34
Auditor Responsables CONSULTING IT GROUP Proceso BLOQUE CUMP CONTROLES ORGANIZACIONALES SI 1 ¿Cuenta CONSULTING IT GROUP con un plan estratégico de tecnologías de la información (PETI)? 2 3 ¿Cuenta CONSULTING IT GROUP con un portafolio de inversiones? 4 ¿Existe una adecuada administración de riesgos? 5 ¿Existe una adecuada administración de riesgos de TI en la empresa, mencionados en el PETI? 6 ¿El personal ejecutivo cuenta con una correcta capacitación en TI? 7 ¿En la empresa los procesos del plan estratégico de sistemas son correctamente documentados? 8 ¿El PETI es lo suficientemente detallado para permitir definir un plan táctico? 9 ¿Los planes tácticos son lo suficientemente detallados para definir proyectos? 10 ¿El PETI tiene en cuenta los avances tecnológicos como una ventaja competitiva de la organización? 11 ¿El PETI es actualizado constantemente con base en los avances tecnológicos? 12 13 ¿CONSULTING IT GROUP cuenta con acuerdos de niveles de servicios para los servicios de TI? 14 ¿Las estrategias de negocio y de TI están integradas de manera adecuada dentro de la empresa? 15 16 ¿Cómo pueden impactar estas desviaciones a los resultados esperados de los programas en las TI? 17 ¿Los niveles jerárquicos de la empresa permiten el desenvolvimiento normal de sus actividades? 18 ¿Se cumplen las políticas particulares impartidas por la gerencia y relacionadas con la aplicación? 19 Empresa Auditada PO1 Definir un plan estratégico de TI ¿La empresa, en su plan estratégico de tecnologías de información (PETI) da a conocer las oportunidades y debilidades de las tecnologías de información? ¿La empresa contiene un plan donde se encuentren definidos los lineamientos del negocio con las Tecnologías de la Información? Los procesos de TI manejan desviaciones respecto al plan de TI, incluyendo el costo y las posibles modificaciones del cronograma de trabajo? ¿Las políticas particulares relacionadas con los sistemas que se comercializan encajan dentro de las

Cuestionario de Control Auditoria Gobierno TI

Embed Size (px)

Citation preview

PO1

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO1 Definir un plan estratgico de TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Cuenta CONSULTING IT GROUP con un plan estratgico de tecnologas de la informacin (PETI)?2La empresa, en su plan estratgico de tecnologas de informacin (PETI) da a conocer las oportunidades y debilidades de las tecnologas de informacin?3Cuenta CONSULTING IT GROUP con un portafolio de inversiones?4Existe una adecuada administracin de riesgos?5Existe una adecuada administracin de riesgos de TI en la empresa, mencionados en el PETI?6El personal ejecutivo cuenta con una correcta capacitacin en TI?7En la empresa los procesos del plan estratgico de sistemas son correctamente documentados?8El PETI es lo suficientemente detallado para permitir definir un plan tctico?9Los planes tcticos son lo suficientemente detallados para definir proyectos?10El PETI tiene en cuenta los avances tecnolgicos como una ventaja competitiva de la organizacin?11El PETI es actualizado constantemente con base en los avances tecnolgicos?12La empresa contiene un plan donde se encuentren definidos los lineamientos del negocio con las Tecnologas de la Informacin?13CONSULTING IT GROUP cuenta con acuerdos de niveles de servicios para los servicios de TI?14Las estrategias de negocio y de TI estn integradas de manera adecuada dentro de la empresa?15Los procesos de TI manejan desviaciones respecto al plan de TI, incluyendo el costo y las posibles modificaciones del cronograma de trabajo?16Cmo pueden impactar estas desviaciones a los resultados esperados de los programas en las TI?17Los niveles jerrquicos de la empresa permiten el desenvolvimiento normal de sus actividades?18Se cumplen las polticas particulares impartidas por la gerencia y relacionadas con la aplicacin?19Las polticas particulares relacionadas con los sistemas que se comercializan encajan dentro de las polticas generales de la empresa?

