Articulo de referencia

auditoría de gestión del cambio

La auditoría de gestión de cambios es el proceso mediante el cual las empresas pueden gestionar eficazmente los cambios en sus sistemas de tecnología de la información . Es nece...

La auditoría de gestión de cambios es el proceso mediante el cual las empresas pueden gestionar eficazmente los cambios en sus sistemas de tecnología de la información . Es necesario supervisar los cambios en el software para reducir el riesgo de pérdida de datos, corrupción, malware, errores y brechas de seguridad.

Riesgos de cambio

Una auditoría adecuada del control de cambios puede reducir los siguientes riesgos:

Procedimiento de control

Las siguientes características suelen formar parte de un procedimiento de auditoría de gestión de cambios:

Los procedimientos de gestión del cambio están formalmente documentados y controlados.
Los cambios se solicitan mediante un proceso formal.
Las solicitudes se registran y almacenan para futuras consultas.
Se evalúa el efecto del cambio solicitado.
Cada cambio se evalúa en función de su impacto previsto en el sistema informático y las operaciones comerciales. La evaluación se documenta junto con la solicitud.
La prioridad se basa en la urgencia, los beneficios potenciales y la facilidad con la que se pueden corregir los cambios.
Se imponen controles a los cambios.
Los cambios están limitados por controles automatizados o manuales. En particular, se realizan búsquedas periódicas para detectar cambios no autorizados.
Se ha puesto en marcha un proceso de cambio de emergencia.
Las políticas definen claramente los cambios de emergencia. Generalmente, se trata de errores que afectan significativamente el funcionamiento del sistema y las operaciones comerciales, aumentan la vulnerabilidad del sistema o ambas cosas. Los cambios de emergencia anulan algunos controles, pero no todos. Por ejemplo, un cambio propuesto puede estar documentado, pero no permitido sin autorización.
La documentación de los cambios se actualiza periódicamente.
Se registran las tareas de mantenimiento y los cambios realizados.
Se aplican controles a las nuevas versiones de software .
Por motivos de seguridad, las nuevas versiones de software suelen requerir controles como copias de seguridad, control de versiones y una implementación segura.
La distribución del software se evalúa para verificar su conformidad.
La distribución de software se evalúa para verificar el cumplimiento de los acuerdos de licencia. El incumplimiento puede tener consecuencias financieras y legales desastrosas.
Los cambios se envían para su aprobación.
Las modificaciones propuestas se presentan para su aprobación una vez que los auditores hayan revisado los recursos necesarios, otros cambios, el efecto, la urgencia y la estabilidad del sistema.
Los deberes están separados
La responsabilidad de la creación, aprobación y aplicación se asigna a diferentes personas para evitar cambios no deseados.
Se revisan los cambios.
Se realiza un seguimiento de los cambios para evaluar la eficacia de las políticas de gestión del cambio .

Véase también

Referencias

  • Organización Internacional de Normalización (ISO)
  • Asociación de Auditoría y Control de Sistemas de Información (ISACA)
Obtenido de " https://en.wikipedia.org/w/index.php?title=Change_management_auditing&oldid=1108588951 "