Cobit, estándar para el buen gobierno de los Sistemas de Información

By marble - Last updated: Tuesday, February 26, 2008 - Compartir - 9 Comentarios

El estándar Cobit (Control Objectives for Information and related Technology) ofrece un conjunto de “mejores prácticas” para la gestión de los Sistemas de Información de las organizaciones.

El objetivo principal de Cobit consiste en proporcionar una guía a alto nivel sobre puntos en los que establecer controles internos con tal de:

El estándard define el término control como: “Políticas, procedimientos, prácticas y estructuras organizacionales diseñadas para proveer aseguramiento razonable de que se lograrán los objetivos del negocio y se prevendrán, detectarán y corregirán los eventos no deseables”

Por tanto, la definición abarca desde aspectos organizativos (p.ej. flujo para pedir autorización a determinada información, procedimiento para reportar incidencias, selección de proveedores, etc.) hasta aspectos más tecnológicos y automáticos (p.ej. control de acceso a los sistemas, monitorización de los sistemas mediante herramientas automatizadas, etc.).

Por otra parte, todo control tiene por naturaleza un objetivo. Es decir, un objetivo de control es un propósito o resultado deseable como por ejemplo: garantizar la continuidad de las operaciones ante situaciones de contingencias.

En consecuencia, para cada objetivo de control de nuestra organización podremos implementar uno o varios controles (p.ej. ejecución de copias de seguridad periódicas, traslado de copias de seguridad a otras instalaciones, etc.) que nos garanticen la obtención del resultado deseable (p.ej. continuidad de las operaciones en caso de contingencias).

Obviamente, los ejemplos expuestos son muy generalistas y poco detallados, pero creo que muestran de forma práctica las diferentes definiciones.

Cobit clasifica los procesos de negocio relacionados con las Tecnologías de la Información en 4 dominios:

En definitiva, cada dominio contiene procesos de negocio (desglosables en actividades) para los cuales se pueden establecer objetivos de control e implementar controles organizativos o automatizados:



Por otra parte, la organización dispone de recursos (aplicaciones, información, infraestructura y personas) que son utilizados por los procesos para cubrir los requisitos del negocio:



Cabe destacar que, Cobit también ofrece mecanismos para la medición de las capacidades de los procesos con objeto de conseguir una mejora continua. Para ello, proporciona indicaciones para valorar la madurez en función de la misma clasificación utilizada por estándares como ISO 15504:

En general, gran parte de los puntos que se exponen a continuación pueden ser mapeados a los controles definidos en el estándar ISO 27002.

Planificación y Organización

La dirección de la organización debe implicarse en la definición de la estrategia a seguir en el ámbito de los sistemas de información, de forma que sea posible proporcionar los servicios que requieran las diferentes áreas de negocio. Para ello, Cobit presenta 10 procesos:

Podemos encontrar puntos de conexión con otros estándares y marcos de trabajo que nos pueden servir de soporte:

Cobit Relacionado
P04 – Definición de procesos IT, organización y relaciones Procesos según ISO
P05 – Gestión de la inversión en tecnología Val IT y VMM (Value Measuring Methodology)
P08 – Gestión de la calidad ISO 9000
P09 – Validación y gestión del riesgo de las tecnologías de la información BS 7799-3 (Guidelines for information security risk management)
P10 – Gestión de proyectos PMBok y PRINCE2

Adquisición e Implementación

Con el objeto de garantizar que las adquisiciones de aplicaciones comerciales, el desarrollo de herramientas a medida y su posterior mantenimiento se encuentre alineado con las necesidades del negocio, el estándar Cobit define los siguientes 7 procesos:

Es posible identificar relaciones entre los procesos de este apartado con los presentados por el estándar ISO 12207:

Cobit ISO 12207
AI1 – Identificación de soluciones 5.1 Adquisición
AI2 – Adquisición y mantenimiento de aplicaciones 5.1 Adquisición, 5.2 Suministro, 5.3 Desarrollo, 5.5 Mantenimiento, 6.2 Gestión de configuraciones
AI3 – Adquisición y mantenimiento de la infraestructura tecnológica 5.1 Adquisición, 5.2 Suministro, 5.5 Mantenimiento, 7.2 Infraestructura
AI4 – Facilidad de uso 6.1 Documentación, 6.8 Resolución de problemas, 7.1 Gerencia, 7.4 Formación
AI5 – Obtención de recursos tecnológicos 7.2 Infraestructuras
AI6 – Gestión de cambios 5.2 Suministro, 5.5 Mantenimiento, 7.3 Mejoras
AI7 – Instalación y acreditación de soluciones y cambios 6.3 Verificación de la calidad, 6.4 Verificación, 6.5 Validación, 6.6 Integración, 6.7 Auditoría

Como soporte a los procesos de este apartado es posible utilizar metodologías de desarrollo y modelos de capacidad como ISO 15504 y CMMI.