PO4

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO4 DEFINIR LOS PROCESOS, ORGANIZACIN Y RELACIONES DE TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Cuenta la empresa actualmente con un Plan Estratgico de Tecnologa de Informacin (PETI)?2La empresa cuenta con una estructura organizacional apropiada?3Hay una definicin de roles y responsabilidades dentro de la Empresa?4La estructura organizacional de TI refleja las necesidades del negocio que exige la empresa?5Se encuentran bien definidos los roles del personal6Se ha asignado la responsabilidad para el desempeo de la funcin de aseguramiento de calidad a un rol? 7Cmo son administrados los riesgos de TI dentro de la empresa?8Cuentan con herramientas y procedimientos que ayuden al negocio para enfrentar responsabilidades de propiedad sobre datos y sistemas de informacin?

PO5

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO5 ADMINISTRAR LA INVERSION EN TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Existe un marco de trabajo financiero para administrar las inversiones y el costo de los activos?2Existe algn mecanismo para el manejo del presupuesto teniendo en cuenta las prioridades de la infraestructura empresarial?3Se monitorean y reportan de una forma adecuada los costos para evitar las desviaciones del capital?4Se hacen seguimientos del presupuesto de TI?5Se optimizan los costos de TI para maximizar los beneficios?6Se identifican, comunican y monitorean las inversiones y los costos para la empresa?7Se reportan peridicamente las entradas y salidas del presupuesto de TI?8Existe alguna metodologa para llevar un buen manejo de los costos y las inversiones en TI?

PO6

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO6 Comunicar las aspiraciones y la direccin de la gerenciaBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Todos los empleados de la organizacin estn al tanto de sus objetivos, tanto organizacionales como de TI?2 Las polticas de TI implantadas en la empresa son comunicadas al personal oportunamente?3 Las polticas de TI son actualizadas constantemente, segn las necesidades de las operaciones empresariales?4COOL-DRINKS fomenta el trabajo en equipo5La empresa cuenta con un marco de trabajo de control para TI?6Dicho marco de trabajo cuenta con medidas preventivas?7En las polticas de TI se definen los roles y responsabilidades de las mismas?8Se tienen actas que garanticen la difusin de la informacin en la empresa?9Auditextiles cuenta con un marco de trabajo de control empresarial para TI?10Existen polticas para TI implementadas en la empresa? 11las estrategias, polticas y el marco de control de TI se comunican adecuadamente? 12Se le realiza mantenimiento a las polticas que apoyan la estrategia de TI? 13El conjunto de polticas establecidas en las TI incluyen responsabilidades, enfoques de cumplimiento y referencia a estndares y directrices?14Se garantizan que las polticas de TI sean parte integral de las operaciones empresariales?

PO7

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO7 ADMINISTRAR LOS RECURSOS DE TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Cmo reclutan a las diferentes categoras de empleados y cul es el tiempo medio para cubrir un puesto? 2Con qu frecuencia evalan oficialmente los supervisores el desempeo de sus empleados? Les gusta a los empleados el sistema existente? 3Efecta regularmente un anlisis de la necesidad de formacin? Cmo lo hace? De qu manera decide que empleados se formarn? 4Tiene actualizadas las descripciones y requisitos de los puestos de trabajo? 5Manejan, ustedes, primas de antigedad a sus empleados? 6Usa metodologas para la evaluacin de desempeo7Realiza formularios de evaluacin de desempeo para las diferentes categoras de empleados? 8Existe alguna evaluacin 360? (360=tipo de evaluacin realizada por el empleado en cuestin y su entorno) 9Toma usted decisiones de acuerdo a los resultados arrojados por la evaluacin 360?

