SlideShare una empresa de Scribd logo
1 de 30
Tecnologia da Informação
Parte 2
Auditoria de sistemas
Noções de Tecnologia da Informação
Gerencial. Noções de auditoria de
sistemas. Segurança de sistemas.
Análise de riscos em sistemas de
informação contábeis. Plano de
contingência. Técnicas de avaliação
de sistemas. Situações de
Vulnerabilidade: Virus, Fraudes,
Criptografia, Acesso não
autorizados, riscos de segurança em
geral.
Auditoria de sistemas                 Aula 2
Noções de Tecnologia da Informação
Gerencial. Noções de auditoria de
sistemas. Segurança de sistemas.
Análise de riscos em sistemas de
informação contábeis. Plano de
contingência. Técnicas de avaliação
de sistemas. Situações de
Vulnerabilidade: Vírus, Fraudes,
Criptografia, Acesso não
autorizados, riscos de segurança em
geral.
Auditoria
Auditoria = Audire = do latim “Saber
ouvir”

Critério – Conjunto de políticas,
procedimentos e requisitos

Evidências – Registros, fatos ou
outras informações pertinentes aos
critérios de auditoria

Auditor – Pessoa com a
competência para realizar uma
auditoria
Auditoria
            Processo sistemático, documentado
            e independente para obter
            evidências de auditoria e avaliá-las
            objetivamente para determinar a
            extensão na qual os critérios de
            auditoria são atendidos
Auditoria

Auditado – Pessoa ou organização
na qual passará pelo processo de
auditoria
Plano da Auditoria – Descrição das
atividades e arranjos para uma
auditoria
Escopo da auditoria – Abrangência
e limites de uma auditoria
Princípios de Auditoria
   Conduta ética: O fundamento do profissionalismo
      (Confiança, integridade, descrição e confidencialidade são
      essenciais para auditar)
     Apresentação Justa: a obrigação de reportar com
      veracidade e exatidão. A conclusão de uma auditoria
      reflete verdadeiramente e com precisão as atividades da
      auditoria
     Devido cuidado profissional: Cuidado necessário
      considerando a importância da atividade e a confiança
      depositada
     Independência: Auditores devem ser independentes da
      atividade a ser auditada e são livres de conflito de
      interesse e tendência
     Abordagem baseada em evidência: Evidência de
      Auditoria é Verificável
Caracteristicas da auditoria
Pode ser conduzida por um ou
mais auditores
O auditor identifica os critérios
de auditoria (processo, templates
e informações pertinentes)
Realiza uma preparação no
material
Cria ou seleciona um checklist
para que sirva de guia durante a
execução da auditoria
Identifica possíveis auditados
(Verificar com o líder da equipe)
Apresenta-se formalmente ao
auditados, descrevendo os
objetivos da auditoria
AUDITORIA DA TECNOLOGIA DA
INFORMAÇÃO
é uma auditoria operacional,
analisa a gestão de recursos,
com o foco nos aspectos de
eficiência, eficácia, economia
e efetividade.
Abrangência
abrangência desse tipo de auditoria
pode ser o ambiente de informática
como um todo ou a organização do
departamento de informática
Ambiente de informática
Ambiente de informática:
   Segurança dos outros
    controles;
   Segurança física;
   Segurança lógica;
   Planejamento de
    contingências;
   Operação do centro de
    processamento de
    dados.
Organização do departamento de
informática
Organização do departamento de informática:
    Aspectos administrativos da organização;
    Políticas, padrões, procedimentos, responsabilidades
     organizacionais, gerência pessoal e planejamento de
     capacidade;
    Banco de dados;
    Redes de comunicação e computadores;
    Controle sobre aplicativos:
      Desenvolvimento,
      Entradas, processamento e saídas.
Auditoria da tecnologia da
informação
É abrangente, engloba todos
os controles que podem
influenciar a segurança de
informação e o correto
funcionamento dos sistemas
de toda a organização:
•Controles organizacionais;
•De mudança;
•De operação de sistemas;
•Sobre Banco de Dados;
•Sobre microcomputadores;
•Sobre ambiente cliente-
servidor.
Auditoria da segurança de
informações
Determina a postura da organização
com relação à segurança. Avalia a
política de segurança e controles
relacionados com aspectos de
segurança institucional mais globais,
faz parte da auditoria da TI. Seu
escopo envolve:
•Avaliação da política de segurança;
•Controles de acesso lógico;
•Controles de acesso físicos;
•Controles ambientais;
•Planos de contingência e
continuidade de serviços.
Auditoria de aplicativos
Segurança e controle de aplicativos
específicos, incluindo aspectos
intrínsecos à área a que o aplicativo
atende:
•Controles sobre o desenvolvimento
de sistemas aplicativos;
•Controles de entradas,
processamento e saída de dados;
•Controle sobre conteúdo e
funcionamento do aplicativo, com
relação à área por ele atendida.
Equipe de Auditoria
Gerente deve ter:
Habilidade para recrutar ou formar profissionais com nível adequado de
capacitação técnica em auditoria e TI; determinar forma de atingir a capacitação
e os métodos de treinamento mais eficazes.

Conhecimentos técnicos:
Sistemas operacionais,
Software básico,
Banco de dados,
Processamento distribuído,
Software de controle de acesso,
Segurança de informações,
Plano e contingência, e de recuperação e
Metodologias de desenvolvimento de sistemas.
Equipe de Auditoria
Conhecimentos em auditoria:
Técnicas de auditoria,
Software de auditoria e extração de dados,


Outras capacidades relevantes:
Princípios Éticos,
Bom relacionamento,
Comunicação oral e escrita,
Senso crítico,
Conhecimento específico na área (finanças, pessoal, estoque...)
Composição da equipe
Opções para a formação da equipe:
•Consultoria externa
•Desenvolver a capacidade técnica
de TI nos auditores
•Desenvolver técnicas de auditagem
no pessoal de TI
Consultoria externa
Consultoria externa
        Analise (custo, alta capacidade, independência, duração,
investimento pessoal, extensão do trabalho)
        Consultores externos somente para tarefas específicas
(conhecimento especializado).
        Pontos críticos: custos, contrato e controle sobre atividades.
        Definição de objetivos precisos e pontos de controle.
       Recomendável: bom relacionamento, transferência de
conhecimentos.
         Ao término da auditoria: avaliação dos serviços (opiniões dos
consultores, dos membros da equipe e da gerencia da organização), com
o objetivo de evitar as mesmas falhas no futuro.
Metodologia
 Entrevistas
      Entrevistas de apresentação
   - Apresentação da equipe, cronograma das atividades, objetivos, áreas, período,
    metodologias. Estrutura do relatório (resultado da auditoria).
      Entrevistas de coleta de dados
   - Coleta de dados sobrre os sistemas ou ambiente de informática. Nessa entrevista podem ser
    identificados os pontos fortes e fracos de controle, falhas e possíveis irregularidades. O
    entrevistado deve saber de antemão como serão usados esses dados e conhecer o relatórios a
    certa da entrevista.
      Entrevistas de discussão de deficiências encontradas
   - Ao término das investigações são apresentadas as deficiências encontradas. Ao discuti-las
    podem ser apresentadas justificativas para essas deficiências, podendo ser desconsiderada as
    falhas ou relatadas as justificativas.
      Entrevista de encerramento
   - É apresentado o resumo dos resultados (pontos fortes, falhas mais relevantes, comentários,
    recomendações).
Objetivos de controle e procedimentos de
    auditoria
     Os objetivos de controle são metas de controle a serem alcançadas, ou efeitos
     negativos a serem evitados, para atingirmos esses objetivos, são traduzidos em
     procedimentos de auditoria.

    Os objetivos de controle podem ter vários enfoques e podem ser motivados por
     diversas razões:
    Segurança – dados e sistemas importantes para a organização, onde a
     confidencialidade, integridade e a disponibilidade são essenciais.
    Atendimento a solicitações externas – verificação de indícios de irregularidade
     motivados por denúncia ou solicitação de órgão superior.
    Materialidade – alto valor econômico-financeiro dos sistemas computacionais.
    Altos custos de desenvolvimento – sistemas de alto custos envolvem altos riscos.
    Grau de envolvimento dos usuários – o não envolvimento dos usuários no
     desenvolvimento de sistemas, acarreta sistemas que em geral não atendem
     satisfatoriamente às suas necessidades.
    Terceirização – efeitos da terceirização no ambiente de informática.
Execução de uma auditoria
     Os resultados da auditoria (achados e conclusões) devem
    ser suportados pela correta interpretação e análise
    dessas evidências.
   Evidência física – observações de atividades
    desenvolvidas pelos funcionários e gerentes, sistemas em
    funcionamento, local equipamentos, etc.
   Evidência documental – resultado da extração de dados,
    registro de transações, listagens, etc.
   Evidência fornecida pelo auditado - transcrições de
    entrevistas, cópias de documentos cedidos, fluxogramas,
    políticas internas, e-mails trocados com a gerência,
    justificativas, relatórios, etc.
   Evidência analítica - comparações, cálculos e
    interpretações de documentos.
Execução de uma auditoria – Boas
práticas
O auditor deve utilizar       •Estar bem preparado para realizar a
palavras de questionamentos   auditoria
como:                         •Tentar prever o máximo de
    Como? (de que modo)      situações possíveis
    O que? (o fato)          •Evitar surpresas ao auditado

    Quando? (tempo)          •Esclarecer todas as dúvidas sobre
                              uma não-conformidade
    Quem? (pessoas)
                              •Buscar objetividade e fatos
    Onde? (lugar)            concretos (Evidências)
    Por que? (motivos)
    Mostre-me (Evidência)
Execução de uma auditoria – Boas
práticas
•Não atacar pessoas e sim
fatos concretos
•Motivar a identificação de
melhorias
•Persuadir, não impor
•O auditor não deve relacionar
pessoas à não-conformidades
ou deficiências
•Ser flexível quando
necessário
•Ser imparcial e objetivo para
obtenção dos fatos
Relatório Preliminar
Antes mesmo de iniciar os trabalhos
de campo, na fase do planejamento
da auditoria, são coletadas
informações preliminares sobre a
entidade, seus sistemas, os recursos
necessários, a composição da
equipe, metodologias, objetivos de
controle e procedimentos a serem
adotados. Uma estrutura de
relatório deve ser definida e todas
essas informações devem ser
transcritas para o relatório.
Relatório final
Estrutura
Dados da entidade auditada - nome, endereço, natureza jurídica, relação de responsáveis,
etc.
Síntese - um breve resumo do conteúdo. É útil para a alta direção obter uma visão geral e
rápida dos principais pontos da auditoria.
Dados da auditoria - objetivos, período de fiscalização, composição da equipe, metodologia
adotada, natureza da auditoria, e objeto (controles gerais, desenvolvimento de sistemas,
aplicativo específico, etc.).
Introdução - histórico da entidade, conclusões de auditorias anteriores, estrutura
hierárquica do departamento de informática, sua relação com outros departamentos,
descrição do ambiente computacional, evolução tecnológica, principais sistemas e
projetos.
Falhas detectadas - apresenta em detalhes, as falhas e irregularidades detectadas durante
a auditoria. Além das descrições, são apresentados comentários iniciais, justificativa do
auditado e o parecer final da equipe para cada falha (preferências e recomendações).
Conclusão - síntese dos pontos principais do relatório e as recomendações ou
determinações finais da equipe para a correção das falhas ou irregularidades encontradas.
Parecer da gerência superior - as gerências superiores podem dar seu parecer a respeito dos
achados e recomendações da equipe de auditores, concordando integralmente ou em
partes com os pontos de vista da auditoria, ou ainda discordando inteiramente.
Exercício
............
Auditoria de sistemas2

Más contenido relacionado

La actualidad más candente

Apresentação itil
Apresentação itilApresentação itil
Apresentação itil
olivanlima
 
Aula 1 requisitos
Aula 1   requisitosAula 1   requisitos
Aula 1 requisitos
licardino
 

La actualidad más candente (20)

Sistemas de Informação II - Aula01- Apresentação da disciplina
Sistemas de Informação II - Aula01- Apresentação da disciplinaSistemas de Informação II - Aula01- Apresentação da disciplina
Sistemas de Informação II - Aula01- Apresentação da disciplina
 
Dados x informação
Dados x informaçãoDados x informação
Dados x informação
 
Engenharia de Requisitos
Engenharia de RequisitosEngenharia de Requisitos
Engenharia de Requisitos
 
Processos de Desenvolvimento de Software - teoria e prática
Processos de Desenvolvimento de Software - teoria e práticaProcessos de Desenvolvimento de Software - teoria e prática
Processos de Desenvolvimento de Software - teoria e prática
 
Analise de Requisitos Software
Analise de Requisitos SoftwareAnalise de Requisitos Software
Analise de Requisitos Software
 
Aula 3 Sistemas de Informação - Tipos de SI
Aula 3 Sistemas de Informação - Tipos de SIAula 3 Sistemas de Informação - Tipos de SI
Aula 3 Sistemas de Informação - Tipos de SI
 
Aula 1 - Conceitos de TI e PDTI
Aula 1 - Conceitos de TI e PDTIAula 1 - Conceitos de TI e PDTI
Aula 1 - Conceitos de TI e PDTI
 
MPS Br Nível F - Gerência de Configuração - GCO
MPS Br Nível F - Gerência de Configuração - GCO MPS Br Nível F - Gerência de Configuração - GCO
MPS Br Nível F - Gerência de Configuração - GCO
 
Verificação, Validação e Teste de Software
Verificação, Validação e Teste de SoftwareVerificação, Validação e Teste de Software
Verificação, Validação e Teste de Software
 
Introdução à Análise de Dados - Aula 01
Introdução à Análise de Dados - Aula 01Introdução à Análise de Dados - Aula 01
Introdução à Análise de Dados - Aula 01
 
Governança de TI
Governança de TIGovernança de TI
Governança de TI
 
Aula 1 Analise e Projeto
Aula 1   Analise e ProjetoAula 1   Analise e Projeto
Aula 1 Analise e Projeto
 
Modelagem de Sistema de Informação 02
Modelagem de Sistema de Informação 02Modelagem de Sistema de Informação 02
Modelagem de Sistema de Informação 02
 
Conceitos Básicos Sobre Analise de Sistemas
Conceitos Básicos Sobre Analise de SistemasConceitos Básicos Sobre Analise de Sistemas
Conceitos Básicos Sobre Analise de Sistemas
 
Curso completo COBIT 4.1
Curso completo COBIT 4.1Curso completo COBIT 4.1
Curso completo COBIT 4.1
 
BPM Conceito e Caso prático
BPM Conceito e Caso práticoBPM Conceito e Caso prático
BPM Conceito e Caso prático
 
Criação e Gestão de Indicadores de Processos
Criação e Gestão de Indicadores de ProcessosCriação e Gestão de Indicadores de Processos
Criação e Gestão de Indicadores de Processos
 
Uml Diagramas Estruturais
Uml   Diagramas EstruturaisUml   Diagramas Estruturais
Uml Diagramas Estruturais
 
Apresentação itil
Apresentação itilApresentação itil
Apresentação itil
 
Aula 1 requisitos
Aula 1   requisitosAula 1   requisitos
Aula 1 requisitos
 

Destacado

Arquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
Arquiteturas Paralelas e Distribuídas - Aula 3 - PipelineArquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
Arquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
Cleber Fonseca
 

Destacado (20)

StartGames Android aula 1
StartGames Android aula 1 StartGames Android aula 1
StartGames Android aula 1
 
Eng de testes dia 3
Eng de testes dia 3Eng de testes dia 3
Eng de testes dia 3
 
Qualidade de software
Qualidade de softwareQualidade de software
Qualidade de software
 
Eng de testes
Eng de testesEng de testes
Eng de testes
 
Qualidade de software2
Qualidade de software2Qualidade de software2
Qualidade de software2
 
Eng de testes dia 4
Eng de testes dia 4Eng de testes dia 4
Eng de testes dia 4
 
Eng de testes aula2
Eng de testes   aula2Eng de testes   aula2
Eng de testes aula2
 
Integração de software solucao e estilo
Integração de software   solucao e estiloIntegração de software   solucao e estilo
Integração de software solucao e estilo
 
Planejamento e gerência de risco de software
Planejamento e gerência de risco de softwarePlanejamento e gerência de risco de software
Planejamento e gerência de risco de software
 
Computação de alta performance
Computação de alta performanceComputação de alta performance
Computação de alta performance
 
StartGames Android aula 2
StartGames Android aula 2 StartGames Android aula 2
StartGames Android aula 2
 
Implementação de Serviços de Rede - Aula apresentação
Implementação de Serviços de Rede - Aula apresentaçãoImplementação de Serviços de Rede - Aula apresentação
Implementação de Serviços de Rede - Aula apresentação
 
Segurança da Informação - Aula 4 - Malwares
Segurança da Informação - Aula 4 - MalwaresSegurança da Informação - Aula 4 - Malwares
Segurança da Informação - Aula 4 - Malwares
 
Arquiteturas Paralelas e Distribuídas - Aula 6 - Cloud Computing
Arquiteturas Paralelas e Distribuídas - Aula 6 - Cloud ComputingArquiteturas Paralelas e Distribuídas - Aula 6 - Cloud Computing
Arquiteturas Paralelas e Distribuídas - Aula 6 - Cloud Computing
 
Segurança da informação - Aula 8 - Revisão 1º Semestre
Segurança da informação - Aula 8 - Revisão 1º SemestreSegurança da informação - Aula 8 - Revisão 1º Semestre
Segurança da informação - Aula 8 - Revisão 1º Semestre
 
Implementação de Serviços de Rede - Aula 1 - Estrutura do Sistema Operacional
Implementação de Serviços de Rede - Aula 1 - Estrutura do Sistema OperacionalImplementação de Serviços de Rede - Aula 1 - Estrutura do Sistema Operacional
Implementação de Serviços de Rede - Aula 1 - Estrutura do Sistema Operacional
 
Arquiteturas Paralelas e Distribuídas - Aula 2 - Arquiteturas de computadores
Arquiteturas Paralelas e Distribuídas - Aula 2 - Arquiteturas de computadoresArquiteturas Paralelas e Distribuídas - Aula 2 - Arquiteturas de computadores
Arquiteturas Paralelas e Distribuídas - Aula 2 - Arquiteturas de computadores
 
Gerência de configuração de softwares
Gerência de configuração de softwaresGerência de configuração de softwares
Gerência de configuração de softwares
 
Arquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
Arquiteturas Paralelas e Distribuídas - Aula 3 - PipelineArquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
Arquiteturas Paralelas e Distribuídas - Aula 3 - Pipeline
 
Métodos ágeis de desenvolvimento2
Métodos ágeis de desenvolvimento2Métodos ágeis de desenvolvimento2
Métodos ágeis de desenvolvimento2
 

Similar a Auditoria de sistemas2

Sistema de Gestão da Qualidade - ISO9001:2008
Sistema de Gestão da Qualidade - ISO9001:2008Sistema de Gestão da Qualidade - ISO9001:2008
Sistema de Gestão da Qualidade - ISO9001:2008
Leonardo Dias Nascimento
 
Pcp 5 semana - tecnicas de analise de riscos
Pcp   5 semana - tecnicas de analise de riscosPcp   5 semana - tecnicas de analise de riscos
Pcp 5 semana - tecnicas de analise de riscos
Tatiana Jatobá
 

Similar a Auditoria de sistemas2 (20)

1 introducao auditoria
1 introducao auditoria1 introducao auditoria
1 introducao auditoria
 
Auditoria
AuditoriaAuditoria
Auditoria
 
Auditoria interna de ti 2
Auditoria interna de ti 2Auditoria interna de ti 2
Auditoria interna de ti 2
 
Apostila de auditoria e segurança da informação - pronatec
Apostila de auditoria e segurança da informação - pronatecApostila de auditoria e segurança da informação - pronatec
Apostila de auditoria e segurança da informação - pronatec
 
Auditoria de Software.ppt
Auditoria de Software.pptAuditoria de Software.ppt
Auditoria de Software.ppt
 
Auditoria Remota_2022 - Editado.pptx
Auditoria Remota_2022 - Editado.pptxAuditoria Remota_2022 - Editado.pptx
Auditoria Remota_2022 - Editado.pptx
 
Auditoria Social.pptx
Auditoria Social.pptxAuditoria Social.pptx
Auditoria Social.pptx
 
Os Desafios da Implementação da Auditoria com Foco em Riscos do Sistema Fiep
Os Desafios da Implementação da Auditoria com Foco em Riscos do Sistema FiepOs Desafios da Implementação da Auditoria com Foco em Riscos do Sistema Fiep
Os Desafios da Implementação da Auditoria com Foco em Riscos do Sistema Fiep
 
Modulo 3 -Análise, Controle e Performance de processos
Modulo 3 -Análise, Controle e Performance de processosModulo 3 -Análise, Controle e Performance de processos
Modulo 3 -Análise, Controle e Performance de processos
 
Palestras Como Ele Achou Estas Falhas V.1.0
Palestras Como Ele Achou Estas Falhas V.1.0Palestras Como Ele Achou Estas Falhas V.1.0
Palestras Como Ele Achou Estas Falhas V.1.0
 
Ua 4
Ua 4Ua 4
Ua 4
 
Desburocratização
DesburocratizaçãoDesburocratização
Desburocratização
 
Qa test roadsec-bh - testes de segurança, não comece pelo fim!
Qa test   roadsec-bh - testes de segurança, não comece pelo fim!Qa test   roadsec-bh - testes de segurança, não comece pelo fim!
Qa test roadsec-bh - testes de segurança, não comece pelo fim!
 
Resenha auditoria
Resenha auditoriaResenha auditoria
Resenha auditoria
 
Auditoria de Processos
Auditoria de ProcessosAuditoria de Processos
Auditoria de Processos
 
Sistema de Gestão da Qualidade - ISO9001:2008
Sistema de Gestão da Qualidade - ISO9001:2008Sistema de Gestão da Qualidade - ISO9001:2008
Sistema de Gestão da Qualidade - ISO9001:2008
 
auditoriasinternas.pptx
auditoriasinternas.pptxauditoriasinternas.pptx
auditoriasinternas.pptx
 
Pcp 5 semana - tecnicas de analise de riscos
Pcp   5 semana - tecnicas de analise de riscosPcp   5 semana - tecnicas de analise de riscos
Pcp 5 semana - tecnicas de analise de riscos
 
Auditoria da qualidade
Auditoria da qualidadeAuditoria da qualidade
Auditoria da qualidade
 
Auditoria Eletrônica: Automatização de procedimentos de auditoria através do ...
Auditoria Eletrônica: Automatização de procedimentos de auditoria através do ...Auditoria Eletrônica: Automatização de procedimentos de auditoria através do ...
Auditoria Eletrônica: Automatização de procedimentos de auditoria através do ...
 

Más de GrupoAlves - professor

Más de GrupoAlves - professor (14)

Marketing digital
Marketing digitalMarketing digital
Marketing digital
 
Palestra Criptomoedas
Palestra Criptomoedas Palestra Criptomoedas
Palestra Criptomoedas
 
StartGames Android instalar eclipse
StartGames Android instalar eclipseStartGames Android instalar eclipse
StartGames Android instalar eclipse
 
Sistema de produção fordismo e toyotismo
Sistema de produção   fordismo e toyotismoSistema de produção   fordismo e toyotismo
Sistema de produção fordismo e toyotismo
 
Métrica de softwares
Métrica de softwaresMétrica de softwares
Métrica de softwares
 
Integração de software 2
Integração de software 2Integração de software 2
Integração de software 2
 
Lean
LeanLean
Lean
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
Métodos ágeis de desenvolvimento
Métodos ágeis de desenvolvimentoMétodos ágeis de desenvolvimento
Métodos ágeis de desenvolvimento
 
Qualidade de software3
Qualidade de software3Qualidade de software3
Qualidade de software3
 
Usabilidade1
Usabilidade1Usabilidade1
Usabilidade1
 
Preparatório uml aula3
Preparatório uml   aula3Preparatório uml   aula3
Preparatório uml aula3
 
Preparatório uml aula2
Preparatório uml   aula2Preparatório uml   aula2
Preparatório uml aula2
 
Preparatório uml
Preparatório umlPreparatório uml
Preparatório uml
 

Auditoria de sistemas2

  • 2. Auditoria de sistemas Noções de Tecnologia da Informação Gerencial. Noções de auditoria de sistemas. Segurança de sistemas. Análise de riscos em sistemas de informação contábeis. Plano de contingência. Técnicas de avaliação de sistemas. Situações de Vulnerabilidade: Virus, Fraudes, Criptografia, Acesso não autorizados, riscos de segurança em geral.
  • 3. Auditoria de sistemas Aula 2 Noções de Tecnologia da Informação Gerencial. Noções de auditoria de sistemas. Segurança de sistemas. Análise de riscos em sistemas de informação contábeis. Plano de contingência. Técnicas de avaliação de sistemas. Situações de Vulnerabilidade: Vírus, Fraudes, Criptografia, Acesso não autorizados, riscos de segurança em geral.
  • 4.
  • 5. Auditoria Auditoria = Audire = do latim “Saber ouvir” Critério – Conjunto de políticas, procedimentos e requisitos Evidências – Registros, fatos ou outras informações pertinentes aos critérios de auditoria Auditor – Pessoa com a competência para realizar uma auditoria
  • 6. Auditoria Processo sistemático, documentado e independente para obter evidências de auditoria e avaliá-las objetivamente para determinar a extensão na qual os critérios de auditoria são atendidos
  • 7. Auditoria Auditado – Pessoa ou organização na qual passará pelo processo de auditoria Plano da Auditoria – Descrição das atividades e arranjos para uma auditoria Escopo da auditoria – Abrangência e limites de uma auditoria
  • 8. Princípios de Auditoria  Conduta ética: O fundamento do profissionalismo (Confiança, integridade, descrição e confidencialidade são essenciais para auditar)  Apresentação Justa: a obrigação de reportar com veracidade e exatidão. A conclusão de uma auditoria reflete verdadeiramente e com precisão as atividades da auditoria  Devido cuidado profissional: Cuidado necessário considerando a importância da atividade e a confiança depositada  Independência: Auditores devem ser independentes da atividade a ser auditada e são livres de conflito de interesse e tendência  Abordagem baseada em evidência: Evidência de Auditoria é Verificável
  • 9. Caracteristicas da auditoria Pode ser conduzida por um ou mais auditores O auditor identifica os critérios de auditoria (processo, templates e informações pertinentes) Realiza uma preparação no material Cria ou seleciona um checklist para que sirva de guia durante a execução da auditoria Identifica possíveis auditados (Verificar com o líder da equipe) Apresenta-se formalmente ao auditados, descrevendo os objetivos da auditoria
  • 10. AUDITORIA DA TECNOLOGIA DA INFORMAÇÃO é uma auditoria operacional, analisa a gestão de recursos, com o foco nos aspectos de eficiência, eficácia, economia e efetividade.
  • 11. Abrangência abrangência desse tipo de auditoria pode ser o ambiente de informática como um todo ou a organização do departamento de informática
  • 12. Ambiente de informática Ambiente de informática:  Segurança dos outros controles;  Segurança física;  Segurança lógica;  Planejamento de contingências;  Operação do centro de processamento de dados.
  • 13. Organização do departamento de informática Organização do departamento de informática:  Aspectos administrativos da organização;  Políticas, padrões, procedimentos, responsabilidades organizacionais, gerência pessoal e planejamento de capacidade;  Banco de dados;  Redes de comunicação e computadores;  Controle sobre aplicativos:  Desenvolvimento,  Entradas, processamento e saídas.
  • 14. Auditoria da tecnologia da informação É abrangente, engloba todos os controles que podem influenciar a segurança de informação e o correto funcionamento dos sistemas de toda a organização: •Controles organizacionais; •De mudança; •De operação de sistemas; •Sobre Banco de Dados; •Sobre microcomputadores; •Sobre ambiente cliente- servidor.
  • 15. Auditoria da segurança de informações Determina a postura da organização com relação à segurança. Avalia a política de segurança e controles relacionados com aspectos de segurança institucional mais globais, faz parte da auditoria da TI. Seu escopo envolve: •Avaliação da política de segurança; •Controles de acesso lógico; •Controles de acesso físicos; •Controles ambientais; •Planos de contingência e continuidade de serviços.
  • 16. Auditoria de aplicativos Segurança e controle de aplicativos específicos, incluindo aspectos intrínsecos à área a que o aplicativo atende: •Controles sobre o desenvolvimento de sistemas aplicativos; •Controles de entradas, processamento e saída de dados; •Controle sobre conteúdo e funcionamento do aplicativo, com relação à área por ele atendida.
  • 17. Equipe de Auditoria Gerente deve ter: Habilidade para recrutar ou formar profissionais com nível adequado de capacitação técnica em auditoria e TI; determinar forma de atingir a capacitação e os métodos de treinamento mais eficazes. Conhecimentos técnicos: Sistemas operacionais, Software básico, Banco de dados, Processamento distribuído, Software de controle de acesso, Segurança de informações, Plano e contingência, e de recuperação e Metodologias de desenvolvimento de sistemas.
  • 18. Equipe de Auditoria Conhecimentos em auditoria: Técnicas de auditoria, Software de auditoria e extração de dados, Outras capacidades relevantes: Princípios Éticos, Bom relacionamento, Comunicação oral e escrita, Senso crítico, Conhecimento específico na área (finanças, pessoal, estoque...)
  • 19. Composição da equipe Opções para a formação da equipe: •Consultoria externa •Desenvolver a capacidade técnica de TI nos auditores •Desenvolver técnicas de auditagem no pessoal de TI
