تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
مهتاب کرامتی- دانشجوی کارشناسی ارشد حسابداری دانشگاه تهران

حسابرسی فناوری اطلاعات:  تاریخچه، شکل‌گیری و بلوغ یک حرفه

۱. مقدمه و تعریف حسابرسی فناوری اطلاعات

امروزه فناوری اطلاعات تقریباً در تمام فعالیت‌های سازمان‌ها نقش اساسی دارد؛ از ثبت سفارش خرید و صدور فاکتور گرفته تا پرداخت حقوق، انجام تراکنش‌های بانکی و تهیه صورت‌های مالی، همگی به سیستم‌های اطلاعاتی وابسته‌اند. به همین دلیل، نقش حسابرس فناوری اطلاعاتدیگر صرفاً بررسی تجهیزات یا نرم‌افزارها نیست؛ بلکه ارائه اطمینانی مستقل نسبت به این موضوع است که فناوری اطلاعات سازمان به‌صورت ایمن، قابل‌اعتماد، کارآمد و منطبق با قوانین، از اهداف کسب‌وکار پشتیبانی می‌کند.

حسابرسی فناوری اطلاعات فرآیندی نظام‌مند برای بررسی، ارزیابی و آزمون زیرساخت، سیستم‌ها، فرآیندها، سیاست‌ها و کنترل‌های فناوری اطلاعات یک سازمان است. هدف این فرآیند، اطمینان‌بخشی به مدیریت و ذی‌نفعان است از این‌که دارایی‌های اطلاعاتی سازمان محافظت می‌شوند، یکپارچگی و صحت داده‌ها حفظ می‌شود، سیستم‌ها به‌صورت اثربخش و کارا در راستای اهداف سازمان عمل می‌کنند و ریسک‌های مرتبط با فناوری به‌درستی شناسایی و مدیریت شده‌اند.

با توجه به اصول و استانداردهای مندرج در ITAF، حسابرسی فناوری اطلاعات باید با حفظ استقلال و عینیت و با رویکردی نظام‌مند و مبتنی بر ریسک انجام شود و حاکمیت، مدیریت ریسک و کنترل‌های مرتبط با اطلاعات و فناوری را ارزیابی کند.

از منظر انجمن حسابرسان داخلی (IIA)، حسابرسی فناوری اطلاعات یکی از حوزه‌های تخصصی حسابرسی داخلی است که بر ارزیابی کنترل‌های عمومی فناوری اطلاعات و کنترل‌های کاربردی، در چارچوب استانداردهای بین‌المللی حرفه‌ای حسابرسی داخلی (IIA)، متمرکز است.

برای درک درست جایگاه و کارکرد امروزی این نقش، لازم است ابتدا سیر شکل‌گیری آن بررسی شود؛ اینکه حسابرسی فناوری اطلاعات چگونه و چرا به وجود آمد.

۲. چرا حسابرسی فناوری اطلاعات به وجود آمد؟ سیر تاریخی شکل‌گیری یک حرفه

۲.۱. پیش از دهه ۱۹۶۰؛ دورانی که همه‌چیز کاغذی بود

پیش از گسترش استفاده از رایانه‌ها، تقریباً تمام فرآیندهای سازمان‌ها به‌صورت دستی انجام می‌شد. دفاتر حسابداری، اسناد مالی، ثبت تراکنش‌ها و تأییدیه‌ها همگی روی کاغذ نگهداری می‌شدند. برای مثال، یک تراکنش مالی معمولاً این مسیر را طی می‌کرد: فاکتور ← سند حسابداری ← دفتر کل ← صورت‌های مالی.

تمام این مدارک به‌صورت فیزیکی وجود داشتند و حسابرس مالی می‌توانست آن‌ها را مستقیماً مشاهده، بررسی و با یکدیگر تطبیق دهد. بنابراین، در این دوره تمرکز حسابرسی بر صحت اسناد و مدارک کاغذی بود و نیاز چندانی به بررسی فناوری وجود نداشت.

