viernes, 8 de abril de 2011

Framework para el Gobierno de TI - GOITA

Resumen Ejecutivo de la propuesta - Alineación COBIT - ITIL - ISO 27002


La necesidad de un marco de trabajo en las organizaciones se está evidenciando cada días más debido al crecimiento en la adopción de las buenas prácticas y de ahí surge la necesidad de crear un marco que alinee tres factores importantes como son el control de objetivos estratégicos, los servicios y la seguridad de la información.
La idea es poder armonizar, implementar y sobretodo integrar el negocio, la alta gerencia y las áreas de la organización en especial TI.
PORQUE
Hoy hay un alto impacto en los factores de riesgos, continuidad del negocio orientado a la prestación de servicios y el cumplimiento de los objetivos estratégicos por ello los gerentes necesitan:
·         Garantizar y asegurar mejores retornos de inversión
·         Disminuir los gastos generados por TI
·         Conocer los riesgos que están relacionados con la seguridad de TI
·         Adoptar marcos de referencia de control y supervisión de objetivos para incrementar el valor del negocio
·         Medir el desempeño de sus procesos y servicios respecto a los estándares adoptados
Para ello, las organizaciones deben enfrentar desafíos y ojala estén guiadas por los estándares o buenas prácticas ya que deben:
·         Empezar a crear cultura organizacional sobre los objetivos, necesidades y beneficios del negocio con el uso de buenas prácticas
·         Orientar las buenas prácticas a la mejor toma de decisiones de manera que puedan integrase con las políticas y procesos internos de la organización.
QUIEN
La idea es que todos en la organización se interesen por la adopción de marcos de referencia que les permita crecer en equipo. Por tanto los implicados en este proceso de buenas prácticas son:
·         Quienes toman las decisiones estratégicas de la organización
·         Quienes utilizan los servicios de TI y quienes lo administran y operan
·         Quienes están a cargo de los procesos y actividades de TI
·         Quienes son responsables de la seguridad, el riesgo y la continuidad
·         Quienes brindan funciones de cumplimiento
·         Quienes dirigen la organización

Es claro que para poder brindar un buen servicio a los clientes es necesario involucrarlos en el negocio de forma en que la relación se fortalezca y se colaboren entre sí.
El uso de TI tiene el potencial para ser el mayor impulsor de riqueza económica en el siglo 21. Además de que TI ya es crítica para el éxito empresarial, proporciona oportunidades para obtener una ventaja competitiva y ofrece medios para incrementar la productividad, e incluso hará aún más en el futuro. TI también implica riesgos.

Es evidente que en estos días de negocios globales, la caída de los sistemas y las redes puede resultar muy costosa para cualquier empresa. En algunas industrias, TI es un recurso competitivo necesario para diferenciarse y obtener una ventaja competitiva, mientras que en otras, no sólo determina la prosperidad sino la supervivencia[1]

Entonces las organizaciones necesitan contar con un marco de referencia general que les permita gestionar eficazmente sus recursos, sus inversiones y asegurar los resultados de manera exitosa apuntándole a la consecución de la estrategia organizacional.

COBIT
Cobit tiene sus bases en marcos como CMM pero no incluye tareas y procesos porque COBIT fue creado para estar orientado a los procesos de TI con enfoque en la gestión y controles de los objetivos de la empresa siempre pensando en lo que se tiene que hacer pero sin preocuparse a ese nivel por el cómo.

Cobit está orientado al negocio y diseñado para satisfacer a los auditores, usuarios y proveedores pero manejado por la alta gerencia.

         
Figura 1. Principio Básico de COBIT[2]
COBIT se basa en los criterios de:
  • ·         Efectividad
  • ·         Eficiencia
  • ·         Confidencialidad
  • ·         Integridad
  • ·         Disponibilidad
  • ·         Cumplimiento
  • ·         Confiabilidad

Estos criterios son suficientes para COBIT para satisfacer los objetivos del negocio y muchos de estos criterios son principios básicos de otros framework como ITIL e ISO/IEC 27002.

ISO/IEC 27002 e ITIL V3
ITIL está basado en definir procesos para la gestión del servicio mediante un contexto estratégico y de negocios que facilite la toma de decisiones para la alta gerencia. Para ellos ITIL se basa en el mejoramiento continuo del servicio generando así valor a los usuarios finales.

El objetivo de ITIL es precisamente ofrecer tanto a los proveedores como receptores de servicios TI de un marco que facilite todas estas tareas y procesos. Como principios básicos ITIL toma los principios de la gestión del servicio como son:
·         Coordinación y especialización como garantía de comunicación con el proveedor en cuanto a los recursos y a los mismos implicados.
·         Principio de agencia en donde se crean intermediarios entre el cliente y el proveedor para la correcta prestación del servicio.
·         Encapsulamiento se basa en la utilidad y garantía del servicio y no en los detalles de la prestación del mismo
El Gobierno TI es parte integrante del Gobierno Corporativo y como tal debe centrarse en las implicaciones que los servicios e infraestructura TI tienen en el futuro y sostenibilidad de la empresa asegurando su alineación con los objetivos estratégicos e ITIL es conjunto de buenas prácticas para la administración del servicio más no para la gestión del Gobierno de TI pero con la convicción de que los servicios de TI en próximos años realizaran desarrollos en terrenos relacionados directamente con el Gobierno de TI.

ITIL toma como principios para trabajar:

Figura 2.  Principios Básicos ITIL

ISO/IEC 27002
Para ISO/IEC 27002 y en general para las organizaciones de los activos más importantes en la organización es la información y el aseguramiento de la misma se vuelven objetivo primordial y para la adecuada gestión de la seguridad de la información, se hace necesario poder implantar un sistema que aborde esta tarea de una forma metódica, documentada y basada en unos objetivos claros de seguridad y una evaluación de los riesgos a los que está sometida la información de la organización.

En cuanto a la gestión de la seguridad de la información permite crear, implementar, operar, supervisar, revisar, mantener y mantener los sistemas de gestión de seguridad de información mediante requisitos de control que vayan debidamente documentados. Además permite realizar auditorías internas de control y cumplimiento más eficientes y aterrizados a los intereses del negocio, además de permitir la gestión de un proceso continuo de revisión y mejora por parte de la dirección


Figura 3. Ciclo PHVA – Principio Básico de ISO/IEC 27002

Con el uso de los tres dominios identificados se crea un nuevo framework enfocado en servicios, seguridad y control de objetivos para soportar y acompañar el Gobierno de TI de la mano con las buenas prácticas. GOITA 1.0, Gobierno alineado de IT (Government IT Alignment).
Este framework cuenta con áreas de enfoques implícitas en el Gobierno de TI:
                                                 Figura 4. Enfoque de Gobierno GOITA
Estas tres áreas son las directamente implicadas en la ejecución de la alineación de TI de manera que puedan organizar, administrar, y supervisar los distintos procesos y actividades diarias.

Figura 5. Descripción áreas de Enfoque GOITA para Gobierno de TI

Lógicamente, al implementar unas buenas prácticas seguramente el gobierno será un gobierno más efectivo ya que el marco de trabajo brindas las herramientas para controlar, armonizar y alinear los procesos con cada área y con el negocio mismo.

No cabe duda que la utilización de estándares y buenas prácticas facilitan mucho el trabajo en cuanto a tiempos de retraso presentados frecuentemente y en cuanto a nuevos enfoques y requerimientos de implementación por el continuo crecimiento de las tecnologías de información dentro de la organización pero también se debe tener claro que al adoptar buenas prácticas y marcos de trabajo como referencia para el avance en el negocio es indispensable la compatibilidad con la gestión de riesgos y de control utilizados en la empresa ya que deben poder integrarse o fusionarse si es necesario pero dependiendo finalmente de la implementación.

Claves para aplicar buenas prácticas en la organización
·         Cambio en la formar de administrar
·         Concientización del personal en cuanto al qué se debe hacer, cómo hacerlo y por qué es importante.
·         Utilización de un lenguaje común, fácil y practico
Tener claro el enfoque orientado a las necesidades del negocio




Etapas del Modelo
1. Elaboración
2. Priorización
3. Planificación
4. Supervisión
5. Alineación
Figura 6. Modelo de implementación de GOITA


Niveles de Madurez
Los modelos de madurez para el control de los procesos de TI consisten en desarrollar un método de puntaje de modo que una organización pueda calificarse a sí misma desde inexistente hasta optimizada (de 0 a 5). Algunos modelos han sido derivados del Modelo de Madurez que el Software Engineering Institute definió para la madurez de la capacidad de desarrollo de software. 


                                                            7. Modelo de Madurez GOITA

El marco de gobierno alineado GOITA, está compuesto por 3 dominios esenciales y con 24 procesos distribuidos en los 3 dominios que facilitaran el control de objetivos, la administración de los servicios de TI y la gestión para la seguridad de la información.
Dentro de cada proceso se cuenta con la descripciones del mismo, entradas y salidas y una matriz RACI que ilustra los distintos profesionales de la organización y sus responsabilidades al interior de está.
Para gobernar efectivamente TI, es importante determinar las actividades y los riesgos y servicios que requieren ser administrados. Normalmente se ordenan dentro de dominios. Dentro del framework GOITA, estos dominios, como se muestra en la Figura 25, se definen así

8. Dominios GOITA

Los procesos de GOITA representan todos los procesos que normalmente se encuentran en las funciones de TI, proporcionando un modelo de referencia general y entendible para la gerencia de operaciones de TI y para la gerencia de negocios.

GOITA cuenta con una lista de procesos que puede ser utilizada para verificar que se completan las actividades y responsabilidades; sin embargo cabe anotar que no es necesario que se apliquen los 24 procesos en la organización e incluso estos procesos pueden combinarse con otros modelos de referencia dependiendo de las necesidades de cada empresa

Conclusión

Luego de lo expuesto se puede mencionar como conclusión final que existe una problemática en  cuanto a cómo se debe manejar la gestión de las Tecnologías en las empresas; Los diferentes marcos de trabajo aportan valiosas guías que pretenden solucionar dichos problemas. Sin embargo, se debe tener claro cuáles estándares son más útiles de acuerdo con las necesidades de las compañías de qué manera se pueden integrar los que se usen.
Estos estándares son la base para lograr un buen Gobierno de TI, A su vez, este buen gobierno permitirá alcanzar las metas planteadas en relación con las inversiones en TI,  la gestión de los riesgos, recursos y alineamiento estratégico.
Se puede diseñar un marco de Gobierno que adopte elementos valiosos de diferentes frameworks previamente identificados. Y si bien estos marcos pueden servir como base para cierto tipo de empresas con características claras y específicas, es claro que cada organización debe, de manera particular, tomar el o los frameworks que considere apropiados y adaptarlos a sus necesidades puntuales.
Dado que hoy en día la búsqueda de una buena gestión de las TI constituye una meta y la vez un reto cada vez mayor, se hace necesario que el área de TI Indique los factores de éxito de la organización, de esta manera, se logrará identificar plenamente el valor que esta área ofrece más allá de facilitar y agilizar las operaciones de la organización

[1]. Alineando Cobit 4.1, ITIL V3 e ISO/IEC 27002 en beneficio del negocio. Un reporte para la Gestión del ITGI y OGC 
[2]. COBIT 4.1 IT Governance Institute – Learning the IT Governance Community
[3]. ISO/IEC 27002
[4]. ITIL V3
[5]. ITIL: El manual de las buenas prácticas de TI. David Marchal, 14 de Diciembre de 2008. http://www.datati.es/itil-el-manual-de-las-buenas-practicas-de-ti/
[6]. Mapping of ITIL V3 with Cobit 4.1
[7]. Revisado Noviembre 26 de 2010 http://www.tgti.es/?q=node/44  



[1] ITGI, “Board Briefing on IT Governance”, 2nd Edition, USA, 2003
[2] COBIT 4.1.

Administración de Riesgos y Gobierno de TI: Una pareja que se incorpora en las organizaciones
López Castillo María Gisela
mariagisela@hotmail.com
Universidad del Norte



Resumen – El gobierno de TI ha cobrado importancia en los últimos años y TI tiene un papel fundamental que desempeñar en la mejora de sus buenas prácticas de gobierno corporativo. La administración de riesgos se ha sensibilizado y hay una mayor conciencia creciente del compromiso de llevar a cabo una gestión de control para las distintas actividades de TI.
Aunque la palabra Gobierno de TI es relativamente nueva como disciplina definida ha evolucionado a grandes pasos pero se está buscando que el enfoque sea más especifico en cuando a la mejora de la gestión de control y de tecnologías de información.
La creación de nuevas tecnologías y oportunidades de negocio implican cada vez un riesgo mayor que pueden afectar la continuidad del negocio, la seguridad de la información y la falta de reconocimiento para poder aplicar eficientemente cambios organizacionales. Hay muchos riesgos del pasado y otros que han ido surgiendo, pero lo que si es claro es que están siendo visibles y que definitivamente hay que empezar a tratarlos y a hacerlos parte de los planes estratégicos de la organización.
Índice de Términos – Gobierno – alineación estratégica, gestión de riesgos
I.                   INTRODUCCIÓN
En el mundo de la informática, el tema de Gobierno de TI ha cobrado importancia y se han creado muchas definiciones entorno a este concepto. La forma para empezar a definir este tema es traduciendo la palabra que viene del latín Gubernance que no significa otra diferente a dirigir o guiar, pero existe un instituto llamado: Instituto de Gobierno de TI (ITGI), el cual hacen su definición así:
 “Gobierno de TI es responsabilidad de los ejecutivos y del Consejo de Dirección, y consiste del liderazgo, estructura organizacional y procesos que garantizan que la TI corporativa, sustente y prolongue las estrategias y objetivos de la organización”[1].
Por otra parte encontramos dos grandes investigadores de la Escuela de Administración  de Sloan del MIT, Jeanne Ross y Peter Weill quien dicen: “El gobierno de TI es especificar los derechos de decidir y el marco de rendición de cuentas que obligan a comportamientos deseados en el uso de la TI”. Esta definición de gobierno de TI aspira a capturar la simpleza de este gobierno: derechos de decisión, rendición de cuentas y comportamiento deseado que son diferentes en cada organización”

Si bien podemos encontrar muchas otras definiciones sobre el Gobierno de TI, lo que si se tiene claro es que el un buen gobierno debe proveer estructuras que logre unir los distintos procesos de TI, los recursos, la información y los objetivos, por ello entonces llega a la organización definiciones como:
ü  Alineación del negocio de TI
ü  Administración del portafolio
ü  Administración de Valor
ü  Administración de recursos
ü  Administración de beneficios
ü  Administración de Riesgos

Es esta última definición en la cual se concentrará este estudio, ya que la conciencia del riesgo existe y su estado en la organización cada día se vuelve más importante y de necesario tratamiento siempre guardando un equilibrio entre las metas de cumplimiento y desempeño por medio de las acciones del directorio mencionadas anteriormente.

Figura 1. Equilibrio Organizacional[2]


II.           GOBIERNO DE TI
El núcleo del gobierno de TI tiene dos grandes responsabilidades, la entrega de valor al negocio y la mitigación de riesgos asociados a TI.

Se habla entonces de un gobierno corporativo, en donde se abarca un conjunto de relaciones entre la dirección de la compañía, su consejo, sus accionistas y otras partes interesadas en donde se proporciona la estructura a través de la cual se definen objetivos de la compañía y se determina el medio para alcanzarlos y se supervisa el desempeño. [3]

Entonces, el gobierno corporativo llega a formar una vista de la siguiente manera:


Figura 2. Gobierno Corporativo[4]

El gobierno corporativo está centrado en el rendimiento, los riesgos y el control de las tecnologías de información, por tanto la gestión de las tecnologías de información tiene su clasificación basada en:
ü  Planeación de las TI
ü  Control de Gestión de TI
ü  Administración de Portafolio de proyectos de TI


Figura 3. Gestión de las Tecnologías de TI[5]

En la parte central de este articulo, control de Gestión de TI, se tiene también dos divisiones una igualmente importante que la otra:


 Figura 4. Control de Gestión de TI

Teniendo en cuenta la ubicación en donde se está, se puede hacer una definición de riesgo basados en el Committee AS/NZA4360 de Risk Management que dice: “Riesgo expresa la incertidumbre con respecto a eventos futuros o sus consecuencias, los cuales podrían afectar el logro de los objetivos. Es percibido como una amenaza o peligro el cual al materializarse podría impactar negativamente a la organización”[6]

La gestión de riesgo requiere que por parte de la gerencia exista conciencia del riesgo y comprensión de tus requerimientos legales y regulatorios basado en la identificación, valoración tratamiento, monitoreo y comunicación de los riesgos y sus impactos.
Las organizaciones deben cumplir con requerimientos de calidad, fiduciarios y de seguridad, tanto para su información, como para sus activos entonces para alcanzar estos objetivos la gerencia debe entender muy bien el estado de sus sistemas, controlarlos y asegurarlos y es aquí en donde entran a jugar un papel clave los estándares y mejores practicas


III.             ESTANDARES Y MEJORES PRACTICAS
La utilización de unos y otros depende estrictamente de la organización, sus prioridades y expectativas. De igual puede adoptarse todo el estándar o solo una parte de ellos pero siempre buscando un mejor desempeño de los procesos de negocios.
El  gobierno de TI se ha vuelto algo critico debido a los cambios vertiginosos del mundo informático y generalmente las inversiones en tecnología solo sirven para atender problemas operativos en vez de generar valor aunque se tiene claro que TI  es la forma de ejecutar grandes objetivos empresariales.
Por todo esto, la organización esta constantemente enfrentado desafíos y retos y busca alinearse según su estrategia de TI con el negocio por ello se opto por la búsqueda de una estructura organizacional que facilitara la aplicación de estrategias y objetivos adoptando un marco de trabajo.

Figura 5. Constelación de Estándares Organizacionales
Por ellos, se piensan en estándares y mejores prácticas para el cumplimiento de objetivos enfocados a la organización, el equilibrio y el cumplimiento.
COBIT, (Objetivos de control para la información y las tecnologías relacionadas) es uno de los primeros framework en preferencia organizacional, ya que ayuda a integrar prácticas tecnológicas específicas con prácticas generales de alto nivel y se establece un puente entre los riesgos del negocio, los controles que se necesitan y los aspectos técnicos más relevantes.
Por otro lado, la seguridad de la información y la continuidad del negocio son dos componentes críticos de la estrategia futura de muchas instituciones a nivel nacional e internacional

Por lo tanto, COBIT está diseñado para ser la herramienta de gobierno de TI que ayude al entendimiento y a la administración de los riesgos así como de los beneficios asociados con la información y sus tecnologías relacionadas. Cobit generalmente es aceptable y aplicable para las buenas prácticas de seguridad y control.[7]

COSO, publicó el sistema de Control Interno, que consistía en un informe que establece una definición de control interno y proporciona un estándar por medio del cual las organizaciones pueden evaluar y mejorar su sistema de control.

Su objetivo es: mejorar la calidad de información concentrándose en el manejo corporativo, las normas éticas y el control interno y así unificar criterios ante la existencia de una variedad de interpretaciones y conceptos sobre control interno.[8]


Figura 6. COSO[9]

Dentro de este marco se habla de COSO ERM, en donde el control interno hace parte integral de la administración del riesgo  empresarial. Hay dentro del un ambiente interno en donde se encuentran los objetivos, la identificación de los eventos y la asignación de riesgos.

También se puede hablar MECI, que es el modelo estándar del control interno que consta de 3 elementos que son:
ü   Control Estratégico
ü   Control de Gestión
ü   Control de Evaluación

MECI se dedica una sección a administración de riesgos en donde se hace una identificación y análisis del riesgo, una valoración y además se establecen unas políticas que permitan administrar el riesgo,  esto fue dado bajo el decreto 1599 de 2005. [10]


Figura 7. MECI, sistema de Control Interno


Finalmente esta RISK IT que basa su teoría en 3 categorías de riesgo:
ü  Entrega de riesgo asociado al rendimiento y a la disponibilidad de los servicios de TI
ü  Entrega de soluciones y beneficios asociados a la contribución de TI
ü  Beneficios en la realización de riesgos asociados a las oportunidades para utilizar tecnologías que mejoren la eficiencia y efectividad de los procesos.
Risk IT, proporciona de extremo a extremo una visión global de todos los riesgos relacionados con el uso de las TI y su tratamiento. El entorno de Risk IT,  es bien importante por ello se explican las funciones  los entes asociados a TI.
Roles / Actividades
Definir alcance de análisis de riesgo de TI
Estimar el riesgo de TI, sus productos críticos, servicios, procesos y recursos
Identificar las opciones de respuesta al riesgo
Revisión de los resultados del análisis de riesgo
CEO
I
I


CRO
R
R
C
A/R
CIO
C
C
C

CFO
I
C
C

Enterprise Risk Committee
C
I
R

Business Management
A
A/R
A
I
Business Procesos Owner
R
R
R

Risk Control Funtions
C
R
R
I
HR




Compliance and Audit
C
C
I

  Tabla 1. Matriz RACI[11]
Lo anteriormente expresado nos ha llevado a proponer lineamientos que consideren los aspectos fundamentales de ISO 27001, ISO 27002, ISO 27005, ISO 20000, COBIT 5.0, COSO, ITIL V3 y BS 25999, entre otros, con el fin de plantear una ruta estratégica que le ofrezca a las organizaciones la capacidad para estar mejor preparada ante un entorno cambiante y de alto riesgo.

IV.             PROCESO PARA EVALUACION DE RIESGOS
Con el riesgo se pueden tener varias alternativas para como son: Evitar, Reducir, Mitigar, Dispersar o Atomizar, Transferir, Asumir o Aceptar. Sea cual sea la decisión que se tome basadas en las posibilidades anteriores es importante realizar una evaluación que se basa en:
ü  Alcance de la reducción de riesgo (Eficacia)
ü  Beneficios u oportunidades creada
ü  Factibilidad y Eficiencia (Costo)



Figura 8. Proceso de Evaluación de Riesgos[12]

Seguidamente se trata y se valora el riesgo y se convierte entonces en un tema administrativo en donde se ubica en un contexto preventivo y en el que con la ayuda de unos planes definidos el negocio tiene la garantía de continuidad y se mantienen los criterios de control como efectividad, eficiencia, disponibilidad, confidencialidad y cumplimiento.  
Todo hace parte entonces de un plan estratégico enmarcado dentro de un Gobierno de TI en el que se establecen políticas, procedimientos, practicas, estructuras organizaciones que brinden una garantía razonable enfocada en los objetivos del negocio.



Figura 9. Plan Estratégico de Administración de Riesgos[13]

V.                CONCLUSIONES
Finalmente las organizaciones ha tenido que enfrentarse a riesgo pero con el tiempo han empezado a hacerlo parte de la familia del gobierno de cada organización y vieron la importancia de relacionar los riesgos en sus planes estratégicos de gobierno.
Hoy en día, Gobierno de TI lleva inmerso el sello de riesgo y debe considerarse, tratarse y evaluarse como parte clave en la definición de estrategias y objetivos organizacionales.
El papel que debe jugar en las compañías la administración de riesgos no es más que el de crear un entorno que facilite la identificación y el control estricto de los distintos riesgos que puedan presentarse pero sin dejar de tener en cuenta que algunos de ellos pueden convertirse en oportunidades de negocio.
La clave de todo está en poder descubrir cuando riesgo está dispuesto a aceptar o tolerar la organización y de esta manera gestionarlo encasillándolo siempre a os procesos estratégicos y operativos de a empresa.
REFERENCIAS
[1] Applegate-McFarlan-McKenny, 1996
[2]Basel Commite (Enhancing CG for Banking Organizations – IT Governace Institute – OCDE
[3] Cobit 5.0
[4] Committee of Sponsoring Organizations of the Treadway Commision www.coso.org
[5] Enterprise Risk, identify , govern and manage it Risk – IT Risk Management
[6] Gobierno de TI, estrategia para la competitividad de las organizaciones Li. Alejandro Tinoco Zavala Gerente Senior, PricewaterhouseCoopers alejandro.tinoco@mx.pwc.com
[7]Implantación de Gobierno de TI (Tecnologías de la Información) Resumen ejecutivo – Network sec,  www.network-sec.com
[8] Information System Auditand Control Foundation .IT Governancer institute
[9] IT Governance Developing a successful governance strategy - A Best Practice guide for decision makers in IT
[10] IT Governance on one page – Peter Weill and Jeanne Ross.Nov 2004
[11] IT Risk Exploration: The IT Risk Management Taxonomy and Evolution – feature
[12] Mejores practicas del gobierno de ti en las instituciones financieras. XIV congreso latinoamericano de auditoria interna y evaluacion del riesgos. Francisco de Assis Fernandes
[13] Operational Risk Management using a Fuzzy Logic Inference System† Alejandro Reveiz, Carlos León
[14] The Australian/New Zealand Joint Standars Committee AS/NZ4360 Risk Management
[15] The IT services management and control best practices company – business It
[16] Unlocking value - An Executive Primer on theCritical Role of IT Governance
[17] Un marco integrado para el GOBIERNO DE TI-  José Antonio Ojeda

[1] IT Governance Institute, ITGI
[2] The it services management and control best practices company – business It

[3] Basel Commite (Enhancing CG for Barking Organizations) ITGI
[4] IIA
[5] Applegate-McFarlan-McKenny, 1996
[6]  The Australian/New Zealand Joint Standars Committee AS/NZ4360 Risk Management
[7] Information System Auditand Control Foundation
[9]  Committee of Sponsoring Organizations of the Treadway Commision
[11] Enterprise Risk: Identify, govern and Manage IT Risk, The Risk IT Framework
[12] The Australian/New Zealand Joint Standart Committee AS/NZS 4360
[13] Diapositivas Ing. Nestor Romero