Simulador EGEL Informática

🔍 Auditoría informática

Auditoría informática

La auditoría de TI evalúa de forma independiente los controles, procesos y evidencias de los sistemas de información. Su marco profesional en ISACA es el ITAF (Information Technology Assurance Framework, 4a edición), cuyas normas se organizan en tres categorías identificadas por series numéricas: Normas Generales (serie 1000), Normas de Desempeño (serie 1200) y Normas de Informe/Comunicación (serie 1400).

El proceso de auditoría se desarrolla en fases secuenciales: planeación, ejecución o trabajo de campo (pruebas y obtención de evidencia), comunicación de resultados (informe) y seguimiento de recomendaciones. La Norma 1202 exige una evaluación de riesgos durante la planeación para orientar el enfoque basado en riesgos y la asignación de recursos.

Según su función, los controles internos se clasifican en:

En auditoría de TI también se distinguen los controles generales de TI (ITGC) —gestión de accesos, cambios a programas, desarrollo/adquisición de sistemas y operaciones de cómputo— frente a los controles de aplicación. Esto sustenta la auditoría de aplicaciones, de sistemas y de la operación. Las pruebas de cumplimiento verifican el diseño y la operación de los controles, mientras que las sustantivas validan directamente los datos y saldos.

La evidencia (Norma 1205) debe ser suficiente (atributo de cantidad) y adecuada (calidad, dada por su relevancia y confiabilidad) para sustentar conclusiones y hallazgos. Un hallazgo se estructura con cuatro atributos: condición (lo que es), criterio (lo que debería ser), causa (por qué ocurrió) y efecto (consecuencia o riesgo), a los que se añade la recomendación. Los papeles de trabajo respaldan las conclusiones y la Norma 1402 rige el seguimiento de observaciones.

El marco de gobierno de referencia es COBIT 2019 (Control Objectives for Information and Related Technologies), de ISACA. Define 40 objetivos agrupados en 5 dominios: EDM (5, único de gobierno), APO (14), BAI (11), DSS (6) y MEA (4); los cuatro últimos corresponden a la gestión. Se sustenta en 6 principios de sistema y 3 de marco, un sistema de gobierno con 7 componentes (incluidos los procesos) y mide el desempeño con niveles de capacidad basados en CMMI, en escala de 0 a 5.

Practica el banco completo y haz simulacros gratis

Preguntas de muestra (35)

1. ¿Qué significan las siglas COBIT, el marco de referencia de ISACA para el gobierno y la gestión de la TI empresarial?

  1. Control Objectives for Information and Related Technologies
  2. Control Objectives for Information Technology Auditing
  3. Committee of Objectives for Business Information Technology
  4. Corporate Objectives for Information and Business Technology

COBIT corresponde a "Control Objectives for Information and Related Technologies"; ISACA publica su versión vigente como COBIT 2019. Las demás opciones combinan palabras similares pero con un significado incorrecto. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))

2. ¿Qué versión de COBIT organizó sus objetivos de gobierno y gestión en 40 objetivos distribuidos en cinco dominios (EDM, APO, BAI, DSS y MEA), sustituyendo el modelo de 37 procesos de COBIT 5?

  1. COBIT 5
  2. COBIT 2019
  3. COBIT 4.1
  4. ISO/IEC 38500

COBIT 2019 reorganizó el marco en 40 objetivos de gobierno y gestión distribuidos en cinco dominios (EDM de gobierno y APO, BAI, DSS y MEA de gestión), reemplazando el esquema de procesos de COBIT 5; COBIT 4.1 es anterior e ISO/IEC 38500 es un estándar distinto de gobierno de TI. (ISACA, COBIT 2019 Framework: Introduction and Methodology) (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))

3. COBIT 2019 agrupa sus objetivos de gobierno y de gestión en cinco dominios. ¿Cuántos objetivos integra el marco en total?

  1. 37
  2. 34
  3. 40
  4. 45

COBIT 2019 define 40 objetivos distribuidos en cinco dominios; 37 corresponde en cambio al número de procesos de la versión anterior, COBIT 5. (COBIT 2019 Framework: Governance and Management Objectives (ISACA, 2018))

4. En COBIT 2019, el dominio APO tiene 14 objetivos, BAI tiene 11, DSS tiene 6 y MEA tiene 4; estos cuatro dominios corresponden a la gestión, mientras que EDM corresponde al gobierno. ¿Cuántos objetivos de gestión, sin contar el dominio de gobierno, suman en total?

