MINDEFENSA - Auditoría Sistema de Información para la Administración del Talento Humano SIATH 2021
Ministerio de Defensa
Descargar PDF
Disponible
Detalles
- Título
- MINDEFENSA - Auditoría Sistema de Información para la Administración del Talento Humano SIATH 2021
- Autor
- Ministerio de Defensa
- Categoría
- Infralegal
- Área del derecho
- Penal Militar
- Año
- 2021
MINISTERIO DE DEFENSA NACIONAL
República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
Auditoría No. 005 Fecha: Día Mes Año 15 02 2021 Área, Dependencia, Entidad o Proceso Auditado
SISTEMA DE INFORMACIÓN PARA LA ADMINISTRACIÓN DEL TALENTO HUMANO
(SIATH) DEL MINISTERIO DE DEFENSA NACIONAL Período Auditado 2018 - 2020
Responsable del Área, Dependencia, Entidad y/o Proceso auditado
DIRECCION DESARROLLO DE CAPITAL HUMANO
OFICINA ASESORA DE SISTEMAS
Auditor Principal RONAL HERNANDEZ COGOLLO Equipo Auditor SANDY MERCHAN CABALLERO
OSCAR BARBOSA LINARES Objetivo: Realizar evaluación parcial y selectiva a los procesos de contratación, eficacia de los controles de TI, identificación y seguimientos de los riesgos relacionados con el Sistema
de Información de Talento Humano SIATH.
Alcance: La evaluación parcial y selectiva se realizará en los sitios que permitan dar cumplimiento al objetivo general y comprenderá la verificación de la contratación y la gestión sobre el SIATH desde el 2018 hasta el 2020.
Criterios de Auditoría Para el presente proceso auditor se tuvieron en cuenta los siguientes criterios: Ley 87 de 1993 “Por la que se establecen normas para el ejercicio del control interno en las entidades y organismos del estado y se dictan otras disposiciones”
Criterios de Auditoría Para el presente proceso auditor se tuvieron en cuenta los siguientes criterios: Ley 87 de 1993 “Por la que se establecen normas para el ejercicio del control interno en las entidades y organismos del estado y se dictan otras disposiciones” Ley 190 de 1995 “Por la cual se dictan normas tendientes a preservar la moralidad en la Administración Pública y se fijan disposiciones con el fin de erradicar la corrupción administrativa” Ley 1712 DE 2014 “Por medio de la cual se crea la Ley de Transparencia y del Derecho de Acceso a la Información Pública Nacional y se dictan otras disposiciones.” Demás normas aplicables para el cumplimiento de los objetivos.
Fecha de Apertura: 10-11-2020
Fecha de Cierre: 18-12-2020MINISTERIO DE DEFENSA NACIONAL
República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
Resultados de la Evaluación
1. Aspectos Generales El Sistema de Información para la Administración del Talento Humano SIATH es una herramienta informática para consignar la información del proceso de gestión del capital humano de todos los integrantes de la fuerza pública y de los civiles vinculados al Minis terio de Defensa Nacional. Esta herramienta está diseñada para optimizar los procesos y procedimientos directamente relacionados con la gestión del capital humano en beneficio de la toma de decisiones por parte de la alta dirección y los usuarios finales.
civiles vinculados al Minis terio de Defensa Nacional. Esta herramienta está diseñada para optimizar los procesos y procedimientos directamente relacionados con la gestión del capital humano en beneficio de la toma de decisiones por parte de la alta dirección y los usuarios finales. El sistema se encuentra bajo la plataforma de Oracle (Aplicación y Base de Datos), los servidores cuentan con sistemas operativos Windows y Linux. A continuación, se anexa una gráfica con la arquitectura del SIATH suministrada por La Dirección de Desarrollo de Capital Humano.
Con el objetivo de definir la gobernabilidad de la gestión del capital humano y de crear los diferentes cuerpos colegiados que se encarguen de asesorar y recomendar las decisiones del Ministerio de Defensa Nacional , se hace necesaria la creación de comités y subcomités integrados por las diferentes instancias unidades ejecutadas buscando la coherencia y la eficiencia en la toma de decisiones para la gestión del capital humano del Ministerio de Defensa Nacional, Asimismo, se hace necesaria la identificación de prioridades para la evolución del sistema de información para la administración del talento humano SIATH, la debida destinación de los recursos humanos y técnicos en las unidades ejecutoras para su correcta administración y la eficacia de las propuestas tecnológicas para el fortalecimiento y optimización. Se conformaron los siguientes comités y subcomités mediante la Resolución 3144 de 2017. Comité estratégico de capital humano, Subcomité asesor de capital humano, Subcomité de sistemas de información para la administración del talento humano.MINISTERIO DE DEFENSA NACIONAL República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no
República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
En el Articulo 16 Capitulo III, se designa como administrador técnico a la Oficina Asesora de Sistemas (OAS) “…Esta tiene como rol principal velar por el correcto funcionamiento de las herramientas tecnológicas designadas para el óptimo desempeño del sistema”. En el Artículo 18, se designa como administrador funcional a la Dirección de Desarrollo del Capital Humano del Ministerio de Defensa Nacional “ …Esta tiene como rol principal velar por el correcto funcionamiento y la mejora de los servicios existentes del sistema atendiendo las diferentes necesidades de los usuarios del Sector Defensa, así como la provisión y entrega de los mismos.”
Uno de los objetivos de la presente auditoría era realizar pruebas de la calidad de los datos almacenados en la base datos del SIATH, mediante consultas directas con el apoyo de herramientas de análisis como IDEA, no obstante; este tipo de verificaciones se deben efectuar de manera específica en cada una de las fuerzas teniendo e n cuenta la sensibilidad de la información gestionada a través del SIATH.
Mediante el Decreto 1550 DE 2020, Por el cual se modifica y prorroga la vigencia del Decreto 1168 de 25 de agosto de 2020 "Por el cual se imparten instrucciones en virtud de la emergencia sanitaria generada por la pandemia del Coronavirus COVID - 19, y el mantenimiento del orden público y se decreta el aislamiento selectivo con distanciamiento individual
2020 "Por el cual se imparten instrucciones en virtud de la emergencia sanitaria generada por la pandemia del Coronavirus COVID - 19, y el mantenimiento del orden público y se decreta el aislamiento selectivo con distanciamiento individual responsable", prorrogado por los Decretos 1297 del 29 de septiembre de 2020 y 1408 del 30 de octubre de 2020MINISTERIO DE DEFENSA NACIONAL República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
Por lo anteriormente expuest o la Oficina de Control Interno Sectorial del Ministerio de Defensa Nacional, teniendo en cuenta los lineaminetos emitidos por el Gobierno Nacional, asi como lo señalado en la Ley 1795 de 2015 artículo 5, el cual establece que: “El Estado es responsable de respetar, proteger y garantizar el goce efectivo del derecho fundamental a la salud”, adelantó el ejercicio de auditoría de manera remota, a través de entrevistas, y reuniones virtuales.
2. Hallazgos de Auditoría
Hallazgo 01 - Riesgo de seguridad de la Información.
Durante la auditoría se evidenciaron fortalezas de seguridad como la utilización de llaves para establecer la conexión hacia la base de datos Oracle de SIATH y el uso de un canal segur o mediante el protocolo SSH (Secure Shell), que permite cifrar la conexión hacia el servidor. Sin embargo; la utilización de usuarios (root, sys, system) con privilegios administrativos ilimitados para adelantar labores de administración cotidianas representan un riesgo para la integridad y
permite cifrar la conexión hacia el servidor. Sin embargo; la utilización de usuarios (root, sys, system) con privilegios administrativos ilimitados para adelantar labores de administración cotidianas representan un riesgo para la integridad y disponibilidad del sistema. Toda vez que sus privilegios dificultan el control y registro de las acciones que se realizan con este tipo de usuarios. A continuación, se anexan las evidencias de las fortalezas observadas.
Hallazgo No 02 - Riesgos por debilidad en la supervisión de contratos para el mantenimiento, soporte y nuevos desarrollos en el SIATH.
