Praktisk it-revisjon for regnskapsrevisor i regnskapsbekreftelsen



Like dokumenter
Installasjon av FEBDOK versjon 5.5 server

Installasjon av FEBDOK versjon 5.1 konsern

IT er ikke bare for IT-revisorer

Installasjon av FEBDOK versjon 5.4 konsern

Revisjon av informasjonssikkerhet

3.1 Prosedyremal. Omfang

Installasjon av FEBDOK versjon 5.3 enbruker.

Huldt & Lillevik Lønn 5.0. Oppdatere til ny versjon

NKRFS fagkonferanse 2014

COSOs komponeter De fire siste. Risikovurdering. Hva er risiko? Hva mer enn kontrollmiljøet inngår i interkontrollbegrepet iflg COSO?

Agenda. IT i Oslo kommune. IT-revisjon i regnskapsrevisjonen. IT-revisjon i forvaltningsrevisjonen. Oslo kommune Kommunerevisjonen

Testing av intern IT-sikkerhet

6105 Windows Server og datanett

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Presentasjon for styret Helse Midt-Norge RHF. 25. april 2013

Erfaringer fra revisjon av informasjonssikkerhet i statsforvaltningen

6105 Windows Server og datanett

Brukerdokumentasjon for registrering og rapportering beredskapsutstyr hos Post og Teletilsynet

Huldt & Lillevik Ansattportal Ansattportal. Versjon

Om Altinn-portalen og forberedelse til innsendelse

HELSE VEST OPPSUMMERING AV REVISJONEN FOR 2017 HAUGESUND,

Sykehuset Innlandet HF Oppsummering av interimsrevisjon 2017

Revisjon av IKT-området i en mindre bank

SØNDRE INNHERRED REVISJONSDISTRIKT IT-REVISJON LEVANGER KOMMUNE RAPPORT NR. 1.1/2003 FORVALTNINGSREVISJON

Teknisk hjørne RiskManager

Innføring av 2-faktor autentisering ved pålogging - for kunder som benytter Evolution -

Installasjon av FEBDOK versjon 6.0 server

BE Foretaksstyring

IT-revisjon i kommunal sektor. Lena Stornæs

Elektronisk kommunikasjon

Public. Sikker sone. - har konseptet en framtid? Peter Engelschiøn, Knut-Erik Gudim og Simen Myrum

RF Ny forvalter

Innføring i registrering av fagsystem-id og passord for innsendelse fra Finale-programmer til Altinn

Selvbetjening for oppdragstakere Introduksjonshefte til saksbehandlere

Brukerveiledning Phonero Bedriftsportal Fakturakontroll. Mai 2017

Brukerdokumentasjon for Administrator og andre brukere fra PT

Nærings- og fiskeridepartementet

Sykehuset Innlandet HF

Angi brukernavn i feltet Bruker. En bruker har samme identitet som i Windows. Brukeren vil definere påloggingens adgang til systemet.

S4 - OTP. Innholdsfortegnelse:

Overordnet IT beredskapsplan

Finansiell revisjon revisjonsmandatet og misligheter

Finansiell revisjon Frøya kommune Oppdragsansvarlig revisor Wenche Holt Medarbeider Gunnhild Ramsvik

Referansearkitektur sikkerhet

NKRFs fagkonferanse

UNDERSØKELSER VED FUNN SOM GIR MISTANKE OM MISLIGHETER

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Møteprotokoll Kontrollutvalget Moss

Scan Secure GTS PAS

Helse Bergen HF. Oppsummering av revisjonen for 2016

Brukerdokumentasjon for regnskapssentraler

UBW Tips & Triks FRA UBW SUPPORT MORTEN BRUN SØRLIE. Sensitivity: Internal

Datasikkerhet internt på sykehuset

Nye revisjonsstandarder. NKRF fagkonferanse juni

Bokføringsloven. Transaksjonsdata og faste opplysninger. Er data som forventet? Kontroller i IT-systemer. Bokføringen styres av kravet til

EmProf årsavslutning start av nytt år

Trondheim kommunerevisjon. Rapport 7/2016-R Rapport etter gjennomført revisjon for regnskapsåret revisjonsforskriftens 4

Styresak Revisjonsrapport 2014

Revisoretikk NKRFs fagkonferanse Arendal 15. juni 2009 Per-Martin Svendsen. Revisjonssjef i Bærum kommune. Agenda

EKSAMEN I REVISJON R - i henhold til rammeplan for treårig revisorutdanning av Mandag21. mai2012. kl

