GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo...

26
M. Sc. Miguel Cotaña Mier Lp , Octubre 2018 1 4.6.1 Riesgo tecnológico UNIVERSIDAD MAYOR DE SAN ANDRES FACULTAD DE CIENCIAS ECONOMICAS Y FINANCIERAS Carrera de Contaduría Pública GABINETE DE AUDITORIA DE SISTEMAS

Transcript of GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo...

Page 1: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

M. Sc. Miguel Cotaña Mier Lp, Octubre 2018

14.6.1 Riesgo tecnológico

UNIVERSIDAD MAYOR DE SAN ANDRES

FACULTAD DE CIENCIAS ECONOMICAS Y FINANCIERAS

Carrera de Contaduría Pública

GABINETE DE AUDITORIA DE

SISTEMAS

Page 2: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

2

Es el uso de latecnología paraobtener, procesar,almacenar, transmitir,comunicar y disponerde la información,para dar viabilidad alos procesos denegocio.

TECNOLOGIA DE LA INFORMACIÓN

Page 3: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

3

Page 4: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

4

Page 5: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

5

Page 6: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

6

Page 7: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

7

El simple conocimiento de los riesgos deuna actividad ya supone una ventaja alfacilitar un estado de alerta sobre losmismos que disminuye sus consecuenciasindeseables en caso de producirse

Page 8: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

8

A veces, es necesario que se tenga que planificartanto la respuesta al riesgo de mitigación y larespuesta de contingencia al lado. En este tipo desituaciones, se suele preparar un plan proactivo deacciones para reducir la probabilidad y el impacto delos riesgos y también un plan de contingencia.

Page 9: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

9

Probabilidad deocurrencia de unevento o resultadono deseado.Lo que le podríaocurrir a unactivo, individuoo sistema si nose protegeadecuadamente.

RIESGO

Page 10: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

10

La contingencia de que lainterrupción, alteración, ofalla de la infraestructurade TI, sistemas deinformación, BD y procesosde TI, provoque pérdidasfinancieras a la institución.Es uno de los componentesde riesgo operacional.

RIESGO TECNOLÓGICO

Page 11: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

11

LOS VISIBLES Virus Spyware Spam Ataques a páginas

Web Robo de equipo Imposibilidad de

restablecer lasoperaciones en elcentro de datos

RIESGO TECNOLÓGICO

LOS NO VISIBLES Fraude en línea Espionaje digital Privacidad y

protección dedatos

Robo deidentidad

Continuidad deoperaciones

Page 12: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

12

Son eventos quepueden ocasionarun incidente,daños materiales ono materiales enlos activos.

AMENAZA

Page 13: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

13

Son las debilidadesque pueden tenerlos activos y quepueden seraprovechadas poruna amenaza.

VULNERABILIDAD

Page 14: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

14

Page 15: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

15

Impacto en los clientes y socios

Imagen/Reputación Incertidumbre Insatisfacción Pérdida de credibilidad Buscan otras

alternativas en elmercado

Page 16: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

16

Page 17: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

17

RIESGO TECNOLÓGICO INHERENTE

Las decisionesorganizacionales conllevanun riesgo inherente oasociado;

El riesgo de dichasdecisiones debeidentificarse (conocerse),valorarlo y aprender acontrolarlo;

El riesgo no es únicamenteuna potencial amenaza…esuna oportunidad denegocio.

Page 18: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

18

Page 19: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

19

Page 20: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

20

Es el monitoreo ytratamiento de losriesgos, con baseen la informaciónrecopilada de losmismos, medianteel análisis, laidentificación yevaluación.

GESTIÓN DE RIESGOS TECNOLÓGICOS

Page 21: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

21

Si se desconocen los riesgostecnológicos a los que laorganización está expuesta: Muy difícilmente se pueden

implantar controles paramitigarlos.

Muy probablemente seopera en ambientetecnológicamente inseguro.

Page 22: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

22

La administración de riesgo esel proceso de identificar yevaluar el riesgo, reduciéndoloa un nivel aceptable, eimplantar los mecanismospara mantenerlo a ese nivel.

Page 23: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

23

¿Cómo se hace?1. Valor de la información yactivos de TI;2. Identificar amenazas;3. Análisis de riesgocuantitativo/ cualitativo;4. Mecanismos de protección;5. Riesgo total vs riesgo

residual;6. Manejo del riesgo.

Page 24: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

24

¿ …..y con esas actividades es suficiente?

Page 25: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

25

¿Qué más se debe hacer?

Construir eimplantarpolíticas,estándares yprocedimientos.

Asignar responsabilidad a

un OSI

Page 26: GABINETE DE AUDITORIA DE SISTEMAScotana.informatica.edu.bo/downloads/4.6.1 riesgo tecnologico.pdf · una actividad ya supone una ventaja al facilitar un estado de alerta sobre los

26

Reflexiones finales…… Algunas organizaciones piensan que son

inmunes. Las amenazas existen y son reales. Existen y aparecerán más riesgos tecnológicos

para pretender mitigarlos todos. Cada día los entes reguladores y los clientes

exigirán más que las organizaciones protejan susdatos personales.

Asignar recursos a tiempo completo, a velar porla seguridad de información no es opcional.