Propuesta del Diseño de un Proceso de TI Como Mecanismo de Control para Mitigar Riesgos Críticos a Partir de la Valoración de Riesgos en el Ministerio de Transporte

Speaker 1

EMPRESA

Ministerio de Transporte

INTEGRANTES

  • Astrid Mabel Mora Riapira | Cargo: Gerente de Proyectos
  • Jhoddy Alexandra Rojas Garcés | Cargo: Program Manager
  • Alejandro Isidoro Rodríguez Penagos | Cargo: Gerente de Proyectos
  • Camilo Andrés Ladino Baquero | Cargo: Arquitecto Desarrollador

SEMESTRE

2021

PALABRAS CLAVE

Riesgos, Cobit, Seguridad, Control de Accesos, ITIL, ISO 27000, Risk IT, Procesos

JURADOS

Oscar Fernando González Rojas , Mario Eduardo Sánchez Puccini

SPONSOR

José Ricardo Acevedo Solarte – Jorge Alejandro Caro

OBJETIVO GLOBAL

Diseñar un proceso como mecanismo de control para mitigar los riesgos críticos relacionados con las Tecnologías de la información y comunicaciones identificados por el Ministerio de Transporte.

OBJETIVOS ESPECíFICOS

  • Realizar un análisis de la situación actual del Ministerio en lo concerniente a la Gestión de Riesgo y los mecanismos de control empleados para su mitigación.
  • Realizar un análisis y evaluación de riesgos tomando como punto de partida la evaluación de riesgos de la Gestión de Riesgos adelantada en el 2020 por el Ministerio del Transporte.
  • Definir para este análisis y evaluación de riesgos, el marco metodológico que más se adapten a la Entidad y al sector público.
  • Definir la situación deseada (TO-BE) del Ministerio de Transporte, en términos de un control que permita la mitigación de riesgos críticos en la entidad.


RESULTADOS TÉCNICOS

Los resultados técnicos esperados para el Ministerio son los siguientes:

  • Diseño del proceso de Control de Accesos.
  • Diseño de una metodología para el establecimiento del impacto financiero como consecuencia de materialización de riesgos.
  • Diseño de las estructuras de datos que operan con el proceso de Control de Accesos  
  • Definición de roles y responsabilidades de las áreas afectadas con la implementación del mecanismo de control definido.
  • Establecimiento de la matriz RACI para el proceso.


VALOR PARA EL NEGOCIO

  • Facilidad en la gestión de las solicitudes de gestión de credenciales al contar con un instrumento que brinda de forma estandarizadaRoles y Perfiles.
  • Facilidad para los usuariosde las aplicacionesdel Ministerio al contar con una herramienta en donde estén de forma preconfigurada los sistemas de informacióndisponibles ysus roles. 
  • Centralización y trazabilidad en la asignación de permisos sobre las aplicaciones.
  • Minimización del riesgo de asignación de credenciales de forma equivocadaal contar con las solicitudes de forma detallada a través del formato.
  • Identificación de forma centralizada de la necesidad de adquisición de licencias. 
    Facilidad en la generación de informes y reportes para procesos de verificación y auditorias exigidas por entes de control.
  • Prevención de fraudeal exigir la aprobación por parte del funcionario responsable del sistema de información desde el punto de vista de la operación del mismo.
  • Mitigación de ataques de denegación de servicio y el acceso de archivos que pudiesen ejecutarse al interior de la red comprometiendo la integridad de la información local.
  • Centralización y simplificaciónde laadministración de todos los componentes de la solucióntecnológicas del Ministerio.
  • Monitoreo y verificación del control de acceso en los aplicativos y sistemas de la información de la entidad.
  • Establecimiento de un canal oficial para la recepción desolicitudes de accesoevitandola gestión de accesos de usuarios por medio de canales no controlados,comoel correo electrónico,y que podrían no seguir el flujo del proceso.
  • Garantizar lacancelación de accesos a los usuarios en todas las aplicacionesy sistemas de la entidad, cuando sea el caso, mitigando el riesgo de accesosno autorizadospor parte defuncionarios,terceros yexfuncionarios.
  • La implementación de este proceso permitirá al ministerio contar con un control no solo para la mitigación de los riesgos críticos sino para controlar la trazabilidad del costo de la operación de uno de sus procesos.
  • El proceso diseñado minimiza la materización de riesgos críticos en el Ministerio lo que podría representar una disminución en el gasto por cerca del 0,05% del valor de la cuenta del activo.
  • Los funcionarios y contratistas del Ministerio y en especial el equipo de GTIC se verán beneficiados con la implementación de este proceso al estandarizar  las actividades asociadas a la gestión de credenciales y procesos conexos, como por ejemplo los reportes a entes de control.

"Es reconfortante haber realizado el acompañamiento a los integrantes del grupo de investigación; con un amplio compromiso y esfuerzo a lo largo de los últimos meses; desarrollaron un gran trabajo que trae consigo grandes beneficios para el Ministerio de Transporte. Esta investigación, concluyo en nuevas acciones y mejoras en temas relevantes como es la - seguridad digital, la cual ayudará a contribuir en el mejoramiento de las labores diarias tanto de los funcionarios como de los contratistas, en especial acciones puntuales para el mejoramiento de la seguridad de los archivos, roles y manejo adecuado de contraseñas"  Jorge Alejandro Caro - Líder de Proyectos Mintransporte.