۲.۲. دهه ۱۹۶۰؛ ورود ابررایانه‌ها و شکل‌گیری حسابرسی پردازش الکترونیکی داده ها

با ورود ابررایانه‌ها (Mainframe) به بانک‌ها، شرکت‌های بیمه و سازمان‌های بزرگ، بسیاری از عملیات مالی و اداری به‌تدریج از روی کاغذ به داخل سیستم‌های کامپیوتری منتقل شد. این تحول یک پرسش اساسی را پیش کشید: اگر اطلاعات دیگر روی کاغذ وجود ندارند، چگونه می‌توان به صحت آن‌ها اعتماد کرد؟

در گذشته، حسابرس سند را مستقیماً مشاهده می‌کرد؛ اما اکنون اطلاعات در حافظه و فایل‌های کامپیوتری ذخیره می‌شدند. بنابراین، علاوه بر بررسی داده‌ها، لازم بود خود سیستم کامپیوتری نیز مورد ارزیابی قرار گیرد. از همین نیاز، مفهوم حسابرسی پردازش الکترونیکی داده‌ها (EDP Audit) شکل گرفت.

در همین دوره، با گسترش استفاده از رایانه‌ها، سه رویکرد اصلی در حسابرسی سیستم‌های رایانه‌ای شکل گرفت. در حسابرسی پیرامون رایانه [1]، حسابرس تنها داده‌های ورودی و نتایج خروجی سیستم را بررسی می‌کرد و وارد منطق پردازش داخلی برنامه نمی‌شد. با پیچیده‌تر شدن سیستم‌ها، رویکرد حسابرسی از طریق رایانه[2] مطرح شد که در آن، منطق پردازش، کنترل‌های برنامه و نحوه عملکرد سیستم نیز مورد ارزیابی قرار می‌گرفت. همچنین، با توسعه ابزارهای تخصصی، حسابرسی با استفاده از رایانه [3] رواج یافت که در آن حسابرس از نرم‌افزارها و تکنیک‌های حسابرسی به کمک رایانه (CAATs) برای تحلیل داده‌ها و اجرای آزمون‌های حسابرسی استفاده می‌کرد. این سه رویکرد، پایه‌های روش‌شناسی حسابرسی فناوری اطلاعات را شکل دادند و بسیاری از مفاهیم امروزی این حرفه بر مبنای آن‌ها توسعه یافته است.

ریشه‌های این حرفه دقیقاً به همین دوره بازمی‌گردد. بر اساس روایت رسمی ISACA، این مسیر با گام‌های زیر طی شد:

۲.۳. حسابرس پردازش الکترونیک داده چه کاری انجام می‌داد؟

در آن دوره، تمرکز حسابرسی بیشتر بر زیرساخت‌های کامپیوتری و محیط پردازش داده‌ها بود، نه بر کل فناوری اطلاعات سازمان. حسابرس بررسی می‌کرد که آیا سیستم‌های کامپیوتری به‌صورت ایمن و قابل‌اعتماد فعالیت می‌کنند یا خیر. از جمله موضوعات مورد بررسی عبارت بودند از:

۲.۴. دهه ۱۹۸۰؛ گسترش شبکه‌ها و ظهور IS Audit

با توسعه فناوری، سازمان‌ها دیگر تنها یک ابررایانه‌ نداشتند. فناوری‌های جدیدی مانند شبکه‌های محلی (LAN)، شبکه‌های گسترده (WAN)، پایگاه‌های داده، معماری Client/Server و سیستم‌های اطلاعاتی سازمانی به‌سرعت گسترش یافتند.

در نتیجه، ریسک‌ها نیز پیچیده‌تر شدند؛ دیگر صرفاً رایانه مرکزی اهمیت نداشت، بلکه امنیت شبکه، کنترل دسترسی، پایگاه داده و برنامه‌های کاربردی نیز به بخش مهمی از ریسک‌های سازمان تبدیل شدند. به همین دلیل، مفهوم حسابرسی پردازش الکترونیکی داده به‌تدریج جای خود را به حسابرسی سیستم های اطلاعاتی داد؛ زیرا دامنه حسابرسی از «پردازش الکترونیکی داده‌ها» فراتر رفته و کل سیستم‌های اطلاعاتی سازمان را در بر می‌گرفت.

۲.۵. تأسیس و گسترش ISACA

همان‌طور که اشاره شد، انجمن EDPAA در سال ۱۹۶۹ توسط گروهی از متخصصان حسابرسی سیستم‌های کامپیوتری تأسیس شد. این انجمن که در ابتدا با تمرکز بر حسابرسی پردازش الکترونیکی داده‌ها فعالیت می‌کرد، به‌مرور با گسترش دامنه فعالیت خود به حوزه‌های حاکمیت فناوری اطلاعات، مدیریت ریسک، امنیت اطلاعات و حریم خصوصی، رسماً به نام ISACA[4] شناخته شد تا بازتاب‌دهنده طیف گسترده‌تر مأموریت خود باشد.

