BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 54 от 22.12.2009 об утверждении Стандартов аудита информационных технологий

Тип документа
Постановления
Дата принятия
22.12.2009

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

об утверждении Стандартов аудита информационных технологий

N 54  от  22.12.2009

 (в силу 04.02.2011) 

Мониторул Офичиал N 22-24 ст.4 от 04.02.2011

* * *

В целях применения принципов, процедур и методов аудита, установленных международными стандартами, а также наилучших практик аудита информационных технологий, используемых в деятельности персонала с функциями аудита, исходя из законодательных положений и национальных регламентаций аудита в соответствии со ст.7, ст.15 и ст.16 Закона о Счетной палате № 261-XVI от 05.12.2008, Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Стандарты аудита информационных технологий согласно приложению.

2. Обязать персонал Счетной палаты, наделенный полномочиями по аудиту, соблюдать настоящие Стандарты аудита.

3. Департаменту методологии и стратегического планирования обеспечить информирование и обучение персонала Счетной палаты, наделенного полномочиями по аудиту, для надлежащего применения утвержденных Стандартов аудита.

4. Контроль над обеспечением соблюдения Стандартов аудита информационных технологий возложить на членов Счетной палаты, руководителей подразделений и группу по мониторингу качества аудита Счетной палаты.

5. Департаменту методологии и стратегического планирования довести настоящее постановление до сведения персонала, наделенного полномочиями по аудиту.

Приложение

К Постановлению Счетной палаты

№ 54 от 22 декабря 2009 г.

СТАНДАРТЫ

аудита информационных технологий

ВВЕДЕНИЕ

Стандарты аудита информационных технологий (далее – ИТ) были разработаны в соответствии с международными стандартами аудита и содержат основные принципы и наиболее важные обязательные процедуры.

Специфический характер аудита информационных технологий и необходимые компетенции для осуществления такого контроля требуют применения ряда норм, которые характерны для этой области.

Задачей стандартов аудита ИТ является информирование аудиторов на минимально возможном уровне для соответствия профессиональной ответственности, установленной Кодексом этики.

Стандарты аудита ИТ устанавливают нормы, которые определяют обязательные требования в области аудита ИТ и составления отчетности.

При определении особенности какой-либо процедуры аудита или специфического теста, аудитор должен апеллировать на профессиональные заключения в зависимости от обстоятельств и вовлеченных информационных систем или технологической среды.

I. ОБЩИЕ ПОЛОЖЕНИЯ

Аудит информационных технологий определен как аудит, который охватывает изучение и оценку по всем аспектам (или одной части из них) систем автоматизированной обработки информации, в том числе связанных неавтоматизированных процессов и интерфейса, который их собирает.

Аудит ИТ является долгосрочным, который включает как аудиты соответствия в среде ИТ, так и аудиты эффективности систем ИТ (VPB), в зависимости от предопределенной задачи аудита.

Аудит ИТ представляет собой деятельность по сбору и оценке ряда доказательств для определения, если информационная система является безопасной, поддерживает целостность переработанных и внесенных данных, позволяет достичь стратегических задач субъекта и использует эффективно информационные ресурсы.

Аудитор должен помочь руководству субъекта, предлагая рекомендации о концепции, применении, функционировании и улучшении контролей ИТ.

Основными типами аудитов ИТ являются:

- Аудит контролей и безопасности информаций или обследование контролей относительно конфиденциальности, целостности и наличности систем и данных. Есть детальный анализ автоматизированных контролей и учебники в информационной системе, с задачей оценить уровень доверия к обработанным сделкам и генерированным отчетам систем. Осуществляется обследование контролей операционных систем расчета и сетей на различных уровнях, например, сети, операционных систем, приложений software, базы данных, логических/ процедурных контролей, контролей по предупреждению/ обнаружению/ исправлению и т.д.

- Аудит финансовых систем, который предполагает аудит финансовых отчетов, обработанных/ генерированных системой ИТ, с точки зрения составления аудиторского заключения.

- Аудит эффективности информационной системы или (VPB), который предполагает изучение информационной системы для оценки, если задачи, предусмотренные для внедрения системы, были реализованы эффективно, с должным вниманием к экономичности и действенности; осуществляется осмотр контролей субъекта; анализируется структура, стратегия, планирование труда, планирование ресурсов, установление бюджета, контроль стоимостей и т.д.

- Аудит систем в процессе разработки, который является одновременным аудитом систем ИТ в процессе разработки для оценки, если: планирование, дизайн и разработка систем выполнены в порядке, приобретшем структуру в среде контроля и в соответствии со специфической методологией; адекватные и эффективные контроли взяты в соответствии на каждом этапе процесса разработки системы; и система предусматривает адекватный путь аудита.

