miércoles, 28 de noviembre de 2007

Certificaciones

En el mundo de la empresa existe cierto desconocimiento acerca de las ventajas de la auditoría de sistemas en sus negocios, obviamente, mucho más acerca de las distintas certificaciones existentes, por lo que vamos a echar un vistazo a las certificaciones existentes y el valor que poseen.

Actualmente, con presencia en nuestro país, existen dos grandes asociaciones de auditores de sistemas que emiten certificaciones oficiales para sus auditores: ISACA e IRCA.

IRCA (International Register of Certificated Auditors) está ubicado en Reino Unido, tiene más de 24.000 auditores certificados en más de 120 países, aunque IRCA no tiene auditores de sistemas en el sentido estricto de la palabra, sino auditores de calidad, más centrados hacia las normas ISO 9000, 14000 y 27000, que hacia la auditoria interna. Existen diferentes grados o certificaciones para los auditores de IRCA: auditor interno, auditor provisional, auditor, auditor líder y auditor principal. Para casi todos los grados de auditor se exigen cinco años de experiencia en el sector de las TIC y la superación de una prueba escrita.

ISACA (Information Systems Auditors) tiene su sede en Estados Unidos, y a diferencia de IRCA está especializada en tecnologías de la información. Cuenta con más de 65.000 auditores repartidos en 140 países, lo que le convierte en la primera asociación de auditores del mundo. Expide los certificados CISA (Certified Information System Auditor) y CISM (Certified Information Security Manager). Al igual que los certificados de IRCA son personales, aplicables solamente al auditor. Para obtener cualquiera de la certificados necesita demostrar cinco años de experiencia en auditoría de sistemas, a diferencia de IRCA, y la superación de una prueba escrita.

Es importante que las empresas que requieran servicios de auditoría informática, ya sea adaptación a la LOPD, seguridad informática o implantación de SGSI, pidan que los profesionales sean auditores certificados, de manera que tengan garantías del trabajo realizado. En el panorama empresarial actual es frecuente que el trabajo que tendría que realizar auditores certificados sea realizado por consultores, informáticos o abogados con más voluntad y oportunidad que experiencia y conocimientos, lo que provoca deficiencias en el servicio, no detectables a priori por los clientes.

Saludos,

El equipo de iSoluciones

lunes, 26 de noviembre de 2007

Planes de contingencia

¿Qué pasaría si en su empresa mañana fallara un sistema de información productivo y crítico? A esta pregunta trata de responder los planes de contingencia.

Un plan de contingencia explica los pasos y procedimientos a seguir en caso de que un sistema falle, de manera que se pueda reducir el impacto económico que supondría un fallo total o parcial y proporcionar continuidad en el funcionamiento del negocio.

Vamos a poner el caso de una asesoría fiscal y contable que se encarga de la gestión de más de 150 clientes en la provincia de Cuenca. El gerente de la asesoría confía en la tecnología para la mejora de la productividad de sus procesos de negocio, pero no cree necesario la implantación de un plan de contingencia.

El 7 de Enero del año 2008, antes de empezar la preparación de las liquidaciones trimestrales de IVA y la generación de las liquidaciones para los impuestos de sociedades el sistema falla catastróficamente. Al no tener personal cualificado interno para la administración de sistemas debido a la falta de recursos empieza a realizar llamadas desesperadas a sus dos proveedores habituales: uno de software y otro de hardware y redes para que alguien le diga que le pasa al sistema y pueda recuperarse. Hasta que eso suceda puede pasar en el mejor de los casos uno o dos días, en el peor de los casos esta cifra puede doblarse o triplicarse.

Durante el tiempo en el que el sistema está caído, habitualmente, no existe productividad por parte de los trabajadores, ya que la dependencia de los sistemas de información es elevada en nuestros días, y las pérdidas económicas son máximas. Si esta asesoría hubiera tenido un plan de contingencia y continuidad de negocio personalizado para estas circunstancias sus pérdidas económicas hubieran sido menores, al igual que las pérdidas de imagen y de confianza de sus clientes, difícilmente cuantificables y con una repercursión a largo plazo.

La conclusión que tenemos que sacar de esta empresa ficticia es que la confianza en los sistemas de información tiene que ser tan grande como la confianza en nuestro plan de contingencia.

Saludos,

El equipo de iSoluciones.