Основные этапы проведения аудита
Стандарты ИТ-аудита
Вопросу аудита и внутреннего контроля за информационными системами посвящены несколько зарубежных стандартов аудита и специальный российский стандарт «Аудит в условиях компьютерной обработки данных (КОД)». Из зарубежных источников можно отметить международный стандарт аудита CobiT, ISA 401, положения по международной практике аудита 1002, 1003,1004, 1008, 1009. В них отражены вопросы практики аудита в среде компьютерных информационных систем, оценки рисков и надежности системы внутреннего контроля в условиях КОД, техника проведения аудита с учетом использования современных информационных технологий.
В обобщенном виде ИТ-аудит проводится в два этапа:
· этап "Планирование ИТ-аудита".
· этап "Проведение ИТ-аудита".
На этапе "Планирования ИТ-аудита":
· Анализируются:
o структура бизнес-процессов;
o платформы и структура информационных систем, поддерживающих бизнес-процессы;
o структура ролей и распределения ответственности, включая аутсорсинг;
o бизнес-риски и бизнес-стратегия.
· Определяются информационные критерии, наиболее значимые для существующих бизнес-процессов.
· Идентифицируются ИТ-риски.
· Оценивается общий уровень контроля рассматриваемых бизнес-процессов.
· На основе полученной информации осуществляется выбор границ и объектов исследования: ИТ-процессов и связанных с ними ИТ-ресурсов.
На этапе "Проведения ИТ-аудита" выполняются следующие виды работ:
· Идентификация существующих механизмов управления и документирование процедур (сбор и первичный анализ информации);
· Оценка эффективности существующих механизмов управления при выполнении задач управления, их целесообразность и пригодность;
· Тест соответствия (получение гарантий пригодности существующих механизмов управления для решения задач управления);
· Детальное тестирование с целью выполнения корректирующих действий для улучшения состояния системы управления ИТ.