حسابرس یا هکر؟ مرز باریک تخصص سایبری در دنیای حسابرسی
مقدمه
آیا در عصر دیجیتال، حسابرسان ملزم به تسلط بر کدنویسی و امنیت شبکه هستند؟ با درهمتنیدگی زیرساختهای فناوری و فرآیندهای مالی، این پرسش مطرح میشود که مرز بین «آگاهی فنی» و «تخصص حرفهای» کجاست. واقعیت این است که در دنیای امروز، مرز مشخصی میان اعداد و کدهای زیرساختی وجود ندارد؛ اما آیا این به معنای تغییر هویت حسابرس به یک مهندس امنیت است؟
افسانه حسابرسِ همهفنحریف
برخلاف باور رایج، یک حسابرس لزوماً نباید برنامهنویس، مهندس شبکه یا متخصص تست نفوذ باشد. اما دوران نادیده گرفتن ریسکهای فناوری اطلاعات به بهانه «فنی بودن مباحث» به سر آمده است. نکته استراتژیک در تفاوت میان «انجام کار فنی» و «درک ریسک فنی» نهفته است. حسابرس نباید شخصاً کدهای مخرب را کالبدشکافی کند، اما موظف است تحلیل کند که یک ضعف در لایههای فنی، چگونه قابلیت اتکای گزارشهای مالی را مخدوش میکند.
چکلیست بقا
در دنیایی که فناوری ستون فقرات کسبوکار است، حداقل انتظارات فنی از یک حسابرس حرفهای برای باز کردن «جعبه سیاه» بخش فنی شامل موارد زیر است:
- تشخیص وابستگیها: درک دقیق میزان اتکای فرآیندهای مالی به سامانههای نرمافزاری.
- شناسایی ریسکهای کلیدی: شناخت تهدیدات اصلی فناوری اطلاعات که تداوم کسبوکار را هدف قرار میدهند.
- پرسشگری هوشمندانه: توانایی طرح سوالات درست درباره مدیریت دسترسیها، تغییرات سامانه و فرآیندهای پشتیبانگیری.
- سنجش کیفیت پاسخها: تشخیص سریع زمانهایی که پاسخهای تیم فنی، کلی، مبهم یا غیرشفاف است.
- مطالبه شواهد مستند: توانایی ارزیابی مدارک دال بر اجرای کنترلهای داخلی، فراتر از تاییدهای شفاهی.
- تحلیل اثرات سازمانی: بررسی اینکه ضعفهای فنی چگونه زنجیره ارزش و اهداف کلان سازمان را تهدید میکنند.
- فراخوانی متخصص: تشخیص دقیق لحظهای که پیچیدگی موضوع، حضور یک متخصص امنیت را الزامی میکند.
در واقع، «پرسیدن سوال درست» برای شفافسازی ابهامات فنی، مهارتی بسیار حیاتیتر از دانستن پاسخهای مهندسی است.
تفکیک وظایف
برای تبیین مرز وظایف، باید بین فعالیتهای نظارتی عمومی و آزمونهای تخصصی تمایز قائل شد. یک حسابرس عمومی به راحتی میتواند و باید بررسی کند که آیا دسترسی کارکنانی که از سازمان ترکخدمت کردهاند، بهموقع مسدود شده است یا خیر. اما زمانی که موضوع به «تحلیل بدافزار»، «آزمون نفوذ» یا «ارزیابی تنظیمات پیچیده تجهیزات شبکه» میرسد، این وظیفه متخصص است که وارد عمل شود. با این حال، بینش نهایی متعلق به حسابرس است: «حسابرس قرار نیست هکر باشد؛ اما باید بداند یک ضعف امنیتی چگونه میتواند قابلیت اتکای اطلاعات مالی را زیر سؤال ببرد.»
برونسپاری تخصص، نه مسئولیت
به عنوان یک اصل استراتژیک، استفاده از متخصص فناوری اطلاعات هرگز به معنای سلب مسئولیت از حسابرس نیست. متخصص تنها یک تأمینکننده دادههای فنی است؛ در حالی که حسابرس، معمار فرآیند و «صاحب» نهایی اظهارنظر حرفهای است. حسابرس مقتدر باید تعامل با متخصص را در چهار گام مدیریت کند:
۱- تعیین هدف: ترسیم دقیق انتظارات و قلمرو کاری متخصص.
۲- ارزیابی صلاحیت: احراز استقلال و توانمندی حرفهای متخصص پیش از شروع کار.
۳- تحلیل نتایج: بازخوانی یافتههای فنی در ظرف ریسکهای کلان حسابرسی.
۴- تفسیر اثرات: تعیین وزن یافتههای فنی در نتیجهگیری نهایی و گزارش حسابرسی.
نتیجهگیری
آینده حرفه حسابرسی در گرو پیوندی عمیق میان تخصص مالی و مفاهیم حکمرانی دیجیتال است. حسابرسان امروز دیگر نمیتوانند به مشاهده از دورِ فناوری بسنده کنند. تخصص فنی، ابزاری است برای تقویت قضاوت حرفهای، نه جایگزینی برای آن.
یک سوال تاملبرانگیز: در دنیایی که تمامی اعداد از دل کدهای برنامهنویسی بیرون میآیند، آیا میتوانید به گزارشی که ریسکهای سایبری آن دیده نشده، اعتماد کنید؟
منابع
International Auditing and Assurance Standards Board. (2009). International Standard on Auditing 620: Using the work of an auditor’s expert. International Federation of Accountants. https://www.iaasb.org/consultations-projects/using-work-expert-isa-620
International Auditing and Assurance Standards Board. (2019). International Standard on Auditing 315 (Revised 2019): Identifying and assessing the risks of material misstatement. International Federation of Accountants. https://www.iaasb.org/publications/isa-315-revised-2019-identifying-and-assessing-risks-material-misstatement
International Auditing and Assurance Standards Board. (2022). ISA 315 (Revised 2019): First-time implementation guide. International Federation of Accountants. https://www.iaasb.org/publications/isa-315-first-time-implementation-guide
ISACA. (2025). IT audit framework (ITAF) (5th ed.). https://www.isaca.org/resources/it-audit
National Institute of Standards and Technology. (2020). Workforce framework for cybersecurity (NICE Framework)(NIST Special Publication 800-181, Revision 1). U.S. Department of Commerce. https://doi.org/10.6028/NIST.SP.800-181r1
The Institute of Internal Auditors. (2024). Global internal audit standards. https://www.theiia.org/en/content/standards/complete-global-internal-audit-standards/
The Institute of Internal Auditors. (2025a). Cybersecurity topical requirement. https://www.theiia.org/globalassets/site/standards/topical-requirements/cybersecurity/cybersecurity_topical_requirement.pdf
The Institute of Internal Auditors. (2025b). Cybersecurity topical requirement: User guide. https://www.theiia.org/globalassets/site/standards/topical-requirements/cybersecurity/cybersecurity_tr_user_guide.pdf
The Institute of Internal Auditors. (2025c). Internal auditing competency framework. https://www.theiia.org/en/resources/internal-audit-competency-framework/
بیتا مشایخی- استاد حسابداری دانشگاه تهران
