چکلیست ممیزی قرار نیست جای Judgment ممیز را بگیرد؛ هدفش این است که نکات کلیدی فراموش نشوند و Audit از مسیر Scope تا Finding منظم باقی بماند.
۱. Scope و Objective
- هدف Audit دقیقاً چیست؟
- Scope شامل کدام Process، System و Location است؟
- چه چیزی خارج از Scope است؟
- Criteria ممیزی چیست؟
- آیا Scope با Riskهای مهم همراستاست؟
۲. استقلال و برنامه
- آیا Auditor تعارض منافع دارد؟
- آیا Owner حوزه از برنامه مطلع است؟
- Timeline و منابع کافیاند؟
- نمونههای مورد نیاز از قبل مشخص شدهاند؟
- Audit قبلی چه Findingهای بازی دارد؟
۳. Risk و Control
- Riskهای اصلی این حوزه چیست؟
- Control Objectiveها روشناند؟
- Owner هر Control مشخص است؟
- Scope اجرای Control با Scope ممیزی منطبق است؟
- Controlهای جبرانی یا Exception وجود دارند؟
۴. Evidence و Sampling
- Evidence تازه و مربوط به دوره مورد بررسی است؟
- Evidence به فرد یا System قابل انتساب است؟
- Population کامل است؟
- روش Sampling قابل دفاع است؟
- Exceptionهای Sample مستند شدهاند؟
۵. Finding
- Finding به Criteria مشخص اشاره میکند؟
- Condition مشاهدهشده واضح است؟
- Evidence کافی برای نتیجه وجود دارد؟
- Severity با Risk متناسب است؟
- Root Cause بررسی شده است؟
۶. Action و Follow-up
- Owner اقدام مشخص است؟
- Due Date واقعبینانه است؟
- Closure Criteria تعریف شده؟
- Evidence اصلاح درخواست میشود؟
- Effectiveness بعد از Closure بررسی میشود؟
چکلیست نباید فقط Yes/No باشد
برای سؤالهای مهم، یادداشت، Evidence Reference و نتیجه Test نگه دارید. پاسخ Yes بدون Evidence در Audit ارزش کمی دارد.
سناریو: Access Review
اگر کنترل بازبینی دسترسی بررسی میشود، ممیز باید Population دوره، Sample، Approval، Exception و Closure را ببیند. فقط مشاهده یک گزارش از آخرین Quarter کافی نیست.
چکلیست در MedaGRC
در نرمافزار مدیریت ممیزی میتوان Scope، Control، Evidence، Finding و Follow-up را در همان پرونده Audit نگه داشت. برای طراحی Program سالانه نیز مقاله برنامه ممیزی داخلی را ببینید.
سخن پایانی
چکلیست خوب ممیز را محدود نمیکند؛ مسیر پایه را استاندارد میکند تا زمان بیشتری برای تحلیل Risk، Evidence و Root Cause باقی بماند.

MedaGRC