{"id":429,"date":"2010-03-19T23:05:50","date_gmt":"2010-03-20T04:05:50","guid":{"rendered":"http:\/\/blog.espol.edu.ec\/gisabel\/?p=429"},"modified":"2010-03-19T23:13:03","modified_gmt":"2010-03-20T04:13:03","slug":"certificacion-isaca-gobierno-ti","status":"publish","type":"post","link":"https:\/\/blog.espol.edu.ec\/gisabel\/certificacion-isaca-gobierno-ti\/","title":{"rendered":"Certificaci\u00f3n ISACA - Gobierno TI"},"content":{"rendered":"<p><!--[if gte mso 9]&gt;  Normal 0   21   false false false  ES-EC X-NONE X-NONE              MicrosoftInternetExplorer4              &lt;![endif]--><!--[if gte mso 9]&gt;                                                                                                                                            &lt;![endif]--><!--[if !mso]&gt;--><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Hace tiempo atr\u00e1s hab\u00edamos escuchado hablar de Gobierno m\u00e1s en temas de pol\u00edtica que en temas de negocio, pero ahora esta palabra es conjugada a las empresas, por lo que ahora gobierno corporativo no es una palabra nueva, pero que es Gobierno Corporativo?... Conocemos que en una empresa debe de existir un c\u00f3digo de \u00e9tica, entornos de control, directrices que al ser alineados con los objetivos del negocio permiten la generaci\u00f3n de nuevas estrategias, y con la intervenci\u00f3n de la Sociedad hacen que la Responsabilidad  Social surja entre sus pol\u00edticas.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Por ende Gobierno corporativo no es m\u00e1s que el comportamiento \u00e9tico por parte de los directorios u otros encargados del gobierno para la creaci\u00f3n y entrega del valor para todas las partes que integran una empresa.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Pero quienes conforman el directorio?..El directorio no es m\u00e1s que un conjunto de personas encargadas de revisar los informes que demuestren que las estrategias aplicadas son las correctas y que ayudan a cumplir con los objetivos de la organizaci\u00f3n.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Pero quien comprende este conjunto de personas? \u2026 lo comprenden los representantes de los accionistas de la empresa, no los gerentes de \u00e1rea ni los jefes.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">En el concepto que mencionamos de Gobierno corporativo observamos que nos entrega Valor, pero que es valor?<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Valor es un tema de percepci\u00f3n, y depende como uno lo observe, en este caso las partes que integran una empresa, en pocas palabras los stakeholders.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Gobierno corporativo entrega valor a los stakeholders, pero que son los stakeholder?<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">A partir de un gr\u00e1fico les mostrar\u00e9 los stakeholders que comprenden una empresa:<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Como observamos cada stakeholder tiene su propio valor. En algunos como el empleado su valor puede ser el dinero, status, estabilidad, para un cliente el valor puede ser un producto de buena calidad y servicio, para la sociedad puede ser menos contaminaci\u00f3n, impuestos, beneficencias, etc. por eso decimos que el valor depende de la perspectiva del stakeholder.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">De acuerdo a lo expuesto entonces un Gobierno puede manejar 4 elementos fundamentales:<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<ol style=\"margin-top: 0in\" type=\"1\">\n<li class=\"MsoNormal\"><span lang=\"ES\">Creaci\u00f3n de Valor<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Administraci\u00f3n de Recursos<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Establecimiento de controles apropiados<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Utilizaci\u00f3n eficiente de los recursos asignados.<\/span><\/li>\n<\/ol>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Ahora que conocemos a groso modo que es Gobierno podemos identificar con mayor claridad al Gobierno TI.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Como TI se refiere a tecnolog\u00eda de la informaci\u00f3n, debemos de relacionar el concepto de Gobierno con la tecnolog\u00eda por lo que concluimos que el Gobierno TI asegura que los objetivos y estrategias de la tecnolog\u00eda est\u00e9n alineados a los objetivos del negocio.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Y qui\u00e9n es el responsable de establecer un buen gobierno TI?<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">1. El Jefe\/Gerente de Sistemas?<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">2. El Administrador de la Red?<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">3. La Alta  Gerencia<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Si contestaron la opci\u00f3n 1 y 2, no entendieron nada\u2026 la opci\u00f3n correcta es la opci\u00f3n 3, porque ellos son los \u00fanicos que conocen las estrategias y los lineamientos del negocio.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Y que hace un auditor SI frente al gobierno TI?...somos EVALUADORES! Por eso debemos de usar nuestro buen juicio basado en la experiencia para evaluar y recomendar, por lo que el un auditor debe ser COMPETENTE e INDEPENDIENTE.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Y para poder llegar a ser COMPETENTE, debemos de basarnos en los marcos de referencia o metodolog\u00edas que nos brinda ISACA.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Por ejemplo, COSO es un marco de referencia o trabajo, no una metodolog\u00eda, porque no es metodolog\u00eda?...porque una metodolog\u00eda son pasos a seguir, procesos, etc. en cambio un Marco de referencia o trabajo son gu\u00edas o lineamientos de c\u00f3mo se deben de hacer las cosas, esto nos ayuda a mantener un buen control interno.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"><!--more--><br \/>\n<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">COSO naci\u00f3 en el 92 por lo que demor\u00f3 alrededor de 7 a\u00f1os en crearse, pero en ese tiempo la tecnolog\u00eda no era lo que es hoy, por lo que una de las debilidades de COSO es que enfoca muchos procesos tecnol\u00f3gicos a algo manual. Pero gracias a este marco de trabajo se han originado otros como COBIT que mantiene un buen control de la tecnolog\u00eda.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Bueno y podemos seguir hablando de COBIT; ITIL; etc., pero por ahora enfoqu\u00e9monos a temas del Gobierno TI.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Cuando hablamos de tecnolog\u00eda, lo debemos de hacer de manera general porque<span> <\/span>su crecimiento es muy r\u00e1pido tanto as\u00ed que<span> <\/span>podemos llegar a decir que es proporcional al riesgo y esto es proporcional a los controles que deben surgir para mitigar estos riesgos.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">La auditor\u00eda tradicional era reactiva, es decir lo \u00fanico que se hac\u00eda era encontrar el problema, y reportarlo, pero ahora los tiempos han cambiado a tal punto que la auditor\u00eda pas\u00f3 a ser Proactiva, es decir que adem\u00e1s de buscar el problema debemos de buscar como se puede prevenir.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Y es por eso que un Auditor de Sistemas de Informaci\u00f3n es un ente clave en un grupo de auditor\u00eda, porque los datos fluyen alrededor de la tecnolog\u00eda que es aplicada dentro de una empresa, y ellos de acuerdo a su buen juicio pueden emitir recomendaciones que ayuden a mitigar esos riesgos.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Pero hemos hablado de Riesgo, pero no sabemos exactamente que es riesgo.. Bueno riesgo es lo que impide o afecta la consecuci\u00f3n de un objetivo, entonces podemos decir que para que exista un Riesgo debe de existir un objetivo, y cuando existe un riesgo se deben de buscar controles que los mitiguen.