Mostrando entradas con la etiqueta riesgos TI. Mostrar todas las entradas
Mostrando entradas con la etiqueta riesgos TI. Mostrar todas las entradas

jueves, 5 de diciembre de 2013

El marco de la gobernabilidad de TI: Medidas de comportamiento

El quinto y último componente del modelo se refiere al seguimiento de entregas de proyectos y al monitoreo de los servicios de TI, es decir la métrica del comportamiento de TI generando valor a la compañía.
Los Balanced Score Cards (BSC-Cuadros de mando y control) trasladan la estrategia a la acción para alcanzar metas y objetivos estratégicos midiendo la ejecución; se trabajan bajo cuatro perspectivas:
  • Financiera, que objetivos financieros se tienen que cumplir? alcanzamos las expectativas de los accionistas?
  • Cliente, para cumplir nuestro objetivo financiero cuales necesidades de los clientes tenemos que atender?
  • Procesos Internos, en cuales procesos internos tenemos que ser excelentes para satisfacer a nuestros Clientes, inversionistas, proveedores y demas actores internos y externos
  • Aprendizaje, como tiene que innovar y estructurarse la organización para alcanzar las metas estratégicas.
estas medidas aplican tanto para activos tangibles como intangibles; TI además de entregar la información que permite construir estos indicadores debe tener su propio BSC (TI BSC) para medir su comportamiento y como está contribuyendo a alcanzar las metas de la compañía, de la buena definición y operación de este mapa depende en gran parte la posibilidad de determinar que tan alineada esta TI con la estrategia corporativa, nuestro objetivo final.
El gráfico adjunto muestra un detalle de como debería de medirse la gestión de TI.
La métrica es fundamental para saber como vamos: Lo que no se mide no se controla.
Recuerden entrar al sitio de ISACA en donde encontrarán mucha más información

miércoles, 4 de diciembre de 2013

El marco de la gobernabilidad de TI: Gestión de recursos

El objetivo es la racionalización de recursos de conocimiento e infraestructura, sirviendo de manera efectiva a los objetivos de la compañía.  Entre estos se cuentan el talento humano, la infraestructura de redes y equipos, las tecnologías, el manejo de información y las instalaciones físicas. Esto implica también una adecuada gestión de contratos de tercerización manteniendo las mejores condiciones de servicio vs los costos.
La junta directiva debe asegurar:
  • Responsabilidades por TI y contratos de outsourcing
  • Metodos y habilidades adecuadas pata manejar proyectos de TI y sistemas
  • Retención de empleados con conocimientos específicos y contratación de profesionales capacitados en las tecnologías usadas por la compañía
  • Identificación y direccionamiento de la educación, el entrenamiento y el desarrollo de competencias de personal de IT
  • Infraestructura adecuada y oportuna para el desarrollo de actividades de TI
 Es importante entonces la definición clara de las necesidades de servicio de TI para disponer de los recursos que permitan cumplir las expectativas de calidad y oportunidad; también resalto que se debe manejar el cambio tecnológico generado por obsolescencia, nuevas tecnologías, desarrollos, etc. y todo lo que tiene que ver con la gestión del personal, sus competencias y el clima organizacional en un trabajo de mucha presión.
La entrega de valor esta directamente influida por la gestión de recursos.

lunes, 2 de diciembre de 2013

El marco de la gobernabilidad de TI: Gestión del riesgo

Como lo hemos mencionado anteriormente la gestión del riesgo y la generación del valor son los conceptos centrales sobre la que gira el proceso de Gobierno de TI. Basicamente se entiende como el conjunto de acciones que se toman tanto para prevenir desastres como para recuperarse de ellos. En el la etiqueta riesgos TI en este blog hay información adicional respecto a este tema.
Para la alta gerencia este es un asunto no solo de TI sino financiero y operacional, el buen gobierno del equipo gerencial implica contemplar diferentes aspectos en la gestión de riesgos manejando estos conceptos:
  • Transparencia, especificacando las políticas de riesgos: cuales se asumen, cuales se evitan y las políticas a seguir al respecto.
  • Responsabilidad, indicar claramente las políticas, la delegación de responsabilidades y la claridad en las comunicaciones al respecto.
  • Eficiencia en costos, generada por las acciones de mitigación de los riesgos.
  • Ventajas competitivas, que genera la seguridad en el accionar de la compañía y que se pueden reflejar en la gestión comercial.
  • Manejo del riesgo através de todas las instancias de la organización, garantizando definiciones de escalamiento y acciones en tiempo de desastres.
Estos aspectos influencian directamente en las inversiones en TIC.

Para ello se manejan tres campos específicos de acciones estratégicas:
  • Mitigación, acciones destinadas a la disminución de probabilidad de ocurrencia de desastres
  • Transferencia, estrategias de seguros que reduzcan el impacto financiero ante eventos
  • Aceptación, asumir los riesgos y monitorearlos para impedir su ocurrencia
De estas estrategias hacen parte los planes de contingencias y de recuperación de desastres.

