrolladas recientemente, ayudan a la Gerencia a Organizaciones necesitarn demostrar que estn
cumplir de una forma mas efectiva con las logrando incrementar sus niveles de seguridad y
necesidades y requerimientos del Gobierno de TI. Las control. COBIT es una herramienta que ayuda a los
Directrices son acciones genricas orientadas a Directivos a colocar un puente entre los
proveer a la Administracin la direccin para requerimientos de control, los aspectos tcnicos y los
mantener bajo control la informacin de la empresa y riesgos del negocio y adicionalmente informa a los
sus procesos relacionados, para monitorear el logro de accionistas o dueos de la empresa el nivel de control
las metas organizacionales, para monitorear el alcanzado. COBIT habilita el desarrollo de una poltica
desempeo de cada proceso de TI y para llevar a cabo clara y de buenas prcticas de control de TI a travs de
un benchmarking de los logros organizacionales. las organizaciones, a nivel mundial.
Especficamente COBIT provee Modelos de Madurez Por lo tanto, COBIT est diseado para ser la
para el control sobre los procesos de TI de tal forma herramienta de gobierno de TI que ayude al
que la Administracin puede ubicarse en el punto entendimiento y a la administracin de los riesgos
donde la organizacin est hoy, donde est en relacin as como de los beneficios asociados con la
con los mejores de su clase en su industria y con los informacin y sus tecnologas relacionadas.
estndares internacionales y as mismo determinar a
donde quiere llegar; Factores Crticos de xito
(Critical Success Factors), que definen o determina
cuales son las mas importantes directrices que deben
ser consideradas por la Administracin para lograr
control sobre y dentro de los procesos de TI.
Indicadores Claves del logro / Objetivos o de
Resultados (Key Goal Indicators) los cuales definen
los mecanismos de medicin que indicarn a la
Gerenciadespus del hecho si un proceso de TI ha
satisfecho los requerimientos del negocio; y los
Indicadores Clave de desempeo (Key
Performance Indicators) los cuales son indicadores
primarios que definen la medida para conocer qu tan
bien se est ejecutando el proceso de TI frente o
comparado contra el objetivo que se busca.
Las Directrices Gerenciales de COBIT son genricas y son
acciones orientadas al propsito de responder los
siguientes tipos de preguntas gerenciales: Qu tan lejos
debemos ir y se justifica el costo respecto al beneficio
obtenido? Cules son los indicadores de buen
desempeo? Cules son los factores crticos de xito?
Cules son los riesgos de no lograr nuestros objetivos?
Qu hacen otros? Cmo nos podemos medir y
comparar?
COBIT contiene adicionalmente un Conjunto de
Herramientas de Implementacin que proporciona
lecciones aprendidas por empresas que rpida y
exitosamente aplicaron COBIT en sus ambientes de
trabajo. Incluye dos herramientas particularmente
tiles - Diagnstico de Sensibilizacin Gerencial
(Management Awareness Diagnostic) y Diagnstico
de Control en TI (IT Control Diagnostic) - para
proporcionar asistencia en el anlisis del ambiente de
control de TI en una organizacin.

IT GOVERNANCE INSTITUTE 7
MARCO REFERENCIAL

PROCESOS DE TI DEFINIDOS DENTRO DE LOS CUATRO


DOMINIOS DE COBIT

8 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

EL MARCO REFERENCIAL DE COBIT


LA NECESIDAD DE CONTROL EN TECNOLOGIA DE
INFORMACION opinin acerca de los controles internos frente a la
Gerencia. Sin contar con un marco referencial, sta se
En los ltimos aos , ha sido cada vez ms evidente la convierte en una tarea demasiado complicada. Incluso,
necesidad de un Marco Referencial para la seguridad y la administracin consulta cada vez ms a los auditores
el control de tecnologa de informacin (TI). Las para que la asesoren en forma proactiva en lo referente a
organizaciones exitosas requieren una apreciacin y un asuntos de seguridad y control de TI.
entendimiento bsico de los riesgos y limitaciones de TI
a todos los niveles dentro de la empresa con el fin de
obtener un efectiva direccin y controles adecuados. EL AMBIENTE DE NEGOCIOS:
COMPETENCIA, CAMBIO Y COSTOS
LA ADMINISTRACION (MANAGEMENT) debe
decidir cual es la inversin razonable en seguridad y en La competencia global es ya un hecho. Las
control en TI y cmo lograr un balance entre riesgos e organizaciones se reestructuran con el fin de
inversiones en control en un ambiente de TI perfeccionar sus operaciones y al mismo tiempo
frecuentemente impredecible. Mientras la seguridad y aprovechar los avances en TI para mejorar su posicin
los controles en los sistemas de informacin ayudan a competitiva. La reingeniera en los negocios, las
administrar los riesgos, no los eliminan. reestructuraciones o right-sizing, el outsourcing, el
Adicionalmente, el exacto nivel de riesgo nunca puede empoderamiento, las organizaciones horizontales y el
ser conocido ya que siempre existe un grado de procesamiento distribuido son cambios que impactan la
incertidumbre. manera en la que operan tanto los negocios como las
entidades gubernamentales. Estos cambios han tenido y
Finalmente, la Administracin debe decidir el nivel de continuarn teniendo, profundas implicaciones para la
riesgo que est dispuesta a aceptar. Juzgar cual puede administracin y las estructuras de control operacional
ser el nivel tolerable, particularmente cuando se tiene en dentro de las organizaciones en todo el mundo.
cuenta contra el costo, puede ser una decisin difcil
para la Administracin. Por esta razn, la La especial atencin prestada a la obtencin de ventajas
Administracin necesita un marco de referencia de las competitivas y a la eficiencia en costos implica una
prcticas generalmente aceptadas de control y seguridad dependencia creciente en la tecnologa como el
de TI para compararlos contra el ambiente de TI componente ms importante en la estrategia de la
existente y planeado. mayora de las organizaciones. La automatizacin de
las funciones organizacionales, por su naturaleza, dicta
Existe una creciente necesidad entre los USUARIOS la incorporacin de mecanismos de control ms
de los servicios de TI, de estar protegidos a travs de la poderosos en las computadoras y en las redes, tanto para
acreditacin y la auditora de servicios de TI las basadas en hardware como las basadas en software.
proporcionados internamente o por terceras partes, que Adems, las caractersticas estructurales fundamentales
aseguren la existencia de controles y seguridades de estos controles estn evolucionando al mismo paso
adecuadas. Actualmente, sin embargo, es confusa la que las tecnologas de computacin y las redes.
implementacin de buenos controles de TI en sistemas
de negocios por parte de entidades comerciales, Dentro del marco referencial de cambios acelerados, si
entidades sin fines de lucro o entidades los administradores, los especialistas en sistemas de
gubernamentales. Esta confusin proviene de los informacin y los auditores desean en realidad ser
diferentes mtodos de evaluacin, tales como ITSEC, capaces de cumplir con sus tareas en forma efectiva ,
TCSEC, evaluaciones ISO9000, nuevas evaluaciones de debern aumentar y mejorar sus habilidades tan
control interno COSO, etc. Como resultado, los rpidamente como lo demandan la tecnologa y el
usuarios necesitan que se establezca una base general ambiente. Debemos comprender la tecnologa de
como un primer paso. controles involucrada y su naturaleza cambiante si
deseamos emitir y ejercer juicios razonables y prudentes
Frecuentemente, los AUDITORES han tomado el al evaluar las prcticas de control que se encuentran en
liderazgo en estos esfuerzos internacionales de los negocios tpicos o en las organizaciones
estandarizacin, debido a que ellos enfrentan gubernamentales.
continuamente la necesidad de sustentar y apoyar su

IT GOVERNANCE INSTITUTE 9
MARCO REFERENCIAL

APARICION DEL GOBIERNO DE LA EMPRESA Y


DEL GOBIERNO DE TI
Para lograr el xito en esta economa de informacin,
el Gobierno de la empresa y el Gobierno de TI no
pueden ser consideradas separadamente y en distintas
disciplinas. El gobierno efectivo de la empresa enfoca
el conocimiento y la experiencia en forma individual y
grupal, donde puede ser mas productivo, monitoreado
y medido el desempeo as como provisto el
aseguramiento para aspectos crticos. TI, por mucho
tiempo considerada aislada dentro del logro de los
objetivos de la empresa debe ahora ser considerada
como una parte integral de la estrategia.
El Gobierno de TI provee la estructura que une los
procesos de TI, los recursos de TI y las estrategias y Las actividades de la empresa requieren informacin
objetivos de la empresa. El Gobierno de TI integra e de las actividades de TI con el fin de satisfacer los
institucionaliza de una manera ptima la planeacin y objetivos del negocio. Organizaciones exitosas
organizacin, la adquisicin e implementacin, la aseguran la interdependencia entre su plan estratgico
entrega de servicios y soporte y el monitoreo del y sus actividades de TI. TI debe estar alineado y debe
desempeo de TI. El Gobierno de TI es integral para el permitir a la empresa tomar ventaja total de su
xito del Gobierno de la Empresa asegurando una informacin para maximizar sus beneficios, capitalizar
eficiente y efectiva medicin para mejorar los procesos oportunidades y ganar ventaja competitiva.
de la empresa. El Gobierno de TI le permite a la
empresa tomar ventaja total de su informacin, al
maximizar sus beneficios, capitalizar sus
oportunidades y ganar ventaja competitiva.
Observando en el contexto a la empresa y los procesos
del Gobierno de TI con mayor detalle, el gobierno de
la empresa, el sistema por el cual las entidades son
dirigidas y controladas direcciona y analiza el
Gobierno de TI. Al mismo tiempo, TI debera proveer
insumos crticos y constituirse en un componente
importante de los planes estratgicos. De hecho TI
puede influenciar las oportunidades estratgicas de la
empresa.

Las empresas son gobernadas por buenas (o mejores)


prcticas generalmente aceptadas para asegurar que la
empresa cumpla sus metas asegurando que lo anterior
est garantizado por ciertos controles. Desde estos
objetivos fluye la direccin de la organizacin, la cual
dicta ciertas actividades a la empresa usando sus
propios recursos. Los resultados de las actividades de
la empresa son medidos y reportados proporcionando
insumos para el mantenimiento y revisin constante de
los controles, comenzando el ciclo de nuevo.

10 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

Tambin TI es gobernado por buenas (o mejores)


prcticas para asegurar que la informacin de la
empresa y sus tecnologas relacionadas apoyan sus
objetivos del negocio, estos recursos son utilizados
responsablemente y sus riesgos son manejados
apropiadamente. Estas prcticas conforman una base
para la direccin de las actividades de TI las cuales
pueden ser enmarcadas en la Planeacin y
Organizacin, Adquisicin e Implementacin,
Entrega de Servicios y Soporte y Monitoreo para los
propsitos duales como son el manejo de riesgo
(para obtener seguridad, confiabilidad y
cumplimiento) y la obtencin de beneficios
(incrementando la efectividad y eficiencia). Los
reportes son enfocados sobre los resultados de las
actividades de TI, los cuales son medidos contra
diferentes prcticas y controles y el ciclo comienza
otra vez.

Para asegurar que la Gerencia alcance los objetivos de negocios, sta debe dirigir y administrar las actividades de TI para alcanzar un
balance efectivo entre el manejo de riesgos y los beneficios encontrados. Para cumplir esto, la Gerencia necesita identificar las actividades
mas importantes que deben ser desarrolladas, midiendo el progreso hacia el cumplimiento de las metas y determinando que tan bien se
estn desarrollando los procesos de TI. Aun mas, necesita tener la habilidad de avaluar el nivel de madurez de la organizacin contra las
mejores practicas industriales y los modelos internacionales. Para soportar estas necesidades la Gerencia necesita las Directrices
Gerenciales de COBIT en las cuales se han identificado Factores Crticos de Exito especficos, Indicadores Claves por Objetivo e
Indicadores Clave de Desempeo y un Modelo de Madurez asociado al Gobierno de TI, como se puede apreciar en el Apdice I.

IT GOVERNANCE INSTITUTE 11
MARCO REFERENCIAL

RESPUESTA A LAS NECESIDADES Objetivos de Control originales de la Information


Systems Audit and Control Foundation como una
En vista de estos continuos cambios, el desarrollo de
herramienta usada por el Auditor y la Administracin.
este Marco Referencial de objetivos de control para TI,
Adicionalmente, el desarrollo de las Directrices
conjuntamente con una investigacin continua aplicada
Gerenciales de TI ha llevado al COBIT al siguiente nivel
a controles de TI basada en este marco referencial,
proporcionando a la Administracin Indicadores Clave
constituyen el fundamento para el progreso efectivo en
de Logros (KGIs Key Goal Indicators), Indicadores
el campo de los controles de sistemas de informacin.
Claves de Desempeo (KPIs Key Performance
Por otro lado, hemos sido testigos del desarrollo y Indicators), Factores Crticos de xito (CSFsCritical
publicacin de modelos de control generales de Success Factors) y un Modelo de Madurez con el cual
negocios como COSO [Committee of Sponsoring puede analizar el ambiente de TI y considerar opciones
Organisations of the Treadway Commisssion Internal para la implementacin y mejoramiento de los controles
Control-Integrated Framework, 1992] en los EUA, sobre la informacin de la organizacin y sus
Cadbury en el Reino Unido, CoCo en Canad y King en tecnologas relacionadas.
Sudfrica. Por otro lado, existe un nmero importante
Por lo tanto, el objetivo principal del proyecto COBIT es
de modelos de control ms enfocados al nivel de
el desarrollo de polticas claras y buenas prcticas para
tecnologa de informacin. Algunos buenos ejemplos
la seguridad y el control de Tecnologa de Informacin,
de esta ltima categora son el Security Code of Conduct
con el fin de obtener la aprobacin y el apoyo de las
del DTI (Departamento de Industria y Comercio, Reino
entidades comerciales, gubernamentales y profesionales
Unido) y el Security Handbook de NIST (National
en todo el mundo. La meta del proyecto es desarrollar
Institute of Standards and Technology, EUA). Sin
estos objetivos de control principalmente a partir de la
embargo, estos modelos de control con orientacin
perspectiva de los objetivos y necesidades de la
especfica no proporcionan un modelo de control
empresa. (Esto concuerda con la perspectiva COSO,
completo y utilizable sobre tecnologa de informacin
que constituye el primer y mejor marco referencial para
como soporte para los procesos del negocio. El
la administracin en cuanto a controles internos.)
propsito de COBIT es cubrir este vaco proporcionando
Posteriormente, los objetivos de control fueron
una base que est estrechamente ligada a los objetivos
desarrollados a partir de la perspectiva de los objetivos
de negocio, al mismo tiempo que se enfoca a la
de auditora (certificacin de informacin financiera,
tecnologa de informacin.
certificacin de medidas de control interno, eficiencia y
(El documento que ms se acerca al COBIT es una efectividad, etc.)
publicacin reciente de AICPA/CICA Systrust TM
Principios y Criterios para la Confiabilidad de los
AUDIENCIA: ADMINISTRACION, USUARIOS Y
Sistemas. SysTrust es una autoridad que realiza
AUDITORES
publicaciones para el Comit Ejecutivo de Servicios de
Aseguramiento de los Estados Unidos y para el Comit COBIT est diseado para ser utilizado por tres
de Desarrollo de Servicios de Calidad de Canad, audiencias distintas:
basado en parte en los Objetivos de Control de COBIT .
SysTrust est diseado para incrementar el confort de la ADMINISTRACION/ GERENCIA (Management):
Administracin, los clientes y los socios de negocios Para ayudarlos a lograr un balance entre los riesgos y las
con los sistemas que soportan un negocio o una inversiones en control en un ambiente de tecnologa de
actividad en particular. Los servicios de SysTrust informacin frecuentemente impredecible.
incluyen al contador pblico proporcionndole un
servicio de aseguramiento en el cual l o ella evala y USUARIOS:
prueba si el sistema es confiable cuando lo mide contra Para obtener una garanta en cuanto a la seguridad y
cuatro principios esenciales: Disponibilidad, seguridad, controles de los servicios de tecnologa de informacin
integridad y mantenimiento. proporcionados internamente o por terceras partes.
Un enfoque hacia los requerimientos del negocio en AUDITORES:
cuanto a controles para tecnologa de informacin y la
aplicacin de modelos de control emergentes y Para soportar su opinin y/o proporcionar consejos a la
estndares internacionales relacionados incluyen los Administracin sobre los controles internos.

12 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

ORIENTACIN A OBJETIVOS DE NEGOCIO


Las polticas, procedimientos,
El COBIT est alineado con los Objetivos del Negocio. Control se
prcticas y estructuras
Los Objetivos de Control muestran una relacin clara y define como
organizacionales diseadas para
distintiva con los objetivos del negocio con el fin de
garantizar razonablemente que los
apoyar su uso en forma significativa fuera de las
objetivos del negocio sern
fronteras de la comunidad de auditora. Los Objetivos
alcanzados y que eventos no
de Control estn definidos con una orientacin a los
deseables sern prevenidos o
procesos, siguiendo el principio de reingeniera de
detectados y corregidos
negocios. En dominios y procesos identificados, se
identifica tambin un objetivo de control de alto nivel
Una sentencia del resultado o
para documentar el enlace con los objetivos del Objetivo de
control de TI
propsito que se desea alcanzar
negocio. Adicionalmente, se establecen
se define como implementando procedimientos de
consideraciones y guas para definir e implementar el
control en una actividad de TI
Objetivo de Control de TI.
particular.
La clasificacin de los dominios a los que se aplican los
objetivos de control de alto nivel (dominios y procesos);
una indicacin de los requerimientos de negocio para la
informacin en ese dominio, as como los recursos de Una estructura de relaciones y
TI que reciben un impacto primario por parte del Gobierno de TI procesos para dirigir y controlar la
objetivo del control, forman conjuntamente el Marco de se define como empresa con el fin de lograr sus
Referencia de COBIT. El Marco de Referencia toma objetivos al aadir valor mientras
como base las actividades de investigacin que han se equilibran los riesgos contra el
identificado 34 objetivos de alto nivel y 318 objetivos retorno sobre TI y sus procesos.
de control detallados. El Marco de Referencia fue
presentado a la industria de TI y a los profesionales
dedicados a la auditora para abrir la posibilidad a
revisiones, cambios y comentarios. Las ideas obtenidas
fueron incorporadas en forma apropiada.

DEFINICIONES GENERALES
Para propsitos de este proyecto, se proporcionan las
siguientes definiciones. La definicin de Control est
adaptada del reporte COSO [Committee of Sponsoring
Organisations of the Treadway Commission. Internal
Control-Integrated Framework, 1992 y la definicin
para Objetivo de Control de TI ha sido adaptada del
reporte SAC (Systems Auditability and Control Report,
The Institute of Internal Auditors Research Foundation,
1991 y 1994).

IT GOVERNANCE INSTITUTE 13
MARCO REFERENCIAL

LOS PRINCIPIOS DEL MARCO REFERENCIAL

Existen dos clases distintas de modelos de control Requerimientos Efectividad y eficiencia de las
actualmente disponibles, aqullos de la clase del Fiduciarios operaciones
modelo de control de negocios (por ejemplo COSO) (COSO)
Confiabilidad de la informacin
y los modelos ms enfocados a TI (por ejemplo, Cumplimiento de las leyes y
DTI). COBIT intenta cubrir la brecha que existe entre regulaciones
los dos. Debido a esto, COBIT se posiciona como una
herramienta ms completa para la Administracin y Confidencialidad
para operar a un nivel superior a los estndares de Requerimientos Integridad
de Seguridad
tecnologa para la administracin de sistemas de Disponibilidad
informacin.. Por lo tanto, COBIT es el modelo para
el gobierno de TI! La Calidad ha sido considerada principalmente por su
aspecto negativo (ausencia de fallas, confiabilidad,
El concepto fundamental del Marco Referencial de etc.), lo cual tambin se encuentra contenido en gran
COBIT se refiere a que el enfoque del control en TI se medida en los criterios de Integridad. Los aspectos
lleva a cabo visualizando la informacin necesaria positivos, pero menos tangibles, de la calidad (estilo,
para dar soporte a los procesos de negocio y atractivo, ver y sentir, desempeo ms all de las
considerando a la informacin como el resultado de la expectativas, etc.) no fueron, por un tiempo,
aplicacin combinada de recursos relacionados con la considerados desde un punto de vista de Objetivos de
Tecnologa de Informacin que deben ser Control de TI. La premisa se refiere a que la primera
administrados por procesos de TI. prioridad deber estar dirigida al manejo apropiado de
los riesgos al compararlos contra las oportunidades. El
Para satisfacer los objetivos del negocio, la aspecto utilizable de la Calidad est cubierto por los
informacin necesita concordar con ciertos criterios a criterios de efectividad. Se consider que el aspecto de
los que COBIT hace referencia como requerimientos de entrega o distribucin del servicio, de la Calidad se
negocio para la informacin. Al establecer la lista de traslapa con el aspecto de disponibilidad
requerimientos, COBIT combina los principios correspondiente a los requerimientos de seguridad y
contenidos en los modelos referenciales existentes y tambin en alguna medida, con la efectividad y la
conocidos: eficiencia. Finalmente, el Costo tambin es
considerado, siendo cubierto por la Eficiencia.

Para los requerimientos fiduciarios, COBIT no intent


reinventar la rueda se utilizaron las definiciones de
COSO para la efectividad y eficiencia de las
operaciones, confiabilidad de informacin y
cumplimiento con leyes y regulaciones. Sin embargo,
confiabilidad de informacin fue ampliada para incluir
toda la informacin no slo informacin financiera.

Con respecto a los aspectos de seguridad, COBIT


identific la confidencialidad, integridad y
disponibilidad como los elementos clave se encontr
Calidad que estos mismos tres elementos son utilizados a nivel
Requerimientos de
Calidad
Costo mundial para describir los requerimientos de seguridad.
Entrega o Distribucin (de servicio)

14 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

Comenzando el anlisis a partir de los requerimientos de Se refiere a la provisin de


Confiabilidad
Calidad, Fiduciarios y de Seguridad ms amplios, se de la
informacin apropiada para la
extrajeron siete categoras distintas, ciertamente Informacin administracin con el fin de operar
superpuestas. A continuacin se muestran las la entidad y para ejercer sus
definiciones utilizadas por COBIT: responsabilidades de reportes
financieros y de cumplimiento.
Se refiere a que la informacin
Efectividad
relevante sea pertinente para el Los recursos de TI identificados en COBIT pueden
proceso del negocio, as como a que explicarse/definirse como se muestra a continuacin:
su entrega sea oportuna, correcta,
consistente y de manera utilizable. Datos
Son objetos en su ms amplio
sentido, (por ejemplo, externos e
Eficiencia Se refiere a la provisin de internos), estructurados y no
informacin a travs de la estructurados, grficos, sonido, etc.
utilizacin ptima (ms productiva
y econmica) de recursos. Se entiende como sistemas de
Sistemas de aplicacin la suma de
Aplicacin
Confidencialidad Se refiere a la proteccin de procedimientos manuales y
informacin sensible contra programados.
divulgacin no autorizada.
Tecnologa La tecnologa cubre hardware,
Integridad
Se refiere a la precisin y sistemas operativos, sistemas de
suficiencia de la informacin, as administracin de bases de datos,
como a su validez de acuerdo con redes, multimedia, etc.
los valores y expectativas del
negocio. Instalaciones Recursos para alojar y dar soporte a
los sistemas de informacin.
Disponibilidad
Se refiere a la disponibilidad de la
informacin cuando sta es Personal
Habilidades del personal,
requerida por el proceso de negocio conocimiento, sensibilizacin y
ahora y en el futuro. Tambin se productividad para planear,
refiere a la salvaguarda de los organizar, adquirir, entregar,
recursos necesarios y capacidades soportar y monitorear servicios y
asociadas. sistemas de informacin.

Cumplimiento
Se refiere al cumplimiento de Otra forma de ver la relacin de los recursos de TI con
aquellas leyes, regulaciones y respecto a la entrega de servicios se describe a
acuerdos contractuales a los que el continuacin:
proceso de negocios est sujeto, por
ejemplo, criterios de negocio
impuestos externamente.

IT GOVERNANCE INSTITUTE 15
MARCO REFERENCIAL

El dinero o capital no se tuvo en cuenta como un recurso Con el fin de asegurar que los requerimientos de
para la clasificacin de objetivos de control para TI negocio para la informacin son satisfechos, deben
debido a que puede considerarse como la inversin en definirse, implementarse y monitorearse medidas
cualquiera de los recursos mencionados anteriormente. de control adecuadas para estos recursos.
Es importante hacer notar tambin que el Marco
Referencial no menciona, en forma especfica para Cmo pueden entonces las empresas estar satisfechas
todos los casos, la documentacin de todos los aspectos respecto a que la informacin obtenida presente las
materiales importantes relacionados con un proceso caractersticas que necesitan? Es aqu donde se requiere
de TI particular. Como parte de las buenas prcticas, la de un sano marco referencial de Objetivos de Control
documentacin es considerada esencial para un buen para TI. El diagrama mostrado a continuacin ilustra
control y, por lo tanto, la falta de documentacin podra este concepto.
ser la causa de revisiones y anlisis futuros de controles
de compensacin en cualquier rea especfica en
revisin.

