ИТ аудит и консалтинг

Если бизнес-процесс исполняется информационной системой, то фактические правила процесса — это её конфигурация. Внутренний документ выражает намерение организации, система исполняет настройку.

Расхождение между намерением и настройкой, как правило, не проверяется никем. Владелец процесса не обращается к конфигурации, поскольку это выходит за пределы его компетенции, а сотрудник, ведущий конфигурацию, не отвечает за содержание процесса и не обязан соотносить настройки с внутренними документами организации. Обязанность такого соотнесения обычно не закреплена ни за одним из подразделений.

Отсюда вопрос, который организация редко ставит перед собой самостоятельно: кем и когда проверялось, что система выполняет именно то, что предусмотрено положением, регламентом или договором. Ответ на него даёт независимая проверка, выводы которой подтверждены документированными свидетельствами и изложены в форме, пригодной для представления регулятору, акционеру, контрагенту или суду.

Для получения предварительного расчёта объёма работ, сроков и стоимости предлагаем заполнить анкету. Ответ направляется в течение нескольких рабочих дней.

Скачать анкету

Смежные виды работ и их предмет

Поставленный вопрос соприкасается с несколькими видами профессиональной деятельности, каждый из которых имеет собственный предмет и решает собственную задачу.

Аудит финансовой отчётности
Разработка и внедрение систем
Обеспечение информационной безопасности

Предметом является достоверность финансовой отчётности. Информационные системы рассматриваются в той мере, в какой они влияют на формирование отчётных показателей; прикладные правила, не затрагивающие отчётность, в периметр не входят.

Предметом является создание и ввод решения в эксплуатацию. Подтверждение соответствия результата требованиям заказчика лицом, выполнившим работы, не обладает признаком независимости, что ограничивает доказательное значение такого подтверждения.

Предметом является защищённость системы от внешнего и внутреннего воздействия. Вопрос о том, исполняет ли защищённая система установленное организацией прикладное правило, при этом остаётся за рамками работ.

     

Практика занимает промежуток между перечисленными областями и ни одну из них не подменяет.

Услуги в Центральной Азии

Практика ведётся единой командой и обслуживает пять стран региона: Кыргызскую Республику, Казахстан, Узбекистан, Таджикистан и Туркменистан. Методическое руководство и контроль качества осуществляются централизованно, работы выполняются совместно со специалистами офисов в соответствующей стране.

Регулирование в области информационных технологий и защиты информации развито в регионе неравномерно и сосредоточено преимущественно в финансовом секторе. В Кыргызской Республике, Казахстане и Узбекистане установлены требования к организации информационных технологий, обеспечению информационной безопасности и бесперебойности работы информационных систем банков, а в ряде случаев — платёжных организаций, кредитных бюро и микрофинансовых организаций. Различаются как состав требований, так и порядок подтверждения их соблюдения: в одних странах предусмотрена внешняя проверка, в других — внутренний контроль и отчётность перед регулятором.

За пределами финансового сектора обязательные требования в большинстве случаев отсутствуют. Для таких организаций критерии проверки задаёт не регулятор, а лицо, которому необходим результат: собственник, совет директоров, кредитор, участник сделки, сторона спора. Определение критериев в этом случае становится частью работы и согласовывается до её начала.

Отчёт готовится на русском или английском языке; интервью проводятся на русском, английском либо государственном языке соответствующей страны.

Методическая основа проверки

Проверка проводится по методике практики. Её структура опирается на общепризнанные модели управления информационными технологиями и информационной безопасностью, а состав включаемых областей и глубина процедур определяются применительно к конкретной организации: исходя из поставленного вопроса, отраслевой специфики, размера и структуры информационного ландшафта, а также фактического состояния процессов.

Полное соответствие какой-либо международной модели не является ни условием проведения работ, ни критерием оценки. Модели используются как источник структуры и формулировок средств контроля; применяются те области, которые относятся к предмету проверки, в объёме, соразмерном масштабу организации. Организация, процессы которой находятся на начальном уровне зрелости, получает тот же порядок работы, что и организация с развитой системой управления, — различаются глубина процедур и содержание рекомендаций, но не сама возможность проведения проверки.

Практика располагает собственной методической базой: иерархией процессов управления информационными технологиями, реестрами требований регуляторов, каталогом средств контроля и тестовых процедур. Программа работ по новому предмету проверки формируется из этой базы в течение нескольких дней. Указанное обстоятельство позволяет принимать к производству предметы, для которых готовых отраслевых методик не существует — от систем противодействия мошенничеству до систем видеонаблюдения, — без снижения требований к доказательности выводов.

