0 %
 

Bienvenida

Consejos de navegación del curso

El botón Menú proporciona acceso a las secciones individuales.

El botón Inicio al final de cada sección lo lleva al inicio del curso.

El botón Recursos proporciona una lista de enlaces útiles.

El botón Cambiar idioma le permite cambiar el idioma.

El botón Cerrar finaliza su sesión de capacitación y cierra la ventana del curso.

Si accede al curso desde un dispositivo personal directamente a través de Internet (fuera de la red de Citi), es posible que algunos enlaces no funcionen si están vinculados a contenido dentro de la red de Citi. Esto no afectará la capacidad de completar el curso.

Conozca al equipo de EUC


En este curso, conocerá al EUC Owner, Jared, y a la EUC Champion, Priya, quienes lo acompañarán a recorrer casos prácticos que ejemplifican el ciclo de vida de las EUC e ITeSS. Trabajarán en colaboración con los siguientes miembros clave del equipo:

Imágenes de los miembros clave del equipo de EUC, incluidos: Jared: EUC Owner, Priya: EUC Champion, Roger: C15+ (o un delegado) del propietario de la EUC, Karen: Responsable del Área de IT del Negocio/Función

Estructura del curso

Este curso se divide en nueve secciones, cada una de las cuales abarca un tema diferente:

  1. Se da introducción al curso y se ofrece la opción de hacer la prueba de forma anticipada
  2. Se exploran las fases del ciclo de vida de EUC
  3. Se presenta un caso práctico en el cual se ejemplifica cómo el ciclo de vida de EUC se aplica en la práctica
  4. Se da introducción a tres métodos de reducción de riesgo, junto con las funciones y responsabilidades asociadas con ellos
  5. Se describe el proceso de revisión de Control y Aseguramiento de Calidad
  6. Se explica el ciclo de vida de la ITeSS, una solución alternativa a las EUC
  7. Se presenta un caso práctico en el cual se ejemplifica cómo se pueden utilizar las ITeSS para mitigar el riesgo de la EUC
  8. Se brinda un resumen del contenido del curso
  9. Se da por concluido el curso mediante una evaluación que pone a prueba lo aprendido

Enterprise Risk Management Training Program de Citi

Enterprise Risk Management Training Program Conocimiento de la Risk & Controls Policy Habilidades comunes en riesgos y controles Habilidades especializadas en riesgos y controles

¿Por qué esto?

Este curso es parte de Enterprise Risk Management Training Program (ERMTP) de Citi, una serie de cursos que le ayudarán a comprender sus responsabilidades en materia de riesgo y control.

¿Por qué ahora?

El Enterprise Risk Management Framework (ERMF) es el estándar de Citi para la gestión del riesgo. Como parte de las capacidades de apoyo al Enterprise Risk Management Framework (ERMF) de Citi, nos comprometemos a proporcionar a todo el personal de Citi los conocimientos y la capacitación necesarios para llevar a cabo las responsabilidades diarias en materia de riesgo y control.

¿Por qué nosotros?

La gestión del riesgo es tarea de todos en Citi. Todos gestionamos el riesgo. El riesgo es inherente del negocio de Citi y no puede evitarse. Todos deben estar atentos y gestionar el riesgo con coherencia y responsabilidad, lo que incluye cumplir con las leyes y normas pertinentes.

¿Qué obtenemos?

Conciencia y comprensión coherente del conocimiento, las funciones y responsabilidades de la política de riesgos y controles, en todas las líneas de defensa.

Introducción a ERMF


El ERMF establece un enfoque global, integrado y coherente para la gestión de riesgos en toda la empresa.

El ERMF tiene cuatro pilares, tal como se describe en el siguiente diagrama:

Nota: Para comprender mejor cómo Citi gestiona determinados riesgos, esta capacitación se centrará específicamente en Controlar dentro del Pilar 3 (Gestión de Riesgos) del ERMF. Los pilares restantes se abordan en otros programas de capacitación de ERMTP.

Los cuatro pilares del ERM Framework.
Pilar 1: La cultura incluye valores, comportamientos y principios de liderazgo, y gestión del desempeño.
Pilar 2: La gobernanza incluye la junta directiva y la gerencia, la supervisión de la junta directiva, la delegación, la gestión ejecutiva, los comités y el escalamiento, las líneas de defensa y las políticas, estándares y procedimientos.
Pilar 3: La gestión de riesgos abarca el ciclo de vida de la gestión de riesgos (identificar, medir, monitorear, controlar, reportar), riesgos financieros (crédito, mercado (comercial), mercado (no comercial), liquidez) y riesgos no financieros (operativos, de cumplimiento, estratégicos, reputacionales).
Pilar 4: Los programas empresariales abarcan la identificación de riesgos empresariales, la inclinación al riesgo y límites, las pruebas de estrés, la planificación estratégica y la aprobación de actividades nuevas.
Las capacidades de apoyo son: talentos, gestión del desempeño y compensación; comunicación y capacitación; tecnología y datos; y modelos y análisis.

Objetivos de aprendizaje del curso

Después de completar el curso, será capaz de contribuir a la gobernanza eficaz del ambiente de control de las EUC e ITeSS en Citi.

Más específicamente, será capaz de lo siguiente:

  • Describir las distintas fases del ciclo de vida de EUC
  • Describir las funciones y responsabilidades clave asociadas con cada fase del ciclo de vida de EUC
  • Describir los métodos aprobados de reducción de riesgo de la EUC
  • Describir las funciones y responsabilidades clave en la reducción de riesgo de la EUC
  • Identificar las fases del ciclo de vida de la herramienta ITeSS
  • Explicar las funciones y responsabilidades clave asociadas con cada fase del ciclo de vida de la herramienta EUC
  • Demostrar, mediante un escenario específico, cómo el ciclo de vida de la herramienta ITeSS puede reducir los riesgos en torno a la EUC

Criterios de terminación

En este curso hay una evaluación final. Para recibir crédito por esta capacitación debe obtener un puntaje del 80 % o más en la evaluación.

En este curso también se incluye una prueba opcional. Si aprueba, podrá omitir el contenido del curso y la evaluación final y recibir crédito por completarlo.

Si lo prefiere, puede omitir la prueba y pasar directamente al contenido.

Ciclo de vida de la End User Computing (EUC)

Gestión de riesgos de las EUC: una responsabilidad compartida

En Citi, gestionar el riesgo de las EUC es una responsabilidad compartida. Las unidades de negocio y sus respectivas funciones juegan un papel fundamental a la hora de minimizar la dependencia de las EUC y de fortalecer el ambiente de control general.

Como empleado que genera o utiliza las EUC, es responsable de gestionar los riesgos asociados con estas herramientas.

¿Recuerda a Jared? En el curso básico, Jared descubrió que las hojas de cálculo de Microsoft Excel que había utilizado para generar un reporte regulatorio clasificaban como EUC, y que, en consecuencia, podrían suponer un riesgo. Como creador de esta EUC, Jared asumió la función de EUC Owner.

Fases del ciclo de vida de EUC

Como seguramente recordará del curso básico, el ciclo de vida de EUC consta de cinco fases, que aquí mostramos, y está diseñado con el siguiente objetivo:

  • mejorar el ambiente de control, y
  • reducir el riesgo asociado con las EUC, brindando un marco estructurado para su gestión.
Imagen del ciclo de vida de EUC, en la cual se enumeran las cinco fases: 1. Identificación y desarrollo preliminar 2. Registro 3. Evaluación de riesgos 4. Implementación de controles 5. Reducción de riesgo

Qué viene a continuación

Lo ideal hubiese sido que Jared, como EUC Owner, realice diligencia debida para evaluar si existía una solución de IT alternativa aprobada que respondiera a la necesidad del negocio antes de crear una hoja de cálculo.

Antes de crear una nueva EUC, se debe presentar una solicitud de creación de EUC para comprobar, mediante la revisión, si existe una verdadera necesidad para ello.

A continuación, exploraremos el ciclo de vida de EUC para conocer cómo puede Jared lograr esto.

Ciclo de vida de la End User Computing (EUC) en acción

Caso práctico del ciclo de vida de EUC

Desglosemos las fases del ciclo de vida de EUC y sus funciones y responsabilidades asociadas mediante un caso práctico. Es imperativo que se complete cada fase del ciclo de vida de EUC.

Desplácese hacia abajo para continuar.

Infografía del ciclo de vida de EUC, con las siguientes fases: 1. Identificación y desarrollo preliminar 2. Registro 3. Evaluación de riesgos 4. Implementación de controles 5. Reducción de riesgo

Identificación y desarrollo preliminar

Como EUC Owner, Jared sabe lo que son las EUC y cómo debe evaluar todas las aplicaciones que podrían ocasionar un riesgo para la empresa.

Existen tres actividades fundamentales que deben llevarse a cabo para identificar las EUC:

  1. Autoidentificación: Jared, al responder a las preguntas del EUC and ITeSS Decision Tree, identifica que la hoja de cálculo que ya creó es una EUC.
  2. Revisión anual de identificación: Jared completa el proceso anual para la identificación de EUC no registradas. Este proceso está integrado con el Manager’s Control Assessment (MCA).
  3. Proceso de descubrimiento: Diseñado para identificar y realizar un inventario de las posibles aplicaciones de una End User Computing (EUC) utilizando la Discovery Tool dentro de la organización.
Imagen de la fase 1 del ciclo de vida de EUC. Identificación y desarrollo preliminar

Reducción de la dependencia de EUC no controladas

El propósito de la fase de desarrollo preliminar es confirmar que se ha llevado a cabo una evaluación para conocer si existe una solución tecnológica alternativa antes de crear una EUC nueva.

Seleccione cada botón para obtener más información acerca del proceso de solicitud de creación de una EUC.

