Hotărîre nr.54 din 22.12.2009 despre aprobarea Standardelor de audit al tehnologiilor informaţionale
CURTEA DE CONTURI
H O T Ă R Î R E
despre aprobarea Standardelor de audit al tehnologiilor informaţionale
nr. 54 din 22.12.2009
(în vigoare 04.02.2011)
Monitorul Oficial nr.22-24 art.4 din 04.02.2011
* * *
În scopul aplicării principiilor, procedeelor şi metodelor de audit stabilite de standardele internaţionale, precum şi a bunelor practici de audit al tehnologiilor informaţionale utilizate în activitatea personalului cu atribuţii de audit, reieşind din prevederile legale şi reglementările naţionale de audit, conform art.7, art.15 şi art.16 din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Standardele de audit al tehnologiilor informaţionale, conform Anexei.
2. Se prescrie personalului cu atribuţii de audit al Curţii de Conturi respectarea obligatorie a prezentelor Standarde de audit.
3. Departamentul metodologie şi planificare strategică va asigura informarea şi instruirea personalului cu atribuţii de audit al Curţii de Conturi, întru aplicarea conformă a Standardelor de audit aprobate.
4. Controlul asupra asigurării respectării Standardelor de audit al tehnologiilor informaţionale se pune în sarcina membrilor Curţii de Conturi, conducătorilor de subdiviziuni şi echipei de monitorizare a calităţii auditului a Curţii de Conturi.
5. Prezenta hotărîre se aduce la cunoştinţă personalului cu atribuţii de audit de către Departamentul metodologie şi planificare strategică.
| PREŞEDINTELE CURŢII DE CONTURI | Ala POPESCU |
Chişinău, 22 decembrie 2009. |
|
| Nr.54. |
Anexă
la Hotărîrea Curţii de Conturi
nr.54 din 22 decembrie 2009
STANDARDELE
de audit al tehnologiilor informaţionale
INTRODUCERE
Standardele de audit al tehnologiilor informaţionale (în continuare – TI) au fost elaborate în conformitate cu standardele internaţionale de audit şi conţin principii de bază şi proceduri esenţiale obligatorii.
Caracterul specific al auditului tehnologiilor informaţionale şi competenţele necesare pentru a efectua un asemenea audit necesită aplicarea unor norme care sînt caracteristice acestei discipline.
Obiectivul standardelor de audit TI este de a informa auditorii la un nivel minimal acceptabil pentru a corespunde responsabilităţilor profesionale stabilite în Codul deontologic.
Standardele de audit TI stabilesc normele ce definesc exigenţele obligatorii în materie de audit TI şi de raportare.
La determinarea proprietăţii unei proceduri de audit sau a unui test specific, auditorul trebuie să facă apel la raţionamentul profesional în funcţie de circumstanţe şi sistemele informaţionale implicate sau de mediul tehnologic.
I. DISPOZIŢII GENERALE
Auditul tehnologiilor informaţionale este definit ca un audit ce cuprinde examinarea şi evaluarea sub toate aspectele (sau a unei părţi din ele) a sistemelor de prelucrare automatizată a informaţiei, inclusiv procedeele conexe neautomatizate şi interfaţa care le întruneşte.
Auditul TI este un termen larg care include atît audite ale regularităţii într-un mediu TI, cît şi auditele performanţei sistemelor TI (VPB – valoare pentru bani), în dependenţă de obiectivul prestabilit al auditului.
Auditul TI reprezintă activitatea de colectare şi evaluare a unor probe pentru a determina dacă sistemul informatic este securizat, menţine integritatea datelor prelucrate şi stocate, permite atingerea obiectivelor strategice ale entităţii şi utilizează eficient resursele informaţionale.
Auditorul trebuie să ajute conducerea entităţii, propunînd recomandări cu privire la concepţia, aplicarea, funcţionarea şi îmbunătăţirea controalelor TI.
Principalele tipuri de audite TI sînt:
- Auditul controalelor şi securităţii informaţiilor, sau revizuirea controalelor referitoare la confidenţialitatea, integritatea şi disponibilitatea sistemelor şi datelor. Este o analiză detaliată a controalelor automatizate şi manuale într-un sistem informaţional, cu obiectivul de a estima gradul de încredere asupra tranzacţiilor procesate şi rapoartelor generate de sistem. Se efectuează revizuirea controalelor sistemelor operaţionale de calcul şi reţelelor, la diferite niveluri, de exemplu, reţea, sistem de operare, software de aplicaţie, baze de date, controale logice/procedurale, controale preventive /detective /corective etc.
- Auditul sistemelor financiare, care presupune auditul rapoartelor financiare procesate/generate de un sistem TI, în vederea exprimării unei opinii de audit.
- Auditul performanţei sistemului informaţional sau VPB (valoare pentru bani), care presupune examinarea unui sistem informaţional pentru a estima dacă obiectivele preconizate pentru implementarea sistemului au fost realizate în mod eficace, cu atenţia cuvenită asupra economicităţii şi eficacităţii; se efectuează revizuirea controalelor entităţii, se analizează structura, strategia, planificarea muncii, planificarea resurselor, stabilirea bugetului, controlul costurilor etc.
- Auditul sistemelor în proces de elaborare, care este un audit simultan al sistemelor TI în proces de elaborare pentru a estima dacă: planificarea, design-ul şi elaborarea sistemelor sînt făcute într-un mod structurat într-un mediu controlat, şi în conformitate cu metodologia specificată; controalele adecvate şi eficace sînt luate în consideraţie la fiecare etapă a procesului de elaborare a sistemului; şi sistemul prevede o pistă adecvată de audit.
- Auditul judiciar (de anchetă), care se efectuează în cazuri de suspectări de fraudă, acte ilegale sau încălcări ale politicilor şi procedurilor entităţii. Este o anchetă pentru a colecta probe de audit prin: utilizarea instrumentelor dispozitivelor corespunzătoare pentru restabilirea datelor într-un mod fundamentat din punct de vedere juridic din dispozitive de calculator (inclusiv PDA, telefoane mobile etc.) utilizate de către suspect; şi analiza datelor colectate pentru a determina proporţia actelor ilegale şi culpabilitatea persoanelor implicate.
- Auditul de securitate, care este auditul controalelor de securitate în sistemele TI pentru a estima gradul de confidenţialitate, integritate şi disponibilitate a datelor şi sistemelor, în raport cu profilul riscului sistemului TI şi entităţii. El include aspecte, cum sînt: securitatea fizică, controalele mediului de activitate, sistemele de management şi echipamentele TI.
- Auditul asistat de calculator (CAAT – tehnici de audit asistate de calculator) – utilizarea instrumentelor automatizate şi software de audit pentru: descărcarea datelor din sistemele TI ale entităţii auditate; analiza datelor entităţii auditate pentru realizarea obiectivelor de audit tradiţionale (fie auditul regularităţii, fie auditul performanţei); validarea programelor şi codurilor în sistemele TI.
Procesul auditului TI cuprinde în mod obişnuit următorii paşi:
• Planificarea
• Executarea (evaluarea controalelor, colectarea şi evaluarea probelor)
• Raportarea
La efectuarea unui audit al tehnologiilor informaţionale se va aplica abordarea auditului performanţei sau al regularităţii (în dependenţă de tipul de audit). În calitate de ghid se va utiliza Manualul de audit al performanţei şi Manualul de audit al regularităţii ale Curţii de Conturi. Aceste Manuale vor fi aplicate pînă la elaborarea Ghidului de audit al tehnologiilor informaţionale al Curţii de Conturi, bazat pe normele, directivele şi procedurile standardelor internaţionale de audit TI.
II. PRINCIPII DE BAZĂ ŞI NORME GENERALE
1. Dispoziţie-informaţie
Norme:
- Scopul, responsabilităţile, împuternicirile, raporturile şi funcţiile misiunii de audit al tehnologiilor informaţionale, precum şi informaţia despre angajamentele auditului TI trebuie să fie documentate în mod adecvat în dispoziţia-informaţie.
- Dispoziţia-informaţie trebuie să fie coordonată în modul stabilit şi aprobată de conducerea Curţii de Conturi.
Comentarii:
- Dispoziţia-informaţie trebuie să fie întocmită pentru fiecare misiune de audit TI.
- Dispoziţia-informaţie trebuie să fie suficient de detaliată pentru a comunica obiectivele, responsabilităţile şi limitele funcţiilor de audit sau angajamentele misiunii de audit.
2. Independenţa
Norme:
- Sub toate aspectele auditului, auditorul trebuie să fie independent de entitatea auditată atît în atitudine, cît şi în aparenţă.
Comentarii:
- Dispoziţia-informaţie trebuie să abordeze temele de independenţă şi responsabilitate, reieşind din funcţiile de audit.
- În toate circumstanţele, auditorul trebuie să fie independent atît în atitudine, cît şi în aparenţă.
- Dacă independenţa nu este respectată în atitudine şi în aparenţă, detaliile acestor lipsuri trebuie să fie comunicate părţilor implicate.
- Independenţa trebuie să fie evaluată în permanenţă de auditor, precum şi de şeful echipei de audit şi conducătorul subdiviziunii Curţii de Conturi.
3. Etica şi normele profesionale
Norme:
- Auditorul trebuie să respecte Codul deontologic al Curţii de Conturi.
- Auditorul trebuie să activeze cu conştientizarea profesională necesară şi să respecte standardele de audit TI profesionale în vigoare.
Comentarii:
- Codul deontologic este modificat în permanenţă pentru a urmări evoluţiile tendinţelor noi şi cerinţelor profesionale ale auditorului. Auditorii trebuie să urmărească modificările din Codul deontologic şi să respecte prevederile lui.
- Standardele auditului TI sînt revizuite cu periodicitate pentru a asigura îmbunătăţirea lor continuă şi sînt modificate, dacă este necesar, pentru a fi aduse în concordanţă cu schimbările care au loc în activitatea de audit. Auditorii trebuie să cunoască standardele de audit în vigoare şi să dea dovadă de profesionalism în realizarea misiunii de audit.
- Nerespectarea Codului deontologic şi/sau Standardelor de audit TI poate conduce la iniţierea unei investigaţii de serviciu vizavi de conduita auditorilor şi, în final, la sancţiuni disciplinare.
- Auditorii trebuie să trateze în mod adecvat toate problemele legate de respectarea eticii profesionale şi Standardelor de audit TI pe parcursul exercitării misiunii de audit. Dacă etica profesională sau Standardele de audit TI nu sînt respectate, auditorii TI trebuie să ia în consideraţie retragerea din angajamentele asumate şi încheierea misiunii de audit.
- Auditorul trebuie să păstreze o atitudine şi o integritate ireproşabilă şi să nu utilizeze metode probabile, care pot fi interpretate ca ilegale, contrare eticii şi neprofesionale, pentru a obţine probe sau realiza misiunea de audit.
4. Competenţă profesională
Norme:
- Auditorul trebuie să fie profesional, competent, adică să posede aptitudinile şi cunoştinţele necesare pentru a efectua misiunea de audit.
- Auditorul trebuie să-şi perfecţioneze competenţele sale profesionale, urmînd programele de formare profesională continuă.
Comentarii:
- Auditorul trebuie să-şi ateste competenţele profesionale suficiente (aptitudini, cunoştinţe şi experienţă relevantă pentru misiunea respectivă) înainte de a începe misiunea de audit. În caz contrar, auditorul trebuie să refuze sau să se retragă din misiune.
- Dacă posedă competenţele necesare, auditorul trebuie să tindă spre conformarea exigenţelor de formare şi dezvoltare profesională continuă conform programului de certificare CISA, precum şi spre alte angajamente profesionale legate de audit.
- Auditorii care nu sînt titulari ai certificatului CISA sau ai altui titlu de auditor profesionist TI şi care sînt implicaţi în auditarea sistemelor informaţionale trebuie să posede o formare şi o experienţă profesională suficientă.
- Dacă auditorul conduce o echipă de audit, el trebuie să ateste că toţi membrii posedă nivelul necesar de competenţă profesională pentru a realiza mandatul acordat.
III. NORME SPECIFICE AUDITULUI TEHNOLOGIILOR
INFORMAŢIONALE
5. Planificarea
Norme:
- Auditorul trebuie să planifice procesul de audit al tehnologiilor informaţionale pentru a realiza obiectivele şi să se conformeze legislaţiei şi standardelor de audit TI în vigoare.
- Auditorul trebuie să dezvolte şi să documenteze o abordare de audit bazată pe risc.
- Auditorul trebuie să dezvolte şi să documenteze un plan ce expune natura, obiectivele, durata şi amploarea auditului, precum şi resursele necesare.
- Auditorul trebuie să elaboreze programul de audit şi procedurile de audit.
Comentarii:
- Auditorul trebuie să elaboreze un plan pentru fiecare misiune de audit. Planul trebuie să conţină obiectivele de audit.
- Auditorul trebuie să înţeleagă natura activităţii de audit. Nivelul de cunoştinţe necesare trebuie să fie determinat de natura entităţii, mediul, riscurile şi obiectivele de audit.
- Auditorul trebuie să efectueze o evaluare a riscurilor pentru a atesta că toate elementele semnificative vor fi cuprinse în procesul de audit. Strategia de audit, nivelul de toleranţă şi resurse pot fi dezvoltate.
- Programul şi planul de audit pot necesita reajustarea pe parcursul auditului pentru a determina problemele (riscurile noi, previziunile eronate sau concluziile bazate pe procedurile deja efectuate) care pot parveni în timpul executării auditului.
6. Executarea misiunii de audit
Norme:
6.1 Supravegherea
Personalul cu atribuţii de audit trebuie să fie supravegheat pentru a se asigura că obiectivele de audit sînt realizate şi că normele aplicabile de audit profesional în vigoare sînt respectate.
6.2 Elementele de probă
Pe parcursul misiunii de audit, auditorul trebuie să obţină elemente de probă relevante, suficiente şi fiabile pentru a realiza obiectivele de audit. Constatările şi concluziile de audit trebuie să se bazeze pe analiza şi interpretarea adecvată a acestor elemente de probă.
6.3 Documentarea
Procesul de audit trebuie să fie documentat, descriind activitatea de audit şi elementele de probă ce sprijină constatările şi concluziile auditorului.
Comentarii:
- Rolurile şi responsabilităţile unei echipe de audit TI trebuie să fie stabilite la începutul auditului, definind rolurile minime de decizie, de execuţie şi de revizuire.
- Lucrul executat pe parcursul misiunii trebuie să fie organizat şi documentat conform procedurilor prestabilite consecutiv. Documentaţia trebuie să conţină aşa elemente, cum ar fi obiectivele şi mersul auditului, programul de audit, etapele de audit realizate, elementele de probă documentate, concluziile şi recomandările.
- Documentaţia trebuie să fie suficientă pentru a-i permite unui terţ independent să efectueze din nou toate sarcinile realizate pe parcursul auditului şi să obţină aceleaşi concluzii.
- Documentaţia de audit trebuie să conţină informaţie despre executorii fiecărei sarcini şi rolurile lor. Ca regulă generală, fiecare sarcină, decizie, etapă sau rezultat de audit realizate de un membru sau de mai mulţi membri ai echipei de audit trebuie să fie revizuite de o altă persoană a echipei, numită în funcţie de importanţa elementelor vizate.
- Auditul TI trebuie să planifice utilizarea celor mai bune elemente de probă, accesibile şi coerente, reieşind din importanţa obiectivului de audit, timpul şi eforturile depuse întru obţinerea acestor elemente.
- Elementele de probă de audit trebuie să fie suficiente, fiabile şi relevante pentru a forma o opinie şi să susţină concluziile auditorului. Dacă, în opinia auditorului, elementele de probă obţinute nu completează aceste criterii, el trebuie să obţină elemente de probă suplimentare.
