Download presentation
Presentation is loading. Please wait.
1
مبانی ممیزی فناوری اطلاعات
الهه نجفی دبیر علمی همایش شرکت مهندسی پدیدپرداز
2
سنجش در فرآیند بهبود مستمر
هدف P D ? A C
3
فهرست مطالب اهداف ممیزی فناوری اطلاعات مزایای ممیزی فناوری اطلاعات تاریخچه ممیزی اجزاء ممیزی فناوری اطلاعات چارچوبها و بهروشها گواهینامههای بینالمللی ممیزان
4
حوزه ممیزی فناوری اطلاعات
اهداف راهبردی مخاطرات IT Audit آیین نامه سیستمهای اطلاعاتی مقررات قوانین
5
مزایای ممیزی فناوری اطلاعات
تضمین استقرار نظام ساختارمند ممیزی فناوری اطلاعات و تسهیل عملیاتیسازی چارچوبهای مدیریت و حاکمیت فناوری اطلاعات تضمین تحقق اهداف فناوری اطلاعات (از طریق پایش مستمر و دریافت بازخوردها در زمان مناسب) تضمین پایداری کارایی و اثربخشی فناوری اطلاعات تضمین کنترلپذیری مخاطرات حوزه فناوری اطلاعات تضمین تطابق فرآیندهای فناوری اطلاعات با سیاستهای داخلی، الزامات، آییننامهها و قوانین خارجی بهبود مستمر کیفیت خدمات و محصولات قابل ارایه
6
تاریخچه ممیزی اولین شوک به بازار بورس در سال 1929 در ایالات متحده آمریکا وارد شد، که ماحصل یک تقلب مالی جهانی بود. تصویب قانون SEC در 1933و مکلف کردن شرکتهای تجاری عام به ممیزی توسط ممیزان قانون رفتار فاسد خارجی FCPA در سال 1979 مصوب شد، به دلیل افشای نقش مدیران در دادن رشوه و حقالسکوت به سازمانهای خارجی از محل منابع مالی سازمان رسواییهای مالی شرکتهای بزرگ آمریکا تصویب قانون ساکس در 2002
7
تاریخچه (قانون ساکسSOX)
هدف: اصلاح عمومی «حسابداری شرکتها» و «قانون حفاظت از سرمایه گذار»، تصویب: 2002 مخاطبان: تمام شرکتهای سهامی عام آمریکایی موسسات حسابداری عمومی موسسات عرضه کنندهٔ خدمات ممیزی کمپانیهای غیر آمریکایی حاضر درآمریکا حوزههای مرتبط با ممیزی فناوری اطلاعات بخش 302 قانون ساکس، با عنوان «مسوولیت شرکتی برای گزارشهای مالی» بخش 404 از قانون ساکس، با عنوان «ارزشیابی مدیریتی از کنترلهای داخلی» بخش ۴۰۹ – افشاگریهای منتشرهٔ مطابق با گذشت زمان بخشهای ۸۰۲ و ۱۱۰۲ - شرکت سهامی و جوابگویی جزایی در کلاهبرداری Jill Gilbert Welytok, Sarbanes-Oxley for Dummies, Wiley Publishing, Inc, 2006
8
اجزاء چارچوب ممیزی فناوری اطلاعات
چارچوب مفهومی روابط سه طرفه فرآیند ممیزی موضوع ممیزی معیار مناسب اجرای ارزیابی نتیجهگیری تعیین محدوده ممیزی تشخیص توانمندسازها، تعیین معیارهای ارزیابی مناسب، انجام ارزیابی انتشار اطلاعات ممیزی خبرگان تضمین (ممیزان) طرف پاسخگو کاربران مدیریت و راهبری انجام استاندارد موجودیت نوع کنترل ساختار سازمانی کمیته راهبری دبیرخانه کمیته تدوین شاخص ها کارگروه تخصصی
9
ساختار ممیزی فناوری اطلاعات
ساختار سازمانی کمیته راهبری دبیرخانه کمیته تدوین شاخص ها کارگروه تخصصی ترکیب وظایف نحوه گزارشدهی
10
چارچوب مفهومی ممیزی فناوری اطلاعات
عمومی استاندارد کارایی و اثربخشی گزارشدهی موجودیت (What, How, when) نوع کنترل (Preventive, Detective, Corrective)
11
تشخیص توانمندسازها، تعیین معیارهای ارزیابی مناسب، انجام ارزیابی
فرآیند ممیزی فرآیندهای ممیزی روابط سه طرفه فرآیند ممیزی موضوع ممیزی معیار مناسب اجرای ارزیابی نتیجهگیری تعیین محدوده ممیزی تشخیص توانمندسازها، تعیین معیارهای ارزیابی مناسب، انجام ارزیابی انتشار اطلاعات ممیزی خبرگان تضمین (ممیزان) طرف پاسخگو کاربران مدیریت و راهبری انجام COBIT 5 for assurance, ISACA, 2013
12
تعیین ذینفعان و سهم هر یک در فرآیند ممیزی تدوین اهداف ممیزی بر پایه
تعیین محدوده تعیین ذینفعان و سهم هر یک در فرآیند ممیزی تدوین اهداف ممیزی بر پایه اهداف راهبردی ارزیابی محیط داخل/خارج، مخاطرات تعیین توانمندسازهای مرتبط و محدوده مشارکت هر یک
13
تعیین محدوده :تعیین اهداف ممیزی
پیشرانهای ذینفعان نیاز محیط کسب وکار قوانین و مقررات نیازهای ذینفعان فناوری اهداف BSC اهداف راهبردی اهداف سازمانی اهداف فناوری اطلاعات اهداف مرتبط با فناوری اطلاعات اهداف توانمندسازها
14
تعیین محدوده: توانمندسازها
پیشرانهای ذینفعان نیازهای ذینفعان اهداف سازمانی اهداف مرتبط با فناوری اطلاعات اهداف توانمندسازها توانمندسازها
15
7 توانمندساز کوبیت 5 مدیریت روزانه ساختار سازمانی فرهنگ سازمانی فرآیند
اهداف تصمیمات کلیدی رفتار مطلوب راهنمای عملی ناچیز شمردن عوامل کلیدی موفقیت خط مشی، اصول، چارچوب اشخاص و سازمان پخش شده در هر سازمان افراد/مهارت شایستگی محصول خدمت اطلاعات خروجی سازمان فعالیتهای مدیریت و راهبری تولید و استفاده شده در هر سازمان اتخاذ تصمیمات برنامه کاربردی مدیریت روزانه نیروی انسانی راهبری مورد نیاز انجام موفقیتآمیز فعالیتها زیرساخت اهداف مرتبط با فناوری اطلاعات مدیریت COBIT5 A Business Framework for the Governance and Management of Enterprise IT, ISACA, 2012 در سطح عملیات محصول کلیدی خدمات اجرای اقدامات اصلاحی
16
مرحله 2:تشخیص توانمندسازها، تعیین معیارهای سنجش مناسب و انجام ارزیابی
مرحله 2:تشخیص توانمندسازها، تعیین معیارهای سنجش مناسب و انجام ارزیابی توافق بر روی سنجهها و معیارهای اهداف سازمانی و اهداف مرتبط با فناوری اطلاعات، فرآیندها و ارزیابی آنها تعیین محدوده خط مشیها، اصول و چارچوب شرکت کننده در فرآیند ممیزی و ارزیابی آنها تعیین محدوده ساختارسازمانی شرکت کننده در فرآیند ممیزی و ارزیابی آن تعیین محدوده فرهنگ، اخلاق و رفتار سازمانی شرکت کننده در فرآیند ممیزی و ارزیابی آن تعیین محدوده خدمات زیرساخت و برنامههای کاربردی شرکت کننده در فرآیند ممیزی و ارزیابی آن تعیین محدوده افراد، مهارتها و شایستگیهای شرکت کننده در فرآیند ممیزی و ارزیابی آن
17
مرحله 3:انتشار اطلاعات ممیزی
مستندسازی استثنائات و شکافها انتشار یافتهها و کار انجام شده
18
چارچوب ITAF استانداردهای تضمین و ممیزی سیستمهای اطلاعاتی
استانداردهای عمومی طرح ممیزی استثنائات تصمیمگیری محدودهها استانداردهای کارایی ارزیابی مخاطرات شواهد استفاده از نتایج کاری سایر خبرگان استانداردهای گزارشدهی گزارشدهی فعالیتهای پیگیری ITAF™: A Professional Practices Framework for IS Audit/Assurance, 3rd Edition, ISACA, 2014
19
گواهینامههای مرتبط با ممیزان فناوری اطلاعات
Certified Information Systems Auditor (CISA) Certified Information Security Manager (CISM) Certified in the Governance of Enterprise IT (CGEIT) Certified in Risk and Information Systems Control (CRISC)
20
CISA- Certified Information Systems Auditor- ISACA
نیازمندی: داشتن حداقل 5 سال تجربه در زمینه ممیزی فناوری اطلاعات، تضمین و امنیت دامنهها دامنه 1:فرآیند ممیزی فناوری اطلاعات (14%) دامنه 2: مدیریت و حاکمیت فناوری اطلاعات(14%) دامنه 3: دانش برونسپاری، توسعه و پیادهسازی محصولات و خدمات فناوری اطلاعات(19%) دامنه 4: دانش عملیاتی ساختن، نگهداری و پشتیبانی سیستمهای اطلاعاتی(23%) دامنه 5: محافظت از داراییهای اطلاعاتی(30%)
21
CISA تعداد سوالات آزمون: 200 مدت زمان: 4 ساعت هزینه آزمون: 420 دلار برای اعضای ایساکا و 600 دلار برای افراد غیر عضو حداقل نمره قبولی: کسب 450 از 800
22
جمعبندی ممیزی فناوری اطلاعات وسیلهای است به منظور بهبود و ارتقا ممیزی فناوری اطلاعات،فرایندی مستمردر سازمانها ممیزی تضمین کننده انجام مسوولیتها و تعهدات طراحی شاخصها شمشیر دولبه فرآیند ممیزی آغاز است نه پایان
23
چالشها و دستاوردها در سازمانهای بزرگ Governance, Risk Compliance
مقالات سومین همایش بانک ملت مپنا چالشها و دستاوردها در سازمانهای بزرگ IT GRC Governance, Risk Compliance سازمان فاوا شهرداری توانیر شاپرک سازمانهای حاکمیتی سازمان فاوا توسن ISO 20K
24
با تشکر پرسش و پاسخ
Similar presentations
© 2025 SlidePlayer.com. Inc.
All rights reserved.