Entrega y Soporte

La entrega y soporte de servicios se encuentran constituidos por diversos procesos orientados a asegurar la eficacia y eficiencia de los sistemas de información.

El estándar Cobit ha definido 13 procesos diferentes:

En general, gran parte de los aspectos descritos se encuentran relacionados con las guías proporcionadas por ITIL (Information Technology Infraestructure Library) y el estándar ISO 20000.

Por otra parte, existen procesos determinados que pueden ser vinculados a otros estándares:

Cobit Relacionado
DS2 – Gestión de servicios de terceros eSCM-CL Client Organization y eSCM-SP Service Provider
DS4 – Asegurar la continuidad del servicio BS 25999-1 (Business Continuity Management) y guías BCI (Business Continuity Institute)
DS5 – Garantizar la seguridad de los sistemas Open Source Security Tests methodology (OSSTMM) y Information System Security Assessment Framework
DS6 – Identificar y asignar costes Activity-Based Costing (ABC)

Supervisión y Evaluación

El último dominio se centra en la supervisión de los sistemas con tal de:

Esta supervisión implica paralelamente la verificación de los controles por parte de auditores (internos o externos), ofreciendo una visión objetiva de la situación y con independencia del responsable del proceso.

El estándar Cobit define los siguientes 4 procesos:

Conclusión

El estándar Cobit nos ofrece una completa guía de alto nivel para la definición y evaluación de los procesos de negocios relacionados con los Sistemas de Información. Por otra parte, permite el uso de otros marcos de trabajo más específicos (p.ej. CMMI, ITIL, etc.) sin perder la compatibilidad gracias a al carácter generalista de Cobit.

Fuentes de información

Para la elaboración de este artículo me he basado en el estándar Cobit 4.1 y el paper “Auditoria i Programari Lliure” (autores Joan Puig y Sergi Blanco).

Categoría(s): Castellano • • Ir al principio de la página

9 Responses to “Cobit, estándar para el buen gobierno de los Sistemas de Información”

Comment from NeiL
Hora Thursday 28 February 2008 at 21:57:54

Por $deity… dime que no llevas corbata!!!

Comment from marco miranda
Hora Saturday 5 April 2008 at 2:24:55

hola estoy haciendo un trabajo sobre comit y nos pidieron hacer una simulacion de un banco q maneje transacciones basicas como llevar la nomina y manejar un credito y tengo q aplicar la parte de la planeacion y organizacion en especial los puntos de Gestión de la comunicación: y Gestión de la inversion tecnologica espero me puedan orientar se los agradecere mucho

Comment from Sandra Hurtado
Hora Friday 11 April 2008 at 16:18:35

Me parece muy interesante el artículo, me gustaría que me siguieran enviando información al correo electrónico

Comment from lili
Hora Wednesday 5 November 2008 at 10:40:12

Hola, tal vez sabes si existe una guia para aplicar COBIT, estoy realizando una, un tanto general, quisiera poder comparar con otros estandares, conoces d algo.

Comment from Patricia Tejada
Hora Friday 23 January 2009 at 21:25:35

Buenas Tardes,
Les agradezco la gentileza de compartir tan valiosa informacion.
Par efectos de mi trabajo de consultora en procesos y calidad, necesito estudiar y conocer el tema de Cobit version 4 y 4.1, por lo anterior les hago la peticion de compartirme en mi direccion de correo los documentos en español que les sea posible.
Que Dios los colme de bendiciones y les recompence abundamente vuestra generosidad
Cordial saludo
Patricia Tejada

Comment from Miguel
Hora Saturday 5 September 2009 at 1:04:44

Hola:

La información que muestras en la página esta muy bien resumida y es útil.

Gracias

Comment from Tatiana
Hora Wednesday 7 October 2009 at 20:26:55

Los estandares globales de COBIT, se apoyan en cuatro grandes dominios. Unos dan mayor enfásis en cuanto a la definición y profundidad de objetivos de control con respecto a otros.
¿Como auditor de las Tecnologías de la Información considera lo correcto? ¡Esta de acuerdo con este enfásis?.

Podrían ayudarme con esta respuesta.

Gracias

Comment from sed
Hora Thursday 15 October 2009 at 14:18:45

Podeis encontrar más información y manuales sobre Cobit 4.1 en español en la página oficial de ISACA: http://www.isaca.org

Comment from iinvestor
Hora Saturday 24 July 2010 at 20:43:11

On this site – http://theironinsurance.info , you will find the superb sentence in favour of these problems

Dejar un comentario

You need to enable javascript in order to use Simple CAPTCHA.
Security Code: