BIZLEXLegislația Republicii Moldova
Ordine

Ordin nr.87 din 17.10.2005 cu privire la aprobarea şi punerea în aplicare a Regulamentului privind practica de audit

Tipul documentului
Ordine
Data adoptării
17.10.2005

MINISTERUL FINANŢELOR

O R D I N

cu privire la aprobarea şi punerea în aplicare a Regulamentului

privind practica de audit

nr. 87  din  17.10.2005

 (în vigoare 01.01.2006) 

Monitorul Oficial al R.Moldova nr.151-153 art.501 din 11.11.2005

* * *

Abrogat: 24.08.2012

Ordinul Ministerului Finanţelor nr.64 din 14.06.2012

Întru executarea prevederilor art.7 (5) al Legii Republicii Moldova "Cu privire la activitatea de audit" nr.729-XIII din 15 februarie 1996,

ORDON:

1. Se aprobă Regulamentul privind practica de audit (RPPA) 1003 "Auditul în mediul sistemelor informaţionale computerizate - sisteme de baze de date".

2. Se pune în aplicare pe teritoriul Republicii Moldova RPPA 1003 "Auditul în mediul sistemelor informaţionale computerizate - sisteme de baze de date" pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2006.

Regulamentul privind practica de audit 1003

"Auditul în mediul sistemelor informaţionale computerizate - sisteme de baze de date"

Introducere

1. Prezentul Regulament privind practica de audit este elaborat în baza Regulamentului Internaţional privind practica de audit 1003 "Auditul în mediul sistemelor informaţionale computerizate - sisteme de baze de date" (IAPS 1003 "CIS Environment - database systems") aprobat de Federaţia Internaţională a Contabililor (IFAC) în redacţia anului 2001.

Obiectiv

2. Obiectivul prezentului Regulament este de a descrie influenţa sistemului de baze de date asupra sistemului contabil şi a formelor de control intern aferente, precum şi asupra procedurilor de audit.

Sisteme de baze de date

3. Baza de date reprezintă un volum anumit de date care sînt utilizate de mai mulţi utilizatori în diferite scopuri. Însă, nu toţi utilizatorii pot cunoaşte tot volumul de informaţie stocat în baza de date şi toate modalităţile posibile de utilizare a datelor în diverse scopuri. De regulă, fiecare utilizator cunoaşte doar acele date, pe care le utilizează, de aceea utilizatorii pot considera aceste date ca fiind fişierele computerului utilizate de pachetele de programe aplicative ale lor.

4. Cînd agentul economic utilizează sistemul de baze de date, tehnologiile utilizate pot fi destul de complicate şi pot avea legătură cu planurile strategice de afaceri ale agentului economic. Echipa de audit poate necesita cunoştinţe speciale în domeniul tehnologiilor informaţionale pentru întocmirea solicitărilor şi analiza răspunsurilor primite la aceste solicitări. Auditorul poate examina necesitatea utilizării lucrărilor expertului (vezi SNA 620 "Utilizarea lucrărilor expertului").

5. Sistemele de baze de date sînt compuse, în general, din două componente: baza de date şi sistemul de gestionare a bazei de date (SGBD). Sistemele de baze de date interacţionează cu alte componente ale sistemului general al computerului, aşa ca hardware-le şi software-le.

6. Software-ul care creează şi menţine baza de date, şi asigură posibilitatea utilizării ei este numit software-ul SGBD. Împreună cu sistemul operaţional, SGBD contribuie la stocarea fizică a datelor, menţine interconexiunea dintre date şi face aceste date disponibile programelor aplicative. De asemenea, el include metodele de control al accesului, pentru a asigura măsuri elementare de securitate a datelor. De regulă, software-ul SGBD este furnizat de către vînzătorul programelor aplicative, însă este necesar ca acesta să fie adaptat cerinţelor agentului economic care îl achiziţionează.

7. Recomandările prezentului Regulament se referă la sistemele de baze de date care sînt utilizate într-un mediu cu mai mulţi utilizatori. Cu toate că sistemele de baze de date pot funcţiona în diferite tipuri de sisteme computerizate, inclusiv computerul personal (CP), acest Regulament nu se referă la medii de CP cu un singur utilizator.

Caracteristicile sistemelor de baze de date

8. Sistemele de baze de date se deosebesc prin două caracteristici importante: utilizarea în comun a datelor şi independenţa datelor. De regulă, aceste caracteristici necesită utilizarea dicţionarului de date (paragraful 12) şi stabilirea gestionării resurselor de date (paragrafele 14-20).

Utilizarea în comun a datelor

9. Baza de date constă din date stabilite iniţial cu legături predefinite şi organizate astfel, încît să permită folosirea de către mai mulţi utilizatori a datelor în diferite programe aplicative. Unele programe aplicative utilizează în comun datele din cadrul bazei de date în diverse scopuri. De exemplu, costul unei unităţi din stocul de mărfuri şi materiale stocat în baza de date poate fi utilizat de un program aplicativ la întocmirea raportului privind costurile vînzărilor iar de alt program, pentru pregătirea evaluării stocului de mărfuri şi materiale.

Independenţa datelor faţă de programele aplicative

10. SGBD înregistrează o singură dată datele pentru a fi utilizate în cadrul diferitor programe aplicative. Aceasta creează necesitatea de utilizare comună a datelor şi, de asemenea, a asigurării independenţei datelor faţă de programele aplicative. În sistemele, altele decît sistemele de baze de date, fiecare set de programe aplicative menţine fişierele proprii de date. În astfel de sisteme, datele similare utilizate de cîteva seturi de programe se pot repeta în cîteva fişiere diferite. Dimpotrivă, în sistemul de baze de date, multiple programe aplicative utilizează acelaşi fişier cu date (sau bază de date), ceea ce reduce pînă la minim surplusul de informaţie şi erorile comise la introducerea datelor.

11. SGBD diferă în dependenţă de gradul de independenţă a datelor. Gradul de independenţă a datelor este caracterizat de uşurinţa, cu care personalul poate opera modificări în programele aplicative sau în baza de date. Adevărata independenţă a datelor este atinsă în acele cazuri, cînd structura datelor în baza de date poate fi modificată fără a afecta programele aplicative, şi invers.

Dicţionarul de date

12. O urmare semnificativă a utilizării comune şi a independenţei datelor este posibilitatea de a înregistra datele numai o singură dată pentru a fi utilizate de un şir de programe aplicative. Deoarece diferite programe aplicative necesită accesul la aceste date, se cere un anumit software care ar permite urmărirea locului aflării datelor în baza de date. Astfel de software din cadrul SGBD se numeşte Dicţionar de date. De asemenea, el serveşte pentru menţinerea documentaţiei standard şi stabilirea mediului bazei de date şi a sistemelor aplicative. Dicţionarul de date asigură următoarele funcţii:

• capacitatea de a crea sau modifica definiţii ale datelor;

• confirmarea definiţiilor incluse ale datelor pentru asigurarea integrităţii lor;

• prevenirea accesului sau manipulării neautorizate a definiţiilor datelor; şi

• capacitatea administratorului bazei de date de a face solicitări referitor la definirea datelor cu ajutorul metodei "întrebare - răspuns".

13. Bazele de date pot fi structurate ca baze de date cu fişiere omogene/compacte sau ca baze de date relaţionale. În baza de date cu fişiere omogene/compacte, toate datele aferente unei înregistrări sînt stocate ca parte a acestei înregistrări. În baza de date relaţională, datele sînt stocate ca o serie de tabele între care sînt stabilite legăturile necesare. Bazele de date relaţionale permit reducerea pînă la minimum a dublării datelor stocate, deoarece datele care se referă la mai multe înregistrări este necesar de a le introduce în memorie o singură dată. Însăşi datele conţin obiecte pentru utilizare de către programele aplicative orientate spre aceste obiecte. Acesta poate duce la apariţia unor structuri de date complicate.

Gestionarea resurselor de date

14. Gestionarea resurselor de date reprezintă un mecanism semnificativ de control organizaţional în asigurarea integrităţii şi compatibilităţii datelor. În mediul bazelor de date, metodele de control informaţional şi utilizare se abat de la orientarea spre programele aplicative către o abordare organizaţională extinsă. Contrar sistemelor tradiţionale în care fiecare program aplicativ reprezintă un sistem separat cu rapoarte şi controale proprii, în mediul bazelor de date, multe tipuri de controale pot fi centralizate, iar baza de date este destinată pentru a satisface integral necesităţile informaţionale ale agentului economic.

