تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
بیتا مشایخی- استاد حسابداری دانشگاه تهران

حسابرس یا هکر؟ مرز باریک تخصص سایبری در دنیای حسابرسی

مقدمه

آیا در عصر دیجیتال، حسابرسان ملزم به تسلط بر کدنویسی و امنیت شبکه هستند؟ با درهم‌تنیدگی زیرساخت‌های فناوری و فرآیندهای مالی، این پرسش مطرح می‌شود که مرز بین «آگاهی فنی» و «تخصص حرفه‌ای» کجاست. واقعیت این است که در دنیای امروز، مرز مشخصی میان اعداد و کدهای زیرساختی وجود ندارد؛ اما آیا این به معنای تغییر هویت حسابرس به یک مهندس امنیت است؟

افسانه حسابرسِ همه‌فن‌حریف

برخلاف باور رایج، یک حسابرس لزوماً نباید برنامه‌نویس، مهندس شبکه یا متخصص تست نفوذ باشد. اما دوران نادیده گرفتن ریسک‌های فناوری اطلاعات به بهانه «فنی بودن مباحث» به سر آمده است. نکته استراتژیک در تفاوت میان «انجام کار فنی» و «درک ریسک فنی» نهفته است. حسابرس نباید شخصاً کدهای مخرب را کالبدشکافی کند، اما موظف است تحلیل کند که یک ضعف در لایه‌های فنی، چگونه قابلیت اتکای گزارش‌های مالی را مخدوش می‌کند. 

چک‌لیست بقا

در دنیایی که فناوری ستون فقرات کسب‌وکار است، حداقل انتظارات فنی از یک حسابرس حرفه‌ای برای باز کردن «جعبه سیاه» بخش فنی شامل موارد زیر است:

در واقع، «پرسیدن سوال درست» برای شفاف‌سازی ابهامات فنی، مهارتی بسیار حیاتی‌تر از دانستن پاسخ‌های مهندسی است.

تفکیک وظایف

برای تبیین مرز وظایف، باید بین فعالیت‌های نظارتی عمومی و آزمون‌های تخصصی تمایز قائل شد. یک حسابرس عمومی به راحتی می‌تواند و باید بررسی کند که آیا دسترسی کارکنانی که از سازمان ترک‌خدمت کرده‌اند، به‌موقع مسدود شده است یا خیر. اما زمانی که موضوع به «تحلیل بدافزار»، «آزمون نفوذ» یا «ارزیابی تنظیمات پیچیده تجهیزات شبکه» می‌رسد، این وظیفه متخصص است که وارد عمل شود. با این حال، بینش نهایی متعلق به حسابرس است: «حسابرس قرار نیست هکر باشد؛ اما باید بداند یک ضعف امنیتی چگونه می‌تواند قابلیت اتکای اطلاعات مالی را زیر سؤال ببرد.»

برون‌سپاری تخصص، نه مسئولیت

به عنوان یک اصل استراتژیک، استفاده از متخصص فناوری اطلاعات هرگز به معنای سلب مسئولیت از حسابرس نیست. متخصص تنها یک تأمین‌کننده داده‌های فنی است؛ در حالی که حسابرس، معمار فرآیند و «صاحب» نهایی اظهارنظر حرفه‌ای است. حسابرس مقتدر باید تعامل با متخصص را در چهار گام مدیریت کند:

 ۱- تعیین هدف: ترسیم دقیق انتظارات و قلمرو کاری متخصص.

 ۲- ارزیابی صلاحیت: احراز استقلال و توانمندی حرفه‌ای متخصص پیش از شروع کار.

 ۳- تحلیل نتایج: بازخوانی یافته‌های فنی در ظرف ریسک‌های کلان حسابرسی.

 ۴- تفسیر اثرات: تعیین وزن یافته‌های فنی در نتیجه‌گیری نهایی و گزارش حسابرسی.

نتیجه‌گیری

آینده حرفه حسابرسی در گرو پیوندی عمیق میان تخصص مالی و مفاهیم حکمرانی دیجیتال است. حسابرسان امروز دیگر نمی‌توانند به مشاهده از دورِ فناوری بسنده کنند. تخصص فنی، ابزاری است برای تقویت قضاوت حرفه‌ای، نه جایگزینی برای آن.

یک سوال تامل‌برانگیز: در دنیایی که تمامی اعداد از دل کدهای برنامه‌نویسی بیرون می‌آیند، آیا می‌توانید به گزارشی که ریسک‌های سایبری آن دیده نشده، اعتماد کنید؟

منابع

International Auditing and Assurance Standards Board. (2009). International Standard on Auditing 620: Using the work of an auditor’s expert. International Federation of Accountants. https://www.iaasb.org/consultations-projects/using-work-expert-isa-620

International Auditing and Assurance Standards Board. (2019). International Standard on Auditing 315 (Revised 2019): Identifying and assessing the risks of material misstatement. International Federation of Accountants. https://www.iaasb.org/publications/isa-315-revised-2019-identifying-and-assessing-risks-material-misstatement

International Auditing and Assurance Standards Board. (2022). ISA 315 (Revised 2019): First-time implementation guide. International Federation of Accountants. https://www.iaasb.org/publications/isa-315-first-time-implementation-guide

ISACA. (2025). IT audit framework (ITAF) (5th ed.). https://www.isaca.org/resources/it-audit

National Institute of Standards and Technology. (2020). Workforce framework for cybersecurity (NICE Framework)(NIST Special Publication 800-181, Revision 1). U.S. Department of Commerce. https://doi.org/10.6028/NIST.SP.800-181r1

The Institute of Internal Auditors. (2024). Global internal audit standards. https://www.theiia.org/en/content/standards/complete-global-internal-audit-standards/

The Institute of Internal Auditors. (2025a). Cybersecurity topical requirement. https://www.theiia.org/globalassets/site/standards/topical-requirements/cybersecurity/cybersecurity_topical_requirement.pdf

The Institute of Internal Auditors. (2025b). Cybersecurity topical requirement: User guide. https://www.theiia.org/globalassets/site/standards/topical-requirements/cybersecurity/cybersecurity_tr_user_guide.pdf

The Institute of Internal Auditors. (2025c). Internal auditing competency framework. https://www.theiia.org/en/resources/internal-audit-competency-framework/

 

بیتا مشایخی- استاد حسابداری دانشگاه تهران

 

 



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.