60 likes | 173 Views
Smernica G14 – Application System Reviews. dr. Aleš Živkovič, CISA, PRINCE 2. Namen smernice. Smernica opredeli naloge revizorja IS pri pregledu informacijskega sistema podjetja s poudarkom na aplikacijskih sistemih. Določa naslednje: kaj je potrebno pregledat,
E N D
Smernica G14 – Application System Reviews dr. Aleš Živkovič, CISA, PRINCE 2
Namen smernice • Smernica opredeli naloge revizorja IS pri pregledu informacijskega sistema podjetja s poudarkom na aplikacijskih sistemih. Določa naslednje: • kaj je potrebno pregledat, • kdaj – v kakšnih primerih (npr. nakup nove PO), • določa komunikacijo z revidirano enoto (oblika Listine o revizijskem poslu, poročanje ugotovitev) • način dela (temelji na tveganjih, planiranje, poročanje, neodvisnost, ipd.) • Veljavnost smernice: December, 2008
Uporaba smernice • Smernico G14 uporabimo v naslednjih primerih: • vrednotenje produktov za morebitno nabavo • pred prehodom v produkcijo • zasnova varnosti • način implementacije varnosti • primernost sistemske in uporabniške dokumentacije • primernost planiranih ali izvedenih postopkov testiranja • po tem, ko smo sistem vpeljali • varnost aplikacijskega nivoja • prehod v produkcijo – prenos podatkov iz obstoječih sistemov, ipd.
Obseg in način dela (1/2) • Planiranje pregleda • razumevanje širšega IT okolja (velikost, kompleksnost, povezanost s poslovanjem, vloge in odgovornosti ljudi) • identifikacija tveganj povezanih z aplikacijskimi sistemi (razpoložljivost, varnost, integriteta podatkov, vzdrževanje rešitev, tveganje vezano na podatke) • Dokumentiranje poteka transakcij • smernica predvideva tudi izdelavo diagramov poteka in dokumentiranje aplikacijskih vmesnikov. • potrditev ustreznosti dokumentacije – izvedba postopka walk-through
Obseg in način dela (2/2) • Identifikacija in preverjanje kontrol povezanih s tveganji • fokus na aplikacijskih kontrolah • povezanost s splošnimi kontrolami • Poročanje • poročamo lahko o pomankljivostih v kontrolah ali neskladnosti (non-compliance) z nečim (zakon, standard, priporočilo, ipd.) • poročamo lahko na dveh nivojih • lastniku poslovnega procesa IN vodji IT, ki je odgovoren za podporo aplikacije • vodstvu – v primeru pomembnih ugotovitev in materialnosti Splošne kontrole <<odvisne od>> Aplikacijske kontrole
Oblika Listine o revizijskem poslu • Namen in obseg pregleda (usklajeno s COBIT kriteriji – sedem kriterijev) • Seznam revizorjev IS, ki bodo opravili pregled • Izjava o neodvisnoti revizorja IS od projekta • Datum začetka pregleda in trajanje pregleda • Način in oblika poročanja • Način in oblika zaključka postopka (closing meeting)