Innhold. Forord Innledning og sammendrag Innledning Sammendrag 13

Protokoll. Kontrollutvalget i Tysfjord FRA: MØTESTED: MØTEDATO: 8. september 2015 Fra sak: Til sak: Formannskapssalen 23/ /2015

Sikkerhet og tilgangskontroll i RDBMS-er

NTNU Retningslinje for tilgangskontroll

ARBEIDSBESKRIVELSE. Vilkår for levering av regnskapstjenester. Hurum Eiendomsselskap KF

Produkter og nyheter fra DnB NOR

Portal og arbeidsflyt

ARBEIDSBESKRIVELSE. Avtalevilkår for levering av regnskapstjenester. Bilag 1. Kontraktsnr. OVS-0012

Avvikshåndtering og egenkontroll

Releaseskriv versjon Vedr. INSTALLASJONSPROSEDYRER. Versjon Pr. 30. MARS 2012 Copyright. Daldata Bergen AS

Brukerveiledning for elektronisk registrering og innsending av krav fra prøvenemndsmedlemmer

Næringslivets Sikkerhetsråd trusler, sårbarheter og kjenner vi vår risiko godt nok? Arne Røed Simonsen Seniorrådgiver

- Time webversjon - slik kommer du i gang

Kortversjon av brukerdokumentasjon Solman

Feilsøking i BO. Olav Syse, konsulent. Jan Terje Hansen, service manager. Be business intelligent

Effektiv Systemadministrasjon

Installasjon av FEBDOK versjon 6.0 enbruker.

1: Steng ned alle MAB på alle maskiner før dere starter oppdateringen. Dette gjelder også MAB Schedule som dere vil finne på serveren.

God kommunal revisjonsskikk NKRF Fagkonferanse

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Endringshåndtering IT-miljø Møre og Romsdal fylkeskommune

Regnskapsførers uttalelse om utarbeidelsen av årsregnskapet ANBEFALING. Regnskapsførers uttalelse om utarbeidelsen av årsregnskapet

Møteprotokoll Kontrollutvalget Sarpsborg

IT-revisjon. Dokumentasjon av balansen. E-post som bevis (regnskapsmateriale) Klassisk IT-revisjon Cobit ITIL

Møteprotokoll Kontrollutvalget Råde

Innhold. Forord Innledning og sammendrag Innledning Sammendrag 13

Import av klientfiler er kun mulig fra Akelius Årsavslutning, Akelius Skatt og Akelius Revisjon.

REVISJONSRAPPORT PR

Beredskapsplan for #Regnskapsførervirksomheten etter God Regnskapsføringsskikk pkt IT-sikkerhet

Oppgaver til opplæringssamling 2017 EVA Skanning

Symmetrisk En hemmelig nøkkel ( passord ) som brukes både ved kryptering og dekryptering.

WP-WATCHER WORDPRESS SIKKERHET

6105 Windows Server og datanett

FriBUs medlemsregister

Møteinnkalling Kontrollutvalget Rygge

Reiseregning - brukerveiledning. Visma - Expense

Konsernrevisjon. Effektiv revisjon av konsernregnskapet. Lars Angermo og Stian Bringsjord. statsautoriserte revisorer Sant Revisjon AS

WinTid Scheduler. Oppgradering til versjon HRM

SSØ skal gi tilbakemelding før ferien til sektoren på utrullingstidspunkt og hva som må gjøres i sektoren

Transkript:

Praktisk it-revisjon for regnskapsrevisor i regnskapsbekreftelsen Nasjonal fagkonferanse i offentlig revisjon 2014

Agenda Bakgrunn Internkontroll ISSAI Risikobildet Vurderinger mht revisjonshandlinger Konsekvens ved svakheter i ikt-kontroller Aktuelle revisjonshandlinger/gjennomføre en revisjon 2

I media Mørketallsundersøkelsen 2014 Ca 900 virksomheter. Enkelte har opplevd datainnbrudd. 50 prosent av de 100 virksomhetene som samarbeider med Nasjonal Sikkerhetsmyndighet (NSM), ble det oppdaget datainnbrudd i 2013. Anbefaler tiltak 1. Forsøke å unngå hendelser, ev minske konsekvensene. 2. Bidra til å oppdage hendelsene. http://www.aftenposten.no/nyheter/iriks/oppdaget-datainnbrudd-i-annenhver-bedrift-7715679.html 3

I media NSM - sikkerhetsmåned Dobling av alvorlige angrep siste år. Mange aner ikke at de er rammet. Regnskapsdata har også en verdi. http://www.aftenposten.no/nyheter/iriks/-unodvendig-lett-a-stjele-vare-verdier-7729038.html 4

