Una auditoría es una actividad que consiste en dar una opinión profesional sustentada en procedimientos sobre una cierta información obtenida en cierto soporte con la finalidad de determinar si el objeto analizado presenta adecuadamente la realidad y/o cumple las expectativas atribuidas (es fiable).

Hay muchos tipos de auditoría, siendo uno de ellos la auditoría de los SI/TI. La auditoría de los SI/TI forma parte de la Auditoría General, que puede ser una Auditoría Interna o una Auditoría Externa.

Busca la operatividad efectiva y segura según normas establecidas.

La auditoría de SI es una revisión sistemática organizada de los SI en funcionamiento para ver si en ellos se verifican las propiedades esperadas. - Lardent

Propiedades:

  1. Vigencia de los objetivos planteados como base del diseño original.
  2. Concordancia del sistema con los objetivos.
  3. Permanencia del diseño por no degradarse operativamente ante alteraciones.
  4. Eficiencia del sistema (relación costo-beneficio razonable).

El auditor debe seguir la Deontología del Auditor Informático.

Objetos de Auditoría Informática

Los objetos de auditoría informática son aquello que se puede auditar. Objetos de audito: recursos, la función de SI, la seguridad, los proyectos, aplicaciones, datos, etc.

Áreas de la auditoría de SI:

  1. Evaluación de la función informática: organización y administración del ambiente informático.
  2. Evaluación de los sistemas y procedimientos: del desarrollo de sistemas o de sistemas instalados. Acá se incluye la Auditoría del Desarrollo.
  3. Evaluación del proceso de datos, de sistemas y equipos.
  4. Evaluación de la seguridad.
  5. Evaluación de los aspectos legales.

Riesgo de la Auditoría

El riesgo en la auditoría es la posibilidad de que la información obtenida tenga algún tipo de error o que el auditor no detecte errores ocurridos. Se clasifican en:

  1. Inherentes: errores debidos a la propia actividad. Están fuera del control del auditor.
  2. De control: errores debidos a deficiencias en el control interno. Se podrían haber evitado.
  3. De detección: errores debidos a una deficiente planificación o ejecución de la auditoría.

Todo Riesgo se termina materializando en costos (o por gestionarlo o por el impacto). El auditor debe prevenir los riesgos de detección y debe hacer recomendaciones para que la empresa pueda reducir los riesgos de control.

Objetivos de la Auditoría

Mientras que un objetivo de control se refiere a cómo debería funcionar un Control Interno Informático, un objetivo de auditoría se refiere a las metas específicas de auditoría. Se centran en fundamentar que los controles existentes minimizan los riesgos del negocio. El auditor comprueba estos controles mediante Pruebas de Auditoría de cumplimiento y/o sustantivas.

Desarrollo de una Auditoría de SI

Etapas de la auditoría:

  1. Identificar alcance y objetivos.
  2. Realizar un estudio inicial del entorno. Identificar riesgos.
  3. Ejecutar el programa de revisión.
  4. Cerrar la revisión.
  5. Realizar el Informe de Auditoría final.
  6. Seguimiento.

El programa de revisión o de auditoría se deriva del plan de auditoría general y se elabora un programa para cada área de auditoría. Guía a los auxiliares involucrados y sirve para el control y registro de la ejecución apropiada del trabajo.