درسمبانی حسابرسیIT AUDIT FOUNDATIONS

حسابرسی فناوری اطلاعات از کجا شروع می‌شود؟

از شناخت فرایند کسب‌وکار تا شناسایی ریسک؛ اولین قدم برای طراحی یک حسابرسی هدفمند.

۱۵ دقیقه مقدماتی ۲۰۲۶/۰۹/۰۷
این محتوای نمونه برای آزمودن تجربهٔ یادگیری تهیه شده و هنوز تأیید علمی مدرس را ندارد. داده‌های پرونده‌ها فرضی‌اند.
01

اهداف یادگیری

پس از این درس می‌توانید نقش سامانه‌های اطلاعاتی را در یک فرایند توضیح دهید، میان ریسک و کنترل تمایز بگذارید و یک هدف حسابرسی قابل آزمون بنویسید.

02

از یک موقعیت واقعی شروع کنیم

شرکت فرضی سپهر، فروش خود را در یک سامانه ثبت می‌کند. حسابدار گزارش ماهانه را دریافت و به دفتر کل منتقل می‌کند. مدیر می‌گوید «چون گزارش سیستمی است، حتماً درست است». شما باید مشخص کنید پیش از اتکا به این گزارش چه پرسش‌هایی لازم است.

03

مفاهیم کلیدی

حسابرسی فناوری اطلاعات، بررسی شواهد درباره طراحی و اجرای کنترل‌های مرتبط با فناوری است. نقطه شروع، فناوری به‌تنهایی نیست؛ ابتدا باید دانست چه هدفی از کسب‌وکار به آن وابسته است.
ریسک، امکان رخدادی است که رسیدن به هدف را تهدید کند. کنترل، اقدامی برای کاهش احتمال یا اثر آن رخداد است. وجود سیاست مکتوب به‌تنهایی نشان نمی‌دهد کنترل در عمل اجرا شده است.
دامنه حسابرسی باید سامانه، فرایند، دوره زمانی و مسئولیت‌ها را روشن کند. نتیجه‌گیری خارج از دامنه شواهد، قابل اتکا نیست.

04

ریسک و کنترل

ریسک: فروش‌های یک شعبه در گزارش ماهانه حذف شود.
کنترل پیشنهادی: تطبیق جمع فروش شعب با گزارش نهایی و بررسی مغایرت‌ها توسط فردی مستقل از تهیه‌کننده گزارش.
هدف کنترل: کامل بودن اطلاعات گزارش‌شده؛ هدف آزمون: بررسی اجرای تطبیق در دوره مورد رسیدگی.

05

شواهد موردنیاز

نمودار جریان داده از ثبت سفارش تا دفتر کل؛ مشخصات گزارش و پارامترهای آن؛ جمع تراکنش‌های هر شعبه؛ شواهد تطبیق و تأیید مسئول مستقل.
منبع، زمان دریافت و محدودیت هر شاهد را ثبت کنید. یک تصویر از گزارش، لزوماً شاهد کامل بودن جامعه تراکنش‌ها نیست.

06

روش آزمون حسابرس

۱. فرایند و نقاط انتقال داده را با مسئول آن مرور کنید.
۲. هدف و دامنه آزمون را به صورت روشن ثبت کنید.
۳. کامل بودن جمعیت گزارش‌ها و دوره مورد بررسی را ارزیابی کنید.
۴. اجرای تطبیق را برای موارد منتخب بررسی و در صورت امکان دوباره اجرا کنید.
۵. استثناها، علت احتمالی و اثر آنها بر نتیجه‌گیری را مستند کنید.

07

حالا نوبت شماست

در سناریوی سپهر، یک ریسک دیگر و یک کنترل مرتبط پیشنهاد دهید. برای کنترل خود، شاهدی بنویسید که اجرای آن را نشان دهد. سپس توضیح دهید چه چیزی را هنوز نمی‌توانید نتیجه بگیرید.

08

منابع و مطالعه بیشتر

منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.

تحلیل پاسخ این تمرین هنوز برای دسترسی عمومی منتشر نشده است.