15. Utilizarea aceloraşi date de către diferite programe aplicative accentuează importanţa coordonării centralizate a utilizării, determinării datelor şi a menţinerii integrităţii, securităţii, exactităţii şi plenitudinii acestora. Gestionarea resurselor de date este necesară pentru menţinerea integrităţii datelor în procesul organizării şi include funcţii de administrare a datelor (paragraful 16) precum şi funcţii de administrare a bazelor de date (paragrafele 17 - 20). Funcţia de administrare a datelor este legată de "proprietatea" asupra datelor, sensul şi relaţia acestora cu alte date, precum şi cu integritatea acestora în cadrul agentului economic în întregime. Spre deosebire de aceasta, funcţia de administrare a bazelor de date este legată, de preferinţă, cu implementarea tehnică a bazei de date, cu activitatea curentă a acesteia, precum şi cu politica şi procedurile care reglementează accesarea acesteia şi utilizarea ei curentă.

Administrarea datelor

16. Funcţia de administrare a datelor asigură gestionarea datelor ca pe o resursă organizaţională şi include următoarele responsabilităţi:

• elaborarea şi implementarea planului strategic şi politicii de gestiune a resurselor de date, care ar susţine planurile de afaceri ale agentului economic asigurînd utilizarea efectivă a acestor date din punct de vedere al cheltuielilor;

• crearea şi menţinerea modelului corporativ sau structurii datelor (care de asemenea, este numit modelul datelor agentului economic);

• coordonarea şi integrarea modelelor datelor sistemului;

• obţinerea acordului între utilizatori referitor la definiţii şi formatul datelor;

• soluţionarea conflictelor care se referă la incompatibilitatea prezentării datelor;

• crearea dicţionarului corporativ de date şi gestiunea standardelor de denumiri şi definiţii existente la agentul economic;

• crearea standardelor de date şi a procedurilor pentru: - denumirea datelor; - utilizarea datelor; - securitatea datelor; - colectarea definiţiilor datelor; - modelarea datelor; şi

• asigurarea pregătirii profesionale şi consultarea utilizatorilor şi membrilor echipei de proiectanţi de sisteme şi administratori ai bazelor de date în toate aspectele de gestiune a resurselor de date.

Administrarea bazelor de date

17. De regulă, coordonarea face parte din responsabilitatea unui grup de persoane, care de obicei, este numit "administraţia bazei de date". Persoana care conduce această subdiviziune poate fi numită "administratorul bazei de date". De obicei, subdiviziunea funcţională de administrare a bazei de date este responsabilă de determinarea, structura, securitatea, controlul operaţional şi eficacitatea bazelor de date, inclusiv stabilirea regulilor de accesare şi stocare a datelor.

18. Sarcinile de administrare a bazelor de date pot fi, de asemenea, executate de persoane care nu fac parte din grupul centralizat de administrare a bazelor de date. În cazul, cînd sarcinile de administrare a bazelor de date nu sînt centralizate, dar sînt distribuite între subdiviziunile organizaţionale existente ale agentului economic, apare necesitatea coordonării diverselor sarcini.

19. Sarcinile administrării bazelor de date includ:

• Determinarea structurii bazelor de date şi descrierea modelului datelor. Stabilirea modului în care datele sînt definite şi stocate şi modul de accesare a acestora de către utilizatorii bazelor de date pentru asigurarea îndeplinirii în termen a cerinţelor acestora.

• Menţinerea integrităţii, securităţii şi plenitudinii datelor. Elaborarea, implementarea şi impunerea regulilor pentru asigurarea integrităţii şi plenitudinii datelor şi a regulilor de accesare.

Responsabilităţile includ:

- stabilirea persoanelor responsabile de controlul curent al corespunderii provenienţei datelor şi modul de desfăşurare a acestui control;

- stabilirea persoanelor care au dreptul accesului la date şi în ce mod trebuie organizat accesul (de exemplu, cu ajutorul parolelor şi a tabelelor de autorizare);

- prevenirea includerii în baza de date a datelor incomplete sau nevalabile;

- depistarea absenţei datelor;

- protejarea bazelor de date de accesul neautorizat sau distrugere;

- controlul curent şi urmărirea incidentelor legate de securitate, precum şi realizarea de back-upuri regulat; şi

- asigurarea unei recuperări totale în caz de pierdere a datelor. În astfel de situaţii, protocolul de utilizare a back-upurilor ale tabelelor de date, probabil va avea un caracter complex.