16 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

El Marco de Referencia de COBIT consta de Objetivos


de Control de TI de alto nivel y de una estructura
general para su clasificacin y presentacin. La teora
subyacente para la clasificacin seleccionada se refiere a
que existen, en esencia, tres niveles de actividades de TI
al considerar la administracin de sus recursos.
Comenzando por la base, encontramos las actividades
y tareas necesarias para alcanzar un resultado medible.
Las actividades cuentan con un concepto de ciclo de
vida, mientras que las tareas son consideradas ms
discretas. Los procesos se definen entonces en un
nivel superior como una serie de actividades o tareas
conjuntas con cortes naturales (de control). En el
nivel ms alto, los procesos son agrupados de manera
natural en dominios. Su agrupamiento natural es
denominado frecuentemente como dominios de
responsabilidad en una estructura organizacional, y
est en lnea con el ciclo administrativo o ciclo de vida
aplicable a los procesos de TI. Con lo anterior como marco de referencia, los dominios
son identificados utilizando las palabras que la gerencia
utilizara en las actividades cotidianas de la
organizacin y no la jerga4 o terminologa del
auditor -. Por lo tanto, cuatro grandes dominios son
identificados: planeacin y organizacin, adquisicin e
implementacin; entrega y soporte y monitoreo.

Las definiciones para los dominios mencionados son


las siguientes:

Este dominio cubre las estrategias y


Planeacin y
organizacin las tcticas y se refiere a la
identificacin de la forma en que la
tecnologa de informacin puede
contribuir de la mejor manera al
logro de los objetivos del negocio.
Adems, la consecucin de la
visin estratgica necesita ser
planeada, comunicada y
administrada desde diferentes
perspectivas. Finalmente, deber
Por lo tanto, el Marco de Referencia conceptual puede establecerse una organizacin y una
ser enfocado desde tres puntos estratgicos: (1) infraestructura tecnolgica
Criterios de informacin, (2) recursos de TI y (3) apropiadas.
procesos de TI. Estos tres puntos estratgicos son
descritos en el Cubo COBIT que se muestra a Para llevar a cabo la estrategia de
continuacin: Adquisicin e
implementacin TI, las soluciones de TI deben ser
identificadas, desarrolladas o
adquiridas, as como
implementadas e integradas dentro

4 Jerga (jargon)

IT GOVERNANCE INSTITUTE 17
MARCO REFERENCIAL

del proceso del negocio. Adems, convertido en requerimientos del negocio. Por
este dominio cubre los cambios y el ejemplo, el proceso de identificar soluciones tiene
mantenimiento realizados a que ser efectivo en proveer requerimientos de
sistemas existentes, para asegurar disponibilidad, integridad y Confidencialidad.
que el ciclo de vida es contnuo
para esos sistemas Es claro que todas las medidas de control no
necesariamente satisfarn los diferentes
Entrega
Entrega yy
En este dominio se hace referencia requerimientos del negocio para la informacin en el
soporte
soporte a la entrega o distribucin de los mismo grado.
servicios requeridos, que abarca
desde las operaciones tradicionales Primario es el grado en el cual se definen
hasta el entrenamiento, pasando por objetivos de control que impactan
la seguridad en los sistemas y la directamente los criterios de infor-
continuidad de las operaciones as macin considerados
como aspectos sobre z Secundario es el grado en el cual se definen
entrenamiento. Con el fin de objetivos de control que solo
proveer servicios, debern satisfacen una extensin pequea o
establecerse los procesos de soporte satisfacen indirectamente al
necesarios. Este dominio incluye el criterio de informacin
procesamiento de los datos el cual considerado.
es ejecutado por los sistemas de z En blanco podra ser aplicable. Sin embargo
aplicacin, frecuentemente los requerimientos son satisfechos
clasificados como controles de de una forma mas apropiada por
aplicacin. otro criterio en este proceso y/o en
otro proceso.
Todos los procesos necesitan ser
Monitoreo evaluados regularmente a travs del En forma similar, todas las medidas de control no
tiempo para verificar su calidad y necesariamente impactarn a los diferentes recursos
suficiencia en cuanto a los de TI en el mismo grado. Por consiguiente, el Marco
requerimientos de control. Este de Referencia de COBIT indica especficamente la
dominio tambin advierte a la aplicabilidad de los recursos de TI que son
Administracin sobre la necesidad especficamente administrados por el proceso bajo
de asegurar procesos de control consideracin (no solamente los que toman parte en
independientes, los cuales son el proceso) . Esta clasificacin se realiza con el
provistos por auditoras internas y Marco de Referencia de COBIT, basado sobre un
externas u obtenidas de fuentes riguroso proceso de recoleccin de ideas
alternativas. proporcionadas por investigadores, expertos y
revisores, usando estrictas definiciones previamente
Es importante tener en cuenta que estos procesos de TI indicadas.
pueden ser aplicados en diferentes niveles de la
organizacin. Por ejemplo, algunos de los procesos En resumen, con el fin de proveer la informacin que
sern aplicados al nivel de la empresa, otros al nivel la organizacin necesita para lograr sus objetivos, el
de la funcin de TI, otros al nivel del propietario de los Gobierno de TI debe ser entrenado por la
procesos del negocio, etc. organizacin para asegurar que los recursos de TI
sern administrados por una coleccin de procesos
Debe notarse adems, que el criterio de efectividad en de TI agrupados naturalmente. El siguiente diagrama
los procesos que planean o distribuyen soluciones para ilustra este concepto.
los requerimientos del negocio cubrir algunas veces
los criterios de disponibilidad, integridad y
confidencialidad en la prctica, stos se han

18 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

PROCESOS DE TI DE COBIT DEFINIDOS EN LOS CUATRO DOMINIOS

IT GOVERNANCE INSTITUTE 19
MARCO REFERENCIAL

HISTORIA Y ANTECEDENTES DE COBIT

La tercera edicin de COBIT es la mas reciente versin de Estndares Tcnicos de ISO, EDIFACT, etc.
los Objetivos de Control para la informacin y sus Cdigos de Conducta emitidos por el Council of
tecnologas relacionadas, que fue liberado primero por la Europe, OECD, ISACA, etc.;
Information Systems Audit and Control Foundation Criterios de Calificacin para sistemas y procesos de
(ISACF) en 1996. La 2da edicin que refleja un TI: ITSEC, ISO9000, SPICE, TickIT, Common
incremento en el nmero de documentos fuente, una Criteria, etc.;
revisin en el alto nivel y objetivos de control detallados y Estndares Profesionales para control interno y
la adicin del Conjunto de herramientas de auditora: reporte COSO, IFAC, IIA, ISACA, GAO,
Implementacin fue publicado en 1998. La 3a edicin PCIE, CICA, AICPA, etc.;
marca el ingreso de un nuevo editor para COBIT: El Prcticas y requerimientos de la Industria de foros
Instituto de Gobierno5 de TI (IT Governance Institute). industriales (ESF, 14) y plataformas patrocinadas por el
gobierno (IBAG, NIST, DTI); y
Nuevos requerimientos especficos de la industria de
El Instituto de Gobierno de TI fue formado por la la banca, Comercio Electrnico y manufactura de TI.
Information Systems Audit and Control Association
(ISACA) y su Fundacin asociada en 1998 para avanzar en (Ver Apndice II, Descripcin del Proyecto COBIT;
el entendimiento y la adopcin de principios de gobierno Apndice III Material de Referencia Primaria de
de TI. Con la adicin de las Directrices Gerenciales en la COBIT y Apndice IV, Glosario de Trminos )
3a edicin de COBIT y su expansin y mayor cubrimiento
sobre el Gobierno de TI, el Instituto de Gobierno de TI
adquiri un rol de liderazgo en el desarrollo de la
publicacin.

COBIT se bas originalmente en los Objetivos de Control


de la ISACF y ha sido mejorado con las actuales y
emergentes estndares internacionales a nivel tcnico,
profesional, regulatorio y especficos de la industria. Los
Objetivos de Control resultantes han sido desarrollados
para su aplicacin en sistemas de informacin de toda la
empresa. El trmino generalmente aplicables y
aceptados es utilizado explcitamente en el mismo
sentido que los Principios de Contabilidad Generalmente
Aceptados (PCGA o GAAP por sus siglas en ingls).

Este estndar es relativamente pequeo en tamao, con el


fin de ser prctico y responder, en la medida de lo posible,
a las necesidades del negocio, manteniendo al mismo
tiempo una independencia con respecto a las plataformas
tcnicas de TI adoptadas en una organizacin.

Sin excluir ningn otro estndar aceptado en el campo del


control de sistemas de informacin que pudiera emitirse
durante la investigacin, las fuentes han sido identificadas
inicialmente como: ___________
5
Gobierno (governance): sistema que establece la alta
gerencia para asegurar el logro de los objetivos de una
Organizacin.

20 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

HISTORIA Y ANTECEDENTES DE COBIT

EVOLUCIN DEL PRODUCTO COBIT


La investigacin y las publicaciones han sido posibles
COBIT evolucionar a travs de los aos y ser el gracias al fundamental apoyo de PricewaterhouseCoopers
fundamento de investigaciones futuras. Por lo tanto, se y las donaciones de los captulos de ISACA y de miembros
generar una familia de productos COBIT y al ocurrir esto, de todo el mundo. La European Security Forum (ESF)
las tareas y actividades que sirven como estructura para amablemente llev a cabo la recoleccin de material
organizar los Objetivos de Control de TI, sern refinadas disponible para el proyecto. La Gartner Group adems
posteriormente. Tambin ser revisado el balance entre los particip en el desarrollo y realiz la revisin de
dominios y los procesos a la luz de los cambios en la aseguramiento de calidad de las Directrices Gerenciales.
industria.

IT GOVERNANCE INSTITUTE 21
MARCO REFERENCIAL

OBJETIVOS DE CONTROL
TABLA RESUMEN

La siguiente tabla proporciona una indicacin, por proceso y dominio de TI, de cules criterios de
informacin son impactados por los objetivos de alto nivel, as como una indicacin de cules
recursos de TI son aplicables.

22 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

PRINCIPIOS DE LOS OBJETIVOS DE CONTROL

COBIT, tal como aparece en esta ltima versin de los Mientras que el Marco de Referencia de COBIT enfoca
Objetivos de Control refleja los compromisos de controles a alto nivel para cada proceso, los Objetivos
ISACA para engrandecer y mantener el cuerpo comn de Control se enfocan sobre objetivos de control
del conocimiento requerido para soportar la profesin detallados y especficos asociados a cada proceso de
de auditora y control de los sistemas de informacin TI. Por cada uno de los 34 procesos de TI del marco
referencial, hay desde tres hasta 30 objetivos de
El Marco de Referencia de COBIT ha sido limitado a control detallados, para un total de 318.
objetivos de control de alto nivel en forma de
necesidades de negocio dentro de un proceso de TI Los Objetivos de Control se alinean para cubrir todo el
particular, cuyo logro es posible a travs del Marco referencial con objetivos de control detallados
establecimiento de controles, para el cual deben con base en 41 fuentes primarias que comprenden
considerarse controles potenciales aplicables. estndares y regulaciones internacionales de TI, de
facto y de jure. Contiene sentencias de los resultados
deseados o propsitos a ser alcanzados mediante la
El control de implementacin de procedimientos de control
especficos en una actividad de TI, de esta manera
provee polticas claras y buenas prcticas para los
Proceso de TI Que satisface controles de TI a travs de la industria, alrededor del
mundo.
Requerimiento de Es habilitado por
Negocio Los Objetivos de Control estn dirigidos a la
Administracin y al staff de TI, a las funciones de
Declaracin de control y auditora y lo mas importante, a los
Control Considerando
propietarios de los procesos del negocio. Los
Objetivos de Control proporcionan un trabajo, que es
Prcticas de un documento de escritorio para esos individuos. Se
Control
identifican definiciones precisas y claras para un
mnimo conjunto de controles con el fin de asegurar la
efectividad, eficiencia y economa de la utilizacin de
los recursos. Objetivos de control detallados son
Los Objetivos de Control de TI han sido organizados identificados para cada proceso, como los controles
por proceso/actividad y tambin se han mnimos necesarios . Esos controles sern analizados
proporcionados ayudas de navegacin no solamente por los profesionales de control para verificar su
para facilitar la entrada a partir de cualquier punto de suficiencia.
vista estratgico como se explic anteriormente, sino
tambin para facilitar enfoques combinados o globales, Los Objetivos de Control permiten el traslado de los
tales como instalacin/implementacin de un proceso, conceptos presentados en el Marco de Referencia
responsabilidades gerenciales globales para un hacia controles especficos aplicables a cada proceso
proceso y utilizacin de recursos de TI por un proceso. de TI.

Tambin deber tomarse en cuenta que los Objetivos


de Control de COBIT han sido definidos de una manera
genrica, por ejemplo, sin depender de la plataforma
tcnica, aceptando el hecho de que algunos ambientes
de tecnologa especiales pueden requerir una cobertura
separada para objetivos de control.