PO9

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO9 EVALUAR Y ADMINISTRAR RIESGOS DE TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1 Tienen un sistema de gestin de riesgo?2Maneja algn tipo de seguridad ligada al personal, es decir, confidencialidad, accesos no permitidos, fugas de informacin, etc.? 3Tiene identificadas y clasificadas las amenazas a las cuales la empresa puede verse enfrentada, ej. Inundaciones, incendios, virus, robos, terrorismo, cyber attack, personal inconforme, etc4Tiene identificados y clasificados los activos de TI con que cuenta la empresa, ej. Aplicaciones, datos/informacin, equipos, infraestructura, personal, etc.5Sabe qu tipo de activos pueden salir afectados con esta serie de amenazas y el impacto negativo que se puede generar?6Cuenta con un sistema de cuantificacin de los costos que le causan los incidentes?7Se garantiza la continuidad de los negocios, donde se establezcan planes de recuperacin y minimizacin del impacto de las discontinuidades de los procesos crticos de la empresa?8 Cuentan con la infraestructura necesaria para responder a cualquier tipo de riesgo informtico (hw de respaldo, sw de respaldo, copias de seguridad, etc.)?9Tiene plan de mitigacin de riesgo?10Cuenta con un protocolo de respuesta y atencin a los riesgos que se pueden presentar? 11Hay una evaluacin de los posibles riegos colaterales (residuales) que pueden quedar de un eventual riesgo? 12La empresa cuenta con un marco de trabajo para la administracin de riesgos dentro de la organizacin?13La empresa cuenta con un marco de trabajo para la administracin de riesgos de TI?14La organizacin cuenta con la participacin de asesores externos en el desarrollo de uno o varios proyectos?15Para el desarrollo de proyectos se cuenta con polticas y procedimientos formales?16Se encuentran identificadas las amenazas a las cuales la empresa puede verse enfrentada (Inundaciones, incendios, virus, robos, terrorismo, ataques cibernticos, personal inconforme, etc.)?17Se tienen procedimientos establecidos para la recepcin de quejas de los clientes?18Existe algn tipo de evaluacin del riesgo formal que permita la monitorizacin y control continuo de los riesgos de negocio que pueden afectar el rendimiento de la empresa?19Se tienen identificados lo activos de TI que pueden ser afectados por amenazas y provocar un impacto negativo en la organizacin?20Cuenta con un sistema de cuantificacin de los costos que causan los incidentes?21En cuanto al Sistema de Informacion instalado e implementado en la empresa se tienen los controles y procedimientos necesarios para garantizar la seguridad mnima requerida?22Existen planes de recuperacin y minimizacin del impacto en los procesos crticos de la empresa que garanticen la continuidad del negocio?

PO10

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso PO10 ADMINISTRACION DE PROYECTOSBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1La empresa cuenta con un marco de trabajo para la administracin de programas en el cual los proyectos apoyen los objetivos del programa?2La empresa cuenta con un portafolio de servicios?3La empresa tiene definidas las metodologas aplicadas a cada proyecto? 4La empresa cuenta con una estructura de gobiernos de proyectos (roles, responsabilidades, rendicin de cuentas del patrocinados, comit de direccin, gerente y mecanismos para satisfacer estas responsabilidades)?5Se encuentra definida la naturaleza y alcance del proyecto, y la manera en que se relaciona con otros proyectos de TI?6Se comunica a todos los interesados del proyecto las etapas importantes y aprobacin del inicio de este?7La empresa cuenta con un plan integrado para cada proyecto?8La empresa cuenta con un adecuado control de riesgos del proyecto por medio del cual se minimiza el impacto de estos sobre cada una de las actividades?9Utilizan estndares para la administracin de proyectos?

AI6

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso AI6 ADMINISTRAR CAMBIIOSBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Se cuenta con una estrategia de evaluacin previa de los cambios a realizar?2Existe algn procedimiento para administrar los cambios de aplicaciones, procedimientos, procesos y las plataformas fundamentales? 3Los cambios son planeados con anterioridad, reportando a los interesados y afectados?4Se ha visto involucrado en algn cambio dentro de la empresa?5Considera que los cambios realizados en la empresa son los ms indicados para apoyar el crecimiento y el cumplimiento de los objetivos de esta?6Cuenta la empresa con procedimientos especiales para realizar cambios de emergencia?7La empresa contempla un proceso de revisin para garantizar la correcta implantacin de los cambios?8Se cuenta con un sistema de seguimiento para mantener informados a los solicitantes acerca del estado de los cambios?

DS6

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso DS6 IDENTIFICAR Y ASIGNAR COSTOSBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Se cuenta con un plan de costos de TI en la organizacin?2Se tienen alineados cada uno de los procesos de TI de tal forma que se puedan identificar los niveles de facturacin de los serviciosasociados?3Se registran y asignan los costos actuales de acuerdo con el modelo de costos definido?4Se analizan y reportan las variaciones entre los presupuestos y los costos actuales de acuerdo con los sistemas de medicinfinanciera de la empresa?5Se tiene definido un modelo de costos que incluya costos directos, indirectos y fijos de los servicios, y que ayude al clculo detarifas de reintegros de cobro por servicio?6El modelo de costos est alineado con los procedimientos de contabilizacin de costos de la empresa?7El modelo de costos de TI garantiza que los cargos por servicios se puedan identificar, medir y predecir por parte de los usuariospara propiciar el adecuado uso de recursos?8Se revisa peridicamente el modelo de costos del negocio?

