Sunteți pe pagina 1din 7

See discussions, stats, and author profiles for this publication at: https://www.researchgate.

net/publication/254864701

Fundamentos del Gobierno de TI basados en ISO/IEC 38500

Article · August 2011

CITATIONS READS

0 6,371

1 author:

Haris Hamidovic
Independent Researcher - Information Security
92 PUBLICATIONS   24 CITATIONS   

SEE PROFILE

All content following this page was uploaded by Haris Hamidovic on 03 June 2014.

The user has requested enhancement of the downloaded file.


GOBIERNO DE TI
Fundamentos del Gobierno
obierno de TI basados en ISO/IEC 38500
Por:Haris Hamidovic, CIA
Traducido por: René Vladimir Contreras
Contreras, MBA, CISA

el pasado los ejecutivos de negocios podían


delegar, ignorar
rar o evitar las decisiones de TI,
ahora esto es imposible en la mayoría de los
sectores e industrias (3).

Un descuido de la junta de directores en relación


r
con las actividades de TI es peligroso, esto origina
en riesgo a la organización de la misma manera
que lo haría una falla en el proceso de auditoría
audito
contable (4). De hecho, el Bank for International
Settlements (BIS) ha anotado que los miembros de
las juntas directivas en instituciones financieras
fi
deberían direccionar TI como un aspecto más de
su agenda estratégica (5).
a presencia de un efectivo sistema
si de
gobierno corporativo, en una compañía

L
La dependencia crítica sobsobre la tecnología de
individual y a través de una economía información hace un llamado para enfocar de
como un todo, ayuda a proveer un manera específica el gobierno de TI con el
grado de confianza que es necesario propósito de asegurar que las inversiones en esta
para la apropiada función de una área generen el valor requerido para el negocio y
economía de mercado (1). que los riesgos asociados con TI sean mitigados (6).
El gobierno es un proceso mediante el cual una El objetivo principal de este artículo es facilitar
junta de directores, a través de la gerencia, guía una introducción a los elementos clave del
una institución en el cumplimiento de su misión gobierno de TI,, a los marcos de referencia más
corporativa y protege sus activos. Un gobierno importantes usados por las organizaciones y
efectivo ocurre cuando la junta de directores facilitar principios que guíen a los directores de
plantea una guía adecuada a la administración estas últimas hacia un uso eficiente, efectivo y
considerando la dirección estratégica para la
ISACA BOGOTA CHAPTER

aceptable de las tecnologías de información


institución y supervisa los esfuerzos de la gerencia basado en ISO/IEC 38500:2008 (7). Este debería
para moverse en esta dirección (2). asistir a los miembros de la junta de directores
para comenzar a cumplir las obligaciones con
A través de los años, TI (Tecnologías de la respecto al uso de TI en sus organizaciones.
organi
información) se ha convertido en el elemento
fundamental de los negocios hasta el punto que
q
sería imposible para muchos operar sin ella.T
ella.TI ya ¿Cuál es el alcance del Gobierno
G de TI?
no se encuentra separada de la organización, es
un elemento esencial de esta última. Mientras en
4
El IT Governance Institute (ITGI) establece, que de acciones por parte de la gerencia media. Tales
fundamentalmente el Gobierno de TI se encarga documentos son conocidos como marcos de
de dos cosas: la entrega de valor de TI al negocio y referencia para el gobierno de TI. Algunos de los
la mitigación de los riesgos de TI. El primero se más frecuentemente citados son: (11)
logra a través del alineamiento estratégico de TI • COBIT (12)
con el negocio. • IT Infrastructure Library (ITIL) (13)
• ISO/IEC 27001 (14)
El segundo se alcanza haciendo de la
responsabilidad algo inherente a la organización. Aunque están caracterizados como “Marcos de
Ambos necesitan ser soportados por recursos referencia para el gobierno de TI”, algunos de
adecuados y medidos con el propósito de ellos son marcos de referencia hechos para la
asegurar el logro de los objetivos. administración (15).