IT GOVERNANCE INSTITUTE 23
MARCO REFERENCIAL

AYUDAS DE NAVEGACIN

di grid dad

co lim d
bi to
ad
a
co icie d

nf ien
en ia

m lid
li
ef ida

lid
a
in cia
nf nc

cu nibi
tiv

ia
ec

p
te

o
id
La seccin de los Objetivos de Control contienen

sp
ef
objetivos de control detallados para cada uno de los 34
S P
procesos de TI. A la izquierda de cada pgina, se
presenta el objetivo de control de alto nivel. El indicador Planeacin &
del dominio (PO para Planeacin y Organizacin, AI Organizacin

para Adquisicin e Implementacin, DS para Entrega


Criterios de
de Servicios y Soporte y M para Monitoreo se Informacin
Adquisicin &
presentan a la izquierda y arriba de cada pgina. El Implementacin
criterio de informacin aplicable y el recurso de TI
utilizado son mostrados en matrices pequeas como se Dominios TI Entrega &
describe a continuacin. Iniciando en la derecha de la De TI Recursos Soporte

pgina estn las descripciones de los objetivos de control


detallados para cada proceso de TI. Monitoreo

Para facilitar el empleo eficiente de los objetivos de


Tres puntos de posicin
control como soporte a los diferentes puntos de vista, se 3 3
proporcionan algunas ayudas de navegacin como parte

da nes
in olo s
al ga
e
te cion
de la presentacin de los objetivos de control de alto

io
ap nte

s
to
ac
a
ge
nivel. Se proporciona una ayuda de navegacin para cada

cn
lic

st
una de las tres dimensiones del Marco de Referencia de
COBITprocesos, recursos de TI y criterios de
informacin.
Planeacin &
Organizacin

Los dominios son identificados por este cono en la


ESQUINA SUPERIOR DERECHA de cada pgina, en la Adquisicin &
seccin de Objetivos de Control, agrandando y haciendo Implementacin
ms visible el dominio bajo revisin.
Entrega &
Soporte

Monitoreo

La clave para el criterio de informacin se presentar en


la ESQUINA SUPERIOR IZQUIERDA, en la seccin de
di grid dad

co lim d
bi to
ad
a
co icie d

on ad

nf ien
en ia

m lid
li
ef ida

Objetivos de Control mediante la siguiente mini


lid
in cia
nf nc

cu ibi
tiv

ia

matriz, la cual identificar cul criterio y en qu grado


ec

p
te
id

sp
ef

(primario o secundario) es aplicable a cada Objetivo de


Control de TI de alto nivel. S P

Una segunda mini matriz en la ESQUINA INFERIOR


DERECHA de la seccin de Objetivos de Control identifica 3 3
los recursos de TI que son administrados en forma especfica
da nes
in olo s
al ga
e
te cion

por el proceso bajo consideracin - no solo aquellos que


io
ap nte

s
to
ac
a
ge

cn

simplemente toman parte en el proceso -. Por ejemplo, el


lic

st

proceso administracin de datos se concentra


particularmente en la integridad y confiabilidad de los
recursos de datos.

24 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL
DE ALTO NIVEL

IT GOVERNANCE INSTITUTE 25
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO1
di gri dad

Planeacin &
co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Organizacin
in c ia

i l
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

Adquisicin &
P S Implementacin

Control sobre el proceso de TI de: Entrega &


Soporte
Definicin de un plan Estratgico de Tecnologa de Informacin

que satisface los requerimientos del negocio de: Monitoreo

Lograr un balance ptimo entre las oportunidades de tecnologa de


informacin y los requerimientos del negocio para TI, as como
para asegurar sus logros futuros.

se hace posible a travs de:

un proceso de planeacin estratgica emprendido en


intervalos regulares dando lugar a planes a largo plazo.
Los planes a largo plazo debern ser traducidos
peridicamente en planes operacionales estableciendo
metas claras y concretas a corto plazo:

y toma en consideracin:

Estrategia del negocio de la empresa


definicin de cmo TI soporta los objetivos de
negocio
inventario de soluciones tecnolgicas e
infraestructura actual
Monitoreo del mercado de tecnologa
Estudios de factibilidad oportunos y chequeos 3 3 3 3 3
con la realidad
da nes
in olo s

Anlisis de los sistemas existentes


ac a
e
te cion

g
io
ap ente

Posicin de la empresa sobre riesgos, en el


to
a
cn
al

proceso de compra (time-on-market), calidad


g
lic

st

Necesidades de la Administracin senior en el


proceso de compra, soportado en revisin
crtica

26 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL

PLANEACION Y ORGANIZACION

PO2
di gri dad

Planeacin &
co lim ad
bi to
ad
co cie d

nf ien
id cia

p id
li
ef vida

lid

Organizacin
sp da
in c ia

i l
n

cu nib
en
ti

ia
ec

te
o
i

m
ef

nf

Adquisicin &
P S S S Implementacin

Control sobre el proceso de TI de: Entrega &


Soporte

Definicin de la Arquitectura de Informacin

que satisface los requerimientos de negocio de: Monitoreo

organizar de la mejor manera los sistemas de informacin

se hace posible a travs de:

la creacin y mantenimiento de un modelo de


informacin de negocios y asegurando que se definan
sistemas apropiados para optimizar la utilizacin de
esta informacin

y toma en consideracin:

Repositorio automatizado de datos y


diccionario
reglas de sintaxis de datos
propiedad de la informacin y clasificacin
con base en criticidad /seguridad
un modelo de informacin que represente
el negocio
Normas de arquitectura de informacin de
la empresa
3 3
da nes
in olo s
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 27
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO3

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
determinacin de la direccin tecnolgica

que satisface los requerimientos de negocio de:

aprovechar la tecnologa disponible y las que van apareciendo en


el mercado para impulsar y posibilitar la estrategia del negocio.

se hace posible a travs de:

la creacin y mantenimiento de un plan de


infraestructura tecnolgica que establece y administra
expectativas claras y realistas de lo que puede brindar la
tecnologa en trminos de productos, servicios y
mecanismos de entrega

y toma en consideracin:

capacidad de la infraestructura actual


monitoreo de desarrollos tecnolgicos por la
va de fuentes confiables
realizacin de prueba de conceptos
riesgos, restricciones y oportunidades 3 3
planes de adquisicin
da nes
in olo s

estrategia de migracin y planes de desarrollo


ac a
e
te cion

g
io
ap ente

futuro (roadmaps)
to
a


cn

relaciones con los vendedores


al
g
lic

st

reevaluacin independiente de la tecnologa


Cambios de precio /desempeo de hardware y
de software

28 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO4

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

m ilid
li
ef ida

lid
sp da
in c ia

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

p
te
o
i
ef

nf

P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
definicin de la organizacin y de las relaciones de TI

que satisface los requerimientos de negocio de:

prestacin de los servicios correctos de TI

se hace posible a travs de:

una organizacin conveniente en nmero y habilidades, con


tareas y responsabilidades definidas y comunicadas, acordes
con el negocio y que facilita la estrategia y provee una
direccin efectiva y un control adecuado.

y toma en consideracin:

responsabilidades del nivel directivo sobre TI


direccin de la gerencia y supervisin de TI
Alineacin de TI con el negocio
participacin de TI en los procesos clave de
decisin
flexibilidad organizacional
roles y responsabilidades claras
equilibrio entre supervisin y delegacin de
autoridad (empoderamiento) 3
descripciones de puestos de trabajo
da nes
in olo s


ac a
e

Niveles de asignacin de personal y personal


te cion

g
io
ap ente

s
to

clave
a
cn
al
lic
g

Ubicacin organizacional de las funciones de


st

seguridad, calidad y control interno


Segregacin de funciones

IT GOVERNANCE INSTITUTE 29
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO5

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Manejo o administracin de la inversin de TI

que satisface los requerimientos de negocio de:

asegurar el financiamiento y el control de desembolsos de


recursos financieros

se hace posible a travs de:

Inversin peridica y presupuestos operacionales


establecidos y aprobados por el negocio

y toma en consideracin:

alternativas de financiamiento
Claros responsables del presupuesto
Control sobre los gastos actuales
justificacin de costos y concientizacin
sobre el costo total de la propiedad
justificacin del beneficio y
contabilizacin de todos los beneficios
obtenidos 3 3 3 3
Ciclo de vida del software de aplicacin y
da nes
in olo s

de la tecnologa
ac a
e
te cion

g
io
ap ente

Alineacin con las estrategias del negocio


to
a
cn

de la empresa
al
g
lic

st

Anlisis de impacto

30 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO6

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
comunicacin de los objetivos y aspiraciones de la gerencia

que satisface los requerimientos de negocio de:

asegurar que el usuario sea conciente y comprenda dichas


aspiraciones

se hace posible a travs de:

polticas establecidas y transmitidas a la comunidad de


usuarios; adems, se necesitan estndares para traducir
las opciones estratgicas en reglas de usuario prcticas
y utilizables

y toma en consideracin:

Misin claramente articulada


Directivas tecnolgicas vinculadas con
aspiraciones de negocios
Cdigo de tica / conducta
Compromiso con la calidad
Polticas de seguridad y control interno 3
Practicas de seguridad y control interno
da nes
in olo s

Ejemplos de liderazgo
ac a
e
te cion

g
io
ap ente

Programacin continua de comunicaciones


to
a


cn

Proveer guas y verificar su cumplimiento


al
g
lic

st

IT GOVERNANCE INSTITUTE 31
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO7

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co ficie ad

nf ien
id ncia

m ilid
li

lid
sp da
in c ia
id

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

p
te
o
e
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
administracin de recursos humanos

que satisface los requerimientos de negocio de:

Adquirir y mantener una fuerza de trabajo motivada y


competente y maximizar las contribuciones del personal a los
procesos de TI

se hace posible a travs de:

prcticas de administracin de personal, sensatas,


justas y transparentes para reclutar, alinear, pensionar,
compensar, entrenar, promover y despedir

y toma en consideracin:
reclutamiento y promocin
Entrenamiento y requerimientos de
calificaciones
desarrollo de conciencia
entrenamiento cruzado y rotacin de puestos
Procedimientos para contratacin, veto y
despidos 3
evaluacin objetiva y medible del desempeo
da nes
in olo s

responsabilidades sobre los cambios tcnicos y


al ga
e
te cion

io
ap ente

de mercado
to
ac
a

Balance apropiado de recursos internos y


cn
g
lic

st

externos
Plan de sucesin para posiciones clave

32 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO8

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

m ilid
li
ef ida

lid
sp da
in c ia

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

p
te
o
i
ef

nf

P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
aseguramiento del cumplimiento de requerimientos externos

que satisface los requerimientos de negocio de:

cumplir con obligaciones legales, regulatorias y contractuales

se hace posible a travs de:

la identificacin y anlisis de los requerimientos


externos en cuanto a su impacto en TI, y realizando las
medidas apropiadas para cumplir con ellos

y toma en consideracin:

leyes, regulaciones y contratos


monitoreo de desarrollos legales y
regulatorios
Monitoreo regular sobre cumplimiento
seguridad y ergonoma
privacidad
propiedad intelectual
3 3 3
da nes
in olo s
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 33
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO9

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P S P P P S S Entrega &
Soporte
Control sobre el proceso de TI de:

anlisis de riesgos Monitoreo

que satisface los requerimientos de negocio de:

Soportar las decisiones de la gerencia a travs del logro de los


objetivos de TI y responder a las amenazas reduciendo su
complejidad e incrementando objetivamente e identificando factores
importantes de decisin.

se hace posible a travs de:

la participacin de la propia organizacin en la identificacin


de riesgos de TI y en el anlisis de impacto, involucrando
funciones multidisciplinarias y tomando medidas costo-
efectivas para mitigar los riesgos

y toma en consideracin:

Administracin de riesgos de la propiedad y del


registro de las operaciones
diferentes tipos de riesgos de TI (por ejemplo:
tecnolgicos, de seguridad, de continuidad,
regulatorios, etc.) 3 3 3 3 3
Definir y comunicar un perfil tolerable de riesgos
da nes
in olo s

Anlisis de las causas y sesiones de tormenta de


ac a
e
te cion

g
io
ap ente

ideas sobre riesgos


to
a


cn

Medicin cuantitativa y/o cualitativa de los


al
g
lic

st

riesgos
metodologa de anlisis de riesgos
Plan de accin contra los riesgos
Volver a realiza anlisis oportunos

34 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO10

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:

administracin de proyectos Monitoreo

que satisface los requerimientos de negocio de:

establecer prioridades y entregar servicios oportunamente y de


acuerdo al presupuesto de inversin

se hace posible a travs de:

La organizacin identificando y priorizando proyectos en


lnea con el plan operacional y la adopcin y aplicacin de
tcnicas de administracin de proyectos para cada proyecto
emprendido

y toma en consideracin:

El patrocinio que la gerencia de negocios debe dar a


los proyectos
Administracin de programas
Capacidad para el manejo de proyectos
Involucramiento del usuario
Divisin de tareas, definicin de puntos de control y
aprobacin de fases 3 3 3 3
Distribucin de responsabilidades
da nes
in olo s
ac a
e

Rastreo riguroso de puntos de control y entregables


te cion

g
io
ap ente

s
to

Costos y presupuestos de mano de obra, balance de


a
cn
al
g
lic

recursos internos y externos


st

Planes y mtodos de aseguramiento de calidad


Programa y anlisis de riesgos del proyecto
Transicin de desarrollo a operacin

IT GOVERNANCE INSTITUTE 35
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


PLANEACION Y ORGANIZACION

PO11

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l

Adquisicin &
cu nib
tiv

en

ia

Implementacin
ec

te
o
i

m
ef

nf

P P P S Entrega &
Soporte

Control sobre el proceso de TI de:

Administracin de la calidad Monitoreo

que satisface los requerimientos de negocio de:

satisfacer los requerimientos del cliente de TI

se hace posible a travs de:

la planeacin, implementacin y mantenimiento de estndares


de administracin de calidad y sistemas provistos para las
distintas fases de desarrollo, claros entregables y
responsabilidades explcitas

y toma en consideracin:

Establecimiento de una cultura de calidad


Planes de calidad
responsabilidades de aseguramiento de la calidad
Practicas de control de calidad
metodologa del ciclo de vida de desarrollo de
sistemas
pruebas y documentacin de sistemas y programas
revisiones y reporte de aseguramiento de calidad 3 3 3 3
Entrenamiento e involucramiento del usuario final y
da nes
in olo s
ac a
e

del personal de aseguramiento de calidad


te cion

g
io
ap ente

s
to

Desarrollo de una base de conocimiento de


a
cn
al
g
lic

aseguramiento de calidad
st

Benchmarking contra las normas de la industria

36 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI1

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Identificacin de soluciones automatizadas

que satisface los requerimientos de negocio de:

asegurar un efectivo y eficiente enfoque para satisfacer los


requerimientos del usuario

se hace posible a travs de:

Una objetiva y clara identificacin y anlisis de oportunidades


alternativas comparadas contra los requerimientos de los
usuarios

y toma en consideracin:

Conocimientos de soluciones disponibles en el


mercado
Metodologas de Adquisicin e implementacin
Involucramiento del usuario en el proceso de
compra
Alineamiento con las estrategias de la empresa
y de TI 3 3 3
definicin de requerimientos de informacin
da nes
in olo s

estudios de factibilidad ( de costo-beneficio,


ac a
e
te cion

g
io
ap ente

alternativas, etc)
to
a


cn

Requerimientos de funcionalidad, operatividad,


al
g
lic

st

aceptacin y sostenimiento
Cumplimiento con la arquitectura de informacin
Costoefectividad de la seguridad y los controles
Responsabilidades de los proveedores

IT GOVERNANCE INSTITUTE 37
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI2

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P P S S S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
adquisicin y mantenimiento del software de aplicacin

que satisface los requerimientos de negocio de:

proporcionar funciones automatizadas que soporten


efectivamente los procesos del negocio

se hace posible a travs de:

la definicin de declaraciones especficas sobre


requerimientos funcionales y operacionales y una
implementacin estructurada con entregables claros

y toma en consideracin:

pruebas funcionales y de aceptacin


controles de aplicacin y requerimientos
de seguridad
Requerimientos de documentacin
Ciclo de vida del software de aplicacin
Arquitectura en la informacin empresarial
Metodologa para el ciclo de vida de 3
desarrollo del sistema
da nes
in olo s

Interfase usuario-maquina
ac a
e
te cion

g
io
ap ente

Personalizacin de paquetes
to
a
cn
al
g
lic

st

38 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI3

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
adquisicin y mantenimiento de la infraestructura tecnolgica

que satisface los requerimientos de negocio de:

proporcionar las plataformas apropiadas para soportar las


aplicaciones de negocios

se hace posible a travs de:

la juiciosa adquisicin de hardware y software,


estandarizacin del software, anlisis del rendimiento
del hardware y de software y la administracin
consistente del sistema

y toma en consideracin:

Cumplimiento con las direcciones y


estndares de la infraestructura tecnolgica
evaluacin de tecnologa
Instalacin, mantenimiento y control de
cambios
Actualizacin, conversin y planes de 3
migracin
da nes
in olo s

Uso de infraestructuras y/o recursos


ac a
e
te cion

g
io
ap ente

internos y externos
to
a


cn

Responsabilidades y relaciones del


al
g
lic

st

proveedor
Administracin de cambios
Costo total de propiedad
Seguridad del software del sistema

IT GOVERNANCE INSTITUTE 39
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI4

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P P S S S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Desarrollo y mantenimiento de Procedimientos

que satisface los requerimientos de negocio de:

asegurar el uso apropiado de las aplicaciones y de las


soluciones tecnolgicas establecidas

se hace posible a travs de:

un enfoque estructurado del desarrollo de manuales de


procedimientos para las operaciones y para los
usuarios, requerimientos de servicio y material de
entrenamiento

y toma en consideracin:

Rediseo de los procesos de negocios


Tratamiento de procedimientos como
cualquier otra tecnologa disponible
Desarrollo a tiempo
procedimientos y controles de usuarios
procedimientos y controles operacionales 3 3 3 3
materiales de entrenamiento
da nes
in olo s

Administracin de cambios
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

40 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI5

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P S S Entrega &
Soporte
Control sobre el proceso de TI de:

instalacin y acreditacin de sistemas


Monitoreo

que satisface los requerimientos de negocio de:

verificar y confirmar que la solucin sea adecuada para el


propsito deseado

se hace posible a travs de:

la realizacin de una migracin de instalacin,


conversin y plan de aceptacin adecuadamente
formalizados

y toma en consideracin:
Entrenamiento del usuario y personal de
operaciones de TI
Conversin de datos
Una prueba ambiental reflejando al
ambiente real
Acreditacin
revisiones post implementacin y
retroalimentacin
Participacin del usuario final en las
3 3 3 3 3
pruebas
Planes continuos de mejoramiento de
da nes
in olo s
ac a
e
te cion

calidad
g
io
ap ente

s
to

Requerimientos de continuidad del negocio


a
cn
al
g
lic

Medicin de capacidad y desempeo a


st

travs del sistema


Acuerdos y criterios de aceptacin

IT GOVERNANCE INSTITUTE 41
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ADQUISICIN E IMPLEMENTACIN

AI6

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da

Adquisicin &
in c ia

i l
cu nib
tiv

en

Implementacin
ia
ec

te
o
i

m
ef

nf

P P P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
administracin de cambios

que satisface los requerimientos de negocio de:

minimizar la probabilidad de interrupciones, alteraciones no


autorizadas y errores

se hace posible a travs de:

un sistema de administracin que permita el anlisis,


implementacin y seguimiento de todos los cambios
requeridos y llevados a cabo a la infraestructura de TI
actual

y toma en consideracin:

identificacin de cambios
procedimientos de categorizacin,
priorizacin y emergencia
Anlisis de impacto
autorizacin de cambios
Administracin de la liberacin del cambio 3 3 3 3 3
distribucin de software
da nes
in olo s

Uso de herramientas automatizadas


ac a
e
te cion

g
io
ap ente

Administracin de la configuracin
to
a


cn

Rediseo del proceso del negocio


al
g
lic

st

42 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS1

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P S S S S S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Definicin y administracin de niveles de servicio

que satisface los requerimientos de negocio de:

establecer un entendimiento comn del nivel de servicio


requerido

se hace posible a travs de:

el establecimiento de acuerdos de niveles de servicio


que formalicen los criterios de desempeo contra los
cuales se medir la cantidad y la calidad del servicio

y toma en consideracin:

Acuerdos o convenios formales


definicin de responsabilidades
tiempos y volmenes de respuesta
cargos
garantas de integridad
Acuerdos de confidencialidad
Criterio de satisfaccin del cliente 3 3 3 3 3
Anlisis costo-beneficio de los niveles de
da nes
in olo s

servicio requerido
ac a
e
te cion

g
io
ap ente

Monitoreo y reporte
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 43
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS2

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l
cu nib
tiv

en

ia

Adquisicin &
ec

te
o
i

Implementacin
ef

nf

P P S S S S S
Entrega &
Control sobre el proceso de TI de: Soporte

administracin de servicios prestados por terceros


Monitoreo
que satisface los requerimientos de negocio de:

asegurar que los roles y responsabilidades de las terceras partes


estn claramente definidas y que cumplan y continen
satisfaciendo los requerimientos

se hace posible a travs de:

medidas de control dirigidas a la revisin y monitoreo


de acuerdos/contratos y procedimientos existentes, en
cuanto a su efectividad y cumplimiento, con respecto a
las polticas de la organizacin

y toma en consideracin:

Acuerdos de servicio con terceras partes


Administracin de contrato
Acuerdos de confidencialidad
Requerimientos legales y regulatorios
Monitoreo y reporte de la entrega de
servicio
Anlisis de riesgos de la empresa y de TI 3 3 3 3 3
Ejecucin de recompensas y sanciones

da nes

Contabilidad organizacional interna y


in olo s
ac a
e
te cion

externa
io
ap ente

s
to

Anlisis de costos y variaciones en los


cn
al
g
lic

st

niveles de servicio

44 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS3

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
m ilid
li
ef ida

lid
sp da
in c ia

Implementacin
cu nib
tiv

en

ia
ec

p
te
o
i
ef

nf

P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
administracin de desempeo y capacidad

que satisface los requerimientos de negocio de:

asegurar que la capacidad adecuada est disponible y que se


est haciendo el mejor uso de ella para alcanzar el desempeo
deseado

se hace posible a travs de:

Recoleccin de datos, anlisis y reporte del


rendimiento de los recursos, aplicacin de mediciones
y demanda de cargas de trabajo

y toma en consideracin:

requerimientos de disponibilidad y
desempeo
monitoreo y reporte automatizado
herramientas de modelado
administracin de capacidad
disponibilidad de recursos 3 3 3
Cambios en precio-rendimiento del
da nes
in olo s

hardware y software
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 45
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS4

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P S P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
asegurar el servicio continuo

que satisface los requerimientos de negocio de:

Asegurar que los servicios de TI estn disponibles cuando se


requieran y asegurar el impacto mnimo en el negocio en el
evento que se presente una interrupcin mayor

se hace posible a travs de:

tener un plan de continuidad de TI probado y funcional,


que est alineado con el plan de continuidad del negocio y
relacionado con los requerimientos de negocio

y toma en consideracin:

clasificacin de criticidad (severidad)


Procedimientos alternativos
respaldo y recuperacin
pruebas y entrenamiento sistemticos y regulares
Monitoreo y procesos de escalamiento
Responsabilidades organizacionales internas y 3 3 3 3 3
externas
da nes
in olo s

Activacin de la continuidad del negocio, vuelta


ac a
e
te cion

g
io
ap ente

atrs (fallback) y plan de reactivacin


to
a


cn

Actividades de administracin de riesgos


al
g
lic

st

Anlisis de puntos nicos de falla


Administracin de problemas

46 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS5

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P S S S Entrega &
Soporte
Control sobre el proceso de TI de:

garantizar la seguridad de los sistemas Monitoreo

que satisface los requerimientos de negocio de:

salvaguardar la informacin contra uso no autorizado, divulgacin


o revelacin, modificacin, dao o prdida

se hace posible a travs de:

controles de acceso lgico que aseguren que el acceso a


sistemas, datos y programas est restringido a usuarios
autorizados

y toma en consideracin:

Requerimientos de privacidad y
confidencialidad
Autorizacin, autenticacin y control de
acceso
identificacin de usuarios y perfiles de
autorizacin
Necesidad de saber y necesidad de tener
(need-to-know and need-to-have) 3 3 3 3 3
administracin de llaves criptogrficas
da nes
in olo s

manejo, reporte y seguimiento de incidentes


ac a
e
te cion

g
io
ap ente

Prevencin y deteccin de virus


to
a


cn

Firewalls
al
g
lic

st

Administracin centralizada de seguridad


Entrenamiento a los usuarios
Herramientas para monitoreo del
cumplimiento, pruebas de intrusin y reportes

IT GOVERNANCE INSTITUTE 47
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS6

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
identificacin y asignacin de costos

que satisface los requerimientos de negocio de:

asegurar un conocimiento correcto de los costos atribuibles a


los servicios de TI

se hace posible a travs de:

un sistema de contabilidad de costos que asegure que


stos sean registrados, calculados y asignados a los
niveles de detalle requeridos y al apropiado servicio
ofrecido

y toma en consideracin:

Recursos identificables y medibles


Procedimientos y polticas de cargo
Tarifas de cargo y procesos de reversin
de cargos.
Conexin a acuerdo de niveles de servicio
Reporte automatizado 3 3 3 3 3
Verificacin de comprensin de beneficios
da nes
in olo s

Benchmarking externo
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

48 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS7

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
educacin y entrenamiento de usuarios

que satisface los requerimientos de negocio de:

asegurar que los usuarios estn haciendo un uso efectivo de la


tecnologa y sean conscientes de los riesgos y
responsabilidades involucrados

se hace posible a travs de:

un plan completo de entrenamiento y desarrollo

y toma en consideracin:

Plan de entrenamiento
Inventario de habilidades
Campaas de concientizacin
Tcnicas de concientizacin
Uso de nuevas tecnologas y mtodos de
entrenamiento
Productividad del personal
Desarrollo de una base de conocimientos 3
da nes
in olo s
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 49
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS8

