Введение

Аудит информационных технологий (ИТ-аудит) начался как аудит электронной обработки данных (ЭОД) и развился в значительной степени благодаря росту технологий в учетных системах, необходимости в ИТ-контроле и влиянию компьютеров на возможность проведения услуг по аттестации. Последние несколько лет стали захватывающим временем в мире ИТ-аудита в результате бухгалтерских скандалов и усиления регулирования. ИТ-аудит имеет относительно короткую, но богатую историю по сравнению с аудитом в целом и остается постоянно меняющейся областью. Внедрение компьютерных технологий в бухгалтерские системы изменило способы хранения, извлечения и контроля данных. Считается, что первая компьютеризированная учетная система была внедрена в General Electric в 1954 году. В период с 1954 по середину 1960-х годов аудиторская профессия все еще проводила аудит «вокруг» компьютера. В то время использовались только мэйнфреймы, и немногие обладали навыками и способностями программировать компьютеры. Это начало меняться в середине 1960-х годов с появлением новых, более компактных и менее дорогих машин. Это привело к увеличению использования компьютеров в бизнесе и, как следствие, к необходимости для аудиторов ознакомиться с концепциями ЭОД. Наряду с ростом использования компьютеров появилось множество различных типов учетных систем. Вскоре отрасль осознала необходимость разработки собственного программного обеспечения, и было разработано первое обобщенное программное обеспечение для аудита (GAS). В 1968 году Американский институт сертифицированных общественных бухгалтеров (AICPA) привлек «Большую восьмерку» (ныне «Большую четверку») бухгалтерских фирм к разработке аудита ЭОД. Результатом этого стал выпуск книги Auditing & EDP. В книге были представлены инструкции по документированию аудитов ЭОД и примеры проведения проверок внутреннего контроля. Примерно в это же время аудиторы ЭОД создали Ассоциацию аудиторов электронной обработки данных (EDPAA). Целью ассоциации было разработать руководящие принципы, процедуры и стандарты для аудитов ЭОД. В 1977 году было опубликовано первое издание «Целей контроля». Эта публикация теперь известна как Control Objectives for Information and related Technology (CobiT). CobiT – это набор общепринятых целей ИТ-контроля для ИТ-аудиторов. В 1994 году EDPAA изменила свое название на Ассоциацию по аудиту и контролю информационных систем (ISACA). Период с конца 1960-х годов по настоящее время ознаменовался стремительными изменениями в технологиях – от микрокомпьютеров и сетей до Интернета, и эти изменения навсегда изменили ИТ-аудит. Формирование и рост популярности Интернета и электронной коммерции оказали значительное влияние на развитие ИТ-аудита. Интернет влияет на жизнь большинства людей во всем мире и является местом развития бизнеса, развлечений и преступности. ИТ-аудит помогает организациям и частным лицам в Интернете обеспечивать безопасность, способствуя при этом развитию коммерции и коммуникаций.

Основные события

В истории США произошло пять крупных событий, которые оказали значительное влияние на развитие ИТ-аудита. Это скандал, связанный с компанией Equity Funding, развитие Интернета и электронной коммерции, сбой в работе ИТ-систем корпорации AT&T в 1998 году, скандал с компаниями Enron и Arthur Andersen LLP, а также теракты 11 сентября 2001 года. Эти события не только повысили потребность в более надежных, точных и безопасных системах, но и заострили внимание на важности бухгалтерской профессии. Бухгалтеры заверяют достоверность финансовой отчетности публичных компаний и укрепляют доверие к финансовым рынкам. Возросшее внимание к отрасли привело к улучшению контроля и повышению стандартов для всех, работающих в сфере бухгалтерского учета, особенно для тех, кто занимается ИТ-аудитом.

Корпорация по финансированию акций Америки

Первый известный случай злоупотребления информационными технологиями произошел в Equity Funding Corporation of America. Начиная с 1964 года и продолжаясь до 1973 года, менеджеры компании оформляли фиктивные страховые полисы, чтобы продемонстрировать более высокую прибыль и, таким образом, увеличить стоимость акций компании. Если бы не человек, сообщивший о нарушениях, этот обман мог бы остаться нераскрытым. После обнаружения мошенничества аудиторской фирме Touche Ross потребовалось два года, чтобы установить, что страховые полисы были недействительными. Это был один из первых случаев, когда аудиторам пришлось проводить аудит, используя компьютерные данные, а не обходя компьютерную систему.

AT&T

В 1998 году у AT&T произошел IT-сбой, который повлиял на мировую торговлю и связь. Ключевой коммутатор вышел из строя из-за программных и процедурных ошибок, оставив многих пользователей кредитных карт без доступа к своим средствам на несколько дней. Это выявило нашу зависимость от IT-услуг и напомнило о необходимости надежности наших компьютерных систем.

Энрон и Артур Андерсен

Скандал с Enron и Arthur Andersen LLP привел к банкротству одной из ведущих бухгалтерских фирм, потере инвесторами более 60 миллиардов долларов и самому крупному банкротству в истории США. Несмотря на признание виновными в воспрепятствовании правосудию за роль в крахе энергетического гиганта окружным судом США по Южному округу Техаса (и подтверждение этого решения 5-м апелляционным округом в 2004 году), Верховный суд США в деле Arthur Andersen LLP против Соединенных Штатов отменил приговор. Этот скандал оказал значительное влияние на принятие Закона Сарбейнса-Оксли и стал серьезным нарушением принципов саморегулирования.