  1. 40
  2. 31
  3. 25
  4. 35

14+11+6+4=35 objetivos de gestión; 40 resulta de incluir por error los 5 objetivos de gobierno de EDM, y 31 y 25 resultan de omitir uno o dos dominios en la suma. (COBIT 2019 Framework: Governance and Management Objectives (ISACA, 2018))

5. El director de TI de una empresa insiste en que el consejo de administración participe directamente en la ejecución diaria de los cambios a los sistemas, en lugar de limitarse a evaluar, orientar y supervisar dicha actividad. ¿Qué principio del sistema de gobierno de COBIT 2019 se estaría violando con esta práctica?

  1. Gobierno distinto de la gestión
  2. Enfoque holístico
  3. Sistema de gobierno dinámico
  4. Adaptado a las necesidades de la empresa

COBIT 2019 establece que el gobierno (EDM) debe mantenerse distinto de la gestión (APO, BAI, DSS, MEA); las demás son otros principios reales del marco, pero no atienden este caso. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))

6. ¿Cuál de los siguientes elementos NO forma parte de los siete componentes del sistema de gobierno de COBIT 2019?

  1. Estructuras organizativas
  2. Objetivos de control interno
  3. Cultura, ética y comportamiento
  4. Servicios, infraestructura y aplicaciones

Los siete componentes de COBIT 2019 son procesos; estructuras organizativas; principios, políticas y procedimientos; información; cultura, ética y comportamiento; personas, habilidades y competencias; y servicios, infraestructura y aplicaciones; "objetivos de control interno" es una noción asociada a otros marcos, no un componente de COBIT 2019. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))

7. ISACA mide el desempeño de los procesos de COBIT 2019 mediante niveles de capacidad de proceso inspirados en el modelo CMMI, en una escala que va del nivel 0 al nivel 5. ¿Cuántos niveles distintos contempla en total esta escala?

  1. Cinco niveles (1 a 5)
  2. Cuatro niveles (0 a 3)
  3. Seis niveles (0 a 5)
  4. Siete niveles (0 a 6)

La escala va de 0 a 5, lo que da seis niveles en total (0,1,2,3,4,5); omitir el nivel 0, un error común, lleva a contar solo cinco. (COBIT 2019 Framework: Introduction and Methodology / COBIT Performance Management (ISACA, 2018))

8. ¿Cómo se denomina el marco profesional de ISACA que rige la práctica de auditoría y aseguramiento de sistemas de información, actualmente en su cuarta edición?

  1. COBIT (Control Objectives for Information and Related Technologies)
  2. COSO (Committee of Sponsoring Organizations)
  3. TOGAF (The Open Group Architecture Framework)
  4. ITAF (Information Technology Assurance Framework)

ITAF es el marco de prácticas profesionales de ISACA para la auditoría y el aseguramiento de SI, en su 4a edición; COBIT rige el gobierno de TI, COSO el control interno organizacional y TOGAF la arquitectura empresarial. (ITAF: A Professional Practices Framework for IS Audit/Assurance, 4th ed. (ISACA, 2020))

9. Las Normas de Auditoría y Aseguramiento de SI de ISACA (ITAF) se organizan en tres categorías identificadas por series numéricas. ¿Cuáles son estas tres series?

  1. 1000, 1200 y 1400
  2. 1000, 1100 y 1300
  3. 2000, 2200 y 2400
  4. 1000, 1300 y 1500

ITAF agrupa sus normas en la serie 1000 (Generales), 1200 (Desempeño) y 1400 (Informe/Comunicación); las demás combinaciones alteran o inventan series inexistentes. (ITAF: A Professional Practices Framework for IS Audit/Assurance, 4th ed. (ISACA, 2020))

10. El proceso de auditoría de TI se desarrolla típicamente en una secuencia de fases. ¿Cuál es el orden correcto de las etapas principales de este proceso?

