MODELO DE ADMINISTRACIÓN DE
RIESGOS Y CONTROLES
BASADOS EN GRC SOFTWARE
LEY SARBANES OXLEY - SOX
Por que se creó la ley Sarbanes Oxley?             La Ley Sarbanes-Oxley establece que el
                                                   reporte sobre el control interno de las
                                                   organizaciones sea un requerimiento para
   Enron – shock!                                 todas las compañías registradas en la SEC.
   WorldCom !!
   Restituir la confianza de los inversionistas   Sección 404. Establece para todas las
   Incrementar la transparencia                   compañías registradas en la SEC, la obligación
                                                   de emitir un reporte que incluya la evaluación de
                                                   la efectividad de sus controles internos sobre
                                                   sus reportes financieros, ejecutado por un
                                                   auditor independiente.
                                                   Sección 302. Requiere que la alta dirección de
                                                   las compañías registradas en la SEC, (CEO y
                                                   CFO) Certifiquen la efectividad de sus controles
                                                   internos en forma trimestral y en su reporte
                                                   anual
                                                   SABMiller desarrolló el proyecto ICU para
                                                   alcanzar el “estado de alistamiento” a marzo
                                                   31, 2008, para listarse en un futuro en las
                                                   bolsas de los Estados Unidos de America.
GESTIÓN DE RIESGOS: ANTES


                                                          FALTA DE INTEGRACION
                                PERDIDA DE                                               DUPLICACION
FUNCIONES Y
PROCESOS POR                    VISIBILIDAD
SILOS




                                       COMPLEJIDAD



                                                                              ALTOS
           CAIDAS Y                                  FRAGMENTACION            COSTOS
           DESLIZAMIENTOS                                                              PERDIDA DE
                                                                                       INFORMACION
           “Reactivo”
                                                                       PERDIDA DE
                                                                       RECURSOS




                                                                     COMPLEJIDAD E
               VULNERABILIDAD                                        INFLEXIBILIDAD
                                                                     INNECESARIA
Controles
            85% de los controles
            internos en promedio de
            las organizaciones son
            manuales.


            Financial Executives
            Research Foundation
Controles
            …68% del personal
            operativo admiten el
            incumplimiento a los
            controles de seguridad
            de información con el
            objetivo de cumplir sus
            trabajos…


            ISACA - Symposium IT Security
GESTIÓN DE RIESGOS: FUTURA


                                                   FACTORES DEL
                                                   CAMBIO


                                                   Exigencia de
                  TRANSPARENCIA                    responsabilidad sobre
                  Y VISIBILIDAD
                                    BAJOS COSTOS
                                                   los niveles de la Alta
    INTEGRACION
                                                   Gerencia

                  PROCESOS                         Globalización e
                  ESTANDARIZADO                    innovación tecnológica
                  DIALOGO COMUN
                                                   Regulación compleja
                                                   y especializada



                                  USO EFICIENTE
     SEGURIDAD
                                   RECURSOS
TIPOS DE CONTROLES
                                              DETECTIVOS
   Que han hecho           Cambios                       Patrones de ejecución     Patrones de ejecución
   los usuarios            realizados en el              realizada                 realizada
                           proceso



       ACCESO /
                                                          MANUALES /
    SEGREGACION DE             AUTOMATICOS                                       SEMI - AUTOMATICOS
                                                           POLÍTICAS
      FUNCIONES



                                         PREVENTIVOS
                                                    e Ejecución de las         Ejecución de las
      Que pueden               Configuraciones
      hacer los                propias del            transacciones por parte transacciones por parte
      usuarios                 sistema                de los usuarios sin      de los usuarios a través
                                                      intervención del sistema del sistema




Key Controls: Ayudan a mitigar la presentación de informes material clave y los riesgos de fraude de la
manera más eficiente y eficaz.
Segregación de funciones
1.     Separar funciones incompatibles asignadas a un
       usuario.
2.     Control preventivo
3.     Reduce el riesgo, con la colusión puede eludirse la
       segregación de funciones
4.     Tanto a nivel de sistemas como procesos
       manuales.


