Sunteți pe pagina 1din 11

Capítulo 16

Auditoría del sistema


de información y de la
informática en las instituciones
de salud
Jairo Reynales Londoño

Introducción se requieren y se exigen más desarrollos para la


organización y el análisis de las instituciones.

L
a auditoría de los sistemas de información Tales aspectos estaban reservados antaño a
y la informática se define como el proceso otras áreas del conocimiento; ahora, por el con-
que se lleva a cabo con el propósito de re- trario, se deja de figurar en la estructura de las
visar y evaluar todos los aspectos de los sistemas organizaciones como área de simple apoyo, y
automáticos de procesamiento de datos y alma- se pasa a ser protagonista de un nuevo escenario:
cenamiento de la información; sin embargo, esto el empresarial.
se hace a partir de la revisión y de la evaluación, En un mundo tan dinámico y cambiante como
los procedimientos no automáticos relacionados el de la informática, vista solo desde hace poco
con ellos. como una herramienta fundamental para apoyar
De igual forma, se deben tener en cuenta la la toma de decisiones en la organización, se hace
revisión y la evaluación de: 1) los procesos, los necesario incorporar el concepto de auditoría,
procedimientos, las actividades y los controles como un recurso que permite orientar (o, en algu-
previstos por los responsables en la organización; nos casos, reorientar) los procesos relacionados
2) los equipos de cómputo, su utilización, su efi- en la organización con el análisis, el desarrollo
ciencia y su seguridad; 3) el registro de datos y el y la implementación de proyectos informáticos.
procesamiento de la información. En ese senti- Desde cuando la informática se enfocó hacia
do, es necesario comprender la operación que se el apoyo de la sistematización en las áreas de
llevó a cabo y la información que se obtuvo; en producción de la organización, se empezaron
términos generales, las entradas (datos), el proce- a implantar aplicaciones administrativas como
samiento de los datos, los controles y la seguridad nómina, presupuesto, contabilidad, inventarios,
de la que dispone la organización para obtener in- etc. Después, el uso de la informática cubrió las
formación, para poder tomar decisiones. Además, diferentes áreas y unidades funcionales en todos
es necesario evaluar los procesos y la tecnología los niveles de la organización, con diversos pro-
que soportan la operación del sistema. ductos para apoyar el trabajo asistencial, como
la historia clínica y, en general, aplicaciones para
soportar la operación de los diferentes servicios
Antecedentes en las organizaciones de salud.
Este uso amplio de la informática, orientado,
La informática no se remite en la época actual a fundamentalmente, a apoyar el desempeño de
la actividad de programar, como ocurría hace las organizaciones, promovió la incorporación
algunos años; no se trata solamente de codifi- de la auditoría como un proceso fundamental que
car en un lenguaje determinado, pues cada vez procurará que todo cuanto se planea se cumpla
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
242 Sección 2. La calidad

con la oportunidad y la confiabilidad requeridas • ¿Conocen los funcionarios de la organi-


