martes, 5 de noviembre de 2013

Caso ENRON

Antecedentes



  • 1985 
  • Actividades iniciales exitosas en conducción de gas natural y electricidad 
  • Comercializadora de energía más poderosa del mundo 
  • Se lanza a los mercados de carbón, papel, acero, agua 
  • Gozaba de gran prestigio y gran crédito gracias al enorme poderío que le daba su capitalización en el mercado
  • 1999 funda Enron online
  • Lo más valioso, sus acciones
  • En Agosto de 2000 alcanza el mayor valor de venta de sus acciones ($90.56)
  • Ocupaba el lugar No. 7 en la lista de las 500 empresas más importantes de EE.UU (Fortune)
En Picada
  • Compensaciones excesivas a altos ejecutivos y socios 
  • Despilfarro de fondos por las grandes contribuciones a la financiación de campañas políticas 
  • Posibles sobornos 
  • Recursos mal empleados por la dirección 
  • Inversiones torpes y poco planificadas
  • En Marzo de 2001 la cotización por acción baja a $60.00 
  • Incursiona con un rotundo fracaso en el terreno de las telecomunicaciones 
  • En el tercer trimestre de 2001 reporta una pérdida de más de $1000 millones 
  • El 2 de Diciembre de 2001 la empresa se declara en suspensión de pagos
  • Despide a más de 4.500 empleados 
  • El valor por acción cae a menos de 26 centavos 
  • Deja de cotizar por rebasar el límite inferior de $1 
  • La compañía acumula deudas de más de $30.000 millones 
  • Pierde a su Vicepresidente ejecutivo por suicidio
¿Dónde estaban los auditores?

  • Arthur Andersen fue una de las firmas auditoras más importantes del mundo
  • Enron era el segundo cliente más importante de AA
  • El trabajo de AA para Enron superaba los $50 millones anuales
  • Si AA hubiese hecho sonar el silbato en su momento ante las dudosas transacciones financieras, Enron se habría visto obligada a poner freno al crecimiento descontrolado de su deuda
Responsabilidades
  • Comportamientos despiadados y completamente inmorales imperaban en los niveles superiores de la dirección (desenfreno y avaricia) 
  • Prácticas habituales de ocultar enormes deudas, engaño a los accionistas sobre la posición de liquidez 
  • Gran cantidad de “auto-operaciones”
  • La firma AA destruyo papeles y archivos electrónicos correspondientes a las auditorias (1997-2000) 
  • La actuación de AA dio origen a una demandada de las autoridades por obstrucción a la justicia, destrucción y alteración de documentos
El fin
  • La gran estafa de Enron a sus empleados y accionistas concluyó en penas de cárcel para sus directivos 
  • Su ex-presidente falleció antes de cumplir los 45 años de sentencia
  • La firma AA admitió que se destruyeron algunos documentos, pero dijo que era un procedimiento normal 
  • Los miembros del jurado tras diez días de deliberaciones no lograban llegar a una decisión unánime sobre la inocencia o culpabilidad 
  • Finalmente el tribunal falló en contra de la firma auditora 
  • La firma auditora AA es sentenciada a entregar su licencia de operaciones
Política y Legislación
  • La actitud política general estaba menos preocupada por proteger los intereses de los accionistas que los de los directivos 
  • El sistema político y legislativo permitió que se extendiera esta cultura 
  • Florecimiento de la filosofía de la avaricia
  • La Ley Sarbanes-Oxley, pretende: 
          - Aumentar las penas por delitos societarios
          - Aumentar la autoridad y responsabilidad de los comités de auditoria 
          - Definir estándares de responsabilidad profesional para los abogados
          - Limitar el alcance de los servicios que los auditores pueden prestar a sus clientes 
          - Eliminar los préstamos a directivos y administradores
Estándares y Directrices para la Auditoria de Sistemas de Información
* Código de Ética Profesional
  • Apoyar la implementación y fomentar el cumplimiento de las normas, los procedimientos y los controles apropiados en los SI. 
  • Ejecutar sus labores con objetividad, diligencia y cuidado profesional, de conformidad con las normas y mejores prácticas profesionales.
  • Servir en el interés de los accionistas en una forma legal y honesta, y al mismo tiempo mantener altos estándares de conducta y de carácter, y no involucrarse en actos que puedan desacreditar la profesión. 
  • Mantener la privacidad y la confidencialidad de la información obtenida en el curso de su función a menos que la autoridad legal requiera su revelación. Dicha información no será usada para beneficio personal ni será revelada a terceros.
  • Mantener competencia en sus respectivos campos y se comprometerá a emprender únicamente las actividades que puedan realizar con competencia profesional. 
  • Informar a las personas adecuadas los resultados del trabajo realizado, revelando todos los hechos significativos de los que tengan conocimiento. Apoyar la educación profesional de los accionistas para mejorar su comprensión sobre seguridad y control de los sistemas de información.
* Estándares para la Auditoria de Sistemas de Información
  • Estándares. 
  • Directrices. 
  • Procedimientos.
  • S1 Estatuto de Auditoria
  • S2 Independencia
  • S3 Ética y Estándares Profesionales
  • S4 Competencia profesional
  • S5 Planeación
  • S6 Ejecución del Trabajo de Auditoria
  • S7 Informe
  • S8 Actividades de Seguimiento
  • S9 Irregularidades y Actos Ilícitos
  • S10 Gobierno de TI
  • S11 Uso de la Evaluación de riesgos en la planeación de Auditoria
* Directrices para la Auditoria de Sistemas de Información
  • Considerarlas para determinar cómo implementar los estándares. 
  • Usar el juicio profesional para aplicarlas. 
  • Poder justificar cualquier diferencia. 
          - G1 Uso del trabajo de otros auditores, 01/06/1998
          - G7 Debido cuidado profesional, 01/09/1999
          - G19 Irregularidades y actos ilegales, 01/07/2002

* Procedimientos para la Auditoria de Sistemas de Información
  • No es obligatorio que el auditor de SI siga estos procedimientos, sin embargo al seguirlos tendrá la certeza de que está siguiendo los estándares 
          - P1 Evaluación de riesgos de SI, 01/07/2002
          - P2 Firmas digitales, 01/07/2002
          - P3 Detección de intrusos, 01/08/2003
          - P4 Virus y otros códigos maliciosos, 01/08/2003
          - P5 Autoevaluación de Control de Riesgos, 01/08/2003

* Relación entre Estándares, Directrices y Procedimientos


Uso del juicio profesional

Análisis de Riesgos

“El potencial de que una amenaza determinada explote las vulnerabilidades de un activo o grupo de activos, ocasionando pérdida o daño a los activos”

Directrices para la Administración
de Seguridad de TI (ISO)
  • Categorías de Activos: 
          - Información:
               Tipo de soporte: papel, electrónico
               B/D, ficheros, manuales, contratos, etc
          - Software:
               Aplicaciones, S.O., utilidades, etc
          - Físicos:
               Ordenadores (PC, servidores, portátiles…)
               Comunicaciones (router, switch, hub…)
               Soportes (discos, cintas…)
          - Servicios
               Energía, telefonía, etc
          - Personas
               Conocimiento
          - Imagen
  • Amenaza: 
          - Declaración intencionada de infligir un daño (robo, acceso no autorizado …)
          - Potencial de que un incidente no querido pueda producir daños a la información (humano, técnico)
          - Desastre natural, intencional o accidental (inundación, terremoto, incendio …)
  • Vulnerabilidad 
          - Debilidad o agujero en la seguridad de la organización (falta de control de acceso, equipos en lugares inadecuados, cables desprotegidos, falta de personal clave, mantenimiento inexistente, puertas abiertas)
           
           “Una vulnerabilidad, por si misma, no produce daños. Es una condición para que la                          amenaza afecte al activo”
  • Riesgo y Planeación de la Auditoria 
           “El análisis de riesgos es parte de la planeación de la auditoria y ayuda a identificar riesgos y vulnerabilidades para que el auditor pueda determinar los controles necesarios para mitigar esos riesgos”
  • Visión del Riesgo
  • Evaluación del Riesgo

No hay comentarios:

Publicar un comentario