• Coordonarea operaţiunilor de computer legate de bazele de date. Desemnarea responsabilităţii pentru resursele fizice ale computerelor şi controlul curent al utilizării lor în legătură cu utilizarea bazei de date.

• Controlul curent al eficienţei sistemului. Elaborarea criteriilor de eficienţă pentru controlul curent al integrităţii datelor, capacităţii bazei de date de a satisface necesităţile utilizatorilor, frecvenţa modificării şi accesării datelor.

• Suportul administrativ. Coordonarea şi menţinerea legăturii cu furnizorul de SGBD, evaluarea noilor versiuni şi a gradului de influenţă asupra agentului economic, instalarea noilor versiuni şi asigurarea instruirii interne corespunzătoare.

20. Unele programe aplicative pot utiliza mai mult de o singură bază de date. În aceste circumstanţe, în sarcinile grupului de administrare a bazelor de date, suplimentar, se va include necesitatea de a asigura:

• conexiunea corespunzătoare între bazele de date;

• coordonarea funcţiilor; şi

• consecvenţa datelor din diferite baze de date.

Controlul intern în mediul bazelor de date

21. Deoarece infrastructura de securitate a agentului economic joacă un rol important în asigurarea integrităţii informaţiilor generate, auditorul analizează această infrastructură înainte de testarea controalelor generale şi aplicative. De regulă, controlul intern în mediul bazelor de date necesită utilizarea controalelor eficiente ale bazelor de date, SGBD şi programelor aplicative. Eficienţa controalelor interne depinde în mare măsură de natura sarcinilor de administrare a datelor şi a bazelor de date (paragrafele 16-20), şi de faptul cum acestea sînt îndeplinite.

22. În sistemele de baze de date controalele generale, de obicei, au o influenţă mai mare decît controalele aplicative, din cauza utilizării în comun şi independenţei datelor, precum şi a altor caracteristici ale sistemelor de baze de date. Controalele generale ale bazelor de date, ale SGBD şi ale activităţii de gestionare a resurselor de date (administrării datelor şi bazelor de date) au o influenţă notabilă asupra procesării aplicative a datelor. După cum se menţionează în paragraful 30, utilizarea SGBD şi a funcţiilor integrate în acesta pot ajuta în asigurarea unor controale efective. Controalele generale de o importanţă semnificativă în mediul bazelor de date pot fi clasificate în următoarele grupuri:

(a) abordarea standard pentru elaborarea şi menţinerea programelor aplicative;

(b) modelul datelor şi proprietatea asupra datelor;

(c) accesul la baza de date;

(d) separarea obligaţiilor;

(e) gestionarea resurselor de date; şi

(f) securitatea datelor şi restabilirea bazei de date.

Abordarea standard pentru elaborarea şi menţinerea programelor aplicative

23. Deoarece datele sînt folosite în comun de mai mulţi utilizatori, controlul poate fi intensificat datorită utilizării abordării standard pentru elaborarea fiecărui program aplicativ nou şi modificarea programelor aplicative existente. Aceasta prevede o abordare oficială pe etape, care trebuie utilizată de toate persoanele în procesul elaborării sau modificării programelor aplicative. De asemenea, ea include analiza influenţei tranzacţiilor noi şi existente asupra bazei de date de fiecare dată cînd apare necesitatea modificării. În rezultat, analiza va indica efectul modificărilor asupra securităţii şi integrităţii bazelor de date. Implementarea abordării standard la elaborarea şi modificarea programelor aplicative este un instrument care poate ajuta la sporirea exactităţii, integrităţii şi plenitudinii bazei de date. În continuare sînt prezentate cîteva dintre controalele care pot ajuta la obţinerea acestor calităţi:

• Standardele definiţiilor sînt stabilite şi se efectuează controlul curent al respectării lor;

• Procedurile de back-up şi de recuperare a bazei de date sînt elaborate şi implementate asigurînd accesibilitatea bazei de date;