DS10

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso DS10 ADMINISTRAR PROBLEMAS E INCIDENTESBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1La organizacin cuenta con un procedimiento para identificar y clasificar los problemas e incidentes de la organizacin?2Considera que los problemas e incidentes en la empresa son registrados, analizados y resueltos de manera oportuna?3En caso de que se presente algn problema, La organizacin esta en capacidad de determinar las principales causas de dicho problema?4Se cuenta con un nivel apropiado de respuesta a los diferentes problemas teniendo en cuenta la prioridad de los eventos?5 Existe algn procedimiento para cerrar los registros de problemas una vez solucionados o despus de establecer como se majar el problema?6Considera que existe alguna integracin entre la administracin de cambios, configuracin y problemas para garantizar una adecuada administracin de problemas e incidentes?7Existen registros de incidentes ocurridos en el pasado?8Cree que la empresa est en capacidad de resolver problemas o incidentes en un tiempo razonable?

DS12

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso DS12 ADMINISTRAR EL AMBIENTE FISICOBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Se prevn todos los posibles riesgos que pueden suceder al definir los centros de datos?2Se consideran las leyes y regulaciones correspondientes?3En la empresase han establecido las responsabilidades sobre el monitoreo y los procedimientos de reporte y de resolucin de incidentes de seguridad fsica?4El personal de la organizacin se encuentra satisfecho con el ambiente fsico de la empresa?5Las instalaciones de la empresa cuentan con salidas de emergencia?6Existen en la organizacin dispositivos que ayuden al monitoreo y control de ambiente?7Se maneja una planta de energa de reserva?

DS13

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso DS13 Administrar las operaciones BLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1La organizacin cuenta con manuales con los procedimientos estndar para la administracin de operaciones de TI?2El personal de operaciones est familiarizado con los procedimientos para la administracin de operaciones de TI?3Los procedimientos de operacin cubren los procesos de entrega de turno (transferencia formal de la actividad, estatus, actualizaciones, problemas de operacin, procedimientos de escalamiento, y reportes sobre las responsabilidades actuales)?

4Son agendados los procesos, trabajos y tareas que cumplen los requerimientos del negocio?5Se implementan y definen procedimientos para monitorear la infraestructura de TI (Hw y Sw)?6Se maneja un orden cronolgico para los registros de operacin?7Se cuenta con polticas para cumplir reglas y leyes locales e internacionales en cuanto al uso y distribucin de los servicios de TI.? 8Se cuenta con estndares para cumplir reglas y leyes locales e internacionales en cuanto a la calidad de los procesos de TI soportados.?9Se cuenta con metodologas y estrategias para cumplir reglas y leyes locales e internacionales en cuanto a la implementacin e integracin de los procesos y operaciones de TI en la empresa.?10Se ejerce control interno sobre el aseguramiento de las regulaciones anteriores?11Con que regularidad se revisan y/o actualizan el cumplimiento interno de estas reglas con respecto a las normas actuales y vigentes.?12De que forma se gestionan los incumplimientos en las regulaciones internas o externas.?13Quien es/son el responsable directo de una accin de incumplimiento?14 Se cuenta con registros documentales sobre los reportes legales implementados por los procesos de TI en la empresa.?15Se obtiene acceso inmediato a los reportes legales provenientes de las otras reas del negocio.?16Se lleva registro de la integracin de TI y otras reas del negocio en cuanto al cumplimiento de las reglamentaciones vigentes.?17 Se encuentran todos los procesos operativos de TI documentados completamente?18Se tienen planes para el mantenimiento, revisin o actualizacin de dichos procesos u operaciones?19Tiene el personal acceso inmediato a la documentacin correspondiente a los procesos de TI que le corresponden?20Esta el personal totalmente capacitado para llevar a cabo las tareas operativas que le corresponden con respecto a los procesos de TI?21Se tiene un control sobre la gestin de estos planes?22Se sigue un control y aprobacin de los resultados de estos procesos?

ME2

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso ME2 MONITOREAR Y EVALUAR EL CONTROL INTERNOBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1La empresa monitorea de forma continua el ambiente de control de TI y el marco de trabajo de TI para satisfacer los objetivos de la organizacin ?2Se realizan en la empresa revisiones de terceros para asegurar la completitud y efectividad de los controles internos?3La empresa se asegura que los controles internos de los proveedores de servicios externos cumplen con requerimientos legales, regulatorios y obligaciones contractuales?4Se realizan acciones correctivas en la empresa, basndose en los controles de evaluacin y los informes ?5Se realiza una retroalimentacin de los procesos de auditora internos?6Se han implementado las recomendaciones hechas por las auditoras internas?7se han implementado las acciones correctivas recomendadas?8Son efectivos los controles que la gerencia ha efectuado sobre los procesos?9Alguna vez, se han hecho revisiones de procesos de la empresa por personas externas a la organizacin?10Alguna vez se ha evaluado a los proveedores para ver si cumplen con los requisitos legales y tcnicos para su funcionamiento?11Despus de los controles internos, se han implementado los correctivos recomendados por estos controles?