                                                 Ejemplo: Se debe mantener separadas las
        Registro       Custodia                  siguientes actividades:
                                                 Crear pedidos vs aprobación y custodia de las
                                                 mismas

     Autorización      Registro                  Realizar el pago a proveedores y creación de
                                                 proveedores
Beneficios del nuevo modelo de
riesgos y controles
   Reduce el riesgo financiero, de fraude y operacional manteniendo un nivel
    aceptable para la administración
   Minimiza el costo en términos de tiempo y dinero con un nivel de riesgo
    aceptable
   Ayuda a integrar y mantener los procesos estandarizados
   Apoya el desarrollo de la información consistente, oportuna y confiable para
    la administración
   Ayuda a la dirección para cumplir con los requisitos reglamentarios y de
    cumplimiento en organismos de control
   Protege los intereses de todos los miembros directos e indirectos de la
    organización
Autoevaluación del control

                  Propósito




Monitoreo y
 aprendizaje                   Compromiso




         Acción

                   Capacidad
Software GRC (Governance Risk
Compliance)
               GRC no es nuevo….
               GRC no es una función …..
               GRC no es un único responsable….
        C      GRC no es solo un software….


               ….significa múltiples funciones de
               colaboración y trabajo en conjunto con
               framework e infraestructura de tecnología
               común y visión integrada para las actividades
               de la organización….
Access Control                Process Control
                            Monitor exceptions      PerformCAPA      Remediate Issues




                 Monitor
                                   Test                    Test           Perform
                             Automated Controls           Manual        Assessments
                                                          Controls




                 Evaluate
                             Business Processes

                                                 …




                                IT Infrastructure


                 Scope
                 Doc




                                                         Control Environment:
                                                     Process-Control-Objective-Risk
PREGUNTAS?
    PREGUNTAS

Más contenido relacionado

PPT
Auditoria informatica
PDF
PPTX
Marcos seguridad-v040811
DOCX
Auditoría informática
TXT
Auditoria
PPTX
TRABAJO DE AUDITORIA INFORMATICA
PDF
Auditoria informatica
PPT
Gobierno y auditoria de tecnologia de informacion
Auditoria informatica
Marcos seguridad-v040811
Auditoría informática
Auditoria
TRABAJO DE AUDITORIA INFORMATICA
Auditoria informatica
Gobierno y auditoria de tecnologia de informacion

La actualidad más candente (19)

DOCX
Auditoría informática
PPT
Auditoria De Tecnologia De Informacion
PDF
Auditoria Informatica y de Sistemas de Informacion
DOCX
Auditoría y seguridad informática
DOC
Cobit 2(antecedes historia)2
PDF
Control a los sistemas de informacion
PPTX
CONTROL INTERNO
PPTX
introducción a la auditoria de sistemas
PPTX
Control del sistema de información
PPTX
Nancyauditoria
PPTX
Generalidades y fundamentos de la auditoria de sistemas
PDF
Control interno augusto carrillo 27853607
PPSX
Gestión del Riesgo Operacional
DOCX
Riesgo Operativo
PPT
El control
PDF
Master ICAB - Curso de Riesgo operacional - Resumen
PPTX
auditoria de sistemasi
PPTX
auditoria de sistemas
PPTX
Marco integrado de control interno - parte 1
Auditoría informática
Auditoria De Tecnologia De Informacion
Auditoria Informatica y de Sistemas de Informacion
Auditoría y seguridad informática
Cobit 2(antecedes historia)2
Control a los sistemas de informacion
CONTROL INTERNO
introducción a la auditoria de sistemas
Control del sistema de información
Nancyauditoria
Generalidades y fundamentos de la auditoria de sistemas
Control interno augusto carrillo 27853607
Gestión del Riesgo Operacional
Riesgo Operativo
El control
Master ICAB - Curso de Riesgo operacional - Resumen
auditoria de sistemasi
auditoria de sistemas
Marco integrado de control interno - parte 1
Publicidad

Destacado (20)

PPTX
análisis cualitativo de riesgo
PDF
Clase 8 caso practico matriz evaluacion
PDF
Gestion del riesgo 6 - analisis cualitativo de riesgos (oa)
PPTX
Reformas sanitarias y modelos de gestión
PDF
1 info sec+risk-mgmt
PPTX
Normas de control interno
PPT
Auditoria-Cap Xi Evaluacion De Controles
PDF
Normas de control interno
PPTX
Flujograma proceso apartados
PPT
Presentacion gestion de riesgo y salud
PPT
Material modulo auditoria del c. i. completo
PPTX
Control interno
PPTX
En arca abierta, el justo peca
PDF
Final los rapidos
PPT
Modelos de educación sexual
PDF
Flujograma cxp
ODP
Normas técnicas de control interno
PDF
Normas De Control
PDF
Concepto del control o auditoria
PPTX
Sarbanes oxley act overview-v4-final v1
análisis cualitativo de riesgo
Clase 8 caso practico matriz evaluacion
Gestion del riesgo 6 - analisis cualitativo de riesgos (oa)
Reformas sanitarias y modelos de gestión
1 info sec+risk-mgmt
Normas de control interno
Auditoria-Cap Xi Evaluacion De Controles
Normas de control interno
Flujograma proceso apartados
Presentacion gestion de riesgo y salud
Material modulo auditoria del c. i. completo
Control interno
En arca abierta, el justo peca
Final los rapidos
Modelos de educación sexual
Flujograma cxp
Normas técnicas de control interno
Normas De Control
Concepto del control o auditoria
Sarbanes oxley act overview-v4-final v1
Publicidad

Similar a Modelo de riesgos y controles (20)

PPTX
Cobit mapa mental
PPTX
Cobit: Dominio 2: Adquisición e Implementación
PPTX
Trabajo de auditoria Informatica II
PPTX
Trabajodeauditoriainformaticadefinitivo
PPTX
Auditoria Informatica Sandri
PPT
Diapositivas full
PPT
Diapositivas
PPTX
Manual de procedimientos presentacion final procesos
PPTX
Adquisiciòn e implementaciòn dominio
PPTX
Adquisicion e implementacion
PDF
Saf Comercial
PDF
Auditoria de sistemas
PDF
Auditoria de sistemas
PPT
Vanessa sierra adquisicion e implementacion
PPTX
La contabilidad y el sistema contable
PPT
Coso - Modelo de Control
PPT
Asx03 g0 cap02_2005_0
PPT
jelg (2).pptkjhytrsdfghjhtyuiokjhgft678olmhg
PPTX
Enfoque de auditoria veru y feibert
Cobit mapa mental
Cobit: Dominio 2: Adquisición e Implementación
Trabajo de auditoria Informatica II
Trabajodeauditoriainformaticadefinitivo
Auditoria Informatica Sandri
Diapositivas full
Diapositivas
Manual de procedimientos presentacion final procesos
Adquisiciòn e implementaciòn dominio
Adquisicion e implementacion
Saf Comercial
Auditoria de sistemas
Auditoria de sistemas
Vanessa sierra adquisicion e implementacion
La contabilidad y el sistema contable
Coso - Modelo de Control
Asx03 g0 cap02_2005_0
jelg (2).pptkjhytrsdfghjhtyuiokjhgft678olmhg
Enfoque de auditoria veru y feibert

Último (20)