para lograr de la organización la protección de zación las políticas y los procedimientos
sus activos y el mejor desempeño posible. relacionados con la informática?
La auditoría en informática surge como una • ¿Se ha calculado el alcance de la informática
ayuda para conducir la empresa a la búsqueda en la organización?
permanente del desempeño óptimo de los re- • ¿Se han previsto los resultados de la infor-
cursos informáticos y de todos los elementos mática en la organización?
que se relacionan con ella; es un recurso estra- • ¿Existe un plan estratégico de informática
tégico que debe orientar a la eliminación de to- que responda a las características y las ne-
das las debilidades detectadas, y, especialmente, cesidades de la organización?
las relacionadas con los métodos de trabajo, la • ¿Se evalúa periódica y formalmente la fun-
poca productividad y la mala calidad; por lo ción de informática?
tanto, debe apoyarse en un personal responsable
y profesional, y en unos equipos directivos Todas esas preguntas son de gran importancia,
comprometidos con la calidad, la oportunidad y su respuesta afirmativa asegura un espacio acep-
y la productividad. table a la informática para el desempeño institu-
Es necesario que los responsables de la au- cional; es decir, hay claridad respecto a la función
ditoría sean personas profesionales, pero, sobre de la informática en la organización, aspecto que
todo, flexibles y con una clara visión de la orga- obliga a la incorporación de la auditoría.
nización para la cual realizan su trabajo. Uno de La tecnología de informática —traducida en
los objetivos fundamentales de dichas personas hardware, software, sistemas de información,
debe estar relacionado con dar una dimensión redes locales, bases de datos y telecomunicacio-
equitativa a cada problemática procurando con- nes— es una herramienta estratégica que brinda
rentabilidad y ventaja competitiva a las institu-
vertirla en oportunidad, con el fin de asegurar
ciones frente a sus similares, pero también puede
que todas las inversiones y los proyectos alusi-
originar costos y desventajas competitivas si no
vos a la informática se justifiquen y generen los
es bien administrada y adecuadamente dirigida
resultados esperados.
por el personal encargado.
El incremento permanente de las expectati- Lo que resulta evidente es que la informáti-
vas y las necesidades relacionadas con la infor- ca se convierte, cada día más, en una herramien-
mática, al igual que la actualización permanente ta permanente de los principales procesos de la
de los elementos que componen la tecnología en organización, en una fuerza estratégica. Esto es
este campo, hace necesario que las institucio- posible si se implantan los controles para la se-
nes empiecen a tener los controles adecuados a guridad y el aprovechamiento máximo.
través de la formalización de políticas y proce- Es necesario que la dirección de la organi-
dimientos, para asegurar a la gerencia que los zación tome conciencia de lo necesario y lo
recursos humanos, materiales y financieros son productivo que resulta contar con un área indepen-
protegidos adecuadamente y están orientados a diente que promueva y asegure el buen uso y el
la prestación adecuada de los distintos servicios. aprovechamiento de la tecnología informática;
Es necesario responder a las siguientes pre- el paso siguiente es delegar la responsabilidad
guntas para considerar la necesidad de asumir la en personal capacitado para ejercer la auditoría en
responsabilidad de controlar y brindar seguridad informática dentro de la organización, de manera
permanente a los recursos de informática: formal y permanente.
Siempre ha existido la necesidad de llevar
• ¿La informática es importante para la or- controles de todos los procesos, los procedi-
ganización? mientos, los productos y los datos considerados
• ¿Conocen los diferentes actores institucio- como recursos estratégicos de la organización;
nales la función de la informática en la or- en el campo de los sistemas de información y
ganización? tecnología, un alto porcentaje de las institu-
• ¿Apoya la informática las áreas críticas de ciones tiene a menudo problemas tanto en el
la organización? registro, el control y el manejo de los datos
• ¿Existen políticas y procedimientos claros como en el almacenamiento, el procesamien-
relacionados con la informática y su papel to y la distribución de la información. Todo ello
en la organización? genera tiempos de respuesta inadecuados en
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
Capítulo 16 • Auditoría del sistema de información y de la informática en las instituciones de salud 243
la entrega de los resultados, origina dudas acerca de la metodología de planeación y desarro-
de la productividad en relación con los recursos llo para sus funciones; insatisfacción de los
involucrados en la operación diaria de la orga- usuarios con los resultados obtenidos por la
nización y cuestiona de manera permanente la unidad funcional de informática.
utilidad de la informática.
A lo anterior es necesario agregar dos gran- Debido a que la gerencia debe contar siempre
des grupos de problemas:
con la certeza respecto a la integridad y la dis-
ponibilidad de la información y los recursos de
• Desconocimiento del alcance de los siste-
mas de información, lo que se traduce en informática, es necesario formalizar un proceso
el día a día de la organización en simples de auditoría en informática en la organización,
actividades “para apagar incendios” y en y su función es clara: eliminar o minimizar los
falta de estándares en hardware y software. riesgos en la planeación y en la gestión comer-
• Falta de capacitación, o capacitación inade- cial, financiera, tecnológica, de operaciones y de
cuada, de los usuarios respecto a la utilización información.