Bakgrunn

Internkontroll Revisor bør opparbeide seg en forståelse av den interne kontrollen som er relevant for å sikre et korrekt regnskap. Kontroller i og rundt IT-systemer er en viktig del av virksomhetens internkontroll. Hvis revisor kan bygge på den interne kontrollen kan revisjonen effektiviseres. 6

ISSAI (ISA + PN = ISSAI) ISSAI 1315(2012), pkt. 18., 20., og 21. Revisor skal opparbeide seg en forståelse av de delene av informasjonssystemet, herunder de tilknyttede forretningsprosessene, som er relevante for finansiell rapportering, Revisor skal opparbeide seg en forståelse av kontrollaktiviteter.. forståelse av hvordan enheten har håndtert risikoer som følge av bruk av IT.. ISSAI 1330(2012) pkt. 14. "skal revisor teste kontrollene minst en gang hver tredje revisjon" 7

Risikobildet Overføring fra andre system Fysisk sikring Applikasjon Agresso/SAP. Fysisk tilgang Regnskapet, data i database DB ansvarlig Server Serveransvarlig 8

Vurderinger mht revisjonshandlinger Tar med de aller mest viktige elementene knyttet til integritet i data En minimums liste over revisjonshandlinger Fokus er integritet avstemminger tilganger/arbeidsdeling logger (kompenserende kontroll) 9

Revisjonshandlinger omfatter: 1. Dataflyt mellom applikasjoner (applikasjonskontroll) 2. Informasjonssikkerhet (generelle kontroller) Fysisk sikkerhet Sikring av database og server 3. Applikasjonskontroller (applikasjonskontroll) 4. Arbeidsdeling (generelle kontroller) 5. Endringshåndtering (generelle kontroller) 10

Konsekvens ved svakheter i ikt-kontroller 11

Aktuelle revisjonshandlinger

Aktuelle revisjonshandlinger 1. Dataflyt mellom applikasjoner Oversikt over dataflyt Avstemme 13

1. Dataflyt mellom applikasjoner skisse 1. Oversikt over dataflyt Oversikt over dataflyt - 2013 SAP lønn Agresso økonomi Overføringer Overføringer: - Fastlønn, 1. gang i mnd - Variabel lønn, 3 ganger i mnd 14

1. Dataflyt mellom applikasjoner avstemming 2. avstemminger SAP Lønn Fil for overføring - oppsummering Agresso regnskap Import av fil: oppsummering --------------------------------------------- ID: 05012013-01 Dato: 05.01.2013 Antall bilag 117 Sum 4 822 389,00 ID: 05012013-01 Dato: 05.jan.2013 Antall bilag 117 Sum 4822389 3. Konklusjon Ingen avvik.. 15

Aktuelle revisjonshandlinger 2. Informasjonssikkerhet a) Fysisk sikkerhet Tilgangskontroll(adgangskontroll) og logging b) Sikring av database og server Tilgangskontroll og logging 16

Ansatt nå I hht stilling 2. a) Fysisk sikkerhet 1. Hvem har tilgang? Søk: Sone 4 - serverrom Rapport Kort nr Navn Soner 0014 Gunn Olsen Alle 0155 Halvor Pettersen Alle 0176 Anders Bakke Alle 0215 Felleskort serverrom 4 3. Kontrollere logg Logg over tilganger Søk Kort nr: 0176 Dato: 2013 Sone: Sone 4 - serverrom ---------------------------------------------------------- Resultat: Kort nr. Dato Sone - Ingen treff! 2. Kontroll/avstemme Navn Stilling Revisors merknad Halvor Pettersen Tekniker/montør Ja Ja Ok. Gunn Olsen Tekniker/nettverk Ja Ja Ok. Anders Bakke Support/applikasjon Ja Nei Ny stilling i IKT. SJEKKES Felleskort serverrom - - Felleskort, SJEKKES Logg over tilganger Søk Kort nr: 0215 Dato: 2013 Sone: Sone 4 - serverrom ---------------------------------------------------------- Resultat: Kort nr. Dato Sone - Ingen treff! 17

Ansatt nå I hht stilling 2. a) Fysisk sikkerhet 4. Konklusjon Navn Stilling Revisors merknad Halvor Pettersen Tekniker/montør Ja Ja Ok. Gunn Olsen Tekniker/nettverk Ja Ja Ok. - Ny stilling i IKT. - Ikke benyttet tilgangen. Anders Bakke Support/applikasjon Ja Nei - Bør deaktiveres. - Felleskort. - Ikke benyttet tilgang. Felleskort serverrom - - - Bør deaktiveres. Rapportere identifiserte avvik. Ingen regnskapsmessig betydning. 18

