Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning
Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning Versão em Português COBIT 4.1 Tradução pelo ISACA - Trainning
ME2 Monitorar e Avaliar Monitorar e Avaliar os Controles Internos Objetivos de Controle Detalhados ME2 Monitorar e Avaliar os Controles Internos ME2.1 Monitoramento da Estrutura de Controles Internos Monitorar, comparar e aprimorar o ambiente e a estrutura de controles de TI continuamente para atingir os objetivos organizacionais. ME2.2 Revisão Gerencial Monitorar e avaliar a eficiência e a eficácia das revisões gerenciais dos controles internos de TI. ME2.3 Exceções aos Controles Identificar todas as exceções aos controles, assegurar que seja feita uma análise crítica das causas-raiz. Encaminhar e reportar adequadamente as exceções às partes interessadas. Realizar as ações corretivas necessárias. ME2.4 Autoavaliação dos Controles Avaliar o grau de abrangência e a efetividade dos controles internos da administração sobre os processos, as políticas e os contratos de TI através de um programa contínuo de autoavaliação. ME2.5 Garantia dos Controles Internos Conforme a necessidade, obter maior garantia da abrangência e da eficácia dos controles internos através de avaliações de terceiros. ME2.6 Controles Internos Aplicados a Terceiros Avaliar o status dos controles internos aplicados a cada fornecedor de serviço. Certificar-se de que fornecedores externos de serviço atendem às exigências legais e regulatórias e às obrigações contratuais. ME2.7 Ações Corretivas Identificar, iniciar, monitorar e implementar ações corretivas com base nas avaliações e nos relatórios de controle. 160 © 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org
Monitorar e Avaliar Monitorar e Avaliar os Controles Internos ME2 Diretrizes de Gerenciamento ME2 Monitorar e Avaliar os Controles Internos Origem AI7 ME1 Entrada Monitoramento dos controles internos; Relatórios de desempenho de processos Saída Destino Relatórios sobre a eficácia dos controles de TI PO4 PO6 ME1 ME4 Tabela Raci Atividades Funções Conselho de Administração CEO CFO Executivo de Negócio CIO Proprietário do Processo de Negócio Responsável por Operações Responsável por Arquitetura Monitorar e controlar atividades de controle interno de TI; A R R R R Monitorar o processo de auto-avaliação; I A R R R C Monitorar o desempenho de revisões, auditorias e avaliações independentes; I A R R R C Monitorar o processo para auditar controles operados por terceiros; I I I A R R R C Monitorar o processo para identificar e avaliar criticamente exceções Uma tabela RACI identifica quem é responsável (R), responsabilizado (A), consultado (C) e/ou informado I I I A I R R R C de controles; Monitorar o processo para identificar e corrigir exceções de controles; I I I A I R R R C Reportar a partes interessadas chave I I I A/R I Responsável por Desenvolvimento Responsável pela Administração de TI PMO Conformidade, auditoria, risco e segurança Objetivos e Métricas Objetivos de TI Objetivos de Processos Objetivos das Atividades Objetivos · Garantia de que a infraestrutura e os serviços de TI possam resistir e se recuperar adequadamente de falhas causadas por erros, ataques ou desastres; · Garantia de que os objetivos de TI sejam alcançados; · Garantia da conformidade de TI com leis e regulamentações oficiais; · Responsabilização por todos os ativos de TI. define · Monitoração do alcance de metas em controles internos de processos de TI; · Identificação de ações de melhoria em controles internos. define · Definição de um sistema de controles internos integrado à estrutura de processos de TI; · Monitoramento e reporte sobre a eficácia dos controles internos de TI; · Reporte das exceções de controles para que os gestores tomem as medidas necessárias. medido por direciona medido por direciona medido por Métricas · Nível de satisfação da Alta Direção com os reportes de monitoração de controles internos; · Quantidade de falhas críticas nos controles internos. · Frequência de incidentes de controles internos; · Quantidade de deficiências identificadas por relatórios externos de qualificação e certificação; · Quantidade de iniciativas de melhoria de controles; · Quantidade de eventos de não-conformidade legal ou regulatória; · Quantidade de ações oportunas em temas de controle interno. · Quantidade e abrangência das auto-avaliações de controle; · Quantidade e abrangência de controles internos sujeitos a revisão da supervisão; · Intervalo entre a identificação e o reporte de uma deficiência de controle interno; · Quantidade, frequência e abrangência de relatórios internos de conformidade. © 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org 161
- Page 118 and 119: Entregar e Suportar Gerenciar o Des
- Page 120 and 121: Entregar e Suportar Gerenciar o Des
- Page 122 and 123: Entregar e Suportar Assegurar a Con
- Page 124 and 125: Entregar e Suportar Assegurar a Con
- Page 126 and 127: Entregar e Suportar Garantir a Segu
- Page 128 and 129: Entregar e Suportar Garantir a Segu
- Page 130 and 131: Entregar e Suportar Identificar e A
- Page 132 and 133: Entregar e Suportar Identificar e A
- Page 134 and 135: Entregar e Suportar Educar e Treina
- Page 136 and 137: Entregar e Suportar Educar e Treina
- Page 138 and 139: Entregar e Suportar Gerenciar a Cen
- Page 140 and 141: Entregar e Suportar Gerenciar a Cen
- Page 142 and 143: Entregar e Suportar Gerenciar a Con
- Page 144 and 145: Entregar e Suportar Gerenciar a Con
- Page 146 and 147: Entregar e Suportar Gerenciar Probl
- Page 148 and 149: Entregar e Suportar Gerenciar Probl
- Page 150 and 151: Entregar e Suportar Gerenciar os Da
- Page 152 and 153: Entregar e Suportar Gerenciar os Da
- Page 154 and 155: Entregar e Suportar Gerenciar o Amb
- Page 156 and 157: Entregar e Suportar Gerenciar o Amb
- Page 158 and 159: Entregar e Suportar Gerenciar as Op
- Page 160 and 161: Entregar e Suportar Gerenciar as Op
- Page 162 and 163: Monitorar e Avaliar ME1 ME2 ME3 ME4
- Page 164 and 165: ME1 Monitorar e Avaliar Monitorar e
- Page 166 and 167: ME1 Monitorar e Avaliar Monitorar e
- Page 170 and 171: ME2 Monitorar e Avaliar Monitorar e
- Page 172 and 173: ME3 Monitorar e Avaliar Assegurar a
- Page 174 and 175: ME3 Monitorar e Avaliar Assegurar a
- Page 176 and 177: ME4 Monitorar e Avaliar Prover Gove
- Page 178 and 179: ME4 Monitorar e Avaliar Prover Gove
- Page 180 and 181: Apêndice I Apêndice I - Tabelas R
- Page 182 and 183: Apêndice I Ligando Processo de TI
- Page 184 and 185: Apêndice II Mapeamento Apêndice I
- Page 186 and 187: Apêndice III Modelo de Maturidade
- Page 188 and 189: Apêndice IV Cobit 4.1 Material de
- Page 190 and 191: Apêndice V Referência Cruzada ent
- Page 192 and 193: CobiT 4.1 CobiT 3ª Edição CobiT
- Page 194 and 195: CobiT 4.1 CobiT 3ª Edição CobiT
- Page 196 and 197: CobiT 4.1 CobiT 3ª Edição CobiT
- Page 198 and 199: CobiT 4.1 CobiT 3ª Edição CobiT
- Page 200 and 201: Apêndice VI - Enfoque de Pesquisa
- Page 202 and 203: Apêndice VII Glossário Apêndice
- Page 204 and 205: CobiT 4.1 Controle automatizado de
- Page 206 and 207: CobiT 4.1 OLA - Acordo de nível op
- Page 208 and 209: CobiT 4.1 TI - Tecnologia da inform
- Page 210 and 211: Apêndice VIII - CobiT e Produtos R
- Page 212: 3701 Algonquin Road, Suite 1010 Rol
Monitorar e Avaliar<br />
Monitorar e Avaliar os Controles Internos<br />
ME2<br />
Diretrizes de Gerenciamento<br />
ME2 Monitorar e Avaliar os Controles Internos<br />
Orig<strong>em</strong><br />
AI7<br />
ME1<br />
Entrada<br />
Monitoramento dos controles internos;<br />
Relatórios de des<strong>em</strong>penho de processos<br />
Saída<br />
Destino<br />
Relatórios sobre a eficácia dos controles de TI PO4 PO6 ME1 ME4<br />
Tabela Raci<br />
Atividades<br />
Funções<br />
Conselho de Administração<br />
CEO<br />
CFO<br />
Executivo de Negócio<br />
CIO<br />
Proprietário do Processo de Negócio<br />
Responsável por Operações<br />
Responsável por Arquitetura<br />
Monitorar e controlar atividades de controle interno de TI; A R R R R<br />
Monitorar o processo de auto-avaliação; I A R R R C<br />
Monitorar o des<strong>em</strong>penho de revisões, auditorias e avaliações independentes; I A R R R C<br />
Monitorar o processo para auditar controles operados por terceiros; I I I A R R R C<br />
Monitorar o processo para identificar e avaliar criticamente exceções<br />
Uma tabela RACI identifica qu<strong>em</strong> é responsável (R), responsabilizado (A), consultado (C) e/ou informado<br />
I I I A I R R R C<br />
de controles;<br />
Monitorar o processo para identificar e corrigir exceções de controles; I I I A I R R R C<br />
Reportar a partes interessadas chave I I I A/R I<br />
Responsável por Desenvolvimento<br />
Responsável pela Administração de TI<br />
PMO<br />
Conformidade, auditoria, risco e segurança<br />
Objetivos e Métricas<br />
Objetivos de TI Objetivos de Processos Objetivos das Atividades<br />
Objetivos<br />
· Garantia de que a infraestrutura e os serviços de TI<br />
possam resistir e se recuperar adequadamente de<br />
falhas causadas por erros, ataques ou desastres;<br />
· Garantia de que os objetivos de TI sejam alcançados;<br />
· Garantia da conformidade de TI com leis e regulamentações<br />
oficiais;<br />
· Responsabilização por todos os ativos de TI.<br />
define<br />
· Monitoração do alcance de metas <strong>em</strong> controles<br />
internos de processos de TI;<br />
· Identificação de ações de melhoria <strong>em</strong> controles<br />
internos.<br />
define<br />
· Definição de um sist<strong>em</strong>a de controles internos<br />
integrado à estrutura de processos de TI;<br />
· Monitoramento e reporte sobre a eficácia dos<br />
controles internos de TI;<br />
· Reporte das exceções de controles para que os<br />
gestores tom<strong>em</strong> as medidas necessárias.<br />
medido por<br />
direciona<br />
medido por<br />
direciona<br />
medido por<br />
Métricas<br />
· Nível de satisfação da Alta Direção com os reportes<br />
de monitoração de controles internos;<br />
· Quantidade de falhas críticas nos controles internos.<br />
· Frequência de incidentes de controles internos;<br />
· Quantidade de deficiências identificadas por<br />
relatórios externos de qualificação e certificação;<br />
· Quantidade de iniciativas de melhoria de<br />
controles;<br />
· Quantidade de eventos de não-conformidade<br />
legal ou regulatória;<br />
· Quantidade de ações oportunas <strong>em</strong> t<strong>em</strong>as de<br />
controle interno.<br />
· Quantidade e abrangência das auto-avaliações de<br />
controle;<br />
· Quantidade e abrangência de controles internos<br />
sujeitos a revisão da supervisão;<br />
· Intervalo entre a identificação e o reporte de uma<br />
deficiência de controle interno;<br />
· Quantidade, frequência e abrangência de relatórios<br />
internos de conformidade.<br />
© 2007 IT Governance Institute. Todos os direitos reservados. www.itgi.org<br />
161