7. Raportarea
Norme:
- La finalizarea misiunii, auditorul trebuie să prezinte raportul de audit întocmit într-o formă adecvată. În raport trebuie să se precizeze entitatea, părţile interesate, responsabilităţile echipei de audit.
- Raportul trebuie să indice scopul, obiectivele, intervalul de audit, natura, durata şi amploarea auditului realizat.
- Raportul trebuie să conţină constatările, concluziile şi recomandările de audit şi, de asemenea, orice rezerve, calificări sau limitări în sfera de audit considerate de către auditor oportune de a fi indicate.
- Auditorul trebuie să colecteze elemente de probă suficiente şi relevante care să confirme rezultatele raportate.
- Raportul auditorilor trebuie să fie semnat, datat şi distribuit conform termenelor din planul de audit.
Comentarii:
- Forma sau conţinutul raportului variază în linii generale în dependenţă de tipul misiunii de audit.
- Cînd auditorul trebuie să-şi exprime opinia sa asupra mediului de control conform angajamentelor misiunii sale, la existenţa elementelor de probă ce indică neajunsuri semnificative, auditorul trebuie să se abţină să concluzioneze că controalele interne sînt efective. Raportul auditorului trebuie să descrie neajunsurile semnificative şi influenţa lor asupra obiectivelor şi criteriilor de audit.
- Auditorul trebuie să prezinte conducătorilor vizaţi o versiune preliminară a raportului său şi să discute cu ei despre conţinutul lui înainte de finalizarea şi emiterea lui. Dacă este necesar, comentariile şi obiecţiile conducătorilor entităţii trebuie să fie incluse în raportul final.
- Dacă auditorul depistează deficienţe semnificative în mediul de control, el trebuie să comunice entităţii responsabile şi să indice în raport că deficienţele semnificative menţionate au fost comunicate.
- Dacă auditorul întocmeşte rapoarte intermediare separate, raportul final trebuie să facă referinţă la totalitatea acestor rapoarte.
- Auditorul trebuie să solicite şi să examineze informaţiile relevante referitoare la constatările, concluziile şi recomandările din rapoartele de audit precedente pentru a determina dacă măsurile elaborate au fost implementate în intervalul respectiv de timp.
- Aprobarea raportului de audit TI se realizează conform prevederilor legale şi procedurilor stabilite în cadrul Curţii de Conturi.
8. Activităţile de urmărire
Norme:
- După încheierea etapei de executare a misiunii auditorul trebuie să prezinte conducătorului entităţii sumarul preliminar al constatărilor, concluziilor şi recomandărilor.
- După raportarea constatărilor şi recomandărilor auditorul trebuie să solicite şi să evalueze informaţia relevantă pentru a conclude dacă acţiunile şi măsurile adecvate au fost întreprinse de entitate pe parcursul auditului.
- Urmărirea executării recomandărilor aprobate prin hotărîrea Curţii de Conturi se efectuează în conformitate cu regulamentul în vigoare privind executarea hotărîrilor Curţii de Conturi.
Comentarii:
- Dacă măsurile de implementare a recomandărilor de audit propuse de conducătorii entităţilor auditate au fost comunicate auditorului sau discutate cu el, ele trebuie indicate în raportul final de audit, ca un răspuns al entităţii.
- Natura, durata şi amploarea activităţilor de urmărire trebuie să ia în consideraţie importanţa constatărilor şi consecinţele absenţei măsurilor corective. Durata activităţilor de urmărire legate de raportul final este responsabilitatea raţionamentului profesional, dependent de unele consideraţii după cum sînt: natura, riscurile şi costurile implicate pentru entitate.
- Un proces de urmărire trebuie să fie stabilit pe parcursul auditului TI pentru a verifica dacă măsurile conducătorilor entităţii au fost cu adevărat aplicate sau că aceştia din urmă au acceptat riscul de a nu acţiona. Responsabilitatea acestor activităţi de urmărire poate fi stipulată în planurile de audit TI în conformitate cu sarcinile de audit.
- În cazul în care conducătorii furnizează informaţii referitoare la măsurile întreprinse pentru a implementa recomandările, iar auditorul are dubii vizavi de veridicitatea acestor informaţii, se întreprind pînă la încheierea activităţilor de urmărire proceduri corespunzătoare de testare a conformităţii.
- O parte componentă a activităţii de urmărire este evaluarea de către auditor a relevanţei constatărilor neimplementate.
9. Neregularităţi şi acte ilegale
Norme:
- La planificarea şi executarea auditului pentru a reduce riscul de audit, auditorul trebuie să ţină cont de riscul existenţei neregularităţilor şi actelor ilegale.
- În cazul cînd se aplică procedurile de audit pentru a înţelege entitatea şi mediul său, auditorul trebuie să ţină cont de relaţiile neobişnuite sau neaşteptate probabile ce indică un risc din care rezultă neregularităţi sau acte ilegale.
- Auditorul trebuie să menţină o atitudine de scepticism profesional pe parcursul auditului, recunoscînd posibilitatea existenţei neajunsurilor semnificative datorate neregulilor şi actelor ilegale ce ar putea exista, indiferent de evaluările preventive ale riscurilor legate de acestea.
- Auditorul trebuie să elaboreze şi să aplice procedurile de testare a controalelor interne şi evaluarea riscului de încălcare a controalelor managementului.
