SlideShare una empresa de Scribd logo
1 de 2
Descargar para leer sin conexión
auditoría
opinión



De la auditoría como dimensión de
Gobierno TI a la "metáfora de la balanza"




                                          Miguel García
                                          Menéndez
                                          Miembro de la Junta Directiva de
                                          ISACA Capítulo de Madrid y gerente
                                          de Gobierno y Procesos de TI de Atos
                                          Consulting



Finalizadas las conmemoraciones de        a encontrar las respuestas a todos        más amplio sentido del término, de
su cuadragésimo aniversario, ISACA,       estos interrogantes.                      tales tecnologías.
la antigua Information Systems Audit         Es perfectamente conocido, a              Tal vez sea el momento de recordar
and Control Association, se ha pre-       estas alturas, el hecho de que son        -mejor aún, de volver a reivindicar- el
sentado ante el nuevo año con un          múltiples las interpretaciones que        margen de juego que esa disciplina
cambio en su imagen corporativa.          se han dado, y aún se dan, de la          tiene a este respecto, ampliando la
El cambio va más allá de la obli-         disciplina del Gobierno Corporativo       mira más allá del ámbito de la pro-
gada eliminación del número "40"          de TI.                                    tección de los activos de información
que ha acompañado durante 2009               Sin embargo, si se revisan algunas     y las auditorías de seguridad, en sus
al logotipo de la asociación, y se        de las principales fuentes de referen-    más que numerosas variantes.
extiende a su lema, que ha pasa-          cia en la materia -la norma ISO/IEC          Pero es hora de volver a ese
do de ser "Serving IT Governance          38500:2008, Corporate governance          supuesto "abandono" que ISACA
Professionals", al nuevo "Trust in, and   of IT, o el propio IT Governance          ha hecho de su comunidad de aso-
value from, information systems".         Institute de ISACA, son buenos            ciados dedicados a la Gobernanza
   De este modo, ISACA se convierte       exponentes de ellas-, comienzan a         de las TI, que, como se apuntaba al
en organización promotora de "la          observarse no pocas similitudes y         principio, la nueva leyenda sugiere.
confianza en, y del valor aportado        empiezan a dibujarse los dominios
por, los sistemas de información", al     (dimensiones) por los que se extien-      La metáfora de la balanza
tiempo que deja de servir a los profe-    de la Gobernanza de TI. Una de tales      Al contrario de lo que pueda pare-
sionales dedicados al buen gobierno       dimensiones es aquella vinculada a        cer, el lema escogido resume la
corporativo de las tecnologías de la      las actividades de evaluación y medi-     esencia del principio de "equilibrio
información y las comunicaciones.         ción del rendimiento de esas TI.          del valor" de las TI -subyacente
Pero, ¿es cierta esta última afirma-         Más de uno verá en dicha dimen-        al concepto mismo de Gobierno
ción? ¿Acaso lo sería, si se hubiese      sión elementos vinculados a la ges-       Corporativo de TI-, en el que con-
formulado en sentido inverso?; esto       tión cuantitativa de las TI, como la      curren los dos componentes clave
es, ¿acaso supuso un abandono de          identificación y el establecimiento de    de tal equilibrio: el propio valor, y el
su tradicional “clientela” -los audito-   indicadores, la definición de niveles     riesgo, o mejor dicho, la mitigación
res- la adopción, hace más de cuatro      de servicio o la construcción de          de dicho riesgo, entendida como
años, del ahora retirado lema?            cuadros de mando integral. El que         garantía de confianza.
                                          piense así, estará en lo cierto; pero        El principio de "equilibrio del valor"
Dimensiones del Gobierno TI               no deberá olvidar el merecido hueco       podría quedar enunciado así: "a par-
Un breve repaso a las dimensiones         que, en dicha dimensión, tiene reser-     tir de una determinada estrategia
del Gobierno Corporativo de TI y un       vada la Auditoría de los Sistemas de      para las TI -que necesariamente ha
sosegado análisis del principio de        Información, en tanto que permite         de venir fijada por la estrategia previa
“equilibrio del valor” pueden ayudar      evaluar la eficacia y eficiencia, en el   del negocio, al que las TI sirven- [sin-