Evaluación de soluciones alternativas

Evaluación de soluciones alternativas

El EUC Owner, Jared, en asociación con el Área de IT del Negocio/Función, es responsable de evaluar soluciones tecnológicas alternativas y proponer opciones tecnológicas adecuadas, como por ejemplo:

Presentación de una solicitud para la creación de una EUC

Presentación de una solicitud para la creación de una EUC

Si no existiese una solución de IT aprobada, Jared debe enviar una solicitud a Roger, su C15+ (o delegado) para que la revise y apruebe. Jared puede solicitar orientación a Priya, su EUC Champion, durante este proceso.

Aprobación de la solicitud para la creación de una EUC

Aprobación de la solicitud para la creación de una EUC

El C15+ (o delegado) del EUC Owner, Roger, es responsable de aprobar las solicitudes para la creación de EUC (de Jared, el EUC Owner).

Registro

El proceso de registro de una EUC da comienzo a la elaboración de un inventario formal de su EUC. Como EUC Owner, Jared registrará la EUC y llevará a cabo una evaluación preliminar de riesgos. Este proceso comienza luego de que Roger, su C15+ (o delegado) aprueba la solicitud para la creación de una EUC.

Jared procederá luego a registrar la EUC en la EUC Inventory Tool.

Para proceder con el registro y la evaluación preliminar de riesgos, seleccione cada paso a continuación.

Imagen de la fase 2 del ciclo de vida de EUC. Registro
 

Paso 1: Completar los campos correspondientes al registro

Jared confirma las respuestas del EUC and ITeSS Decision Tree y luego rellena los campos del registro dentro de la EUC Inventory Tool.

Estos campos capturan la información esencial acerca de una EUC, que incluye:

  • Propósito: una descripción clara de para qué se diseñó la EUC.
  • Entradas: las fuentes de datos que utiliza la EUC.
  • Resultados: los resultados o reportes generados por la EUC.
  • Lógica: un resumen de los cálculos o procesos que realiza la EUC.
  • Automatización de actividades comerciales: las actividades comerciales específicas que dependen de la EUC.

Paso 2: Cuestionario preliminar de evaluación de riesgos

Jared completa el cuestionario preliminar de evaluación de riesgos, el cual definirá el Nivel de riesgo de referencia según las características inherentes de la EUC al momento del registro.

El cuestionario de evaluación de riesgos de la EUC identifica el nivel de riesgo de la EUC según las clasificaciones: crítico, alto, medio y bajo. Cada nivel de riesgo determina los criterios para la reducción de riesgo y los controles a nivel de archivo de la EUC para gestionar de manera adecuada el riesgo de la EUC.

Paso 3: Presentación y aprobación del registro

Jared confirma la precisión de los datos provistos y presenta la solicitud de registro y la evaluación preliminar de riesgos para su aprobación.

El C15+ (o delegado) de Jared, Roger, revisa la información presentada, asegurándose de que los detalles del registro estén completos y de que la evaluación preliminar de riesgos sea razonable.

La aprobación debe otorgarse en un plazo de 30 días calendario a partir de la presentación.

Evaluación de riesgos

Tras el registro, Jared clasifica la EUC como de alto riesgo, debido a su impacto en los reportes financieros y los potenciales problemas detectados en torno a la integridad de datos luego de completar la evaluación preliminar de riesgos.

Una vez que la evaluación preliminar de riesgos está aprobada, existen actividades de monitoreo continuo y reevaluaciones periódicas que se activan ante la ocurrencia de cambios. Esto garantiza que el nivel de riesgo de la EUC se mantenga actualizado. Estas reevaluaciones son cruciales para responder ante cambios en el uso de la EUC, en los datos o en el entorno empresarial.

Para continuar, seleccione cada botón para obtener más información.

Imagen de la fase 3 del ciclo de vida de EUC. Evaluación de riesgos
Evaluación periódica de riesgos
Evaluación de riesgos tras la ocurrencia de cambios sustanciales
Presentación y aprobación de evaluaciones de riesgo

Evaluación periódica de riesgos

La frecuencia de las evaluaciones periódicas de riesgos la determina el nivel de riesgo de la EUC definido en la evaluación preliminar. Por ejemplo:

  • EUC con nivel de riesgo crítico y alto: semestral
  • EUC con nivel de riesgo medio y bajo: anual

Como la EUC de Jared se identificó como de alto riesgo, debe completar el cuestionario de evaluación de riesgos de manera semestral.

Ir al botón Siguiente

Evaluación de riesgos tras la ocurrencia de cambios sustanciales

Al detectarse cambios sustanciales durante la revisión de control de cambios, Jared debe completar la evaluación de riesgos en un plazo de 30 días calendario a partir de la fecha de terminación del control de cambios.

Consulte el Cuestionario de evaluación de riesgos en el documento End User Computing (EUC) Standard para obtener más información.

Ir al botón Siguiente

Presentación y aprobación de evaluaciones de riesgo

Jared confirma la precisión de las respuestas de la evaluación de riesgos y presenta la evaluación de riesgos para su aprobación.

