Sunteți pe pagina 1din 5

METODOLOGIA PROPUESTA PARA LA GESTION DE RIESGOS DE TI

Edgar Antonio Cortes López


Maestría en Gestión de Tecnologías de la Información, Universidad Cooperativa de Colombia
ecorteslop1@gmail.com; edgar.corteslop@campusucc.edu.co

Fredy Alexander Mojocoa Giraldo


Maestría en Gestión de Tecnologías de la Información, Universidad Cooperativa de Colombia
fmojocoa@gmail.com; fredy.mojocoag@campusucc.edu.co

(Recibido el 00-00-0000. Aprobado el 00-00-0000) – Estos datos los diligencia la revista

RESUMEN responsabilidades y el proceso que se debe seguir.


También se analiza los pasos para la evaluación y
Se realiza una propuesta para aquellas personas dentro valoración de riesgos, lo cual abre paso al análisis de
de una empresa que tengan responsabilidad en ella probabilidad, de impacto y de escenarios de riesgo, para
según el cargo ya que deben conocer o planteen determinar las consecuencias a nivel organizacional,
estrategias que permitan solventar los riesgos, como técnico y financiero.
ejemplo podemos decir que los gerentes que manejan
proyectos de tecnología de información deben contar con En el trabajo de investigación realizado por el Doctor
metodología que les permita proponer un plan en la Lionel Galaway, Quantitative Risk Analysis for Pr
organización para enfrentar los riesgos y de esta manera oject Management: A critical review (1), se establece
tener una mayor probabilidad de éxito. que la administración del riesgo del proyecto es el arte y
Para esto se trabaja con norma ya que la utilización de la la ciencia de identificar, analizar, y responder a los
tecnología de la información se ha popularizado en las riesgos a lo largo de la vida de un proyecto, con el
organizaciones de forma independiente al entorno y propósito de lograr los objetivos del proyecto. La
actividad de las mismas. Es importante trabajar con las administración de riesgo del proyecto puede tener un
norma que se encuentra en constante evolución impacto positivo en la selección de proyectos, en la
adaptándose a las necesidades de las empresas y determinación del alcance de los proyectos, y desarrollar
ofreciendo lugar a otras que se relacionan con las tareas estimados más reales de costos y plazos.
diarias realizadas. Una buena administración del riesgo de proyectos a
Los riesgos en las empresas están asociados a la menudo pasa desapercibida. Cuando la administración
intensificación y transformación por eso se hace de riesgos es efectiva, los resultados se reflejan en el
fundamental crear y adaptar cambios en los medios y menor número de problemas. En algunas ocasiones es
métodos usados para conservar la seguridad de la difícil determinar si la administración de riesgos o la
información que las empresas quieren proteger. buena suerte fue la responsable de un adecuado
Hay que trabajar en el desarrollo y utilización de la desarrollo de un proyecto de tecnología de información.
metodología integrada y ágil para adaptar y gestionar los Pero los integrantes de un proyecto saben que sus
riesgos, en especial el tecnológico que es el más proyectos trabajaron mejor debido a la buena
importante ya que persigue el fin de minimizar el impacto administración de riesgos.
que pueda causar la violación de alguna de las
dimensiones de seguridad. JUSTIFICACIÓN
Palabras Clave: Administración de proyectos, análisis de
riesgos, tecnología de Información. La participación de las empresas es fundamental en el
desarrollo de la economía de un país, por tal razón, se
INTRODUCCIÓN exige la necesidad de diseñar, implementar, desarrollar y
evaluar la metodología de un sistema, que permita
Es importante profundizar en el proceso de análisis y adoptar una estructura empresarial más sólida a través
evaluación de los riesgos relacionados con las de herramientas gerenciales que faciliten su desempeño
tecnologías de información. Se presentará información organizacional y nivel de productividad, dada la exigencia
de una descripción de la preparación para el análisis de legal y normativa, implantada en Colombia y en muchos
los riesgos, en la que se identificarán las países del mundo para las empresas públicas y privadas,
como por ejemplo la norma internacional COSO METODOLOGIA PROPUESTA
(Committee of Sponsoring Organizations),
comité de organizaciones que patrocinan y tratan puntos En la presente propuesta se tomará como ejemplo el
del sistema propuesto tales como Evaluación de Riesgos, sector salud como organización a evaluar, ya que esto
Las Actividades de Control y Monitoreo, permite dar más luces en la descripción de la
Responsabilidad, entre otros. metodología
Para las empresas con los objetivos de la investigación,
Así mismo para poder dar inicio al planteamiento de esta
se busca obtener un sistema de administración y gestión
metodología de Gestión de riesgos, es necesario tener
del riesgo contentivo de mecanismos de prevención,
claros ciertos conceptos:
control y seguimiento, con incidencia sustancial en el
cumplimiento de sus objetivos, en la medida que permite Riesgo: Tomando el concepto general
la cualificación y cuantificación de las posibles sobre Riesgo de Tecnología de la
desviaciones dentro de los procesos de operación en la Información, emitido por Marlene lucia
producción, de tal manera que se oriente la toma de guerrero, definido como, la probabilidad
decisiones y acciones preventivas y no correctivas sobre de que una amenaza se materialice a
los mismos. causa de una vulnerabilidad, lo cual
afecta los activos críticos de la
Por lo anterior, la presente investigación se concentra en organización.
desarrollar las etapas para elaborar un Sistema de
Administración de Riesgos Operativos, que en su orden Nivel de riesgo: El nivel de riesgo es su magnitud. Se
son: la identificación de riesgos; la realización de un estima considerando y combinando consecuencias y
listado de los posibles riesgos a enfrentar las empresas; probabilidades. Se puede asignar un nivel de riesgo a un
la clasificación y el análisis del riesgo; la calificación y solo riesgo o a una combinación de riesgos.
evaluación de los riesgos donde se orienta a las
organizaciones acerca de cómo deben calificar los Probabilidad: es la posibilidad de que algo pueda
riesgos según los criterios y políticas de la empresa; el suceder. La probabilidad puede ser definida, determinada
tratamiento del riesgo, en esta parte se proponen y medida objetiva o subjetivamente, y puede expresarse
estrategias importantes para que cada empresa cree sus de forma cualitativa o cuantitativa.
propios controles según sus riesgos y recursos; y por
último y más importante, el monitoreo y control, para Análisis de riesgo: El análisis de riesgos es un proceso
establecer estructuras de auditoría y autoevaluación que que se utiliza para comprender la naturaleza, las fuentes,
mantengan actualicen sustenten, comuniquen y mejoren y las causas de los riesgos que se han identificado y para
constantemente el sistema. estimar el nivel de riesgo. También se utiliza para estudiar
los impactos y consecuencias y para examinar los
Marco Teórico controles que existen actualmente.