Esto conduce a las cinco principales áreas que Esos marcos de referencia no son alternativas de
rigen el gobierno de TI, todas apalancadas por el tratamiento para los mismos aspectos.
valor de las distintas partes interesadas
(stakeholders). Dos de ellas son resultados: la COBIT es un marco de referencia para el gobierno
entrega de valor y la gestión de riesgos. Tres de de TI y es un conjunto de herramientas de apoyo
ellas son facilitadores: alineamiento estratégico, que permiten a los gerentes de TI encadenar los
gestión de recursos (los cuales se sobreponen conceptos asociados a los requerimientos de
entre ellos) y medición del desempeño. El control, los aspectos técnicos y los riesgos de
gobierno de TI es también un ciclo de vida negocio.
continuo (8).
COBIT habilita el desarrollo de políticas claras y
El gobierno de TI es distinto de la administración buenas prácticas para el control de TI en las
de TI. El gobierno determina quién toma las organizaciones. Hace énfasis en el cumplimiento
decisiones. La administración es el proceso de regulatorio, ayuda a las organizaciones a
toma de decisiones y su implementación (9). incrementar el valor que ha alcanzado TI, habilita
el alineamiento y simplifica la implementación del
El gobierno de TI es el encargado de tomar las marco de referencia COBIT (16).
decisiones más importantes, quien posee la
información clave y provee un adecuado ITIL es esencialmente una serie de documentos
direccionamiento para la implementación de esas que son usados para ayudar en la implementación
decisiones. Esto no es un sinónimo de la de un marco de referencia para la administración
administración de TI. El gobierno de TI está de los servicios de TI. Este marco de referencia,
ISACA BOGOTA CHAPTER

relacionado con la toma de decisiones correctas, que se puede personalizar, define cómo la
mientras la administración de TI hace referencia a administración del servicio es aplicada en una
la toma y la implementación de decisiones organización. Aunque ITIL fue originalmente
específicas de TI (10). creado por la Agencia de Telecomunicaciones y
Computación Central (CCTA, por sus siglas en
inglés), una agencia del gobierno del Reino Unido,
Marcos de referencia para el gobierno de TI hoy en día está siendo adaptado y usado
alrededor del mundo como un estándar de facto
Los expertos sugieren marcos de referencia para las mejores prácticas en la provisión de
detallados y dirigidos a apoyar la implementación servicios de TI. Aunque ITIL cubre un número de
5
áreas, su principal foco está en la administración oportunidades, costos y riesgos tanto en el
de servicios de TI (17). corto como en el largo plazo.
• Desempeño: TI se ajusta al propósito de
ISO/IEC 27001:2005 es un estándar que establece apoyar a la organización y proveer los
los requerimientos de un sistema de gestión de la servicios, los niveles de servicios y la calidad
seguridad de la información. Este ayuda a de servicio necesarios para alcanzar los
identificar, gestionar y minimizar el rango de requerimientos actuales y futuros del negocio.
amenazas a las cuales está expuesta regularmente • Conformidad: TI cumple con todas las
la información. Está diseñado para asegurar la regulaciones y la legislación. Políticas y
selección de controles adecuados que protejan los prácticas están claramente definidas,
activos de información y brinden confianza a las implementadas y señaladas con carácter
partes interesadas, incluyendo los clientes de la obligatorio.
organización (18). • Conducta humana: políticas, prácticas y
decisiones de TI demuestran respecto por la
conducta humana, incluyendo las necesidades
Principios para el buen gobierno actuales y de evolución para toda la “gente en
corporativo de TI el proceso”.

Como un ejemplo de la creciente importancia del ISO/IEC 38500 recomienda que los directores
gobierno de TI, ISO liberó en 2008 un nuevo debieran gobernar a través de tres principales
estándar mundial, cuyo objetivo fue proporcionar tareas:
un marco de referencia de principios dirigido a los • Evaluación del uso actual y futuro de TI.
directores cuando evalúan, dirigen y monitorean • Preparación directa e implementación de
el uso de TI en sus organizaciones. En este planes y políticas para asegurar que el uso de
estándar, ISO presenta seis principios para el TI se ajusta a los objetivos del negocio.
gobierno de TI (19): • Monitoreo de la conformidad de las políticas y
• Responsabilidad: los individuos y los grupos el desempeño en relación con lo planeado.
en la organización entienden y aceptan sus
responsabilidades con respecto al suministro y
la demanda de los servicios de TI. Aquellos
Implementación del gobierno de TI
con la responsabilidad sobre ciertas acciones,
Las organizaciones implementan sus esquemas de
también tienen la autoridad de desarrollarlas.
gobierno a través de un conjunto de mecanismos
• Estrategia: la estrategia de negocio de la
de gobierno: estructuras, procesos y
organización tiene en cuenta las actuales y
comunicaciones (20). Mecanismos de gobierno
futuras capacidades de TI, los planes
ISACA BOGOTA CHAPTER

