STRUCTURA CURSULUI
Studiu de caz:
AUDITUL APLICATIEI DE CONTABILITATE FINANCIARA
BIBLIOGRAFIE SELECTIV
1. Boulescu, Mircea, Corneliu Brnea, Bianca Preda,
Mine,Bucureti, 2004.
2. Eden, Ali, Victoria Stanciu, Editura Dual
s s
s
s
s
s
Control Objectives for Information Technologies - CobiT - cadrul general de
control dezvoltat de catre Information Systems Audit and Control Association
(ISACA) sau Standardul de Management al Securitatii Informatiei SR ISO/IEC
17799 adoptat la nivel national.
ISA 401 Auditul intern mediu cu sisteme informatice
IAPS 1003 Mediul CIS Sistem de baze de date
IAPS 1002 Riscuri asociate auditului intern in CIS
Capabilitatile tehnice ale echipamentelor sunt evaluate dupa metode bazate pe
recomandarile de securitate ale diversilor producatori de hardware, sisteme de operare si
software, si pe experienta specifica a consultantilor.
Opinia de audit este insotita de un Raport cu recomandari detaliate ce faciliteza
implementarea imediata a masurilor necesare eliminarii problemelor de securitate
constatate.
Auditarea periodica la interval de maxim un an de zile a sistemelor informatice
critice este recomandata de practicile de gestiune a securitatii informatice pentru a
mentine riscul tehnologic la un nivel acceptabil. In plus, o serie de reglementari si norme
specifice impun pentru diverse industrii efectuarea unor audituri de sistem in fiecare an.
Noiuni introductive privind auditul sistemelor informatice
Societatea informaional determin o cretere dramatic a dependenei
tuturor domeniilor vieii economico-sociale de tehnnologiile
informaionale. Sistemele informatice sunt construcii complexe care
vizeaz mai multe probleme diferite ale unei companii.
Avnd n vedere consumul de resurse umane i financiare la dezvoltarea
unui sistem informatic, este necesar s se desfoare anumite activiti
care s conduc la atingerea obiectivului propus, la timp, cu nivelul de
calitate stabilit i n limita bugetului alocat. Una dintre aceste activiti,
deosebit de important, att pentru realizatori, ct, mai ales, pentru
utilizatori, este auditul sistemelor informatice (SI).
Auditul SI este o ramur a auditului general care se ocup cu
controlul tehnologiilor informaiilor i comunicaiilor.
Auditul SI studiaz, n primul rnd, sistemele i reelele de calcul
din punct de vedere al examinrii eficienei controlului tehnic i
procedural pentru a minimiza riscurile.
Auditarea SI presupune discuii cu personalul care stabilete
specificaiile, dezvolt, testeaz, conduce, administreaz i
utilizeaz sistemele de calcul
Sistemele informatice sunt construcii complexe, realizate pe parcursul mai multor
ani, necesitnd:
ntreprinderi.
Toate aceste obiective i proceduri de control intern au ca scop
s
s s s
s s
s
s s
s s
s s
, .
s s
s
sau .
s s
s s
s s
s
s
.
s s
auditul instalaiilor IT; include aspecte cum sunt securitatea fizic, controalele
mediului de lucru, sistemele de management i echipamentele IT;
auditul sistemelor aflate n dezvoltare; acoper unul sau ambele aspecte:
(1) controalele managementului proiectului i
(2) specificaiile,dezvoltarea, testarea, implementarea i operarea
controalelor tehnice i procedurale, incluznd controalele securitii
tehnice i controalele referitoare la procesul afacerii;
auditul managementului IT; include: revizia organizaiei, structurii,
strategiei, planificrii muncii, planificrii resurselor, stabilirii bugetului,
controlul costurilor etc.; n unele cazuri, aceste aspecte pot fi auditate de ctre
auditorii financiari i operaionali, lsnd auditorilor informaticieni mai mult
aspectele tehnologice;
auditul procesului IT; revederea proceselor care au loc n cadrulIT cum sunt
dezvoltarea aplicaiei, testarea, implementarea, operaiile, mentenana,
gestionarea incidentelor;
auditul managementului schimbrilor; revizia planificrii i controlului
schimbrilor la sisteme, reele, aplicaii, procese, facilitai etc.,incluznd
managementul configuraiei, controlul codului de la dezvoltare,
prin testare, la producie i managementul schimbrilor produse n
organizaie ca rezultat al ICT;
auditul controlului i securitii informaiilor; revizia controalelor
referitoare la confidenialitatea, integritatea i disponibilitatea sistemelor i
datelor;
auditul conformitii cu legalitatea; copyright, conformitate cu legislaia,
protecia datelor personale;
auditul accidentelor dezastruoase/planificrii continuitii
afacerii/refacerii dup dezastre; reviziile msurilor propuse pentru
restaurarea dup un dezastru care afecteaz sistemul i evaluarea modului n care
organizaia abordeaz managementul riscurilor;
auditul strategiei IT; revizia aspectelor variate ale strategiei IT, viziune i
planuri, inclusiv relaiile cu alte strategii, viziuni i planuri.
Vezi
s s
s
s
s
s
s
s
Vezi Auditul sistemelor informatice, Ali Eden, Victoria Stanciu, Editura Dual Tech,
pagina 205 - 215
Auditarea (controlul) unui sistem informatic const n efectuarea controlului intern
n sistemul informatic respectiv, pentru verificarea corectitudinii rezultatelor prelucrrilor
realizate n interiorul su i a distribuirii acestora numai ctre utilizatorii autorizai. n
cazul n care distribuirea se face automat folosind sisteme de calcul.
Pentru efectuarea controlului intern ntr-un sistem informatic, se folosesc msuri,
metode i tehnici de verificare a corectitudinii rezultatelor prelucrrilor realizate n inte-
riorul su. cunoscute. n literatura de specialitate, sub denumirea de Altfel
i
gramelor care privesc toate aplicaiile unui sistem informatic i pot fi de urmtoarele
tipuri:
- controale organizatorice: msuri organizatorice folosite pentru protecia la
fraude, neatenie i/sau neglijen:
- documentaie de sistem, folosit pentru verificarea funcionalii sistemului n
conformitate cu cerinele utilizatorului, specificate n proiectul de execuie;
- controale hardware (controale de echipament): msuri de protecie la
defeciunile tehnice;
- controale de siguran (echipamente i fiiere): msuri de proiecie la pierdere.
distrugere alterare, la accesul neautorizat sau fa calamiti (ap. foc etc).
s
s
s
s
s
departamentului de
informatic
s
(managerul)
are
activitatea
departamentului de
informatic pentru prelucrarea automat a datelor; dac.
aferente
diferitelor compartimente ale acestuia:
cerinelor utilizatorului: la acest nivel se stabilesc datele pe care
matori:
semnalate n timpul rulrii programului;
s s
- folosind calculatorul;
- de informatic
s s s
- operatorilor,
s
s s
s
respectiv, se slbete. n. mod serios, controlul intern, n cazul n care nu sunt imple-
mentate msuri de control (controale organizaionale) compensatorii.
De exemplu, dac acelai angajat ine att evidena activelor unui organism
economic folosind un sistem informatic, cai i pstrarea (gestiunea) fizic a acestora.
prin combinarea responsabilitilor corespunztoare celor dou sarcini se creeaz
posibilitatea ca angajatul respectiv s ascund sustragerea de active (bani, marf etc).
De aceea, organismele economice care folosesc sisteme informatice pentru evidena
computerizat a activelor trebuie s limiteze, pe ct posibil, accesul personalului de
exploatare la activele respective. Totui, personalul de exploatare al unui sistem
informatic poate avea:
- acces direct la active; exemplu: dac sistemul informatic este folosit pentru
tiprirea cecurilor (acces direct Ia sume de bani);
acces indirect la active; exemplu: dac sistemul informatic este folosit
pentru a
genera ordine de livrare cu autorizarea de eliberare a mrfii (acces direct la marfa de
livrare).
Ca msura de control compensatorie se pot folosi documente i totaluri pe loturi,
lista cu numrul de documente i totalul datelor semnificative pentru fiecare lot fiind
pregtite in doua departamente diferite ale organismului economic respectiv, pentru
compararea rezultatelor.
De exemplu, departamentul care autorizeaz tiprirea cecurilor trebuie s
ntocmeasc o list cu numrul total de cecuri i suma autorizat pentru fiecare, tiprirea
acestora fcndu-se n alt departament care la rndul lui ntocmete o cu numrul de
s
cecuri tiprite i suma aferenta fiecruia. Pentru fiecare lot se compar totalurile
realizate independent de cele doua departamente diferite ale organismului economic
respectiv: totalul calculat nainte i dup eliberarea cecurilor. Controalele compensatorii
nu pot elimina n ntregime, riscul rezultat clin faptul c personalul de exploatare a
sistemului informatic are acces, direct sau indirect, la activele organismului
economic. Din acest motiv, auditorii trebuie s tie c acolo unde personalul de
exploatare a sistemului informatic are acces la active, frauda care implic utilizarea
calculatoarelor poate fi mai mare dect n alte cazuri
care au legtur cu sistemul informatic
intern puternic m cadrai nani sistem informatic, n vederea prevenirii fraudelor care au
implicatii majore asupra evoluiei oricrui tip de organism economic. Ele sunt destul de
eficiente in prevenirea fraudelor produse de un singur angajat dar nu pot preveni fraudele
testarea propriilor circuite; majoritatea echipamentelor modeme, care fac parte din sistemele
de prelucrare automat a datelor, conin tehnici sau proceduri ele autodiagnoz:
exemplu: identificarea circuitelor de interfa sau modulelor de memorie defecte.
nainte ca sistemul s poat li considerat valid, permind astfel utilizatorului s evite
utilizarea unui sistem defect
s
s
de calcul digital, modern, care prelucreaz dalele n serii de bii (cifrele binare 1 i 0);
controlul paritii se face prin compararea valorilor bitului de paritate, calculate nainte
i dup un transfer de date. pentru a verifica dac bii de date s-au modificat pe durata
transferului; bitul de paritate, care conine suma tuturor biilor de l(unu) pari sau
impari. n funcie de construcia fiecrui echipament digital, este adugat de fabricant In
alfanumerice
s
s
AUDITAREA SISTEMELOR PC
Termenul de PC se refer la o varietate de calculatoare mici: calculatoare personale, staii de
lucru i terminale inteligente. Dei progresele tehnologice reduc continuu diferenele dintre PC-uri i
calculatoarele mari, PC-urile rmn, n general, mai puin flexibile, au memorie mai redus i sunt
mai lente n procesarea datelor, dect calculatoarele mari. Totui, PC-urile ofer utilizatorilor
avantajul accesului direct la calculator, fr timpii de prelucrare i capacitatea de stocare date asociai
unui sistem de calcul centralizat. Din acest motiv, chiar i auditul organismelor economice care
folosesc sisteme informatice centralizate sofisticate se poate face folosind sisteme PC.
Apariia PC-urilor a condus la descentralizarea activitilor de prelucrare, de eviden i control
al datelor vehiculate n cadrul unui organism economic. ntr-un mediu PC, calculatoarele se pot
plasa n departamentele utilizatorilor i pot fi operate de ctre personalul acestor departamente, cu
puine cunotine n domeniul informatic i despre calculatoare. Prelucrrile sunt realizate, de
obicei, de aplicaii software dedicate, uor de exploatat, achiziionate de la organisme economice
specializate, eliminndu-se astfel nevoia de a angaja programatori. Pentru stocarea, crearea unor
copii de siguran (back-up) i/sau arhivarea aplicaiilor i Bazelor de Date, sunt folosite discuri
magnetice de tipul HardDisk, FloppyDisk, CD-ROM, CD-RW, DVD etc. sau, din ce n ce mai rar,
benzi magnetice.
Controlul intern al sistemelor informatice bazate pe mediul PC prezint unele particulariti.