Roger, el C15+ (o delegado) del EUC Owner revisa y aprueba la evaluación de riesgos antes de la fecha de cierre de la revisión periódica o en un plazo de 30 días calendario tras la ocurrencia del cambio sustancial.

Consulte el Cuestionario de evaluación de riesgos en el documento End User Computing (EUC) Standard para obtener más información.

Implementación de controles

Como EUC Owner, Jared mitiga el riesgo de la EUC mientras está en uso de la siguiente manera:

  1. Implementa los controles mínimos requeridos a nivel de archivo de la EUC en función del nivel de riesgo alto de la EUC, tal como se explica en la sección Implementación de controles de la EUC en el documento End User Computing (EUC) Procedure.
  2. Reúne información para el diseño y la ejecución de controles para la EUC.

Roger, el C15+ (o delegado) de Jared, es responsable de realizar la implementación correcta de los controles mínimos requeridos.

Imagen de la fase 4 del ciclo de vida de EUC. Implementación de controles

Verificación de conocimientos

¿Quién es responsable de aprobar las solicitudes para la creación de EUC?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Qué viene a continuación

Jared ahora debe reducir el riesgo de la EUC a través de un método de reducción de riesgo aprobado.

A continuación, examinará cómo puede Jared utilizar los tres métodos de reducción de riesgo y descubrir cuáles son apropiados según el nivel de riesgo de la EUC.

Reducción de riesgo

Reducción de riesgo

Si bien la reducción de riesgo de la EUC en sus formas aceptadas es siempre la meta principal, el objetivo fundamental de la empresa es eliminar las EUC de riesgo crítico y alto en la medida que sea posible.

Nota: Antes de que Jared proceda con la reducción de riesgo de la EUC, debe asegurarse de que los documentos de respaldo estén completos y de que se discontinúe de inmediato el uso de la EUC.

Consulte los Requisitos de documentación de EUC en el documento End User Computing (EUC) Procedure para obtener más información.

Desplácese hacia abajo para continuar.

Imagen de la fase 5 del ciclo de vida de EUC. Reducción de riesgo

Tres métodos de reducción de riesgo

Como seguro debe recordar del curso básico, Jared puede reducir la dependencia de su EUC usando uno de los tres métodos de reducción de riesgo.

Seleccione cada método para obtener más información.

Reestructuración del negocio/​reingeniería del proceso
Migración/​mejora a la plataforma Non-ITeSS Technology
IT-enabled Smart Solutions (ITeSS)

Reestructuración del negocio/​reingeniería del proceso

Se elimina la necesidad de la EUC debido a un cambio en los procesos comerciales que surgen de, entre otras cosas, la transformación del negocio, la reestructuración de la organización, la simplificación de los procesos y la optimización de los procesos.

Ir al botón Siguiente

Migración/​mejora a la plataforma Non-ITeSS Technology

Una EUC se elimina a través de la migración/​mejora a la plataforma Non-ITeSS Technology cuando el sistema o la aplicación de IT son gestionados por el Área de IT del Negocio/Función, y la aplicación cumple con la Citi Information Technology Management Policy (CITMP) y todas las políticas de IT de Citi aplicables.

Ir al botón Siguiente

IT-enabled Smart Solutions (ITeSS)

Una EUC se elimina mediante la migración a una ITeSS, en donde el desarrollo es guiado por el Área de IT del Negocio/Función, y tiene menos exposición al riesgo que una EUC debido a un incremento en el nivel de los controles.

¿De qué forma puede Jared reducir el riesgo en torno a la EUC?

Veamos cómo Jared, como EUC Owner, puede aprovechar uno de los tres métodos de reducción de riesgo aprobados para mitigar el riesgo en torno a la EUC. El EUC Standard exige que se reduzca el riesgo de aquellas EUC evaluadas como críticas o de alto riesgo mediante la reestructuración del negocio/​reingeniería del proceso de la plataforma Non-ITeSS Technology en un plazo de 12 o 18 meses respectivamente. La hoja de cálculo de Jared se ha clasificado como una EUC de alto riesgo.

Karen, que representa al Área de IT del Negocio/Función, ha comunicado a Jared y a Roger (C15+ de Jared, o su delegado) que la mejor solución, para apoyar la necesidad del negocio, es migrar la funcionalidad de la EUC a ITeSS.

En consecuencia, el plan de reducción de riesgo de Jared debe incorporar una ITeSS como método de reducción de riesgo. Esto garantizará que la hoja de cálculo opere dentro de un ambiente de control, lo que reducirá de manera eficaz el riesgo en torno a la EUC. Encontrará información detallada sobre esta solución específica en la sección ITeSS, una solución alternativa a las EUC.

Imágenes de Jared: propietario de la EUC, Karen: responsable del Área de IT del Negocio/Función, Roger: C15+ (o un delegado) del propietario de la EUC

Plan de reducción de riesgo de Jared

El EUC Owner, Jared, debe desarrollar y presentar el plan de reducción de riesgo de la EUC y obtener la aprobación en un plazo de 90 días calendario a partir de la aprobación de la evaluación de riesgo para las EUC con una clasificación de riesgo crítico o alto.

En el caso de las EUC de riesgo medio, solo se requiere un plan de reducción de riesgo si están incluidas en el compromiso anual de reducción de riesgo. En el caso de las EUC de bajo riesgo, se debe supervisar para garantizar que permanezcan en esa clasificación a través de una evaluación periódica de riesgos y del monitoreo de los controles en torno a las EUC.

Seleccione cada elemento para conocer cómo Jared colabora con su equipo para implementar una reducción de riesgo de la EUC.

 

Identificar una ITeSS como solución alternativa

La EUC Champion, Priya, apoya a Jared en la identificación de una ITeSS apropiada como una posible alternativa a la hoja de cálculo.

Imagen de Priya: EUC Champion

Presentar el plan de reducción de riesgo para su aprobación

El EUC Owner, Jared, presenta el plan de reducción de riesgo de la EUC al C15+ (o delegado), Roger, para su aprobación.

Imagen de Jared: Propietario de la EUC

Revisar y aprobar el plan de reducción de riesgo de la EUC

El C15+ (o delegado) del EUC Owner, Roger, revisa y aprueba el plan de reducción de riesgo en un plazo de 90 días calendario a partir de la aprobación de la evaluación de riesgos.

Imagen de Roger: C15+ (o un delegado) del propietario de la EUC

Ejecución de la reducción de riesgo

Como EUC Owner, Jared debe ejecutar el plan de reducción de riesgo de acuerdo con el método de reducción de riesgo seleccionado (reestructuración del negocio/​reingeniería del proceso, migración/​mejora a la plataforma Non-ITeSS Technology, o bien una ITeSS).

Seleccione la flecha de la derecha para obtener más información sobre esto.

 

Migrar la funcionalidad de la EUC a la herramienta ITeSS

El EUC Owner, Jared, en asociación con Karen, la responsable del Área de IT del Negocio/Función, logró migrar con éxito la funcionalidad de la EUC en la herramienta ITeSS de acuerdo con el plan de reducción de riesgo aprobado.

 
Imágenes de Jared: propietario de la EUC, Karen: Responsable del Área de IT del Negocio/Función

Aportar pruebas de la ejecución

El EUC Owner, Jared, confirma que se llevó a cabo la reducción de riesgo y aporta pruebas de ello en la EUC Inventory Tool.

Consulte los Requisitos de documentación de EUC en el documento End User Computing (EUC) Procedure para conocer el conjunto de requisitos necesarios para la ejecución de la reducción de riesgo, y siga los pasos descritos en la EUC Inventory Tool User Guide para obtener más información sobre cómo llevar a cabo la ejecución de la reducción de riesgo.

Presenta las pruebas a su C15+ (o delegado), Roger, para obtener aprobación.

 
Imágenes de Jared: Propietario de la EUC, Roger: C15+ (o un delegado) del propietario de la EUC

Revisar y aprobar la terminación de la reducción de riesgo de la EUC

El C15+ (o delegado) del EUC Owner, Roger, revisa la precisión de las pruebas y aprueba la terminación de la reducción de riesgo de la EUC en la EUC Inventory Tool.

Siga los pasos descritos en la EUC Inventory Tool User Guide para obtener más información sobre cómo aprobar la ejecución de la reducción de riesgo presentada.

 
Imagen de Roger: C15+ (o un delegado) del propietario de la EUC
 

Verificación de conocimientos

¿Cuál de los métodos a continuación está a cargo del Área de IT del Negocio/Función y supone el menor nivel de exposición al riesgo?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Qué viene a continuación

A continuación, aprenderá acerca de la Revisión y eficacia de Control de Calidad y Aseguramiento de Calidad, que son pasos generales que garantizan que los requisitos se ejecuten y documenten como corresponde.

Revisión y eficacia de Control y Aseguramiento de Calidad

Revisión de Control y Aseguramiento de Calidad

El equipo de Aseguramiento de Calidad (QA) de EUC Enterprise Governance lleva a cabo revisiones periódicas y centralizadas de Aseguramiento de Calidad (Quality Assurance Reviews, QAR) con el objetivo de evaluar la eficacia de los controles clave.

La EUC Champion, Priya, realiza revisiones periódicas y dentro del negocio del Control de Calidad (Sector de QC) para garantizar el cumplimiento de la EUC Policy.

El EUC Owner, Jared, es responsable de aportar respuestas, en tiempo y forma, a todas las solicitudes de revisiones de Aseguramiento de Calidad (QAR) y de Control de Calidad dentro del negocio (Sector QC) provenientes del equipo de QA de EUC Enterprise Governance y de la EUC Champion.

El EUC Owner debe subsanar los problemas detectados durante las revisiones de QC y QA en un plazo de 30 días calendario y debe conservar las pruebas de las acciones de subsanación.

