NIA 330 · Respuestas del auditor a los riesgos valorados
Párrafo A29 Extensión de las pruebas de controles
Debido a la congruencia inherente al procesamiento mediante TI, puede que no sea necesario ampliar la extensión de las pruebas de los controles automatizados. Cabe suponer que un control automatizado funcionará de manera congruente salvo que se modifique el programa (incluyendo las tablas, los ficheros u otra información permanente utilizada por el programa). Una vez que el auditor determina que un control automatizado está funcionando según lo previsto (lo cual podría hacerse cuando se implementa inicialmente el control o en alguna otra fecha), puede considerar la posibilidad de realizar pruebas para determinar que el control continúa funcionando eficazmente. Estas pruebas pueden incluir la determinación de que: • no se realicen cambios en el programa que no estén sujetos a los correspondientes controles de cambios en programas; • se utilice la versión autorizada del programa para procesar las transacciones; y • otros controles generales relevantes sean eficaces. Estas pruebas también pueden incluir la determinación de que no se han realizado cambios en los programas, como puede ser el caso si la entidad utiliza paquetes estándar de aplicaciones informáticas sin modificarlos o sin realizar su mantenimiento. Por ejemplo, el auditor puede inspeccionar el registro de administración de seguridad de las TI con el fin de obtener evidencia de auditoría de que no se ha producido un acceso no autorizado durante el periodo.
Norma Internacional de Auditoría 330, párrafo A29. Anexo 4 del Decreto Único Reglamentario 2420 de 2015, página 174 del documento de origen .