bien diseñados, entendidos y transparentes


estratégicos para TI satisfacen las necesidades
promueven comportamientos deseables de TI.
actuales y en marcha de la estrategia de
negocio de la organización.
En contraste, si los mecanismos son
• Adquisición: las adquisiciones de TI son
implementados de una manera inadecuada,
efectuadas por razones válidas, sobre la base
entonces los esquemas de gobierno fallarán en el
de un análisis apropiado y dinámico, con toma
propósito de alcanzar los resultados deseados.
de decisiones transparentes y claras. Existe
un apropiado balance entre beneficios,
Un gobierno efectivo adopta tres diferentes tipos
de mecanismos:
6
• Estructuras de toma de decisiones: unidades Entonces ellos quieren acción, necesitan
organizacionales y roles responsables de la seguimiento. Es esencial determinar no solamente
toma de decisiones, tales como comités, la acción sino también quién es el responsable de
equipos ejecutivos y gerentes de relaciones entregar qué y para cuándo (22).
entre las instancias de negocios e TI.
• Procesos de alineamiento: procesos formales El Instituto Canadiense de Contadores (CICA, por
para asegurar que las conductas del día a día sus siglas en inglés) liberó un folleto denominado
son consistentes con las políticas de TI y “20 preguntas que los directores deberían hacer
proporcionan elementos de juicio para la acerca de TI”, para asistir a los directores
toma de decisiones. Allí se incluyen los corporativos en el desempeño de sus
procesos de evaluación y propuesta de responsabilidades. El documento también
inversiones en TI, procesos de excepción en pretende ser una ayuda para los auditores y los
arquitectura, acuerdos de niveles de servicio y comités de dirección de TI (23). Las preguntas
métricas. indican claramente que la responsabilidad
• Enfoques de comunicación: comunicados, principal recae sobre la administración con
recomendaciones, canales y esfuerzos de relación a la implementación de los
educación que difundan los principios y procedimientos necesarios. Los miembros de la
políticas del gobierno de TI y los resultados de junta de directores necesitan determinar que la
los procesos de toma de decisiones de TI. administración ha adoptados tales procedimientos.

Además, si los directores quisieran ejercer un rol


¿Qué preguntas deberían surgir? poco cuidadoso y atento a las actuaciones de la
gerencia, ellos serían negligentes al confiar en los
El presidente de la Sociedad Australiana de requerimientos y acciones de esta última, sin
Computación, Richard Hogg, dijo: importar qué tan honesta y confiable pueda ser.
Por consiguiente, algunas evidencias
Así como los gerentes de tecnologías de corroborativas serían esenciales. Los directores
información y comunicaciones (TIC) hoy en día deben determinar que los procedimientos se han
necesitan fortalecer sus habilidades para obtener adoptado, que son apropiados y deben obtener
un mejor entendimiento de los procesos y las una evidencia corroborativa (24).
estructuras de negocios, en la misma medida se
solicita su apoyo; así, las juntas de directores Conclusión
deben otorgar mayor importancia a los aspectos
relacionados con las TIC. Las juntas de directores La madurez del gobierno de los activos clave varía
deben aprender qué preguntas plantear acerca significativamente en las organizaciones hoy en
ISACA BOGOTA CHAPTER