Astfel, pentru verificarea corectitudinii rezultatelor i distribuiei acestora numai ctre utilizatorii
autorizai, se folosete descrierea, n detaliu, a procedurilor de prelucrare a datelor, care trebuie
cuprins, obligatoriu, n documentaia sistemului. Pentru protecia datelor manipulate de operatori
sau utilizatori fr cunotine n domeniul informatic, se face instruirea acestora n folosirea
componentelor sistemului i li se pun la dispoziie manualele de operare i ntreinere complete ale
componentelor respective: echipamente, software de sistem i de aplicaie. Pentru reconstituirea
datelor i aplicaiilor software utilizate, organismele economice care utilizeaz sisteme informatice
bazate pe mediul PC trebuie s efectueze, periodic, copii
de siguran (back-up) ale fiierelor de date i de program, pe supori magnetici externi (dischete, CD-
uri sau benzi), care trebuie depozitai departe de sistem, n locaii sigure. Prin amplasarea
calculatoarelor de tip PC n departamentele utilizatorilor, cresc riscul de utilizare neautorizat a
acestora i, implicit, posibilitatea de fraud computerizat. Din acest motiv, sistemul de operare al
PC-urilor i aplicaiile software utilizate trebuie s permit accesul operatorilor i/sau utilizatorilor n
sistem numai pe baz de coduri i nivele de autorizare, limitnd astfel accesul acestora la anumite
fiiere de date i/sau de program. Pentru detectarea activitilor neautorizate trebuie organizat o
activitate independent de analiz a jurnalelor generate de sistemele PC. Pentru prevenirea utilizrii
neautorizate a sistemelor informatice bazate pe mediul PC:
- se limiteaz accesul la originalul i la copiile de siguran ale aplicaiilor
software prin utilizarea crora personalul neautorizat poate intra n sistem;
- se instaleaz un sistem de blocare a PC-ului n afara orelor de program;
- se limiteaz accesul n spaiile de lucru folosite de sistemele informatice bazate
pe mediul PC prin paz sau sisteme de acces cu cartel.
Auditorii (interni sau externi) ai organismelor economice, care utilizeaz sisteme informatice
bazate pe mediul PC, trebuie s impun implementarea tuturor tipurilor de controale interne minim
necesare pentru a asigura:
- integritatea sistemului informatic implementat;
- integritatea i corectitudinea datelor vehiculate n cadrul organismului economic respectiv;
exemplu: evidenele financiare care trebuie puse la dispoziia organelor
financiare de control.
probleme de adaptare pentru economiti, ea le-a lrgit orizontul de cunoatere i a extins gama i
valoarea serviciilor pe care acetia le pot oferi. n timp, calculatorul a devenit o unealt folosit
pentru realizarea sarcinilor de rutin, cu vitez i precizie fr precedent. El face posibil accesul la un
volum de date care, n trecut, nu era accesibil din cauza limitrilor de timp i pre de cost. Dac
organismul economic auditat i ine evidenele folosind un sistem informatic complex i sofisticat,
auditorii pot utiliza calculatorul i programe specializate n procesul de audit.
descriere a controlului intern; prezint avantajul c fac parte din documentaia standard a sistemului
informatic, prin urmare nu mai trebuie ntocmite de auditor;
exemplu: diagrama de vnzri, diagrama de credite, diagrama de ncasri etc.;
- prezint, n detaliu, logica unui anumit program folosit de sistemul
informatic; auditorii care pot interpreta diagramele de program pot nelege i interpreta controalele
coninute ntr-o anumit aplicaie software, folosit de sistemul informatic auditat.
special proiectate pentru a fi folosite n procesul de control al sistemului
s
auditorilor, pe lng cunotine temeinice din domeniul economic, cunotine suplimentare din
domeniul informatic i din domeniul de activitate al organismelor economice de auditat.
informatic ncepe cu testarea controalelor generale, deoarece eficacitatea unui control specific al
unei aplicaii este adesea dependent de existena unui control general, efectiv al tuturor activitilor
sistemului informatic auditat.
Spre exemplu, verificarea programelor de testare a procedurilor de control, ntr-un mediu
n care programatorii pot efectua cu uurin schimbri neautorizate n programe, este
ineficient n absena unui control asupra modificrilor programelor, deoarece auditorii nu au nici o
dovad c programul testat este identic cu cel folosit de-a lungul timpului. n astfel de situaii,
auditorii nu pot conta pe controalele aplicaiei n vederea evalurii riscului de control.
De obicei, auditorii testeaz controalele generale ale sistemului informatic auditat prin analiza
documentaiei de sistem i urmrirea ndeplinirii sarcinilor de ntocmire a acestei documentaii de
ctre personalul organismului economic respectiv:
obinerea autorizaiilor de revizuire a sistemului informatic auditat;
ntocmirea documentaiilor specifice sistemului informatic auditat;
obinerea aprobrilor pentru realizarea sau achiziionarea de programe noi;
obinerea aprobrilor pentru modificarea programelor existente;
completarea jurnalului cu defeciuni sau anomalii de funcionare a echipamentelor folosite;
urmrirea msurilor de siguran implementate etc.
Prin natura lui, un control general trebuie mai degrab respectat, dect determinat prin analiza
documentaiei sistemului informatic auditat.
Procedurile folosite de auditori pentru
s
Exemplu: n sistemele de procesare n loturi, controlul intrrilor poate fi testat prin compararea
ieirii sistemului informatic cu totalul lotului, folosind secvena de serii i numere aferent
documentelor din lotul selectat; n sistemele on-line, n timp real, loturile de date nu sunt disponibile
i auditorul trebuie s imagineze alt tip de test pentru controlul intrrilor.
pot fi manuale sau
s s
de calculator. Principalele tehnici de audit asistate de calculator folosite pentru testarea controalelor
adiionale de audit sunt:
pot fi stabilite de auditori sau de programatorii organismului economic
s
care utilizeaz sistemul informatic de auditat; trebuie s includ toate erorile semnificative care
afecteaz evaluarea, de ctre auditor, a riscului de control planificat pentru sistemul informatic de
auditat: tranzacii cu date lips, eronate sau ilogice, loturi incomplete etc.
s s
s s
aflate sub controlul auditorilor; sunt folosite de acetia pentru a monitoriza prelucrarea
datelor curente, prin compararea ieirilor acestor programe cu ieirile programelor originale sau
pentru reprocesarea datelor iniiale, folosind varianta proprie de program, cu scopul de a compara
rezultatul curent cu cel iniial sau de a descoperi schimbrile din programul organismului
economic netrecute n documentaie; programele controlate ofer auditorilor posibilitatea de a
testa programele organismului economic cu date reale i de test, fr riscul alterrii fiierelor acestuia
i n locaii diferite de spaiile de exploatare, fr utilizarea calculatoarelor sau personalului
organismului economic respectiv.
special elaborate, pentru a genera, folosind calculatorul, diagrame de
analiz cu ajutorul crora se testeaz logica programelor componente ale sistemului informatic
auditat i a controalelor acestora sau se verific dac documentaia sistemului respectiv descrie
programele i controalele programelor folosite de fapt.
introduse n sistemul
s
s
plan contabil
s s s s
s
s
s
s s s s
notelor contabile
s
s s
s
s
s
s
s s
s
s s
s
s
soldurilor
s s s s
s
s
s
s
s
s
s
s
s
s
s
s
s s
s s
s
s
s s
s
s s s
s s
s s
s
s s s
s
s s
s
s
s s
s
s
s
s
s s s s
s s
s
s s
s
s
s
s
s s s
s
s
s
s s
s s s
s
s
s s
s s
s s
s
s
s s
s
s
s
s
s
s s s
s
s
s
s
s
s
s
s s
s
s
s
Controlul competenei
s
s
s
s
s
s
s
s
s
s s
s s
s
s
s
s
s s
s s
s
s s
s
s s
s
s s
s
s s
s s
s
s
s
s s
s
s
s
s
s
s
s
s
s
s
s
s s s s
s
s
s
s
s s
s
s s s
s
s
s
s
s s
s s
s
s
s
s
s s
s
s s
Audit trail s
s s
s s
s
s
s
s
s
s s
s
s
s
s s
s
s s
s s
s
s s
s s
s
s
s s
s
s
s s
s
s s
s
s
s
s s
s
s s s s s
s s
s s
s s s s s
s
s
s
s
s
s
s s
s s
s
s
s
s s
s
s
s
s
s s
s
s
s s s
s
s s
s
s