  • 20. Consultoria externa Consultoria externa Analise (custo, alta capacidade, independência, duração, investimento pessoal, extensão do trabalho) Consultores externos somente para tarefas específicas (conhecimento especializado). Pontos críticos: custos, contrato e controle sobre atividades. Definição de objetivos precisos e pontos de controle. Recomendável: bom relacionamento, transferência de conhecimentos. Ao término da auditoria: avaliação dos serviços (opiniões dos consultores, dos membros da equipe e da gerencia da organização), com o objetivo de evitar as mesmas falhas no futuro.
  • 21.
  • 22. Metodologia  Entrevistas  Entrevistas de apresentação  - Apresentação da equipe, cronograma das atividades, objetivos, áreas, período, metodologias. Estrutura do relatório (resultado da auditoria).  Entrevistas de coleta de dados  - Coleta de dados sobrre os sistemas ou ambiente de informática. Nessa entrevista podem ser identificados os pontos fortes e fracos de controle, falhas e possíveis irregularidades. O entrevistado deve saber de antemão como serão usados esses dados e conhecer o relatórios a certa da entrevista.  Entrevistas de discussão de deficiências encontradas  - Ao término das investigações são apresentadas as deficiências encontradas. Ao discuti-las podem ser apresentadas justificativas para essas deficiências, podendo ser desconsiderada as falhas ou relatadas as justificativas.  Entrevista de encerramento  - É apresentado o resumo dos resultados (pontos fortes, falhas mais relevantes, comentários, recomendações).
  • 23. Objetivos de controle e procedimentos de auditoria Os objetivos de controle são metas de controle a serem alcançadas, ou efeitos negativos a serem evitados, para atingirmos esses objetivos, são traduzidos em procedimentos de auditoria.  Os objetivos de controle podem ter vários enfoques e podem ser motivados por diversas razões:  Segurança – dados e sistemas importantes para a organização, onde a confidencialidade, integridade e a disponibilidade são essenciais.  Atendimento a solicitações externas – verificação de indícios de irregularidade motivados por denúncia ou solicitação de órgão superior.  Materialidade – alto valor econômico-financeiro dos sistemas computacionais.  Altos custos de desenvolvimento – sistemas de alto custos envolvem altos riscos.  Grau de envolvimento dos usuários – o não envolvimento dos usuários no desenvolvimento de sistemas, acarreta sistemas que em geral não atendem satisfatoriamente às suas necessidades.  Terceirização – efeitos da terceirização no ambiente de informática.
  • 24. Execução de uma auditoria Os resultados da auditoria (achados e conclusões) devem ser suportados pela correta interpretação e análise dessas evidências.  Evidência física – observações de atividades desenvolvidas pelos funcionários e gerentes, sistemas em funcionamento, local equipamentos, etc.  Evidência documental – resultado da extração de dados, registro de transações, listagens, etc.  Evidência fornecida pelo auditado - transcrições de entrevistas, cópias de documentos cedidos, fluxogramas, políticas internas, e-mails trocados com a gerência, justificativas, relatórios, etc.  Evidência analítica - comparações, cálculos e interpretações de documentos.
  • 25. Execução de uma auditoria – Boas práticas O auditor deve utilizar •Estar bem preparado para realizar a palavras de questionamentos auditoria como: •Tentar prever o máximo de  Como? (de que modo) situações possíveis  O que? (o fato) •Evitar surpresas ao auditado  Quando? (tempo) •Esclarecer todas as dúvidas sobre uma não-conformidade  Quem? (pessoas) •Buscar objetividade e fatos  Onde? (lugar) concretos (Evidências)  Por que? (motivos)  Mostre-me (Evidência)
  • 26. Execução de uma auditoria – Boas práticas •Não atacar pessoas e sim fatos concretos •Motivar a identificação de melhorias •Persuadir, não impor •O auditor não deve relacionar pessoas à não-conformidades ou deficiências •Ser flexível quando necessário •Ser imparcial e objetivo para obtenção dos fatos
  • 27. Relatório Preliminar Antes mesmo de iniciar os trabalhos de campo, na fase do planejamento da auditoria, são coletadas informações preliminares sobre a entidade, seus sistemas, os recursos necessários, a composição da equipe, metodologias, objetivos de controle e procedimentos a serem adotados. Uma estrutura de relatório deve ser definida e todas essas informações devem ser transcritas para o relatório.
  • 28. Relatório final Estrutura Dados da entidade auditada - nome, endereço, natureza jurídica, relação de responsáveis, etc. Síntese - um breve resumo do conteúdo. É útil para a alta direção obter uma visão geral e rápida dos principais pontos da auditoria. Dados da auditoria - objetivos, período de fiscalização, composição da equipe, metodologia adotada, natureza da auditoria, e objeto (controles gerais, desenvolvimento de sistemas, aplicativo específico, etc.). Introdução - histórico da entidade, conclusões de auditorias anteriores, estrutura hierárquica do departamento de informática, sua relação com outros departamentos, descrição do ambiente computacional, evolução tecnológica, principais sistemas e projetos. Falhas detectadas - apresenta em detalhes, as falhas e irregularidades detectadas durante a auditoria. Além das descrições, são apresentados comentários iniciais, justificativa do auditado e o parecer final da equipe para cada falha (preferências e recomendações). Conclusão - síntese dos pontos principais do relatório e as recomendações ou determinações finais da equipe para a correção das falhas ou irregularidades encontradas. Parecer da gerência superior - as gerências superiores podem dar seu parecer a respeito dos achados e recomendações da equipe de auditores, concordando integralmente ou em partes com os pontos de vista da auditoria, ou ainda discordando inteiramente.