Las riesgos de las tecnologías de la información y los nuevos funcionarios

No es ninguna novedad el importante papel que juegan los sistemas de información en la auditoría. Aun más lo será en el futuro. Poco a poco, las plantillas de las instituciones de control externo se van adaptando a esta nueva realidad. Como nos muestra, la reciente convocatoria (¡aun en plazo!) de puestos de técnico de la Unidad de Auditoría de Sistemas de Información para la Sindicatura de Cuentas de la Comunidad Valenciana. Un campo donde los equipos de trabajo de fiscalización deben contar con expertos de alto nivel, para afrontar con garantías el análisis de los riesgos.

Tecnología y auditoría

Las normas técnicas de auditoría van contemplando esos nuevos papeles. Un ejemplo: este lunes se ha celebrado en Oviedo una reunión de Conferencia de Presidentes de la Asociación de Órganos de Control Externo de las Comunidades Autónomas (Asocex), en la sede de la Sindicatura de Cuentas del Principado de Asturias (ver foto adjunta). En el encuentro han sido aprobadas nuevas guías prácticas de fiscalización, en materia de comunicación de las cuestiones clave en el informe de auditoría y sobre ciberseguridad, seguridad de la información y auditoría externa.

Estas guías son documentos técnicos que adaptan a las características de los órganos de control externo lo dispuesto por las Normas Internacionales de Auditoría (NIA) y las Normas Internacionales de las Entidades Fiscalizadoras Superiores (ISSAI, por sus siglas en inglés), teniendo en cuenta, además, determinadas disposiciones del Tribunal de Cuentas.

Así, los responsables de cada auditoría deben analizar cómo afectan las cuestiones relacionadas con la seguridad informática y la ciberseguridad a los objetivos de su auditoría. Lógicamente, cuanto mayor sea la entidad auditada y más complejos sus sistemas de información, mayor impacto tendrán los aspectos tecnológicos y los riesgos TIC, y mayores serán las consideraciones al respecto que deba hacerse el auditor.

Las GPF-OCEX 1315-1316/NIA-ES 315 requieren que en las auditorías financieras de cuentas anuales o de elementos de las cuentas anuales (por ejemplo: de la cuenta general de un ayuntamiento, de la liquidación del presupuesto, de los gastos de personal, de los ingresos tributarios) el auditor obtenga un conocimiento suficiente sobre cómo utiliza el ente auditado los sistemas de información, sobre los controles automatizados y su impacto en los estados financieros. Esto incluye revisar los controles generales de tecnología de información -que básicamente están formados por los controles de seguridad de la información y ciberseguridad- con el alcance específico que se determine, en concordancia con el alcance y objetivos de la auditoría.

Solo tras adquirir ese conocimiento se podrán valorar los riesgos de incorrección material en los estados financieros, por ejemplo, los riesgos resultantes de un acceso no autorizado a los sistemas de información y de una utilización y disposición no autorizados de los activos de información de la entidad.

Por ello, la norma recomienda, en las auditorías de los sistemas de información en apoyo de una auditoría financiera, que los expertos en seguridad TI analizen con los auditores financieros aquellos controles que son relevantes para los objetivos de la auditoría financiera, ya que no todos los riesgos que pretenden mitigar los controles son iguales, ni en probabilidad, ni en su materialidad. Para determinar cuales son relevantes se deberá adoptar un enfoque basado en el análisis del riesgo.

En definitiva, los auditores deben conocer los controles automatizados que tienen impacto en el proceso de elaborar la información financiera incluyendo los controles generales de tecnología de información.

La norma propone un ejemplo: si se audita el gasto de la gestión de la receta electrónica, una parte importante del trabajo debería ser abordado por auditores especializados que revisarán los sistemas de información. Un caso muy claro de la problemática de la ciberseguridad ya que ese proceso está respaldado por un complejo conjunto de aplicaciones y sistemas de información interrelacionados a través de redes públicas y privadas, con múltiples actores, en el que los ciberriesgos son muy elevados. Hoy en día ciberdelincuentes podrían introducir recetas falsas en el sistema sin necesidad de acudir a un médico o una farmacia y cobrar el dinero fraudulentamente obtenido, cómodamente sentados en una ciudad de Asia o de América, suplantando las identidades electrónicas de facultativos y farmacias. Para evitar este tipo de fraude están los controles de ciberseguridad.

Siguiendo con este ejemplo, se puede afirmar que solo el trabajo conjunto e integrado de auditores financieros y de sistemas de un OCEX, permite hoy día fiscalizar este componente muy significativo del gasto sanitario. Como en muchos otros ejemplos que se podrían poner, auditar de otra forma en el siglo XXI no es posible.

 


Descubre más desde Fiscalizacion.es

Suscríbete y recibe las últimas entradas en tu correo electrónico.


Comentarios

10 respuestas a “Las riesgos de las tecnologías de la información y los nuevos funcionarios”

  1. Reblogueó esto en IUSLEXBLOG. .

    Me gusta

  2. […] de gestión de las compras de la Consejería de Sanidad. La sindicatura valenciana ha sido pionera en ese tipo de trabajos en relación con las tecnologías de la información y una manifestación del nuevo papel de los […]

    Me gusta

  3. […] No será extraño, en el futuro, la elaboración de estadísticas o informes que traten esos millones de datos, tanto desde los órganos oficiales de fiscalización externa como de las organizaciones de la sociedad civil, identificando las áreas de riesgo de corrupción, tanto geográficas como operativas. Hay todo un campo por explorar. Los auditores, cada vez más, deben dominar esas herramientas. […]

    Me gusta

  4. […] tradicional las técnicas de auditoría de sistemas de información, las herramientas de análisis de datos, incluyendo la visualización, y otras tecnologías emergentes como la inteligencia artificial, la […]

    Me gusta

  5. […] trabajo de fiscalización está cambiando. Tanto el control interno como el control externo. Incluso no es posible una función interventora sin tener presente esta nueva realidad. Nos lo […]

    Me gusta

  6. […] ha afectado al auditor que para realizar su trabajo inevitablemente en entornos tecnológicos, ha debido especializarse. En el excepcional I Congreso de Control Interno Local, celebrado en Badajoz el otoño pasado, […]

    Me gusta

  7. […] Minguillón exige un proceso de transformación a gran escala así como un cambio general en el reclutamiento y comportamiento de los funcionarios y del nivel directivo, junto con una inversión presupuestaria importante en equipos, formación […]

    Me gusta

  8. […] han entrado en el big data y las herramientas analíticas. Las herramientas y habilidades de estos nuevos empleados están relacionadas cada vez más con el conocimiento de la tecnología y sus procesos, como el […]

    Me gusta

  9. […] la modernización ya no es una opción. La consecuencia inmediata será la adaptación de los futuros programas de oposiciones y los conocimientos exigidos en […]

    Me gusta

  10. […] La Sindicatura de la Comunidad Valenciana ya dio ejemplo de anticiparse a los nuevos escenarios incorporando hace años a su plantilla puestos de técnico de la Unidad de Auditoría de Sistemas de Información, cuya convocatoria comentamos en su momento. […]

    Me gusta

Gracias por comentar con el fin de mejorar

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.