🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

MINDEFENSA - Auditoría Sistema de Información para la Administración del Talento Humano SIATH 2021

Ministerio de Defensa

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
MINDEFENSA - Auditoría Sistema de Información para la Administración del Talento Humano SIATH 2021
Autor
Ministerio de Defensa
Categoría
Infralegal
Área del derecho
Penal Militar
Año
2021

MINISTERIO DE DEFENSA NACIONAL

República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

Auditoría No. 005 Fecha: Día Mes Año 15 02 2021 Área, Dependencia, Entidad o Proceso Auditado

SISTEMA DE INFORMACIÓN PARA LA ADMINISTRACIÓN DEL TALENTO HUMANO

(SIATH) DEL MINISTERIO DE DEFENSA NACIONAL Período Auditado 2018 - 2020

Responsable del Área, Dependencia, Entidad y/o Proceso auditado

DIRECCION DESARROLLO DE CAPITAL HUMANO

OFICINA ASESORA DE SISTEMAS

Auditor Principal RONAL HERNANDEZ COGOLLO Equipo Auditor SANDY MERCHAN CABALLERO

OSCAR BARBOSA LINARES Objetivo: Realizar evaluación parcial y selectiva a los procesos de contratación, eficacia de los controles de TI, identificación y seguimientos de los riesgos relacionados con el Sistema

de Información de Talento Humano SIATH.

Alcance: La evaluación parcial y selectiva se realizará en los sitios que permitan dar cumplimiento al objetivo general y comprenderá la verificación de la contratación y la gestión sobre el SIATH desde el 2018 hasta el 2020.

Criterios de Auditoría Para el presente proceso auditor se tuvieron en cuenta los siguientes criterios:  Ley 87 de 1993 “Por la que se establecen normas para el ejercicio del control interno en las entidades y organismos del estado y se dictan otras disposiciones”

Criterios de Auditoría Para el presente proceso auditor se tuvieron en cuenta los siguientes criterios:  Ley 87 de 1993 “Por la que se establecen normas para el ejercicio del control interno en las entidades y organismos del estado y se dictan otras disposiciones”  Ley 190 de 1995 “Por la cual se dictan normas tendientes a preservar la moralidad en la Administración Pública y se fijan disposiciones con el fin de erradicar la corrupción administrativa”  Ley 1712 DE 2014 “Por medio de la cual se crea la Ley de Transparencia y del Derecho de Acceso a la Información Pública Nacional y se dictan otras disposiciones.”  Demás normas aplicables para el cumplimiento de los objetivos.

Fecha de Apertura: 10-11-2020

Fecha de Cierre: 18-12-2020MINISTERIO DE DEFENSA NACIONAL

República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

Resultados de la Evaluación

1. Aspectos Generales El Sistema de Información para la Administración del Talento Humano SIATH es una herramienta informática para consignar la información del proceso de gestión del capital humano de todos los integrantes de la fuerza pública y de los civiles vinculados al Minis terio de Defensa Nacional. Esta herramienta está diseñada para optimizar los procesos y procedimientos directamente relacionados con la gestión del capital humano en beneficio de la toma de decisiones por parte de la alta dirección y los usuarios finales.

civiles vinculados al Minis terio de Defensa Nacional. Esta herramienta está diseñada para optimizar los procesos y procedimientos directamente relacionados con la gestión del capital humano en beneficio de la toma de decisiones por parte de la alta dirección y los usuarios finales. El sistema se encuentra bajo la plataforma de Oracle (Aplicación y Base de Datos), los servidores cuentan con sistemas operativos Windows y Linux. A continuación, se anexa una gráfica con la arquitectura del SIATH suministrada por La Dirección de Desarrollo de Capital Humano.

Con el objetivo de definir la gobernabilidad de la gestión del capital humano y de crear los diferentes cuerpos colegiados que se encarguen de asesorar y recomendar las decisiones del Ministerio de Defensa Nacional , se hace necesaria la creación de comités y subcomités integrados por las diferentes instancias unidades ejecutadas buscando la coherencia y la eficiencia en la toma de decisiones para la gestión del capital humano del Ministerio de Defensa Nacional, Asimismo, se hace necesaria la identificación de prioridades para la evolución del sistema de información para la administración del talento humano SIATH, la debida destinación de los recursos humanos y técnicos en las unidades ejecutoras para su correcta administración y la eficacia de las propuestas tecnológicas para el fortalecimiento y optimización. Se conformaron los siguientes comités y subcomités mediante la Resolución 3144 de 2017. Comité estratégico de capital humano, Subcomité asesor de capital humano, Subcomité de sistemas de información para la administración del talento humano.MINISTERIO DE DEFENSA NACIONAL República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no

República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

En el Articulo 16 Capitulo III, se designa como administrador técnico a la Oficina Asesora de Sistemas (OAS) “…Esta tiene como rol principal velar por el correcto funcionamiento de las herramientas tecnológicas designadas para el óptimo desempeño del sistema”. En el Artículo 18, se designa como administrador funcional a la Dirección de Desarrollo del Capital Humano del Ministerio de Defensa Nacional “ …Esta tiene como rol principal velar por el correcto funcionamiento y la mejora de los servicios existentes del sistema atendiendo las diferentes necesidades de los usuarios del Sector Defensa, así como la provisión y entrega de los mismos.”

Uno de los objetivos de la presente auditoría era realizar pruebas de la calidad de los datos almacenados en la base datos del SIATH, mediante consultas directas con el apoyo de herramientas de análisis como IDEA, no obstante; este tipo de verificaciones se deben efectuar de manera específica en cada una de las fuerzas teniendo e n cuenta la sensibilidad de la información gestionada a través del SIATH.

Mediante el Decreto 1550 DE 2020, Por el cual se modifica y prorroga la vigencia del Decreto 1168 de 25 de agosto de 2020 "Por el cual se imparten instrucciones en virtud de la emergencia sanitaria generada por la pandemia del Coronavirus COVID - 19, y el mantenimiento del orden público y se decreta el aislamiento selectivo con distanciamiento individual

2020 "Por el cual se imparten instrucciones en virtud de la emergencia sanitaria generada por la pandemia del Coronavirus COVID - 19, y el mantenimiento del orden público y se decreta el aislamiento selectivo con distanciamiento individual responsable", prorrogado por los Decretos 1297 del 29 de septiembre de 2020 y 1408 del 30 de octubre de 2020MINISTERIO DE DEFENSA NACIONAL República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

Por lo anteriormente expuest o la Oficina de Control Interno Sectorial del Ministerio de Defensa Nacional, teniendo en cuenta los lineaminetos emitidos por el Gobierno Nacional, asi como lo señalado en la Ley 1795 de 2015 artículo 5, el cual establece que: “El Estado es responsable de respetar, proteger y garantizar el goce efectivo del derecho fundamental a la salud”, adelantó el ejercicio de auditoría de manera remota, a través de entrevistas, y reuniones virtuales.

2. Hallazgos de Auditoría

Hallazgo 01 - Riesgo de seguridad de la Información.

Durante la auditoría se evidenciaron fortalezas de seguridad como la utilización de llaves para establecer la conexión hacia la base de datos Oracle de SIATH y el uso de un canal segur o mediante el protocolo SSH (Secure Shell), que permite cifrar la conexión hacia el servidor. Sin embargo; la utilización de usuarios (root, sys, system) con privilegios administrativos ilimitados para adelantar labores de administración cotidianas representan un riesgo para la integridad y

permite cifrar la conexión hacia el servidor. Sin embargo; la utilización de usuarios (root, sys, system) con privilegios administrativos ilimitados para adelantar labores de administración cotidianas representan un riesgo para la integridad y disponibilidad del sistema. Toda vez que sus privilegios dificultan el control y registro de las acciones que se realizan con este tipo de usuarios. A continuación, se anexan las evidencias de las fortalezas observadas.

Hallazgo No 02 - Riesgos por debilidad en la supervisión de contratos para el mantenimiento, soporte y nuevos desarrollos en el SIATH.

Durante la prueba de recorrido realizada y en las entrevistas al personal que laboran en la Dirección de Capital Humano y la Oficina Asesora de Sistemas , se observó que la supervisión de los contratos de bolsas de hora está sujeta a los reportes que pasan los lideres funcionales de los proyectos, quienes son los que realizan el seguimiento de las actividades que se deben ejecutar en las horas contratadas, a través de unas planillas que ellos reportan al supervisor del contrato, lo que evidencia que la supervisión del contrato recae en dichos lideres funcionales y no en el funcionario público al cual fue delegada dicha tarea. A continuación, se relacionan los contratos reportados por los auditados en las vigencias 2018

y 2019.MINISTERIO DE DEFENSA NACIONAL

República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

No. Contrato Contratista Objeto Valor Hora Contratada Horas consumidas Lapso contrato

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

No. Contrato Contratista Objeto Valor Hora Contratada Horas consumidas Lapso contrato Valor Contrato Observaciones Contrato 091/2018

Subasta Inversa Presencial UT

DESARROLLO

EVOLUTIVO

2018 Prestación de Servicios de Soporte, Mantenimiento y Nuevos Desarrollos bajo las herramientas

ORACLE FORMS,

REPORTS, PL/SQL, JAVA2EE Y PHP, para el Sistema de Información para la Administración del Talento Humano (SIATH-MDN) del Ministerio de Defensa Nacional - FFMM, en la modalidad de Bolsa de Horas. $ 118.207 4.849 30-JUL-2018 a 31-DIC-2019 $585.000.00 0 El contrato 091/2018 se ejecutó sin novedad Contrato 076/2019

Subasta Inversa Presencial

SOFTWARE

ESTRATEGICO

S.A.S.

SOPORTE,

MANTENIMIENTO Y

NUEVOS

DESARROLLOS

BAJO LAS

HERRAMIENTAS

ORACLE FORMS,

REPORTS, PL/SQL,

JAVA2EE Y PHP,

PARA EL SISTEMA

DE INFORMACIÓN

PARA LA

ADMINISTRACIÓN

DEL TALENTO

HUMANO (SIATH)

DEL MINISTERIO DE

DEFENSA NACIONAL

- FFMM, EN

MODALIDAD DE

BOLSA DE HORAS.

DE INFORMACIÓN

PARA LA

ADMINISTRACIÓN

DEL TALENTO

HUMANO (SIATH)

DEL MINISTERIO DE

DEFENSA NACIONAL

- FFMM, EN

MODALIDAD DE BOLSA DE HORAS. $ 44.000 2.317 28-MAY2019

$101.948.00 0 El contrato 076/2019 se realizó adición de hasta VEINTISIETE MILLONES SESENTA MIL PESOS M/CTE ($27.060.000,00), para un total de 615 horas adicionales para terminar y ajustar desarroll o de la aplicación de los Folios de Vida del personal militar y de acuerdo con la nueva reglamentación, para un total de 2.932 horas contratadas por un valor de. CIENTO VEINTINUEVE

MILLONES OCHO MIL PESOS

M/CTE.

Hallazgo No 03 – Ausencia de registro de SIATH y sus nuevos desarrollos.

SIATH es un sistema de información que fue desarrollado internamente en el Sector Defensa, con el pasar del tiempo se vienen realizando mantenimientos y nuevos desarr ollos que permiten apoyar la gestión de las áreas encargadas de la administración del talento hum ano. Teniendo en cuenta la importancia del sistema , se realizó una verificación de los registros correspondientes a la versión original del sistema y de las diferentes versiones derivadas de los contratos con firmas desarrolladoras externas y se observó que, en la Unidad de Gestión General no existen registros de ingreso al almacén del software SIATH y de los nuevos desarrollos contratados.

Hallazgo No 04 – Riesgo de incumplimiento normativo DIR 2014-18

almacén del software SIATH y de los nuevos desarrollos contratados.

Hallazgo No 04 – Riesgo de incumplimiento normativo DIR 2014-18 Durante la auditoría se observaron incumplimientos a la Directiva Permanente DIR 2014-18 “Políticas de Seguridad de la información para el Sector Defensa”. A continuación, se relacionan los numerales incumplidos:MINISTERIO DE DEFENSA NACIONAL República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

3.2.10 Propietarios de la Información

(a) Clasificar los activos de información bajo su responsabilidad, de acuerdo con los requerimientos de confidencialidad, integridad y disponibilidad, así como verificar que se les proporcione un nivel adecuado de protección. De conformidad con los estándares políticas y procedimientos de seguridad de la información.

(b) Coordinar la realización de un análisis de riesgos como mínimo una vez al año. Para determinar el grado de exposición a las amenazas vigentes y confirmar los requerimientos de conf idencialidad, integridad y disponibilidad relacionados con sus activos de información.

5.5 Gestión de Activos de Información

Cada una de las instituciones y entidades del sector defensa tienen la custodia sobre todo dato información y mensajes generados procesados y contenido por sus sistemas de información, así como también de todo aquello transmitido a través de su red de telecomunicaciones en cualquier otro medio de comunicación físico o electrónico y se reserva el derecho de conceder el acceso a la información por lo tanto debe:

generados procesados y contenido por sus sistemas de información, así como también de todo aquello transmitido a través de su red de telecomunicaciones en cualquier otro medio de comunicación físico o electrónico y se reserva el derecho de conceder el acceso a la información por lo tanto debe:

(a) Identificar los activos asociados a cada sistema de información, sus respectivos propietarios y su ubicación a fin de elaborar y mantener un inventario actualizado de los activos de información , de acuerdo con el procedimiento de inventario y clasificación de activos de información.

(b) Realizar la clasificación y control de activos de información con el objetivo de garantizar que los activos de información reciban un apropiado nivel de protección, clasificar la info rmación para señalar su sensibilidad y criticidad y definir los niveles de protección y medidas de tratamiento de acuerdo con el procedimiento de inventario y clasificación de activos de información.

(c) Realizar la clasificación de la información, evaluando las tres características de la información en las cuales se basa la seguridad de la información: confidencialidad, integridad y disponibilidad.

5.29 Control de Versiones

(a) Antes de la puesta en producción de una aplicación nueva, o de la modificación de las plataformas existentes , se debe asignar un número de edición o versión de la misma de acuerdo con el procedimiento control de versiones.

(b) El método de numeración de las versiones deberá distinguir entre versiones en producción en etapa de desarrollo en etapa de pruebas o versión archivada.

3. Conclusiones del Equipo Auditor

Se destaca la cordialidad, disponibilidad y atención prestada por los funcionarios al equipo auditor en relación con la información requerida, mostrando un alto grado de compromiso frente a la cultura del control.

De acuerdo con lo observado durante la presente auditoría se sugiere:MINISTERIO DE DEFENSA NACIONAL República de Colombia

información requerida, mostrando un alto grado de compromiso frente a la cultura del control.

De acuerdo con lo observado durante la presente auditoría se sugiere:MINISTERIO DE DEFENSA NACIONAL República de Colombia

FORMATO Código: EI-F-010

Informe de auditoría

Versión: 1

Vigente a partir de: 23 de septiembre de 2019

Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial

 Crear usuarios con privilegios administrativos y definir protocolos de seguridad y escenarios en los cuales se deban utilizar los usuarios administrativos por defectos en cada plataforma, adicionalmente, implementar herramientas que permitan monitorear y alertar la utilización de superusuarios como root, sys, system, entre otros.

 Estudiar el tipo de contrato que se está utilizando para ejecutar dichas actividades, ya que como se evidenció durante las pruebas realizadas, es más fácil y más económico para la entidad ejercer el control y seguimiento de las actividades a un contrato de prestación de servicios y de apoyo a la gestión que a un contrato de bolsa de horas, teniendo en cuenta que en el tipo de contrato de bolsa de horas, se deja a la presunción de la buena fe la ejecución de las tareas puntuales en las horas contratadas.

 Se sugiere, efectuar el proceso de registro de propiedad del sistema e ingresar al almacén el software y sus nuevos desarrollos con su respectivo control de versión.

 Realizar la identificación y clasificación de los activos de información.

 Implementar pruebas y controles que permitan asegurar el desarrollo seguro de software.

 Incluir en las pruebas del DRP actividades funcionales que permitan garantizar la funcionalidad del sistema.

 Implementar pruebas y controles que permitan asegurar el desarrollo seguro de software.

 Incluir en las pruebas del DRP actividades funcionales que permitan garantizar la funcionalidad del sistema.

 Incrementar la implementación de conexiones con entes externos que permitan validar automáticamente la calidad y veracidad de la información almacenada en la base de datos.

 Centralizar los desarrollos y cualquier tipo de modificación del sistema y su base de datos en la Oficina Asesora de Sistemas. Teniendo en cuenta que en este momento el país se encuentra en estado de alerta sanitaria producida por el COVID19 y con el objetivo de realizar pruebas de eficacia de controles existentes en el sistema y validar el estado de la calidad del dato, se hace necesario realizar visitas en sitio a cada una de las fuerzas.

APROBACIÓN

Consultar sobre este documento ...