• Sînt stabilite diferite niveluri de control al accesului la tipuri de date, tabele şi fişiere pentru a se preveni accesul neintenţionat şi neautorizat;

• Sînt elaborate controale pentru a asigura exactitatea, plenitudinea şi consecutivitatea elementelor datelor şi relaţiile între date în baza de date. Însă, în cadrul sistemelor complexe, configuraţia sistemului poate să nu ofere întotdeauna utilizatorilor controale care demonstrează plenitudinea şi exactitatea datelor şi respectiv, creşte riscul că SGBD poate să nu fie capabil să identifice toate cazurile de distrugere sau denaturare a datelor sau indicilor; şi

• La efectuarea modificărilor logice, fizice şi procedurale se respectă procedurile de restructurare a bazei de date.

Modelul datelor şi proprietatea asupra datelor

24. În mediul bazelor de date, unde mai multe persoane pot utiliza programe pentru a introduce şi modifica date, administratorul bazei de date trebuie să asigure o repartizare clară şi fixă a responsabilităţii pentru exactitatea şi plenitudinea fiecărui element de date. Responsabilitatea pentru stabilirea regulilor de acces şi securitate, adică a persoanelor care au dreptul de a utiliza baza de date (accesul) şi ce funcţii pot îndeplini aceste persoane (siguranţa) trebuie să fie purtată de unicul proprietar al datelor. Stabilirea unei responsabilităţi exacte referitor la proprietatea asupra datelor ajută la asigurarea integrităţii bazei de date. De exemplu, şeful secţiei de creditare poate fi numit ca "proprietar" al informaţiei despre limitele de creditare a clienţilor şi responsabil pentru stabilirea utilizatorilor autorizaţi ai acestor informaţii. Dacă cîteva persoane pot lua decizii care influenţează asupra exactităţii şi integrităţii anumitor date, creşte probabilitatea denaturării, pierderii sau utilizării incorecte a datelor. Controalele asupra profilului utilizatorilor sînt, de asemenea, importante atunci cînd se utilizează sistemul bazei de date, nu doar pentru a stabili regulile de acces autorizat, dar şi pentru a depista încălcările sau tentativele de încălcare a regulilor de acces.

Accesul la baza de date

25. Accesul utilizatorilor la baza de date poate fi limitat prin utilizarea controalelor de accesare. Restricţiile se extind nu numai asupra persoanelor fizice, dar şi asupra terminalelor şi programelor. Pentru ca parolele să fie eficiente, sînt necesare proceduri adecvate de modificare a parolelor, menţinerea secretului parolelor, analiza şi investigarea încercărilor de încălcare a regulilor de securitate. Corelarea parolelor cu anumite terminale, programe şi date ajută în asigurarea accesului şi posibilităţii de modificare sau distrugere a datelor doar de către persoane şi programe autorizate. De exemplu, şeful secţiei de creditare poate acorda angajaţilor secţiei de vînzări permisiunea de a examina informaţia despre limitele de creditare a clienţilor, în timp ce angajaţii de la depozit pot să nu aibă permisiunea de acces la această informaţie.

26. Utilizarea tabelelor de autorizare poate asigura un control suplimentar asupra accesului utilizatorilor la diferite elemente a bazei de date. Aplicarea incorectă a procedurilor de acces poate genera accesul neautorizat la baza de date. De asemenea, controalele corespunzătoare asigură convertibilitatea datelor stocate într-un timp rezonabil şi într-un format accesibil utilizatorului.

Delimitarea obligaţiilor

27. Obligaţiile de desfăşurare a diferitor activităţi necesare pentru elaborarea, implementarea şi utilizarea bazei de date sînt divizate între personalul tehnic, elaboratori, personalul administrativ şi utilizatori. Obligaţiile acestora includ proiectarea sistemului, proiectarea bazei de date, administrarea şi utilizarea acesteia. Menţinerea separării adecvate a acestor obligaţii este necesară pentru asigurarea plenitudinii, integrităţii şi exactităţii bazei de date. De exemplu, persoanele responsabile de modificarea programelor bazei de date privind personalul, nu pot avea permisiunea de a modifica tarifele de salarizare în această bază de date.

Securitatea datelor şi restabilirea bazei de date

28. Cel mai probabil, bazele de date vor fi utilizate de angajaţi din diferite secţii şi subdiviziuni ale agentului economic. Aceasta înseamnă că din cauza imposibilităţii accesului la date sau existenţa greşelilor în ele, vor fi afectate diverse domenii de activitate a agentului economic. Ca rezultat, controlul general al securităţii datelor şi posibilitatea restabilirii bazei de date în sistemele de baze de date au o importanţă majoră şi impune un nivel înalt de responsabilitate.

Influenţa bazelor de date asupra sistemului contabil şi

formele corespunzătoare de control intern

29. Gradul de influenţă a sistemului de baze de date asupra sistemului contabil şi riscurilor corespunzătoare depinde, de regulă, de un şir de factori care includ:

• gradul de utilizare a bazelor de date de către programele aplicative de contabilitate;

• tipurile şi importanţa tranzacţiilor financiare procesate;

• natura şi structura bazei de date, SGBD (inclusiv dicţionarul de date), sarcinile de administrare a bazei de date şi a programelor aplicative (de exemplu, reînnoirea programelor în set sau în regim on-line); şi

• controalele generale şi aplicative care au o importanţă deosebită în mediul bazelor de date.

30. De obicei, sistemele de baze de date asigură un grad mai sporit de siguranţă a datelor în comparaţie cu alte sisteme. În astfel de sisteme, controalele generale au o importanţă mai mare decît cele aplicative. Aceasta poate duce la diminuarea riscului fraudei sau erorilor în acele sisteme contabile, în care sînt utilizate bazele de date. La sporirea gradului de siguranţă a datelor contribuie, în combinaţie cu controalele adecvate, următorii factori:

• Sporirea gradului de consecutivitate a datelor, se obţine datorită faptului că datele sînt înregistrate şi reînnoite o singură dată, spre deosebire de sistemele unde datele sînt stocate în mai multe fişiere şi reînnoite în intervale de timp diferite sau de către diferite programe.

• Integritatea datelor va fi îmbunătăţită datorită utilizării eficiente a mijloacelor incluse în SGBD, de exemplu, a procedurilor standard de recuperare/reîncărcare, a procedurilor unificate de redactare şi confirmare, a mijloacelor de asigurare a securităţii şi controlului.

• Alte funcţii din cadrul SGBD pot uşura procedurile de control şi de audit. Aceste funcţii includ funcţiile de întocmire a rapoartelor, care pot fi utilizate pentru a obţine rapoartele financiare şi limbajele de investigare care pot fi utilizate pentru a descoperi neconsecutivitatea datelor.

31. Riscul erorilor poate creşte dacă sistemele de baze de date sînt utilizate fără controale adecvate. Într-un mediu tipic unde lipsesc bazele de date, controalele efectuate de către utilizatori individuali, pot compensa neajunsurile controalelor generale. Însă, în sistemele de baze de date utilizatorii individuali nu întotdeauna pot compensa controalele neadecvate de administrare a bazei de date. De exemplu, contabilul responsabil de conturile de creanţe nu poate controla eficient datele din aceste conturi, dacă alţi angajaţi au posibilitatea de a modifica soldurile conturilor de creanţe în baza de date.

Influenţa bazelor de date asupra procedurilor de audit

32. Procedurile de audit în mediul bazelor de date depind, în general, de măsura în care sistemul contabil utilizează datele din baza de date. În caz, dacă programele aplicative contabile semnificative utilizează o bază de date comună, auditorul poate considera eficientă şi raţională utilizarea unor proceduri din cele indicate mai jos.

33. Pentru a înţelege mediul de control a bazelor de date şi fluxul de tranzacţii, auditorul, la planificarea auditului, poate analiza influenţa următorilor factori în calitate de risc al auditului:

• Controalele de acces corespunzătoare. De rînd cu angajaţii contabilităţii, pot utiliza baza de date şi alţi angajaţi, şi auditorul examinează controlul accesului la informaţia contabilă şi, de asemenea, a tuturor persoanelor care pot avea acces la aceasta.

• SGBD şi programele aplicative contabile importante care utilizează baza de date. Alte programe aplicative utilizate de agentul economic pot genera sau modifica datele utilizate de programele aplicative contabile. Auditorul examinează în ce mod SGBD controlează aceste date.

• Standardele şi procedurile de elaborare şi menţinere a programelor aplicative care utilizează baza de date. Bazele de date pot fi adesea proiectate şi implementate de alte persoane decît cele din departamentul tehnologiilor informaţionale sau contabilităţii. Auditorul examinează în ce mod agentul economic controlează elaborarea acestor baze de date.

• Funcţia de gestionare a resurselor de date. Conform paragrafelor 14-20, această funcţie joacă un rol important în menţinerea integrităţii datelor stocate în baza de date.

• Funcţiile de serviciu, standardele şi procedurile pentru persoanele responsabile de suportul tehnic, proiectarea, administrarea şi funcţionarea bazei de date. Este mare probabilitatea că în sistemele de baze de date, un număr sporit de persoane poartă responsabilităţi semnificative pentru date, spre deosebire de alte sisteme de baze de date.

• Procedurile utilizate pentru a asigura integritatea, securitatea şi plenitudinea informaţiilor financiare conţinute în baza de date.

• Existenţa în SGBD a funcţiei de audit.

• Procedurile care se utilizează pentru punerea în aplicare a noilor versiuni ale bazei de date.

34. La determinarea gradului de încredere referitor la controalele interne privind utilizarea bazelor de date în sistemul contabil, auditorul poate analiza în ce mod sînt utilizate controalele descrise în paragrafele 23-28. Dacă ulterior auditorul decide să se bazeze pe aceste controale, el trebuie să elaboreze şi să efectueze testele corespunzătoare.

35. Dacă auditorul decide efectuarea unor teste ale controalelor sau a procedurilor ce ţin de esenţă pentru verificări referitor la sistemul de baze de date, deseori mai eficientă se dovedeşte a fi utilizarea metodelor de audit computerizat. Faptul că toate datele sînt stocate într-un singur loc şi sînt organizate consecutiv simplifică efectuarea selectării. În afară de aceasta, este posibil ca bazele de date să conţină date generate din afara contabilităţii, ceea ce va face aplicarea procedurilor analitice mai eficientă.

36. Procedurile de audit pot conţine utilizarea funcţiilor SGBD pentru:

• testarea controalelor de acces;

• generarea datelor de testare;

• oferirea posibilităţii de urmărire a acţiunilor;

• verificarea integrităţii bazei de date;

• obţinerea accesului la baza de date sau copierea părţilor corespunzătoare a bazei de date, ceea ce va permite utilizarea de soft-uri de audit; şi

• obţinerea informaţiilor necesare pentru audit.

Înaintea utilizării instrumentelor SGBD, auditorul examinează dacă acestea funcţionează corespunzător.

37. Dacă controalele administrării bazei de date sînt neadecvate, auditorul poate să nu fie în stare să compenseze controalele ineficiente din contul efectuării unor proceduri ce ţin de esenţă. De aceea, dacă va deveni clar că nu se poate baza pe controalele în sistemul de baze de date, auditorul va analiza dacă se va atinge scopul auditului în cazul efectuării procedurilor ce ţin de esenţă referitor la toate programele aplicative de contabilitate semnificative care utilizează baza de date. Dacă auditorul nu poate înlătura ineficienţa controlului prin procedurile ce ţin de esenţă pentru a reduce riscul de audit pînă la un nivel cît mai redus acceptabil, SNA 700 "Raport al auditorului asupra rapoartelor financiare" cere ca auditorul să exprime o opinie cu menţiuni sau refuzul de exprimare a opiniei.

38. Caracteristica sistemelor de baze de date poate face mai eficientă pentru auditor efectuarea unor examinări preliminare a noilor programe aplicative contabile decît examinarea programelor aplicative după instalarea lor. Această examinare preliminară şi verificarea procesului de gestiune a modificărilor poate oferi auditorului posibilitatea de a solicita de la proiectanţii programului instalarea funcţiilor suplimentare, de exemplu, a procedurilor de audit încorporate sau a controalelor. De asemenea, ea poate oferi auditorului suficient timp pentru elaborarea şi testarea procedurilor de audit înaintea utilizării sistemului.

Data intrării Regulamentului în vigoare

39. Prezentul Regulament intră în vigoare pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2006.