- Dacă auditorul identifică neajunsuri, el trebuie să analizeze dacă ele indică neregularităţi sau acte ilegale. Dacă există asemenea indicii, auditorul trebuie să analizeze implicarea în celelalte aspecte ale auditului şi, în particular, declaraţiile conducătorilor.
- Dacă auditorul cunoaşte circumstanţele excepţionale ce afectează capacitatea de a efectua auditul din cauza unor deficienţe semnificative sau a unui act ilegal, el trebuie să ţină cont de responsabilităţile juridice şi profesionale aplicabile în cazurile similare.
- În caz dacă auditorul identifică o neregularitate semnificativă sau un act ilegal, el trebuie să acţioneze în conformitate cu reglementările în vigoare ale Curţii de Conturi.
Comentarii:
- Auditorul trebuie să obţină o asigurare rezonabilă că nu există neajunsuri semnificative cauzate de neregularităţi şi/sau acte ilegale. Auditorul nu poate obţine o asigurare absolută a acestui fapt din cauza factorilor, cum ar fi: utilizarea raţionamentului profesional, extinderea testărilor şi limitările inerente ale controalelor interne. Elementele de probă puse la dispoziţia auditorului pe parcursul auditului trebuie să fie de natură convingătoare şi nu de concluzionare.
- Riscul de nedetectare a unei denaturări semnificative care se datorează actului ilegal este mai important decît cel de nedetectare a unui neajuns semnificativ legat de neregularitate sau de eroare. Actele ilegale pot fi însoţite de operaţiuni schematice complexe create pentru a ascunde ori pentru a voala intenţiile ce pot induce în eroare auditorul.
- Auditorul trebuie să se bazeze pe cunoştinţe şi experienţa sa pentru a realiza auditul TI şi să dea dovadă de un anumit scepticism profesional. În cadrul perioadei de planificare a auditului propriu-zis, auditorul şi echipa misiunii de audit trebuie sa discute sensibilitatea entităţii la neregularităţi şi acte ilegale.
- Pentru a evalua riscul de neregularităţi semnificative şi acte ilegale, auditorul trebuie să apeleze la:
▪ cunoaşterea şi experienţa sa despre entitate (inclusiv cunoaşterea onestităţii şi integrităţii structurii şi persoanelor responsabile de management);
▪ informaţiile obţinute din explicaţiile conducătorilor entităţii auditate;
▪ declaraţiile făcute de entitate şi aprobarea controalelor interne;
▪ orice altă informaţie fiabilă obţinută pe parcursul auditului;
▪ evaluările riscurilor de neregularităţi şi acte ilegale, efectuate de către entitate, ale procedurilor pe care entitatea le-a implementat pentru a identifica riscurile şi măsurile corespunzătoare pe care ea le-a prevăzut în cazurile respective.
10. Managementul tehnologiilor informaţionale
Norme:
- Auditorul trebuie să verifice funcţiile sistemelor informaţionale (SI) şi să evalueze dacă ele sînt adecvate cu misiunea, viziunea, valorile, obiectivele şi strategiile entităţii.
- Auditorul trebuie să analizeze dacă entitatea a declarat clar despre funcţiile SI şi nivelul de performanţă (eficienţa şi eficacitatea) pe care le aşteaptă de la ele, apoi să evalueze dacă aşteptările sînt satisfăcute şi realizate.
- Auditorul trebuie să revizuiască şi să evalueze eficacitatea resurselor SI şi proceselor de gestiune a performanţelor.
- Auditorul trebuie să revizuiască şi să evalueze respectarea exigenţelor de conformitate cu legislaţia, de calitate a mediului şi informaţiei, de calitate a cerinţelor de securitate.
- Pentru evaluarea funcţiilor SI auditorul trebuie să utilizeze o abordare bazată pe risc.
- Auditorul trebuie să analizeze şi să evalueze mediul controalelor entităţii.
- Auditorul trebuie să analizeze şi să evalueze riscurile care pot afecta negativ mediul SI.
Comentarii:
- Auditorul trebuie să verifice şi să evalueze riscul legat de mediul de funcţionare al SI ce susţine procesele entităţii. Activitatea de audit TI trebuie să ajute entitatea să identifice şi să evalueze expunerile majore la riscuri şi, de asemenea, să contribuie la ameliorarea sistemului de gestiune şi controlul riscurilor.
- Auditul managementului TI poate fi efectuat separat sau integral la fiecare revizuire a funcţiilor SI.
11. Utilizarea evaluărilor riscurilor în planificarea auditului
Norme:
- Auditorul trebuie să utilizeze tehnici sau o abordare bazată pe evaluarea riscurilor pentru elaborarea şi dezvoltarea programului general de audit TI şi pentru determinarea priorităţilor în alocarea efectivă a resurselor de audit TI.
- Auditorul trebuie să identifice şi să evalueze riscurile legate de entitatea pasibilă auditului.
Comentarii:
- Evaluarea riscurilor este o tehnică utilizată pentru a studia entităţile pasibile auditului într-un mediu de audit TI. Ea permite, de asemenea, de a selecta entităţile pasibile auditului pentru a fi incluse în planul anual de audit TI, reieşind din expunerea la riscuri majore.
- Pentru a determina mediul de audit TI auditorul trebuie să se bazeze pe cunoştinţe despre strategia TI a entităţii, operaţiuni şi pe informaţiile obţinute din interviurile cu membrii direcţiei responsabili de TI.
