IKT-revisjon som del av internrevisjonen



Like dokumenter
IT er ikke bare for IT-revisorer

IT-revisjon i kommunal sektor. Lena Stornæs

ARBEIDSLIVSKRIMINALITET. Hva inneholder den overordnede risikoanalysen for byggherrer og bedrifter i bygg & anleggsbransjen?

Erfaringer fra NIRF`s kvalitetskontroll

Bilag 8 Instruks for internrevisjon og Garanti-Instituttet for Eksportkreditt

Hva kjennetegner god Risikostyring?

Norges Interne Revisorers Forening (NIRF) Institute of Internal Auditors Norway (IIA Norway)

Utkast Revisjonsplan 2015 Internrevisjon Pasientreiser ANS

Internrevisjon et samarbeid på tvers

Instruks (utkast) for Internrevisjonen Helse Sør-Øst

1. FORMÅL 2. PROFESJONELT GRUNNLAG

Utkast instruks Internrevisjonen for Pasientreiser ANS. Fastsatt av styret for Pasientreiser ANS,

Universitetet i Oslo EIR

Utkast Revisjonsplan Internrevisjon Pasientreiser HF

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Instruks Internrevisjonen for Pasientreiser ANS. Fastsatt av styret for Pasientreiser ANS,

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

VEDTEKTER Sist oppdatert 9. juni 2015

Forvaltningsrevisjon Bergen kommune Internkontroll i resultatenheter. Prosjektplan/engagement letter

Instruks for konsernrevisjonen Helse Sør-Øst

Internrevisjon i en digital verden

Saksredegjørelse. Fig 1. Foretakets modell for virksomhetsstyring og intern kontroll

Prinsipper Internrevisorer forventes å anvende og opprettholde følgende prinsipper:

Revisjonsplan 2012 Internrevisjon Pasientreiser ANS

Integrering av IT i virksomhetens helhetlige risikostyring

5. desember Vanlige problemer og utfordringer i møtet med helhetlig risikostyring. Agenda

Helseforetakenes senter for pasientreiser ANS 1/2016

Internkontroll i Gjerdrum kommune

Et revisjonsblikk på internkontroll

Revisjon av styring og kontroll

Styring og intern kontroll.

SØNDRE INNHERRED REVISJONSDISTRIKT IT-REVISJON LEVANGER KOMMUNE RAPPORT NR. 1.1/2003 FORVALTNINGSREVISJON

Pensjonskasser: Etablering av internrevisjon Jonas Gaudernack Juni 2019

Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank

Vår dato: Vår referanse: Arkivnr: Vår referanse må oppgis ved alle henvendelser

Instruks for internrevisjonen i Helse Nord RHF endring

Medlemsmøte i NIRF statlig sektor, Enhet for intern revisjon (EIR) ved Universitetet i Oslo. Morten Opsal, fungerende revisjonssjef

Nye krav til internrevisjon i staten. Ola Otterdal, Forvaltnings- og analyseavdelingen, Direktoratet for økonomistyring

Virksomhetsstyring i Bane NOR SF

Instruks for internrevisjon NMBU

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers Tlf.

Internrevisjon og intern kontroll i statlige virksomheter

Instruks for Konsernrevisjonen Helse Sør-Øst. Erstatter instruks av

Praktisk erfaring fra operasjonell revisjon av MiFID. Margrethe H. Stavem 19. mai 2008

NKRF Årsmøte 2009 Revisors vurdering av internkontroll

Revisjonsplan Konsernrevisjonen Helse Sør-Øst

Om internrevisjon. Pensjonskassekonferansen. 14. mai 2019

Strategi prioriteringer

Sammenligning av ledelsesstandarder for risiko

MalemaL Liv: UTK. Rapport 4/2015. Revisjon av Sykehusapotekene HF

Nytt veiledningsmateriell om internkontroll - lanseringsseminar 23. mai Direktoratet for økonomistyring

Risikostyring og internkontroll

Informasjon til styret ved Medisinsk fakultet tirsdag 19. mai 2015.

Digital samhandling i praksis med. Kort om DSS. Departementenes bruk av felles samhandlingsrom og skytjenester

Oppfølging av Internkontroll Jonas Gaudernack 25. oktober 2010

ephorte: 2018/61949 Overlevert: OPPSUMMERING AV KARTLEGGING INTERNKONTROLL I MATTILSYNET, 2.LINJE

Kvalitetskontrollsystem for ABC kommunerevisjon IKS

Norsox. Dokumentets to deler

Ekstern evaluering av internrevisjonen i Helse Nord RHF

Styreskolen. Prodekan Lars Atle Kjøde. Universitetet i Stavanger uis.no

Revisjonsplan Konsernrevisjonen Helse Sør-Øst

HELSE NORD RHF ENDRING

Foreningens navn er NORGES INTERNE REVISORERS FORENING, medlem av The Institute of Internal Auditors Inc. Navnet kan forkortes til NIRF.

Veiledning- policy for internkontroll

Fylkesmannen i Buskerud 22. august Risikostyring i statlige virksomheter. Direktør Marianne Andreassen

Årsrapport 2014 Internrevisjon Pasientreiser ANS

Internrevisjonen er i sitt arbeid faglig uavhengig av alle som kan revideres av internrevisjonen.

Revisjonsutvalgets fokus og arbeidsoppgaver - viktige praktiske bidrag for økt kvalitet på utvalgets arbeid

Årsrapport 2012 Internrevisjon Pasientreiser ANS

Akelius Revisjon. Dokumentasjon ved revisjon av små foretak

Risikostyring & internkontroll med fokus på verdiskaping for selskapet VFF Complianceseminar 24. november 2016

Revisjonsplan Konsernrevisjonen Helse Sør-Øst

Revisjon av informasjonssikkerhet

Styret ved Vestre Viken HF 015/

Styret Helse Sør-Øst RHF 19. november 2015

Instruks for internrevisjon ved NMBU Instruks for revisjonsutvalg ved NMBU

Trondheim byarkiv v/elin E. Harder. Forvaltningsrevisjon sett fra en arkivars side om forvaltningsrevisjon, compliance og arkiv

Helhetlig risikostyring som en integrert del av mål- og resultatstyringen i Helse Midt-Norge Toril Orrestad

Hvordan NAV arbeider med internkontroll i et prosessperspektiv. Kristine Bosio Horn Seniorrådgiver Arbeids- og velferdsdirektoratet

Internrevisjon en evaluering av Antibiotikabruk i Helse Nord. Internrevisor Hege Knoph Antonsen, Helse Nord RHF

Styremøte Helse Midt-Norge Presentasjon rapport evaluering internrevisjonen

Bilag C. Kravspesifikasjon Internrevisjon

FORVALTNINGSREVISJON - STYRINGSSYSTEMER I KLÆBU KOMMUNE. Kommunestyret Møtedato: Saksbehandler: Eva Bekkavik

Kontrollutvalget Oslo, 14. november 2017

IT-revisjon. Dokumentasjon av balansen. E-post som bevis (regnskapsmateriale) Klassisk IT-revisjon Cobit ITIL

BERGEN KOMMUNE Bystyrets kontor

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter

Revisjon av virksomhetsstyring. Nettverk for virksomhetsstyring 12. desember 2014 Therese Johnsen, Riksrevisjonen

FinAut som en del av Compliance

Universitetet i Stavanger Styret ved Universitetet i Stavanger

Gjelder fra: Godkjent av: Fylkesrådet

«Bruk av internrevisjon i staten» - høringssvar

Gjelder fra: Godkjent av: Camilla Bjørn

Innhold. Del I Introduksjon til virksomhetsstyring og internkontroll

Eierstyring og selskapsledelse i Solon Eiendom ASA

Oppgaver og organisering av compliance-funksjonen Foredrag ved Norges Interne Revisorers Forening - Nettverksgruppen Finanssektoren

Rapport Helse Midt-Norge RHF. Evaluering av internrevisjonen

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

Revisjonsplan Konsernrevisjonen Helse Sør-Øst

Forvaltningsrevisjon Bergen kommune Effektivitet og kvalitet i internkontrollen Prosjektplan/engagement letter

Transkript:

IKT-revisjon som del av internrevisjonen 26. oktober 2010 Kent M. E. Kvalvik, kent.kvalvik@bdo.no

INNHOLD Litt bakgrunnsinformasjon Personalia 3 NIRFs nettverksgruppe for IT-revisjon 4 Hvorfor? Informasjonsteknologi og risiko 5 Operasjonell IT-revisjon 8 Krav i standard 9 Hvordan? IT-revisor og andre revisorer 11 IT-kompetanse 16 Side 2

LITT BAKGRUNNSINFORMASJON Personalia Leder for Technology Risk Services i BDO AS * Technology Risk Services er BDOs avdeling for finansiell og operasjonell ITrevisjon, IT-sikkerhet og -rådgivning 17 års erfaring innen IT, hvorav de 11 siste årene knyttet til styring og kontroll av IT Mastergrad i IT-ledelse, internrevisjon,risikostyring og prosjektledelse Relevante sertifiseringer er CGEIT, CIA og Dipl. IR Har vært styremedlem og medlem av ulike komitéer i ISACA i en årrekke Nåværende leder av NIRFs nettverksgruppe for IT-revisjon * BDO er Norges og verdens femte største revisjons- og rådgivningsselskap, med kontorer over hele landet og nærmere 600 ansatte Side 3

LITT BAKGRUNNSINFORMASJON NIRFs nettverksgruppe for IT-revisjon Formål Øke alle internrevisorers kunnskap om informasjonsteknologi Bygge bro mellom ikke-it-revisorer og IT-revisorer, med den hensikt å øke nytten og verdien av internrevisorers arbeid for sine virksomheter IT-nettverket arbeider for å være et nettverk for IT-interesserte revisorer å bringe sammen interne revisorer, eksterne revisorer og spesialister på IT-revisjon å integrere IT-revisjon i målsettingen ved all operasjonell revisjon at virksomhetenes behov for revisjon av prosesser hvor IT inngår skal bli dekket på en forsvarlig måte Side 4

INFORMASJONSTEKNOLOGI OG RISIKO Integrert i virksomhetens prosesser En samlet forståelse av både IT-miljøet, linjeaktiviteter og prosesser er en forutsetning for en effektiv og målrettet internrevisjon IT-løsningene blir en stadig større og mer integrert del av virksomhetens prosesser All lagring og behandling av data skjer hovedsakelig i IT-systemene Interne kontroller blir i økende grad innebygget i IT-systemene Dokumentasjon og revisjonsbevis ligger i IT-systemene Side 5

INFORMASJONSTEKNOLOGI OG RISIKO Endringer i risikobildet Bruk av informasjonsteknologi gir muligheter for å redusere risiko på en rekke områder men kan samtidig introdusere nye, vesentlige risikoområder og feilkilder Det er lav risiko for tilfeldige feil i kontroller eller ved behandling av data og transaksjoner i IT-systemer men dersom det oppstår en feil, er det derimot ganske sannsynlig at feilen gjelder alle transaksjoner av samme type eller periode Side 6

INFORMASJONSTEKNOLOGI OG RISIKO Manglende tilpasning til virksomheten Automatiske kontroller i IT-systemene kan gi forbedret og mer robust internkontroll men de må være tilpasset prosessene de understøtter Stadig økt bruk av rammeverk for god praksis både for IT-prosesser, IT-kontroller og IT-risiko men manglende tilpasning av standardiserte rammeverk og sjekklister til virksomheten kan gi falsk trygghet av effektivitet og kontroll Side 7

OPERASJONELL IT-REVISJON Formålet med operasjonell IT-revisjon er å tilføre nødvendig IT-kompetanse til internrevisjonsfunksjonen risikovurdering planlegging gjennomføring oppfølging Side 8

KRAV I STANDARD Standarden for internrevisjon (IIA 1210.A3) sier Interne revisorer skal ha kunnskaper om de viktigste risikoer og kontrolltiltak innenfor informasjonsteknologi, og tilgjengelige teknologibaserte revisjonsteknikker for å utføre sine tildelte arbeidsoppgaver. Det forventes imidlertid ikke at alle interne revisorer skal ha samme ekspertise som en internrevisor som har IT-revisjon som sitt primære ansvarsområde. I Revised Standards gjeldende fra januar 2011 er dette uendret Side 9

Metoder, rammeverk og verktøy er rimelig enkelt å håndtere. Virksomhetsforståelse, kommunikasjon og samarbeid er vanskeligere - også for IT-revisorer Side 10

IT-REVISORER OG ANDRE REVISORER Suksesskriterier Side 11

IT-REVISORER OG ANDRE REVISORER Virksomhetsforståelse og risikovurderinger Revisjonsteamet må se på IT som en av mange risikoområder som må håndteres IT-revisor må forstå virksomheten og revidert enhets målsetninger virksomhetens overordnede system for risikostyring aktuelle regulatoriske krav faktiske verdidrivere Side 12

IT-REVISORER OG ANDRE REVISORER Integrasjon med revisjonsteam IT-revisor bør være en naturlig del av revisjonsteamet IT-revisor bør delta på alle planleggingsmøter og statusmøter IT-revisor bør involveres tidlig For spesifikke IT-revisjoner bør revisjonsledere med ansvar for berørte enheter og/eller prosesser involveres i planlegging og rapportering Side 13

IT-REVISORER OG ANDRE REVISORER Kommunikasjon Jevnlig kommunikasjon fra start til slutt, både med øvrig revisjonsteam og revidert enhet IT-revisor må evne å formidle hvilke konsekvenser IT-revisjonen kan ha for øvrige revisjonsområder og prosesser Funn fra mer tekniske IT-revisjoner må kunne relateres til faktisk risiko for virksomheten Tilpasse kommunikasjon til mottager Side 14

IT-REVISORER OG ANDRE REVISORER Gi verdi Bruk av IT-revisjon må tilpasses beste kost/nytte for revisjonsoppdraget IT-revisjonen må søke å bidra til forbedret styring og kontroll med IT-miljøet, både hos revidert enhet og i virksomheten generelt Involver øvrige revisorer slik at generell IT-kompetanse i internrevisjonen økes Side 15

IT-KOMPETANSE Grunnleggende IT-kunnskap for alle Fra GTAG Informasjon, Teknologi, Kontroll Kunnskap om hvordan IT blir brukt og om relaterte risikoer, og evne til å bruke IT som en ressurs i utføringen av revisjonsarbeid, er grunnleggende for revisorens effektivitet på alle nivåer. The IIAs International Advanced Technology Committee har identifisert tre kategorier av IT-kunnskap for internrevisorer Alle revisorer Revisjonsledere Teknisk spesialist i IT-revisjon Side 16

IT-KOMPETANSE Kategorier IT-kunnskap Alle revisorer Grunnleggende forståelse for sentrale begreper innen informasjonsteknologi Grunnleggende kunnskap om IT-sikkerhet og vanlige sikkerhetsmekanismer Grunnleggende forståelse av IT-kontroller og hvordan IT-miljø påvirker forretningsdriften og vice versa Sikre tilstrekkelig kunnskap for overordnet å identifisere og forstå IT-risiko Side 17

IT-KOMPETANSE Kategorier IT-kunnskap Revisjonsledere Grunnleggende IT-kunnskap, pluss Nok forståelse til å behandle IT i planlegging, gjennomføring og rapportering Forstå trusler og sårbarheter forbundet med automatiserte prosesser Nok kunnskap til å kunne vurdere bruk av IT-verktøy i revisjonsvurderinger og tester Nok kompetanse til å sikre at revisjonsmedarbeider har tilstrekkelig ITkunnskap for gjennomføring av revisjoner Sikre målrettet bruk av IT og forstå hvordan revisjonsanbefalinger påvirker virksomhetens risikobilde og måloppnåelse Side 18

IT-KOMPETANSE Kategorier IT-kunnskap Teknisk spesialist i IT-revisjon Det er på dette nivået en vanligvis forbinder IT-kunnskap med IT-revisjon tekniske IT-spesialister med dybdekompetanse innen et eller flere teknologiområder Også tekniske spesialister i IT-revisjon må fungere på ledelsesnivå, og relatere sine observasjoner og anbefalinger til virksomhetens risikobilde og måloppnåelse Må ha kunnskap om underliggende teknologi, og være kjent med trusler og sårbarheter forbundet med teknologien Aktuelle sertifiseringer her kan være CISA og CISM fra ISACA, spesifikke produktsertifiseringer fra leverandører og mer avanserte kurs i bruk av automatiserte IT-verktøy Sikre nok teknologisk kompetanse til å vurdere hvordan kontroller i underliggende teknologi påvirker prosessene og kontrollmiljøet Side 19

Når virksomhetsforståelse, kommunikasjon, samarbeid og grunnleggende IT-kompetanse er på plass, kommer rammeverk, metodikk og verktøy av seg selv! * * I hvert fall nesten av seg selv... Side 20

Spørsmål og diskusjon...