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">El riesgo posee dos criterios de evaluaci\u00f3n:<\/span><\/p>\n<ol style=\"margin-top: 0in\" type=\"1\">\n<li class=\"MsoNormal\"><span lang=\"ES\">La Probabilidad<\/span><span lang=\"ES\"> de Ocurrencia<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">El Impacto.<\/span><\/li>\n<\/ol>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\">Todo riesgo debe ser evaluado en riesgos..O.o\u2026.es decir que cuando vamos a determinar un riesgo debemos de analizar cual ser\u00eda el impacto con respecto a los objetivos o consecuci\u00f3n de la empresa y la probabilidad de que efectivamente ocurra.<\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\">Talvez al momento de analizar los riesgos en<span> <\/span>las empresas que ten\u00edan sus oficinas en las Torres Gemelas<span> <\/span>nadie se imagin\u00f3 o evalu\u00f3 que suceder\u00eda si un avi\u00f3n choca contra ellas, ..o.O\u2026.Nadie se imagin\u00f3 que un 11 de Septiembre ocurrir\u00eda tremenda cat\u00e1strofe.<\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.25in\"><span lang=\"ES\">Entonces como debemos de evaluar un riesgo?...<\/span><\/p>\n<ol style=\"margin-top: 0in\" type=\"1\">\n<li class=\"MsoNormal\"><span lang=\"ES\">Identific\u00e1ndolo<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Evalu\u00e1ndolo<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Administr\u00e1ndolo<\/span><\/li>\n<\/ol>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Los identific\u00f3 y evalu\u00f3 de acuerdo a su probabilidad e impacto, pero como lo administr\u00f3? Para administrarlo puedo realizar lo siguiente:<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<ol style=\"margin-top: 0in\" type=\"1\">\n<li class=\"MsoNormal\"><span lang=\"ES\">Colocar controles para mitigarlos<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Acept\u00e1ndolos es decir los veo, identifico, saber cual es el      impacto, pero no le aplico ning\u00fan control porque simplemente lo acepto tal      como es.<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Traslad\u00e1ndolos es decir contratando un seguro que me ayude a      controlar el riesgo.<\/span><\/li>\n<li class=\"MsoNormal\"><span lang=\"ES\">Elimin\u00e1ndolos.<\/span><\/li>\n<\/ol>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">La mayor\u00eda de riesgos los sabemos mitigar en base a controles, pero que controles no m\u00e1s existen que uno pueda aplicar? Existen controles:<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">- Preventivos<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">- Correctivos<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">-<span> <\/span>Detectivos<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">A manera de ejemplo y para entender mejor estos controles podemos mencionar el caso que uno quiera irse a la playa.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">El control preventivo ser\u00eda llevar llanta de emergencia, verificar el agua del radiador, el aceite, etc.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Pero que sucede si nos quedamos tubo bajo en plena carretera?...ah\u00ed surge el control correctivo que debemos aplicar contra el objetivo de no llegar tarde de la hora acordada.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">El control Detectivos es dif\u00edcil aplicarlo a este ejemplo, por lo que para que quede claro un control Detectivos ser\u00eda el control que hacemos a partir de los reportes, o los estados de cuenta, las conciliaciones bancarias, etc.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Los criterios de evaluaci\u00f3n de los controles son:<\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.5in\"><!--[if !supportLists]--><span lang=\"ES\"><span>-<span style=\"font: 7pt &quot;Times New Roman&amp;quot\"> <\/span><\/span><\/span><!--[endif]--><span lang=\"ES\">Dise\u00f1o<\/span><\/p>\n<p class=\"MsoNormal\" style=\"margin-left: 0.5in\"><!--[if !supportLists]--><span lang=\"ES\"><span>-<span style=\"font: 7pt &quot;Times New Roman&amp;quot\"> <\/span><\/span><\/span><!