چگونه حسابرس فناوری اطلاعات شویم؟ نقشه راهی برای حسابرسان مالی و داخلی
مقدمه
با دیجیتالیشدن فرایندهای سازمان، بخش بزرگی از شواهد حسابرسی در سامانههای اطلاعاتی تولید و نگهداری میشود. خرید، فروش، پرداخت، انبار، حقوق و دستمزد و گزارشگری مالی همگی به عملکرد درست فناوری اطلاعات وابستهاند. در چنین شرایطی، حسابرسی که شناخت کافی از سامانهها و کنترلهای فناوری اطلاعات ندارد، ممکن است بخشی مهم از ریسکهای سازمان را نادیده بگیرد. اما حسابرسان مالی و داخلی برای ورود به این حوزه باید از کجا شروع کنند؟ آیا لازم است برنامهنویس، مهندس شبکه یا متخصص امنیت سایبری باشند؟ پاسخ کوتاه منفی است. حسابرس فناوری اطلاعات قرار نیست جای متخصصان فنی را بگیرد؛ بلکه باید بتواند ارتباط میان فناوری، کنترل داخلی، ریسک و اهداف کسبوکار را درک و ارزیابی کند.
گام اول: بر پایه دانش حسابرسی حرکت کنید.
نقطه شروع حسابرسی فناوری اطلاعات، دانش حسابرسی است، نه فناوری. حسابرس باید بتواند:
- اهداف مأموریت را مشخص کند؛
- ریسکهای بااهمیت را شناسایی کند؛
- طراحی و اجرای کنترلها را ارزیابی کند؛
- شواهد کافی و مناسب به دست آورد؛
- یافتهای مستند و قابلدفاع بنویسد.
کارشناس فنی ممکن است یک نقص سیستمی را تشخیص دهد؛ اما حسابرس باید توضیح دهد این نقص چه اثری بر عملیات، گزارشگری مالی، رعایت مقررات یا حفاظت از داراییهای سازمان دارد.
گام دوم: زبان پایه فناوری اطلاعات را بیاموزید.
حسابرس لازم نیست همه جزئیات فنی را بداند، اما باید با مفاهیم اصلی آشنا باشد؛ از جمله:
- اجزای سامانههای اطلاعاتی؛
- پایگاه داده و ارتباط آن با نرمافزارها؛
- شبکه، سرور و سیستمعامل؛
- ERP و زیرسیستمهای آن؛
- رایانش ابری و برونسپاری خدمات فناوری؛
- مفاهیم پایه امنیت اطلاعات؛
- ثبت رویدادها و ردپای سیستمی.
هدف از این یادگیری، اجرای وظایف فنی متخصصان نیست. حسابرس باید بتواند پرسش درست مطرح کند، توضیحات کارشناسان را بفهمد و شواهد ارائهشده را ارزیابی کند.
گام سوم: کنترلهای عمومی فناوری اطلاعات را بشناسید.
بهترین دروازه ورود به حسابرسی فناوری اطلاعات، یادگیری کنترلهای عمومی فناوری اطلاعات یا ITGC است. این کنترلها زیرساخت اعتماد به سامانهها و گزارشهای سیستمی را فراهم میکنند و معمولاً حوزههای زیر را در بر میگیرند:
- مدیریت دسترسی کاربران و تفکیک وظایف؛
- مدیریت تغییرات نرمافزارها و تنظیمات؛
- عملیات فناوری اطلاعات و مدیریت رخدادها؛
- پشتیبانگیری، بازیابی و تداوم فعالیت؛
- پایش رویدادها و دسترسیهای ممتاز؛
- مدیریت خدمات برونسپاریشده و ابری.
برای مثال، اگر افراد غیرمجاز بتوانند اطلاعات ERP را تغییر دهند، حتی یک کنترل خودکار که ظاهراً درست طراحی شده است نیز ممکن است قابل اتکا نباشد.
گام چهارم: فرایندهای کسبوکار را به سامانهها پیوند دهید.
حسابرسی فناوری اطلاعات نباید از کسبوکار جدا شود. حسابرس باید بررسی کند هر سامانه از کدام فرایند پشتیبانی میکند و ضعف آن چه پیامدی دارد. برای مثال، در فرایند خرید باید مشخص شود:
- چه کسی میتواند فروشنده جدید ایجاد کند؟
- چه کسی سفارش خرید را ثبت و تأیید میکند؟
- دریافت کالا چگونه در سامانه ثبت میشود؟
- آیا یک کاربر میتواند فروشنده ایجاد کند، فاکتور ثبت کند و پرداخت را نیز تأیید کند؟
- تغییرات اطلاعات حساب بانکی فروشندگان چگونه کنترل میشود؟
چنین پرسشهایی فناوری را به ریسک تقلب، پرداخت غیرمجاز و تحریف اطلاعات مالی متصل میکند.
گام پنجم: آزمون عملی کنترلها را تمرین کنید.
مطالعه چارچوبها و چکلیستها لازم است، اما برای تبدیلشدن به حسابرس فناوری اطلاعات کافی نیست. حسابرس باید یاد بگیرد میان «وجود کنترل» و «اجرای مؤثر آن» تفاوت قائل شود. برای نمونه، وجود دستورالعمل بازبینی دسترسی کاربران ثابت نمیکند که این بازبینی واقعاً انجام شده است. حسابرس باید شواهد اجرا را بررسی کند، نمونههایی را بیازماید و مشخص کند دسترسیهای اضافی یا متعارض بهموقع اصلاح شدهاند یا خیر. برای کسب تجربه میتوان از حوزههای محدود و مشخص شروع کرد؛ مانند:
- بررسی کاربران ترکخدمتکرده؛
- ارزیابی دسترسیهای مدیر سامانه؛
- آزمون چند تغییر نرمافزاری؛
- مشاهده فرایند تهیه و آزمون نسخه پشتیبان؛
- بررسی قابلیت اتکای یک گزارش استخراجشده از ERP.
گام ششم: تحلیل داده را بهتدریج بیاموزید.
حسابرس فناوری اطلاعات باید بتواند با دادهها کار کند. شروع کار میتواند با Excel و ابزارهای ساده باشد و سپس به زبان پرسوجوی SQL و نرمافزارهای تخصصی تحلیل داده گسترش یابد. موضوع مهمتر از ابزار، درک منطق تحلیل است. حسابرس باید بتواند مواردی مانند تراکنشهای تکراری، ثبتهای خارج از ساعات اداری، کاربران غیرفعال، تعارض دسترسیها و تغییرات غیرعادی را شناسایی کند. همچنین باید پیش از تحلیل، از کامل و صحیح بودن دادههای دریافتی مطمئن شود.
گام هفتم: گزارشنویسی به زبان کسبوکار را تقویت کنید.
مدیران ارشد معمولاً به جزئیات پیچیده فنی نیاز ندارند ولی آنها باید حداقل موارد زیر را بدانند:
- چه ضعفی وجود دارد؟
- این ضعف چه ریسکی ایجاد میکند؟
- کدام دارایی، فرایند یا هدف سازمان در معرض خطر است؟
- احتمال و شدت پیامد چقدر است؟
- چه اقدام اصلاحی عملی و متناسبی پیشنهاد میشود؟
توانایی تبدیل یک نقص فنی به پیام روشن مدیریتی، از مهمترین ویژگیهای حسابرس فناوری اطلاعات است.
آیا دریافت مدرک CISA ضروری است؟
مدارکی مانند CISA (Cybersecurity and Infrastructure Security Agency) میتوانند به منظمشدن مسیر یادگیری، آشنایی با چارچوب حرفهای و افزایش اعتبار تخصصی کمک کنند؛ اما داشتن مدرک بهتنهایی نشاندهنده توانایی اجرای حسابرسی نیست. ترکیب دانش نظری، تجربه عملی، تفکر انتقادی و مهارت ارتباطی اهمیت بیشتری دارد. مدرک حرفهای باید مکمل تجربه باشد، نه جایگزین آن.
چه زمانی باید از متخصص کمک گرفت؟
هیچ حسابرسی نمیتواند در همه حوزههای فناوری متخصص باشد. در موضوعاتی مانند آزمون نفوذ، تحلیل بدافزار، معماری پیچیده ابری، تنظیمات تخصصی پایگاه داده یا الگوریتمهای هوش مصنوعی ممکن است استفاده از متخصص ضروری باشد. توانمندی حرفهای فقط به معنای دانستن نیست؛ شناخت مرز دانش خود و تشخیص زمان مناسب استفاده از متخصص نیز بخشی از آن است. بااینحال، مسئولیت نتیجهگیری نهایی همچنان بر عهده حسابرس باقی میماند.
نتیجه گیری
مسیر تبدیلشدن به حسابرس فناوری اطلاعات از یادگیری همه جزئیات فنی آغاز نمیشود. این مسیر از شناخت ریسک و کنترل شروع میشود، با درک سامانهها و فرایندهای کسبوکار ادامه مییابد و از طریق تجربه عملی تکمیل میشود. حسابرس فناوری اطلاعات لازم نیست پاسخ همه پرسشهای فنی را بداند؛ اما باید بتواند پرسش درست را مطرح کند، شواهد مناسب را مطالبه کند و اثر ضعف فناوری را بر اهداف سازمان توضیح دهد. بنابراین، مناسبترین مسیر برای حسابرسان مالی و داخلی به شرح زیر است:
منابع:
ISACA، CISA Exam Content Outline؛ ISACA، COBIT 2019 Framework؛ The IIA، Global Internal Audit Standards و Internal Auditing Competency Framework؛ NIST، Cybersecurity Framework 2.0؛ IAASB، ISA 315 (Revised 2019)
نگارنده: کیارش بناگر- تحلیلگر مالی
