Tras una serie de avatares  -claro reflejo de la coyuntura general actual-  y con unos meses de retraso sobre el calendario inicialmente previsto, este fin de semana ha reabierto sus puertas el “Máster en Buen Gobierno de las TIC“ (MaGTIC), que la Universidad de Deusto viene ofreciendo en Madrid desde el año 2006, por vía de su cátedra homónima: la Cátedra “Oesía” en Buen Gobierno de las TIC.

Como ya ocurriera en las anteriores convocatorias (2006-07 y 2008-09), esta 3ª Edición de MaGTIC ha logrado reunir a un reducido, pero selecto, grupo de alumnos, entre los cuales se encuentran profesionales de los sectores público y privado, con diferente grado de experiencia y bagaje profesional; y con unos antecedentes académicos, igualmente, diversos (formación jurídica, formación en Comunicación Interna, formación en Tecnologías de la Información, etc.).

El acto de apertura del curso sirvió para favorecer un primer cambio de impresiones entre profesores y alumnos, en el que estos últimos, de manera unánime, confesaron su interés en la aplicación práctica de los conceptos y conocimientos que vayan a adquirir durante su participación en el Máster.

En el transcurso del citado acto, el Director de la Cátedra en Buen Gobierno de las TIC y Director de MaGTIC, Dr. D. José Manuel Ballester Fernández, confirmó la reciente concesión de una prórroga, por parte de ISACA, en su reconocimiento de MaGTIC como programa académico alineado con su Modelo Curricular.

De ese modo, MaGTIC revalida, por otros tres años, su acreditación, obtenida, inicialmente, en 2006, y se reafirma como único programa de postgrado del panorama universitario español que ha recibido este galardón. (Actualmente sólo ocho países cuentan con instituciones académicas que disfruten de este reconocimiento  -tres en la órbita hispanohablante-,  según muestra la lista de programas académicos alineados, de ISACA).

A ello habrá contribuido, sin duda, el haber sido el primer curso de postgrado que ha puesto el foco, de manera específica, en el Buen Gobierno Corporativo de las TIC y la posibilidad que ofrece a sus alumnos de acceder a las certificaciones profesionales otorgadas por ISACA: CobiT Foundation Certificate (desde la primera edición) y Certified in the Governance of Enterprise IT (novedad de MaGTIC3).

 

Artículos relacionados

Anuncios

¡Habrá que confiar en que la FEF recoja el guante del gobierno de TI y lo refleje de manera explícita en su próxima entrega del que será, ya, Observatorio 2009!

Con esa frase finalizaba la breve crónica publicada por ‘Gobernanza de TI‘, hace apenas un año, sobre el acto de presentación de los resultados del ‘Observatorio de Gobierno Corporativo y Transparencia Informativa de las Sociedades Cotizadas en el Mercado Continuo Español. 2008‘ de la Fundación de Estudios Financieros (FEF).

En esta ocasión, y adelantándose notablemente a la fecha del ejercicio pasado, el Hotel Ritz de Madrid volvía a acoger, el pasado 9 de febrero, una nueva cita con la Fundación: la presentación del Observatorio de Gobierno Corporativo, en su edición 2009.

El numeroso público que ocupaba las sillas dispuestas para la ocasión en el salón Alfonso XIII  -un centenar largo de personas, sin contar los representantes de los medios de prensa acreditados-,  ofreció, ya, un primer balance muy positivo del interés, sin duda creciente, que en el mundo corporativo existe hacia esta disciplina.

A lo largo de la sesión, moderada por D. Xavier Adserà Gebellí, Presidente de la FEF, quien actuó de anfitrión, se ofrecieron sendas ponencias por parte de los miembros de la mesa: en primer lugar, intervino D. Rafel Crespí Cladera, Catedrático de Organización de Empresas del Departamento de Economía de la Empresa de la Universidad de las Islas Baleares; y, a continuación, lo hizo D. Juan Ramón Quintás Seoane, Presidente de la Confederación Española de Cajas de Ahorros (CECA), e invitado de honor de la jornada, quien ofreció una charla sobre el papel de las prácticas de Mal Gobierno Corporativo en el origen de la crisis actual, que sirvió de cierre de la sesión.

La intervención del Prof. Crespí giró en torno a la descripción de los trabajos realizados para la elaboración de este, ya, trigésimo segundo título de la colección “Papeles de la Fundación, en el que han sido analizadas un total de ciento treinta (130) empresas, cifra ligeramente inferior a la del año pasado. Cabe señalar, en este sentido, que han sido, precisamente, las empresas de servicios financieros las que más notablemente han visto reducido su número, pasando de las veintiuno (21) analizadas en la edición de 2008, a sólo diecisiete (17) en la actual.

Crespí realizó, asimismo, un repaso de los datos obtenidos en el estudio (relativos al ejercicio 2008) y los comparó con los del informe anterior (correspondientes a 2007), confirmando la tendencia, iniciada entonces, hacia un más que aceptable  -a su juicio-  cumplimiento, en términos generales, de las recomendaciones del “Código Unificado de Buen Gobierno” recogido en el “Informe del Grupo Especial de Trabajo sobre Buen Gobierno de las Sociedades Cotizadas“ (´Código Conthe‘).

Teniendo en cuenta que la labor encomendada al equipo de investigación no ha sido otra, como acaba de apuntarse, que la de revisar el grado de adhesión de las empresas analizadas al mencionado código; y, considerando las escasas referencias que en éste se recogen en relación a los Sistemas de Información  -más allá de lo establecido, principalmente, por su recomendación 47 sobre el papel del Comité y la función de Auditoría en torno a los mismos-,  no cabe, en principio, reproche alguno a la nula mención a las Tecnologías de la Información y las Comunicaciones (TIC) en la alocución ofrecida por el Prof. Crespí.

No obstante, se hace oportuno recordar la criticidad de dichas tecnologías en gran parte de las empresas analizadas  -muchas de ellas, si no la mayoría, con unos procesos de negocio altamente tecnificados-  y, por tanto, reinvidicar, o bien una evolución (ampliación) de las recomendaciones del “Código Unificado”  -sirva de ejemplo, una vez más, el ‘Informe King III‘-,  o bien la incorporación en el estudio de la FEF de un apartado específico sobre la dirección y control de las TI por parte de los órganos de gobierno de las empresas cotizadas.

El alejamiento de los hombres de empresa  -a quienes, de manera clara, iba dirigida la sesión-  respecto de sus responsabilidades en torno a uno de los activos clave que forman parte de sus organizaciones  -la información y sus tecnologías afines-  quedó patente, no sólo en la presentación del informe, sino, también, en la conferencia de clausura que corrió a cargo del Sr. Quintás.

D. Juan Ramón ofreció un resumen de su discurso pronunciado el pasado mes de octubre con motivo de la cena anual del Instituto de Consejeros-Administradores (IC-A), en el que dejó patente, una vez más, su interpretación de lo que denominó “la tecnificación de los consejos de administración“; esto es, su reforzamiento con profesionales de amplio bagaje en disciplinas como la Economía y el Derecho. No será ‘Gobernanza de TI‘ quien critique tal propuesta, siempre, claro está, que vaya acompañada de, si no conocimiento, al menos, sí, una razonable sensibilización de estos profesionales hacia el papel de juegan las tecnologías en la actividad de sus organizaciones.

 

Con un optimismo mantenido, permanezcan Uds. a la espera de los resultados 2010. Tal vez para entonces las TI acompañen a otros aspectos tratados por el Observatorio como la estructura de propiedad de las sociedades, la de sus consejos de administración o los derechos de los accionistas. Acaso, entre estos últimos, ¿no estaría el derecho a conocer el grado de eficacia, eficiencia, el valor aportado y los riesgos inherentes al uso de las tecnologías que, día a día, hacen posible la buena marcha de sus inversiones?

 

Artículos relacionados

  1. Observatorio de Gobierno Corporativo 2008 de la FEF
  2. Promoviendo el Buen Gobierno Empresarial [… ¿de las TI?]
  3. “King III” y el Gobierno Corporativo de las TIC
  4. Una “misiva” para la alta dirección

Se cumplen, ya, tres años desde aquel, cada vez más lejano, miércoles, 7 de febrero de 2007. ¡El tiempo vuela! Y lo ha hecho, de manera especial en este último año, que ha sido el primero de verdadera actividad de la bitácora.

El compromiso adquirido por ‘Gobernanza de TI‘ de convertirse en un punto de referencia en la información, formación y opinión, en español, sobre el Buen Gobierno Corporativo de la Información y sus Tecnologías afines, se encuentra, modestamente, cada día más cerca de su consecución. Un, cada vez mayor, número de artículos y, lo que es más determinante, un número, también creciente (aunque aún modesto, :-)), de visitas así lo atestiguan.

Las nuevas vías de difusión de los contenidos de ‘Gobernanza de TI‘  -el grupo de intercambio homónimo recientemente creado en la red social profesional LinkedIn y el nuevo canal habilitado, hoy mismo, en el servicio de mensajería Twitter–  nacen con la meta de impulsar ese compromiso.

Un saludo para todos, amigos y seguidores, y, ¡feliz cumpleaños!

¡Muchas gracias por vuestro apoyo!

 

Artículos relacionados

  1. ¡2º aniversario!
  2. ¡Bienvenido!

Como ya ocurriera, hace pocas semanas, con la red social profesional LinkedIn, a partir de hoy, día 7 de febrero de 2010, ‘Gobernanza de TI‘ contará, también, con un nuevo canal de difusión a través del servicio de mensajería Twitter.

Los seguidores de la bitácora podrán, ahora, mantenerse, también, al día @GobernanzadeTI.

 

Artículos relacionados

¡Por fin!

Se ha hecho esperar; pero ya está aquí (o, lo estará en breve).

Conviene recordar, no obstante, que, hasta el momento actual, los candidatos a la certificación profesional CGEIT (Certified in the Governance of Enterprise IT) otorgada por ISACA, no disponían de un manual específico para la preparación del preceptivo examen. Ello ha ocurrido, desde la fecha de lanzamiento de la citada certificación, el 1 de noviembre de 2007, en tres ocasiones; las tres ocasiones en las que ha habido posibilidad de presentarse al examen: 13 de diciembre de 2008, 13 de junio de 2009 y, más recientemente, 12 de diciembre de 2009.

Ello, igualmente, empuja a la sospecha sobre la posible improvisación y las prisas con las que el programa de certificación pudo ser lanzado: no parece estar dándose esa circunstancia con otras certificaciones ofrecidas por el mercado, y desde luego, no es un hecho que se produzca en el caso del resto de procesos de certificación de ISACA  –CISA y CISM, básicamente-  lo que estaba suponiendo, en cierto sentido, un agravio comparativo para los candidatos a CGEIT. A pesar de esta circunstancia, desde Gobernanza de TI‘ se tiene la convicción de que 2007 fue un buen momento para lanzar la nueva acreditación (incluso, quizás, pudo haberse lanzado antes); pero, al mismo tiempo, tampoco parece caber duda sobre la falta de sincronización entre ese alumbramiento y la agenda del grupo de trabajo encargado de desarrollar el cuerpo de conocimiento del nuevo certificado, el cual se verá formalizado, ahora, con la publicación de la guía-manual.

En favor de ISACA ha de indicarse que, para suplir la mencionada carencia, durante todo ese tiempo la Asociación ha venido poniendo a disposición de los candidatos una relación de referencias bibliográficas con la que se han tratado de cubrir los diferentes dominios y prácticas profesionales de interés para los futuros CGEIT.

Con el “CGEIT Review Manual 2010” (“Manual de Revisión para la preparación de los exámenes de certificación CGEIT. Convocatorias de 2010“) la deuda quedará saldada. El nuevo libro se pondrá a la venta desde la librería virtual de ISACA, el próximo día 28 de febrero.