- Судебный аудит (расследование), который осуществляется в случаях подозрения в мошенничестве, незаконных актах или нарушениях политик и процедур субъекта. Проводится расследование для сбора аудиторских доказательств путем: использования инструментов соответствующих установок для восстановления данных основательно с юридической точки зрения с установок компьютера (в том числе PDA, мобильных телефонов и т.д.), используемых подозреваемым; и анализ собранных данных для определения доли незаконных актов и виновность вовлеченных лиц.

- Аудит безопасности, который является аудитом контролей безопасности в системах ИТ для оценки уровня конфиденциальности, целостности и наличности данных и систем, по сравнению с выгодой риска системы ИТ и субъекта. Он включает такие аспекты, как: физическая безопасность, контроли среды деятельности, системы менеджмента и оборудование ИТ.

- Аудит, поддерживаемый компьютером (СААТ – техники аудита с участием компьютера) – использование автоматизированных инструментов и software аудита для: извлечения данных из систем ИТ аудитируемого субъекта; анализ данных аудитируемого субъекта для реализации задач традиционного аудита (будучи аудит соответствия или аудит эффективности); утверждение программ и кодов в системах ИТ.

Процесс аудита ИТ в обязательном порядке охватывает следующие шаги:

• Планирование

• Выполнение (оценка контролей, сбор и оценка доказательств)

• Составление отчета

При осуществлении аудита информационных технологий применяется подход аудита эффективности или соответствия (в зависимости от типа аудита). В качестве справочника используется Пособие по аудиту эффективности и Пособие по аудиту соответствия Счетной палаты. Эти пособия будут применяться до разработки Справочника по аудиту информационных технологий Счетной палаты, основанного на нормах, направлениях и процедурах международных стандартов аудита ИТ.

II. ОСНОВНЫЕ ПРИНЦИПЫ И ОБЩИЕ НОРМЫ

1. Диспозиция-информация

Нормы:

- Цель, ответственности, полномочия, отчеты и функции аудиторской миссии информационных технологий, а также информация об обязанностях аудита ИТ должны быть документированы должным образом в диспозиции-информации.

- Диспозиция-информация должна быть скоординирована в установленном порядке и утверждена руководством Счетной палаты.

Комментарии:

- Диспозиция-информация должна быть составлена для каждой миссии аудита ИТ.

- Диспозиция-информация должна быть достаточно детальна для информирования задач, ответственности и лимитов функций аудита или полномочиях аудиторской миссии.

2. Независимость

Нормы:

- По всем аспектам аудита аудитор должен быть независимым от аудитируемого субъекта как в отношении, так и фактически.

Комментарии:

- Диспозиция-информация должна затрагивать темы независимости и ответственности, исходя из функций аудита.

- Во всех обстоятельствах аудитор должен быть независимым как в отношении, так и фактически.

- Если независимость не соблюдена как в отношении, так и фактически, детали этих отсутствий должны быть сообщены вовлеченным сторонам.

- Независимость должна быть постоянно оценена аудитором, а также руководителем аудиторской группы и руководством подразделений Счетной палаты.

3. Этика и профессиональные нормы

Нормы:

- Аудитор должен соблюдать Кодекс этики Счетной палаты.

- Аудитор должен действовать с необходимыми профессиональными знаниями и соблюдать действующие профессиональные стандарты аудита ИТ.

Комментарии:

- Кодекс этики постоянно меняется для прослеживания эволюции новых тенденций и профессиональных требований аудитора. Аудитор должен следовать изменениям из Кодекса этики и соблюдать его требования.

- Стандарты аудита ИТ периодически пересматриваются для обеспечения их дальнейшего совершенствования и изменяются, если необходимо, для приведения в соответствие с изменениями, которые имели место в аудиторской деятельности. Аудитор должен знать действующие стандарты аудита и представлять доказательства профессионализма в реализации аудиторской миссии.

- Несоблюдение Кодекса этики и/или Стандартов аудита ИТ может привести к инициированию служебного расследования по отношению к поведению аудиторов и, в конечном счете, к дисциплинарным санкциям.

- Аудитор должен в адекватном порядке относиться ко всем проблемам, связанным с соблюдением профессиональной этики и Стандартов аудита ИТ в течение выполнения аудиторской миссии. Если не соблюдаются профессиональная этика и Стандарты аудита ИТ, аудиторы ИТ должны отказаться от взятых на себя обязательств и закрыть аудиторскую миссию.