  1. Ejecución, planeación, informe y seguimiento
  2. Planeación, ejecución, informe y seguimiento
  3. Planeación, informe, ejecución y seguimiento
  4. Seguimiento, planeación, ejecución e informe

El proceso de auditoría de TI sigue la secuencia planeación, ejecución (trabajo de campo), comunicación de resultados (informe) y seguimiento de recomendaciones, conforme a las Normas de Desempeño e Informe de ITAF. (ITAF, Normas de Desempeño 1200 y de Informe 1400, incluida la Norma 1402 Seguimiento (ISACA))

11. Un auditor de SI ya definió el alcance, evaluó los riesgos del área a revisar y asignó los recursos del equipo, antes de comenzar las pruebas de campo. ¿En qué etapa del proceso de auditoría de TI se encuentra actualmente?

  1. Ejecución
  2. Informe
  3. Planeación
  4. Seguimiento

Definir el alcance, evaluar riesgos y asignar recursos son actividades propias de la etapa de planeación, previas al trabajo de campo (ejecución). (ITAF, Norma 1202 Risk Assessment in Planning; Normas de Desempeño 1200 (ISACA))

12. De acuerdo con la Norma 1202 de ITAF, ¿qué actividad debe realizar el auditor de SI durante la planeación de la auditoría para orientar un enfoque basado en riesgos?

  1. Una prueba sustantiva de saldos
  2. Una carta de gerencia final
  3. Una prueba de controles compensatorios
  4. Una evaluación de riesgos

La Norma 1202 (Evaluación de riesgo en la planeación) exige realizar una evaluación de riesgos en la etapa de planeación para orientar el enfoque y la asignación de recursos; las demás son actividades propias de otras etapas. (ITAF, Norma 1202 Risk Assessment in Planning (ISACA))

13. Un equipo de auditoría de TI concluye la evaluación de riesgos, define el alcance y asigna los recursos del equipo, pero antes de iniciar las pruebas de campo decide emitir directamente el informe final con hallazgos preliminares, para "ahorrar tiempo", y programar las pruebas de controles después de la entrega del informe. ¿Qué etapa del proceso de auditoría de TI se está omitiendo indebidamente antes de emitir el informe?

  1. La ejecución o trabajo de campo (pruebas y obtención de evidencia)
  2. La planeación, porque no se definió el alcance
  3. El seguimiento, porque no se dio tiempo a corregir hallazgos
  4. La evaluación de riesgos, porque no se identificaron riesgos

El informe debe basarse en evidencia obtenida durante la ejecución (trabajo de campo); emitirlo antes de realizar las pruebas de controles omite indebidamente esta etapa, aun cuando la planeación y la evaluación de riesgos sí se hayan realizado. (ITAF, Normas de Desempeño 1200 y de Informe 1400 (ISACA))

14. Según su función, los controles internos de TI se clasifican en tres tipos según el momento y la forma en que actúan frente a un evento no deseado. ¿Cuáles son estos tres tipos?

  1. Preventivos, disuasivos y compensatorios
  2. Preventivos, detectivos y correctivos
  3. Manuales, automáticos e híbridos
  4. Generales, de aplicación y de entidad

La clasificación funcional clásica de los controles internos es preventiva (evita el evento), detectiva (lo identifica una vez ocurrido) y correctiva (remedia su impacto); las demás opciones mezclan clasificaciones reales de controles pero con categorías incorrectas para esta pregunta. (ISACA CISA Review Manual (clasificación de controles internos))

15. Un sistema bloquea automáticamente la cuenta de un usuario después de tres intentos fallidos de inicio de sesión, impidiendo que continúe intentando acceder. ¿Qué tipo de control representa esta medida?

  1. Detectivo
  2. Correctivo
  3. Preventivo
  4. Compensatorio

Bloquear el acceso antes de que ocurra un ingreso no autorizado evita el evento, por lo que es un control preventivo; un control detectivo identificaría el intento después de ocurrido, por ejemplo mediante una alerta o bitácora. (ISACA CISA Review Manual (clasificación de controles internos))

16. En auditoría de TI, los controles se dividen en dos grandes categorías. ¿Cómo se denomina la categoría que incluye la gestión de accesos, la gestión de cambios a programas y las operaciones de cómputo, aplicable de manera transversal a todos los sistemas de una organización?