El Manual proporcionará, como viene siendo habitual con el resto de ‘CRMs’ de ISACA  -“CISA Review Manual” y “CISM Review Manual“-,  información y directrices orientadas a ayudar a los candidatos a superar las pruebas de certificación, previstas para este año en las siguientes fechas: sábado, 12 de junio, y sábado, 11 de diciembre.

El texto se presentará, de momento, sólo en inglés, y, a lo largo de sus seis capítulos, ofrecerá un repaso a los principales aspectos subyacentes a cada una de las prácticas profesionales que constituyen el cuerpo de conocimiento de CGEIT:

  • marco de referencia para el Gobierno Corporativo de TI;
  • alineamiento estratégico;
  • aporte de valor;
  • gestión del riesgo;
  • gestión de los recursos; y,
  • medida del rendimiento.

Sin embargo, más allá de ser visto como un mero libro de texto, su esperado enfoque didáctico puede convertirlo en un documento de lectura obligada para cualquier individuo interesado en introducirse en la disciplina del Gobierno Corporativo de TI y en conocer sus conceptos básicos.

Es deseo de ‘Gobernanza de TI‘ que entre tales individuos puedan contarse, no sólo profesionales “convencidos” y fieles seguidores de la citada disciplina, mayoritariamente procedentes del ámbito TI en sus diferentes facetas; sino, también, personas procedentes de las áreas de negocio y, en última instancia, de los órganos de dirección y control al más alto nivel. Ello, con toda seguridad, ayudaría a hacerles comprender la responsabilidad que tienen sobre el uso que se hace de las TI en el seno de sus propias organizaciones; y a ponderar el papel clave de la tecnología en la generación de valor e innovación para aquellas.

 

Artículos relacionados

  1. La certificación CGEIT, de ISACA, cumple dos años. Balance
  2. Promoviendo el Buen Gobierno Empresarial [… ¿de las TI?]

El pasado martes, día 26, veía la luz el número catorce  -primero de 2010-  de la publicación CobiT Focus. Nacida hace casi cuatro años  -junio de 2006-,  ISACA venía definiéndola, hasta ahora, como “La revista dedicada a la comunidad de usuarios de CobiT“. Sin embargo, siguiendo la estela de cambios que está protagonizando la Asociación en las últimas semanas, con el presente número han podido verse varias novedades. Una de ellas, de forma, y que resulta absolutamente evidente, tiene que ver con el nuevo formato en que se van a entregar las notificaciones de la publicación de cada nuevo número. Se ha huído del tradicional mensaje de texto en claro y se ha pasado, como está ocurriendo con la nueva “@ISACA“, a mensajes enriquecidos a todo color, con enlaces a los principales contenidos del texto, etc.

La otra novedad, de fondo  -y, sin duda, la más relevante-,  hace referencia, precisamente, al nuevo lema que acompaña al título de la publicación. En la portada puede leerse ahora la siguiente cabecera: “CobiT Focus. Usando CobiT, Val IT, Risk IT, BMIS e ITAF“. Se hace patente, de este modo, la estrategia diseñada por la firma McKinsey & Co. para la Asociación: la unificación, a medio plazo, bajo una misma marca  –CobiT 5, en este caso-  de todos sus actuales marcos de referencia para el Gobierno Corporativo, la Seguridad y la Auditoría de los sistemas y tecnologías de la información y las comunicaciones.

Es de esperar, por tanto, que la estructura del nuevo CobiT 5 contemple e integre:

  • la actual propuesta de alineamiento Negocio-TI, del modelo CobiT 4.1;
  • las directrices para la contribución de TI a la generación de valor para el Negocio, del modelo Val IT 2.0;
  • el enfoque para la mitigación del riesgo coporativo vinculado a TI, del modelo Risk IT;
  • las conceptos básicos y recomendaciones para la sincronización de los programas de Seguridad de la Información con las estrategias corporativas, ofrecidos, actualmente, por el Modelo de Negocio para la Seguridad de la InformaciónBMIS (Business Model for Information Security) desarrollado a partir del modelo Systemic Security Management (Gestión Sistémica de la Seguridad) del Instituto para la Protección de las Infraestructuras de Información Críticas de la Escuela de Negocios Marshall de la Universidad del Sur de California; y,
  • finalmente, la guía de referencia de directrices y buenas prácticas de Auditoría de Sistemas de Información, dadas por el ITAF (IT Assurance Framework).