Imágenes del equipo de Gobernanza Empresarial de la EUC, Priya: EUC Champion, Jared: Propietario de la EUC

Eficacia

El equipo de EUC Enterprise Governance apoya el cumplimiento constante de la política a través de métricas y reportes, además de un conjunto de herramientas, capacitación y medidas para mantener el cumplimiento.

Qué viene a continuación

Tal como lo confirmamos anteriormente, el plan de reducción de riesgo de Jared deberá contar con el uso de una herramienta ITeSS porque su hoja de cálculo ha sido clasificada como una EUC de alto riesgo.

A continuación, conocerá ITeSS, una solución alternativa a las EUC, y las fases del ciclo de vida de la herramienta ITeSS.

ITeSS, una solución alternativa a las EUC

Fases del ciclo de vida de la ITeSS

Ya ha aprendido acerca de las fases del ciclo de vida de EUC para reducir el riesgo en torno a las EUC, veamos ahora ITeSS, una solución alternativa a las EUC utilizada dentro de un ambiente de control para reducir el riesgo en torno a las EUC.

Como vimos anteriormente, esta solución debe implementarse cuando no se puedan migrar las EUC de riesgo crítico o alto en un plazo especificado (de 12 a 18 meses, respectivamente).

De manera similar al ciclo de vida de EUC, el ciclo de vida de la ITeSS especifica funciones y responsabilidades bien definidas para apoyar la gestión, el control y la reducción de riesgo en torno a las EUC dentro de un proceso comercial de Citi.

Los ciclos de vida de la ITeSS constan de seis fases.

Desplácese hacia abajo para continuar.

Infografía del ciclo de vida de la ITeSS, con las siguientes fases: 1. Identificación de oportunidades 2. Definir y diseñar 3. Desarrollar y probar la unidad 4. Prueba e implementación 5. Operar e implementar controles 6. Mejora continua

Funciones y responsabilidades dentro del ciclo de vida de la ITeSS


Son varias las funciones clave que contribuyen a una implementación exitosa de una ITeSS, tal como se explica a continuación.

Imagen de Jared: Propietario de la herramienta ITeSS

Jared: Propietario de la herramienta ITeSS

Como vimos anteriormente, la hoja de cálculo de Jared se ha clasificado como una EUC de alto riesgo. Su plan de reducción de riesgo incluye la migración de la funcionalidad de la EUC a una ITeSS. Por lo tanto, Jared se ha convertido en el propietario de la herramienta ITeSS, y dentro de sus responsabilidades, están las siguientes:

  • Gestionar la herramienta ITeSS durante todo el ciclo de vida
  • Identificar la oportunidad para poner en uso la herramienta ITeSS y definir su alcance
  • Desarrollar, probar, implementar y administrar la herramienta

Imagen de Roger: C15+ (o delegado) del propietario de la herramienta ITeSS

Roger: C15+ (o delegado) del propietario de la herramienta ITeSS

Como vimos anteriormente, Roger ha aprobado el plan de reducción de riesgo de la EUC de Jared. Roger continúa cumpliendo su función como C15+ (o delegado) de Jared, y es responsable de la herramienta ITeSS. Sus responsabilidades ahora incluyen las siguientes:

  • Otorgar las aprobaciones requeridas para la creación y modificación de las herramientas ITeSS
  • Aprobar el desarrollo, diseño e implementación de la solución

Imagen de Priya: EUC Champion

Priya: EUC Champion

Anteriormente, mencionamos que Priya ayudó a Jared a identificar una ITeSS adecuada como posible alternativa a la hoja de cálculo. Sus responsabilidades ahora incluyen las siguientes:

  • Proporcionar orientación y apoyo al propietario de la herramienta ITeSS y al C15+ (o delegado)
  • Garantizar el cumplimiento del ITeSS Standard
  • Llevar a cabo las revisiones de aseguramiento de calidad

Imagen de Karen: Área de IT del Negocio/Función

Karen: Área de IT del Negocio/Función

  • Poner en marcha y administrar las plataformas de ITeSS aprobadas
  • Apoyar el desarrollo, la implementación y el mantenimiento de las herramientas ITeSS

Imagen del Equipo de Gobernanza Empresarial de la EUC

Equipo de EUC Enterprise Governance

  • Define el marco para la gestión de riesgos de ITeSS
  • Ejerce la supervisión y monitorea el cumplimiento de acuerdo con el ITeSS Standard
  • Facilita software aprobado para gestionar el ITeSS Tool Inventory y garantizar su integridad y precisión

Verificación de conocimientos

¿Qué fase del ciclo de vida de la ITeSS incluye el monitoreo y mantenimiento de la herramienta en el entorno de producción?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Qué viene a continuación

Seguidamente, continuamos con el caso práctico y acompañamos a Jared a seguir los pasos del ciclo de vida de la ITeSS para su hoja de cálculo de EUC.

Ciclo de vida de la ITeSS en acción

Caso práctico de ITeSS

En este caso práctico que recorreremos junto a Jared, usted aprenderá a seguir los pasos del ciclo de vida de una herramienta ITeSS, y entenderá más precisamente quiénes son los responsables clave y cuáles son sus aportes en cada paso.

