Articulo de referencia

Gobernanza corporativa de las tecnologías de la información

La gobernanza de las tecnologías de la información ( TI ) es una disciplina del gobierno corporativo que se centra en las TI, su rendimiento y la gestión de riesgos . El interés...

La gobernanza de las tecnologías de la información ( TI ) es una disciplina del gobierno corporativo que se centra en las TI, su rendimiento y la gestión de riesgos . El interés en la gobernanza de las TI surge de la necesidad constante de las organizaciones de enfocar sus esfuerzos de creación de valor en los objetivos estratégicos y de gestionar mejor el desempeño de quienes generan dicho valor, en beneficio de todos los grupos de interés. Ha evolucionado a partir de los Principios de la Administración Científica , la Gestión de la Calidad Total y el Sistema de Gestión de la Calidad ISO 9001.

Históricamente, los directivos de alto nivel delegaban las decisiones clave de TI a la gerencia de TI y a los líderes empresariales. Los objetivos a corto plazo de los responsables de la gestión de TI pueden entrar en conflicto con los intereses de otras partes interesadas si no se establece una supervisión adecuada. La gobernanza de TI involucra sistemáticamente a todos: miembros del consejo de administración, alta gerencia, personal, clientes, comunidades, inversores y reguladores. Un marco de gobernanza de TI se utiliza para identificar, establecer y vincular los mecanismos que supervisan el uso de la información y la tecnología relacionada para generar valor y gestionar los riesgos asociados a su uso.

Existen diversas definiciones de gobernanza de TI. Mientras que en el mundo empresarial el enfoque se ha centrado en gestionar el rendimiento y crear valor, en el mundo académico se ha centrado en "especificar los derechos de decisión y un marco de rendición de cuentas para fomentar un comportamiento deseable en el uso de las TI". [ 1 ]

La definición del IT Governance Institute es: "... liderazgo , estructuras organizativas y procesos para asegurar que la TI de la organización respalde y amplíe las estrategias y objetivos de la organización." [ 2 ]

AS8015 , la norma australiana para la gobernanza corporativa de las tecnologías de la información y la comunicación (TIC), define la gobernanza corporativa de las TIC como «El sistema mediante el cual se dirige y controla el uso actual y futuro de las TIC. Implica evaluar y dirigir los planes para el uso de las TIC en apoyo de la organización y supervisar dicho uso para lograr los objetivos previstos. Incluye la estrategia y las políticas para el uso de las TIC dentro de una organización». [ 3 ]

Fondo

La disciplina de la gobernanza de las tecnologías de la información surgió en 1993 como una derivación de la gobernanza corporativa y se centra principalmente en la conexión entre los objetivos estratégicos de una organización, sus metas comerciales y la gestión de TI dentro de la misma . Destaca la importancia de la creación de valor y la rendición de cuentas en el uso de la información y las tecnologías relacionadas, y establece la responsabilidad del órgano de gobierno, en lugar del director de sistemas de información o la dirección empresarial.

Los objetivos principales de la gobernanza de la información y la tecnología (TI) son: (1) asegurar que el uso de la información y la tecnología genere valor para el negocio , (2) supervisar el desempeño de la gerencia y (3) mitigar los riesgos asociados con su uso. Esto se puede lograr mediante la dirección del consejo de administración, la implementación de una estructura organizacional con una clara rendición de cuentas para las decisiones que impactan en el logro exitoso de los objetivos estratégicos y la institucionalización de buenas prácticas mediante la organización de las actividades en procesos con resultados claramente definidos que puedan vincularse a los objetivos estratégicos de la organización.

Tras los fallos en materia de gobierno corporativo ocurridos en la década de 1980, varios países establecieron códigos de gobierno corporativo a principios de la década de 1990:

Como resultado de estos esfuerzos de gobierno corporativo para gestionar mejor el aprovechamiento de los recursos empresariales, se prestó especial atención al papel de la información y la tecnología subyacente para respaldar un buen gobierno corporativo. Pronto se reconoció que la tecnología de la información no solo facilitaba el gobierno corporativo, sino que, como recurso, también generaba valor y requería una mejor gestión.

En Australia, la norma AS8015 de gobernanza corporativa de las TIC se publicó en enero de 2005. [ 4 ] Fue adoptada rápidamente como ISO/IEC 38500 en mayo de 2008. [ 5 ]

El proceso de gobernanza de TI garantiza una vinculación directa entre los recursos y procesos de TI y los objetivos empresariales, en consonancia con la estrategia. Existe una fuerte correlación entre la curva de madurez de la gobernanza de TI y la eficacia general de las TI.

Problemas

La gobernanza de TI se confunde a menudo con la gestión de TI , el cumplimiento normativo y los controles de TI . El problema se agrava con términos como "gobernanza, riesgo y cumplimiento (GRC)", que establecen un vínculo entre gobernanza y cumplimiento. El objetivo principal de la gobernanza de TI es la administración de los recursos de TI en nombre de las diversas partes interesadas , cuya jerarquía la establece el órgano rector de la organización. Una forma sencilla de explicar la gobernanza de TI es: ¿qué se pretende lograr con el aprovechamiento de los recursos de TI? Mientras que la gestión de TI se centra en "planificar, organizar, dirigir y controlar el uso de los recursos de TI" (es decir, el cómo ), la gobernanza de TI se centra en crear valor para las partes interesadas a partir de las directrices de quienes gobiernan. La norma ISO 38500 ha contribuido a clarificar la gobernanza de TI al describir un modelo que deben utilizar los directivos de las empresas.

Si bien los directores son responsables de esta gestión, no es inusual delegar esta responsabilidad a la gerencia (tanto de negocios como de TI), de la cual se espera que desarrolle la capacidad necesaria para lograr el desempeño esperado. Si bien la gestión de riesgos y el cumplimiento normativo son componentes esenciales de una buena gobernanza , el enfoque principal radica en generar valor y gestionar el desempeño (es decir, "Gobernanza, Generación de Valor y Gestión del Desempeño" (GVP)).

A pesar de los esfuerzos por gestionar el desempeño y generar valor, un estudio sobre el fraude en los Emiratos Árabes Unidos demostró que el gobierno corporativo no desempeña un papel fundamental en la reducción del fraude, lo que indica que no existe una diferencia significativa en comparación con otras técnicas tradicionales de prevención del fraude. Los investigadores han argumentado que, debido a esta falta de contribución, debería haber una mejor supervisión por parte de la alta dirección. [ 6 ]

Marcos de trabajo

Existen varias referencias complementarias que pueden servir como guías útiles para la implementación de la gobernanza de la información y la tecnología (TI). Algunas de ellas son:

  • AS8015-2005 Norma australiana para la gobernanza corporativa de las tecnologías de la información y la comunicación. La norma AS8015 fue adoptada como ISO/IEC 38500 en mayo de 2008.
  • ISO/IEC 38500:2015 Corporate governance of information technology,[7] (very closely based on AS8015-2005) provides a framework for effective governance of IT to assist those at the highest level of organizations to understand and fulfill their legal, regulatory, and ethical obligations in respect of their organizations’ use of IT. ISO/IEC 38500 is applicable to organizations from all sizes, including public and private companies, government entities, and not-for-profit organizations. This standard provides guiding principles for directors of organizations on the effective, efficient, and acceptable use of Information Technology (IT) within their organizations.
  • COBIT is regarded as the world's leading IT governance and control framework. COBIT provides a reference model of 37 IT processes typically found in an organization.[8] Each process is defined together with process inputs and outputs, key process activities, process objectives, performance measures and a maturity model. ISACA published COBIT2019 in 2019 as a "business framework for the governance and management of enterprise IT". COBIT2019 consolidates replaces COBIT 5, which itself replaced COBIT 4.1, Val IT and Risk IT into a single framework acting as an enterprise framework aligned and interoperable with TOGAF and ITIL.
  • IGPMM- The Information Governance Process Maturity Model[9] depends on maturing 22 processes that help identify – and improve the management of – information value, cost and risk. CGOC updated the IGPMM in March 2017.[10] The processes reflect the needs of the key information stakeholders, including legal, records information management (RIM), privacy and security, lines of business and IT. The maturation for each business process moves through four stages:
    • Stage 1: Ad hoc and inconsistent
    • Stage 2: Siloed and manual
    • Stage 3: Siloed, consistent and instrumented
    • Stage 4: Integrated, instrumented and optimized

Other frameworks offer a partial view on IT Management & IT Governance Processes:

  • CMM - The Capability Maturity Model: focus on software engineering
  • ITIL - Focus on IT Service management
  • ISO/IEC 20000 - Focus on IT Service management
  • ISO/IEC 27001 - Focus on Information Security Management
  • ISO/IEC 27005 - Focus on Information Security Risk Management
  • ISO/IEC 29148 and IREB - Focus on Requirement Engineering
  • ISO/IEC 29119 and ISTQB - Focus on Software Testing

Non-IT specific frameworks of use include:

Certificación profesional

  • La certificación Certified in the Governance of Enterprise Information Technology ( CGEIT ) fue creada en 2007 por ISACA . Está dirigida a profesionales con al menos cinco años de experiencia en puestos de gestión o asesoría centrados en la gobernanza y el control de las TI a nivel empresarial. Además, requiere aprobar un examen de cuatro horas diseñado para evaluar la comprensión del solicitante sobre la gestión de las TI empresariales. El primer examen se realizó en diciembre de 2008.
  • Las certificaciones COBIT5 Foundation, COBIT5 Assessor y COBIT5 Implementation fueron creadas en 2012 por ISACA .

Véase también

Referencias

  1. Weill, P. y Ross, JW, 2004, Gobernanza de TI: Cómo los mejores profesionales gestionan los derechos de decisión en TI para obtener resultados superiores , Harvard Business School Press, Boston.
  2. "Informe para la Junta Directiva sobre Gobernanza de TI, 2.ª edición" (PDF) . Instituto de Gobernanza de TI. 2003. Consultado el 24 de junio de 2014 .
  3. AS 8015 – 2005: Gobernanza corporativa de las tecnologías de la información y la comunicación (Norma australiana). Sídney: Standards Australia. 2005.
  4. AS 8015-2005 – Gobernanza corporativa de las tecnologías de la información y la comunicación (Informe técnico). Standards Australia. Enero de 2005. Consultado el 22 de julio de 2025 .
  5. "ISO/IEC 38500 ayudará al organismo rector a evaluar, dirigir y supervisar el uso de las TI" . Noticias de ISO . 3 de junio de 2008. Consultado el 22 de julio de 2025 .
  6. Halbouni, Sawsan Saadi; Obeid, Nada; Garbou, Abeer (6 de junio de 2016). "Gobierno corporativo y tecnología de la información en la prevención y detección del fraude: evidencia de los EAU". Revista de Auditoría Gerencial . 31 (6/7): 589– 628. doi : 10.1108/MAJ-02-2015-1163 .
  7. Tranchard, Sandrine (5 de junio de 2008). «Norma ISO/IEC para la gobernanza corporativa de las tecnologías de la información» . Organización Internacional de Normalización . Archivado del original el 5 de diciembre de 2008.
  8. Harguem, Saida (17 de enero de 2021). "Un marco conceptual sobre el impacto de la gobernanza de TI en el desempeño organizacional: una perspectiva de capacidad dinámica" . Academic Journal of Interdisciplinary Studies . 10 (1): 136. doi : 10.36941/ajis-2021-0012 .
  9. Smallwood, Robert F. (1 de octubre de 2018). Gobernanza de la información para profesionales de la salud: un enfoque práctico . Taylor & Francis. ISBN 9781351339728.
  10. Maher, Heidi (2017-03-03). "El nuevo IGPMM es esencial para afrontar los desafíos de los datos" . Corporate Compliance Insights . Recuperado el 2018-11-21 .

Lecturas adicionales

  • Blitstein, Ron (2012). "Gobernanza de TI: ¿Atasco burocrático o facilitador empresarial?" . Cutter Consortium . Recuperado el 5 de agosto de 2025 .
  • Brown, Allen E.; Grant, Gerald G. (2005). "Enmarcando los marcos: una revisión de la investigación sobre gobernanza de TI". Communications of the Association for Information Systems . 15 . doi : 10.17705/1CAIS.01538 .
  • De Haes, S.; Van Grembergen, W. (2009). "Explorando la relación entre las prácticas de gobernanza de TI y la alineación entre negocios y TI a través del análisis de casos extremos en empresas financieras belgas de tamaño mediano a grande". Journal of Enterprise Information Management . 22 (5): 615– 637. doi : 10.1108/17410390910993563 .
  • Georgel, Frédéric (2004). Gobernanza de TI  : Maîtrise d'un système d'information (1ª  ed.). Dunod. ISBN 2-10-052574-3.
  • Georgel, Frédéric (2008). Gobernanza, auditoría y seguridad de TI . CCH. ISBN 978-2-89366-577-1.
  • Lutchen, M. (2004). Gestión de TI como negocio  : una guía de supervivencia para directores ejecutivos . Hoboken, NJ: John Wiley & Sons. ISBN 0-471-47104-6.
  • Renz, Patrick S. (2007). Gobernanza de proyectos . Contribuciones a la economía. Heidelberg: Physica-Verlag. ISBN 978-3-7908-1926-7.
  • Van Grembergen, Wim (2004). Estrategias para la gobernanza de las tecnologías de la información . Publicación del grupo de ideas. ISBN 1-59140-284-0.
  • Van Grembergen, Wim; De Haes, Steven (2009). Gobernanza empresarial de TI  : lograr valor y alineación estratégica . Saltador.
  • Van Grembergen, Wim; De Haes, Steven (2010). "Un recorrido de investigación sobre la gobernanza empresarial de TI, la alineación entre negocios y TI y la creación de valor". Revista internacional de alineación y gobernanza de TI/negocios . 1 : 1–13 . doi : 10.4018/jitbag.2010120401 .
  • Weill, Peter; Ross, Jeanne W. (2004). Gobernanza de TI  : Cómo los mejores profesionales gestionan los derechos de decisión en TI para obtener resultados superiores . Boston, MA: Harvard Business School Press. ISBN 1-59139-253-5.
  • Wilkin, CL; Chenhall, RH (2010). "Una revisión de la gobernanza de TI  : una taxonomía para informar los SIA". Journal of Information Systems . 24 (2): 107– 146. doi : 10.2308/jis.2010.24.2.107 .
  • Wood, David J. (2011). "Evaluación de la madurez de la gobernanza de TI  : El caso de San Marcos, Texas" . Proyectos de investigación aplicada . Universidad Estatal de Texas–San Marcos. Archivado del original el 18 de marzo de 2012. Recuperado el 5 de agosto de 2025 .