Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning

Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning

trainning.com.br
from trainning.com.br More from this publisher
06.04.2014 Views

ME2 Monitorar e Avaliar Monitorar e Avaliar os Controles Internos Objetivos de Controle Detalhados ME2 Monitorar e Avaliar os Controles Internos ME2.1 Monitoramento da Estrutura de Controles Internos Monitorar, comparar e aprimorar o ambiente e a estrutura de controles de TI continuamente para atingir os objetivos organizacionais. ME2.2 Revisão Gerencial Monitorar e avaliar a eficiência e a eficácia das revisões gerenciais dos controles internos de TI. ME2.3 Exceções aos Controles Identificar todas as exceções aos controles, assegurar que seja feita uma análise crítica das causas-raiz. Encaminhar e reportar adequadamente as exceções às partes interessadas. Realizar as ações corretivas necessárias. ME2.4 Autoavaliação dos Controles Avaliar o grau de abrangência e a efetividade dos controles internos da administração sobre os processos, as políticas e os contratos de TI através de um programa contínuo de autoavaliação. ME2.5 Garantia dos Controles Internos Conforme a necessidade, obter maior garantia da abrangência e da eficácia dos controles internos através de avaliações de terceiros. ME2.6 Controles Internos Aplicados a Terceiros Avaliar o status dos controles internos aplicados a cada fornecedor de serviço. Certificar-se de que fornecedores externos de serviço atendem às exigências legais e regulatórias e às obrigações contratuais. ME2.7 Ações Corretivas Identificar, iniciar, monitorar e implementar ações corretivas com base nas avaliações e nos relatórios de controle. 160 © 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org

Monitorar e Avaliar Monitorar e Avaliar os Controles Internos ME2 Diretrizes de Gerenciamento ME2 Monitorar e Avaliar os Controles Internos Origem AI7 ME1 Entrada Monitoramento dos controles internos; Relatórios de desempenho de processos Saída Destino Relatórios sobre a eficácia dos controles de TI PO4 PO6 ME1 ME4 Tabela Raci Atividades Funções Conselho de Administração CEO CFO Executivo de Negócio CIO Proprietário do Processo de Negócio Responsável por Operações Responsável por Arquitetura Monitorar e controlar atividades de controle interno de TI; A R R R R Monitorar o processo de auto-avaliação; I A R R R C Monitorar o desempenho de revisões, auditorias e avaliações independentes; I A R R R C Monitorar o processo para auditar controles operados por terceiros; I I I A R R R C Monitorar o processo para identificar e avaliar criticamente exceções Uma tabela RACI identifica quem é responsável (R), responsabilizado (A), consultado (C) e/ou informado I I I A I R R R C de controles; Monitorar o processo para identificar e corrigir exceções de controles; I I I A I R R R C Reportar a partes interessadas chave I I I A/R I Responsável por Desenvolvimento Responsável pela Administração de TI PMO Conformidade, auditoria, risco e segurança Objetivos e Métricas Objetivos de TI Objetivos de Processos Objetivos das Atividades Objetivos · Garantia de que a infraestrutura e os serviços de TI possam resistir e se recuperar adequadamente de falhas causadas por erros, ataques ou desastres; · Garantia de que os objetivos de TI sejam alcançados; · Garantia da conformidade de TI com leis e regulamentações oficiais; · Responsabilização por todos os ativos de TI. define · Monitoração do alcance de metas em controles internos de processos de TI; · Identificação de ações de melhoria em controles internos. define · Definição de um sistema de controles internos integrado à estrutura de processos de TI; · Monitoramento e reporte sobre a eficácia dos controles internos de TI; · Reporte das exceções de controles para que os gestores tomem as medidas necessárias. medido por direciona medido por direciona medido por Métricas · Nível de satisfação da Alta Direção com os reportes de monitoração de controles internos; · Quantidade de falhas críticas nos controles internos. · Frequência de incidentes de controles internos; · Quantidade de deficiências identificadas por relatórios externos de qualificação e certificação; · Quantidade de iniciativas de melhoria de controles; · Quantidade de eventos de não-conformidade legal ou regulatória; · Quantidade de ações oportunas em temas de controle interno. · Quantidade e abrangência das auto-avaliações de controle; · Quantidade e abrangência de controles internos sujeitos a revisão da supervisão; · Intervalo entre a identificação e o reporte de uma deficiência de controle interno; · Quantidade, frequência e abrangência de relatórios internos de conformidade. © 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org 161

Monitorar e Avaliar<br />

Monitorar e Avaliar os Controles Internos<br />

ME2<br />

Diretrizes de Gerenciamento<br />

ME2 Monitorar e Avaliar os Controles Internos<br />

Orig<strong>em</strong><br />

AI7<br />

ME1<br />

Entrada<br />

Monitoramento dos controles internos;<br />

Relatórios de des<strong>em</strong>penho de processos<br />

Saída<br />

Destino<br />

Relatórios sobre a eficácia dos controles de TI PO4 PO6 ME1 ME4<br />

Tabela Raci<br />

Atividades<br />

Funções<br />

Conselho de Administração<br />

CEO<br />

CFO<br />

Executivo de Negócio<br />

CIO<br />

Proprietário do Processo de Negócio<br />

Responsável por Operações<br />

Responsável por Arquitetura<br />

Monitorar e controlar atividades de controle interno de TI; A R R R R<br />

Monitorar o processo de auto-avaliação; I A R R R C<br />

Monitorar o des<strong>em</strong>penho de revisões, auditorias e avaliações independentes; I A R R R C<br />

Monitorar o processo para auditar controles operados por terceiros; I I I A R R R C<br />

Monitorar o processo para identificar e avaliar criticamente exceções<br />

Uma tabela RACI identifica qu<strong>em</strong> é responsável (R), responsabilizado (A), consultado (C) e/ou informado<br />

I I I A I R R R C<br />

de controles;<br />

Monitorar o processo para identificar e corrigir exceções de controles; I I I A I R R R C<br />

Reportar a partes interessadas chave I I I A/R I<br />

Responsável por Desenvolvimento<br />

Responsável pela Administração de TI<br />

PMO<br />

Conformidade, auditoria, risco e segurança<br />

Objetivos e Métricas<br />

Objetivos de TI Objetivos de Processos Objetivos das Atividades<br />

Objetivos<br />

· Garantia de que a infraestrutura e os serviços de TI<br />

possam resistir e se recuperar adequadamente de<br />

falhas causadas por erros, ataques ou desastres;<br />

· Garantia de que os objetivos de TI sejam alcançados;<br />

· Garantia da conformidade de TI com leis e regulamentações<br />

oficiais;<br />

· Responsabilização por todos os ativos de TI.<br />

define<br />

· Monitoração do alcance de metas <strong>em</strong> controles<br />

internos de processos de TI;<br />

· Identificação de ações de melhoria <strong>em</strong> controles<br />

internos.<br />

define<br />

· Definição de um sist<strong>em</strong>a de controles internos<br />

integrado à estrutura de processos de TI;<br />

· Monitoramento e reporte sobre a eficácia dos<br />

controles internos de TI;<br />

· Reporte das exceções de controles para que os<br />

gestores tom<strong>em</strong> as medidas necessárias.<br />

medido por<br />

direciona<br />

medido por<br />

direciona<br />

medido por<br />

Métricas<br />

· Nível de satisfação da Alta Direção com os reportes<br />

de monitoração de controles internos;<br />

· Quantidade de falhas críticas nos controles internos.<br />

· Frequência de incidentes de controles internos;<br />

· Quantidade de deficiências identificadas por<br />

relatórios externos de qualificação e certificação;<br />

· Quantidade de iniciativas de melhoria de<br />

controles;<br />

· Quantidade de eventos de não-conformidade<br />

legal ou regulatória;<br />

· Quantidade de ações oportunas <strong>em</strong> t<strong>em</strong>as de<br />

controle interno.<br />

· Quantidade e abrangência das auto-avaliações de<br />

controle;<br />

· Quantidade e abrangência de controles internos<br />

sujeitos a revisão da supervisão;<br />

· Intervalo entre a identificação e o reporte de uma<br />

deficiência de controle interno;<br />

· Quantidade, frequência e abrangência de relatórios<br />

internos de conformidade.<br />

© 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org<br />

161

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!