Durante la prueba de recorrido realizada y en las entrevistas al personal que laboran en la Dirección de Capital Humano y la Oficina Asesora de Sistemas , se observó que la supervisión de los contratos de bolsas de hora está sujeta a los reportes que pasan los lideres funcionales de los proyectos, quienes son los que realizan el seguimiento de las actividades que se deben ejecutar en las horas contratadas, a través de unas planillas que ellos reportan al supervisor del contrato, lo que evidencia que la supervisión del contrato recae en dichos lideres funcionales y no en el funcionario público al cual fue delegada dicha tarea. A continuación, se relacionan los contratos reportados por los auditados en las vigencias 2018
y 2019.MINISTERIO DE DEFENSA NACIONAL
República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
No. Contrato Contratista Objeto Valor Hora Contratada Horas consumidas Lapso contrato
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
No. Contrato Contratista Objeto Valor Hora Contratada Horas consumidas Lapso contrato Valor Contrato Observaciones Contrato 091/2018
Subasta Inversa Presencial UT
DESARROLLO
EVOLUTIVO
2018 Prestación de Servicios de Soporte, Mantenimiento y Nuevos Desarrollos bajo las herramientas
ORACLE FORMS,
REPORTS, PL/SQL, JAVA2EE Y PHP, para el Sistema de Información para la Administración del Talento Humano (SIATH-MDN) del Ministerio de Defensa Nacional - FFMM, en la modalidad de Bolsa de Horas. $ 118.207 4.849 30-JUL-2018 a 31-DIC-2019 $585.000.00 0 El contrato 091/2018 se ejecutó sin novedad Contrato 076/2019
Subasta Inversa Presencial
SOFTWARE
ESTRATEGICO
S.A.S.
SOPORTE,
MANTENIMIENTO Y
NUEVOS
DESARROLLOS
BAJO LAS
HERRAMIENTAS
ORACLE FORMS,
REPORTS, PL/SQL,
JAVA2EE Y PHP,
PARA EL SISTEMA
DE INFORMACIÓN
PARA LA
ADMINISTRACIÓN
DEL TALENTO
HUMANO (SIATH)
DEL MINISTERIO DE
DEFENSA NACIONAL
- FFMM, EN
MODALIDAD DE
BOLSA DE HORAS.
DE INFORMACIÓN
PARA LA
ADMINISTRACIÓN
DEL TALENTO
HUMANO (SIATH)
DEL MINISTERIO DE
DEFENSA NACIONAL
- FFMM, EN
MODALIDAD DE BOLSA DE HORAS. $ 44.000 2.317 28-MAY2019
$101.948.00 0 El contrato 076/2019 se realizó adición de hasta VEINTISIETE MILLONES SESENTA MIL PESOS M/CTE ($27.060.000,00), para un total de 615 horas adicionales para terminar y ajustar desarroll o de la aplicación de los Folios de Vida del personal militar y de acuerdo con la nueva reglamentación, para un total de 2.932 horas contratadas por un valor de. CIENTO VEINTINUEVE
MILLONES OCHO MIL PESOS
M/CTE.
Hallazgo No 03 – Ausencia de registro de SIATH y sus nuevos desarrollos.
SIATH es un sistema de información que fue desarrollado internamente en el Sector Defensa, con el pasar del tiempo se vienen realizando mantenimientos y nuevos desarr ollos que permiten apoyar la gestión de las áreas encargadas de la administración del talento hum ano. Teniendo en cuenta la importancia del sistema , se realizó una verificación de los registros correspondientes a la versión original del sistema y de las diferentes versiones derivadas de los contratos con firmas desarrolladoras externas y se observó que, en la Unidad de Gestión General no existen registros de ingreso al almacén del software SIATH y de los nuevos desarrollos contratados.
Hallazgo No 04 – Riesgo de incumplimiento normativo DIR 2014-18
almacén del software SIATH y de los nuevos desarrollos contratados.
Hallazgo No 04 – Riesgo de incumplimiento normativo DIR 2014-18 Durante la auditoría se observaron incumplimientos a la Directiva Permanente DIR 2014-18 “Políticas de Seguridad de la información para el Sector Defensa”. A continuación, se relacionan los numerales incumplidos:MINISTERIO DE DEFENSA NACIONAL República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
3.2.10 Propietarios de la Información
(a) Clasificar los activos de información bajo su responsabilidad, de acuerdo con los requerimientos de confidencialidad, integridad y disponibilidad, así como verificar que se les proporcione un nivel adecuado de protección. De conformidad con los estándares políticas y procedimientos de seguridad de la información.
(b) Coordinar la realización de un análisis de riesgos como mínimo una vez al año. Para determinar el grado de exposición a las amenazas vigentes y confirmar los requerimientos de conf idencialidad, integridad y disponibilidad relacionados con sus activos de información.