- Аудитор должен сохранять безупречное отношение и неприкосновенность и не использовать возможные методы, которые могут быть интерпретированы как незаконные, несовместимые с этикой и непрофессиональные, для получения доказательств или реализации аудиторской миссии.

4. Профессиональная компетентность

Нормы:

- Аудитор должен быть профессиональным, компетентным, то есть обладать необходимыми способностями и знаниями для осуществления аудиторской миссии.

- Аудитор должен совершенствовать свою профессиональную компетентность, следуя программам непрерывной профессиональной подготовки.

Комментарии:

- Аудитор должен удостоверить достаточную профессиональную компетентность (способность, знания и опыт, релевантные для соответствующей миссии) до начала аудиторской миссии. В противном случае аудитор должен отказаться или выйти из миссии.

- Если обладает необходимой компетентностью, аудитор должен стремиться соответствовать требованиям по образованию и непрерывному профессиональному развитию согласно программе сертификации СISA, а также и другим профессиональным обязанностям, связанным с аудитом.

- Аудиторы, которые не являются обладателями сертификата СISA или другого профессионального титла аудитора ИТ и которые вовлечены в аудитирование информационных систем, должны обладать достаточным профессиональным образованием и опытом.

- Если аудитор возглавляет аудиторскую группу, он должен удостовериться, что все члены обладают необходимым уровнем профессиональной компетентности для реализации выделенного мандата.

III. СПЕЦИФИЧЕСКИЕ НОРМЫ АУДИТА ИНФОРМАЦИОННЫХ

ТЕХНОЛОГИЙ

5. Планирование

Нормы:

- Аудитор должен запланировать процесс аудита информационных технологий для реализации задач и подтверждения законодательству и действующим стандартам аудита ИТ.

- Аудитор должен развивать и документировать подход к аудиту, основанному на риске.

- Аудитор должен развивать и документировать план, который определяет сущность, задачи, продолжительность и охват аудита, а также необходимые ресурсы.

- Аудитор должен разработать программу аудита и процедуры аудита.

Комментарии:

- Аудитор должен разработать план для каждой аудиторской миссии. План должен содержать задачи аудита.

- Аудитор должен понять природу аудиторской деятельности. Уровень необходимых знаний должен быть определен природой субъекта, средой, рисками и задачами аудита.

- Аудитор должен осуществить оценку рисков для подтверждения, что все значительные элементы будут охвачены в процессе аудита. Стратегия аудита, уровень допуска и ресурсы могут быть развиты.

- Программа и план аудита могут потребовать пересмотра в ходе аудита для определения проблем (новые риски, ошибочные предвидения или выводы, основанные на уже проведенных процедурах), которые могут появиться в ходе выполнения аудита.

6. Выполнение аудиторской миссии

Нормы:

6.1. Надзор

Персонал с полномочиями аудита должен быть проконтролирован для гарантирования, что задачи аудита реализованы и соблюдены действующие применяемые нормы профессионального аудита.

6.2. Элементы доказательств

В ходе аудиторской миссии аудитор должен получить релевантные, достаточные и надежные элементы доказательств для реализации задач аудита. Констатации и выводы аудита должны базироваться на анализе и адекватной интерпретации этих элементов доказательств.

6.3. Документирование

Процесс аудита должен быть документирован, расписана аудиторская деятельность и элементы доказательств, которые поддержат констатации и выводы аудитора.

Комментарии:

- Роли и ответственности аудиторской группы ИТ должны быть установлены в начале аудита, определив минимальные роли по решению, выполнению и проверке.

- Работа, выполненная в ходе миссии, должна быть организована и документирована согласно последовательно предопределенным процедурам. Документация должна содержать такие элементы, как задачи и ход аудита, программу аудита, реализованные этапы аудита, документированные элементы доказательств, выводы и рекомендации.

- Документация должна быть достаточной, чтобы позволить независимой стороне осуществить заново все задачи, реализованные в ходе аудита, и сделать те же выводы.

- Документация аудита должна содержать информацию об исполнителях каждой задачи и их роли. Как общее правило, каждая задача, решение, этап или результат аудита, реализованный одним или несколькими членами аудиторской группы, должна быть проконтролирована другим членом группы, назначенным в зависимости от важности визированных элементов.

- Аудитор ИТ должен планировать использование наилучших элементов доказательств, доступных и логичных, исходя из важности субъекта аудита, времени и сил, приложенных для получения этих элементов.

- Элементы аудиторских доказательств должны быть достаточными, надежными и релевантными для формирования заключения и поддержания выводов аудитора. Если, по мнению аудитора, элементы полученных доказательств не укомплектовывают эти критерии, он должен получить дополнительные элементы доказательств.

