رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چک‌لیست ممیزی داخلی GRC؛ ۳۰ سؤال قبل از شروع Audit

شرکت مدانت

چک‌لیست ممیزی قرار نیست جای Judgment ممیز را بگیرد؛ هدفش این است که نکات کلیدی فراموش نشوند و Audit از مسیر Scope تا Finding منظم باقی بماند.

۱. Scope و Objective

  1. هدف Audit دقیقاً چیست؟
  2. Scope شامل کدام Process، System و Location است؟
  3. چه چیزی خارج از Scope است؟
  4. Criteria ممیزی چیست؟
  5. آیا Scope با Riskهای مهم هم‌راستاست؟

۲. استقلال و برنامه

  1. آیا Auditor تعارض منافع دارد؟
  2. آیا Owner حوزه از برنامه مطلع است؟
  3. Timeline و منابع کافی‌اند؟
  4. نمونه‌های مورد نیاز از قبل مشخص شده‌اند؟
  5. Audit قبلی چه Findingهای بازی دارد؟

۳. Risk و Control

  1. Riskهای اصلی این حوزه چیست؟
  2. Control Objectiveها روشن‌اند؟
  3. Owner هر Control مشخص است؟
  4. Scope اجرای Control با Scope ممیزی منطبق است؟
  5. Controlهای جبرانی یا Exception وجود دارند؟

۴. Evidence و Sampling

  1. Evidence تازه و مربوط به دوره مورد بررسی است؟
  2. Evidence به فرد یا System قابل انتساب است؟
  3. Population کامل است؟
  4. روش Sampling قابل دفاع است؟
  5. Exceptionهای Sample مستند شده‌اند؟

۵. Finding

  1. Finding به Criteria مشخص اشاره می‌کند؟
  2. Condition مشاهده‌شده واضح است؟
  3. Evidence کافی برای نتیجه وجود دارد؟
  4. Severity با Risk متناسب است؟
  5. Root Cause بررسی شده است؟

۶. Action و Follow-up

  1. Owner اقدام مشخص است؟
  2. Due Date واقع‌بینانه است؟
  3. Closure Criteria تعریف شده؟
  4. Evidence اصلاح درخواست می‌شود؟
  5. Effectiveness بعد از Closure بررسی می‌شود؟

چک‌لیست نباید فقط Yes/No باشد

برای سؤال‌های مهم، یادداشت، Evidence Reference و نتیجه Test نگه دارید. پاسخ Yes بدون Evidence در Audit ارزش کمی دارد.

سناریو: Access Review

اگر کنترل بازبینی دسترسی بررسی می‌شود، ممیز باید Population دوره، Sample، Approval، Exception و Closure را ببیند. فقط مشاهده یک گزارش از آخرین Quarter کافی نیست.

چک‌لیست در MedaGRC

در نرم‌افزار مدیریت ممیزی می‌توان Scope، Control، Evidence، Finding و Follow-up را در همان پرونده Audit نگه داشت. برای طراحی Program سالانه نیز مقاله برنامه ممیزی داخلی را ببینید.

سخن پایانی

چک‌لیست خوب ممیز را محدود نمی‌کند؛ مسیر پایه را استاندارد می‌کند تا زمان بیشتری برای تحلیل Risk، Evidence و Root Cause باقی بماند.

55