Normas de TI de la Contraloría (CGR)Comptroller General IT Standards (CGR)
Gestión y control de tecnologías de información en el sector público.Management and control of information technology in the public sector.
¿Qué es este servicio?What is this service?
Es la adecuación de una institución pública costarricense a las Normas técnicas para la gestión y el control de las Tecnologías de Información de la Contraloría General de la República. Un aviso: la resolución N-2-2007-CO-DFOE, que todavía se cita mucho, fue derogada por la resolución R-DC-17-2020 del 17 de marzo de 2020. Lo vigente es el cuerpo de normas técnicas aprobado en 2022, que organiza la gestión de TI en catorce procesos, desde la gobernanza hasta el aseguramiento.
This is bringing a Costa Rican public institution into compliance with the Technical Standards for the Management and Control of Information Technologies issued by the Comptroller General of the Republic. One warning: resolution N-2-2007-CO-DFOE, still widely cited, was repealed by resolution R-DC-17-2020 of 17 March 2020. What is in force is the body of technical standards approved in 2022, which organises IT management into fourteen processes, from governance to assurance.
¿Para qué se usa?What is it used for?
Sirve para llegar preparado a la fiscalización. Se levanta el estado real de los catorce procesos, se prioriza lo que la Contraloría suele observar primero —gobernanza, gestión de riesgos, seguridad y continuidad— y se deja la evidencia ordenada. También permite responder disposiciones ya giradas sin improvisar.
It prepares the institution for audit. The real state of the fourteen processes is assessed, what the Comptroller tends to flag first is prioritised — governance, risk management, security and continuity — and the evidence is left in order. It also allows responding to already-issued directives without improvising.
Qué beneficios traeBenefits it delivers
- Reduce el riesgo de disposiciones de la Contraloría, que son de acatamiento obligatorio y con plazo.
- Ordena la relación entre la gestión de TI y el sistema de control interno de la Ley 8292, que es donde se apoya la norma.
- Da al jerarca y a los titulares subordinados el respaldo documental que exige su rendición de cuentas.
- Aprovecha lo hecho para la auditoría interna y para los informes de la propia institución.
- Reduces the risk of Comptroller directives, which are binding and come with deadlines.
- Aligns IT management with the internal control system of Law 8292, which the standard rests on.
- Gives the institutional head and subordinate officers the documentary backing their accountability duties require.
- Reuses the work for internal audit and for the institution's own reporting.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- De cumplimiento obligatorio para las instituciones sujetas a la fiscalización de la Contraloría General de la República.
- Se apoya en la Ley 8292, Ley General de Control Interno, que obliga al jerarca y a los titulares subordinados a mantener un sistema de control interno.
- La N-2-2007-CO-DFOE no debe citarse como vigente: fue derogada en 2020 y citarla en un informe es un problema de credibilidad.
- Binding on institutions subject to oversight by the Comptroller General of the Republic.
- It rests on Law 8292, the General Internal Control Law, which requires the institutional head and subordinate officers to maintain an internal control system.
- N-2-2007-CO-DFOE must not be cited as being in force: it was repealed in 2020 and citing it in a report is a credibility problem.
InternacionalInternational
- No aplica fuera de Costa Rica. El equivalente funcional en otros países son los marcos de control de TI para el sector público basados en COBIT.
- Si la institución maneja datos de personas en la Unión Europea, el RGPD aplica en paralelo.
- It does not apply outside Costa Rica. The functional equivalent elsewhere are COBIT-based public sector IT control frameworks.
- If the institution handles data of people in the European Union, the GDPR applies in parallel.
Requisitos mínimosMinimum requirements
- Ser una institución sujeta a la fiscalización de la Contraloría.
- Respaldo del jerarca: sin él, la adecuación se queda en un informe que nadie ejecuta.
- Acceso a la unidad de TI, a auditoría interna y a la unidad de control interno.
- Disposiciones o informes previos de la Contraloría, si los hay, porque marcan la prioridad real.
- Being an institution subject to Comptroller oversight.
- Backing from the institutional head: without it, the work ends as a report nobody executes.
- Access to the IT unit, internal audit and the internal control unit.
- Any previous Comptroller directives or reports, since they set the real priority.
Plazo típico de entregaTypical delivery time
El rango de mercado va de dos a cinco meses según el tamaño de la institución y cuántos de los catorce procesos estén documentados. El diagnóstico por sí solo se entrega en tres a cuatro semanas. En sector público conviene sumar el tiempo de los procesos de aprobación interna, que suelen ser más largos que el trabajo técnico.
The market range runs from two to five months depending on the size of the institution and how many of the fourteen processes are documented. The assessment alone is delivered in three to four weeks. In the public sector, allow extra time for internal approval processes, which usually take longer than the technical work.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.