- Întru facilitarea elaborării planului de audit TI, este necesar de a documenta şi efectua evaluarea riscurilor cel puţin o dată pe an. La exercitarea evaluării riscurilor trebuie luate în consideraţie planul strategic, obiectivele şi structura gestiunii riscurilor entităţii.
- Utilizarea evaluării riscurilor pentru a selecta proiectele de audit permite auditorului de a cuantifica şi de a justifica resursele relevante pentru a implementa planul de audit TI. În plus, conform riscurilor identificate, auditorul poate defini priorităţile din cadrul auditelor planificate şi contribui la documentarea structurii gestiunii riscurilor.
- Auditorul trebuie să efectueze o evaluare preliminară a riscurilor legate de entitate. Obiectivele misiunii de audit TI pentru fiecare audit trebuie să reflecte rezultatele acestor evaluări.
- Odată ce evaluarea s-a încheiat, auditorul trebuie să se asigure dacă registrul riscurilor, managementul riscurilor entităţii au fost implementate. Această acţiune se desfăşoară pînă la formularea concluziilor şi recomandărilor de audit şi a acţiunilor din care au rezultat.
12. Materialitatea
Norme:
- Auditorul trebuie să ia în consideraţie materialitatea şi relaţia ei cu riscul de audit, determinînd natura, durata şi extinderea procedurilor de audit.
- Planificînd auditul, auditorul trebuie să ia în consideraţie controalele neefective sau absenţa lor şi dacă asemenea lipsă de control poate rezulta într-o deficienţă semnificativă a sistemului informaţional.
- Auditorul trebuie să ia în consideraţie efectul cumulativ al deficienţelor minore sau controalelor neefective ori lipsă ce pot să se transforme într-o deficienţă semnificativă sau o slăbiciune materială a controalelor.
Comentarii:
- Riscul de audit este riscul că auditorul face o concluzie incorectă, bazîndu-se pe constatări de audit. Auditorul trebuie, de asemenea, să fie conştient de trei componente ale riscului de audit: cunoaşterea riscului inerent, riscul de control şi riscul de nedetectare.
- Pe parcursul planificării şi realizării auditului, auditorul trebuie să încerce să micşoreze riscul de audit la un nivel redus acceptabil şi să realizeze obiectivele de audit. Aceasta este posibil, evaluînd corect sistemul informaţional şi controalele implicate.
- O slăbiciune a controalelor considerată semnificativă implică următoarele: controalele lipsesc, nu sînt implementate şi/sau controalele nu sînt adecvate.
- O slăbiciune semnificativă este o deficienţă semnificativă sau o combinaţie de deficienţe semnificative generate de o probabilitate mai mult ca sigură, că una sau multiple evenimente nedorite nu sînt prevenite sau detectate.
- Există un raport invers între materialitate şi nivelul riscului de audit acceptabil pentru auditor, nivelul maxim al materialităţii şi nivelul scăzut de acceptabilitate a riscului de audit şi viceversa. Aceasta permite auditorilor de a determina natura, durata şi gama procedurilor de audit. De exemplu, în momentul planificării unei proceduri de audit specifice, auditorul determină materialitatea scăzută, majorînd concomitent riscul de audit. Auditorul va dori, deci, să compenseze în timp extinderea testelor de control (reducerea evaluării riscului de audit) sau extinderea procedeelor de control de validare (reducerea evaluării riscului de nedetectare).
- Determinînd dacă o deficienţă de control sau o combinare de deficienţe de control reprezintă o deficienţă semnificativă sau o slăbiciune materială, auditorul trebuie să evalueze efectul compensărilor de control şi dacă asemenea controale compensatorii sînt eficace.
- Evaluarea de către auditor a materialităţii şi riscului de audit poate varia de la caz la caz, în funcţie de circumstanţe şi evoluarea mediului.
13. Probe de audit
Norme:
- Auditorul trebuie să obţină probe de audit suficiente şi adecvate pentru a formula concluzii rezonabile pe care se bazează rezultatele de audit.
- Auditorul trebuie să evalueze suficienţa probelor de audit obţinute în procesul auditului.
Comentarii:
♦ Probe adecvate
Probele de audit includ:
▪ procedurile pe care auditorul le-a efectuat;
▪ rezultatele procedurilor efectuate de auditor;
▪ documentele-surse (format electronic sau pe hîrtie), dosarele şi informaţiile înregistrate, utilizate pentru a susţine constatările de audit;
▪ constatările şi rezultatele de audit; precum şi
▪ demonstrează că lucrul a fost efectuat şi este conform legii, reglementărilor, şi politicilor în vigoare.
- Obţinînd probe de audit în urma testării controalelor, auditorul trebuie să ia în consideraţie exhaustivitatea probelor de audit, ce confirmă nivelul estimat al riscului de control.
- Probele de audit trebuie să fie identificate în mod adecvat, indexate, cu trimiteri de referinţă.
- La evaluarea fiabilităţii probelor de audit trebuie să fie luate în consideraţie proprietăţi, precum sînt: sursa, natura (de exemplu, scrise, orale, vizuale, electronice) şi autenticitatea probelor de audit (de exemplu, semnăturile numerice şi manuale, ştampilele).
♦ Probe fiabile (sigure)
- În termeni generali, fiabilitatea probelor de audit este mai majoră în următoarele condiţii:
▪ în formă scrisă, mai mult decît expunerea verbală;
▪ obţinute din surse independente;
▪ obţinute de auditor, şi nu de entitatea auditată;
▪ certificat de un terţ independent;
▪ păstrată de către un terţ independent.
- Auditorul trebuie să ţină cont de mijloacele cele mai rentabile de a acumula probe de audit, necesare pentru a satisface obiectivele şi riscurile de audit. În orice caz, dificultăţile şi costurile nu constituie o întemeiere solidă pentru a omite o procedură necesară de audit.
- Procedurile utilizate pentru a cumula probele de audit variază în dependenţă de obiectul auditat (cunoaşterea sa, natura sa, durata auditului şi raţionamentul profesional). Auditorul trebuie să selecteze procedurile cele mai adecvate în funcţie de obiectivele de audit.
- Auditorul poate să obţină probe de audit prin:
▪ inspectare;
▪ observare;
▪ chestionare şi confirmare;
▪ recuperare;
▪ recalculare;
▪ verificare;
▪ proceduri analitice;
▪ alte metode general acceptabile.
Auditorul trebuie să ia în consideraţie sursa şi natura totalităţii de informaţii obţinute pentru a evalua fiabilitatea şi necesitatea unor eventuale verificări.
♦ Probe de audit suficiente
- O proba de audit poate fi considerată ca suficientă dacă aceasta susţine toate întrebările materiale din cadrul obiectivului şi scopului misiunii de audit.
- Probele de audit trebuie să fie obiective şi suficiente pentru a permite unor terţi calificaţi independenţi de a parcurge din nou testările şi de a obţine acelaşi rezultat. Probele de audit trebuie să corespundă materialităţii şi riscurilor implicate.
- Caracterul suficient este o măsură a cantităţii probelor de audit, pe cînd caracterul adecvat este măsura calitativă a probei de audit. Ambele caractere sînt independente. În acest context, atunci cînd informaţia obţinută de la entitate este utilizată de către auditor în cadrul procedurilor de audit, el trebuie, de asemenea, să insiste asupra preciziei şi exhaustivităţii acestor informaţii.
- Dacă auditorul consideră că nu este posibil de a obţine probe suficiente, el trebuie sa menţioneze acest fapt într-o manieră consecventă la comunicarea rezultatelor de audit.
♦ Protecţie şi păstrare
- Probele de audit trebuie protejate de modificări şi accese ilegale.
- Probele de audit trebuie să fie păstrate, odată ce misiunea a fost încheiată, atîta timp cît este necesar conform prevederilor legale, reglementărilor şi politicilor în vigoare.
14. Controlul tehnologiilor informaţionale
Norme:
- Auditorul trebuie să evalueze şi să supravegheze controalele tehnologiilor informaţionale, care sînt parte integrantă a mediului de control intern al entităţii.
- Auditorul trebuie să ajute entitatea, oferind recomandări privind conceptul, aplicarea, funcţionarea şi îmbunătăţirea controalelor TI.
Comentarii:
- Conducerea este responsabilă de mediul de control intern în cadrul unei entităţi, inclusiv de controalele TI. Mediul de control intern asigură disciplina, cadrul şi structura necesară pentru realizarea obiectivului principal al sistemului de control intern.
- Obiectivele de control intern TI definesc strategiile, procedurile, practicile şi structurile organizaţionale concepute pentru a asigura cu o certitudine rezonabilă că obiectivele entităţii vor fi realizate şi că evenimentele indezirabile vor fi evitate sau detectate şi corectate.
- Controalele TI sînt constituite din controale TI generale, care includ controalele TI omniprezente, controalele TI detaliate şi controalele aplicaţiilor, şi fac referinţă la controalele pentru achiziţionarea, aplicarea, furnizarea şi suportul serviciilor şi sistemelor informaţionale.
- Controalele TI generale sînt controale care minimizează riscurile pentru funcţionarea globală a infrastructurii şi sistemelor informaţionale ale entităţii şi pentru un ansamblu vast de soluţii automatizate (aplicaţii).
- Controalele aplicaţiilor constituie un ansamblu de controale integrate în aplicaţii.
- Controalele TI omniprezente sînt controalele TI generale care sînt concepute pentru a administra şi a supraveghea mediul TI şi care afectează, în consecinţă, toate activităţile asociate TI. Acestea constituie un subansamblu de controale generale, acest subansamblu se concentrează pe gestionarea şi supravegherea TI.
- Controalele TI detaliate sînt constituite din controale ale aplicaţiei, precum şi din controalele TI generale, neincluse în controalele TI omniprezente.
- Auditorul trebuie să utilizeze o tehnică sau o abordare bazată pe evaluarea riscurilor pentru dezvoltarea programului de audit TI şi pentru a determina priorităţile necesităţilor în resurse de audit TI şi, în final, întru obţinerea unei asigurări asupra etapelor proceselor de control TI. Procesele de control sînt strategiile, procedurile şi activităţile care fac parte dintr-un mediu de control, stabilit prin procesul de gestiune a riscurilor pentru a se asigura că acestea sînt concepute la un nivel minim de toleranţă a riscului stabilit.
- Auditorul trebuie să prevadă folosirea tehnicilor de analiză a datelor, inclusiv asigurarea permanentă, care permite auditorilor supravegherea continuă a fiabilităţii sistemelor şi totalizarea elementelor de probe de audit selectate din computer în perioada examinării controalelor TI.
- În cazul în care entităţile fac apel la terţi, aceştia pot deveni o componentă-cheie în controalele entităţii şi în realizarea obiectivelor acestor controale asociate.
- Auditorul trebuie să evalueze rolul pe care terţii îl au în raport cu mediul TI, controalele asociate şi obiectivele controalelor TI.
15. E–comerţ (comerţ electronic)
Norme:
- Auditorul trebuie să evalueze controalele aplicabile şi riscul pe parcursul examinării mediului e–comerţ înainte de a se asigura că tranzacţiile e–comerţ sînt controlate corect.
Comentarii:
- E-comerţ este definit ca fiind un proces prin intermediul căruia entităţile îşi efectuează activităţile pe cale electronică cu utilizatorii, furnizorii şi cu alţi parteneri comerciali externi, utilizînd Internetul ca tehnologie utilă. Acesta include în consecinţă modele e–comerţ B2B (business către business) şi B2C (business către client).
- Auditorul trebuie să utilizeze o tehnică sau o abordare de evaluare a riscurilor apropriate pentru dezvoltarea programului de audit TI, care trebuie să includă acoperirea mediului e-comerţ.
- Auditorul trebuie să planifice folosirea tehnicilor de analiză a datelor, inclusiv utilizarea asigurării permanente, care permite auditorilor să supravegheze continuu fiabilitatea sistemelor şi să reunească elementele de probă selectate la computer pe parcursul examinării activităţii e-comerţ.
- Nivelul aptitudinilor şi cunoştinţelor necesare pentru a înţelege implicaţiile controlului şi gestiunea riscurilor e–comerţ variază odată cu complexitatea activităţilor de e–comerţ ale entităţii.
- Înainte de a începe executarea misiunii de audit, auditorul trebuie să înţeleagă natura şi punctele critice ale activităţilor cu suportul aplicaţiilor e–comerţ, astfel încît rezultatele să poată fi evaluate într-un context adecvat.
LISTA DE ACRONIME
TI – tehnologii informaţionale
SI – sistem informaţional
PDA (Personal Digital Assistant) – asistent personal digital
VPN (Virtual Private Network) – reţea virtuală privată
CAAT (Computer Assisted Auditing Techniques) – tehnici de audit asistate pe calculator
CISA (Certified Information Systems Auditor) – certificarea auditorilor sistemelor informaţionale.
GLOSAR DE TERMENI
Norme (S) – definesc exigenţele obligatorii în materie de audit al TI şi de raportare.
Tehnologii informaţionale – reprezintă pregătirea, colectarea, transportul, regăsirea, memorarea, accesul, prezentarea şi transformarea informaţiei sub orice format (voce, grafică, text, video şi imagine). Aceste mişcări pot avea loc între oameni, între oameni şi echipamente şi/sau între echipamente.
Sistem informaţional – este un ansamblu de oameni, echipamente, software, procese şi date destinate să furnizeze informaţii active sistemului decizional, informaţii necesare în elaborarea de soluţii pentru problemele cu care se confruntă managerii agenţilor economici.
Audit TI – reprezintă un proces de obţinere şi evaluare a probelor pentru a stabili dacă un anumit sistem TI protejează activele entităţii, utilizează resursele în mod eficient, asigură securitatea şi integritatea datelor şi realizează eficient obiectivele operaţionale.
Controale TI – sînt activităţile specifice desfăşurate de către persoane sau sisteme concepute pentru a se asigura că obiectivele de afaceri sînt îndeplinite. Acestea sînt un subset de controale interne ale unei entităţi. Controalele TI se referă la confidenţialitatea, integritatea şi disponibilitatea datelor, precum şi la gestionarea generală a funcţiei TI ale entităţii. Controalele TI sînt adesea descrise în două categorii: controalele generale TI şi de aplicaţie.
Interfaţă – este un complex de mijloace prin care utilizatorul interacţionează cu o aplicaţie a sistemului informaţional.
Sistem – reprezintă un ansamblu de componente (fenomene, obiecte, procese, noţiuni, concepte, entităţi sau colectivităţi) legate unele cu altele, care acţionează în comun pentru îndeplinirea unor obiective bine stabilite şi care interacţionează în mod unitar în relaţiile cu mediul înconjurător.
Securitate informatică – este o ramură a ştiinţei calculatoarelor care se ocupă de evaluarea şi controlul riscurilor implicate de folosirea calculatoarelor şi a aplicaţiilor software, inclusiv de protecţia datelor aflate pe calculatoare, reţele.
Software – constituie un sistem de programe pentru calculatoare care includ procedurile de aplicare a lor, sistem furnizat odată cu calculatorul respectiv sau creat ulterior de către utilizator.
Software design – reprezintă structura unei aplicaţii software, prin care sînt definite modulele componente ale acesteia, caracteristicile şi sursele datelor de intrare, relaţiile care se stabilesc între diverse module şi formatul datelor de ieşire, astfel încît aplicaţia să îndeplinească funcţiile solicitate de către client.
Reţea virtuală privată (VPN Virtual Private Network) – este o cale de comunicare între computere care folosesc o reţea publică (Internetul, de exemplu) pentru a trimite mesaje ce nu pot fi interceptate de terţi.