La administración de riesgos es un proceso secuencial Evaluación de riesgos: Es un proceso que se utiliza


que permite una mejora continua en los procesos con el para comparar el análisis de riesgos, con respecto a
fin de identificar, analizar, evaluar, tratar, monitorear y criterios de riesgo para determinar si un nivel
comunicar los riesgos asociados con una actividad, especificado de riesgo es aceptable o tolerable. [1]
función o proceso de una forma que permita a las
organizaciones minimizar pérdidas y maximizar Teniendo claros los conceptos es necesario realizar una
oportunidades. Puede ser aplicado a todas las etapas de revisión de todas las áreas de la empresa de salud
la vida de una actividad, función, proyecto, o producto evaluada, para lograr identificar dónde se tienen
(Arce, 2005). mayores probabilidades de ocurrencia y así proponer una
metodología que permita minimizar los riesgos, puesto
que al focalizar estas zonas, las acciones a desarrollar
Para (Estupiñan Gaitán, 2006) el riesgo empresarial, se
serán más asertivas y direccionadas.
produce cuando existen probabilidades de que puedan o
no suceder situaciones negativas que afecten Vale la pena resaltar que la Gestión del Riesgo hoy en
notablemente el desarrollo de las actividades en la día es una herramienta fundamental de todas las
organización, de tal manera que a la fecha las empresas organizaciones a nivel mundial, ya que esto permite
están adoptando funciones específicas a través de identificar los riesgos internos y externos. Tanto así que
departamentos especializados en la identificación de los muchas utilizan como herramienta el “DOFA” como
riesgos no solamente al nivel de sus activos, sino, de los apoyo, para hacer el análisis de fortalezas y
procesos propios de sus compañías de tal manera que oportunidades para poder combatir o enfrentar las
pueda equilibrar su rentabilidad con el cumplimiento de debilidades y amenazas que pueden afectar a la
sus objetivos empresariales, logrando mayor eficiencia y organización.
eficacia de los procesos para una mayor efectividad y
seguridad razonable dentro de sus procesos. El método que se utiliza en esta propuesta tiene como
base el AS/NZS 4360 para la Administración de
Riesgos, con el cual se podrá hacer uso de las buenas
practicas gerenciales, llevando un paso a paso que falencias y tener al profesional experto que puede
permita tener un mejoramiento continuo y fortalecer la complementar y cubrir los vacíos que se puedan llegar a
toma de decisiones que involucre las necesidades de la encontrar como riesgo, pues existe el riesgo de
organización en todas sus áreas. [2] integridad, en donde la información del sistema carezca
de validez o este incompletos, para ello es necesario
Por tal razón se tiene en cuenta el tamaño de la realizar proceso de validación o confirmación, para
organización, la cantidad de empleados, la dinámica mantener actualizada la base.
interna y los puntos en los que se requiere mayor
atención. La labor se iniciará con la identificación de Para el ejemplo tomado en el sector salud, es muy común
posibles riesgos, analizando uno a uno y estableciendo encontrar cambios muy frecuentes en la información de
una medición que permita comparar y así poder facilitar cada paciente y no se actualizan los datos, por ello es
el trabajo de priorización de actividades. necesario tener en cuenta el riesgo de relevancia, para
generar estrategias que permitan incentivar a quienes
Para esta identificación de posibles riesgos, se tomará aporten la información necesaria para lograr contar con
como guía de referencia la INFORMATION SYSTEMS una base completa y útil.
AUDIT AND CONTROL ASSOCIATION - ISACA, la cual
es detallada en la unidad 1 del material de consulta y en Precisamente todos estos riesgos mencionados con
donde describe los siguientes riesgos: anterioridad pueden ocasionar una alteración en la
prestación del servicio, con lo cual el riesgo de
 riesgo de inversión o gasto disponibilidad juega un papel muy importante para poder
analizarlo.
 riesgo de acceso o seguridad
Por tal razón se hace indispensable hacer un análisis al
 riesgo de integridad detalle del sistema utilizado, que soporta toda la
infraestructura tecnológica de la organización, pues debe
 riesgo de relevancia ser eficiente y debe dar respuesta a todas las
necesidades y en esto en lo que consiste el riesgo de
 riesgo de disponibilidad infraestructura, en el cual haremos especial énfasis pues
es allí donde se encuentra el eje del sistema a evaluar
 riesgo de infraestructura dentro de la metodología. [3]
 riesgos de proyectos propios  Revisión de hardware
 Revisión de redes
 Revisión de software
 Revisión de personas y sus roles
Para ello la metodología que se propone busca
 Revisión de proceso
establecer un sistema de seguimiento continuo a las
actividades desarrolladas en las diferentes áreas, para
poder lograr la identificación de riesgos en inversiones,
ya que el uso adecuado de los recursos garantizará un Como complemento a esta metodología propuesta se
adecuado funcionamiento al interior de la organización en recomienda a la organización mantener actualizado el
su totalidad; Para ello se debe realizar listado de GRC- El GOBIERNO – RIESGO – CUMPLIMIENTO, el
prioridades de necesidades que mitiguen el riesgo en cual apoya todo lo concerniente a la toma de decisiones
cada área y a su vez se priorizará el área de mayor organizacionales para poder establecer funciones y
influencia, para continuar trabajando con esta misma responsabilidades del personal, para poder ofrecer un
condición de orden. Esta propuesta tiene como objetivo servicio más eficiente, todo esto basado en la
fundamental, poder presentar resultados con mayor normatividad vigente.
agilidad y que esto se vea reflejado en un mejor servicio
a la población atendida. Los más beneficiados del GRC dentro de la organización
son el área financiera de las entidades y la dirección de
Sumado a esto es necesario conocer el detalle de los tecnologías de la información, pues son una herramienta
objetivos trazados por la empresa, pues con ello se clave para ejercer control y minimizar el riesgo; por esta
realizará la formulación de políticas, procesos y razón se requiere un equipo de trabajo que lo desarrolle,
procedimientos necesarios para la mitigación del riesgo; junto con un seguimiento minucioso y finalmente que
Es en este punto donde tomamos el segundo riesgo de ayude a la validación.
acceso a la seguridad, ya que la confidencialidad debe
ser pieza clave en ésta metodología es pieza Dentro la metodología propuesta se tiene contemplado
fundamental para tener un mayor control de las un espacio de socialización para todos los miembros de
actividades a desarrollar y garantizar la protección de los la organización, con el fin de dar a conocer su importancia
datos personales. y el compromiso de todos, puesto que implica cambiar
hábitos, o como es llamado hoy en día “desaprender”,
Dentro de la metodología es necesario hacer la para poder entender la nueva dinámica y así generar una
evaluación del sistema utilizado para poder identificar nueva cultura organizacional.
Como siguiente punto de la metodología a utilizar se tiene organizado de la auditoria a realizar dentro del proceso,
el análisis del riesgo, en el cual se tomará como guía el junto con la evaluación de los escenarios de riesgos que
material de Marlene lucia Guerrero, en su unidad 2,
teniendo en cuenta los actores y los responsables del
análisis de riesgos

se tendrán para el normal funcionamiento de la empresa.

Para que todo tengan un buen engranaje la


comunicación debe ser constante y asertiva, durante todo
el proceso, ya que desde el momento en que el usuario
emite la información hasta que es diseñada la
herramienta debe existir un hilo conductor para poder
retroalimentar si se dio respuesta a las expectativas y si
se mitigo el riesgo. [3]
Con toda esta información se establecen las políticas
Así mismo es fundamental tener en cuenta el impacto debidamente soportadas y socializadas con todos los
que tenga una amenaza a un activo de la organización, miembros de la organización para poder tener una nueva
pues esto puede generar pérdidas de tiempo, de imagen cultura organizacional que esté en continuo
y sobre costos. mejoramiento.

Se recomienda a la dirección de la organización tener en


cuenta los riesgos que se pueden presentar durante la
evaluación, el análisis y posterior implementación, todos
estos costos y tiempos deben tenerse en cuenta a la hora
se planear y establecer el cronograma de actividades, ya
que se hace necesario bajar la incertidumbre que arroja
en todo el personal de la organización un proceso como
éste.

ITIL® V3 - Preparación para la certificación ITIL®


Foundation V3 (2a edición)

Paso a seguir es la evaluación y valoración de riesgos en


el cual se debe establecer un esquema muy claro y
Para finalizar es necesario que el seguimiento de cada
fase del proyecto se realice con la calidad y los requisitos
exigidos para que los resultados sean los esperados; Así
mismo es necesario dejar claros los controles con los
soportes debidos para que todo el personal los cumpla en
todo momento.

Bibliografía
[1] «ISO 31000:2018 – Fundamentos de Gestión de
Riesgos | ISOLUCION». [En línea]. Disponible
en: https://web.isolucion.com.co/iso-31000-2018-
fundamentos-de-gestion-de-riesgos/. [Accedido:
05-nov-2019].
[2] U. Cooperativa de Colombia, «Gestión de
Riesgos de TI - Universidad Cooperativa de
Colombia».
[3] «Contenido EC 3 - MA_TI_C7_Gestion Riesgo
TI_16475». [En línea]. Disponible en:
https://campusvirtual.ucc.edu.co/d2l/le/content/22
4375/viewContent/1742551/View. [Accedido: 05-
nov-2019].

S-ar putea să vă placă și