StudyToCert

CISA / Lecciones · English

ISACA Certified Information Systems Auditor (CISA) 2024 job practice

Tipos de auditorías, evaluaciones y revisiones: de SI, de cumplimiento, financiera, operativa, integrada y forense

No todas las auditorías hacen la misma pregunta. Antes de planificar cualquier trabajo necesitas saber de qué tipo es, porque eso define el objetivo, los criterios y la evidencia que necesitas. El examen CISA suele describir un trabajo y espera que reconozcas su tipo.

Una auditoría financiera emite una opinión sobre si los estados financieros se presentan razonablemente; los auditores de SI la apoyan probando los controles de TI detrás de los sistemas financieros. Una auditoría de cumplimiento prueba si la organización sigue leyes, regulaciones, contratos o políticas específicas, por ejemplo un estándar de tarjetas de pago. Una auditoría operativa evalúa si un proceso es eficiente y eficaz. Una auditoría de SI evalúa los controles sobre los sistemas de información: controles generales de TI, como accesos y gestión de cambios, y controles de aplicación dentro de un sistema. Una auditoría integrada combina trabajo financiero, operativo y de SI sobre un proceso para ver el panorama completo de controles.

Una auditoría o investigación forense tiene otro propósito: reúne evidencia sobre un posible fraude o delito de una forma que pueda sostenerse ante un tribunal, así que el manejo de la evidencia y la cadena de custodia importan mucho más. Entre las revisiones especializadas están las auditorías administrativas (eficiencia de procesos administrativos) y las revisiones de terceros u organizaciones de servicios, como leer un informe SOC de un proveedor de nube.

Las evaluaciones y revisiones no siempre son auditorías. En una autoevaluación de controles (CSA), los dueños de los procesos evalúan sus propios controles en talleres facilitados; genera responsabilidad y conciencia, pero no reemplaza la auditoría independiente. Una evaluación de riesgos identifica y califica riesgos en lugar de probar controles. Una revisión o un trabajo de procedimientos acordados da un aseguramiento menor y más limitado que una auditoría completa. Conocer el nivel de aseguramiento de cada uno te ayuda a decidir cuánto puedes confiar en él.

Términos clave

Auditoría integrada
Una auditoría que combina trabajo financiero, operativo y de SI para evaluar juntos todos los controles de un proceso o sistema.
Autoevaluación de controles (CSA)
Técnica en la que los dueños de procesos y su personal evalúan sus propios controles, normalmente en talleres facilitados.
Auditoría forense
Un trabajo para reunir y analizar evidencia sobre un posible fraude o delito para uso legal o disciplinario.
Auditoría de cumplimiento
Una auditoría que prueba el apego a leyes, regulaciones, contratos o políticas internas específicas.
Ejemplo real

Un minorista pide a auditoría interna revisar su proceso de pagos en línea. El equipo realiza una auditoría integrada: los auditores financieros prueban el reconocimiento de ingresos, mientras los auditores de SI prueban el acceso a la aplicación de pagos, la gestión de cambios y la interfaz con el libro mayor, y el informe da una sola visión combinada.

Consejo para el examen: La autoevaluación de controles no reemplaza la auditoría. Si una respuesta sugiere que la CSA elimina la necesidad de pruebas independientes, es incorrecta; la CSA complementa la auditoría y mejora la responsabilidad.

Comprueba lo que sabes

¿Qué tipo de auditoría requiere el manejo de evidencia más estricto y por qué?

La auditoría forense, porque su evidencia puede usarse en procesos legales y debe demostrarse que no fue alterada.

¿Cuál es el principal beneficio de la autoevaluación de controles?

Hace responsables a los dueños de los procesos de sus controles y aumenta la conciencia, lo que ayuda a detectar riesgos a tiempo.

Estudia CISA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio