¿Eliminar la incertidumbre con una buena gestión de riesgos?

Introducción:

Antes de iniciar debemos de acotar que manejar un escenario donde exista una gestión de proyectos con cero riesgos es una utopía, por tal razón es importante tener una correcta tolerancia de riesgos procurando reducir la incertidumbre al máximo.

Ahora bien, repasando el párrafo anterior el riesgo contiene atributos que lo diferencian de la incertidumbre. El riesgo es la parte de la incertidumbre que se encarga de gestionar la Gestión de Riesgos, mientras que la incertidumbre latente es aquella que sigue siendo desconocida. La parte de la incertidumbre gestionada es aquella que es susceptible de ser analizada.

Sobre la definición de riesgos podemos leer el siguiente articulo respecto a bases generales donde se vio la definición y tipos de riesgos.

De acuerdo con la RAE el concepto de incertidumbre se define como: “Falta de certidumbre” llevándonos entonces a buscar el concepto de certidumbre el cual dicta:

  1. f. certeza.

  2. f. desus. Obligación de cumplir algo.

Desarrollo:

Si bien es cierto dentro de los proyectos, o la gestión de procesos diarios de las instituciones el ideal es procurar siempre cumplir con todo lo definido dentro de la gestión de estos. La reducción de toda la incertidumbre es inviable para el desarrollo del proyecto, desde el punto de vista económico por los recursos que implicaría. La Dirección de Proyectos requiere, por tanto, de habilidades de liderazgo y de adaptabilidad para lograr tener un grado bajo de incertidumbre y además una correcta gestión de riesgos.

Como se habla del abordaje de la incertidumbre es imposible dejar de lado que esto implica un costo elevado, por lo que hay un límite hasta el que las empresas llegan. Consiste en contenerla y administrarla de forma responsable, no en eliminarla. Un nivel de inversión alto para mitigar la incertidumbre implica una baja tolerancia al riesgo, pero nuevamente son costos elevados. En cada proyecto resulta determinante la incertidumbre con la que se va a convivir y el costo que esto supone para la empresa. El proyecto debe encontrar un nivel de riesgo aceptable.

 

En la gestión de riesgos dentro de los proyectos o procesos manejados en las instituciones, se debe de considerar qué parte de la incertidumbre constituye un riesgo para el proyecto o procesos en donde se debe poder establecer las amenazas u oportunidades que genera, una probabilidad de ocurrencia y un impacto en el caso de que suceda. El sistema de control interno o la persona (departamentos) administradora de los riesgos institucionales (El Risk Management) va a permitir conocer las vulnerabilidades y oportunidades que esa parte de la incertidumbre ocasiona. Los riesgos posibilitan desarrollar planes de mitigación y contingencia.

La incertidumbre en la administración de proyectos o la gestión de procesos puede tener como consecuencia que no se alcancen los objetivos planteados en el proyecto, debido a resultados negativos y amenazas; consecuencias irrelevantes; u oportunidades.

¿Eliminar la incertidumbre con una buena gestión de riesgos?

Retomando la pregunta que nos permitió repasar una serie de conceptos en el tema de riesgos, debemos afirmar que la eliminación de la incertidumbre si bien es cierto es un ideal que implica una inversión elevada de la mano de la buena gestión de los riesgos, en ocasiones la estrategia nos pide tolerar un grado mínimo dentro de los proyectos o procesos, esto al igual que no se puede tener un proyecto libre de riesgos.

Conclusiones:

Cuando hablamos que la gestión de riesgos solamente puede abordar un subconjunto de los riesgos de un proyecto o procesos de las instituciones estamos hablando de una realidad en donde se trata de administrar aquellos que se han podido identificar y, además, que cuentan con los recursos necesarios para su análisis, evaluación, mitigación y control. Sin olvidar que se tolera un grado de incertidumbre este de la mano de la inversión realizada en la gestión de los riesgos.

Protección de datos

Si bien la mayor parte de las legislaciones iberoamericanas regulan el derecho de las personas a la protección sobre sus datos, en el marco del llamado habeas data, como garantía constitucional, cada vez son más los Estados que cuentan con normas específicas en materia de protección de datos, adecuando sus leyes, decretos y otra normativa para una mejor salvaguarda de este derecho fundamental, así como su tutela judicial efectiva.

La protección de la privacidad debe ser entendida como un derecho fundamental, tal y como reconoce Naciones Unidas en el marco de la protección de la libertad individual, la libertad de expresión, la intimidad y la dignidad personal. A mayor abundamiento, el Consejo de Europa lo define como un derecho humano fundamental, mismo sentido en que es tratado en la Declaración Universal de Derechos Humanos y el Pacto Internacional de las Naciones Unidas sobre los Derechos Civiles y Políticos, donde se define la privacidad como un derecho, afirmándose que “nadie será objeto de injerencias arbitrarias o ilegales en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques ilegales a su honra y reputación”…

Daniel López Carballo, Director del observatorio Iberoamericano de Protección de Datos / España, Fuente: http://es.calameo.com/read/002682399c9e17199b3dd

(El subrayado no es del original)

Hablar de la protección de datos hoy en día puede implicar una serie de conceptos que terminan complementando el tema de tal forma que la complejidad del mismo llega a ser significativa, como bien podemos ver en el texto introductorio tenemos si bien una serie de productos globales desde el punto de vista de las TI, de igual forma ahora tenemos normas locales.

La protección de los datos es un tema estrictamente relacionado con el insumo más importante de la compañía o institución en la cual estamos trabajando, hablamos de la INFORMACIÓN.

La información es sin duda uno de los insumos más importantes de las organizaciones, la protección de la misma implica una serie de buenas prácticas y políticas que a nivel general podemos encontrar dentro de COBIT y su universo, específicamente dentro del capítulo: Business Model for Information Security (BMIS).

Dentro de las características del Modelo de Negocio para la Seguridad de la Información (BMIS) que encontramos dentro del Cobit 5, podemos mencionar 3:

  • Nos presenta un enfoque integral y orientado al negocio para la gestión de la seguridad de la información dentro de la organización.
  • Establece una línea de parámetros bajo un lenguaje común para referirse a la protección de la información
  • Por ultimo describe de forma detallada el modelo de negocio para gestionar la seguridad de la información, en donde se invita a utilizar una perspectiva sistémica

Como podemos ver en un marco global tenemos el Cobit 5 como punto de partida, con mucha información que se puede aprovechar para el tema de la protección de datos, por otro lado cuando damos el siguiente paso y pensamos en una normativa, regulación o ley local no podemos dejar por fuera la: “Ley de protección de datos, 8968”.

Si bien es cierto la Ley 8968 “Protección de la Persona frente al tratamiento de su datos personales” viene a ser un marco regulatorio para garantizar la seguridad de los datos de las personas que son utilizados por las diferentes organizaciones, podemos tomarlo como punto de partida para establecer un entorno de seguridad dentro de la empresa o institución, es decir, partiendo de los derechos con los que cuentan los individuos relacionados a sus datos sensibles, como instituciones debemos de garantizar la protección y buen manejo de los mismos.

Desde la auditoria de TI:

Como auditores de TI tenemos dos responsabilidades muy grandes con respecto a este tema:

  • Debemos de procurar que la ley, normativa se vea aplicada de buena forma. Es decir, tenemos principios que nos invitan a evaluar que las organizaciones estén trabajando por hacer valer la ley, buscando que esas buenas practicas que manejan vayan de la mano de los reglamentos establecidos, recordemos que el valor de la información es indeterminable una vez que se ve expuesta o perdida.
  • Debemos de garantizar la privacidad de la información con la cual nosotros trabajamos. Para nuestro caso como funcionarios que trabajamos con la recopilación de información para respaldar los hallazgos es de suma importancia la seguridad, actualidad, veracidad y exactitud de la misma (Articulo 6. – Principios de calidad de información, Ley 8968, )

 

Cierre RVV:

Como vemos la  protección de datos implica una gran responsabilidad hacia el individuo principalmente, además que una serie de elementos que derivan del tema como lo son: Confidencialidad, Riesgos, Seguridad, Control Interno, tomando un rumbo incluso más técnico debemos de tomar en cuenta el anonimato y la Ciberseguridad.

Nuestra responsabilidad como auditores recae en la búsqueda de que se valide y rectifique este derecho que tienen los individuos y que las organizaciones debemos de garantizarlo, más aún para el caso de nuestro país donde tenemos una ley de por medio.

Auditoría de Sistemas

  • Debemos partir de lo esencial, una definición para el término de Auditoría:

La Auditoría es una función de dirección que de forma independiente procura analizar, estudiar, apreciar y evaluar, con vistas a las eventuales acciones correctivas (ojala preventivas), tomando como base el control interno de las organizaciones que procura garantizar la integridad de su patrimonio, la veracidad de su información y el mantenimiento de la eficacia de sus sistemas de gestión. RV2

Siendo Costa Rica el lugar donde me desarrollo laboralmente debo de tomar como fuente las normativas establecidas por la Contraloría General de la Republica, siendo preciso la N-2-2009-CO-DFOE Normas de Control Interno –Sector Publico en donde menciona la definición del termino Auditoría Interna:

“… Es la actividad independiente, objetiva, asesora y que proporciona seguridad al ente u órgano, puesto que se crea para agregar valor y mejorar sus operaciones. Contribuye a que se alcancen los objetivos institucionales mediante la práctica de un enfoque sistémico y profesional para evaluar y mejorar la efectividad de la administración del riesgo, del control y de los procesos de dirección en las instituciones y órganos…”

Ahora bien, debemos de tener como parámetro una definición mundial para complementar con lo cual tomo como base la que nos da el Instituto de Auditores Internos (The Institute of Internal Audit – IIA):

“Auditoría interna es una actividad independiente y objetiva de aseguramiento y consulta concebida para agregar valor y mejorar las operaciones de una organización. Ayuda a una organización a cumplir sus objetivos aportando un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión de riesgos, control y gobierno. “

Como podemos ver ambas muy similares en esencia.

Dentro de la auditoría tenemos un concepto que se conoce como el Universo Auditable (Conjunto de elementos susceptibles de la prestación de los servicios de la auditoría interna dentro de su ámbito de competencia institucional R-DC-119-2009 Norma para el ejercicio de la Auditoría Interna en el Sector Público), este va a estar compuesto por la diferentes áreas que forman parte de la organización o institución una de ellas muy actual y determinante desde mi punto de vista son las Tecnologías de Información, es decir los departamentos de T.I.

  • Vamos a definir que es la Auditoria de Sistemas

También conocida como Auditoría de T.I. o Auditoría Informática, siendo parte esencial del universo auditable teniendo como objetivo evaluar sistemas informáticos en forma integral, los procedimientos y seguridad de los equipos electrónicos o hardware así como los programas o software que posea la empresa sean propios o de modalidad de servicios físicos o virtuales. De igual forma viene a ser el proceso de recoger, agrupar y evaluar evidencias para determinar si un sistema informatizado salvaguarda los activos, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización y utiliza eficientemente los recursos

Fuentes:

The Institute of Internal Auditors: https://na.theiia.org/Pages/IIAHome.aspx

Contraloría General de la Republica de C.R.: https://www.cgr.go.cr/