Ansatt nå I hht stilling 2. b) Sikring av database og server - servere 1. Hvem har tilgang? 3. Kontrollere logg 2. Kontroll/avstemme Initialer AD Navn Stilling Revisors merknad - Default bruker Administrator - - - - - Deaktivert. adm-kry Knut Ryen Nei - Sluttet. SJEKKES adm-lan Leif Andersen Nettverk/support Ja Ja Ok. adm-aba Anders Bakke Support/appliasjon Ja Ja Ok. 19

Ansatt nå I hht stilling 2. b) Sikring av database og server - servere 4. Konklusjon Initialer AD Navn Stilling Revisors merknad - Default bruker Administrator - - - - - Deaktivert. - Sluttet. - Tilgang har ikke vært benyttet. adm-kry Knut Ryen Nei - - Bør deaktiveres. adm-lan Leif Andersen Nettverk/support Ja Ja Ok. adm-aba Anders Bakke Support/appliasjon Ja Ja Ok. Rapportere identifiserte avvik. Ingen regnskapsmessig betydning. 20

Ansatt nå I hht stilling Rettigheter 2. b) Sikring av database og server - databaser 1. Hvem har tilgang? 2. Kontroll/avstemme Initialer Navn Stilling Revisors merknad System - - - - Change - Default systembruker TNI Turid Nilsen Regnskap Ja Ja Change adm-bso Bjørg Solheim Appliasjon/backup Ja Ja Read test - - - - Read - Testbruker? SJEKKES Ole (ekstern) - - - - Change - Ekstern? SJEKKES 21

2. b) Sikring av database og server - databaser 3. Kontrollere logg 22

Ansatt nå I hht stilling Rettigheter 2. b) Sikring av database og server - databaser 4. Konklusjon Initialer Navn Stilling Revisors merknad - Default systembruker. System - - - - Change - Har ikke vært pålogget. - Benyttes som backup hvis behov for endringer i TNI Turid Nilsen Regnskap Ja Ja Change databasen. OK. adm-bso Bjørg Solheim Appliasjon/backup Ja Ja Read OK. - Dette er en testbruker. - Har bare lesetilgang. - Har ikke vært pålogget. test - - - - Read - Bør deaktiveres - Ekstern konsulent. - Benyttet i fbm oppgradering av database. - Ikke endret noe data. Ole (ekstern) - - - - Change - Bør deaktiveres. Rapportere identifiserte avvik. Ingen regnskapsmessig betydning. 23

Aktuelle revisjonshandlinger 3. Applikasjonskontroller Tilgangskontroll og logging 24

Brukeradministrasjon Logg administrasjon Endre faste data Endre variable data (legge inn faktura mm) Remittere Utbetaling i bank BrukerID Ansatt nå I hht stilling 3. Applikasjonskontroller (applikasjonskontroll) 1. Hvem har tilgang? 2. Kontroll/avstemme Navn Per Wold X X PWO Turid Nilsen X X TNI Petter Kvalheim X PKV Geir Reitan X GRE Anders Bakke X ABA Bjørg Solheim X X BSO Ola Hansen X OHA Navn Stilling Revisors merknad Per Wold Øk. Sjef Ja Ja OK Turid Nilsen Regnskap Ja Ja OK Petter Kvalheim Regnskap Ja Ja OK Geir Reitan Regnskap Ja Ja OK Anders Bakke Support/appliasjon Ja Ja OK Bjørg Solheim Applikasjon/backup Ja Ja Endre faste data?? Ola Hansen Regnskap Nei - Sluttet, SJEKKES 25

3. Applikasjonskontroller (applikasjonskontroll) 3. Kontrollere logg Logg over pålogginger Legg inn søkekriterier Brukerid: OHA Dato/år: 2013 -------------------------------------- Rapport: Logg over pålogginger Legg inn søkekriterier Brukerid: BSO Dato/år: 2013 -------------------------------------- Rapport: Logg over endringer Legg inn søkekriterier Brukerid: BSO Dato/år: 2013 -------------------------------------- Rapport: Brukerid: Dato: Brukerid: Dato: Brukerid: Endring Dato: - ingen treff! BSO 26.11.2013 BSO Aktivering av logg for loggen 26.11.2013 BSO 27.11.2013 BSO Aktivering av logg for pålogginger 27.11.2013 --- --- 26

Ansatt nå I hht stilling 3. Applikasjonskontroller (applikasjonskontroll) 4. Konklusjon Navn Stilling Revisors merknad Per Wold Øk. Sjef Ja Ja OK Turid Nilsen Regnskap Ja Ja OK Petter Kvalheim Regnskap Ja Ja OK Geir Reitan Regnskap Ja Ja OK Anders Bakke Support/appliasjon Ja Ja OK - Har bare aktivert logger. - Bør ikke ha tilgang Bjørg Solheim Applikasjon/backup Ja Ja til faste registre. - Sluttet. - Ikke vært pålogget. Ola Hansen Regnskap Nei - - Bør deaktiveres. Rapportere identifiserte avvik. Ingen regnskapsmessig betydning. 27

Aktuelle revisjonshandlinger 4. Arbeidsdeling Ser de ulike tilgangsområdene i sammenheng Liste over tilganger "avstemme mot ikt-ansatte" Logg som viser hvem som har gjort hva 28

Fysisk tilgang Nettverk/servere Databaser Applikasjoner 4. Arbeidsdeling 1. Arbeidsdeling Navn Rolle Revisors kommentar Halvor Pettersen Tekniker/montør X OK Gunn Olsen Tekniker/nettverk X OK Leif Andersen Nettverk/support X OK Anders Bakke Support/applikasjon X X SJEKKES Bjørg Solheim Applikasjon/backup X X SJEKKES Per Wold Øk. Sjef X OK Turid Nilsen Regnskap X X SJEKKES Petter Kvalheim Regnskap X OK Geir Reitan Regnskap X OK Anders Bakke Support/appliasjon X OK 29

Fysisk tilgang Nettverk/servere Databaser Applikasjoner 4. Arbeidsdeling 2. Sjekke ut og kontrollere logg Navn Rolle Revisors kommentar Halvor Pettersen Tekniker/montør X OK Gunn Olsen Tekniker/nettverk X OK Leif Andersen Nettverk/support X OK - Brukeradm i applikasjon. - Brukes ved fravær. Anders Bakke Support/applikasjon X X - OK! - Kan endre faste data i app. - Jf forrige RH. Har ikke gjort endring av faste data. - Bør ikke ha tilgang til faste Bjørg Solheim Applikasjon/backup X X registre. Per Wold Øk. Sjef X OK Turid Nilsen Regnskap X X SJEKKES Petter Kvalheim Regnskap X OK Geir Reitan Regnskap X OK Anders Bakke Support/appliasjon X OK 30

Fysisk tilgang Nettverk/servere Databaser Applikasjoner 4. Arbeidsdeling 3 Konklusjon Navn Rolle Revisors kommentar Halvor Pettersen Tekniker/montør X OK Gunn Olsen Tekniker/nettverk X OK Leif Andersen Nettverk/support X OK - Brukeradm i applikasjon. - Brukes ved fravær. Anders Bakke Support/applikasjon X X - OK! Bjørg Solheim Applikasjon/backup X X - Kan endre faste data i app. - Jf forrige RH. Har ikke gjort endring av faste data. - Bør ikke ha tilgang til faste registre. Per Wold Øk. Sjef X OK Turid Nilsen Regnskap X X - Benyttes som backup hvis behov for endringer i databasen. - Ikke loggget på databasen i 2013. Petter Kvalheim Regnskap X OK Geir Reitan Regnskap X OK Anders Bakke Support/appliasjon X OK Rapportere identifiserte avvik. Ingen regnskapsmessig betydning. 31

Aktuelle revisjonshandlinger 5. Endringshåndtering Avstemme regnskapet 32

5. Endringshåndtering 1. Oppgradering av database 2. Avstemme data Rapport fra regnskapet Type: Aggregert rapport Kjørt: 10.nov.13 Bruker: PWO Rapport fra regnskapet Type: Aggregert rapport Kjørt: 26.nov.13 Bruker: PWO 3. Konklusjon Ingen avvik.. Antall bilag: 15 283 Sum beløp: 124 587,50 Antall bilag: 15 283 Sum beløp: 124 587,50 33

Oppsummering

Konsekvens ved svakheter i ikt-kontroller 35

Oppsummert IKT er en del av Internkontroll og IKT er noe regnskapsrevisor må forholde seg til. Det er et krav i standardene (ISSAI). God internkontroll kan effektivisere revisjonen. Det er forholdsvis enkelt Tilgangskontroll og arbeidsdeling Avstemminger Logger 36

Spørsmål borre.lagesen@riksrevisjonen.no 37