36      red seguridad           marzo 2010                                                    especial
auditoría        opinión



        Un buen gobierno corporativo de las TIC habrá de
        garantizar el paralelismo entre los objetivos a establecer
        para las áreas de TI dentro de la organización y los del
        negocio al que esas tecnologías dan sustento


cronización estratégica TI-Negocio],       no corporativo de las TIC habrá de           ca esta visión global, completa, de
han de ponerse en marcha dos fuer-         garantizar el paralelismo entre los          conjunto. Bajo el paraguas de CobiT
zas: una, en el sentido de crear valor     objetivos a establecer para las áreas        5 se ubicarán los actuales modelos
para el negocio [aportación de valor];     de TI dentro de la organización y los        CobIT, Val IT y Risk IT, así como
y otra, en el sentido de preservar el      del negocio al que aquellas dan sus-         algún otro marco de referencia de los
valor creado [mitigación del riesgo de     tento, al tiempo que tratará de bus-         actualmente puestos a disposición
destrucción de valor]".                    car el necesario equilibrio entre las        por parte de la asociación, en con-
   Como se ha desgranado en la             ventajas y desventajas -valor aporta-        creto, Business Model for Information
propia definición, el principio recoge     do y riesgo- derivadas del uso de las        Security (BMIS) y el marco de referen-
los tres elementos fundamentales           tecnologías.                                 cia para el aseguramiento de TI (ITAF,
(dominios) del Gobierno Corporativo                                                     en siglas inglesas).
de las TIC:                                Los modelos de ISACA                            Como conclusión y retomando las
   • La sincronización de las TI con el    Ese mismo planteamiento es el que            preguntas planteadas al principio,
negocio al que sirven.                     ha seguido ISACA durante los últimos         parecerá bastante sensato responder,
   • La aportación de valor al nego-       15 años, a través de la publicación de       con total rotundidad, que, ni una cosa,
cio, por parte de las citadas TI.          sus diferentes modelos: CobIT (1996),        ni la otra: ni ISACA abandonó a los
   • La mitigación de los riesgos que,     Val IT (2006) y, ahora, Risk IT (2009),      auditores de sistemas de información
del propio uso de dichas TI, se pue-       dirigidos a una, cada vez más variada        en 2005, sino que los incorporó a
den derivar.                               audiencia de profesionales del control       su corriente de Gobierno Corporativo
   En este punto aparece, también,         interno de TI, de la auditoría de los sis-   de TI; ni, mucho menos, ahora esa
la metáfora de la balanza que cons-        temas y seguridad de la información y        corriente se ha cerrado.
tituye, quizás, la forma más clara de      del gobierno corporativo de TI.                 ¡Los profesionales ocupados en el
representar gráficamente, no sólo el          Tomados de manera individual, nin-        Gobierno Corporativo de TI -entre
principio de "equilibrio del valor" de     guno de dichos modelos constituye            ellos los auditores de Sistemas de
las TIC, sino también el concepto          un verdadero marco de gobierno cor-          Información- pueden estar tranquilos!:
mismo de su gobierno corporativo.          porativo de TI, tal y como defienden,        el compromiso de su asociación para
Piénsese en una simple balanza com-        incluso, algunos de los más reputa-          con todos ellos no ha hecho sino
puesta por un brazo del que penden         dos difusores de la gobernanza TIC.          reforzarse un poco más.
dos platos: el brazo representaría el      Tomados de manera individual no son
alineamiento (sincronización) entre TI     sino meros componentes de un marco
y el negocio; un primer platillo, ven-     global. Este marco global, esta balan-
dría a simbolizar el valor aportado por    za, ha podido completarse con la
el empleo de esas TI; y, finalmente,       reciente publicación del modelo Risk
el otro platillo, contendría los riesgos   IT, de modo que la balanza de ISACA
para la organización, nacidos de la        para el Gobierno de TI dispone, ahora
adopción de tales tecnologías.             sí, de sus tres elementos esenciales:
   En suma, la imagen de la balanza           • Un brazo para la sincronización
viene a recordar tres sencillas ideas:     TI-Negocio, representado por el
en primer lugar, las TI han de estar al    modelo CobIT (véanse Apéndices I y
servicio de, y en línea con, las nece-     II del modelo).
sidades del negocio del que forman            • Un platillo simbolizando la aporta-
parte; en segundo, existe un induda-       ción de valor por parte de las TI, ámbi-
ble beneficio para las organizaciones      to de desarrollo natural de Val IT.
en el uso de las TIC, materializado en        • Otro platillo, que ha de equilibrarse
el valor añadido que les aportan; y,       con el primero y que representa los
en tercer lugar, no todo son ventajas,     riesgos nacidos del uso de las TI, para
sino que el mismo empleo de esas           cuyo gobierno ha nacido Risk IT.
tecnologías puede suponer una serie           Sin embargo, no será hasta la apa-
de perjuicios, nacidos de los riesgos      rición de CobIT 5, prevista para no
asociados a su uso. Un buen gobier-        antes de 2011/12, cuando se ofrez-




  especial                                                                        red seguridad        marzo 2010           37

Más contenido relacionado

La actualidad más candente

Contabilidad sistematizada
Contabilidad sistematizadaContabilidad sistematizada
Contabilidad sistematizadaANDRES ESCORCIA
 
Compilado de-gc1
Compilado de-gc1Compilado de-gc1
Compilado de-gc1Lalita A.S
 
Controversia sobre sistema de contabilidad integral
Controversia sobre sistema de contabilidad integralControversia sobre sistema de contabilidad integral
Controversia sobre sistema de contabilidad integralecalleja1
 
Traduccion
TraduccionTraduccion
Traduccionr47431
 
CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,
 CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM, CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,
CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,LUZBCY18
 

La actualidad más candente (8)

Contabilidad sistematizada
Contabilidad sistematizadaContabilidad sistematizada
Contabilidad sistematizada
 
Resumen
ResumenResumen
Resumen
 
Compilado de-gc1
Compilado de-gc1Compilado de-gc1
Compilado de-gc1
 
Tics
TicsTics
Tics
 
Controversia sobre sistema de contabilidad integral
Controversia sobre sistema de contabilidad integralControversia sobre sistema de contabilidad integral
Controversia sobre sistema de contabilidad integral
 
Traduccion
TraduccionTraduccion
Traduccion
 
Contabilidad Sistematizada I AN
Contabilidad Sistematizada I ANContabilidad Sistematizada I AN
Contabilidad Sistematizada I AN
 
CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,
 CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM, CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,
CONTROVERSIES ON INTEGRATED ACCOUNTING SYSTEM,
 

Similar a Artículo isaca

IT Governance. Published in “Perspectiva” (Perspective) Magazine.
IT Governance. Published in “Perspectiva” (Perspective) Magazine.IT Governance. Published in “Perspectiva” (Perspective) Magazine.
IT Governance. Published in “Perspectiva” (Perspective) Magazine.Walter Ariel Risi
 
Marcos de gobierno de ti
Marcos de gobierno de tiMarcos de gobierno de ti
Marcos de gobierno de tiRosmery Banr
 
Marcos de gobierno de ti
Marcos de gobierno de tiMarcos de gobierno de ti
Marcos de gobierno de tiRosmery Banr
 
Cobit 4.1 resumen
Cobit 4.1 resumenCobit 4.1 resumen
Cobit 4.1 resumenAlex Diaz
 
Notas sobre sistemas de información
Notas sobre sistemas de informaciónNotas sobre sistemas de información
Notas sobre sistemas de informaciónDulce Maria Manzo
 
Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Vero Gonzalez
 
Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Vero Gonzalez
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I TArmando
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I TArmando
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I TArmando
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I TArmando
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I TArmando
 

Similar a Artículo isaca (20)

Cap15
Cap15Cap15
Cap15
 
Tarea cobit5
Tarea cobit5Tarea cobit5
Tarea cobit5
 
IT Governance. Published in “Perspectiva” (Perspective) Magazine.
IT Governance. Published in “Perspectiva” (Perspective) Magazine.IT Governance. Published in “Perspectiva” (Perspective) Magazine.
IT Governance. Published in “Perspectiva” (Perspective) Magazine.
 
