Darba laiks
Darba dienas: 08.30 - 17.00
Mūsu e-pasts
info@ksk-it.eu
Zvaniet
+371 20 724 272
lv
AUTORIZĀCIJA
Sākums > Blogs > Kā nodrošināt IT atbilstību audita laikā

Blogs

Kā nodrošināt IT atbilstību audita laikā

Kā nodrošināt IT atbilstību audita laikā

Auditors parasti neatklāj problēmu, kas radusies audita dienā. Viņš atklāj nepilnības, kas IT vidē pastāvējušas mēnešiem: nekontrolētas administratora piekļuves, neapstiprinātas izmaiņas, nepārbaudītas rezerves kopijas vai dokumentāciju, kura neatbilst faktiskajai situācijai. Tāpēc jautājums, kā nodrošināt IT atbilstību audita laikā, nav par steigā savāktiem failiem. Tas ir par pierādāmu IT pārvaldību ikdienā.

Mazā un vidējā uzņēmumā šis uzdevums bieži nonāk pie finanšu vadītāja, operāciju vadītāja vai uzņēmuma vadītāja, lai gan viņiem nav jābūt IT speciālistiem. Vadības uzdevums ir nodrošināt skaidru atbildību, redzamību pār riskiem un partneri, kas spēj pārvērst tehniskās prasības pārbaudāmos procesos.

Kā nodrošināt IT atbilstību audita laikā

Audits pārbauda ne tikai dokumentus, bet kontroli

IT audits var būt saistīts ar klienta prasībām, ISO standartu, GDPR, NIS2 piemērojamību, apdrošinātāja nosacījumiem, darījuma padziļināto izpēti vai iekšēju riska novērtējumu. Konkrētās prasības atšķiras, tomēr auditors gandrīz vienmēr vēlas saņemt atbildi uz trim jautājumiem: kas ir uzņēmuma IT vide, kas to kontrolē un kā var pierādīt, ka kontroles darbojas.

Ar politiku vien nepietiek. Ja piekļuves pārvaldības politika paredz regulāru lietotāju tiesību pārskatīšanu, auditoram būs vajadzīgs pierādījums par veikto pārskatīšanu, lēmumiem un labojumiem. Ja rezerves kopiju politika nosaka atjaunošanas testus, būs jāspēj uzrādīt testa rezultāti, atbildīgā persona un konstatēto problēmu novēršana.

Tieši šeit rodas būtiska atšķirība starp formālu atbilstību un pārvaldītu vidi. Formāla atbilstība izskatās labi mapē. Pārvaldīta vide spēj izturēt pārbaudi arī tad, ja auditors izvēlas nejaušu darbinieku, sistēmu vai laika periodu.

Kā nodrošināt IT atbilstību audita laikā bez sasteigtiem lēmumiem

Drošākais ceļš ir sākt ar audita tvērumu. Pirms tiek vākti pierādījumi, ir jāsaprot, kuras sistēmas, atrašanās vietas, lietotāju grupas, datu veidi un piegādātāji ir auditā iekļauti. Piemēram, finanšu sistēma var būt mākoņpakalpojumā, klientu dati - citā platformā, bet failu koplietošana - lokālā serverī. Ja šīs robežas nav skaidras, komanda vai nu sagatavo par maz, vai velta laiku informācijai, kas auditam nav vajadzīga.

Nosakiet vienu atbildīgo par koordinēšanu

Audita laikā nepieciešams viens kontaktpunkts, kurš pārvalda pieprasījumu sarakstu, termiņus, atbildes un pierādījumu versijas. Tas nenozīmē, ka šai personai jāatbild uz visiem tehniskajiem jautājumiem. Tā nodrošina, ka auditoram netiek sniegtas pretrunīgas atbildes un ka sensitīva informācija netiek izplatīta plašāk, nekā nepieciešams.

Labi organizētā procesā IT partneris sagatavo tehniskos pierādījumus, sistēmu īpašnieki apstiprina biznesa procesus, bet vadība pieņem lēmumus par riska pieņemšanu, budžetu un prioritātēm. Šāda sadale īpaši svarīga ir uzņēmumiem bez pilna iekšējā IT departamenta.

Veidojiet pierādījumu kopumu, nevis dokumentu kaudzi

Auditoram ir vieglāk novērtēt sakārtotu, izsekojamu materiālu nekā simtiem nesaistītu ekrānuzņēmumu. Katram kontroles punktam jābūt sasaistītam ar konkrētu pierādījumu, atbildīgo personu un datumu. Ekrānuzņēmumi ir noderīgi, taču tie reti ir pietiekami kā vienīgais apliecinājums, jo parāda tikai vienu momentu.

Parasti noder šādas pierādījumu kategorijas:

  • aktuāls IT aktīvu, sistēmu un datu apstrādātāju saraksts;
  • lietotāju piekļuves, administratoru kontu un daudzfaktoru autentifikācijas pārskati;
  • rezerves kopiju izpildes, atjaunošanas testu un incidentu žurnāli;
  • izmaiņu pieprasījumi, apstiprinājumi un ieviešanas pierādījumi;
  • drošības politikas, riska novērtējumi un regulāru pārskatu protokoli.

Svarīgs ir konteksts. Rezerves kopijas statuss “veiksmīgs” vēl neapliecina, ka uzņēmums spēs atjaunot kritisku sistēmu pieņemamā laikā. Savukārt regulārs atjaunošanas tests ar fiksētu rezultātu, konstatētām kļūdām un labojuma plānu sniedz daudz pārliecinošāku pierādījumu.

Pārbaudiet piekļuves un izmaiņas pirms auditors tās izvēlas pārbaudīt

Piekļuves pārvaldība ir viens no biežākajiem audita riska punktiem. Īpaša uzmanība jāpievērš bijušo darbinieku kontiem, koplietotiem administratora lietotājiem, piegādātāju attālinātajām piekļuvēm un kontiem bez daudzfaktoru autentifikācijas. Ne vienmēr ir ekonomiski pamatoti ieviest sarežģītu identitātes pārvaldības platformu, taču jābūt procesam, kas regulāri pārbauda, kam piekļuve ir vajadzīga un kas to ir apstiprinājis.

Līdzīgs princips attiecas uz izmaiņām infrastruktūrā. Ātra izmaiņa var būt pamatota, ja jānovērš drošības incidents vai darbības traucējums. Tomēr arī steidzamai izmaiņai pēc tam jābūt dokumentētai: kas tika mainīts, kāpēc, kāds bija risks un kurš apstiprināja turpmāko rīcību. Audits nevērtē tikai to, vai kļūda tika novērsta, bet arī to, vai uzņēmums var pārvaldīt sekas.

Pārvērtiet IT vidi par pārbaudāmu kontroles sistēmu

Atbilstība kļūst ievērojami vienkāršāka, ja IT pārvaldība balstās uz regulāru ritmu. Ikmēneša pārskats par rezerves kopijām, ielāpiem, drošības brīdinājumiem un atvērtajiem riskiem rada vēsturisku pierādījumu kopumu. Ceturkšņa piekļuves pārskats ļauj savlaicīgi pamanīt liekas privilēģijas. Vismaz reizi gadā jāizvērtē incidentu reaģēšanas un darbības atjaunošanas plāni, īpaši pēc būtiskām izmaiņām uzņēmuma sistēmās vai struktūrā.

Kontrolēm jābūt samērīgām ar uzņēmuma lielumu un risku. Ražošanas uzņēmumam ar nepārtrauktu darbu var būt kritiski svarīgs atjaunošanas laiks un rezerves interneta pieslēgums. Profesionālo pakalpojumu uzņēmumam galvenais risks var būt klientu datu konfidencialitāte un e-pasta kontu aizsardzība. Vienāda kontrole visiem nav mērķis - mērķis ir pamatoti samazināt būtiskāko risku.

Mākoņpakalpojumu izmantošana neatceļ atbildību. Pakalpojuma sniedzējs var rūpēties par savas platformas fizisko drošību un pieejamību, bet uzņēmumam joprojām jāvada lietotāju piekļuves, datu koplietošanas iestatījumi, informācijas klasifikācija un datu atjaunošanas kārtība. Tieši dalītās atbildības robežas auditoram ir jāspēj izskaidrot skaidri.

Audita dienā saglabājiet kontroli pār procesu

Audita intervijas jāorganizē ar atbilstošajiem speciālistiem, nevis jāatstāj auditoram pašam meklēt informāciju organizācijā. Pirms atbildes sniegšanas ir vērts precizēt jautājuma tvērumu un pieprasīto periodu. Tas samazina risku, ka darbinieks labā ticībā sniedz nepilnīgu vai maldinošu informāciju.

Nevajag slēpt nepilnības. Ja kontrole nav darbojusies, profesionāla pieeja ir aprakstīt faktus, ietekmi, kompensējošos pasākumus un novēršanas termiņu. Auditoru parasti vairāk satrauc neatrisināts risks bez īpašnieka nekā skaidri identificēta problēma ar reālu rīcības plānu.

Jāievēro arī informācijas drošība pašā auditā. Sistēmu konfigurācijas, ievainojamību pārskati, klientu dati un administratoru žurnāli var būt sensitīvi. Pierādījumi jākopīgo kontrolētā vidē, jāierobežo piekļuve un, ja nepieciešams, jāaizklāj dati, kas nav būtiski pārbaudes mērķim. Pilnīga caurskatāmība nenozīmē nekontrolētu datu izpaušanu.

Pēc audita veiciet labojumus, kas samazina biznesa risku

Audita ziņojums nav tikai atbilstības vērtējums. Tas ir prioritāšu saraksts vadībai. Katram konstatējumam jānosaka riska līmenis, atbildīgais, budžets, termiņš un veids, kā tiks pārbaudīts labojuma rezultāts. Dažus jautājumus var atrisināt ātri, piemēram, atspējojot novecojušus kontus. Citi prasa arhitektūras maiņu, jaunu rezerves kopiju risinājumu vai ārēju ekspertīzi.

KSK IT praksē audita gatavība tiek skatīta kā daļa no nepārtrauktas infrastruktūras pārvaldības: dokumentācija, rezerves kopijas, piekļuves, drošības uzraudzība un atjaunošanas spēja nevar būt atsevišķi projekti, kurus aktivizē tikai pirms pārbaudes.

Visvērtīgākais audita rezultāts nav ziņojums bez piezīmēm. Tā ir vadības pārliecība, ka uzņēmums zina savus IT riskus, spēj pamatot pieņemtos lēmumus un var turpināt darbu arī tad, ja notiek incidents. Ja šī pārliecība ir balstīta regulāri pārbaudītās kontrolēs, nākamais audits vairs nebūs ārkārtas situācija.