  1. Controles de aplicación
  2. Controles compensatorios
  3. Controles de entidad
  4. Controles generales de TI (ITGC)

Los ITGC (gestión de accesos, cambios a programas, desarrollo/adquisición y operaciones de cómputo) son transversales a toda la infraestructura; los controles de aplicación, en cambio, son específicos de cada sistema o proceso de negocio. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))

17. Durante una auditoría de TI, el auditor revisa una validación automática que impide capturar un monto negativo en el módulo de cuentas por cobrar de un sistema ERP específico. Si los controles generales de acceso al servidor donde corre ese ERP resultan deficientes, ¿qué efecto tiene típicamente esa debilidad sobre la confiabilidad de dicha validación como control de aplicación?

  1. La debilita, pues un ITGC deficiente permite modificar o eludir la validación sin autorización
  2. No la afecta, porque los controles de aplicación operan de forma independiente de los ITGC
  3. La fortalece, porque compensa cualquier deficiencia detectada en los ITGC
  4. La vuelve irrelevante, porque sustituye por completo la necesidad de evaluar los ITGC

Los ITGC (como la gestión de accesos y de cambios) son la base sobre la que operan los controles de aplicación; si son deficientes, la integridad de una validación automática puede verse comprometida por cambios o accesos no autorizados. (ISACA CISA Review Manual; ISA 315 (relación entre ITGC y controles de aplicación))

18. Un hallazgo de auditoría se estructura clásicamente con cuatro atributos esenciales. ¿Cuáles son estos cuatro atributos?

  1. Condición, criterio, evidencia y conclusión
  2. Condición, criterio, causa y efecto
  3. Riesgo, control, prueba y conclusión
  4. Objetivo, alcance, procedimiento y evidencia

El hallazgo de auditoría se compone de condición (lo que es), criterio (lo que debería ser), causa (por qué ocurrió) y efecto (consecuencia o riesgo), conforme a las normas de las EFS y el Yellow Book del GAO. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))

19. En el informe de una auditoría de TI se documenta que la política interna exige revisar trimestralmente los accesos privilegiados (lo que debería ocurrir), pero la revisión de la muestra mostró que no se había realizado ninguna revisión en los últimos doce meses (lo que efectivamente ocurrió). ¿Qué atributo del hallazgo representa el hecho de que no se realizó la revisión en doce meses?

  1. Criterio
  2. Causa
  3. Condición
  4. Efecto

La condición es la situación real encontrada por el auditor, es decir, que no se revisaron los accesos en doce meses; el criterio es la política que exige la revisión trimestral, o sea lo que debería suceder. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))

20. En una auditoría de TI se detecta que la revisión trimestral de accesos privilegiados exigida por la política interna no se realizó, y el auditor determina que ello se debió a que el responsable asignado dejó la empresa y nadie retomó la tarea. ¿Qué atributo del hallazgo representa esta explicación?

  1. Condición
  2. Criterio
  3. Efecto
  4. Causa

La causa explica por qué ocurrió la desviación, en este caso la salida del responsable sin reasignación de la tarea; la condición es el hecho observado y el efecto sería el riesgo derivado, como accesos indebidos no detectados. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))

21. ¿Qué norma de ITAF establece que el auditor de SI debe obtener evidencia suficiente y adecuada para sustentar sus conclusiones y hallazgos?

  1. Norma 1205, Evidencia
  2. Norma 1202, Evaluación de riesgo en la planeación
  3. Norma 1204, Materialidad
  4. Norma 1201, Planeación del trabajo de auditoría

La Norma 1205 (Evidencia) de ITAF obliga a obtener evidencia suficiente y adecuada; las demás normas citadas regulan otros aspectos de la planeación, no la obtención de evidencia. (ITAF, Norma 1205 Evidence (ISACA))

22. La evidencia de auditoría debe cumplir dos características según la Norma 1205 de ITAF. ¿Cuáles son, y a qué atributo corresponde cada una?

  1. Suficiente (calidad) y adecuada (cantidad, por volumen de pruebas)
  2. Suficiente (cantidad) y adecuada (calidad, por relevancia y confiabilidad)
  3. Relevante (cantidad) y confiable (oportunidad)
  4. Oportuna (cantidad) y verificable (calidad)

La evidencia debe ser suficiente en cantidad y adecuada (apropiada) en calidad, dada por su relevancia y confiabilidad; la primera opción invierte los atributos de cantidad y calidad. (ITAF Norma 1205 (ISACA); NIA 500 Evidencia de auditoría)

23. Un auditor de SI reunió 50 muestras de solicitudes de cambio a programas, pero todas provienen de un único desarrollador y de un solo mes del año auditado, ignorando al resto del equipo y del periodo. Aunque la cantidad de evidencia parece adecuada, ¿qué atributo de la Norma 1205 de ITAF está comprometido por la falta de representatividad de la muestra?