PDF
trabajo de tecnogia 2025 payanestebanodad
PPTX
conduccion segura en moto. (1).pptdffffx
PDF
AUSTRAL GROUP CONSULTORES & GERENCIA E INGENIERIA DEL CASTILLO SAC
PPTX
UADE-Emprendimientos-Comunicacon-2022-Clase-02.pptx
PPTX
Dip Liderazgo conferencia 1 2025 TETE Romero.pptx
PDF
DERECHO-ADUNERO Y DOCUMENTOS ADUANEROS.pdf
DOC
Exposición de métodos y técnicas en trabajo de grupo
PDF
Papeles de Trabajo Cierre Contable 2023.pdf
PPTX
MANEJO Y USO DE EXTINTORES EN LAS EMPRESAS PUBLICAS
PPTX
UADE-Emprendimientos-Comunicacon-2022-Clase-04.pptx
PPT
Seguridad e Higiene en el trabajo empresarial
PPTX
rescate en altura vertical medidas de prevencion en los centros de trabajo
PPTX
SUSTENTACION SOBRE RIESGO-BIOLOGICO.pptx
PPTX
CHARLA MAGAPppppppppppppppppppppppp.pptx
PPTX
HERRAMIENTAS STEEPLE - FODA DE GESTIÓN EMPRESARIAL
PDF
norma-nfpa-10u9uuio99999uouooouououououo
PDF
4° grado Lectura Cuaderngdfdfgdgilyfyflo 2.pdf
PPTX
capacitacion_marketing digital en el peru
PPTX
Empresas paralelas ´Grupal 2´.pptx :3 aprende mad
PPTX
tesis de orientación del tituo licenciatura
trabajo de tecnogia 2025 payanestebanodad
conduccion segura en moto. (1).pptdffffx
AUSTRAL GROUP CONSULTORES & GERENCIA E INGENIERIA DEL CASTILLO SAC
UADE-Emprendimientos-Comunicacon-2022-Clase-02.pptx
Dip Liderazgo conferencia 1 2025 TETE Romero.pptx
DERECHO-ADUNERO Y DOCUMENTOS ADUANEROS.pdf
Exposición de métodos y técnicas en trabajo de grupo
Papeles de Trabajo Cierre Contable 2023.pdf
MANEJO Y USO DE EXTINTORES EN LAS EMPRESAS PUBLICAS
UADE-Emprendimientos-Comunicacon-2022-Clase-04.pptx
Seguridad e Higiene en el trabajo empresarial
rescate en altura vertical medidas de prevencion en los centros de trabajo
SUSTENTACION SOBRE RIESGO-BIOLOGICO.pptx
CHARLA MAGAPppppppppppppppppppppppp.pptx
HERRAMIENTAS STEEPLE - FODA DE GESTIÓN EMPRESARIAL
norma-nfpa-10u9uuio99999uouooouououououo
4° grado Lectura Cuaderngdfdfgdgilyfyflo 2.pdf
capacitacion_marketing digital en el peru
Empresas paralelas ´Grupal 2´.pptx :3 aprende mad
tesis de orientación del tituo licenciatura

