La auditoría asegura que los procedimientos de control en una organización estén bien definidos y aplicados. Además de verificar las deficiencias y riesgos asociados a las mismas. En el contexto del desarrollo de software, se examinan todas las fases del Ciclo de Vida del software, excluyendo la explotación, mantenimiento y retirada. La auditoría del desarrollo busca verificar que los principios de la Ingeniería de Software se hayan aplicado correctamente.

Importancia

  • La Calidad del software se ha vuelto el desafío más importante en la informática.
  • El gasto en software supera al de hardware.
  • La Crisis del Software refleja problemas en el desarrollo y mantenimiento de software.
  • Un mayor control en el desarrollo mejora la calidad y reduce costos de mantenimiento.
  • Alta tasa de fracaso en proyectos de desarrollo debido a la mala gestión.

Metodología

Funciones del área de desarrollo:

  1. Planificación.
  2. Desarrollo de nuevos sistemas.
  3. Estudio de nuevas tecnologías.
  4. Formación del personal.
  5. Establecimiento de normas y controles.

La auditoría se divide en dos partes principales:

  • Auditoría de la organización y gestión del área de desarrollo.
  • Auditoría de proyectos de desarrollo de sistemas de información.

Se utiliza la metodología de ISACA, basada en la evaluación de riesgos y la determinación de objetivos de control que minimicen esos riesgos.

  • Para cada objetivo de control se especifican técnicas de control, y se aportan pruebas de cumplimiento para su comprobación.
  • El auditor determina el grado de cumplimiento de cada objetivo de control.

Auditoría de la Organización y Gestión del Área de Desarrollo

8 objetivos de control para la organización y gestión del área:

  1. El área de desarrollo debe tener cometidos asignados y una organización que permita el cumplimiento de los mismos.
  2. El personal de área debe contar con formación adecuada y estar motivado.
  3. Los proyectos deben basarse en el plan de sistemas, y este debe mantenerse actualizado.
  4. La propuesta y aprobación de nuevos proyectos debe realizarse de forma reglada.
  5. La ssignación de recursos a proyectos debe estar reglada.
  6. El desarrollo de sistemas debe aplicar principios de ingeniería de software aceptados.
  7. Las relaciones con el exterior deben que producirse de acuerdo a un procedimiento.
  8. La organización del área debe estar adaptada a las necesidades actuales.

Cada objetivo de control incluye técnicas de control y pruebas de cumplimiento específicas.

Auditoría de Proyectos de Desarrollo de SI

Cada desarrollo de un nuevo sistema de información es considerado un proyecto independiente, con objetivos específicos que afectan a distintas unidades de la organización.

Cada proyecto debe tener un responsable y debe ser gestionado con técnicas adecuadas para alcanzar los objetivos establecidos, considerando los recursos disponibles y las restricciones temporales. Todas las partes de la organización afectadas por el sistema deben participar en la gestión del proyecto.

Plan de Auditoría

La auditoría de cada proyecto se planifica según los riesgos, la complejidad del proyecto y los recursos disponibles para la auditoría. La pericia y experiencia del auditor son cruciales para determinar las actividades del proyecto que se controlarán con mayor intensidad.

Objetivos y Técnicas de Control

Se definen objetivos y técnicas de control generales aplicables a cualquier proyecto. El auditor seleccionará los objetivos más importantes basándose en las características del proyecto y de la fase a auditar.

Fases del Desarrollo de Sistema

Cinco subdivisiones dentro del desarrollo:

  1. Aprobación, planificación y gestión del proyecto.
  2. Análisis.
  3. Diseño.
  4. Construcción.
  5. Implantación.

Se utiliza como referencia la metodología de desarrollo Métrica versión 2.1. Los objetivos para cada fase son:

Aprobación, Planificación y Gestión del Proyecto

  1. El proyecto debe estar aprobado, definido y planificado formalmente
  2. Se debe gestionar para conseguir los mejores resultados en función de las restricciones

Análisis

  • Análisis de requisitos:
    1. Usuarios establecen los requisitos del sistema.
    2. Se utiliza la alternativa más favorable para conseguir que se cumplan los requisitos establecidos.
  • Especificación funcional del sistema:
    1. El sistema debe especificarse desde el punto de vista funcional, contando con la aprobación de los usuarios.

Diseño

  1. Definir una arquitectura física para el sistema coherente con la especificación funcional y el entorno tecnológico.

Implantación

  1. Verificación de que el sistema cumple con los requisitos establecidos en la fase de análisis.
  2. Se deben realizar las pruebas del sistema especificadas en su diseño.
  3. Se evalúan los resultados de las pruebas y se toman las acciones correctoras necesarias.
  4. El plan de implantación y aceptación se revisa y adapta a la situación final del proyecto.
  5. El sistema debe ser aceptado por los usuarios antes de ser puesto en explotación.