La auditoría de TI evalúa de forma independiente los controles, procesos y evidencias de los sistemas de información. Su marco profesional en ISACA es el ITAF (Information Technology Assurance Framework, 4a edición), cuyas normas se organizan en tres categorías identificadas por series numéricas: Normas Generales (serie 1000), Normas de Desempeño (serie 1200) y Normas de Informe/Comunicación (serie 1400).
El proceso de auditoría se desarrolla en fases secuenciales: planeación, ejecución o trabajo de campo (pruebas y obtención de evidencia), comunicación de resultados (informe) y seguimiento de recomendaciones. La Norma 1202 exige una evaluación de riesgos durante la planeación para orientar el enfoque basado en riesgos y la asignación de recursos.
Según su función, los controles internos se clasifican en:
En auditoría de TI también se distinguen los controles generales de TI (ITGC) —gestión de accesos, cambios a programas, desarrollo/adquisición de sistemas y operaciones de cómputo— frente a los controles de aplicación. Esto sustenta la auditoría de aplicaciones, de sistemas y de la operación. Las pruebas de cumplimiento verifican el diseño y la operación de los controles, mientras que las sustantivas validan directamente los datos y saldos.
La evidencia (Norma 1205) debe ser suficiente (atributo de cantidad) y adecuada (calidad, dada por su relevancia y confiabilidad) para sustentar conclusiones y hallazgos. Un hallazgo se estructura con cuatro atributos: condición (lo que es), criterio (lo que debería ser), causa (por qué ocurrió) y efecto (consecuencia o riesgo), a los que se añade la recomendación. Los papeles de trabajo respaldan las conclusiones y la Norma 1402 rige el seguimiento de observaciones.
El marco de gobierno de referencia es COBIT 2019 (Control Objectives for Information and Related Technologies), de ISACA. Define 40 objetivos agrupados en 5 dominios: EDM (5, único de gobierno), APO (14), BAI (11), DSS (6) y MEA (4); los cuatro últimos corresponden a la gestión. Se sustenta en 6 principios de sistema y 3 de marco, un sistema de gobierno con 7 componentes (incluidos los procesos) y mide el desempeño con niveles de capacidad basados en CMMI, en escala de 0 a 5.
1. ¿Qué significan las siglas COBIT, el marco de referencia de ISACA para el gobierno y la gestión de la TI empresarial?
COBIT corresponde a "Control Objectives for Information and Related Technologies"; ISACA publica su versión vigente como COBIT 2019. Las demás opciones combinan palabras similares pero con un significado incorrecto. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))
2. ¿Qué versión de COBIT organizó sus objetivos de gobierno y gestión en 40 objetivos distribuidos en cinco dominios (EDM, APO, BAI, DSS y MEA), sustituyendo el modelo de 37 procesos de COBIT 5?
COBIT 2019 reorganizó el marco en 40 objetivos de gobierno y gestión distribuidos en cinco dominios (EDM de gobierno y APO, BAI, DSS y MEA de gestión), reemplazando el esquema de procesos de COBIT 5; COBIT 4.1 es anterior e ISO/IEC 38500 es un estándar distinto de gobierno de TI. (ISACA, COBIT 2019 Framework: Introduction and Methodology) (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))
3. COBIT 2019 agrupa sus objetivos de gobierno y de gestión en cinco dominios. ¿Cuántos objetivos integra el marco en total?
COBIT 2019 define 40 objetivos distribuidos en cinco dominios; 37 corresponde en cambio al número de procesos de la versión anterior, COBIT 5. (COBIT 2019 Framework: Governance and Management Objectives (ISACA, 2018))
4. En COBIT 2019, el dominio APO tiene 14 objetivos, BAI tiene 11, DSS tiene 6 y MEA tiene 4; estos cuatro dominios corresponden a la gestión, mientras que EDM corresponde al gobierno. ¿Cuántos objetivos de gestión, sin contar el dominio de gobierno, suman en total?
14+11+6+4=35 objetivos de gestión; 40 resulta de incluir por error los 5 objetivos de gobierno de EDM, y 31 y 25 resultan de omitir uno o dos dominios en la suma. (COBIT 2019 Framework: Governance and Management Objectives (ISACA, 2018))
5. El director de TI de una empresa insiste en que el consejo de administración participe directamente en la ejecución diaria de los cambios a los sistemas, en lugar de limitarse a evaluar, orientar y supervisar dicha actividad. ¿Qué principio del sistema de gobierno de COBIT 2019 se estaría violando con esta práctica?
