تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
کیارش بناگر- تحلیلگر مالی

شایستگی‌های مورد نیاز برای حسابرس فناوری اطلاعات

مقدمه

با دیجیتالی‌شدن فرایندهای سازمان، حسابرسی فناوری اطلاعات دیگر صرفاً به بررسی تجهیزات، نرم‌افزارها یا عملکرد واحد فناوری اطلاعات محدود نیست. حسابرس فناوری اطلاعات باید بتواند رابطه میان فناوری، فرایندهای کسب‌وکار، کنترل‌های داخلی و ریسک‌های سازمان را درک کند. به همین دلیل، این حرفه به ترکیبی از دانش حسابرسی، شناخت فناوری و مهارت‌های تحلیلی و ارتباطی نیاز دارد. در ادامه به برخی از مهم‌ترین این توانمندی‌ها اشاره می‌شود.

شناخت حسابرسی، ریسک و کنترل داخلی

نخستین توانمندی حسابرس فناوری اطلاعات، درک اصول حسابرسی است. فردی که صرفاً دانش فنی دارد، الزاماً حسابرس فناوری اطلاعات مناسبی نیست. حسابرس باید بتواند:

بنابراین، تفاوت حسابرس فناوری اطلاعات با کارشناس فنی در این است که حسابرس فقط به وجود یک نقص نمی‌پردازد؛ بلکه می‌پرسد این نقص چه ریسکی برای سازمان ایجاد می‌کند و کنترل آن تا چه اندازه ضروری است.

درک فرایندهای کسب‌وکار و سیستم‌های اطلاعاتی

حسابرسی فناوری اطلاعات بدون شناخت کسب‌وکار ممکن نیست. حسابرس باید بداند سامانه‌ها چگونه از فرایندهایی مانند خرید، فروش، انبار، حقوق و دستمزد، خزانه‌داری و گزارشگری مالی پشتیبانی می‌کنند. برای مثال، بررسی دسترسی کاربران در ERP تنها یک موضوع فنی نیست. حسابرس باید تشخیص دهد ترکیب برخی دسترسی‌ها چگونه می‌تواند به ثبت معامله غیرمجاز، تغییر اطلاعات، دورزدن کنترل یا ارتکاب تقلب منجر شود.

شناخت کنترل‌های عمومی فناوری اطلاعات

حسابرس فناوری اطلاعات باید بر مهم‌ترین کنترل‌های عمومی فناوری اطلاعات از جمله موارد زیر تسلط داشته باشد و باید بداند ضعف هر کنترل چگونه می‌تواند قابلیت اتکای اطلاعات و کنترل‌های خودکار را زیر سؤال ببرد.

توانایی ارزیابی کنترل‌های کاربردی و قابلیت اتکای داده‌ها

بخش دیگری از کار، بررسی کنترل‌های تعبیه‌شده در سامانه‌هاست؛ مانند کنترل صحت ورود اطلاعات، محاسبات خودکار، گردش تأیید معاملات، جلوگیری از ثبت تکراری و کنترل کامل‌بودن گزارش‌ها. حسابرس همچنین باید بداند گزارش استخراج‌شده از ERP صرفاً به دلیل سیستمی‌بودن قابل اعتماد نیست. قابلیت اتکای گزارش به صحت داده‌های ورودی، منطق پردازش، کنترل دسترسی، مدیریت تغییرات و پارامترهای استخراج آن بستگی دارد.

آشنایی با امنیت اطلاعات و ریسک‌های نوظهور

حسابرس فناوری اطلاعات قرار نیست هکر یا متخصص همه حوزه‌های امنیت سایبری باشد؛ اما باید مفاهیم پایه امنیت، از جمله محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات را بشناسد. همچنین باید درکی متناسب از موضوعاتی مانند حملات سایبری، بدافزار، دسترسی غیرمجاز، نشت اطلاعات، رایانش ابری، برون‌سپاری فناوری، هوش مصنوعی و وابستگی به ارائه‌دهندگان خدمات داشته باشد. هدف، اجرای همه آزمون‌های تخصصی نیست؛ بلکه تشخیص ریسک و تعیین زمان نیاز به متخصص است.

تحلیل داده و استفاده از ابزارهای حسابرسی

در محیطی که هزاران یا میلیون‌ها تراکنش به‌صورت الکترونیکی پردازش می‌شود، اتکای کامل به نمونه‌گیری سنتی کافی نیست. حسابرس باید بتواند از تحلیل داده برای شناسایی مواردی مانند معاملات تکراری، ثبت‌های غیرعادی، فعالیت خارج از ساعات اداری، تعارض دسترسی‌ها و تغییرات مشکوک استفاده کند. تسلط بر همه ابزارهای پیشرفته ضروری نیست؛ اما آشنایی با ساختار داده، منطق پرس‌وجو، کنترل کامل‌بودن داده‌های دریافتی و تفسیر نتایج تحلیل، اهمیت زیادی دارد.

مهارت‌های ارتباطی و گزارش‌نویسی

یکی از مهم‌ترین توانمندی‌های حسابرس فناوری اطلاعات، ترجمه موضوعات فنی به زبان ریسک و کسب‌وکار است. مدیران ارشد معمولاً به دانستن جزئیات فنی یک تنظیم نادرست علاقه‌ای ندارند؛ آنها باید بدانند این ضعف چه پیامدی برای عملیات، گزارشگری مالی، رعایت مقررات یا اعتبار سازمان دارد. یک یافته مناسب باید وضعیت موجود، معیار، علت، ریسک یا پیامد و اقدام اصلاحی عملی را روشن کند. بزرگ‌نمایی فنی یا ارائه توصیه‌های غیرقابل اجرا، ارزش گزارش را کاهش می‌دهد.

آیا حسابرس فناوری اطلاعات باید همه این حوزه‌ها را شخصاً انجام دهد؟

خیر. گستردگی فناوری اجازه نمی‌دهد یک نفر در شبکه، امنیت، پایگاه داده، ERP، رایانش ابری، برنامه‌نویسی و تحلیل داده متخصص عمیق باشد. توانمندی مهم‌تر، شناخت حدود دانش خود و استفاده به‌موقع از متخصصان است. بااین‌حال، استفاده از متخصص مسئولیت حسابرس را از بین نمی‌برد. حسابرس باید هدف و دامنه کار متخصص را مشخص کند، صلاحیت و استقلال او را ارزیابی کند، نتایج کارش را بفهمد و اثر آن را بر نتیجه‌گیری حسابرسی تعیین کند.

نتیجه‌گیری

حسابرس فناوری اطلاعات نه صرفاً یک حسابرس آشنا با چند اصطلاح فنی است و نه یک متخصص فنی که چک‌لیست کنترل‌ها را تکمیل می‌کند. او باید میان سه جهان ارتباط برقرار کند: (۱) فناوری، (۲) ریسک و (۳) کسب‌وکار. موفقیت در این حرفه به ترکیب دانش حسابرسی، شناخت کنترل‌های فناوری، درک فرایندهای سازمان، تحلیل داده، تفکر انتقادی و توانایی گفت‌وگو با مدیران و متخصصان بستگی دارد. حسابرس فناوری اطلاعات لازم نیست پاسخ همه پرسش‌های فنی را بداند؛ اما باید بتواند پرسش درست را مطرح کند، شواهد مناسب بخواهد و اثر نتایج را بر اهداف سازمان توضیح دهد.

منابع

ISACA. (2024). CISA Exam Content Outline

ISACA. COBIT 2019 Framework: Introduction and Methodology

The Institute of Internal Auditors. (2024). Global Internal Audit Standards

The Institute of Internal Auditors. Internal Auditing Competency Framework

The Institute of Internal Auditors. GTAG: Data Analysis Technologies

NIST. (2024). Cybersecurity Framework 2.0

IAASB. (2019). ISA 315 (Revised 2019): Identifying and Assessing the Risks of Material Misstatement

نگارنده: کیارش بناگر- تحلیلگر مالی



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.