Es necesario recalcar que se requieren, además, las siguientes características para el


éxito de la evaluación:

• Compromiso de toda la organización.


• Continuidad en el proceso de evaluación y control.
• Conocimiento por parte de quienes llevan a cabo dicha función.
• Conocimiento de la organización.
• Enfoque preventivo, no correctivo.

Es necesario incorporar procesos de control electrónicos. Es también el proceso metodológi-


en cada una de las unidades funcionales de la co que se desarrolla de manera permanente en las
organización, para asegurar el adecuado uso de organizaciones para el análisis, la evaluación, la
los recursos y de la imagen corporativa. selección, la implantación y la actualización de
La función de auditar la informática es res- los recursos humanos y tecnológicos orientados
ponsabilidad de la gerencia de la organización, al manejo de la información.
y la debe llevar a cabo personal especializado y Los elementos que componen la informática
conocedor de las diferentes características que se definen así:
la identifican.
• Hardware: Hace referencia a los componen-
Terminología tes físicos de los computadores.
• Software: Lo constituye la parte no física
Es necesario identificar los diferentes conceptos de los computadores: son los programas
que se emplean en la auditoría de la informática; (aplicaciones).
se hace necesario, entonces, definir los siguien- • Sistema informático: Se lo puede definir co-
tes términos: mo el conjunto de módulos computacionales
interrelacionados de una manera formal para
la administración y el uso eficiente de los
Informática recursos con los que cuenta la organización
Se encarga del estudio y la aplicación práctica con el fin de presentar sus procesos y orien-
de la tecnología, los métodos, las técnicas y tar los procedimientos y las funciones para
las herramientas relacionadas con los computa- el logro de los objetivos. El sistema infor-
dores y el manejo de la información por medios mático puede apoyar los siguientes niveles:
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
244 Sección 2. La calidad