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Apoyo y asistencia a los clientes de TI

que satisface los requerimientos de negocio de:

asegurar que cualquier problema experimentado por los


usuarios sea atendido apropiadamente

se hace posible a travs de:

un help desk, o mesa de control y ayuda, que


proporcione soporte y asesora de primera lnea

y toma en consideracin:

consultas de los clientes y respuesta a


problemas
monitoreo de consultas y respuestas
anlisis y reporte de tendencias
Desarrollo de una base de conocimientos
Anlisis de las causas
Escalamiento y seguimiento de problemas
3 3
da nes
in olo s
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

50 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS9

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P S S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Administracin de la configuracin

que satisface los requerimientos de negocio de:

dar cuenta de todos los componentes de TI, prevenir


alteraciones no autorizadas, verificar la existencia fsica y
proporcionar una base para la sana administracin del cambio

se hace posible a travs de:

controles que identifiquen y registren todos los activos


de TI as como su localizacin fsica y un programa
regular de verificacin que confirme su existencia

y toma en consideracin:

registro de activos
administracin de cambios en la
configuracin
chequeo de software no autorizado
controles de almacenamiento de software
Integracin e interrelacin de hardware y 3 3 3
software
da nes
in olo s

Uso de herramientas automatizadas


ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 51
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS10

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P S Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
administracin de problemas e incidentes

que satisface los requerimientos de negocio de:

asegurar que los problemas e incidentes sean resueltos y que


sus causas sean investigadas para prevenir cualquier
recurrencia

se hace posible a travs de:

un sistema de administracin de problemas que


registre y d seguimiento a todos los incidentes

y toma en consideracin:

pistas de auditora de problemas y


soluciones
resolucin oportuna de problemas
reportados
procedimientos de escalamiento
reportes de incidentes
accesibilidad a la informacin de la 3 3 3 3 3
configuracin
da nes
in olo s

responsabilidades del proveedor


ac a
e
te cion

g
io
ap ente

coordinacin con la administracin de


to
a
cn

cambios
al
g
lic

st

52 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS11

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Administracin de datos

que satisface los requerimientos de negocio de:

asegurar que los datos permanezcan completos, precisos y vlidos


durante su entrada, actualizacin y almacenamiento

se hace posible a travs de:

una combinacin efectiva de controles generales y de


aplicacin sobre las operaciones de TI

y toma en consideracin:

diseo de formatos
controles sobre documentos fuente
controles de entrada, procesamiento y salida
identificacin, movimiento y administracin de
la librera de medios
Recuperacin y almacenamiento de datos
autenticacin e integridad
propiedad de datos 3
polticas de administracin de datos
da nes
in olo s

modelos de datos y estndares de


ac a
e
te cion

g
io
ap ente

representacin de datos
to
a


cn

integracin y consistencia en todas las


al
g
lic

st

plataformas
requisitos legales y regulatorios

IT GOVERNANCE INSTITUTE 53
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS12

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P Entrega &
Soporte

Control sobre el proceso de TI de:


Monitoreo
Administracin de instalaciones (sitios donde se procesa informacin)

que satisface los requerimientos de negocio de:

proporcionar un ambiente fsico conveniente que proteja los


equipos y al personal de TI contra peligros naturales o fallas
humanas

se hace posible a travs de:

la instalacin de controles fsicos y ambientales


adecuados que sean revisados regularmente para
garantizar su adecuado funcionamiento

y toma en consideracin:

acceso a instalaciones
identificacin del sitio (instalacin)
seguridad fsica
Polticas de inspeccin y escalamiento
Plan de continuidad de negocios y
administracin de crisis 3
salud y seguridad del personal
da nes
in olo s

Polticas de mantenimiento preventivo


ac a
e
te cion

g
io
ap ente

proteccin contra amenazas ambientales


to
a


cn

Monitoreo automatizado
al
g
lic

st

54 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


ENTREGA DE SERVICIOS Y SOPORTE

DS13

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

P P S S Entrega &
Soporte
Control sobre el proceso de TI de:

administracin de operaciones Monitoreo

que satisface los requerimientos de negocio de:

asegurar que las funciones importantes de soporte de TI estn


siendo llevadas a cabo regularmente y de una manera ordenada

se hace posible a travs de:

una programacin o planeacin de las actividades que sea


registrada y diligenciada con base en el cumplimiento de
todas las actividades

y toma en consideracin:

manual de procedimiento de operaciones


documentacin para el inicio de procesos
administracin de servicios de red
Programacin del personal y cargas de trabajo
proceso de cambio de turno
registro de eventos del sistema
Coordinacin con las reas de administracin
de cambios, disponibilidad y manejo continuo 3 3 3 3
de negocios
da nes
in olo s
ac a
e

Mantenimiento preventivo
te cion

g
io
ap ente

s
to

Acuerdos de niveles de servicio


a
cn
al
g
lic

Operaciones automatizadas
st

Registro, rastreo y escalamiento de incidentes

IT GOVERNANCE INSTITUTE 55
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


MONITOREO

M1

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

Entrega &
P P S S S S S Soporte

Control sobre el proceso de TI de:


Monitoreo
monitoreo del proceso

que satisface los requerimientos de negocio de:

asegurar el logro de los objetivos establecidos para los procesos


de TI

se hace posible a travs de:

la definicin de indicadores de desempeo


gerenciales, el reporte oportuno y sistemtico del
desempeo y la oportuna accin sobre las
desviaciones

y toma en consideracin:

Tarjetas de decisin (scorecards) con


indicadores de desempeo y medicin de
resultados
evaluacin de la satisfaccin de clientes
reportes gerenciales
Base de conocimientos del desempeo 3 3 3 3 3
histrico
da nes
in olo s

Benchmarking externo
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

56 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


MONITOREO

M2

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
m ilid
li
ef ida

lid
sp da
in c ia

Implementacin
cu nib
tiv

en

ia
ec

p
te
o
i
ef

nf

Entrega &
P P S S S S S Soporte

Control sobre el proceso de TI:


Monitoreo
Evaluar lo adecuado del control interno

que satisface los requerimientos de negocio de:

asegurar el logro de los objetivos de control interno


establecidos para los procesos de TI

se hace posible a travs de:

el compromiso de la Gerencia de monitorear los


controles internos, evaluar su efectividad y emitir
reportes sobre ellos en forma regular

y toma en consideracin:

Responsabilidades para el control interno


Monitoreo del control interno en proceso
benchmarks6
reportes de errores y excepciones
auto evaluaciones
reportes gerenciales
Cumplimiento con los requerimientos 3 3 3 3 3
legales y regulatorios
da nes
in olo s
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

6
Comparacin con mejores prcticas (benchmarks)

IT GOVERNANCE INSTITUTE 57
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


MONITOREO

M3

Planeacin &
di gri dad

co lim ad

Organizacin
bi to
ad
co cie d

nf ien
id ncia

p id
li
ef ida

lid
sp da
in c ia

i l
cu nib
tiv

en

ia
ec

te
o
i

Adquisicin &
ef

nf

Implementacin

P P S S S S S
Entrega &
Soporte
Control sobre el proceso de TI de:

obtencin de aseguramiento independiente


Monitoreo
que satisface los requerimientos de negocio de:

incrementar los niveles de confianza entre la organizacin,


clientes y proveedores externos

se hace posible a travs de:

revisiones de aseguramiento independientes llevadas a


cabo en intervalos regulares

y toma en consideracin:

certificaciones / acreditaciones
independientes
evaluaciones independientes de efectividad
aseguramiento independiente sobre
cumplimiento de requerimientos legales y
regulatorios
aseguramiento independiente del
cumplimiento de compromisos
contractuales
revisiones y benchmarking a proveedores 3 3 3 3 3
externos de servicios
da nes


in olo s

Revisin por personal calificado del


ac a
e
te cion

g
io
ap ente

aseguramiento de desempeo
to
a

involucramiento proactivo de la auditora


cn
al
g
lic

st

58 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

OBJETIVOS DE CONTROL DE ALTO NIVEL


MONITOREO

M4

Planeacin &
Organizacin
di gri dad

co lim ad
bi to
ad
co cie d

nf ien
id ncia

Adquisicin &
p id
li
ef ida

lid
sp da
in c ia

i l

Implementacin
cu nib
tiv

en

ia
ec

te
o
i

m
ef

nf

Entrega &
P P S S S P S Soporte

Control sobre el proceso de TI de:


Monitoreo
proveer auditora independiente

que satisface los requerimientos de negocio de:

incrementar los niveles de confianza y beneficiarse de


recomendaciones basadas en mejores prcticas

se hace posible a travs de:

auditoras independientes desarrolladas a intervalos


regulares

y toma en consideracin:

independencia de auditora
involucramiento proactivo de la auditora
ejecucin de auditoras por parte de
personal calificado
aclaracin de resultados y
recomendaciones
actividades de seguimiento
Evaluacin del impacto de las 3 3 3 3 3
recomendaciones de la auditoria (costos,
da nes
in olo s

beneficios, y riesgos)
ac a
e
te cion

g
io
ap ente

s
to
a
cn
al
g
lic

st

IT GOVERNANCE INSTITUTE 59
MARCO REFERENCIAL

PAGINA INTENCIONALMENTE EN BLANCO

60 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

APENDICES

IT GOVERNANCE INSTITUTE 61
MARCO REFERENCIAL

PAGINA INTENCIONALMENTE EN BLANCO

62 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

APNDICE I DIRECTRICES GERENCIALES


DE GOBIERNO/GOBERNABILIDAD DE TI

Las siguientes Directrices Gerenciales y el Modelo de Madurez identifican los Factores Crticos de xito
(Critical Success Factors CSFs), los Indicadires Claves de objetivos/resultados (Key Goal Indicators
KGIs), Indicadores Claves de Desempeo (Key Performance IndicatorsKPIs) para la Gobernabilidad de TI.
Primero, la Gobernabilidad de TI se define articulando las necesidades del negocio. A continuacin, los
criterios de informacin relacionados con la Gobernabilidad de TI son identificados. Las necesidades del
negocio son medidas por los Indicadores Claves de Resultados - KGIs - y organizados por sentencias de control
apoyado por todos los recursos de TI. El resultado de las sentencias de control organizadas son medidas por los
Indicadores Clave de desempeo - KPIs los cuales consideran los Factores crticos de xito - CSFs.

El modelo de madurez se utiliza para evaluar el nivel de la organizacin para cumplir con lo establecido por la
Gobernabilidad de TIdesde el mas bajo nivel donde no existe, pasando por un estado inicial /adhoc,
ascendiendo a otro repetible pero intuitivo, luego a otro con procesos definidos, a otro administrado y medido y
llegando al nivel optimista que es el mas alto nivel. Para llegar al nivel de madurez optimista para la
Gobernabilidad de TI, una organizacin debe estar al menos en el nivel optimizado del dominio de Monitoreo y
al menos estar en el nivel de medir y administrar los dems dominios.

(Ver las Directrices Gerenciales de COBIT para una completa discusin del uso de esas herramientas)

IT GOVERNANCE INSTITUTE 63
MARCO REFERENCIAL

APNDICE I - z Hay integracin e interoperabilidad transparente


DIRECTRICES GERENCIALES DE de los procesos de TI mas complejos como
podran ser: problemas, cambios y
LGOBIERNO/GOBERNABILIDAD administracin de la configuracin.
DE TI z Se establece un comit de auditora para
Gobierno sobre la tecnologa de informacin y los designar y supervisar un auditor independiente
procesos con las metas del negocio para aadir valor, enfocado sobre TI cuando dirige la ejecucin de
mientras se balancean los riesgos y el retorno planes de auditora y revisa los resultados de las
auditoras y revisiones de terceros.
Asegurar la entrega de informacin al Negocio el
cual establece los Criterios de Informacin
requeridos y es medido por Indicadores Clave
Criterios de Recursos de TI
de Resultados/Logros
Informacin
Efectividad Personas
Se hace posible a travs de la creacin y
Eficiencia Aplicaciones
mantenimiento de un sistema de procesos y
Confidencialidad Tecnologa
controles apropiados para el negocio, el
Integridad Instalaciones
cual dirige y monitorea el valor del negocio
Disponibilidad Datos
proporcionado por TI
Cumplimiento
Confiabilidad
Considera Factores Crticos de xito
que tiene en cuenta todos los Recursos
de TI y es medido por Indicadores Indicadores Clave de Resultados / Logros
Clave de Desempeo KGIs
Factores Crticos de xito - CSFs
z Incrementar el desempeo y la administracin
z Las actividades del gobierno de TI son de costos
integradas dentro del proceso de gobierno de la z Mejorar el retorno de la inversin sobre las
empresa y las conductas de liderazgo mayores inversiones de TI
z El gobierno de TI se enfoca en los objetivos y z Mejorar el tiempo de comercializacin
metas de la empresa, en las iniciativas z Incrementar la calidad, la innovacin y la
estratgicas y el uso de tecnologa para mejorar administracin de riesgos
el negocio, con base en la disponibilidad de z Procesos del negocio apropiadamente integrados
recursos y capacidades suficientes para soportar y estandartizados
las demandas del negocio. z Bsqueda de nuevos clientes y satisfacer los
z Las actividades del Gobierno de TI estn existentes
definidas sobre propsitos claros, documentados z Disponibilidad de apropiado ancho de banda,
e implementados, basados en las necesidades de poder de cmputo y mecanismos para la entrega
la empresa y con responsabilidades concretas. de servicios de TI
z Las prcticas gerenciales son implementadas z Satisfacer los requerimientos y las expectativas
para incrementar la eficiencia y el uso ptimo de de los clientes de los procesos con base en un
los recursos as como incrementar la efectividad presupuesto y a tiempo
de los procesos de TI. z Cumplir con las leyes, regulaciones, estndares
z Se establecen prcticas organizacionales para: de la industria y compromisos contractuales.
evitar descuidos; una cultura/ ambiente de z Transparencia en los riesgos asumidos y
control; anlisis de riesgos como prctica cumplimiento con el acuerdo del perfil de riesgo
estndar; grado de adherencia a estndares organizacional.
establecidos; monitoreo y seguimiento a los z Comparaciones mediante Benchmarking sobre
riesgos y a las deficiencias de control. el nivel de madurez de TI
z Se definen prcticas de control para evitar el z Creacin de nuevos canales de distribucin y
incumplimiento o mal uso de controles internos. entrega de servicios

