Основные этапы проведения аудита

Стандарты ИТ-аудита

Вопросу аудита и внутреннего контроля за информационными системами посвящены несколько зарубежных стандартов аудита и специальный российский стандарт «Аудит в условиях компьютерной обработки данных (КОД)». Из зарубежных источников можно отметить международный стандарт аудита CobiT, ISA 401, положения по международной практике аудита 1002, 1003,1004, 1008, 1009. В них отражены вопросы практики аудита в среде компьютерных информационных систем, оценки рисков и надежности системы внутреннего контроля в условиях КОД, техника проведения аудита с учетом использования современных информационных технологий.

В обобщенном виде ИТ-аудит проводится в два этапа:

· этап "Планирование ИТ-аудита".

· этап "Проведение ИТ-аудита".

На этапе "Планирования ИТ-аудита":

· Анализируются:

o структура бизнес-процессов;

o платформы и структура информационных систем, поддерживающих бизнес-процессы;

o структура ролей и распределения ответственности, включая аутсорсинг;

o бизнес-риски и бизнес-стратегия.

· Определяются информационные критерии, наиболее значимые для существующих бизнес-процессов.

· Идентифицируются ИТ-риски.

· Оценивается общий уровень контроля рассматриваемых бизнес-процессов.

· На основе полученной информации осуществляется выбор границ и объектов исследования: ИТ-процессов и связанных с ними ИТ-ресурсов.

На этапе "Проведения ИТ-аудита" выполняются следующие виды работ:

· Идентификация существующих механизмов управления и документирование процедур (сбор и первичный анализ информации);

· Оценка эффективности существующих механизмов управления при выполнении задач управления, их целесообразность и пригодность;

· Тест соответствия (получение гарантий пригодности существующих механизмов управления для решения задач управления);

· Детальное тестирование с целью выполнения корректирующих действий для улучшения состояния системы управления ИТ.