–– Estratégico. la organización a lo largo de períodos preestable-


–– Táctico. cidos por los interesados, con el fin de verificar
–– Operativo. el cumplimiento de los objetivos fijados por la
• Metodología: La constituye un conjunto de organización.
pasos lógicamente estructurados: 1) Plan; Cabe mencionar que las tareas principales
2) Actividades; 3) Fases; 4) Tiempos; 5) Res- de la auditoría son:
ponsables; 6) Recursos, y 7) Mecanismos de
evaluación contenidos en las diversas meto- • Estudiar periódicamente las áreas y los pro-
dologías. Pueden considerarse las siguientes cesos objeto de la revisión.
metodologías: • Evaluar y verificar el desempeño de las áreas
–– Planeación de sistemas. y de los procesos requeridos por la gerencia
–– Desarrollo de sistemas. a los responsables directos.
–– Reingeniería de procesos. • Elaborar informes relacionados con las debi-
• Técnicas: Son los conjuntos de procedimien- lidades encontradas y las recomendaciones
tos que se usan ordenadamente para desa- formuladas.
rrollar un proyecto con el fin de cumplir las
fases propuestas en la metodología definida.
Expresan, básicamente, el cómo se va hacer. Auditoría en informática
Algunas técnicas aceptadas son: 1) Análisis Con el fin de realizar una buena auditoría, es ne-
estructurado; 2) Diseño estructurado; 3) Pro- cesario adelantar una serie de pasos que permi-
gramación estructurada; 4) Entrevistas, y tan dimensionar el tamaño y las características
5) Documentación. de la organización, las personas, el modelo de
• Herramientas: Son los conjuntos de ele- administración, los recursos tecnológicos y la
mentos utilizados para llevar a cabo las ac- infraestructura física.
tividades y las fases definidas en la técnica. Elaborar un plan es fundamental, pues per-
Algunas herramientas utilizadas son: 1) Los mite orientar las acciones que se van a llevar a
diagramas de flujo, y 2) Las gráficas de Pert cabo, los tiempos, los recursos necesarios y las
y de Gantt. personas con quienes se cuenta, para evaluar:
1) los sistemas y los procedimientos, y 2) la
Auditoría tecnología con la que cuenta la organización.
La auditoría se desarrolla con base en normas, El plan requiere información general de la
procedimientos y técnicas definidos previa y organización y de los aspectos del sistema que
formalmente por organismos específicos de los se van a evaluar. Por ello es necesario hacer una
órdenes nacional o internacional. búsqueda preliminar y algunas entrevistas, con
La auditoría es un proceso formal que pro- el fin de facilitar la elaboración de plan. Es ne-
cura asegurar que los activos de la organización cesario observar el estado general del área, su
sean protegidos de forma adecuada. Así mismo, situación dentro de la organización y si existe
la gerencia cuenta con que de las acciones de la información requerida para el desarrollo de la
auditoría surjan las recomendaciones necesarias auditoría.
para llevar a cabo, de manera oportuna y satis- A la hora de elaborar el plan de auditoría se
factoria, los controles definidos previamente, debe obtener información relacionada con cada
buscando que cada individuo de la organización uno de los procesos que se llevan a cabo, con el
opere su respectivo proceso de modo productivo fin de facilitar la operación del sistema de in-
en sus actividades diarias. formación. En este orden de ideas es necesario
Por otra parte, también se la puede definir obtener información relacionada con:
como el conjunto de tareas realizadas por un pro-
fesional para la evaluación o la revisión de • La organización: Para analizar y dimensio-
políticas y procedimientos relacionados con las nar la estructura de la organización que se
siguientes áreas: 1) administrativas; 2) financie- va a auditar, se recomienda solicitar del área
ras, y 3) operativas. de informática:
Se puede concluir que la auditoría es un pro- –– Objetivos a corto y a largo plazo.
ceso formal que se efectúa por requerimiento de –– Recursos materiales y técnicos.
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
Capítulo 16 • Auditoría del sistema de información y de la informática en las instituciones de salud 245
–– Solicitar documentos sobre los equipos, que se les solicite y programar las reuniones
así como sobre el número de estos, su y las entrevistas requeridas.
localización y sus características.
–– Estudios de viabilidad. Es indispensable, también, tener el apoyo de
–– Número de equipos, localización y ca- la alta gerencia, y contar con un grupo multi-
racterísticas de los equipos instalados y disciplinario donde estén presentes una o varias
por instalar, y de los programados. personas del área objeto de auditoría.
–– Fechas de instalación de los equipos, Se puede resumir que la auditoría informá-
y planes de instalación. tica es:
–– Contratos vigentes de compra, renta y
servicio de mantenimiento. • Un proceso formal ejecutado por profesio-
–– Contratos de seguros. nales del área de la auditoría y de informáti-
–– Convenios que se tienen con otras ins- ca, y que se orienta a verificar y asegurar los
talaciones. procedimientos definidos para el manejo y
–– Configuración de los equipos y capaci- el uso adecuados de la tecnología de infor-
dades actuales y máximas. mática en la organización.
–– Planes de expansión. • El conjunto de acciones que realizan los
–– Ubicación general de los equipos. profesionales especializados en auditoría
–– Políticas de operación. en informática con el fin de asegurar que,
–– Políticas de uso de los equipos. permanentemente, todos los recursos de in-
• Los sistemas: Descripción general de los formática operen en un entorno de seguridad
sistemas instalados y de los que estén por y de control eficientes, para así asegurar los
instalarse, que contengan volúmenes de in- conceptos básicos de integridad, totalidad,
formación: exactitud y contabilidad.
–– Manual de formas. • Un proceso metodológico que tiene como
–– Manual de procedimientos de los sis- objetivo fundamental evaluar los recursos
temas. humanos, materiales, financieros y tecno-
–– Descripción genérica. lógicos relacionados con la informática, para
–– Diagramas de entrada, de archivos, de garantizar a la organización que dichos re-
salida. cursos operen según criterios de integración
–– Salidas. y de desempeño satisfactorios.
–– Fecha de instalación de los sistemas.
–– Proyecto de instalación de nuevos sis- Contexto en la informática
temas.
El éxito del análisis, a su vez, depende de las El entorno suele incidir sobre las pautas en los
siguientes consideraciones: diferentes aspectos que se contemplan en la or-
–– Estudiar hechos, y no opiniones (no se ganización, y estos factores pueden ser: 1) socia-
toman en cuenta los rumores ni la infor- les, 2) políticos; 3) culturales, y 4) tecnológicos.
mación sin fundamento). Para la organización es necesario revisar de
–– Investigar las causas, y no los efectos. forma permanente todos los factores e identificar
–– Atender razones, y no excusas. cuál o cuáles intervienen más trascendentalmen-
–– No confiar en la memoria; preguntar te; esto, con el objeto de formular acciones para
constantemente. reducir su impacto negativo y convertirlo en
–– Criticar objetivamente y a fondo todos una ventaja para la organización.
los informes y los datos recabados. Es necesario incorporar procesos de control
• Las personas: Tener en cuenta las caracte- en cada una de las unidades funcionales de la
rísticas, los conocimientos, la práctica pro- organización, para asegurar el adecuado uso de
fesional y la capacitación que debe tener el los recursos y de la imagen corporativa.
personal que intervendrá en la auditoría. Se La función de auditar la informática es res-
debe contar con el personal de la organiza- ponsabilidad de la dirección de la organización,
ción, cuyos miembros deben tener el nivel y la debe realizar un personal especializado y
suficiente para coordinar el desarrollo de la conocedor de las diferentes características que
auditoría, proporcionar toda la información identifican la organización.
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
246 Sección 2. La calidad