  1. Lo suficiente de la evidencia, por el bajo volumen de muestras
  2. La materialidad de la auditoría, por el monto de las transacciones
  3. Lo adecuado (apropiado) de la evidencia, por su relevancia limitada
  4. La independencia del auditor, por su relación con el desarrollador

Aunque el volumen de 50 muestras parece suficiente, si la muestra no es representativa del universo (un solo desarrollador y un solo mes), se compromete lo adecuado/apropiado de la evidencia por su relevancia limitada, no su cantidad. (ITAF Norma 1205 (ISACA); NIA 500 Evidencia de auditoría)

24. ¿Cuál es la función principal de un control preventivo en un sistema de información?

  1. Identificar un evento no deseado después de que ya ocurrió.
  2. Comunicar a la dirección los riesgos residuales del proceso.
  3. Evitar que un evento no deseado llegue a presentarse.
  4. Corregir o minimizar el efecto de un evento ya ocurrido.

Los controles preventivos actúan antes del evento para evitar que ocurra, a diferencia de los detectivos (identifican) y correctivos (remedian). (ISACA CISA Review Manual (clasificación de controles internos))

25. ¿Cuál de las siguientes opciones ejemplifica un control preventivo dentro de un sistema de información?

  1. La autenticación con contraseña que impide el acceso no autorizado al sistema.
  2. La revisión periódica de las bitácoras de acceso al sistema.
  3. La restauración de un archivo a partir de un respaldo tras una falla.
  4. La conciliación mensual entre los registros del sistema y el inventario físico.

La autenticación bloquea el acceso indebido antes de que ocurra; la revisión de bitácoras y la conciliación son detectivas, y la restauración es correctiva. (ISACA CISA Review Manual (clasificación de controles internos))

26. ¿Cuál de las siguientes opciones es un ejemplo de control detectivo en un entorno de TI?

  1. La segregación de funciones entre quien autoriza y quien captura una transacción.
  2. El plan de recuperación que restaura las operaciones tras una interrupción del servicio.
  3. La restricción de permisos de escritura en la base de datos de producción.
  4. La revisión periódica de los registros de auditoría del sistema para identificar accesos inusuales.

Revisar registros ya generados para identificar accesos inusuales es un control detectivo; la segregación y la restricción de permisos son preventivas, y el plan de recuperación es correctivo. (ISACA CISA Review Manual (clasificación de controles internos))

27. Un auditor de TI encuentra que la organización cuenta con contraseñas robustas y perfiles de acceso bien definidos, pero no revisa ninguna bitácora para identificar accesos indebidos que ya hayan ocurrido. ¿Qué tipo de control debe recomendar reforzar el auditor?

  1. Un control preventivo adicional, reforzando aún más las contraseñas ya existentes.
  2. Un control detectivo, ya que faltan mecanismos para identificar eventos ya ocurridos.
  3. Un control correctivo, para restaurar la información que pudiera verse afectada.
  4. Un control preventivo, mediante el cifrado de los archivos almacenados.

La organización ya cuenta con controles preventivos (contraseñas, perfiles); lo que falta es un mecanismo detectivo, como el análisis de bitácoras, para identificar accesos ya ocurridos. (ISACA CISA Review Manual (clasificación de controles internos))

28. Una falla de energía corrompe una base de datos de producción. El equipo de TI restaura la información desde el respaldo más reciente y, además, reconfigura el proceso de energía para evitar que la misma falla se repita. ¿Qué combinación de controles se aplicó en este caso?

  1. Un control detectivo, pues se identificó la falla de energía a tiempo.
  2. Un control preventivo, ya que se evitó la pérdida total de la información almacenada.
  3. Un control correctivo aplicado dos veces, sin relación con controles preventivos.
  4. Un control correctivo al restaurar la información y un ajuste preventivo al reconfigurar el proceso.

Restaurar el respaldo remedia el daño ya ocurrido (correctivo) y reconfigurar el proceso para que no se repita es una medida preventiva derivada de la causa raíz. (ISACA CISA Review Manual (clasificación de controles internos))

29. ¿Cuál de los siguientes controles NO es un ejemplo de control preventivo en un entorno de TI?