Desplácese hacia abajo para continuar.

Infografía del ciclo de vida de la ITeSS, con las siguientes fases: 1. Identificación de oportunidades 2. Definir y diseñar 3. Desarrollar y probar la unidad 4. Prueba e implementación 5. Operar e implementar controles 6. Mejora continua

Jared reduce el riesgo en torno a la EUC con una ITeSS

En la sección Métodos de reducción de riesgo de este curso, Jared, tras consultar con Priya, su EUC Champion, confirmó que debe migrar su EUC (una herramienta de hoja de cálculo de alto riesgo) a una herramienta ITeSS.

Seleccione cada fase del ciclo de vida de la ITeSS para obtener más información.

 

1. Identificar oportunidades

La primera fase es Identificar oportunidades.

Jared, como propietario de la herramienta ITeSS:

  1. identifica la necesidad de desarrollar una herramienta ITeSS adecuada,
  2. utiliza el EUC and ITeSS Decision Tree para identificar las herramientas ITeSS, y
  3. identifica una plataforma ITeSS según su adecuación para satisfacer la necesidad del negocio.

La EUC Champion, Priya, se comunica con Karen, representante del Área de IT del Negocio/Función, para que ayude a Jared a identificar una plataforma ITeSS adecuada en la que se pueda desarrollar la herramienta ITeSS. En esta decisión se deben considerar factores, como la seguridad de los datos, la funcionalidad de la herramienta y el cumplimiento de las políticas de Citi.

Roger, el C15+ (o delegado) de Jared, revisa y aprueba la evaluación del desarrollo de la herramienta ITeSS y sus artefactos.

2. Definir y diseñar

A continuación, Jared trabaja en conjunto con la EUC Champion, Priya, y Karen, que representa al Área de IT del Negocio/Función para lograr lo siguiente:

  1. definir el alcance de la solución e identificar las partes interesadas afectadas, y
  2. documentar los requisitos, incluidas las fuentes de datos, los flujos de trabajo de los procesos y los factores clave de éxito.

Las partes interesadas clave revisan y aprueban el diseño, garantizando que se alinee con las necesidades del negocio y las políticas de IT de Citi.

Nota: El C15+ (o delegado) del propietario de la herramienta ITeSS, Roger, debe aprobar los artefactos en la Inventory Tool.

3. Desarrollar y probar la unidad

Una vez que se haya aprobado el diseño, Jared, con el apoyo de la EUC Champion, Priya:

  1. obtiene acceso y desarrolla la herramienta ITeSS en la plataforma designada, y
  2. realiza la prueba de la unidad, documentando los escenarios de prueba y los resultados previstos.

Nota: El C15+ (o delegado) del propietario de la herramienta ITeSS, Roger, debe aprobar los artefactos en la Inventory Tool.

4. Probar e implementar

Tras la prueba exitosa de la unidad, la herramienta ITeSS de Jared se implementa para realizar Pruebas de Aceptación del Usuario (UAT). Jared y los usuarios del Negocio involucrados prueban la solución y brindan comentarios en torno al cumplimiento de los requisitos.

Una vez finalizadas las UAT, el C15+ (o delegado) del propietario de la herramienta ITeSS, Roger, debe aprobar los resultados de la prueba y documentarlos en la ITeSS Inventory Tool.

Tras la aprobación de los resultados de la prueba y su consiguiente documentación, Jared debe registrar la herramienta ITeSS y completar el cuestionario de evaluación de riesgos en la ITeSS Inventory Tool. Esta solicitud debe ser aprobada por Roger, su C15+ (o delegado) en un plazo de 30 días calendario a partir de la presentación.

Jared debe presentar un ticket de cambio para la implementación en producción. Karen, la responsable del Área de IT del Negocio/Función, implementa la solución en el ambiente de producción, siguiendo los procedimientos de gestión de cambios de Citi.

Jared debe validar la implementación en producción en asociación con el Área de IT del Negocio/Función.

5. Operar e implementar controles

Una vez en producción, Jared es responsable de la operación diaria de la herramienta ITeSS. Debe monitorear el desempeño, administrar el acceso de usuarios y resolver cualquier problema que surja.

Karen, la responsable del Área de IT del Negocio/Función, garantiza la estabilidad y seguridad de la plataforma de ITeSS, mientras que Priya, la EUC Champion, proporciona a Jared apoyo y orientación continuamente.

El Área de IT del Negocio/Función brinda apoyo continuo a la plataforma de ITeSS.

6. Mejorar de manera continua

El ciclo de vida de la ITeSS es continuo. Jared, con el apoyo de la EUC Champion Priya, y Karen, la responsable del Área de IT del Negocio/Función, revisan la herramienta regularmente, en busca de oportunidades para mejorar su funcionalidad, aumentar su eficacia y mitigar aún más cualquier riesgo.

Para garantizar el cumplimiento y la mejora de la herramienta ITeSS, Karen, la responsable del Área de IT del Negocio/Función, revisa los controles a nivel del software y la plataforma para evaluar el cumplimiento con el más reciente estándar y aprobar la recertificación.