Como la informática apoya, entre otros, los El establecimiento de políticas claras por
procesos de evaluación y control de la utiliza- parte de la gerencia asegurará el control de todos
ción de los diferentes recursos que emplea la los elementos relacionados con la informática y
organización para el logro de sus objetivos, evitará que el proceso de auditoría se convierta en
se debe comprender con mucha claridad el una serie de actividades tensas e improductivas
entorno de esta como parte de sus actividades para la organización.
principales. Es recomendable ubicar la función de audi-
Existen, además, los procesos de planeación toría de informática en un nivel de la organiza-
y de auditoría de la informática, que se encar- ción que asegure la independencia y el soporte
gan de orientar y controlar, así como de verificar requeridos por la gerencia.
y asegurar, el adecuado uso de los recursos para La auditoría en informática debe ser de alto
el logro de los objetivos formulados por la orga- nivel en la organización. La ubicación reco-
nización. No contar con estos dos procesos pone mendada debe ser subordinada a la gerencia,
a la organización en una permanente incerti- teniendo en cuenta que su objetivo fundamental
dumbre, pues los problemas pueden aparecer en es asegurar que el desempeño de las actividades
cualquier momento. Lo que se puede asegurar de auditoría en informática sea oportuno y efi-
es que el entorno de la organización condiciona ciente, de tal forma que el auditor disponga de:
su desempeño.
Los objetivos del auditor de informática al • Independencia funcional.
estudiar el entorno deben estar relacionados • Libertad de acción.
con la evaluación y el seguimiento oportu- • Facultad para la toma de decisiones.
nos al conjunto de proyectos de informática, • Capacidad de negociación con los niveles
gerenciales.
teniendo en cuenta los aspectos del entorno
relacionados con la organización; el auditor de
informática dirigirá e inducirá la participación Funciones de la auditoría
directa del personal de informática durante el en informática
proceso de auditoría.
Hay que asegurar, como mínimo, las siguientes
Es importante tener en cuenta que en las or-
funciones:
ganizaciones de salud se ha iniciado un proceso
de incorporación o renovación de su recurso tec- • Implantación, verificación y evaluación de
nológico para apoyar la administración, y se ha los controles establecidos para el seguimien-
asumido el reto de realizar los cambios que hay to de la unidad de informática.
que hacer; ya no solo planearlos, sino ejecutar- • Validación de los controles y los proce-
los. Todo esto lleva a pensar en un cambio de la dimientos utilizados para asegurar el uso
cultura, la conformación y la tecnología de las adecuado y permanente de los computa-
organizaciones. dores y el sistema de información en la
Si bien el auditor no investiga mercados ni organización.
entrega el producto a la organización, sí debe • Seguridad sobre la existencia y el cumpli-
brindar el apoyo requerido por esta a partir de la miento de los controles y los procedimientos
evaluación y el análisis de la tecnología dispo- que regulan el uso de los diferentes recursos
nible en el medio y el estudio de nuevas alterna- con los que cuenta la organización para el
tivas en cuanto a tecnología. desempeño de la unidad de informática.
• Desarrollo de la auditoría de conformidad
Ubicación en la estructura con las normas que para las unidades de in-
organizacional formática estén definidas a escala nacional
o internacional.
La gerencia de la organización debe tener claro
que la función de la auditoría se debe realizar Administración de la auditoría
con independencia personal y jerárquica; es
decir, las acciones no deben ser afectadas por
en informática
las emociones ni la autoridad generadas por los Una vez definidas las funciones es necesario
involucrados durante el proceso de evaluación. definir los procesos de administración y control.
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
Capítulo 16 • Auditoría del sistema de información y de la informática en las instituciones de salud 247
Dichos procesos garantizarán que todos los re- Informática
cursos utilizados en el desempeño y la gestión
de la auditoría en informática cumplan con los • Unidades funcionales.
principios básicos del proceso administrativo. • Procesos.
Los objetivos principales de la administra- • Procedimientos.
• Tecnología (equipos de cómputo, equipos de
ción de la auditoría en informática son:
comunicación, software y redes).
• Asegurar que la auditoría cubra los riesgos
existentes de la organización. Auditoría
• Garantizar que los recursos de informática • Planes.
sean orientados al logro de los objetivos de • Proyectos.
la organización. • Programas.
• Asegurar la formalización y la difusión de
las políticas, los procedimientos y los con-
troles definidos para la unidad de informá- Implementación de la
tica. auditoría informática
• Asegurar el cumplimiento de las políticas,
los procedimientos y los controles definidos Identificación de la situación actual
para la unidad de informática.
Teniendo en cuenta que los sistemas de informa-
Para cumplir con los objetivos de la unidad ción son un recurso vital para la operatividad de
de informática en la organización es necesario cualquier organización, se hace necesario prio-
considerar las siguientes acciones: rizar los siguientes aspectos:

• Elaborar y formalizar los planes de auditoría • Identificar los sistemas de información con
en informática. los que cuenta la organización.
• Organizar y administrar de forma eficiente • ¿Cuál es el volumen de operaciones pro-
medio durante un periodo definido previa-
la unidad de informática.
mente?
• Controlar de forma permanente el desarrollo
• ¿Cuáles son las prioridades de operación y
de los proyectos de informática.
las fallas más comunes?
• Evaluar de forma permanente la función del
• ¿Cuáles son los antecedentes de las audito-
auditor de informática.
rías realizadas en la organización?
• Evaluar permanentemente la operación de
la unidad de informática. El auditor en informática debe conocer de la
organización que se ha comprometido a auditar,
Es necesario revisar y evaluar permanente- por lo menos, lo siguiente:
mente el logro de los objetivos de la informática
en la organización validando y verificando los • Plataforma estratégica (visión, misión, ob-
siguientes aspectos: jetivos, estrategias, planes, etc.).
• Áreas y unidades funcionales de la organi-
• La totalidad de los datos requeridos. zación, y la relación de estas con la misión
• La exactitud de los datos. y los objetivos.
• La oportunidad. • Relación de la organización con otras ex-
• La actualización oportuna. ternas.
• La seguridad.
De igual forma, debe obtener una idea del
Además de lo anterior, es necesario, con el fin tipo de apoyo que requieren de la informática:
de garantizar una estructura confiable y eficiente
para la operación de los procesos en la organi- • La alta gerencia.
zación, considerar la informática y la auditoría • Las gerencias medias.
como áreas clave de resultado: • Los niveles operativos.
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
248 Sección 2. La calidad