--[endif]--><span lang=\"ES\">Eficacia<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">El dise\u00f1o para conocer como funciona ese control, si esta bien aplicado ese control para ese riesgo, si la estructura es correcta.<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">La Eficacia<\/span><span lang=\"ES\"> para determinar si el control que se esta aplicando nos ayuda a cumplir con los objetivos. Esto se lo puede verificar en base a pruebas<\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\"> <\/span><\/p>\n<p class=\"MsoNormal\"><span lang=\"ES\">Es decir un Control nos ayuda a cumplir los objetivos haciendo lo que esta dise\u00f1ado. Por eso antes de evaluar los controles primero debo de revisar el dise\u00f1o.<\/span><\/p>\n<form id=\"vozme_form_a20b47b1c304804bfac0fcb495782dae\" method=\"post\" name=\"vozme_form_a20b47b1c304804bfac0fcb495782dae\" target=\"a20b47b1c304804bfac0fcb495782dae\" action=\"http:\/\/vozme.com\/text2voice.php\"><input name=\"text\" type=\"hidden\" value=\"Certificaci\u00f3n ISACA - Gobierno TI. \nHace tiempo atr\u00e1s hab\u00edamos escuchado hablar de Gobierno m\u00e1s en temas de pol\u00edtica que en temas de negocio, pero ahora esta palabra es conjugada a las empresas, por lo que ahora gobierno corporativo no es una palabra nueva, pero que es Gobierno Corporativo?... Conocemos que en una empresa debe de existir un c\u00f3digo de \u00e9tica, entornos de control, directrices que al ser alineados con los objetivos del negocio permiten la generaci\u00f3n de nuevas estrategias, y con la intervenci\u00f3n de la Sociedad hacen que la Responsabilidad  Social surja entre sus pol\u00edticas.\n \nPor ende Gobierno corporativo no es m\u00e1s que el comportamiento \u00e9tico por parte de los directorios u otros encargados del gobierno para la creaci\u00f3n y entrega del valor para todas las partes que integran una empresa.\n \nPero quienes conforman el directorio?..El directorio no es m\u00e1s que un conjunto de personas encargadas de revisar los informes que demuestren que las estrategias aplicadas son las correctas y que ayudan a cumplir con los objetivos de la organizaci\u00f3n.\n \nPero quien comprende este conjunto de personas? \u2026 lo comprenden los representantes de los accionistas de la empresa, no los gerentes de \u00e1rea ni los jefes.\n \nEn el concepto que mencionamos de Gobierno corporativo observamos que nos entrega Valor, pero que es valor?\nValor es un tema de percepci\u00f3n, y depende como uno lo observe, en este caso las partes que integran una empresa, en pocas palabras los stakeholders.\n \nGobierno corporativo entrega valor a los stakeholders, pero que son los stakeholder?\nA partir de un gr\u00e1fico les mostrar\u00e9 los stakeholders que comprenden una empresa:\n \nComo observamos cada stakeholder tiene su propio valor. En algunos como el empleado su valor puede ser el dinero, status, estabilidad, para un cliente el valor puede ser un producto de buena calidad y servicio, para la sociedad puede ser menos contaminaci\u00f3n, impuestos, beneficencias, etc. por eso decimos que el valor depende de la perspectiva del stakeholder.\n \nDe acuerdo a lo expuesto entonces un Gobierno puede manejar 4 elementos fundamentales:\n \n\nCreaci\u00f3n de Valor\nAdministraci\u00f3n de Recursos\nEstablecimiento de controles apropiados\nUtilizaci\u00f3n eficiente de los recursos asignados.\n\n \nAhora que conocemos a groso modo que es Gobierno podemos identificar con mayor claridad al Gobierno TI.\n \nComo TI se refiere a tecnolog\u00eda de la informaci\u00f3n, debemos de relacionar el concepto de Gobierno con la tecnolog\u00eda por lo que concluimos que el Gobierno TI asegura que los objetivos y estrategias de la tecnolog\u00eda est\u00e9n alineados a los objetivos del negocio.\nY qui\u00e9n es el responsable de establecer un buen gobierno TI?\n1. El Jefe\/Gerente de Sistemas?\n2. El Administrador de la Red?