  1. La revisión trimestral de los registros de error para identificar transacciones no autorizadas.
  2. La validación de datos de entrada antes de procesarlos en el sistema.
  3. La segregación de funciones entre el área de desarrollo y la de producción.
  4. La restricción de acceso a la base de datos mediante perfiles de usuario.

Revisar registros de error después de ocurridos es un control detectivo; las otras tres opciones actúan antes del evento y son preventivas. (ISACA CISA Review Manual (clasificación de controles internos))

30. Además de clasificarse por su función (preventivo, detectivo o correctivo), los controles de TI también se clasifican según su alcance en:

  1. Controles preventivos y controles compensatorios del proceso auditado.
  2. Controles manuales y controles automatizados del sistema.
  3. Controles generales de TI y controles de aplicación específicos.
  4. Controles administrativos y controles técnicos de la organización.

Por su alcance, la auditoría de TI distingue los controles generales (ITGC), que cubren accesos, cambios y operaciones, de los controles de aplicación, específicos de cada sistema; manuales/automatizados es una clasificación por su naturaleza, no por su alcance. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))

31. El sistema de nómina de una empresa incluye una validación programada que impide capturar un salario con valor negativo. ¿Qué tipo de control representa esta validación, considerando tanto su alcance como su función?

  1. Un control general de TI de tipo detectivo.
  2. Un control de aplicación de tipo preventivo.
  3. Un control de aplicación de tipo detectivo.
  4. Un control general de TI de tipo preventivo.

La validación está programada dentro del propio sistema de nómina (control de aplicación) y actúa antes de aceptar el dato erróneo (preventivo). (ISACA CISA Review Manual; ISA 315 (controles generales de TI y de aplicación))

32. ¿En qué se enfoca principalmente la auditoría de aplicaciones dentro de una organización?

  1. En evaluar la gestión de cambios de toda la infraestructura tecnológica.
  2. En evaluar los procesos de respaldo y programación de trabajos del centro de cómputo.
  3. En evaluar la estructura organizacional del área de sistemas de información.
  4. En evaluar los controles de entrada, proceso y salida de un sistema específico.

La auditoría de aplicaciones revisa los controles propios de un sistema específico (entrada, proceso, salida), a diferencia de la auditoría de sistemas o de la operación. (ISACA CISA Review Manual (alcance de la auditoría de aplicaciones, sistemas y operación))

33. La auditoría de sistemas revisa típicamente:

  1. Los controles generales de TI, como accesos, cambios a programas y desarrollo de sistemas.
  2. Los controles de validación de datos capturados en una aplicación específica del negocio.
  3. La conciliación mensual de saldos bancarios del área financiera de la organización.
  4. La segregación de funciones del área financiera y contable de la organización.

La auditoría de sistemas evalúa los controles generales de TI (ITGC), que incluyen accesos, cambios a programas y desarrollo o adquisición de sistemas; las demás opciones son controles de aplicación o del negocio. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))

34. Un auditor revisa que los trabajos por lotes se ejecuten en el horario programado, que las bases de datos se respalden diariamente y que los operadores documenten las incidencias de cada turno. ¿A qué tipo de auditoría corresponde esta revisión?

  1. Auditoría de aplicaciones.
  2. Auditoría de cumplimiento normativo.
  3. Auditoría de la operación.
  4. Auditoría de sistemas.

La revisión de trabajos por lotes, respaldos y bitácoras de operadores corresponde al centro de cómputo, propio de la auditoría de la operación. (ISACA CISA Review Manual (auditoría de la operación de TI))

35. Dentro de los controles generales de TI (ITGC) que se evalúan en una auditoría de sistemas, ¿cuál de las siguientes áreas se incluye?

  1. La validación de campos obligatorios en una pantalla de captura.
  2. La gestión de cambios realizados a los programas de un sistema.
  3. La conciliación mensual de saldos bancarios de la empresa.
  4. La definición de la estrategia comercial de la organización.

Los ITGC incluyen la gestión de accesos, la gestión de cambios a programas, el desarrollo o adquisición de sistemas y las operaciones de cómputo; las demás opciones son controles de aplicación o actividades ajenas a este marco. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))

Comienza gratis