Justificación Durante la etapa de desarrollo las actividades


más relevantes del auditor son las siguientes:
Es necesario en este punto justificar la eva-
luación de las áreas críticas relacionadas con • Ejecutar las actividades de acuerdo con lo
informática. establecido en el plan.
Los productos más importantes de esta etapa • Desarrollar el proceso metodológico.
deben ser: • Coordinar a los funcionarios involucrados
en el proyecto.
• La matriz de riesgos (se deben definir las • Impulsar el apoyo permanente de la ge-
áreas que van a ser auditadas). rencia.
• El plan de auditoría (se deben establecer • Documentar los resultados de cada activi-
actividades, responsables, tiempos y pro- dad.
ductos).
Operación
¿Qué aspectos se deben tener en cuenta para
identificar el estado de la situación actual?: Una vez se han establecido las políticas, los
procedimientos y los estándares para cada reco-
• El conocimiento de las acciones de control mendación del informe producido a lo largo de
relativas a cada una de las funciones de la in- la etapa de desarrollo se deben tener en cuenta
formática, teniendo en cuenta los elementos las siguientes actividades:
de tipo técnico y administrativo.
• La visión de los principales usuarios y del • Ejecución de las acciones dentro de los tiem-
responsable de la informática en la organi- pos definidos en el plan de implantación.
zación. • Asignación del personal de informática res-
• Las debilidades que se encuentren deben ser ponsable de la implantación.
analizadas y jerarquizadas según el riesgo • Apoyo y orientación a los directivos de la
que representan para la organización. organización para que se conviertan en faci-
litadores e impulsores de la implementación.
Consideraciones que se deben tener en cuen- • Seguimiento formal y oportuno de la im-
ta para elaborar la matriz de riesgos: plantación, por parte del auditor.
• Diferenciación de las actividades de corto,
• Es una tarea relevante y necesaria para la mediano y largo plazos.
organización.
• Tener el soporte que se requiera para susten- Un paso de vital importancia anterior a la
tar las debilidades. implantación es difundir en la organización las
• Los parámetros para la medición de los ries- principales acciones resultantes de la auditoría
gos deben ser objetivos. de la informática realizada.
Es fundamental que el auditor realice revi-
Desarrollo siones posteriores a la implantación, buscando
garantizar que la organización está logrando los
Se inicia el ejercicio práctico de la función del objetivos propuestos.
auditor, y este empieza con la ejecución de ac-
ciones según el plan formulado.
En esta etapa se deben realizar las siguientes Auditoría de la infraestructura
actividades: y de las operaciones
• Verificación de tareas, responsables y pro- Operaciones, mantenimiento y
ductos.
• Clasificación de técnicas y herramientas. soporte del sistema de información
• Realización de entrevistas y cuestionarios. A continuación se presentan una propuesta de
• Visitas de verificación. los aspectos que se consideran más relevantes y
• Elaboración de informe preliminar. que se deben revisar durante la auditoría.
Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.
Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
Capítulo 16 • Auditoría del sistema de información y de la informática en las instituciones de salud 249

Hardware

Aspectos por
Preguntas Sí No Observaciones
revisar

• ¿El plan está alineado con los


requerimientos de la organización?
• ¿Se compara con alguna
periodicidad el plan de
adquisiciones con el plan de la
organización?
Plan de
• ¿Se han elaborado criterios para la
adquisición de
adquisición del software?
software
• ¿Se documentan las
especificaciones de la tecnología
informática y de comunicaciones,
así como los requerimientos de la
instalación y los plazos para las
adquisiciones?

• ¿La adquisición de tecnología


informática está prevista en
el plan de adquisiciones de la
Adquisición de organización?
hardware • ¿El plan obedece a una política de
adquisiciones?
• ¿Se han elaborado análisis costo-
beneficio de las adquisiciones?

• ¿Se revisan con alguna periodicidad


el desempeño y la capacidad de los
recursos informáticos?
Gestión de
• ¿Se tiene establecida una
capacidad de
frecuencia de tiempo para la
monitoreo
revisión?
• ¿Es adecuado el monitoreo de los
equipos?

• ¿Se cuenta con un plan de


mantenimiento preventivo?
• ¿Se lleva a cabo el mantenimiento
preventivo de los equipos?
Mantenimiento • ¿Se tiene establecida una
preventivo frecuencia de tiempo para el
mantenimiento de los equipos?
• ¿Se registran las acciones que se
llevan a cabo en el mantenimiento
de los equipos?

Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.


Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
250 Sección 2. La calidad

Sistema operativo
Aspectos por
Preguntas Sí No Observaciones
revisar
• ¿Están alineados con el plan
de sistema de información de
la organización?
• ¿Cumplen con los
Procedimientos requerimientos del sistema de
para la selección de información?
software • ¿Cumplen con los objetivos
de la organización?
• ¿Está prevista la capacidad
del software y de los
mecanismos de control?
• ¿Las solicitudes
corresponden a los objetivos
trazados por la organización?
• ¿Se tienen en cuenta los
costos asociados al producto
que se va a adquirir?
• ¿Se tienen en cuenta los
Estudios de
recursos requeridos para la
viabilidad y
adquisición del hardware
factibilidad
necesario?
• ¿Se tienen en cuenta los
recursos requeridos para la
capacitación de los usuarios?
• ¿Se tienen en cuenta los
recursos requeridos para el
mantenimiento del producto?
• ¿Se han establecido los
procedimientos para el
control de acceso al sistema?
• ¿Se tiene previsto el cambio
de contraseñas con alguna
Seguridad del periodicidad?
sistema • ¿Se cambian las contraseñas
para el acceso al sistema?
• ¿Las disposiciones de
seguridad física y lógica
existentes son adecuadas para
restringir el acceso?
• ¿Se dispone de controles de
cambio?
• ¿Se cuenta con
Implementación de procedimientos para la
software autorización de accesos?
• ¿Se conocen los
requerimientos de
documentación?

Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.


Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014
Capítulo 16 • Auditoría del sistema de información y de la informática en las instituciones de salud 251

Aspectos por
Preguntas Sí No Observaciones
revisar

• ¿Están capacitados los


usuarios del sistema en el
Implementación de manejo del software con que
software cuenta la organización?
• ¿Se documentan las pruebas
del sistema?

• ¿Se documentan las


adiciones, la eliminación o
los cambios a la autorización
de acceso?
• ¿Existe documentación sobre
los intentos de violación del
sistema?
• ¿Se investigan las posibles
Documentación de
violaciones al sistema?
autorización
• ¿Se documentan los estados
de control de instalación de las
aplicaciones que se requieren
en la organización?
• ¿Se documentan las tablas de
parámetros?
• ¿Se registran los informes de
actividad?

• ¿Se documentan los cambios


hechos al software?
Mantenimiento del
• ¿Están disponibles lo
software
registros de cambios
realizados al software?

• ¿Se han implementado todos


los niveles de software?
• ¿Se han llevado a cabo las
actualizaciones del software?
Instalación del • ¿Se cuenta con un plan
software para aprobar los cambios al
software?
• ¿Las pruebas se están
llevando a cabo como se
planearon?

Malagón-Londoño,Pontón Laverde, Reynales Londoño: Auditoria en Salud.


Para una gestión eficiente 3Ed. Editorial Médica Panamericana © 2014

S-ar putea să vă placă și