64 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

I - DIRECTRICES GERENCIALES orientado al resultado de los procesos


DEL GOBIERNO DE TI relacionados de la empresa. No hay procesos de
anlisis estndar. El monitoreo de TI est
implementado en una forma reactiva a incidentes
Indicadores Clave de Desempeo - KPIs que han causado algunas prdidas o apuros a la
organizacin.
z Mejorar los procesos de costo-eficiencia de TI
(costos versus entregables o servicios) 2 Repetible pero Intuitiva. Hay una conciencia
z Incrementare el nmero de planes de accin de global sobre los aspectos del gobierno de TI. Las
TI para las iniciativas de mejoramiento de actividades del gobierno de TI y los indicadores
procesos de desempeo estn en desarrollo, incluyendo la
z Incrementar la utilizacin de la infraestructura planeacin de TI y los procesos de entrega y
de TI monitoreo. Como parte de los esfuerzos, las
z Incrementar la satisfaccin de los socios y actividades del gobierno de TI estn formalmente
accionistas (encuestas y nmero de establecidas dentro del proceso de administracin
reclamaciones). del cambio con el involucramiento activo de la
z Incrementar la productividad de los funcionarios alta gerencia. Procesos seleccionados de TI son
de TI (nmero de entregables) y su moral identificados para mejorar y/o controlar el ncleo
(encuesta) de los procesos de la empresa, son efectivamente
z Incrementar la disponibilidad de conocimiento e planeados y monitoreados como si fueran
informacin para administrar la empresa. inversiones y son derivados en el contexto de un
z Incrementar las relaciones entre el gobierno de marco de referencia de la arquitectura de TI. La
la empresa y el gobierno de TI gerencia ha identificado los mtodos y tcnicas
z Incrementar el desempeo mediante mediciones bsicos de anlisis y medicin del gobierno de TI,
utilizando tarjetas de medicin (Balanced sin embargo, el proceso no ha sido adoptado a
Scorecards). travs la organizacin. No hay entrenamiento y
comunicacin sobre los estndares de
Modelo de Madurez del Gobierno de TI gobernabilidad y las responsabilidades son
dejadas a los individuos. Los individuos
El Gobierno sobre la tecnologa de informacin es un direccionan los procesos de gobernabilidad como
proceso que tiene como finalidad proveer valor si no fueran procesos y proyectos de TI. Las
agregado al negocio mientras balancea riesgos versus herramientas de gobernabilidad son limitadas,
retorno. escogidas e implementadas para lograr mtricas
de gobernabilidad pero puede que no se usen en
0 No existe. Hay una completa falta de cualquier toda su capacidad debido a la falta de experiencia
proceso de gobierno de TI identificable. La en su funcionalidad.
organizacin no ha reconocido aun que hay
aspectos que deben ser identificados y resaltados 3 Procesos Definidos. La necesidad de actuar con
y no hay comunicacin al respecto. respecto al gobierno de TI es entendida y
aceptada. Se desarrolla un grupo bsico de
1 Inicial / Ad Hoc7. Hay evidencia de que la indicadores de Gobierno de TI, donde el
organizacin ha reconocido que existen aspectos encadenamiento entre medidas de ingresos y
del gobierno de TI que deben ser considerados. controladores de desempeo es definido,
Hay, sin embargo, procesos no estandarizados, documentado e integrado dentro de la planeacin
pero en su lugar, hay procedimientos ad hoc operacional y estratgica .
aplicados sobre un caso individual o sobre bases Los procedimientos han sido estandarizados,
de caso a caso8. El enfoque Gerencial es catico y documentados e implementados. La Gerencia ha
hay una espordica e inconsistente comunicacin comunicado los procedimientos estandarizados y
sobre aspectos y enfoques que deban ser se establece un entrenamiento informal. Los
considerados. Puede haber algn reconocimiento
para utilizar el valor de TI en el desempeo 7
Ad Hoc: porque s, por costumbre
8
case-by-case basis: Bases de caso a caso

IT GOVERNANCE INSTITUTE 65
MARCO REFERENCIAL

empresa. Aunque medidos, los procedimientos no de anlisis causa-efectos. Hay un limitado,


son sofisticados pero son la formalizacin de primario y tctico uso de la tecnologa, basado
prcticas existentes. Las herramientas estn en tcnicas de madurez y reforzado con
estandarizadas, utilizando tcnicas disponibles y herramientas estndar. Hay involucramiento de
modernas. La idea de utilizar tarjetas de medicin todos los expertos internos requeridos. El
que balancean el negocio y TI son adoptadas por gobierno de TI involucra los procesos a todo lo
la organizacin. Esto, sin embargo, deja que el ancho de la empresa. Las actividades del
individuo, de acuerdo con su entrenamiento, siga gobierno de TI estn llegando a integrarse con los
y aplique los estndares. El anlisis de causa procesos de gobierno de la empresa.
efecto es ocasionalmente aplicado. La mayora de
los procesos son monitoreados sobre mtricas 5 Optimizado. En esta fase hay un entendimiento
(bases), pero cualquier desviacin, debido a que avanzado y hacia futuro de los aspectos y
generalmente se basa en las iniciativas de los soluciones del gobierno de TI. El entrenamiento y
individuos, probablemente no seran detectadas las comunicaciones son soportadas por conceptos
por la Gerencia. De todas maneras, el registro y tcnicas de vanguardia. Los procesos han sido
total del desempeo de los procesos claves es refinados a un nivel de mejores prcticas externas
realizado y la gerencia es recompensada basada basadas sobre resultados de mejoramiento
en mediciones clave de desempeo. contnuo y modelos de madurez con otras
organizaciones. La implementacin de esas
4 Administrado y Medible. Hay un completo polticas han permitido a la organizacin, a la
entendimiento de los aspectos de Gobierno de TI gente y a los procesos que se adapten
a todos los niveles de la organizacin, soportado rpidamente y por completo a los requerimientos
por un entrenamiento formal. Hay un claro de gobierno de TI. Todos los problemas y
entendimiento de quien es el cliente y sus desviaciones son analizados de raz y con base en
responsabilidades estn definidas y monitoreadas ese anlisis se identifican e inician acciones
a travs de acuerdos de nivel de servicio. Las eficientes y oportunas. La Tecnologa de
responsabilidades son claras y el proceso de Informacin es utilizada de una manera extensiva
propiedad est establecido. Los procesos de TI y optimizada para automatizar el flujo de trabajo
estn alineados con el negocio y con la estrategia y proporcionar herramientas para mejorar la
de TI. El mejoramiento de los procesos de TI est calidad y la efectividad. Los riesgos y el retorno
basado primariamente sobre un entendimiento de los procesos de TI son definidos, balanceados
cuantitativo y por ello es posible monitorear y y comunicados a travs de toda la empresa. Se
medir el cumplimiento con procesos y con aprovechan expertos externos y se utilizan
mtrica de procesos. Todos los responsables o benchmarks como guas. El monitoreo y el auto-
propietarios de los procesos son advertidos sobre anlisis de riesgos y las comunicaciones acerca
los riesgos, la importancia de TI y las de las expectativas del gobierno influencian la
oportunidades que TI puede ofrecer. La Gerencia organizacin y hay un ptimo uso de la
ha definido una tolerancia bajo la cual los tecnologa para soportar la medicin, el anlisis,
procesos deben operar. Se toman acciones en la las comunicaciones y el entrenamiento. El
mayora, pero no en todos los casos, donde gobierno de la empresa y el gobierno de TI estn
parece que los procesos no estn operando estratgicamente conectados empujando a los
efectiva o eficientemente. Los procesos se recursos humanos y financieros a incrementar la
mejoran ocasionalmente y se refuerzan las ventaja competitiva de la empresa.
mejores prcticas internas. Se estandariza el uso

66 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

APNDICE II DESCRIPCIN DEL PROYECTO COBIT


El proyecto continua siendo supervisado por un Comit proporcionarle a la gerencia una aplicacin del Marco de
de Direccin formado por representantes internacionales Referencia para que pueda analizar y efectuar cambios
de la academia, industria, gobierno y la profesin de para la implementacin de controles y el mejoramiento
auditora. El Comit de Direccin del Proyecto intervino sobre la informacin y las tecnologas relacionadas, as
en el desarrollo del Marco Referencial ("Framework") como medir el desempeo, las Directrices Gerenciales
COBIT y en la aplicacin de los resultados de la incluyen Modelos de Madurez, Factores Crticos de xito,
investigacin. Se establecieron grupos de trabajo Indicadores Clave de Logros/resultados e Indicadores
internacionales con el propsito de asegurar la calidad y Clave de Desempeo relacionados con los Objetivos de
contar con una revisin experta de la investigacin y los Control.
elementos entregables del desarrollo del proyecto. El IT
Governance Institute proporcion toda la direccin del proyecto. Las Directrices Gerenciales fueron desarrolladas para ser
utilizadas por un grupo de 40 expertos de todo el mundo,
INVESTIGACION Y ENFOQUE PARA EL pertenecientes a la industria, la academia, el gobierno y
DESARROLLO INICIAL profesionales en control y seguridad de TI. Esos expertos
Empezando con el Marco Referencial de COBIT, definido en participaron en talleres de trabajo guiados por facilitadores
la primera edicin, la aplicacin de estndares y directrices profesionales que utilizaron guas definidas por el Comit
internacionales y la investigacin dentro de mejores prcticas de Direccin del Proyecto COBIT. Los talleres fueron
ha permitido el desarrollo de los Objetivos de Control. Las fuertemente apoyados por el Gartner Group y
Guas o Directrices de Auditora fueron desarrolladas a PricewaterhouseCoopers, quienes no solo proporcionaron
continuacin para analizar si esos objetivos de control son liderazgo de pensamiento sino que tambin enviaron
apropiadamente implementados. varios de sus expertos en control, gerencia del desempeo
y seguridad de la informacin. Los resultados de los
La investigacin de la primera y segunda edicin incluy la talleres generaron los borradores de los Modelos de
recoleccin y el anlisis de fuentes identificadas y fue llevada Madurez, los Factores Crticos de xito, los Indicadores
a cabo por equipos de investigacin en Europa (Free Clave de Logros y los Indicadores Clave de Desempeo
University of Amsterdam), Estados Unidos (California para cada uno de los 34 objetivos de control de alto nivel.
Polytechnic University) y Australia (University of New South El aseguramiento de calidad de los entregables iniciales
Wales). Los equipos de investigacin fueron encargados de la fue dirigido por el Comit de Direccin del Proyecto y el
compilacin, revisin, anlisis y apropiada incorporacin de resultado de este trabajo fue colocado a disposicin en la
estndares tcnicos internacionales, cdigos de conducta, Web site de ISACA. El documento de las Directrices
estndares de calidad, estndares profesionales en prcticas y Gerenciales fue finalmente preparado para ofrecer un
requerimientos de la auditora y de la industria, en cuanto a su nuevo grupo de herramientas orientadas a la gerencia,
relacin con el Marco de Referencia y con los Objetivos de mientras que ofreca integracin y consistencia con el
Control individuales. Despus de la coleccin y anlisis los Marco de Referencia de COBIT.
investigadores fueron encargados de examinar cada dominio
y cada proceso en profundidad y sugerir nuevos o La actualizacin de los Objetivos de Control, basada en
modificados objetivos de control aplicables a los procesos nuevos y revisados estndares internacionales fue
particulares de TI. La Consolidacin de los resultados fue conducida por miembros de los Captulos de ISACA, bajo
llevada a cabo por el Comit de Direccin de COBIT y por el la coordinacin de los miembros del Comit de Direccin
Director de Investigaciones de ISACF. de COBIT. La intencin no fue llevar a cabo un anlisis
global de todo el material o volver a desarrollar los
INVESTIGACION Y ENFOQUE PARA LA 3a EDICION Objetivo de Control, sino generar un proceso de
El proyecto de la 3a edicin de COBIT consisti en actualizacin incremental.
desarrollar las Directrices Gerenciales y actualizar la 2a
Edicin de COBIT basado en nuevas y revisadas El resultado del desarrollo de las Directrices Gerenciales
referencias internacionales. fue utilizado para revisar el Marco de Referencia de
Adicionalmente, el Marco de Referencia de COBIT fue COBIT, especialmente en lo que tiene que ver con las
revisado y mejorado para soportar el incremento de consideraciones, objetivos y sentencias que configuran
controles gerenciales, introducir gerencia de desempeo y los objetivos de control de alto nivel.
tambin desarrollar el Gobierno de TI. Con el fin de

IT GOVERNANCE INSTITUTE 67
MARCO REFERENCIAL

APNDICE III - MATERIAL DE REFERENCIA PRIMARIA


Nota del traductor: Debido a que el contenido de este apndice se compone principalmente de nombres propios de instituciones
y publicaciones, dichos nombres han sido respetados mantenindolos en ingls.