С какими вопросами обращаются

Вопрос 1

Соответствует ли организация установленным требованиям

Вопрос 2

Работает ли то, что заявлено

Проверка проводится, когда результат подлежит представлению регулятору, головной организации, аудитору группы, кредитору или международному институту развития. Результатом является отчёт с независимым аудиторским заключением.

Проверка отдельной системы или отдельного бизнес-правила: исполняет ли система предписанное внутренними документами и что происходит с операцией далее. Обращение следует, когда возникло обоснованное сомнение, а проведение полного аудита не требуется либо преждевременно.

Вопрос 3

Что произошло и кто отвечает

Вопрос 4

Сколько это стоило и оправдано ли

Спор о результате разработки или внедрения, разбор инцидента, вопросы, поставленные в рамках следствия либо судебного разбирательства. Форма результата определяется тем, кому он адресован, и потому направление разделено по правовому порядку.

Определение затрат на создание программного продукта, проверка соответствия информационных технологий потребностям организации, расчёт совокупной стоимости владения.

Как строится работа

Порядок одинаков для всех перечисленных направлений и различается объёмом периметра, глубиной процедур и формой итогового документа.

1
Предварительное обследование и определение периметра

По заполненной анкете и вводному обсуждению устанавливается состав объектов, включаемых в проверку. В периметр, в зависимости от предмета, входят организационно-распорядительная документация, прикладные информационные системы и их интеграционные связи, серверная и сетевая инфраструктура, средства виртуализации и резервного копирования, каналы связи и средства удалённого доступа, помещения обработки и хранения информации, привлечённые поставщики услуг и подрядчики, а также персонал, участвующий в проверяемых процессах.

По результатам определяется предварительная трудоёмкость в человеко-днях, состав группы, потребность в выезде и календарный график. Расчёт направляется в течение нескольких рабочих дней.

2
Согласование критериев проверки

До начала работ определяется, относительно чего проводится проверка. В качестве критериев могут выступать требования регулятора, внутренние документы организации, требования головной компании или группы, условия договоров с контрагентами, положения выбранных областей международных моделей управления, а также условия технического задания. Состав критериев фиксируется в договоре и в дальнейшем не изменяется в одностороннем порядке.

При отсутствии согласованных критериев вывод не может быть сформулирован, поскольку отсутствует база для сопоставления. Согласование критериев одновременно определяет и объём: перечень средств контроля, подлежащих проверке, выводится из выбранных критериев.

3
Запрос документов и сведений

Направляется структурированный перечень запрашиваемых материалов. В типовой состав входят:

  • политики, положения, регламенты, инструкции и приказы, относящиеся к предмету проверки, с подтверждением их утверждения и доведения до сотрудников
  • организационная структура, распределение ролей и полномочий, должностные инструкции и матрицы ответственности
  • реестр информационных систем, схемы информационных потоков, топология сетей, перечень интеграций
  • договоры с поставщиками программного обеспечения, оборудования и услуг, соглашения об уровне обслуживания
  • выгрузки учётных записей и предоставленных прав, включая привилегированные, а также записи о согласовании доступа
  • журналы событий информационных систем, средств защиты и сетевого оборудования за согласованный период
  • записи об изменениях: заявки, согласования, результаты тестирования, разрешения на перевод в промышленную эксплуатацию
  • материалы по резервному копированию и восстановлению, включая результаты проверок восстановимости
  • результаты предшествующих проверок и сведения о состоянии устранения ранее выявленных замечаний

Перечень адаптируется к предмету и масштабу организации; запрос материалов, не относящихся к периметру, не производится.

4
Полевые работы

Основной этап, в ходе которого собираются свидетельства. Применяются следующие группы процедур:

  • инспектирование документов — проверка наличия, актуальности, утверждения и внутренней непротиворечивости
  • интервью с сотрудниками — установление фактического порядка выполнения операций и сопоставление его с документированным
  • наблюдение — присутствие при выполнении операции сотрудником организации
  • инспектирование помещений и оборудования — контроль физического доступа, условий размещения, состояния инженерных систем
  • анализ конфигураций — исследование фактических настроек систем, средств защиты, сетевого и серверного оборудования
  • анализ выгрузок и журналов, включая сверку прав доступа с кадровыми данными и с утверждёнными заявками
  • повторное выполнение — самостоятельное воспроизведение контрольной процедуры для подтверждения её результата
  • выборочное тестирование операционной эффективности средств контроля за отчётный период
  • аналитические процедуры — выявление отклонений и нехарактерных значений в массивах данных

Каждое средство контроля рассматривается в двух аспектах: дизайн — способно ли оно в принципе достигать заявленной цели, и операционная эффективность — выполнялось ли оно фактически и с установленной периодичностью на протяжении проверяемого периода.

Участие сотрудников организации требуется для интервью и демонстраций. Как правило, привлекаются руководитель подразделения информационных технологий, администраторы систем и баз данных, сетевые администраторы, ответственный за информационную безопасность, представители подразделения по работе с персоналом и владельцы проверяемых бизнес-процессов.

5
Оценка выявленных расхождений

Каждое расхождение соотносится с конкретным критерием и подтверждается свидетельствами, позволяющими воспроизвести наблюдение. Далее производится оценка риска: описываются сценарии реализации, определяется вероятность и возможные последствия для персонала, систем, помещений, инфраструктуры и обязательств организации. Расхождения ранжируются по существенности, что позволяет определить очерёдность устранения.

6
Обсуждение предварительных результатов

Выявленные расхождения обсуждаются с ответственными сотрудниками до включения в отчёт. Такой порядок исключает выводы, основанные на неполном понимании обстоятельств, и предоставляет организации возможность представить дополнительные свидетельства либо пояснения, которые учитываются при формировании окончательной редакции.

7
Отчёт и сопроводительные документы

Передаётся подписанный отчёт, включающий описание объёма и применённых процедур, перечень выявленных расхождений со свидетельствами и оценкой рисков, реестр рекомендаций с указанием приоритетности, а при необходимости — письмо руководству и материалы для представления органам управления. По согласованию проводится презентация результатов для совета директоров, комитета по аудиту или иного органа.

Остановка систем для проведения работ не требуется. Действия, способные повлиять на работоспособность, согласовываются отдельно и выполняются в согласованное время.

Независимость и отсутствие конфликта интересов

Практика не занимается реализацией программного обеспечения, оборудования и лицензий, не выступает партнёром поставщиков решений и не получает от них вознаграждения, в том числе в форме комиссий, бонусов и партнёрских скидок. Финансовый результат работы не зависит от того, какие решения организация приобретёт по её итогам.

Рекомендации формулируются в терминах функциональных требований и мер контроля, а не в терминах конкретных продуктов и поставщиков. Если для устранения расхождения требуется приобретение средства, в рекомендации указываются свойства, которыми оно должно обладать; выбор поставщика остаётся за организацией и осуществляется без участия практики.

Работы по внедрению проверяемых решений и участие в устранении выявленных расхождений в качестве исполнителя не принимаются: независимость несовместима с последующей проверкой собственной работы.

Объём проверки определяется поставленным вопросом и согласованными критериями, а не потребностью в продолжении отношений. Отчёт не содержит предложений о дополнительных услугах, а выявленные расхождения не используются в качестве основания для их предложения.

Планирование работ

Полевые работы планируются заблаговременно. Они выполняются определёнными специалистами, а не взаимозаменяемым штатом, и по этой причине дата выхода на объект согласовывается заранее.

Обычный горизонт планирования от подписания договора до начала полевых работ составляет от четырёх до восьми недель. В периоды закрытия финансового года и накануне плановых проверок регуляторов загрузка практики возрастает, и указанный срок может увеличиваться.

Если выполнение работ связано с внешним сроком — предписанием, отчётной датой, датой сделки, — просим сообщить об этом при первом обращении. Выполнимость срока подтверждается либо, при невозможности его соблюдения с надлежащим качеством, обсуждается с заказчиком до заключения договора: возможен пересмотр периметра, поэтапное выполнение или согласование иного графика.

Из чего складывается объём работ

Объём работ определяется индивидуально и выражается в человеко-днях. Стоимость производна от объёма. Единая цена для услуги такого рода не устанавливается, поскольку два внешне сходных запроса могут различаться по трудоёмкости в несколько раз в зависимости от периметра и требуемой степени уверенности.

При определении трудоёмкости принимаются во внимание следующие факторы:

  • предмет и цель проверки, а также требуемая степень уверенности: обзорная проверка либо проверка с выражением независимого заключения
  • состав критериев, согласованных для проверки, и вытекающий из них перечень средств контроля
  • количество информационных систем, включаемых в периметр, их взаимосвязи и степень кастомизации
  • количество юридических лиц, территориально обособленных подразделений и площадок
  • численность персонала, участвующего в проверяемых процессах, и число ролей, подлежащих интервьюированию
  • отраслевая специфика и наличие внешних требований, относительно которых проводится проверка
  • продолжительность периода, за который тестируется операционная эффективность средств контроля
  • необходимость выезда, его продолжительность и число посещаемых площадок
  • язык подготовки отчёта и необходимость перевода рабочих материалов

Окончательный объём определяется по результатам предварительного обследования и фиксируется в договоре до начала работ. Изменение периметра в ходе выполнения оформляется дополнительным соглашением.