Marcos de gobierno de ti
Marcos de gobierno de tiMarcos de gobierno de ti
Marcos de gobierno de ti
 
Marcos de gobierno de ti
Marcos de gobierno de tiMarcos de gobierno de ti
Marcos de gobierno de ti
 
Cobit 4.1 resumen
Cobit 4.1 resumenCobit 4.1 resumen
Cobit 4.1 resumen
 
Notas sobre sistemas de información
Notas sobre sistemas de informaciónNotas sobre sistemas de información
Notas sobre sistemas de información
 
El capital intelectual
El capital intelectualEl capital intelectual
El capital intelectual
 
Gobierno de TSI_pdf
Gobierno de TSI_pdfGobierno de TSI_pdf
Gobierno de TSI_pdf
 
Itsm
ItsmItsm
Itsm
 
Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1
 
Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1Instituto tecnológico superior de la montañ1
Instituto tecnológico superior de la montañ1
 
Qué es cobit
Qué es cobitQué es cobit
Qué es cobit
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I T
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I T
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I T
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I T
 
M A R C O D E R E F E R E N C I A C O B I T
M A R C O  D E  R E F E R E N C I A  C O B I TM A R C O  D E  R E F E R E N C I A  C O B I T
M A R C O D E R E F E R E N C I A C O B I T
 
Admonrecursos
AdmonrecursosAdmonrecursos
Admonrecursos
 
Gobierno de TI
Gobierno de TIGobierno de TI
Gobierno de TI
 

Más de Jesus Alvarez

Competitividad innovacion (1)
Competitividad innovacion (1)Competitividad innovacion (1)
Competitividad innovacion (1)Jesus Alvarez
 
Ciclo de procesos_grhus_200
Ciclo de procesos_grhus_200Ciclo de procesos_grhus_200
Ciclo de procesos_grhus_200Jesus Alvarez
 
1 libros electronicos normas 1 parte ene 2013
1 libros electronicos normas 1 parte ene 20131 libros electronicos normas 1 parte ene 2013
1 libros electronicos normas 1 parte ene 2013Jesus Alvarez
 
Cloud wp spanish_23_feb2011
Cloud wp spanish_23_feb2011Cloud wp spanish_23_feb2011
Cloud wp spanish_23_feb2011Jesus Alvarez
 
Guia de ejercicios_resueltos
Guia de ejercicios_resueltosGuia de ejercicios_resueltos
Guia de ejercicios_resueltosJesus Alvarez
 
Manual contabilidad-costos-i
Manual contabilidad-costos-iManual contabilidad-costos-i
Manual contabilidad-costos-iJesus Alvarez
 
Manual contabilidad-costos-ii
Manual contabilidad-costos-iiManual contabilidad-costos-ii
Manual contabilidad-costos-iiJesus Alvarez
 
Universidad de chimbote
Universidad de chimboteUniversidad de chimbote
Universidad de chimboteJesus Alvarez
 
1 gestion organizacional
1 gestion organizacional1 gestion organizacional
1 gestion organizacionalJesus Alvarez
 
Silver storm ayuda a empresas a transformar ti
Silver storm ayuda a empresas a transformar tiSilver storm ayuda a empresas a transformar ti
Silver storm ayuda a empresas a transformar tiJesus Alvarez
 
Manual auditora 2012 - i - ii
Manual auditora   2012 - i - iiManual auditora   2012 - i - ii
Manual auditora 2012 - i - iiJesus Alvarez
 
Manual auditora 2012 - i - ii
Manual auditora   2012 - i - iiManual auditora   2012 - i - ii
Manual auditora 2012 - i - iiJesus Alvarez
 
Clase costo objetivo
Clase costo objetivoClase costo objetivo
Clase costo objetivoJesus Alvarez
 
Comparacion cobit 4.1 y 5.0
Comparacion cobit 4.1 y 5.0Comparacion cobit 4.1 y 5.0
Comparacion cobit 4.1 y 5.0Jesus Alvarez
 
Manual de auditoría financiera
Manual de auditoría financieraManual de auditoría financiera
Manual de auditoría financieraJesus Alvarez
 
40 planeacion estrategica
40 planeacion estrategica40 planeacion estrategica
40 planeacion estrategicaJesus Alvarez
 
Unidad2 misionyvision-090524111032-phpapp02[1]
Unidad2 misionyvision-090524111032-phpapp02[1]Unidad2 misionyvision-090524111032-phpapp02[1]
Unidad2 misionyvision-090524111032-phpapp02[1]Jesus Alvarez
 
63700974 mineria-y-poblacion[1]
63700974 mineria-y-poblacion[1]63700974 mineria-y-poblacion[1]
63700974 mineria-y-poblacion[1]Jesus Alvarez
 

Más de Jesus Alvarez (20)

Competitividad innovacion (1)
Competitividad innovacion (1)Competitividad innovacion (1)
Competitividad innovacion (1)
 
Contador 5
Contador 5Contador 5
Contador 5
 
Ciclo de procesos_grhus_200
Ciclo de procesos_grhus_200Ciclo de procesos_grhus_200
Ciclo de procesos_grhus_200
 
1 libros electronicos normas 1 parte ene 2013
1 libros electronicos normas 1 parte ene 20131 libros electronicos normas 1 parte ene 2013
1 libros electronicos normas 1 parte ene 2013
 
Cloud wp spanish_23_feb2011
Cloud wp spanish_23_feb2011Cloud wp spanish_23_feb2011
Cloud wp spanish_23_feb2011
 
Guia de ejercicios_resueltos
Guia de ejercicios_resueltosGuia de ejercicios_resueltos
Guia de ejercicios_resueltos
 
Ejerciciovanytir
EjerciciovanytirEjerciciovanytir
Ejerciciovanytir
 
Manual contabilidad-costos-i
Manual contabilidad-costos-iManual contabilidad-costos-i
Manual contabilidad-costos-i
 
Manual contabilidad-costos-ii
Manual contabilidad-costos-iiManual contabilidad-costos-ii
Manual contabilidad-costos-ii
 
Universidad de chimbote
Universidad de chimboteUniversidad de chimbote
Universidad de chimbote
 
1 gestion organizacional
1 gestion organizacional1 gestion organizacional
1 gestion organizacional
 
Silver storm ayuda a empresas a transformar ti
Silver storm ayuda a empresas a transformar tiSilver storm ayuda a empresas a transformar ti
Silver storm ayuda a empresas a transformar ti
 
Manual auditora 2012 - i - ii
Manual auditora   2012 - i - iiManual auditora   2012 - i - ii
Manual auditora 2012 - i - ii
 
Manual auditora 2012 - i - ii
Manual auditora   2012 - i - iiManual auditora   2012 - i - ii
Manual auditora 2012 - i - ii
 
Clase costo objetivo
Clase costo objetivoClase costo objetivo
Clase costo objetivo
 
Comparacion cobit 4.1 y 5.0
Comparacion cobit 4.1 y 5.0Comparacion cobit 4.1 y 5.0
Comparacion cobit 4.1 y 5.0
 
Manual de auditoría financiera
Manual de auditoría financieraManual de auditoría financiera
Manual de auditoría financiera
 
40 planeacion estrategica
40 planeacion estrategica40 planeacion estrategica
40 planeacion estrategica
 
Unidad2 misionyvision-090524111032-phpapp02[1]
Unidad2 misionyvision-090524111032-phpapp02[1]Unidad2 misionyvision-090524111032-phpapp02[1]
Unidad2 misionyvision-090524111032-phpapp02[1]
 
63700974 mineria-y-poblacion[1]
63700974 mineria-y-poblacion[1]63700974 mineria-y-poblacion[1]
63700974 mineria-y-poblacion[1]
 

Artículo isaca

  • 1. auditoría opinión De la auditoría como dimensión de Gobierno TI a la "metáfora de la balanza" Miguel García Menéndez Miembro de la Junta Directiva de ISACA Capítulo de Madrid y gerente de Gobierno y Procesos de TI de Atos Consulting Finalizadas las conmemoraciones de a encontrar las respuestas a todos más amplio sentido del término, de su cuadragésimo aniversario, ISACA, estos interrogantes. tales tecnologías. la antigua Information Systems Audit Es perfectamente conocido, a Tal vez sea el momento de recordar and Control Association, se ha pre- estas alturas, el hecho de que son -mejor aún, de volver a reivindicar- el sentado ante el nuevo año con un múltiples las interpretaciones que margen de juego que esa disciplina cambio en su imagen corporativa. se han dado, y aún se dan, de la tiene a este respecto, ampliando la El cambio va más allá de la obli- disciplina del Gobierno Corporativo mira más allá del ámbito de la pro- gada eliminación del número "40" de TI. tección de los activos de información que ha acompañado durante 2009 Sin embargo, si se revisan algunas y las auditorías de seguridad, en sus al logotipo de la asociación, y se de las principales fuentes de referen- más que numerosas variantes. extiende a su lema, que ha pasa- cia en la materia -la norma ISO/IEC Pero es hora de volver a ese do de ser "Serving IT Governance 38500:2008, Corporate governance supuesto "abandono" que ISACA Professionals", al nuevo "Trust in, and of IT, o el propio IT Governance ha hecho de su comunidad de aso- value from, information systems". Institute de ISACA, son buenos ciados dedicados a la Gobernanza De este modo, ISACA se convierte exponentes de ellas-, comienzan a de las TI, que, como se apuntaba al en organización promotora de "la observarse no pocas similitudes y principio, la nueva leyenda sugiere. confianza en, y del valor aportado empiezan a dibujarse los dominios por, los sistemas de información", al (dimensiones) por los que se extien- La metáfora de la balanza tiempo que deja de servir a los profe- de la Gobernanza de TI. Una de tales Al contrario de lo que pueda pare- sionales dedicados al buen gobierno dimensiones es aquella vinculada a cer, el lema escogido resume la corporativo de las tecnologías de la las actividades de evaluación y medi- esencia del principio de "equilibrio información y las comunicaciones. ción del rendimiento de esas TI. del valor" de las TI -subyacente Pero, ¿es cierta esta última afirma- Más de uno verá en dicha dimen- al concepto mismo de Gobierno ción? ¿Acaso lo sería, si se hubiese sión elementos vinculados a la ges- Corporativo de TI-, en el que con- formulado en sentido inverso?; esto tión cuantitativa de las TI, como la curren los dos componentes clave es, ¿acaso supuso un abandono de identificación y el establecimiento de de tal equilibrio: el propio valor, y el su tradicional “clientela” -los audito- indicadores, la definición de niveles riesgo, o mejor dicho, la mitigación res- la adopción, hace más de cuatro de servicio o la construcción de de dicho riesgo, entendida como años, del ahora retirado lema? cuadros de mando integral. El que garantía de confianza. piense así, estará en lo cierto; pero El principio de "equilibrio del valor" Dimensiones del Gobierno TI no deberá olvidar el merecido hueco podría quedar enunciado así: "a par- Un breve repaso a las dimensiones que, en dicha dimensión, tiene reser- tir de una determinada estrategia del Gobierno Corporativo de TI y un vada la Auditoría de los Sistemas de para las TI -que necesariamente ha sosegado análisis del principio de Información, en tanto que permite de venir fijada por la estrategia previa “equilibrio del valor” pueden ayudar evaluar la eficacia y eficiencia, en el del negocio, al que las TI sirven- [sin- 36 red seguridad marzo 2010 especial
