Una planificación adecuada es el primer paso necesario para realizar auditorias de sistema eficaces. El
auditor de sistemas debe comprender el ambiente del negocio en el que se ha de realizar la auditoria así
como los riesgos del negocio y control asociado.
FASES DE LA AUDITORIA INFORMATICA
La auditoría de sistema debe iniciar con una fase de planeación en la cual participen todas las áreas de la organización para
identificar los recursos necesarios que permitirán llevar a cabo un proyecto, como son: objetivos que se pretenden alcanzar con el
proyecto, análisis costo/beneficio, personal humano que intervendrá en el proyecto, marco de referencia de Auditoria de Sistema
que se va a utilizar.
Fase I: Conocimientos del Sistema
Sobre estos elementos está construido el sistema de control y por lo tanto constituyen el marco de referencia
para su evaluación.
Fase II: Análisis de transacciones y recursos
Dependiendo del tamaño del sistema, las transacciones se dividen en procesos y estos en subprocesos. La importancia
de las transacciones deberá ser asignada con los administradores
Fase III: Análisis de riesgos y amenazas
Identificación de riesgos:
• Daños físicos o destrucción de los
recursos
• Pérdida por fraude o
desfalco
• Extravío de documentos fuente,
archivos o informes
Fase IV: Análisis de controles
Los controles se aplican a los diferentes grupos utilizadores de recursos, luego la identificación de los controles deben
contener una codificación la cual identifique el grupo al cual pertenece el recurso protegido.
Fase V: Evaluación de Controles
Objetivos de la evaluación
Verificar la existencia de los controles requeridos
Determinar la operatividad y suficiencia de los controles
existentes
Fase VI: Informe de Auditoria
Este informe debe prepararse una vez obtenidas y analizadas las respuestas de
compromiso de la áreas.
Fase VII: Seguimiento de Recomendaciones
Informes del seguimiento
Evaluación de los controles implantados
REVISION PRELIMINAR
El objetivo de la revisión preliminar es el de obtener la información necesaria para que el auditor pueda tomar la decisión de cómo proceder en la auditoría.
Al terminar la revisión preliminar el auditorpuede proceder en uno de los tres caminos siguientes:Diseño de la auditoría. Puede haber problemas debido a la falta de competencia técnica para realizar la
auditoría.
REVISION DETALLADA
Los objetivos de la fase detallada son los de obtener la información necesaria para que el auditor tenga un profundo entendimiento de los controles
usados dentro del área de informática.
Al terminar la revisión detallada el auditor debe evaluar en qué momento los controles establecidos reduce las pérdidas esperadas a un
nivel aceptable.