7. Составление отчета

Нормы:

- При завершении миссии аудитор должен представить отчет аудита, составленный в адекватной форме. В отчете должны быть предусмотрены субъект, заинтересованные стороны, ответственности аудиторской группы.

- Отчет должен указывать цель, задачи, интервал аудита, природу, длительность и охват реализованного аудита.

- Отчет должен содержать констатации, выводы и рекомендации аудита и, также, любые резервы, квалификации или лимитации области аудита, которые считаются аудитором уместно быть указанными.

- Аудитор должен собрать достаточные и релевантные элементы доказательств, которые подтвердят результаты отчета.

- Отчет аудиторов должен быть подписан, датирован и размещен согласно срокам плана аудита.

Комментарии:

- Форма или содержание отчета варьируются в основном в зависимости от типа аудиторской миссии.

- Когда аудитор должен, согласно обязательствам своей миссии, высказать свое мнение о среде контроля при наличии элементов доказательств, указывающих на существенные недостатки, аудитор должен воздержаться от вывода, что внутренние контроли являются действенными. Отчет аудитора должен описывать существенные недостатки и их влияние на задачи и критерии аудита.

- Аудитор должен представить руководителям предварительную версию своего отчета и продискутировать с ними о его содержании до завершения и отправления. Если необходимо, комментарии и замечания руководителей субъекта должны быть включены в финальный отчет.

- Если аудитор обнаруживает существенные недостатки в среде контроля, он должен информировать ответственный субъект и указать в отчете, что указанные существенные недостатки были сообщены.

- Если аудитор отдельно составляет промежуточные отчеты, финальный отчет должен давать ссылку на обобщение этих отчетов.

- Аудитор должен запросить и изучить релевантную информацию на констатации, выводы и рекомендации из отчетов предыдущего аудита для определения, если разработанные меры были выполнены в соответствующем интервале времени.

- Утверждение отчета аудита ИТ осуществляется согласно законодательным положениям и процедурам, установленным в рамках Счетной палаты.

8. Деятельности за исполнением

Нормы:

- После завершения этапа выполнения миссии аудитор должен представить руководителю субъекта предварительный итог констатаций, выводов и рекомендаций.

- После составления отчета с констатациями и рекомендациями аудитор должен запросить и оценить релевантную информацию для заключения, если субъект предпринял в ходе аудита адекватные действия и меры.

- Контроль над выполнением рекомендаций, утвержденных постановлением Счетной палаты, осуществляется в соответствии с действующим регламентом об исполнении постановлений Счетной палаты.

Комментарии:

- Если меры по внедрению рекомендаций аудита, предложенные руководителями аудитируемых субъектов, были сообщены аудитору или продискутированы с ним, они должны быть указаны в финальном отчете аудита, как ответ субъекта.

- Природа, длительность и охват деятельностей по слежению за выполнением должны принимать во внимание важность констатаций и последствия отсутствия исправительных мер. Длительность действий за исполнением, связанная с финальным отчетом, является ответственностью профессионального исполнителя в зависимости от некоторых соображений, какими являются природа, риски и вовлеченные для субъекта стоимости.

- Процесс слежения должен быть установлен в ходе аудита ИТ для проверки, если меры руководителей субъекта были действительно применены или они согласовали риск бездействия. Ответственность за эту деятельность по исполнению может быть установлена в планах аудита ИТ в соответствии с задачами аудита.

- В случае, когда руководители обеспечивают информацией относительно предпринятых мер для выполнения рекомендаций, а аудитор имеет сомнения относительно правильности этой информации, до завершения деятельности по контролю над выполнением предпринимаются соответствующие процедуры по тестированию соответствия.

- Составной частью деятельности по контролю над выполнением является оценка аудитором релевантности невыполненных констатаций.

9. Несоответствия и незаконные акты

Нормы:

- При планировании и исполнении аудита для снижения риска аудита аудитор должен учитывать риск наличия несоответствий и незаконных актов.

- В случае, когда применяются процедуры аудита для познания субъекта и его среды, аудитор должен учитывать необычные или неожидаемые возможные отношения, что указывает на риск, из которого следуют несоответствия или незаконные акты.

- Аудитор должен сохранять отношение профессионального скептицизма в ходе аудита, осознавая возможность наличия существенных недостатков вследствие неправильностей и незаконных актов, которые могут существовать, независимо от предварительных оценок связанных с ними рисков.

- Аудитор должен разработать и применять процедуры тестирования внутренних контролей и оценку риска нарушения контролей менеджмента.