COSO: Committee of Sponsoring Organisations of the Treadway Commission. Internal Control - Integrated
Framework. 2 Vols. American Institute of Certified Accountants, New Jersey, 1994.

OECD Guidelines: Organisation for Economic Co-operation and Development. Guidelines for the Security of
Information, Paris, 1992.

DTI Code of Practice for Information Security Management: Department of Trade and Industry and British
Standard Institute. A Code of Practice for Information Security Management, London, 1993, 1995.

ISO 9000-3: International Organisation for Standardisation. Quality Management and Quality Assurance
Standards - Part 3: Guidelines for the Application of ISO 9001 to the development, supply and maintenance of
software, Switzerland, 1991.

An Introduction to Computer Security: The NIST Handbook: National Institute of Standards and Technology,
U.S. Department of Commerce. Washington, DC, 1995.

ITIL IT Management Practices: Information Technology Infrastructure Library. Practices and guidelines
developed by the Central Computer and Telecommunications Agency (CCTA), London, 1989.

IBAG Framework: Draft Framework from the Infosec Business Advisory Group to SOGIS (Senior Officials
Group on Information Security, advising the European Commission) Brussels, Belgium, 1994.

NSW Premiers Office Statements of Best Practices and Planning Information Management and Techniques:
Statements of Best Practice #1 through #6. premier's Department New South Wales, Government of New South
Wales, Australia, 1990 through 1994.

Memorandum Dutch Central Bank: Memorandum on the Reliability and Continuity of Electronic Data
Processing in Banking. De Nederlandsche Bank, Reprint from Quarterly Bulletin #3, Netherlands, 1998.

EDPAF Monograph #7, EDI: An Audit Approach: Jamison, Rodger. EDI: An Audit Approach, Monograph
Series #7, Information Systems Audit and Control Foundation, Inc., Rolling Meadows, IL, April 1994.

PCIE (president's Council on Integrity and Efficiency) Model Framework: A Model Framework for
Management Over Automated Information Systems. Prepared jointly by the president's Council on Management
Improvement and the president's Council on Integrity and Efficiency, Washington, DC, 1987.

Japan Information Systems Auditing Standards: Information System Auditing Standard of Japan. Provided by
the Chuo Audit Corporation, Tokyo, August 1994.

CONTROL OBJECTIVES: Controls in an Information Systems Environment: Control Guidelines and


Audit Procedures: EDP Auditors Foundation (now the Information Systems Audit and Control Foundation),
Fourth Edition, Rolling Meadows, IL, 1992.

CISA Job Analysis: Information Systems Audit and Control Association Certification Board. "Certified
Information Systems Auditor Job Analysis Study", Rolling Meadows, IL, 1994.

68 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

CICA Computer Control Guidelines: Canadian Institute of Chartered Accountants, Toronto, 1986.

IFAC International Guidelines for Managing Security of Information and Communications: International
Federation of Accountants, New York, NY, 1997.

IFAC International Guidelines on Information Technology Management - Managing Information


Technology Planning for Business Impact (Draft): International Federation of Accountants, New York, NY,
1998.

Standards for Internal Control in the U.S. Federal Government: U.S. General Accounting Office, Washington,
DC, 1983.

Guide for Auditing for Controls and Security, A System Development Life Cycle Approach: NBS Special
Publication 500-153: National Institute of Standards and Technology, U.S. Department of Commerce, Washington,
DC, 1988.

Government Auditing Standards: U. S. General Accounting Office, Washington, DC, 1994.

Denmark Generally Accepted IT Management Practices: The Institute of State Authorized Accountants,
Denmark, 1994.

SPICE: Software Process Improvement and Capability Determination. A standard on software process
improvement, British Standards Institution, London, 1995.

DRI International, Professional Practices for Business Continuity Planners: Disaster Recovery Institute
International. Guideline for Business Continuity Planners, St. Louis, MO, 1997.

IIA, SAC Systems Audibility and Control: Institute of Internal Auditors Research Foundation, Systems
Audibility and Control Report, Alamonte Springs, FL, 1991, 1994.

IIA, Professional Practices Pamphlet 97-1, Electronic Commerce: Institute of Internal Auditors Research
Foundation, Alamonte Springs, FL, 1997.

E & Y Technical Reference Series: Ernst & Young, SAP R/3 Audit Guide, Cleveland, OH, 1996.

C & L Audit Guide SAP R/3: Coopers & Lybrand, SAP R/3: Its Use, Control and Audit, New York, NY, 1997.

ISO IEC JTC1/SC27 Information Technology - Security: International Organisation for Standardisation (ISO)
Technical Committee on Information Technology Security, Switzerland, 1998.

ISO IEC JTC1/SC7 Software Engineering: International Organisation for Standardisation (ISO) Technical
Committee on Software Process Assessment. An Assessment Model and Guidance Indicator, Switzerland, 1992.

ISO TC68/SC2/WG4, Information Security Guidelines for Banking and Related Financial Services:
International Organisation for Standardisation (ISO) Technical Committee on Banking and Financial Services,
Draft, Switzerland, 1997.

IT GOVERNANCE INSTITUTE 69
MARCO REFERENCIAL

CCEB 96/011, Common Criteria for Information Technology Security Evaluation: Common Criteria
Implementation Board, Alignment and comparison of existing European, US and Canadian IT Security Criteria,
Draft, Washington, DC, 1997.

Recommended Practice for EDI: EDIFACT (EDI for Administration Commerce and Trade), Paris, 1987.

TickIT: Guide to Software Quality Management System Construction and Certification. British Department of
Trade and Industry (DTI), London, 1994

ESF Baseline Control - Communications: European Security Forum, London. Communications Network
Security, September 1991; Baseline Controls for Local Area Networks, September, 1994.

ESF Baseline Control - Microcomputers: European Security Forum, London. Baseline Controls Microcomputers
Attached to Network, June 1990.

Computerized Information Systems (CIS) Audit Manual: EDP Auditors Foundation (now the Information
Systems Audit and Control Foundation), Rolling Meadows, IL, 1992.
Guide for Developing Security Plans for Information Technology: NIST Special Publication 800-18, National
Institute for Standards and Technology, US Department of Commerce, Washington, DC 1998
Financial Information Systems Control Audit Manual (FISCAM): US General Accounting Office,
Washington, DC, 1999.
BS7799-Information Security Management: British Standards Institute, London, 1999.
CICA Information Technology Control Guidelines, 3er Edition: Canadian Institute of Chartered Accountants,
Toronto, 1998
ISO/IEC TR 1335-n Guidelines for the Management of IT Security, (GMITS) Parts 1-5: International
Organisation for Standardisation, Switzerland, 1998.
AICPA/CICA SystrustTM Principles and Criteria for Systems Reliability, Version 1.0: American Institute of
Certified Public Accountants, New York, and Canadian Institute of Chartered Accountants, Toronto, 1999.

70 IT GOVERNANCE INSTITUTE
MARCO REFERENCIAL

APNDICE IVGLOSARIO DE TRMINOS

AICPA Instituto Americano de Contadores Pblicos Certificado. (American Institute of Certified Public
Accountants)

CCEB Criterios comunes para seguridad en tecnologa de informacin. (Common Criteria for
Information Technology Security)

CICA Instituto Canadiense de Contadores. (Canadian Institute of Chartered Accountants)

CISA Auditor Certificado de Sistemas de Informacin. (Certified Information Systems Auditor)

Control Polticas, procedimientos, prcticas y estructuras organizacionales, diseados para proporcionar


una seguridad razonable de que los objetivos del negocio sern alcanzados y que eventos no
deseados sern prevenidos o detectados y corregidos.

COSO Comit de Organizaciones Patrocinadoras de la Comisin de Intercambio.


"Tradeway" (Committee of Sponsoring Organisations of the Tradeway Commission).

DRI Instituto Internacional de Recuperacin de Desastres. (Disaster Recovery Institute International)

DTI Departamento de Comercio e Industria del Reino Unido. (Department of Trade and Industry of
the United Kingdom)

EDIFACT Intercambio Electrnico de Datos para la Administracin, el Comercio y la Industria (Electronic


Data Interchange for Administration, Commerce and Trade)

EDPAF Fundacin de Auditores de Procesamiento Electrnico de Datos (Electronic Data Processing


Auditors Foundation), ahora ISACF.

ESF Foro Europeo de Seguridad (European Security Forum), cooperacin de 70+ multinacionales
europeas principalmente con el propsito de investigar problemas de seguridad y control
comunes de TI.

GAO Oficina General de Contabilidad de los EUA. (U.S. General Accounting Office)

I4 Instituto Internacional de Integridad de Informacin. (International Information Integrity


Institute), asociacin similar a ESF, con metas similares, pero con base principalmente en los
Estados Unidos y dirigida por el Instituto de Investigaciones de Stanford (Stanford Research
Institute)

IBAG Grupo Consultivo de Negocios Infosec (Infosec Business Advisory Group), representantes de la
industria que asesoran al Comit Infosec. Este Comit est compuesto por funcionarios de los
gobiernos de la Comunidad Europea y asesora a la Comisin Europea sobre cuestiones de
seguridad de TI.

IFAC Federacin Internacional de Contadores. (International Federation of Accountants)

IIA Instituto de Auditores Internos. (Institute of Internal Auditors)

IT GOVERNANCE INSTITUTE 71
MARCO REFERENCIAL

INFOSEC Comit Consultivo para la Comisin Europea en Materia de Seguridad TI. (Advisory Committee
for IT Security Matters to the European Commission)

ISACA Asociacin para la Auditora y Control de Sistemas de Informacin. (Information Systems Audit
and Control Foundation)

ISACF Fundacin para la Auditora y Control de Sistemas de Informacin. (Information Systems Audit
and Control Foundation)

ISO Organizacin de Estndares Internacionales. (International Standards Organisation) (con


oficinas en Gnova, Suiza)

ISO9000 Estndares de manejo y aseguramiento de la calidad definidos por ISO.

ITIL Biblioteca de Infraestructura de Tecnologa de Informacin. (Information Technology


Infrastructure Library)

ITSEC Criterios de Evaluacin de Seguridad de Tecnologa de Informacin (Information Technology


Security Evaluation Criteria). Combinacin de los criterios de Francia, Alemania, Holanda y
Reino Unido, soportadas consecuentemente por la Comisin Europea (ver tambin TCSEC, el
equivalente en los Estados Unidos).

NBS Departamento Nacional de Estndares de los Estados Unidos (National Bureau of Standards of
the U.S.)

NIST (antes NBS) Instituto Nacional de Estndares y Tecnologa. (National Institute of Standards
and Technology), con base en Washington D.C.

NSW Nueva Gales del Sur, Australia. (New South Wales, Australia)

Objetivo de Una sentencia o declaracin del resultado deseado o propsito a ser alcanzado mediante la
impleControl mentacin de procedimientos de control en una actividad particular de TI

OECD Organizacin para la Cooperacin y el Desarrollo Econmico. (Organisation for Economic


Cooperation and Development)

OSF Fundacin de Software Pblico (Open Software Foundation)

PCIE Consejo Presidencial de Integridad y Eficiencia. (Presidents Council on Integrity and


Efficiency)

SPICE Mejoramiento del Proceso de Software y Determinacin de la Capacidad (Software Process


Improvement and Capability Determination) - un estndar pare el mejoramiento del proceso de
software
TCSEC Criterios de Evaluacin de Sistemas Computarizados Confiables. (Trusted Computer System
Evaluation Criteria), conocido tambin como "The Orange Book". Criterios de evaluacin de
seguridad para sistemas computarizados definidos originalmente por el Departamento de
Defensa de los Estados Unidos. Ver tambin ITSEC, el equivalente europeo.

TickIT Gua para la Construccin y Certificacin de Sistemas de Administracin de Calidad. (Guide to


Software Quality Management System Construction and Certification)

72 IT GOVERNANCE INSTITUTE

Vous aimerez peut-être aussi