La auditoría de gestión de cambios es el proceso mediante el cual las empresas pueden gestionar eficazmente los cambios en sus sistemas de tecnología de la información . Es necesario supervisar los cambios en el software para reducir el riesgo de pérdida de datos, corrupción, malware, errores y brechas de seguridad.
Riesgos de cambio
Una auditoría adecuada del control de cambios puede reducir los siguientes riesgos:
- Las funciones de seguridad de la red se desactivan.
- Se distribuye código malicioso a los usuarios.
- Se pierden datos confidenciales o estos se vuelven inseguros.
- Se producen errores en los informes financieros .
Procedimiento de control
Las siguientes características suelen formar parte de un procedimiento de auditoría de gestión de cambios:
- Los procedimientos de gestión del cambio están formalmente documentados y controlados.
- Los cambios se solicitan mediante un proceso formal.
- Las solicitudes se registran y almacenan para futuras consultas.
- Se evalúa el efecto del cambio solicitado.
- Cada cambio se evalúa en función de su impacto previsto en el sistema informático y las operaciones comerciales. La evaluación se documenta junto con la solicitud.
- La prioridad se basa en la urgencia, los beneficios potenciales y la facilidad con la que se pueden corregir los cambios.
- Se imponen controles a los cambios.
- Los cambios están limitados por controles automatizados o manuales. En particular, se realizan búsquedas periódicas para detectar cambios no autorizados.
- Se ha puesto en marcha un proceso de cambio de emergencia.
- Las políticas definen claramente los cambios de emergencia. Generalmente, se trata de errores que afectan significativamente el funcionamiento del sistema y las operaciones comerciales, aumentan la vulnerabilidad del sistema o ambas cosas. Los cambios de emergencia anulan algunos controles, pero no todos. Por ejemplo, un cambio propuesto puede estar documentado, pero no permitido sin autorización.
- La documentación de los cambios se actualiza periódicamente.
- Se registran las tareas de mantenimiento y los cambios realizados.
- Se aplican controles a las nuevas versiones de software .
- Por motivos de seguridad, las nuevas versiones de software suelen requerir controles como copias de seguridad, control de versiones y una implementación segura.
- La distribución del software se evalúa para verificar su conformidad.
- La distribución de software se evalúa para verificar el cumplimiento de los acuerdos de licencia. El incumplimiento puede tener consecuencias financieras y legales desastrosas.
- Los cambios se envían para su aprobación.
- Las modificaciones propuestas se presentan para su aprobación una vez que los auditores hayan revisado los recursos necesarios, otros cambios, el efecto, la urgencia y la estabilidad del sistema.
- Los deberes están separados
- La responsabilidad de la creación, aprobación y aplicación se asigna a diferentes personas para evitar cambios no deseados.
- Se revisan los cambios.
- Se realiza un seguimiento de los cambios para evaluar la eficacia de las políticas de gestión del cambio .
Véase también
Referencias
Enlaces externos
- Organización Internacional de Normalización (ISO)
- Asociación de Auditoría y Control de Sistemas de Información (ISACA)
Categoría :
- gestión de tecnologías de la información