تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
کیارش بناگر- تحلیلگر مالی

چگونه حسابرس فناوری اطلاعات شویم؟ نقشه راهی برای حسابرسان مالی و داخلی

مقدمه

با دیجیتالی‌شدن فرایندهای سازمان، بخش بزرگی از شواهد حسابرسی در سامانه‌های اطلاعاتی تولید و نگهداری می‌شود. خرید، فروش، پرداخت، انبار، حقوق و دستمزد و گزارشگری مالی همگی به عملکرد درست فناوری اطلاعات وابسته‌اند. در چنین شرایطی، حسابرسی که شناخت کافی از سامانه‌ها و کنترل‌های فناوری اطلاعات ندارد، ممکن است بخشی مهم از ریسک‌های سازمان را نادیده بگیرد. اما حسابرسان مالی و داخلی برای ورود به این حوزه باید از کجا شروع کنند؟ آیا لازم است برنامه‌نویس، مهندس شبکه یا متخصص امنیت سایبری باشند؟ پاسخ کوتاه منفی است. حسابرس فناوری اطلاعات قرار نیست جای متخصصان فنی را بگیرد؛ بلکه باید بتواند ارتباط میان فناوری، کنترل داخلی، ریسک و اهداف کسب‌وکار را درک و ارزیابی کند. 

گام اول: بر پایه دانش حسابرسی حرکت کنید.

نقطه شروع حسابرسی فناوری اطلاعات، دانش حسابرسی است، نه فناوری. حسابرس باید بتواند:

کارشناس فنی ممکن است یک نقص سیستمی را تشخیص دهد؛ اما حسابرس باید توضیح دهد این نقص چه اثری بر عملیات، گزارشگری مالی، رعایت مقررات یا حفاظت از دارایی‌های سازمان دارد.

گام دوم: زبان پایه فناوری اطلاعات را بیاموزید.

حسابرس لازم نیست همه جزئیات فنی را بداند، اما باید با مفاهیم اصلی آشنا باشد؛ از جمله:

هدف از این یادگیری، اجرای وظایف فنی متخصصان نیست. حسابرس باید بتواند پرسش درست مطرح کند، توضیحات کارشناسان را بفهمد و شواهد ارائه‌شده را ارزیابی کند.

گام سوم: کنترل‌های عمومی فناوری اطلاعات را بشناسید.

بهترین دروازه ورود به حسابرسی فناوری اطلاعات، یادگیری کنترل‌های عمومی فناوری اطلاعات یا ITGC است. این کنترل‌ها زیرساخت اعتماد به سامانه‌ها و گزارش‌های سیستمی را فراهم می‌کنند و معمولاً حوزه‌های زیر را در بر می‌گیرند:

  1. مدیریت دسترسی کاربران و تفکیک وظایف؛
  2. مدیریت تغییرات نرم‌افزارها و تنظیمات؛
  3. عملیات فناوری اطلاعات و مدیریت رخدادها؛
  4. پشتیبان‌گیری، بازیابی و تداوم فعالیت؛
  5. پایش رویدادها و دسترسی‌های ممتاز؛
  6. مدیریت خدمات برون‌سپاری‌شده و ابری.

برای مثال، اگر افراد غیرمجاز بتوانند اطلاعات ERP را تغییر دهند، حتی یک کنترل خودکار که ظاهراً درست طراحی شده است نیز ممکن است قابل اتکا نباشد.

گام چهارم: فرایندهای کسب‌وکار را به سامانه‌ها پیوند دهید.

حسابرسی فناوری اطلاعات نباید از کسب‌وکار جدا شود. حسابرس باید بررسی کند هر سامانه از کدام فرایند پشتیبانی می‌کند و ضعف آن چه پیامدی دارد. برای مثال، در فرایند خرید باید مشخص شود:

چنین پرسش‌هایی فناوری را به ریسک تقلب، پرداخت غیرمجاز و تحریف اطلاعات مالی متصل می‌کند.

گام پنجم: آزمون عملی کنترل‌ها را تمرین کنید.

مطالعه چارچوب‌ها و چک‌لیست‌ها لازم است، اما برای تبدیل‌شدن به حسابرس فناوری اطلاعات کافی نیست. حسابرس باید یاد بگیرد میان «وجود کنترل» و «اجرای مؤثر آن» تفاوت قائل شود. برای نمونه، وجود دستورالعمل بازبینی دسترسی کاربران ثابت نمی‌کند که این بازبینی واقعاً انجام شده است. حسابرس باید شواهد اجرا را بررسی کند، نمونه‌هایی را بیازماید و مشخص کند دسترسی‌های اضافی یا متعارض به‌موقع اصلاح شده‌اند یا خیر. برای کسب تجربه می‌توان از حوزه‌های محدود و مشخص شروع کرد؛ مانند:

گام ششم: تحلیل داده را به‌تدریج بیاموزید.

حسابرس فناوری اطلاعات باید بتواند با داده‌ها کار کند. شروع کار می‌تواند با Excel و ابزارهای ساده باشد و سپس به زبان پرس‌وجوی SQL و نرم‌افزارهای تخصصی تحلیل داده گسترش یابد. موضوع مهم‌تر از ابزار، درک منطق تحلیل است. حسابرس باید بتواند مواردی مانند تراکنش‌های تکراری، ثبت‌های خارج از ساعات اداری، کاربران غیرفعال، تعارض دسترسی‌ها و تغییرات غیرعادی را شناسایی کند. همچنین باید پیش از تحلیل، از کامل و صحیح بودن داده‌های دریافتی مطمئن شود.

گام هفتم: گزارش‌نویسی به زبان کسب‌وکار را تقویت کنید.

مدیران ارشد معمولاً به جزئیات پیچیده فنی نیاز ندارند ولی آنها باید حداقل موارد زیر را بدانند:

توانایی تبدیل یک نقص فنی به پیام روشن مدیریتی، از مهم‌ترین ویژگی‌های حسابرس فناوری اطلاعات است.

آیا دریافت مدرک CISA ضروری است؟

مدارکی مانند CISA  (Cybersecurity and Infrastructure Security Agency) می‌توانند به منظم‌شدن مسیر یادگیری، آشنایی با چارچوب حرفه‌ای و افزایش اعتبار تخصصی کمک کنند؛ اما داشتن مدرک به‌تنهایی نشان‌دهنده توانایی اجرای حسابرسی نیست. ترکیب دانش نظری، تجربه عملی، تفکر انتقادی و مهارت ارتباطی اهمیت بیشتری دارد. مدرک حرفه‌ای باید مکمل تجربه باشد، نه جایگزین آن.

چه زمانی باید از متخصص کمک گرفت؟

هیچ حسابرسی نمی‌تواند در همه حوزه‌های فناوری متخصص باشد. در موضوعاتی مانند آزمون نفوذ، تحلیل بدافزار، معماری پیچیده ابری، تنظیمات تخصصی پایگاه داده یا الگوریتم‌های هوش مصنوعی ممکن است استفاده از متخصص ضروری باشد. توانمندی حرفه‌ای فقط به معنای دانستن نیست؛ شناخت مرز دانش خود و تشخیص زمان مناسب استفاده از متخصص نیز بخشی از آن است. بااین‌حال، مسئولیت نتیجه‌گیری نهایی همچنان بر عهده حسابرس باقی می‌ماند.

نتیجه گیری

مسیر تبدیل‌شدن به حسابرس فناوری اطلاعات از یادگیری همه جزئیات فنی آغاز نمی‌شود. این مسیر از شناخت ریسک و کنترل شروع می‌شود، با درک سامانه‌ها و فرایندهای کسب‌وکار ادامه می‌یابد و از طریق تجربه عملی تکمیل می‌شود. حسابرس فناوری اطلاعات لازم نیست پاسخ همه پرسش‌های فنی را بداند؛ اما باید بتواند پرسش درست را مطرح کند، شواهد مناسب را مطالبه کند و اثر ضعف فناوری را بر اهداف سازمان توضیح دهد. بنابراین، مناسب‌ترین مسیر برای حسابرسان مالی و داخلی به شرح زیر است:

منابع:

ISACA، CISA Exam Content Outline؛ ISACA، COBIT 2019 Framework؛ The IIA، Global Internal Audit Standards و Internal Auditing Competency Framework؛ NIST، Cybersecurity Framework 2.0؛ IAASB، ISA 315 (Revised 2019)

 

نگارنده: کیارش بناگر- تحلیلگر مالی



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.