COBIT 2019 establece que el gobierno (EDM) debe mantenerse distinto de la gestión (APO, BAI, DSS, MEA); las demás son otros principios reales del marco, pero no atienden este caso. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))
6. ¿Cuál de los siguientes elementos NO forma parte de los siete componentes del sistema de gobierno de COBIT 2019?
Los siete componentes de COBIT 2019 son procesos; estructuras organizativas; principios, políticas y procedimientos; información; cultura, ética y comportamiento; personas, habilidades y competencias; y servicios, infraestructura y aplicaciones; "objetivos de control interno" es una noción asociada a otros marcos, no un componente de COBIT 2019. (COBIT 2019 Framework: Introduction and Methodology (ISACA, 2018))
7. ISACA mide el desempeño de los procesos de COBIT 2019 mediante niveles de capacidad de proceso inspirados en el modelo CMMI, en una escala que va del nivel 0 al nivel 5. ¿Cuántos niveles distintos contempla en total esta escala?
La escala va de 0 a 5, lo que da seis niveles en total (0,1,2,3,4,5); omitir el nivel 0, un error común, lleva a contar solo cinco. (COBIT 2019 Framework: Introduction and Methodology / COBIT Performance Management (ISACA, 2018))
8. ¿Cómo se denomina el marco profesional de ISACA que rige la práctica de auditoría y aseguramiento de sistemas de información, actualmente en su cuarta edición?
ITAF es el marco de prácticas profesionales de ISACA para la auditoría y el aseguramiento de SI, en su 4a edición; COBIT rige el gobierno de TI, COSO el control interno organizacional y TOGAF la arquitectura empresarial. (ITAF: A Professional Practices Framework for IS Audit/Assurance, 4th ed. (ISACA, 2020))
9. Las Normas de Auditoría y Aseguramiento de SI de ISACA (ITAF) se organizan en tres categorías identificadas por series numéricas. ¿Cuáles son estas tres series?
ITAF agrupa sus normas en la serie 1000 (Generales), 1200 (Desempeño) y 1400 (Informe/Comunicación); las demás combinaciones alteran o inventan series inexistentes. (ITAF: A Professional Practices Framework for IS Audit/Assurance, 4th ed. (ISACA, 2020))
10. El proceso de auditoría de TI se desarrolla típicamente en una secuencia de fases. ¿Cuál es el orden correcto de las etapas principales de este proceso?
El proceso de auditoría de TI sigue la secuencia planeación, ejecución (trabajo de campo), comunicación de resultados (informe) y seguimiento de recomendaciones, conforme a las Normas de Desempeño e Informe de ITAF. (ITAF, Normas de Desempeño 1200 y de Informe 1400, incluida la Norma 1402 Seguimiento (ISACA))
11. Un auditor de SI ya definió el alcance, evaluó los riesgos del área a revisar y asignó los recursos del equipo, antes de comenzar las pruebas de campo. ¿En qué etapa del proceso de auditoría de TI se encuentra actualmente?
Definir el alcance, evaluar riesgos y asignar recursos son actividades propias de la etapa de planeación, previas al trabajo de campo (ejecución). (ITAF, Norma 1202 Risk Assessment in Planning; Normas de Desempeño 1200 (ISACA))
12. De acuerdo con la Norma 1202 de ITAF, ¿qué actividad debe realizar el auditor de SI durante la planeación de la auditoría para orientar un enfoque basado en riesgos?
La Norma 1202 (Evaluación de riesgo en la planeación) exige realizar una evaluación de riesgos en la etapa de planeación para orientar el enfoque y la asignación de recursos; las demás son actividades propias de otras etapas. (ITAF, Norma 1202 Risk Assessment in Planning (ISACA))
13. Un equipo de auditoría de TI concluye la evaluación de riesgos, define el alcance y asigna los recursos del equipo, pero antes de iniciar las pruebas de campo decide emitir directamente el informe final con hallazgos preliminares, para "ahorrar tiempo", y programar las pruebas de controles después de la entrega del informe. ¿Qué etapa del proceso de auditoría de TI se está omitiendo indebidamente antes de emitir el informe?
El informe debe basarse en evidencia obtenida durante la ejecución (trabajo de campo); emitirlo antes de realizar las pruebas de controles omite indebidamente esta etapa, aun cuando la planeación y la evaluación de riesgos sí se hayan realizado. (ITAF, Normas de Desempeño 1200 y de Informe 1400 (ISACA))
14. Según su función, los controles internos de TI se clasifican en tres tipos según el momento y la forma en que actúan frente a un evento no deseado. ¿Cuáles son estos tres tipos?