En definitiva, como ya se ha comentado desde estas páginas, se espera disponer, a partir de CobiT 5, de un verdadero marco, completo, para el Gobierno Corporativo de TI, con sus tres ejes básicos de sincronización/alineamiento, contribución al valor y mitigación del riesgo (“Metáfora de la Balanza“), “aderezado” con un complemento específico relativo a la Seguridad de la Información y al que se incorporará, además, un exhaustivo catálogo de directrices de auditoría.

¡Sea paciente y permanezca atento. Aparecerán más “miguitas” en el camino!

Hace exactamente dos meses, el pasado 4 de noviembre de 2009, quedaba registrada en la Oficina de Patentes y Marcas de los EEUU (USPTO, US Patent and Trademark Office) la nueva marca CRISC. Una sencilla pesquisa realizada con el Sistema de Búsqueda Electrónica de Marcas Comerciales (TESS, Trademark Electronic Search System) de la citada agencia permite descubrir el tipo de bienes y servicios que se esconden tras esas siglas:

  • soportes pregrabados y contenidos descargables en línea, de carácter educativo;
  • boletines, revistas y otro material impreso; y,
  • servicios formativos, entre los que se incluyen la impartición de seminarios, la coordinación de conferencias y la administración de pruebas de examen; …

… todo ello en el campo de la certificación profesional en torno a la evaluación de los riesgos asociados a los sistemas de información, a la toma de decisiones de negocio que tienen en cuenta dichos riesgos, a la respuesta y priorización de riesgos, al diseño, implantación y gestión de marcos de control y a la conformidad normativa.

Por si toda esta detallada descripción no ofreciese suficientes pistas de por dónde podrían venir los tiros, una rápida mirada al campo “propietario” en el registro de resultados que ofrece el TESS, corrobora, finalmente, lo que ya se sospechaba: la solicitante de la nueva marca comercial no es otra que ISACA.

Pero, ¿qué puede prentender la Asociación con este nuevo movimiento?

Si se huye de lo políticamente correcto, parece claro que la intención de la afamada organización sin ánimo de lucro pasa por abrir una nueva espita a la entrada de ingresos adicionales en los diferentes conceptos recogidos en la propia descripción de la marca CRISC: materiales de estudio, derechos de examen y, en último término, tasas de mantenimiento de la certificación; esquema que ya se viene siguiendo, con sumo éxito, desde hace más de treinta años con otras certificaciones profesionales de la casa como CISA, CISM y, más recientemente, CGEIT, a las que, irremediablemente, parece que se unirá, en breve, la citada CRISC.

El atractivo de un mercado potencial que puede rondar, al menos, los cien mil (100.000) “clientes”  -sus actuales cien mil asociados-,  desde luego, no resulta desdeñable. A la vista de estos hechos, no es de extrañar que desde Gobernanza de TI se haya escuchado, recientemente, cómo un reputado experto del sector (se cita el pecado; pero no al pecador) comparaba a ISACA con el Ministerio de Hacienda.

Desde un plano menos irónico, la confirmación oficial  -o, cuando menos, formal-  de la próxima aparición de un nuevo programa de certificación para los profesionales de los riesgos y el control de los sistemas de información (CRISC, Certified in Risk and Information Systems Control) venía, hace una semana, de la mano de Mecki Oker, Gerente de Investigación de ISACA, quien afirmaba cómo la Asociación se complacía en anunciar el advenimiento de esta certificación relativa al riesgo corporativo asociado a las TI.

Como parte de su anuncio, la Sra. Oker adelantó, asimismo, el que será cuerpo de conocimiento de CRISC, que estará conformado, previsiblemente, por los siguientes dominios:

  • Identificación, análisis y evaluación del riesgo;
  • Respuesta al riesgo;
  • Supervisión del riesgo;
  • Diseño y puesta en marcha de marcos de control de los sistemas de información; y,
  • Supervisión y mantenimiento de marcos de control de los sistemas de información.