Los riesgos de desastre son una realidad muy tangible. Hace dos semanas un prestigioso banco colombiano tuvo un evento importatnte con sus bases de datos que afectó tanto la operación de cajeros en línea como los pagos en línea en supermercados y otros establecimientos comerciales, los saldos de parte de las cuentas corrientes y de ahorros presentaron valores incorrectos, y con la sombra de Murphy ocurrió en un fin de semana que coincidió con pago de quincena.  Aunque la solución no fué tan rápido como se esperaba finalmente la operación se reestableció sin mayores problemas para los usuarios.

Detrás hay costos tangibles e intangibles: cuantas ventas dejaron de hacer los establecimientos por este evento? hasta donde fueron afectados los clientes? cuanto le costó al banco en comisiones por operaciones esta falla? cuanto costó la recuperación? y la imagen?

Afortunadamente ya todo está operando bien.

El diagrama adjunto refleja el proceso de manejo de riesgos de TI según el IRM - Institute of Risk Management  donde también hay más información adicional.

jueves, 21 de noviembre de 2013

Mas sobre los riesgos de TI

Los riesgos de negocios se dan por el ambiente de negocios (estilo/cultura administrativa; apetito de riesgo; y factores del sector industrial como competencia, reputación, y regulaciones nacionales e internacionales) y, por lo tanto, los riesgos específicos de TI pueden darse de forma similar. Así, es importante considerar los riesgos de TI dentro del contexto amplio del negocio. Esto puede ser útil para crear definiciones empresariales de riesgos de TI en términos de negocios para asegurar un entendimiento común.
Internacionalmente se han publicado varios marcos de análisis de riesgos, la mayoría de los cuales reflejan que riesgos de TI forman parte de una jerarquía, con los riesgos estratégicos del negocio en el más alto nivel. Como un ejemplo, el modelo de la Oficina Gubernamental de Comercio de inglaterra (Office of Government Commerce (OGC, UK)), en su marco de administración de riesgos (M_o_R), tiene definidos cuatro niveles para ayudar a entender que riesgos de TI son considerados por los ejecutivos del negocio partiendo de la estrategia y hacia las operaciones:
Estratégico - los riesgos para IT de no cumplir con los objetivos del negocio, por ejemplo comerciales, financieros, políticos, ambientales, direccionales, culturales, de adquisiciones, calidad, continuidad del negocio y crecimiento.
Táctico - Compras/adquisiciones, finanzas, organizacional, proyectos, seguridad y continuidad del negocio.
Proyectos - Gente, tecnico, costos, planeación, recursos, soporte operacional, calidad, fallas de proveedores y seguridad
Operacional - Gente, técnico, costos, programaciones, recursos, soporte operacional, calidad, falla de proveedores, seguridad, fallas de infraestructura, continuidad del negocio y relaciones con el cliente
Para que TI sea efectivamente gerenciada, la alta gerencia debe ser capaz de reconocer e identificar riesgos de TI y asegurarse de manejar los más significativos.
Dada la complejidad y naturaleza rapidamente cambiante de las TI, la educación y la concientización son esenciales para asegurar que riesgos estan reconocidos, y no solo al nivel gerencial sino a través de toda la organización.
Debe existir un catálogo de riesgos y amenazas, con sus correspondientes manejos de contingencia y procedimientos de mitigación; así cuando el evento que es consecuencia del riesgo ocurra estaremos prevenidos para solucionarlo lo más pronto posible.

miércoles, 20 de noviembre de 2013

Que son los riesgos en TI?

Traducido desde un documento publicado por el IT Governance Institute.
Aunque no hay un conjunto genérico de riesgos generalmente aceptados, podemos mencionar las siguientes definiciones como una guía:
  1. Riesgos de Inversiones y/o Gastos: Es el riesgo de que las inversiones hechas en TI no entreguen el valor esperado por la inversión, ó que se excedan la inversión o el gasto presupuestados para obtener este valor esperado.
  2. Riesgos de acceso ó seguridad: Es el riesgo de que información confidencial o muy sensitiva se divulgue o esté disponible para aquellas personas que no tiene la autorización apropiada. Un aspecto importante de este riesgo es la privacidad, la protección de información y datos personales, que en muchos paises y regiones se exige por ley.
  3. Riesgos de Integridad: Riesgo de que los datos no sean confiables porque sean ilegales, incompletos ó imprecisos.
  4. Riesgos de Relevancia: Es el riesgo asociado con la no entrega de la información correcta a las personas correctas (ó procesos ó sistemas) en el tiempo correcto para permitir que se tome la acción correcta.
  5. Riesgos de disponibilidad: El riesgo de pérdida de servicios
  6. Riesgos de Infraestructura: Es el riesgo de que una organización no tenga una infraestructura de tecnologías de la información y de sistemas que puedan soportar efectivamente las necesidades actuales y futuras del negocio en una forma eficiente, controlada y efectiva en costos (incluye software, hardware, redes, telecomunicaciones, gente y procesos)
  7. Los riesgos de propiedad de los proyectos. Riesgo de fracaso de los proyectos TI desde fallas en la definición de objetivos hasta faltas de contabilidad ó compromiso
Los riesgos mas significativos son los siguientes:

Seguridad 87 %
Disponibilidad 85 %
Infraestructura 81 %
Integridad 81 %
Proyectos 72 %
Inversiones 71 %