\n3. La Alta  Gerencia\n \nSi contestaron la opci\u00f3n 1 y 2, no entendieron nada\u2026 la opci\u00f3n correcta es la opci\u00f3n 3, porque ellos son los \u00fanicos que conocen las estrategias y los lineamientos del negocio.\n \nY que hace un auditor SI frente al gobierno TI?...somos EVALUADORES! Por eso debemos de usar nuestro buen juicio basado en la experiencia para evaluar y recomendar, por lo que el un auditor debe ser COMPETENTE e INDEPENDIENTE.\n \nY para poder llegar a ser COMPETENTE, debemos de basarnos en los marcos de referencia o metodolog\u00edas que nos brinda ISACA.\n \nPor ejemplo, COSO es un marco de referencia o trabajo, no una metodolog\u00eda, porque no es metodolog\u00eda?...porque una metodolog\u00eda son pasos a seguir, procesos, etc. en cambio un Marco de referencia o trabajo son gu\u00edas o lineamientos de c\u00f3mo se deben de hacer las cosas, esto nos ayuda a mantener un buen control interno.\n\n\nCOSO naci\u00f3 en el 92 por lo que demor\u00f3 alrededor de 7 a\u00f1os en crearse, pero en ese tiempo la tecnolog\u00eda no era lo que es hoy, por lo que una de las debilidades de COSO es que enfoca muchos procesos tecnol\u00f3gicos a algo manual. Pero gracias a este marco de trabajo se han originado otros como COBIT que mantiene un buen control de la tecnolog\u00eda.\nBueno y podemos seguir hablando de COBIT; ITIL; etc., pero por ahora enfoqu\u00e9monos a temas del Gobierno TI.\n \nCuando hablamos de tecnolog\u00eda, lo debemos de hacer de manera general porque su crecimiento es muy r\u00e1pido tanto as\u00ed que podemos llegar a decir que es proporcional al riesgo y esto es proporcional a los controles que deben surgir para mitigar estos riesgos.\n \nLa auditor\u00eda tradicional era reactiva, es decir lo \u00fanico que se hac\u00eda era encontrar el problema, y reportarlo, pero ahora los tiempos han cambiado a tal punto que la auditor\u00eda pas\u00f3 a ser Proactiva, es decir que adem\u00e1s de buscar el problema debemos de buscar como se puede prevenir.\n \nY es por eso que un Auditor de Sistemas de Informaci\u00f3n es un ente clave en un grupo de auditor\u00eda, porque los datos fluyen alrededor de la tecnolog\u00eda que es aplicada dentro de una empresa, y ellos de acuerdo a su buen juicio pueden emitir recomendaciones que ayuden a mitigar esos riesgos.\n \nPero hemos hablado de Riesgo, pero no sabemos exactamente que es riesgo.. Bueno riesgo es lo que impide o afecta la consecuci\u00f3n de un objetivo, entonces podemos decir que para que exista un Riesgo debe de existir un objetivo, y cuando existe un riesgo se deben de buscar controles que los mitiguen.\n \nEl riesgo posee dos criterios de evaluaci\u00f3n:\n\nLa Probabilidad de Ocurrencia\nEl Impacto.\n\n \nTodo riesgo debe ser evaluado en riesgos..O.o\u2026.es decir que cuando vamos a determinar un riesgo debemos de analizar cual ser\u00eda el impacto con respecto a los objetivos o consecuci\u00f3n de la empresa y la probabilidad de que efectivamente ocurra.\n \nTalvez al momento de analizar los riesgos en las empresas que ten\u00edan sus oficinas en las Torres Gemelas nadie se imagin\u00f3 o evalu\u00f3 que suceder\u00eda si un avi\u00f3n choca contra ellas, ..o.O\u2026.Nadie se imagin\u00f3 que un 11 de Septiembre ocurrir\u00eda tremenda cat\u00e1strofe.\n \nEntonces como debemos de evaluar un riesgo?...\n\nIdentific\u00e1ndolo\nEvalu\u00e1ndolo\nAdministr\u00e1ndolo\n\n \nLos identific\u00f3 y evalu\u00f3 de acuerdo a su probabilidad e impacto, pero como lo administr\u00f3? Para administrarlo puedo realizar lo siguiente:\n \n\nColocar controles para mitigarlos\nAcept\u00e1ndolos es decir los veo, identifico, saber cual es el      impacto, pero no le aplico ning\u00fan control porque simplemente lo acepto tal      como es.\nTraslad\u00e1ndolos es decir contratando un seguro que me ayude a      controlar el riesgo.\nElimin\u00e1ndolos.\n\n \nLa mayor\u00eda de riesgos los sabemos mitigar en base a controles, pero que controles no m\u00e1s existen que uno pueda aplicar? Existen controles:\n- Preventivos\n- Correctivos\n- Detectivos\n \nA manera de ejemplo y para entender mejor estos controles podemos mencionar el caso que uno quiera irse a la playa.