Esta primera aproximación resulta suficiente para reconocer, con total nitidez, un claro sabor a Risk IT, el modelo para el gobierno de los riesgos corporativos de las TI, publicado por ISACA el pasado mes de noviembre. Ello no es de extrañar, si, como también se explicó, el desarrollo de las prácticas detalladas del futuro cuerpo de conocimiento está siendo llevado a cabo por el grupo de trabajo CISREM, liderado por el suizo Urs Fischer, quien, de facto, se está convirtiendo en uno de los mayores divulgadores del modelo Risk IT.

Las páginas de voluntariado de ISACA permiten ver que el grupo de trabajo CISREM tiene el encargo de “desarrollar una certificación orientada, principalmente, a los profesionales de TI ocupados en la identificación y la gestión de riesgos mediante el desarrollo y la puesta en marcha de los adecuados marcos de control sobre las TI para ayudar a las organizaciones a alcanzar sus objetivos, protegiendo sus activos, garantizando la exactitud de su información financiera y la conformidad con los requisitos regulatorios y legislativos relevantes que les sean de aplicación“.

Finalmente, y a pesar de que los desarrollos del grupo de trabajo han de ser, también, validados por una serie de expertos externos, la información aportada la pasada semana habla de forma muy clara sobre lo avanzado del proceso. Según palabras de la propia Sra. Oker, en abril de este año se abrirá el habitual período de veteranía mediante el cual aquellos profesionales experimentados en la evaluación, respuesta y supervisión del riesgo de las TI, así como aquellos otros avezados en el diseño, puesta en marcha y mantenimiento de controles (marcos de control) sobre los sistemas de información, podrán solicitar la certificación sin presentarse al preceptivo examen, cuya primera convocatoria será celebrada, previsiblemente, en diciembre de 2011.

CRISC: una mirada crítica y, en cierta medida, preocupada 

Los entusiastas comentarios que, en torno a CRISC, se están comenzando a ver en ciertos foros de Internet, parecen ser el adelanto de la clara aceptación que, entre la comunidad de “convencidos”, tendrá la nueva certificación. Un nuevo éxito comercial de ISACA, sin duda, dado que el resto se verán arrastrados por el mercado.

Sin embargo, estos mismos profesionales que declaran esperar, ansiadamente, la llegada de CRISC, ¿de veras la estaban necesitando, como confiesan?

¿Realmente, CRISC viene a cubrir una demanda existente?

¿No será, al contrario, la Asociación, con toda su maquinaria, la generadora de esa necesidad, de una falsa demanda?

¿Acaso nace CRISC con intención de convertirse en catalizador de la difusión y adopción del modelo Risk IT? En tal caso, ¿no habría merecido Val IT, hace tres años, el mismo trato?

Además, si lo anterior es cierto, ¿no se estaría desvirtuando la tradición certificadora de ISACA: CISA, CISM, CGEIT, como programas “generalistas” de certificación profesional, por un lado; y CobiT Foundation, como certificado ligado a un modelo concreto, por otro?

¿No terminará ISACA, con su delirio certificador, arrastrando a sus asociados-certificados a un desprestigio de sus certificaciones, derivado del desequilibrio entre “cantidad y calidad?

Por último  -y a ojos de ‘Gobernanza de TI‘, quizás, lo más preocupante-,  ¿no estará ISACA poniendo demasiado el acento en el término GRC de la ecuación del Gobierno Corporativo de TI (ITG=GVP+GRC), dejando el sumando GVP (Governance-Value-Performance) abandonado en exceso? Tal parece desde que se renovó la Junta Directiva a mediados del año pasado. Sería una lástima ver desvanecerse la idea de liderar la comunidad del Gobierno de TI, volcándose sólo en una parte de dicha comunidad. Además, ISACA se haría un flaco favor a sí misma, frente a la idea de desencasillarse de sus raices  -sin abandonarlas-,  ligadas al control interno y a los riesgos, y de tratar de ganar la visibilidad que en el resto de ámbitos TI tienen otras organizaciones del sector.