5.5 Gestión de Activos de Información
Cada una de las instituciones y entidades del sector defensa tienen la custodia sobre todo dato información y mensajes generados procesados y contenido por sus sistemas de información, así como también de todo aquello transmitido a través de su red de telecomunicaciones en cualquier otro medio de comunicación físico o electrónico y se reserva el derecho de conceder el acceso a la información por lo tanto debe:
generados procesados y contenido por sus sistemas de información, así como también de todo aquello transmitido a través de su red de telecomunicaciones en cualquier otro medio de comunicación físico o electrónico y se reserva el derecho de conceder el acceso a la información por lo tanto debe:
(a) Identificar los activos asociados a cada sistema de información, sus respectivos propietarios y su ubicación a fin de elaborar y mantener un inventario actualizado de los activos de información , de acuerdo con el procedimiento de inventario y clasificación de activos de información.
(b) Realizar la clasificación y control de activos de información con el objetivo de garantizar que los activos de información reciban un apropiado nivel de protección, clasificar la info rmación para señalar su sensibilidad y criticidad y definir los niveles de protección y medidas de tratamiento de acuerdo con el procedimiento de inventario y clasificación de activos de información.
(c) Realizar la clasificación de la información, evaluando las tres características de la información en las cuales se basa la seguridad de la información: confidencialidad, integridad y disponibilidad.
5.29 Control de Versiones
(a) Antes de la puesta en producción de una aplicación nueva, o de la modificación de las plataformas existentes , se debe asignar un número de edición o versión de la misma de acuerdo con el procedimiento control de versiones.
(b) El método de numeración de las versiones deberá distinguir entre versiones en producción en etapa de desarrollo en etapa de pruebas o versión archivada.
3. Conclusiones del Equipo Auditor
Se destaca la cordialidad, disponibilidad y atención prestada por los funcionarios al equipo auditor en relación con la información requerida, mostrando un alto grado de compromiso frente a la cultura del control.
De acuerdo con lo observado durante la presente auditoría se sugiere:MINISTERIO DE DEFENSA NACIONAL República de Colombia
información requerida, mostrando un alto grado de compromiso frente a la cultura del control.
De acuerdo con lo observado durante la presente auditoría se sugiere:MINISTERIO DE DEFENSA NACIONAL República de Colombia
FORMATO Código: EI-F-010
Informe de auditoría
Versión: 1
Vigente a partir de: 23 de septiembre de 2019
Este documento es propiedad del Ministerio de Defensa Nacional, no está autorizado su reproducción total o parcial
Crear usuarios con privilegios administrativos y definir protocolos de seguridad y escenarios en los cuales se deban utilizar los usuarios administrativos por defectos en cada plataforma, adicionalmente, implementar herramientas que permitan monitorear y alertar la utilización de superusuarios como root, sys, system, entre otros.
Estudiar el tipo de contrato que se está utilizando para ejecutar dichas actividades, ya que como se evidenció durante las pruebas realizadas, es más fácil y más económico para la entidad ejercer el control y seguimiento de las actividades a un contrato de prestación de servicios y de apoyo a la gestión que a un contrato de bolsa de horas, teniendo en cuenta que en el tipo de contrato de bolsa de horas, se deja a la presunción de la buena fe la ejecución de las tareas puntuales en las horas contratadas.
Se sugiere, efectuar el proceso de registro de propiedad del sistema e ingresar al almacén el software y sus nuevos desarrollos con su respectivo control de versión.
Realizar la identificación y clasificación de los activos de información.
Implementar pruebas y controles que permitan asegurar el desarrollo seguro de software.
Incluir en las pruebas del DRP actividades funcionales que permitan garantizar la funcionalidad del sistema.
Implementar pruebas y controles que permitan asegurar el desarrollo seguro de software.
Incluir en las pruebas del DRP actividades funcionales que permitan garantizar la funcionalidad del sistema.
Incrementar la implementación de conexiones con entes externos que permitan validar automáticamente la calidad y veracidad de la información almacenada en la base de datos.
Centralizar los desarrollos y cualquier tipo de modificación del sistema y su base de datos en la Oficina Asesora de Sistemas. Teniendo en cuenta que en este momento el país se encuentra en estado de alerta sanitaria producida por el COVID19 y con el objetivo de realizar pruebas de eficacia de controles existentes en el sistema y validar el estado de la calidad del dato, se hace necesario realizar visitas en sitio a cada una de las fuerzas.