رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

برنامه ممیزی داخلی چگونه طراحی می‌شود؟ از Audit Universe تا برنامه سالانه

شرکت مدانت

اگر برنامه ممیزی هر سال فقط از روی تقویم سال قبل کپی شود، احتمالاً منابع ممیزی روی مهم‌ترین ریسک‌های امروز متمرکز نیستند. Audit Program باید نشان دهد چرا یک حوزه امسال ممیزی می‌شود و حوزه دیگری نمی‌شود.

از Audit Universe شروع کنید

Audit Universe فهرست حوزه‌هایی است که می‌توانند موضوع ممیزی باشند: فرایندها، سامانه‌ها، واحدها، Third Partyها، Frameworkها یا پروژه‌های مهم. Universe باید با تغییر سازمان به‌روز شود.

اولویت را مبتنی بر ریسک تعیین کنید

چند عامل رایج برای اولویت‌بندی:

  • سطح ریسک
  • اهمیت کسب‌وکار
  • تغییرات اخیر
  • نتیجه ممیزی قبلی
  • Findingهای باز
  • الزام قانونی یا قراردادی
  • مدت زمان از آخرین ممیزی

برنامه سالانه با Plan هر Audit فرق دارد

برنامه سالانه مشخص می‌کند چه حوزه‌هایی و تقریباً چه زمانی بررسی می‌شوند. Plan یک ممیزی خاص Scope، Objective، Criteria، تیم، زمان‌بندی و روش Sample را دقیق‌تر مشخص می‌کند.

سطح خروجی
Audit Program نقشه سالانه یا دوره‌ای ممیزی‌ها
Audit Plan برنامه یک ممیزی مشخص
Working Papers Evidence و تست‌های انجام‌شده
Findings نتیجه و Gapهای قابل پیگیری

سناریو: اولویت بین سه حوزه

فرض کنید سه گزینه دارید: Network Operations، مدیریت Vendor و Access Management. اگر Access Management در سال گذشته Finding بحرانی داشته و پروژه IAM جدید هم در حال اجراست، احتمالاً اولویت بالاتری نسبت به حوزه‌ای دارد که اخیراً بدون Finding جدی ممیزی شده است.

استقلال ممیز را در برنامه ببینید

برنامه‌ریزی فقط زمان‌بندی نیست. باید مشخص شود ممیز در حوزه مورد بررسی نقش اجرایی مستقیم نداشته باشد یا تعارض منافع مدیریت شود.

Finding بدون Follow-up نیمه‌کاره است

ارزش ممیزی در Report نهایی تمام نمی‌شود. Finding باید Owner، Severity، Due Date و Action Plan داشته باشد. سپس Closure و Effectiveness بررسی شوند. مقاله گردش‌کار ممیزی داخلی در GRC این چرخه را کامل‌تر توضیح می‌دهد.

برنامه ممیزی را به Risk Register وصل کنید

اگر Riskهای مهم تغییر کرده‌اند، Program هم باید بتواند تغییر کند. برنامه‌ای که در ابتدای سال قفل می‌شود و هیچ واکنشی به Incident، Change یا Risk جدید ندارد، عملاً Risk-Based نیست.

MedaGRC و Audit Program

در MedaGRC ممیزی می‌تواند به Framework، Control، Evidence و Finding متصل بماند. این Traceability کمک می‌کند سابقه هر حوزه و اقدامات باز در تصمیم برنامه بعدی استفاده شود.

سخن پایانی

برنامه ممیزی خوب فهرست جلسات سال آینده نیست؛ یک تصمیم تخصیص منابع بر اساس ریسک است. هر بار که ریسک، Scope یا وضعیت کنترل تغییر می‌کند، باید بپرسیم آیا اولویت ممیزی هم باید تغییر کند یا نه.

44