\nEl control preventivo ser\u00eda llevar llanta de emergencia, verificar el agua del radiador, el aceite, etc.\nPero que sucede si nos quedamos tubo bajo en plena carretera?...ah\u00ed surge el control correctivo que debemos aplicar contra el objetivo de no llegar tarde de la hora acordada.\nEl control Detectivos es dif\u00edcil aplicarlo a este ejemplo, por lo que para que quede claro un control Detectivos ser\u00eda el control que hacemos a partir de los reportes, o los estados de cuenta, las conciliaciones bancarias, etc.\n \nLos criterios de evaluaci\u00f3n de los controles son:\n- Dise\u00f1o\n- Eficacia\n \nEl dise\u00f1o para conocer como funciona ese control, si esta bien aplicado ese control para ese riesgo, si la estructura es correcta.\nLa Eficacia para determinar si el control que se esta aplicando nos ayuda a cumplir con los objetivos. Esto se lo puede verificar en base a pruebas\n \nEs decir un Control nos ayuda a cumplir los objetivos haciendo lo que esta dise\u00f1ado. Por eso antes de evaluar los controles primero debo de revisar el dise\u00f1o.\n\" \/><input name=\"lang\" type=\"hidden\" value=\"es\" \/><input name=\"gn\" type=\"hidden\" value=\"fm\" \/><input type=\"hidden\" id=\"interface\" name=\"interface\" value=\"full\" \/>\n\t\t\t<div style=\"margin-left:40%;\">\n\t\t\t\n\t\t\t\t<input style=\"float:left;\" type=\"image\" width=\"32\" height=\"32\" src=\"http:\/\/blog.espol.edu.ec\/gisabel\/wp-content\/plugins\/vozme\/img\/paper_sound32x32.gif\" alt=\"Escucha este post\" onclick=\"window.open('', 'a20b47b1c304804bfac0fcb495782dae', 'width=600,height=370,scrollbars=yes,location=yes,menubar=yes,resizable=yes,status=yes,toolbar=yes');\">\n\t\t\t\t<div style=\"margin-left:40px; text-align:left;\"><a style=\"font-size:12px;\" href=\"javascript:void(0);\" onclick=\"window.open('', 'a20b47b1c304804bfac0fcb495782dae', 'width=600,height=370,scrollbars=yes,location=yes,menubar=yes,resizable=yes,status=yes,toolbar=yes'); document.getElementById('vozme_form_a20b47b1c304804bfac0fcb495782dae').submit();\">Escucha<br\/>este post<\/a><\/div>\n\t\t\t<\/div><\/form>","protected":false},"excerpt":{"rendered":"<p>Hace tiempo atr\u00e1s hab\u00edamos escuchado hablar de Gobierno m\u00e1s en temas de pol\u00edtica que en temas de negocio, pero ahora esta palabra es conjugada a las empresas, por lo que ahora gobierno corporativo no es una palabra nueva, pero que es Gobierno Corporativo?... Conocemos que en una empresa debe de existir un c\u00f3digo de \u00e9tica, entornos de control, directrices que<br \/><span class=\"read_more\"><a href=\"https:\/\/blog.espol.edu.ec\/gisabel\/certificacion-isaca-gobierno-ti\/\">Read more...<\/a><\/span><\/p>\n","protected":false},"author":1078,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2311],"tags":[93968,2950,2951,16658,16660,16657,16664,16665,16659],"class_list":["post-429","post","type-post","status-publish","format-standard","hentry","category-auditoria","tag-auditoria","tag-auditoria-de-seguridad","tag-auditoria-informatica","tag-cisa","tag-coso","tag-gobierno-ti","tag-isaca","tag-isaca-ecuador","tag-itil"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/posts\/429","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/users\/1078"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/comments?post=429"}],"version-history":[{"count":4,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/posts\/429\/revisions"}],"predecessor-version":[{"id":432,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/posts\/429\/revisions\/432"}],"wp:attachment":[{"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/media?parent=429"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/categories?post=429"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.espol.edu.ec\/gisabel\/wp-json\/wp\/v2\/tags?post=429"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}