del gobierno de las TIC . . . delegar el gobierno de día. Los activos físicos y financieros son
las TIC a niveles gerenciales es señal de un típicamente los mejor gobernados, y los activos de
gobierno corporativo pobre. Las TIC son una parte información aparecen entre los peor gobernados.
integral de su negocio y el gobierno de las TIC es Sin embargo, el gobierno de TI debería ser una
una parte integral del gobierno corporativo (21). parte integral del gobierno corporativo. Plantear
preguntas apropiadas es una forma efectiva de
Hacer preguntas sólidas es una forma efectiva dar inicio a la implementación del gobierno de TI.
para dar inicio a la implementación del gobierno Los miembros de las juntas de directores deben
de TI. Por supuesto, los responsables del gobierno aprender qué preguntas plantear acerca del
esperan buenas respuestas a esas preguntas. gobierno de TI. Entonces, ellos necesitan buenas
7
respuestas a esas preguntas y deben requerir en TI para obtener mejores resultados, Prensa
acción. El siguiente paso es implementar de Negocios de Harvard, EE.UU., 2004.
esquemas de gobierno a través de un conjunto de • (10) Broadbent, Marianne, "Significado de
mecanismos de gobierno tales como estructuras, gobernabilidad de TI", CIO de Canadá, 01 de
procesos y comunicaciones. abril 2003.
• (11) Musson, David, "La gobernabilidad de TI:
Referencias Una revisión crítica de la literatura,"
Gobernanza y Gestión de Tecnologías de la
• (1) Organización para la Cooperación y el Información de servicio: Marcos y
Desarrollo Económico (OCDE), los Principios adaptaciones, Ed. AileenCater-Steel,
de Gobierno Corporativo de la OCDE, Francia, Referencia de Ciencias de la Información,
2004. EE.UU., 2009.
• (2) Rock, Raquel, María Otero, Sonia Saltzman, • (12) ITGI, COBIT, 1996-2007, www.isaca.org /
Principios y Prácticas de Gobernabilidad de COBIT.
microfinanzas, ACCION International, EE.UU., • (13) Oficina de Comercio de Gobierno, IT
en agosto de 1998. Infrastructure Library (ITIL) V3, Reino Unido,
• (3) Van Grembergen, Wim; Dehaes Steven; 2009.
aplicación gobierno Tecnologías de la • (14) ISO y la IEC, ISO / IEC 27001, la
Información: Prácticas y Modelos, Casos y información Técnicas de seguridad de
Publicaciones de IGI, EE.UU., 2008. tecnología de información, sistemas de
• (4) Nolan, Richard; McFarlen F. Warren, gestión de la seguridad-Requisitos de 2005,
"Tecnología de la Información y la Junta de www.iso.org/iso/catalogue_detail?csnumber=
Directores", Harvard Business Review, 01 de 42103.
octubre 2005. • (15) Van Bon, Jan; Arjen de Jong, Axel Kolthof;
• (5) Banco de Pagos Internacionales (BPI), Pieper Mike; Tjassing Ruby, van der
"Mejora de la gobernanza empresarial en VeenAnnelies; VerheijenTieneke,
Organizaciones Bancarias", septiembre de Fundamentos de la Gestión de Servicios TI
1999, se hace referencia en el IT Governance basada en ITIL ® V3, Editorial Van Haren,
Institute (ITGI), Liberación de valor: un Primer Países Bajos, 2007.
Ejecutivo sobre el Papel Fundamental de • (16) ISACA, www.isaca.org / COBIT
Gobierno de TI, EE.UU., 2008. • (17) Gestión de Servicios de Zona,
• (6) Opcit, Grembergen Van y Dehaes de 2008 www.itil.org.uk
• (7) Organización Internacional de Estándares • (18) BSI Management Systems, www.bsi-
(ISO) y la Comisión Electrotécnica emea.com
Internacional (IEC), ISO / IEC 38500:2008, la • (19) Opcit, ISO / IEC 38500:2008
ISACA BOGOTA CHAPTER

gobernanza corporativa de tecnología de la • (20) OpcitWeill, y Ross


información, 2008, • (21) Australia ComputerSociety (ACS),
www.iso.org/iso/catalogue_detail.htm?csnum "Destaca ACS Necesidad de una mejor
ber=51639 gobernanza de las TIC", comunicado de
• (8) ITGI, Informe de la Junta de Gobierno de prensa, 05 de marzo 2002.
TI, 2da edición, EE.UU., 2003. • (22) Opcit, ITGI, 2003 Canadá
• (9) Weill, Pedro, Juana Ross; Gobierno de TI: • (23) Canadian Institute of Chartered
Cómo gestiona la alta dirección las decisiones Accountants (CICA), "Administración 20
Preguntas que deben hacer al respecto", de
2004.
8
• (24) Trites, Gerald, "Director de Es el autor de cuatro libros y más de sesenta
Responsabilidad de Gobierno de TI", Revista artículos para publicaciones relacionadas con
Internacional de Sistemas de Información de negocios y tecnología.
Contabilidad, vol. 5, número 2, julio de 2004.
Hamidovic es un experto certificado en Tecnología
de Información por parte del Ministro Federal de
El autor Justicia de Bosnia y Herzegovina.

HarisHamidovic está certificado CIA, y es


actualmente CISO (Chief Information Security Traducción
Officer) en Microcredit Foundation EKI ubicada en
Sarajevo, Bosnia y Herzegovina. Hamidovic se ha René Vladimir Contreras, MBA, es certificado CISA
desempeñó también como especialista de TI en la y actualmente es auditor de sistemas en
Organización para el Tratado del Atlántico Norte COPIDROGAS.
(NATO, por sus siglas en inglés), donde lideró la
Fuerza de Estabilización (SFOR, por sus siglas en
inglés) en Bosnia y Herzegovina.

ISACA BOGOTA CHAPTER

View publication stats

S-ar putea să vă placă și