ISACA به‌تدریج به یکی از برجسته‌ترین نهادهای حرفه‌ای بین‌المللی در حوزه حسابرسی، حاکمیت، مدیریت ریسک و امنیت فناوری اطلاعات تبدیل شد. این انجمن با توسعه چارچوب‌ها، استانداردها، راهنماها و گواهی‌نامه‌های حرفه‌ای مهمی مانند COBIT، ITAF و CISA، نقش مهمی در شکل‌گیری و توسعه دانش و رویه‌های حرفه‌ای حسابرسی فناوری اطلاعات در سطح جهان ایفا کرده است و امروزه یکی از مراجع اصلی این حوزه به شمار می‌رود.

۲.۶. از حسابرسی سیستم های اطلاعاتی تا حسابرسی فناوری اطلاعات

از دهه ۱۹۹۰ به بعد، فناوری اطلاعات با شتاب زیادی گسترش یافت. توسعه اینترنت، سامانه‌های برنامه‌ریزی منابع سازمانی، تجارت الکترونیکی و معماری‌های توزیع‌شده و سپس رواج فناوری‌های مجازی‌سازی، رایانش ابری، خدمات آنلاین و زیرساخت‌های پیچیده سازمانی، دامنه حسابرسی فناوری اطلاعات را به‌طور چشمگیری گسترش داد.

امروزه یک حسابرس فناوری اطلاعات ممکن است حوزه‌هایی مانند سرورها و سیستم‌عامل‌ها، شبکه‌ها و تجهیزات ارتباطی، سامانه‌های مدیریت پایگاه داده، دیواره‌های آتش، خدمات دایرکتوری و مدیریت دامنه، مدیریت هویت و دسترسی (IAM)، زیرساخت‌ها و خدمات رایانش ابری، سامانه‌های برنامه‌ریزی منابع سازمانی (ERP)، زیرساخت‌های مجازی‌سازی‌شده، فرایندهای یکپارچه توسعه و عملیات نرم‌افزار (DevOps)، رابط‌های برنامه‌نویسی کاربردی (API) و خدمات نرم‌افزاری مبتنی بر ابر یا نرم‌افزار به‌عنوان خدمت (SaaS) را ارزیابی کند.

به همین دلیل، اصطلاح حسابرسی فناوری اطلاعات به‌تدریج رایج‌تر از حسابرسی سیستم های اطلاعاتی شد؛ زیرا تمرکز آن دیگر تنها بر سیستم‌های اطلاعاتی نبود، بلکه کل فناوری اطلاعات سازمان را در بر می‌گرفت.

۳. سیر تکامل چارچوب COBIT: شاخص بلوغ حرفه

یکی از دقیق‌ترین شاخص‌ها برای درک روند بلوغ حرفه حسابرسی فناوری اطلاعات، بررسی سیر تکامل چارچوب COBIT است. این چارچوب که از دل همان سند «Control Objectives» سال ۱۹۷۷ شکل گرفت، در طول بیش از دو دهه از ابزاری صرفاً حسابرسی، به یک چارچوب جامع حاکمیت و مدیریت سازمانی فناوری اطلاعات تبدیل شده است.

مطالعه این سیر تکامل نشان می‌دهد که مسیر بلوغ این حرفه در سه مرحله کلی قابل جمع‌بندی است:

۴. مدل‌های بلوغ و قابلیت فرآیند در حسابرسی فناوری اطلاعات

یکی از ابزارهای مهم برای ارزیابی میزان توسعه‌یافتگی و اثربخشی فرایندهای فناوری اطلاعات، استفاده از مدل‌های بلوغ و قابلیت فرایند است. در COBIT 3 و سپس COBIT 4 و 4.1، مدل بلوغ فرایند [5]برای ارزیابی وضعیت فرایندهای فناوری اطلاعات معرفی و تکمیل شد. این مدل به سازمان‌ها کمک می‌کرد وضعیت موجود فرایندها را ارزیابی کرده، سطح مطلوب را تعیین و شکاف میان وضعیت موجود و مطلوب را شناسایی کنند.