  • 2. auditoría opinión Un buen gobierno corporativo de las TIC habrá de garantizar el paralelismo entre los objetivos a establecer para las áreas de TI dentro de la organización y los del negocio al que esas tecnologías dan sustento cronización estratégica TI-Negocio], no corporativo de las TIC habrá de ca esta visión global, completa, de han de ponerse en marcha dos fuer- garantizar el paralelismo entre los conjunto. Bajo el paraguas de CobiT zas: una, en el sentido de crear valor objetivos a establecer para las áreas 5 se ubicarán los actuales modelos para el negocio [aportación de valor]; de TI dentro de la organización y los CobIT, Val IT y Risk IT, así como y otra, en el sentido de preservar el del negocio al que aquellas dan sus- algún otro marco de referencia de los valor creado [mitigación del riesgo de tento, al tiempo que tratará de bus- actualmente puestos a disposición destrucción de valor]". car el necesario equilibrio entre las por parte de la asociación, en con- Como se ha desgranado en la ventajas y desventajas -valor aporta- creto, Business Model for Information propia definición, el principio recoge do y riesgo- derivadas del uso de las Security (BMIS) y el marco de referen- los tres elementos fundamentales tecnologías. cia para el aseguramiento de TI (ITAF, (dominios) del Gobierno Corporativo en siglas inglesas). de las TIC: Los modelos de ISACA Como conclusión y retomando las • La sincronización de las TI con el Ese mismo planteamiento es el que preguntas planteadas al principio, negocio al que sirven. ha seguido ISACA durante los últimos parecerá bastante sensato responder, • La aportación de valor al nego- 15 años, a través de la publicación de con total rotundidad, que, ni una cosa, cio, por parte de las citadas TI. sus diferentes modelos: CobIT (1996), ni la otra: ni ISACA abandonó a los • La mitigación de los riesgos que, Val IT (2006) y, ahora, Risk IT (2009), auditores de sistemas de información del propio uso de dichas TI, se pue- dirigidos a una, cada vez más variada en 2005, sino que los incorporó a den derivar. audiencia de profesionales del control su corriente de Gobierno Corporativo En este punto aparece, también, interno de TI, de la auditoría de los sis- de TI; ni, mucho menos, ahora esa la metáfora de la balanza que cons- temas y seguridad de la información y corriente se ha cerrado. tituye, quizás, la forma más clara de del gobierno corporativo de TI. ¡Los profesionales ocupados en el representar gráficamente, no sólo el Tomados de manera individual, nin- Gobierno Corporativo de TI -entre principio de "equilibrio del valor" de guno de dichos modelos constituye ellos los auditores de Sistemas de las TIC, sino también el concepto un verdadero marco de gobierno cor- Información- pueden estar tranquilos!: mismo de su gobierno corporativo. porativo de TI, tal y como defienden, el compromiso de su asociación para Piénsese en una simple balanza com- incluso, algunos de los más reputa- con todos ellos no ha hecho sino puesta por un brazo del que penden dos difusores de la gobernanza TIC. reforzarse un poco más. dos platos: el brazo representaría el Tomados de manera individual no son alineamiento (sincronización) entre TI sino meros componentes de un marco y el negocio; un primer platillo, ven- global. Este marco global, esta balan- dría a simbolizar el valor aportado por za, ha podido completarse con la el empleo de esas TI; y, finalmente, reciente publicación del modelo Risk el otro platillo, contendría los riesgos IT, de modo que la balanza de ISACA para la organización, nacidos de la para el Gobierno de TI dispone, ahora adopción de tales tecnologías. sí, de sus tres elementos esenciales: En suma, la imagen de la balanza • Un brazo para la sincronización viene a recordar tres sencillas ideas: TI-Negocio, representado por el en primer lugar, las TI han de estar al modelo CobIT (véanse Apéndices I y servicio de, y en línea con, las nece- II del modelo). sidades del negocio del que forman • Un platillo simbolizando la aporta- parte; en segundo, existe un induda- ción de valor por parte de las TI, ámbi- ble beneficio para las organizaciones to de desarrollo natural de Val IT. en el uso de las TIC, materializado en • Otro platillo, que ha de equilibrarse el valor añadido que les aportan; y, con el primero y que representa los en tercer lugar, no todo son ventajas, riesgos nacidos del uso de las TI, para sino que el mismo empleo de esas cuyo gobierno ha nacido Risk IT. tecnologías puede suponer una serie Sin embargo, no será hasta la apa- de perjuicios, nacidos de los riesgos rición de CobIT 5, prevista para no asociados a su uso. Un buen gobier- antes de 2011/12, cuando se ofrez- especial red seguridad marzo 2010 37