- Если аудитор выявляет недостатки, он должен проанализировать, указывают ли они на несоответствия и незаконные акты. Если существуют такие показатели, аудитор должен проанализировать вовлечение в другие аспекты аудита и, в частности, декларации руководителей.

- Если аудитор знает чрезвычайные обстоятельства, которые влияют на возможность осуществления аудита по причине некоторых значительных недостатков или незаконного акта, он должен учитывать юридическую и профессиональную ответственность, применяемую в подобных случаях.

- В случае, если аудитор выявляет значительные недостатки или незаконный акт, он должен действовать в соответствии с действующими регламентациями Счетной палаты.

Комментарии:

- Аудитор должен получить разумное подтверждение, что не существует значительных недостатков, связанных с несоответствиями и/или незаконными актами. Аудитор не может получить абсолютное подтверждение этого факта по таким причинам, как: использование профессионального умозаключения, расширение тестирования и присущее ограничение внутренних контролей. Элементы доказательств, предоставленные в распоряжение аудитору, должны быть по природе убедительными и не заключительными.

- Риск необнаружения какого-либо значительного искажения, который связан с незаконным актом, является более важным, чем необнаружения какого-либо значительного искажения, который связан с несоответствием или ошибкой. Незаконные акты могут быть сопровождены сложными схематическими операциями, созданными для укрытия или для приглушения внимания, что может указывать на ошибку аудитора.

- Аудитор должен основываться на свои знания и опыт для реализации аудита ИТ и представить доказательства так называемого профессионального скептицизма. В рамках планирования аудита как такового, аудитор и группа аудиторской миссии должна продискутировать восприимчивость субъекта к несоответствиям и незаконным актам.

- Для оценки риска значительных искажений и незаконных актов аудитор должен апеллировать на:

▪ знание и свой опыт о субъекте (в том числе знание порядочности и целостности структуры и лиц, ответственных за менеджмент);

▪ информации, полученные из объяснений руководителей аудитируемого субъекта;

▪ декларации, сделанные субъектом, и утверждение внутренних контролей;

▪ любую другую надежную информацию, полученную в ходе аудита;

▪ оценки рисков несоответствий и незаконных актов, осуществленные субъектом, процедуры, которые субъект внедрил для выявления рисков, и соответствующие меры, которые предусматриваются в данных случаях.

10. Менеджмент информационных технологий

Нормы:

- Аудитор должен проверить функции информационных систем (ИС) и оценить, если они адекватны с миссией, видением, объемами, задачами и стратегиями субъекта.

- Аудитор должен проанализировать, если субъект правильно задекларировал о функциях ИС и уровне эффективности (действенность и эффективность), которые он ждет от них, далее оценить, если ожидания являются удовлетворенными и реализованными.

- Аудитор должен перепроверить и оценить эффективность ресурсов ИС и процессов управления эффективности.

- Аудитор должен перепроверить и оценить соблюдение требований соответствия с законодательством, качество среды и информации, качество требований по безопасности.

- Для оценки функций ИС аудитор должен использовать подход, основанный на риске.

- Аудитор должен проанализировать и оценить среду контролей субъекта.

- Аудитор должен проанализировать и оценить риски, которые могут отрицательно повлиять на среду ИС.

Комментарии:

- Аудитор должен проверить и оценить риск, связанный со средой функционирования ИС, которая поддерживает процессы субъекта. Аудиторская деятельность ИТ должна помочь субъекту выявить и оценить повышенные представления о рисках и также способствовать улучшению системы управления и контроля рисками.

- Аудит менеджмента ИТ может осуществляться отдельно или полностью на каждую проверку функций ИС.

11. Использование оценки рисков при планировании аудита

Нормы:

- Аудитор должен использовать техники или подход, основанные на оценке рисков, для разработки и развития генеральной программы аудита ИТ и для определения приоритетов при эффективном выделении ресурсов аудита ИТ.

- Аудитор должен выявить и оценить риски, связанные с субъектом, подлежащим аудиту.

Комментарии:

- Оценка рисков является техникой, используемой для изучения субъекта, подлежащего аудиту, в среде аудита ИТ. Она позволяет также выбрать субъекты, подлежащие аудиту, для включения в годовой план аудита ИТ, исходя из представления о повышенных рисках.

- Для определения среды аудита ИТ аудитор должен основываться на знаниях о стратегии ИТ субъекта, операциях и информации, полученных из интервью с членами управления, ответственного за ИТ.

- Для облегчения разработки плана аудита ИТ необходимо документировать и осуществлять оценку рисков минимум один раз в год. При выполнении оценки рисков необходимо принять во внимание стратегический план, задачи и структуру управления рисками субъекта.

- Использование оценки рисков для выбора проектов аудита позволит аудитору соразмерить и подтвердить ресурсы, релевантные для выполнения плана аудита ИТ. В дополнение, согласно выявленным рискам, аудитор может установить приоритеты в рамках запланированных аудитов и способствовать документированию структуры управления рисками.

- Аудитор должен осуществить предварительную оценку рисков, связанных с субъектом. Задачи миссии аудита ИТ для каждого аудита должны отражать результаты этих оценок.

- Вместе с завершением оценки аудитор должен обеспечить, если регистр рисков, менеджмент рисков субъекта были выполнены. Это действие проводится до формулирования выводов и рекомендаций аудита и действий, из которых исходило.

12. Материальность

Нормы:

- Аудитор должен принять во внимание материальность и ее отношение с риском аудита, определив природу, продолжительность и распространение процедур аудита.

- Планируя аудит, аудитор должен принять во внимание неэффективные контроли или отсутствие их, и если такое отсутствие контроля может повлиять на существенные недостатки информационной системы.

- Аудитор должен принять во внимание общий эффект незначительных недостатков или неэффективных контролей или отсутствие, что может трансформироваться в значительные недостатки или материальный недостаток контролей.

Комментарии:

- Риск аудита является риском, что аудитор сделает неправильный вывод, основываясь на констатации аудита. Аудитор также должен быть ознакомлен с тремя составляющими риска аудита: знание неотъемлемого риска, риска контроля и риска необнаружения.

- В ходе планирования и реализации аудита аудитор должен попытаться снизить риск аудита до возможно пониженного уровня и реализовать задачи аудита. Это возможно, правильно оценивая информационную систему и вовлеченные контроли.

- Недостаток контролей, считающийся существенным, предполагает следующее: контроли отсутствуют, не выполнены и/или контроли не являются адекватными.

- Важным недостатком является существенный недостаток или комбинация существенных недостатков, вызванных больше безусловно возможностью, что один или множество нежелаемых событий не предотвращены или обнаружены.

- Существует обратная связь между материальностью и уровнем риска аудита, допустимого для аудитора, максимальный уровень материальности и пониженного уровня допустимости риска аудита и наоборот. Это позволяет аудиторам определить природу, длительность и гамму процедур аудита. Например, на момент планирования специфической процедуры аудита аудитор определяет пониженную материальность, увеличивая одновременно риск аудита. Аудитор желает таким образом компенсировать по времени расширение тестов контроля (снижение оценки риска аудита) или расширение процедур контроля признания (снижение оценки риска необнаружения).

- Определив, что недостаток контроля или комбинация недостатков контроля представляет собой значительный недостаток или материальный недостаток, аудитор должен оценить эффект компенсирования контроля и если такие компенсированные контроли являются действенными.

- Оценка аудитором материальности и риска аудита может варьировать от случая к случаю, в зависимости от обстоятельств и оценки среды.

13. Аудиторские доказательства

Нормы:

- Аудитор должен получить достаточные и адекватные аудиторские доказательства для формулирования разумных выводов, на которых основываются результаты аудита.

- Аудитор должен оценить достаточность аудиторских доказательств, полученных в процессе аудита.

Комментарии:

♦ Адекватные доказательства

Аудиторские доказательства включают:

▪ процедуры, которые аудитор осуществлял;

▪ результаты осуществленных аудитором процедур;

▪ документы-источники (в электронном формате или на бумаге), дела и зарегистрированная информация, использованная для подтверждения констатаций аудита;

▪ констатации и результаты аудита, а также и

▪ демонстрирующие, что работа была проведена и соответствует закону, регламентам и действующим политикам.

- Получив аудиторские доказательства в результате тестирования контролей, аудитор должен принять во внимание исчерпываемость аудиторских доказательств, подтверждающих оцененный уровень риска контроля.

- Аудиторские доказательства должны быть идентифицированы в адекватном порядке, индексированы, с ссылкой на разъяснения.

- При оценке надежности аудиторских доказательств должны быть приняты во внимание особенности, такие как: источник, природа (например, письменные, устные, наглядные, электронные) и достоверность аудиторских доказательств (например, числовые и ручные подписи, печати).

♦ Надежные доказательства (достоверные)

- В общих словах, надежность аудиторских доказательств более важна в следующих условиях:

▪ в письменной форме больше, чем устное изложение;

▪ полученных от независимых источников;

▪ полученных аудитором, а не аудитируемым субъектом;

▪ сертификат от независимой стороны;

▪ хранимых независимой стороной.

- Аудитор должен учитывать самые рентабельные средства для сбора аудиторских доказательств, необходимых для удовлетворения задач и рисков аудита. В любом случае трудности и стоимости не составляют надежное обоснование для пропуска необходимой процедуры аудита.

- Процедуры, используемые для аккумулирования аудиторских доказательств, варьируют в зависимости от аудитируемого субъекта (его знание, природа, длительность аудита и профессиональные заключения). Аудитор должен выбрать наиболее адекватные процедуры в зависимости от задач аудита.

- Аудитор может получить аудиторские доказательства путем:

▪ инспектирования;

▪ наблюдения;

▪ вопросника и подтверждения;

▪ восстановления;

▪ перерасчета;

▪ проверки;

▪ аналитических процедур;

▪ других общих доступных методов.

- Аудитор должен принять во внимание источник и природу всей информации, полученной для оценки надежности и необходимости некоторых возможных проверок.

♦ Достаточные аудиторские доказательства

- Аудиторское доказательство может считаться достаточным, если подтверждает все материальные вопросы в рамках объекта и цели аудиторской миссии.

- Аудиторские доказательства должны быть объективными и достаточными, чтобы позволить некоторым квалифицированным независимым сторонам заново просмотреть тестирования и получить тот же результат. Аудиторские доказательства должны соответствовать материальности и применяемым рискам.

- Достаточный характер является измерением количества аудиторских доказательств, в то время как адекватный характер является качественным измерением аудиторских доказательств. Обе характеристики являются независимыми. В этом контексте, когда информация, полученная от субъекта, используется аудитором в рамках процедур аудита, он должен также настоять на уточнении и исчерпываемости этой информации.

- Если аудитор считает, что невозможно получить достаточные аудиторские доказательства, он должен указать последовательно этот факт при информировании результатов аудита.

♦ Защита и хранение

- Аудиторские доказательства должны быть защищены от изменений и незаконных допусков.

- Аудиторские доказательства должны быть сохранены после завершения миссии столько времени, сколько необходимо согласно законодательным положениям, регламентам и действующим политикам.

14. Контроль информационных технологий

Нормы:

- Аудитор должен оценить и осуществить надзор над контролями информационных технологий, которые являются составной частью среды внутреннего контроля субъекта.

- Аудитор должен помочь субъекту, предоставив рекомендации о концепции, применении, функционировании и улучшении контролей ИТ.

Комментарии:

- Руководство ответственно за среду внутреннего контроля в рамках субъекта, в том числе контролей ИТ. Среда внутреннего контроля обеспечивает дисциплину, рамки и структуру, необходимую для реализации основной задачи системы внутреннего контроля.

- Задачи внутреннего контроля ИТ определяют стратегии, процедуры, практики и организационные структуры, сформулированные для обеспечения разумного подтверждения, что задачи субъекта будут реализованы и что нежелательные события будут обойдены или обнаружены и скорректированы.

- Контроли ИТ состоят из общих контролей ИТ, которые включают всеобъемлющие контроли ИТ, детальные контроли ИТ и контроли приложений, и делают ссылку на контроли для закупки, применения, поставки и поддержки услуг информационных систем.

- Общие контроли ИТ являются контролями, которые минимизируют риски для глобального функционирования инфраструктуры и информационных систем субъекта и обширного ансамбля автоматизированных решений (приложений).

- Контроли приложений составляют ансамбль интегрированных контролей в приложениях.

- Всеобъемлющие контроли ИТ являются общими контролями ИТ, которые предусмотрены для управления и надзора за средой ИТ и которые последовательно влияют на все деятельности, объединенные ИТ. Это составляет подсистему общих контролей, эта подсистема концентрируется на управление и надзор ИТ.

- Детальные контроли ИТ состоят из контролей приложений, а также из общих контролей ИТ, не включенных во всеобъемлющие контроли ИТ.

- Аудитор должен использовать технику или подход, основанный на оценке рисков, для развития программы аудита ИТ и для определения приоритетов потребностей в ресурсах аудита ИТ и, в конечном итоге, для получения обеспечения этапов процессов контроля ИТ. Процессами контроля являются стратегии, процедуры и деятельности, которые представляют собой часть среды контроля, установленные путем процесса управления рисками для заверения, что они составлены на минимальном уровне допустимости установленного риска.

- Аудитор должен предусмотреть использование техники анализа данных, в том числе постоянного обеспечения, которое позволит аудиторам непрерывно контролировать надежность систем и обобщение элементов аудиторских доказательств, отобранных из компьютера в период изучения контролей ИТ.