Modelo de riesgos y controles

  • 1. MODELO DE ADMINISTRACIÓN DE RIESGOS Y CONTROLES BASADOS EN GRC SOFTWARE
  • 2. LEY SARBANES OXLEY - SOX Por que se creó la ley Sarbanes Oxley? La Ley Sarbanes-Oxley establece que el reporte sobre el control interno de las organizaciones sea un requerimiento para  Enron – shock! todas las compañías registradas en la SEC.  WorldCom !!  Restituir la confianza de los inversionistas Sección 404. Establece para todas las  Incrementar la transparencia compañías registradas en la SEC, la obligación de emitir un reporte que incluya la evaluación de la efectividad de sus controles internos sobre sus reportes financieros, ejecutado por un auditor independiente. Sección 302. Requiere que la alta dirección de las compañías registradas en la SEC, (CEO y CFO) Certifiquen la efectividad de sus controles internos en forma trimestral y en su reporte anual SABMiller desarrolló el proyecto ICU para alcanzar el “estado de alistamiento” a marzo 31, 2008, para listarse en un futuro en las bolsas de los Estados Unidos de America.
  • 3. GESTIÓN DE RIESGOS: ANTES FALTA DE INTEGRACION PERDIDA DE DUPLICACION FUNCIONES Y PROCESOS POR VISIBILIDAD SILOS COMPLEJIDAD ALTOS CAIDAS Y FRAGMENTACION COSTOS DESLIZAMIENTOS PERDIDA DE INFORMACION “Reactivo” PERDIDA DE RECURSOS COMPLEJIDAD E VULNERABILIDAD INFLEXIBILIDAD INNECESARIA
  • 4. Controles 85% de los controles internos en promedio de las organizaciones son manuales. Financial Executives Research Foundation
  • 5. Controles …68% del personal operativo admiten el incumplimiento a los controles de seguridad de información con el objetivo de cumplir sus trabajos… ISACA - Symposium IT Security
  • 6. GESTIÓN DE RIESGOS: FUTURA FACTORES DEL CAMBIO Exigencia de TRANSPARENCIA responsabilidad sobre Y VISIBILIDAD BAJOS COSTOS los niveles de la Alta INTEGRACION Gerencia PROCESOS Globalización e ESTANDARIZADO innovación tecnológica DIALOGO COMUN Regulación compleja y especializada USO EFICIENTE SEGURIDAD RECURSOS
  • 7. TIPOS DE CONTROLES DETECTIVOS Que han hecho Cambios Patrones de ejecución Patrones de ejecución los usuarios realizados en el realizada realizada proceso ACCESO / MANUALES / SEGREGACION DE AUTOMATICOS SEMI - AUTOMATICOS POLÍTICAS FUNCIONES PREVENTIVOS e Ejecución de las Ejecución de las Que pueden Configuraciones hacer los propias del transacciones por parte transacciones por parte usuarios sistema de los usuarios sin de los usuarios a través intervención del sistema del sistema Key Controls: Ayudan a mitigar la presentación de informes material clave y los riesgos de fraude de la manera más eficiente y eficaz.
  • 8. Segregación de funciones 1. Separar funciones incompatibles asignadas a un usuario. 2. Control preventivo 3. Reduce el riesgo, con la colusión puede eludirse la segregación de funciones 4. Tanto a nivel de sistemas como procesos manuales. Ejemplo: Se debe mantener separadas las Registro Custodia siguientes actividades: Crear pedidos vs aprobación y custodia de las mismas Autorización Registro Realizar el pago a proveedores y creación de proveedores
  • 9. Beneficios del nuevo modelo de riesgos y controles  Reduce el riesgo financiero, de fraude y operacional manteniendo un nivel aceptable para la administración  Minimiza el costo en términos de tiempo y dinero con un nivel de riesgo aceptable  Ayuda a integrar y mantener los procesos estandarizados  Apoya el desarrollo de la información consistente, oportuna y confiable para la administración  Ayuda a la dirección para cumplir con los requisitos reglamentarios y de cumplimiento en organismos de control  Protege los intereses de todos los miembros directos e indirectos de la organización
  • 10. Autoevaluación del control Propósito Monitoreo y aprendizaje Compromiso Acción Capacidad
  • 11. Software GRC (Governance Risk Compliance) GRC no es nuevo…. GRC no es una función ….. GRC no es un único responsable…. C GRC no es solo un software…. ….significa múltiples funciones de colaboración y trabajo en conjunto con framework e infraestructura de tecnología común y visión integrada para las actividades de la organización….
  • 12. Access Control Process Control Monitor exceptions PerformCAPA Remediate Issues Monitor Test Test Perform Automated Controls Manual Assessments Controls Evaluate Business Processes … IT Infrastructure Scope Doc Control Environment: Process-Control-Objective-Risk
  • 13. PREGUNTAS? PREGUNTAS