Границы практики

Выводы о виновности лиц не формулируются: устанавливаются и документируются обстоятельства, а их правовая квалификация относится к компетенции уполномоченных органов. Функция сертифицированного оценщика не подменяется в случаях, когда законодательством предусмотрено составление отчёта об оценке; при необходимости такой документ готовится совместно с оценочной практикой.

Предметная граница проходит по слою, а не по отрасли. Проверке подлежат прикладные системы и процессы управления: учёт, регистрация, движение, доступ, отчётность, принятие решений. Промышленная автоматика и встроенное программное обеспечение оборудования в предмет не входят: соответствующие вопросы разрешаются поверкой, сертификацией производителя, метрологическим контролем и специализированной экспертизой.

Медицинская информационная система в части учёта пациентов, назначений и оборота лекарственных средств
Диагностическое оборудование и его встроенное программное обеспечение
Складская система производственного предприятия
Производственная линия и системы управления технологическим процессом
Система контроля доступа в части прав, журналов и порядка выдачи
Исполнительные механизмы системы контроля доступа

Квалификация

Специалисты практики имеют высшее образование в области информационных технологий, полученное в ведущих высших учебных заведениях Кыргызской Республики, Российской Федерации и других государств Содружества, и регулярно проходят отраслевое обучение и повышение квалификации, включая специализированные курсы по аудиту информационных систем, управлению информационными рисками и защите информации.

Отраслевая подготовка
Профессиональные объединения

Техасский университет (США). Федеральный институт управления чрезвычайными ситуациями и защиты критической инфраструктуры при Департаменте внутренней безопасности США. Академия этичного хакинга (США).

Институт внутренних аудиторов. Палата судебных экспертов по направлению «Компьютерно-техническая экспертиза».

   

В составе практики работают специалисты, имеющие квалификацию ведущего аудитора систем управления информационной безопасностью ISO/IEC 27001, сертифицированного аудитора информационных систем CISA, негосударственного судебного эксперта по специальности «Исследование информационных компьютерных средств», а также специалиста по управлению рисками информационной безопасности и защите критической информационной инфраструктуры.

Типовые вопросы

Как определяется стоимость работ

Стоимость производна от объёма, который выражается в человеко-днях и определяется по результатам предварительного обследования. Расчёт направляется в течение нескольких рабочих дней после получения заполненной анкеты и включает объём, календарный график и стоимость.

Сколько времени занимает проверка

Продолжительность определяется объёмом. Проверка одной информационной системы обычно занимает от двух до четырёх недель, комплексный аудит организации — от шести до двенадцати недель. К указанным срокам добавляется горизонт планирования до начала работ.

Что потребуется от организации

Назначение координатора, предоставление запрошенных документов и выгрузок, обеспечение доступа к помещениям и системам в согласованном объёме, выделение сотрудников для интервью и демонстраций. Совокупные затраты рабочего времени сотрудников организации обычно составляют от нескольких часов до двух дней на человека.

Требуется ли остановка систем

Нет. Действия, способные повлиять на работоспособность, согласовываются отдельно и выполняются в согласованное время.

Что происходит, если документация организации не в полном порядке

Состояние документации является одним из предметов проверки, а не условием её проведения. Отсутствие или неактуальность документов фиксируется как расхождение и сопровождается рекомендациями; на возможность выполнения работ это не влияет.

Когда возможно приступить к работам

Обычный горизонт планирования полевых работ составляет от четырёх до восьми недель после подписания договора. Если выполнение связано с внешним сроком, просим сообщить об этом при первом обращении.

Будет ли результат принят регулятором

Отчёт готовится в форме, отвечающей требованиям, относительно которых проводилась проверка. Требования согласовываются до начала работ и фиксируются в договоре.

Содержит ли отчёт рекомендации

По каждому выявленному расхождению приводятся рекомендации по устранению с указанием приоритетности. Рекомендации формулируются в терминах требований и мер контроля, а не конкретных продуктов и поставщиков.

Кому доступны результаты

Отчёт передаётся заказчику. Условия конфиденциальности и порядок раскрытия третьим лицам определяются договором.