La clasificación funcional clásica de los controles internos es preventiva (evita el evento), detectiva (lo identifica una vez ocurrido) y correctiva (remedia su impacto); las demás opciones mezclan clasificaciones reales de controles pero con categorías incorrectas para esta pregunta. (ISACA CISA Review Manual (clasificación de controles internos))
15. Un sistema bloquea automáticamente la cuenta de un usuario después de tres intentos fallidos de inicio de sesión, impidiendo que continúe intentando acceder. ¿Qué tipo de control representa esta medida?
Bloquear el acceso antes de que ocurra un ingreso no autorizado evita el evento, por lo que es un control preventivo; un control detectivo identificaría el intento después de ocurrido, por ejemplo mediante una alerta o bitácora. (ISACA CISA Review Manual (clasificación de controles internos))
16. En auditoría de TI, los controles se dividen en dos grandes categorías. ¿Cómo se denomina la categoría que incluye la gestión de accesos, la gestión de cambios a programas y las operaciones de cómputo, aplicable de manera transversal a todos los sistemas de una organización?
Los ITGC (gestión de accesos, cambios a programas, desarrollo/adquisición y operaciones de cómputo) son transversales a toda la infraestructura; los controles de aplicación, en cambio, son específicos de cada sistema o proceso de negocio. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))
17. Durante una auditoría de TI, el auditor revisa una validación automática que impide capturar un monto negativo en el módulo de cuentas por cobrar de un sistema ERP específico. Si los controles generales de acceso al servidor donde corre ese ERP resultan deficientes, ¿qué efecto tiene típicamente esa debilidad sobre la confiabilidad de dicha validación como control de aplicación?
Los ITGC (como la gestión de accesos y de cambios) son la base sobre la que operan los controles de aplicación; si son deficientes, la integridad de una validación automática puede verse comprometida por cambios o accesos no autorizados. (ISACA CISA Review Manual; ISA 315 (relación entre ITGC y controles de aplicación))
18. Un hallazgo de auditoría se estructura clásicamente con cuatro atributos esenciales. ¿Cuáles son estos cuatro atributos?
El hallazgo de auditoría se compone de condición (lo que es), criterio (lo que debería ser), causa (por qué ocurrió) y efecto (consecuencia o riesgo), conforme a las normas de las EFS y el Yellow Book del GAO. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))
19. En el informe de una auditoría de TI se documenta que la política interna exige revisar trimestralmente los accesos privilegiados (lo que debería ocurrir), pero la revisión de la muestra mostró que no se había realizado ninguna revisión en los últimos doce meses (lo que efectivamente ocurrió). ¿Qué atributo del hallazgo representa el hecho de que no se realizó la revisión en doce meses?
La condición es la situación real encontrada por el auditor, es decir, que no se revisaron los accesos en doce meses; el criterio es la política que exige la revisión trimestral, o sea lo que debería suceder. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))
20. En una auditoría de TI se detecta que la revisión trimestral de accesos privilegiados exigida por la política interna no se realizó, y el auditor determina que ello se debió a que el responsable asignado dejó la empresa y nadie retomó la tarea. ¿Qué atributo del hallazgo representa esta explicación?
La causa explica por qué ocurrió la desviación, en este caso la salida del responsable sin reasignación de la tarea; la condición es el hecho observado y el efecto sería el riesgo derivado, como accesos indebidos no detectados. (Normas Internacionales de las EFS (ISSAI/INTOSAI); GAO Government Auditing Standards (Yellow Book))
21. ¿Qué norma de ITAF establece que el auditor de SI debe obtener evidencia suficiente y adecuada para sustentar sus conclusiones y hallazgos?
La Norma 1205 (Evidencia) de ITAF obliga a obtener evidencia suficiente y adecuada; las demás normas citadas regulan otros aspectos de la planeación, no la obtención de evidencia. (ITAF, Norma 1205 Evidence (ISACA))
22. La evidencia de auditoría debe cumplir dos características según la Norma 1205 de ITAF. ¿Cuáles son, y a qué atributo corresponde cada una?
La evidencia debe ser suficiente en cantidad y adecuada (apropiada) en calidad, dada por su relevancia y confiabilidad; la primera opción invierte los atributos de cantidad y calidad. (ITAF Norma 1205 (ISACA); NIA 500 Evidencia de auditoría)
23. Un auditor de SI reunió 50 muestras de solicitudes de cambio a programas, pero todas provienen de un único desarrollador y de un solo mes del año auditado, ignorando al resto del equipo y del periodo. Aunque la cantidad de evidencia parece adecuada, ¿qué atributo de la Norma 1205 de ITAF está comprometido por la falta de representatividad de la muestra?
Aunque el volumen de 50 muestras parece suficiente, si la muestra no es representativa del universo (un solo desarrollador y un solo mes), se compromete lo adecuado/apropiado de la evidencia por su relevancia limitada, no su cantidad. (ITAF Norma 1205 (ISACA); NIA 500 Evidencia de auditoría)
24. ¿Cuál es la función principal de un control preventivo en un sistema de información?
Los controles preventivos actúan antes del evento para evitar que ocurra, a diferencia de los detectivos (identifican) y correctivos (remedian). (ISACA CISA Review Manual (clasificación de controles internos))
25. ¿Cuál de las siguientes opciones ejemplifica un control preventivo dentro de un sistema de información?
La autenticación bloquea el acceso indebido antes de que ocurra; la revisión de bitácoras y la conciliación son detectivas, y la restauración es correctiva. (ISACA CISA Review Manual (clasificación de controles internos))
26. ¿Cuál de las siguientes opciones es un ejemplo de control detectivo en un entorno de TI?
Revisar registros ya generados para identificar accesos inusuales es un control detectivo; la segregación y la restricción de permisos son preventivas, y el plan de recuperación es correctivo. (ISACA CISA Review Manual (clasificación de controles internos))
27. Un auditor de TI encuentra que la organización cuenta con contraseñas robustas y perfiles de acceso bien definidos, pero no revisa ninguna bitácora para identificar accesos indebidos que ya hayan ocurrido. ¿Qué tipo de control debe recomendar reforzar el auditor?
La organización ya cuenta con controles preventivos (contraseñas, perfiles); lo que falta es un mecanismo detectivo, como el análisis de bitácoras, para identificar accesos ya ocurridos. (ISACA CISA Review Manual (clasificación de controles internos))
28. Una falla de energía corrompe una base de datos de producción. El equipo de TI restaura la información desde el respaldo más reciente y, además, reconfigura el proceso de energía para evitar que la misma falla se repita. ¿Qué combinación de controles se aplicó en este caso?
Restaurar el respaldo remedia el daño ya ocurrido (correctivo) y reconfigurar el proceso para que no se repita es una medida preventiva derivada de la causa raíz. (ISACA CISA Review Manual (clasificación de controles internos))
29. ¿Cuál de los siguientes controles NO es un ejemplo de control preventivo en un entorno de TI?
Revisar registros de error después de ocurridos es un control detectivo; las otras tres opciones actúan antes del evento y son preventivas. (ISACA CISA Review Manual (clasificación de controles internos))
30. Además de clasificarse por su función (preventivo, detectivo o correctivo), los controles de TI también se clasifican según su alcance en:
Por su alcance, la auditoría de TI distingue los controles generales (ITGC), que cubren accesos, cambios y operaciones, de los controles de aplicación, específicos de cada sistema; manuales/automatizados es una clasificación por su naturaleza, no por su alcance. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))
31. El sistema de nómina de una empresa incluye una validación programada que impide capturar un salario con valor negativo. ¿Qué tipo de control representa esta validación, considerando tanto su alcance como su función?
La validación está programada dentro del propio sistema de nómina (control de aplicación) y actúa antes de aceptar el dato erróneo (preventivo). (ISACA CISA Review Manual; ISA 315 (controles generales de TI y de aplicación))
32. ¿En qué se enfoca principalmente la auditoría de aplicaciones dentro de una organización?
La auditoría de aplicaciones revisa los controles propios de un sistema específico (entrada, proceso, salida), a diferencia de la auditoría de sistemas o de la operación. (ISACA CISA Review Manual (alcance de la auditoría de aplicaciones, sistemas y operación))
33. La auditoría de sistemas revisa típicamente:
La auditoría de sistemas evalúa los controles generales de TI (ITGC), que incluyen accesos, cambios a programas y desarrollo o adquisición de sistemas; las demás opciones son controles de aplicación o del negocio. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))
34. Un auditor revisa que los trabajos por lotes se ejecuten en el horario programado, que las bases de datos se respalden diariamente y que los operadores documenten las incidencias de cada turno. ¿A qué tipo de auditoría corresponde esta revisión?
La revisión de trabajos por lotes, respaldos y bitácoras de operadores corresponde al centro de cómputo, propio de la auditoría de la operación. (ISACA CISA Review Manual (auditoría de la operación de TI))
35. Dentro de los controles generales de TI (ITGC) que se evalúan en una auditoría de sistemas, ¿cuál de las siguientes áreas se incluye?
Los ITGC incluyen la gestión de accesos, la gestión de cambios a programas, el desarrollo o adquisición de sistemas y las operaciones de cómputo; las demás opciones son controles de aplicación o actividades ajenas a este marco. (ISACA CISA Review Manual; ISA 315 (controles generales de TI))