ME3

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso ME3 Garantizar el cumplimiento regulatorioBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO1Se cuenta con un programa de informacin que d a conocer los requerimientos legales y regulatorios relacionados con TI?2 Se llevan a cabo revisiones peridicas de cumplimiento de los requerimientos legales y regulatorios relacionados con TI?3las normas que rigen a la empresa, se encuentran impresas y al alcance del personal?4dichas normas son actualizadas constantemente, segn el cambio o ajuste de las mismas en el mercado de TI?5Todas las polticas, estndares, procedimientos y metodologas de TI cumplen con requerimientos legales y regulatorios? 6El incumplimiento de las normas acarrea acciones correctivas hacia el encargado del proceso de forma oportuna?7Se han desarrollado, documentado y comunicado polticas, procedimientos y procesos, para garantizar el cumplimiento de los reglamentos y de las obligaciones contractuales y legales?8Existe un sistema para La evaluacin del impacto de los requisitos regulatorios en la organizacin?9Se realiza el debido entrenamiento al personal para el cumplimiento de los requerimientos legales y regulatorios?10Existen polticas para TI implementadas en la empresa? 11las estrategias, polticas y el marco de control de TI se comunican adecuadamente? 12Se le realiza mantenimiento a las polticas que apoyan la estrategia de TI? 13El conjunto de polticas establecidas en las TI incluyen responsabilidades, enfoques de cumplimiento y referencia a estndares y directrices?14Se garantizan que las polticas de TI sean parte integral de las operaciones empresariales?15Se cuenta con polticas para cumplir reglas y leyes locales e internacionales en cuanto al uso y distribucin de los servicios de TI.? 16 Se cuenta con estndares para cumplir reglas y leyes locales e internacionales en cuanto a la calidad de los procesos de TI soportados.? 17Se cuenta con metodologas y estrategias para cumplir reglas y leyes locales e internacionales en cuanto a la implementacin e integracin de los procesos y operaciones de TI en la empresa.? 18Se ejerce control interno sobre el aseguramiento de las regulaciones anteriores?19Con que regularidad se revisan y/o actualizan el cumplimiento interno de estas reglas con respecto a las normas actuales y vigentes.?17 Se cuenta con registros documentales sobre los reportes legales implementados por los procesos de TI en la empresa.?18 Se obtiene acceso inmediato a los reportes legales provenientes de las otras reas del negocio.?19Se lleva registro de la integracin de TI y otras reas del negocio en cuanto al cumplimiento de las reglamentaciones vigentes.?

ME4

AuditorResponsablesEmpresa AuditadaCONSULTING IT GROUPProceso ME4 PROPORCIONAR GOBIERNO DE TIBLOQUECUMPLEEVIDENCIANCONTROLES ORGANIZACIONALESSINO12Existen mecanismos de comunicacin efectivos entre la junta directiva y el rea de Sistemas.3Existe una definicin clara de las responsabilidades de cada rol dentro del consejo directivo y el rea de Sistemas.4Existe una administracin de riesgos efectiva.5Existe un manejo adecuado de la legislacin y la regulacin de las polticas, estndares y procedimientos en la organizacin.6Los recursos de TI satisfacen las necesidades de la empresa.7Las polticas de seguridad de la empresa se cumplen a cabalidad8Se realizan evaluaciones peridicas para la comprobacin de los objetivos estratgicos de TI9Se lleva acabo evaluaciones que reportan los riesgos relacionados con TI y los impacto dentro de la organizacin.10Existe una relacin entre el marco de gobierno de TI con la visin completa del entorno de control y Gobierno Corporativo.11Se utilizan mecanismos que garantizan el entendimiento entre la alta gerencia y los ejecutivos de TI.12Existen programas de inversin en TI que garantizan que las TI adquiridas ofrecen mayor valor a la estrategia y los objetivos empresariales.13Las TI de la empresa cumplen con la legislacin y regulaciones relevantes.