در COBIT 5، مدل بلوغ نسخه‌های پیشین با مدل قابلیت فرایند [6] جایگزین شد. این مدل بر مبنای استاندارد بین‌المللی ISO/IEC 15504 (SPICE) توسعه یافته بود که بعدها خانواده استانداردهای ISO/IEC 33000 جایگزین آن شد. مدل قابلیت فرایند، قابلیت هر فرایند را در شش سطح زیر ارزیابی می‌کند:

در COBIT 2019 نیز رویکرد ارزیابی عملکرد فرایندها با معرفی مدیریت عملکرد COBIT [7] تکامل یافت. این رویکرد، ضمن حفظ مفهوم ارزیابی قابلیت فرایندها، امکان سنجش و بهبود عملکرد اهداف حاکمیتی و مدیریتی را با انعطاف‌پذیری بیشتری فراهم می‌کند.

استفاده از این مدل‌ها به سازمان‌ها کمک می‌کند وضعیت فعلی فرایندهای فناوری اطلاعات خود را ارزیابی کرده، شکاف میان وضعیت موجود و سطح مطلوب را شناسایی و برنامه‌های بهبود مستمر را تدوین کنند. همچنین این مدل‌ها به حسابرسان فناوری اطلاعات امکان می‌دهند علاوه بر شناسایی نقاط ضعف و عدم انطباق‌ها، میزان بلوغ یا قابلیت فرایندها را نیز ارزیابی کرده و پیشنهادهای اصلاحی و بهبود متناسب با شرایط سازمان ارائه دهند.

۵. دامنه و کارکرد حسابرسی فناوری اطلاعات امروز

در سازمان‌های امروزی تقریباً تمام فرآیندهای کسب‌وکار به فناوری اطلاعات وابسته‌اند؛ بنابراین دامنه حسابرسی فناوری اطلاعات نیز بسیار گسترده است. بر اساس چارچوب ITAF و استانداردهای بین‌المللی حرفه‌ای IIA، یک حسابرس فناوری اطلاعات ممکن است موارد زیر را ارزیابی کند:

به‌طور خلاصه، هدف نهایی حسابرسی فناوری اطلاعات در عمل امروزی، ارائه اطمینان معقول به هیئت‌مدیره، مدیریت ارشد و سایر ذی‌نفعان است مبنی بر این‌که فناوری اطلاعات سازمان به شکلی قابل‌اتکا، ایمن و همسو با اهداف راهبردی مدیریت و اداره می‌شود؛ و در عین حال، شناسایی فرصت‌های بهبود مستمر برای ارتقای بلوغ فرآیندهای فناوری اطلاعات.

6. حسابرس فناوری اطلاعات دقیقاً کیست؟

بر اساس اصول و استانداردهای ITAF می‌توان حسابرس فناوری اطلاعات را چنین تعریف کرد: «حسابرس سیستم‌های اطلاعاتی/فناوری اطلاعات فردی مستقل و عینی است که حاکمیت، مدیریت ریسک و فرآیندهای کنترلی مرتبط با سیستم‌های اطلاعاتی و فناوری اطلاعات سازمان را ارزیابی می‌کند تا اطمینانی معقول ارائه دهد از این‌که فناوری اطلاعات به شکلی ایمن، قابل‌اعتماد، کارآمد و منطبق با قوانین، از اهداف کسب‌وکار سازمان پشتیبانی می‌کند؛ این تعریف بر اساس چارچوب ITAF و کد اخلاق حرفه‌ای ISACA تدوین شده است.«

بر اساس استانداردهای حرفه‌ای ISACA، هدف حسابرس فناوری اطلاعات عبارت است از ارائه ارزیابی مستقل و عینی نسبت به حاکمیت، مدیریت ریسک و کنترل‌های مرتبط با سیستم‌های اطلاعاتی. به بیان ساده‌تر، حسابرس فناوری اطلاعات فردی است که به‌طور مستقل ارزیابی می‌کند آیا فناوری اطلاعات سازمان به‌گونه‌ای طراحی، پیاده‌سازی و مدیریت شده است که بتواند اهداف کسب‌وکار را به شکلی ایمن، قابل‌اعتماد، کارآمد و منطبق با قوانین پشتیبانی کند.

از دید تخصصی، حسابرس فناوری اطلاعات با تکیه بر چارچوب‌ها و استانداردهایی مانند IIA، ISACA، COBIT، ISO/IEC 27001 و سایر چارچوب‌های مدیریت ریسک، ارزیابی می‌کند که آیا حاکمیت فناوری اطلاعات، مدیریت ریسک و کنترل‌های فناوری اطلاعات به‌درستی طراحی و اجرا شده‌اند تا ویژگی‌های اساسی زیر حفظ شوند:

بنابراین، نقش حسابرس فناوری اطلاعات دیگر صرفاً بررسی سرورها یا نرم‌افزارها نیست؛ بلکه ارائه اطمینان مستقل درباره این است که فناوری اطلاعات سازمان به‌صورت مؤثر، ایمن و همسو با اهداف کسب‌وکار عمل می‌کند.

7. سه مفهوم کلیدی که هر حسابرس فناوری اطلاعات باید بشناسد

7.۱. حاکمیت فناوری اطلاعات

سیستم هدایت، تصمیم‌گیری، نظارت و پاسخگویی است که اطمینان می‌دهد فناوری اطلاعات در راستای اهداف و استراتژی‌های سازمان ارزش ایجاد می‌کند، ریسک‌ها را مدیریت می‌کند و منابع را به‌صورت بهینه به‌کار می‌گیرد.

7.۲. مدیریت ریسک فناوری اطلاعات

فرآیندی است برای شناسایی، ارزیابی و مدیریت ریسک‌هایی که ممکن است مانع دستیابی سازمان به اهداف خود شوند. این مدیریت می‌تواند از طریق اجتناب، کاهش، انتقال یا پذیرش ریسک انجام شود.

7.۳. کنترل‌های فناوری اطلاعات

کنترل‌ها مجموعه‌ای از سیاست‌ها، فرآیندها، رویه‌ها و اقدامات فنی یا مدیریتی هستند که برای کاهش احتمال وقوع ریسک یا کاهش آثار آن طراحی و اجرا می‌شوند. کنترل‌ها معمولاً در سه گروه اصلی طبقه‌بندی می‌شوند:

8. جمع‌بندی

مسیر بلوغ حسابرسی فناوری اطلاعات، از یک فعالیت تخصصی و محدود در بررسی کنترل‌های پردازش الکترونیکی داده‌ها در دهه ۱۹۶۰ میلادی آغاز شد و طی بیش از پنج دهه، به یک حرفه جامع در حوزه حاکمیت، ریسک، امنیت و انطباق فناوری اطلاعات تبدیل شده است. این تحول را می‌توان در سه بعد مشاهده کرد: (۱) بعد نهادی، با گسترش ISACA از یک گروه کوچک محلی به یک انجمن جهانی با بیش از ۱۶۵ هزار عضو در بیش از ۱۸۰ کشور؛ (۲) بعد چارچوبی، با تکامل COBIT از یک ابزار کنترلی حسابرسی به یک چارچوب حاکمیت جامع سازمانی؛ و (۳) بعد روش‌شناختی، با معرفی مدل‌های بلوغ فرآیندی مبتنی بر استانداردهای بین‌المللی. درک این سیر تحول برای هر عضو تیم حسابرسی فناوری اطلاعات، مبنایی برای فهم جایگاه فعلی این حرفه و مسیر پیش روی آن است.

منابع

ISACA, "History of ISACA" — https://www.isaca.org/why-isaca/about-us/history

ISACA, "50+ Years of Empowering the IS/IT Industry" — https://www.isaca.org/about-us/who-we-are/history/isaca-50

ISACA, "COBIT"— https://www.isaca.org/resources/cobit

ISACA, "COBIT Framework History: A Timeline of Key Milestones"

ISACA, IT Audit and Assurance Framework (ITAF): A Professional Practices Framework for IS Audit/Assurance

ISACA, COBIT 2019 Framework: Governance and Management Objectives

IIA (Institute of Internal Auditors), International Standards for the Professional Practice of Internal Auditing

ISO/IEC 33000 series (Process Assessment) —ISO/IEC 15504

ISO/IEC 27001 — Information Security Management Systems

پانویس‌ها:

[1] Auditing Around the Computer

[2] Auditing Through the Computer

[3] Auditing With the Computer

[4] Information Systems Audit and Control Association

[5] Process Maturity Model

[6] Process Capability Model - PAM

[7] COBIT Performance Management - CPM

 

مهتاب کرامتی- دانشجوی کارشناسی ارشد حسابداری دانشگاه تهران



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.