🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónObjetivos, prácticas y responsables
5 tareas · 40 min · Principiante
Un objetivo de COBIT 2019 no es una frase: se descompone en prácticas, las prácticas en actividades, y cada práctica tiene quién la hace y quién responde por ella. Santa Brisa eligió el objetivo de seguridad gestionada y su equipo armó una hoja de revisión con sus cinco prácticas, las actividades planeadas, la evidencia que llegó y una matriz de responsabilidades. Revisas la hoja como lo haría un auditor: buscas la práctica que no tiene evidencia, la que no tiene responsable que rinda cuentas, y quién ejecuta una en particular.
Objetivo de la sala
Un objetivo de COBIT 2019 no es una frase: se descompone en prácticas, las prácticas en actividades, y cada práctica tiene quién la hace y quién responde por ella. Santa Brisa eligió el objetivo de seguridad gestionada y su equipo armó una hoja de revisión con sus cinco prácticas, las actividades planeadas, la evidencia que llegó y una matriz de responsabilidades. Revisas la hoja como lo haría un auditor: buscas la práctica que no tiene evidencia, la que no tiene responsable que rinda cuentas, y quién ejecuta una en particular.Cada uno de los 40 objetivos de COBIT 2019 se describe con un mismo molde: para qué existe, las metas que apoya, sus prácticas (lo que hay que hacer de forma continua), las actividades de cada práctica (los pasos concretos), los productos de trabajo que entran y salen, y referencias a otros marcos. Los códigos de los objetivos empiezan por las siglas de su dominio: los de gobierno son de un dominio y los de gestión de otros cuatro.
La traducción a la vida real: el objetivo es el resultado que se busca, la práctica es lo que la empresa hace de forma sostenida para lograrlo, y la actividad es lo que alguien hace un martes cualquiera.
Responde para continuar
¿Cómo se relacionan objetivo, práctica y actividad?
Ver pista de ayuda
De lo general a lo concreto: resultado, lo que se hace de forma sostenida, el paso concreto.
Una práctica que solo existe en el papel no cuenta. Cuando un auditor revisa un objetivo, pide por cada práctica un producto de trabajo: un documento firmado, una acta, un registro con fechas. La hoja de revisión de Santa Brisa dice qué evidencia llegó para cada una.
Responde para continuar
Escribe el identificador de la práctica de la que no llegó ninguna evidencia.
Ver pista de ayuda
Ejecuta `SELECT * FROM practicas_del_objetivo` y mira la última columna.
COBIT asigna a cada práctica responsabilidades con un esquema que el equipo de GRC reconoce de inmediato: quién la hace, quién rinde cuentas por ella (una sola persona o rol), a quién se consulta y a quién se informa. Que la responsabilidad de rendir cuentas esté vacía es el defecto más común, porque todos asumen que otro responde.
La matriz de Santa Brisa está en la consola.
Responde para continuar
Escribe el identificador de la práctica cuya responsabilidad de rendir cuentas está sin asignar.
Ver pista de ayuda
Ejecuta `SELECT * FROM responsabilidades` y mira la columna «rinde_cuentas».
A veces la práctica no es de quien más sabe de seguridad, sino de quien tiene las manos en el sistema. Las excepciones de seguridad (los casos en que un control no se aplica y se autoriza por escrito) las gestiona quien administra los equipos, y rinde cuentas el responsable de la seguridad.
Responde para continuar
Escribe quién es el responsable de la práctica de gestionar las excepciones de seguridad.
Ver pista de ayuda
Busca la fila de la práctica de excepciones en la matriz y mira la columna «responsable».
Para cerrar la revisión hay que decidir qué se le pide a la práctica sin evidencia. Lo que se pide es hacerla y dejar rastro, no escribir el rastro después para cumplir. Un registro fechado hoy que dice que algo se hizo en enero engaña a quien lo lee.
Responde para continuar
¿Qué se le pide al responsable de la práctica sin evidencia?
Ver pista de ayuda
La evidencia es el rastro de lo que de verdad pasó, no un papel para cumplir.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.