Verificación de conocimientos

¿En qué clase de entorno de prueba se implementa la solución de Jared tras la prueba exitosa de la unidad?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Qué viene a continuación

A continuación, un resumen de los aprendizajes clave de esta capacitación.

Aprendizajes principales

Resumen de lo que ha aprendido

  • El ciclo de vida de EUC consta de cinco fases: Identificación y desarrollo preliminar, Registro, Evaluación de riesgos, Implementación de controles y Reducción de riesgo. Estas fases están diseñadas para mejorar el ambiente de control y reducir el riesgo asociado con las EUC al proporcionar un marco estructurado para su gestión.
  • Como propietario de la EUC, usted es responsable de identificar y registrar las EUC, llevar a cabo la evaluación de riesgos para determinar el nivel de riesgo, realizar los controles a nivel de archivos y presentar el plan de reducción de riesgo y su ejecución.
  • Existen tres métodos de reducción de riesgo en torno a las EUC; estos son: reestructuración del negocio/reingeniería del proceso, migración/mejora a la plataforma Non-ITeSS Technology e IT-enabled Smart Solutions (ITeSS).
  • El ciclo de vida de la ITeSS consta de seis fases: Identificar oportunidades, Definir y diseñar, Desarrollar y probar la unidad, Probar e implementar, Operar e implementar controles y Mejorar de manera continua.
  • Los propietarios de la herramienta ITeSS son responsables de gestionar la ITeSS a lo largo de su ciclo de vida, junto con el C15+ (o delegado), quien aprueba la creación y cualquier cambio a las herramientas ITeSS. Los EUC Champions guían a estas personas en el desempeño de sus funciones.

Recuerde, nuestra meta es gestionar, prevenir y reducir el riesgo de EUC al implementar controles aprobados en el ciclo de vida de EUC y estrategias de reducción de riesgo, incluidas las ITeSS, una alternativa controlada que permite una ejecución más segura en un ambiente controlado.

Si usa una EUC, consulte con su EUC Champion o responsable del Área de IT del Negocio/Función si existe una herramienta ITeSS alternativa.

Qué viene a continuación

Ahora es el momento de comprobar su comprensión del contenido y completar una breve evaluación.

Las primeras tres fases del ciclo de vida de EUC son Identificación y desarrollo preliminar, Registro y Evaluación de riesgos. ¿Cuáles son las últimas dos fases?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Jane, una posible propietaria de una EUC, creó una hoja de cálculo para automatizar la creación de reportes financieros. ¿Cuál es el primer paso que debería seguir en el ciclo de vida de EUC?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Acaba de recibir la aprobación para desarrollar una nueva EUC. Como EUC Owner, ya ha registrado la EUC y confirmado las respuestas del árbol de decisiones. ¿Cuáles son los pasos restantes?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Quién es responsable de apoyar y asesorar al EUC Owner y ejercer la supervisión mediante Control de Calidad (QC del sector) dentro del negocio para verificar que se cumpla la EUC Policy?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Qué debe hacer un EUC Owner después de que se aprueba una clasificación de riesgo crítico o alto durante una evaluación de riesgos?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

El negocio ha decidido migrar un riesgo crítico a una plataforma Non-ITeSS Technology. Pero la migración llevará 2 años en completarse.

¿Cuál es la mejor solución para el equipo del negocio?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Qué fase del ciclo de vida de la ITeSS incluye el monitoreo y mantenimiento de la herramienta en el entorno de producción?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Cuál es la responsabilidad principal del Área de IT del Negocio/Función durante la fase de Identificar oportunidades en el ciclo de vida de la ITeSS?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

¿Quién es responsable de identificar la necesidad de una herramienta ITeSS en el caso práctico?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Ricardo está trasladando una EUC de base de datos de alto riesgo a una plataforma ITeSS. Trabaja con el Área de IT del Negocio/Función para definir el alcance de la solución e identificar las partes interesadas afectadas.

¿Qué debería hacer Ricardo a continuación en la fase de Definir y diseñar?

Seleccione la mejor respuesta de las cuatro opciones y luego haga clic en Enviar.

Use la barra espaciadora solo cuando seleccione una opción de botón de selección con el teclado. La tecla Intro (Enter) no es totalmente compatible. Si se utilizó la tecla Intro (Enter) para seleccionar una opción de botón de selección, use la tecla Esc (Escape). A continuación, podrá volver a utilizar la barra espaciadora para seleccionar una opción de radio.

Inicio

Bienvenida
Ciclo de vida de la End User Computing (EUC)
Ciclo de vida de la End User Computing (EUC) en acción
Reducción de riesgo
Revisión y eficacia de Control y Aseguramiento de Calidad
ITeSS, una solución alternativa a las EUC
Ciclo de vida de la ITeSS en acción
Aprendizajes principales
Evaluación

Ir al botón Cerrar menú

 

Ir al botón Cerrar