- В случае, когда субъект апеллирует к сторонам, это может стать ключевой составляющей в контролях субъекта и в реализации задач этих объединенных контролей.

- Аудитор должен оценить роль, которую стороны имеют по сравнению со средой ИТ, объединенных контролей и задачами контролей ИТ.

15. Э-торговля (электронная торговля)

Нормы:

- Аудитор должен оценить применяемые контроли и риск в ходе изучения среды э-торговли для гарантирования, что сделки э-торговли правильно проконтролированы.

Комментарии:

- Э-торговля определена как процесс, посредством которого субъекты осуществляют деятельности электронным путем с пользователями, поставщиками и другими внешними коммерческими партнерами, используя Интернет как полезную технологию. Это включает последовательно модели э-торговли Б2Б (бизнес для бизнеса) и Б2К (бизнес для клиента).

- Аудитор должен использовать технику или подход оценки приближенных рисков для развития программы аудита ИТ, которая должна включать покрытие среды э-торговли.

- Аудитор должен запланировать использование техник анализа данных, в том числе использование постоянного обеспечения, которое позволит аудитору постоянно контролировать надежность систем и объединять элементы доказательств, выбранных в компьютере в ходе изучения деятельности э-торговли.

- Уровень способности и необходимых знаний для понимания последствий контроля и управления рисками э-торговли варьируют одновременно со сложностью деятельности э-торговли субъекта.

- Прежде чем начать выполнение аудиторской миссии, аудитор должен понять природу и критические пункты деятельности при помощи приложений э-торговли, таким образом результаты могут быть оценены в адекватном контексте.

СПИСОК АББРЕВИАТУР

ИТ – информационные технологии

ИС – информационная система

PDA (Personal Digital Assistant) – цифровой персональный помощник

VPN (Virtual Private Network) – виртуальная частная сеть

CAAT (Computer Assisted Auditing Techniques) – техники аудита с участием компьютера

CISA (Certified Information Systems Auditor) – сертификация аудиторов информационных систем.

ГЛОССАРИЙ ТЕРМИНОВ

Нормы (Н) – определяют обязательные требования к материалам аудита ИТ и отчетности.

Информационные технологии – представляют собой подготовку, сбор, перемещение, обнаружение, сохранение, доступ, представление и преобразование информации любого формата (звукового, графического, текстового, видео и изображения). Эти перемещения могут иметь место между людьми, между людьми и оборудованием и/или между оборудованием.

Информационная система – это ансамбль людей, оборудования, software, процессов и данных, предназначенных обеспечить информацией активы принимающей решения системы, информацией, необходимой в разработке решений для проблем, с которыми сталкиваются менеджеры экономических агентов.

Аудит ИТ – представляет собой процесс получения и оценки доказательств для установления, если так называемая система ИТ защищает активы субъекта, использует эффективно ресурсы, обеспечивает безопасность и целостность данных и эффективно реализует операционные задачи.

Контроли ИТ – являются специфичной деятельностью, проводимой людьми или системами, задуманной для гарантирования, что деловые задачи выполнены. Они являются частью внутренних контролей субъекта. Контроли ИТ ссылаются на конфиденциальность, целостность и наличность данных, а также и на общее управление функцией ИТ субъекта. Контроли ИТ часто описаны двух категорий: общие контроли ИТ и приложений.

Интерфейс – это комплекс средств, при помощи которых пользователь взаимодействует с приложением информационной системы.

Система – это ансамбль компонентов (явлений, объектов, процессов, понятий, концепций, субъектов или коллективов), связанных друг с другом, которые совместно функционируют для выполнения некоторых хорошо установленных задач и которые взаимодействуют единообразно в отношениях с окружающей средой.

Безопасность информатики – это отрасль знания компьютеров, которая занимается оценкой и контролем рисков, применяемых при использовании компьютеров и приложений software, в том числе защитой данных, находящихся в компьютерах, сетях.

Software – представляет собой систему программ для компьютеров, которая включает процедуры их применения, систему, поставляемую одновременно с соответствующим компьютером или созданную впоследствии пользователем.

Software дизайн – представляет структуру одного приложения software, посредством которого определены ее составляющие модули, характеристики и источники входящих данных, отношения, которые устанавливаются между различными модулями, и формат исходных данных, таким образом приложение выполняет функции, запрашиваемые клиентом.

Виртуальная частная сеть (VPN Virtual Private Network) – это путь связи между компьютерами, которые используют публичную сеть (например, Интернет) для передачи сообщений, которые не могут быть перехвачены сторонами.