اهداف یادگیری
پس از این درس میتوانید نقش سامانههای اطلاعاتی را در یک فرایند توضیح دهید، میان ریسک و کنترل تمایز بگذارید و یک هدف حسابرسی قابل آزمون بنویسید.
از یک موقعیت واقعی شروع کنیم
شرکت فرضی سپهر، فروش خود را در یک سامانه ثبت میکند. حسابدار گزارش ماهانه را دریافت و به دفتر کل منتقل میکند. مدیر میگوید «چون گزارش سیستمی است، حتماً درست است». شما باید مشخص کنید پیش از اتکا به این گزارش چه پرسشهایی لازم است.
مفاهیم کلیدی
حسابرسی فناوری اطلاعات، بررسی شواهد درباره طراحی و اجرای کنترلهای مرتبط با فناوری است. نقطه شروع، فناوری بهتنهایی نیست؛ ابتدا باید دانست چه هدفی از کسبوکار به آن وابسته است.
ریسک، امکان رخدادی است که رسیدن به هدف را تهدید کند. کنترل، اقدامی برای کاهش احتمال یا اثر آن رخداد است. وجود سیاست مکتوب بهتنهایی نشان نمیدهد کنترل در عمل اجرا شده است.
دامنه حسابرسی باید سامانه، فرایند، دوره زمانی و مسئولیتها را روشن کند. نتیجهگیری خارج از دامنه شواهد، قابل اتکا نیست.
ریسک و کنترل
ریسک: فروشهای یک شعبه در گزارش ماهانه حذف شود.
کنترل پیشنهادی: تطبیق جمع فروش شعب با گزارش نهایی و بررسی مغایرتها توسط فردی مستقل از تهیهکننده گزارش.
هدف کنترل: کامل بودن اطلاعات گزارششده؛ هدف آزمون: بررسی اجرای تطبیق در دوره مورد رسیدگی.
شواهد موردنیاز
نمودار جریان داده از ثبت سفارش تا دفتر کل؛ مشخصات گزارش و پارامترهای آن؛ جمع تراکنشهای هر شعبه؛ شواهد تطبیق و تأیید مسئول مستقل.
منبع، زمان دریافت و محدودیت هر شاهد را ثبت کنید. یک تصویر از گزارش، لزوماً شاهد کامل بودن جامعه تراکنشها نیست.
روش آزمون حسابرس
۱. فرایند و نقاط انتقال داده را با مسئول آن مرور کنید.
۲. هدف و دامنه آزمون را به صورت روشن ثبت کنید.
۳. کامل بودن جمعیت گزارشها و دوره مورد بررسی را ارزیابی کنید.
۴. اجرای تطبیق را برای موارد منتخب بررسی و در صورت امکان دوباره اجرا کنید.
۵. استثناها، علت احتمالی و اثر آنها بر نتیجهگیری را مستند کنید.
حالا نوبت شماست
در سناریوی سپهر، یک ریسک دیگر و یک کنترل مرتبط پیشنهاد دهید. برای کنترل خود، شاهدی بنویسید که اجرای آن را نشان دهد. سپس توضیح دهید چه چیزی را هنوز نمیتوانید نتیجه بگیرید.
منابع و مطالعه بیشتر
منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.