StudyToCert

CISA / Lecciones · English

ISACA Certified Information Systems Auditor (CISA) 2024 job practice

Normas y guías de auditoría de SI y el Código de Ética Profesional de ISACA

Un auditor de SI da a otras personas confianza en que los sistemas de información están controlados. Esa confianza solo vale algo si la auditoría se hace conforme a una norma reconocida y por alguien honesto e independiente. ISACA publica el Marco de Auditoría de TI (ITAF), que contiene normas obligatorias, guías que explican cómo aplicarlas y herramientas y técnicas. El examen CISA espera que pienses como alguien que sigue estas normas de forma natural.

Las normas se agrupan en tres categorías. Las normas generales cubren el estatuto de auditoría, la independencia organizacional, la objetividad del auditor, la expectativa razonable de poder completar la auditoría, el debido cuidado profesional, la competencia y las aseveraciones. Las normas de desempeño cubren la evaluación de riesgos y la planificación, la supervisión, la materialidad, la evidencia, el uso del trabajo de otros expertos y las irregularidades. Las normas de informe cubren el informe y las actividades de seguimiento. Las guías no son obligatorias, pero un auditor que se aparte de ellas debe poder justificar por qué.

La independencia tiene dos partes. La independencia organizacional significa que la función de auditoría reporta a un nivel, normalmente el comité de auditoría de la junta, que le permite trabajar sin interferencias. La independencia de hecho y en apariencia significa que el auditor no tiene intereses ni roles en conflicto. Las amenazas típicas son la autorrevisión (auditar tu propio trabajo), la participación en la gestión (tomar decisiones que corresponden a la gerencia) y la familiaridad. Cuando la independencia se ve afectada, el auditor lo informa a las partes correspondientes en lugar de seguir en silencio.

El Código de Ética Profesional de ISACA pide a los miembros apoyar normas y controles, desempeñar sus funciones con objetividad y debido cuidado, servir a las partes interesadas de forma legal, mantener la confidencialidad salvo que la ley exija divulgar, mantenerse competentes, informar los resultados de su trabajo a las partes adecuadas y apoyar la educación del público. Violar el código puede llevar a acciones disciplinarias, incluida la pérdida de la certificación. En el examen, la respuesta ética suele ser la que reporta con honestidad por el canal apropiado.

Términos clave

ITAF
Marco de Auditoría de TI de ISACA: normas obligatorias, guías de apoyo y herramientas y técnicas para el trabajo de auditoría y aseguramiento de SI.
Independencia en apariencia
La ausencia de circunstancias que harían que un tercero razonable dudara de la objetividad del auditor.
Debido cuidado profesional
Aplicar la habilidad y diligencia que usaría un auditor prudente y competente en las mismas circunstancias.
Amenaza de autorrevisión
El riesgo de que un auditor no evalúe críticamente un trabajo que él mismo realizó o diseñó.
Ejemplo real

Una auditora recién contratada configuró antes, como consultora, el sistema de gestión de identidades de la empresa. Cuando le asignan auditarlo, informa su rol anterior al director de auditoría, y la auditoría se reasigna a un colega mientras ella audita otra área.

Consejo para el examen: Cuando una pregunta plantea un problema de independencia, la respuesta casi siempre es informarlo a la gerencia de auditoría o al comité de auditoría, no seguir adelante ni reducir el alcance en silencio.

Comprueba lo que sabes

¿Las guías del ITAF son obligatorias?

No. Las normas son obligatorias; las guías explican cómo aplicarlas, y apartarse de ellas debe justificarse.

¿Qué debe hacer un auditor cuando su independencia se ve afectada?

Informar el impedimento a las partes correspondientes, como la gerencia de auditoría, y dejar que decidan si se reasigna el trabajo.

Estudia CISA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio