Введение
Контроль информационных технологий (или ИТ-контроль) – это конкретные действия, выполняемые людьми или системами для обеспечения работы компьютерных систем таким образом, чтобы минимизировать риски. Они являются частью внутреннего контроля организации. Цели ИТ-контроля обычно связаны с обеспечением конфиденциальности, целостности и доступности данных, а также общего управления ИТ-функцией. ИТ-контроль часто подразделяется на две категории: общий ИТ-контроль (ITGC) и контроль ИТ-приложений. ITGC включает контроль над аппаратным обеспечением, системным программным обеспечением, операционными процессами, доступом к программам и данным, разработкой и изменениями программ. Контроль ИТ-приложений относится к контролю, обеспечивающему целостность информации, обрабатываемой в ИТ-среде. Контроль информационных технологий приобрел повышенное значение в корпорациях, зарегистрированных в США, в соответствии с законом Сарбейнса-Оксли. Структура COBIT (Control Objectives for Information Technology) – это широко используемая структура, разработанная Институтом управления ИТ, которая определяет различные цели общего и прикладного ИТ-контроля, а также рекомендуемые подходы к их оценке.
Information technology controls (or IT controls) are specific activities performed by persons or systems to ensure that computer systems operate in a way that minimises risk. They are a subset of an organisation's internal control. IT control objectives typically relate to assuring the confidentiality, integrity, and availability of data and the overall management of the IT function. IT controls are often described in two categories: IT general controls (ITGC) and IT application controls. ITGC includes controls over the hardware, system software, operational processes, access to programs and data, program development and program changes. IT application controls refer to controls to ensure the integrity of the information processed by the IT environment. Information technology controls have been given increased prominence in corporations listed in the United States by the Sarbanes Oxley Act. The COBIT Framework (Control Objectives for Information Technology) is a widely used framework promulgated by the IT Governance Institute, which defines a variety of ITGC and application control objectives and recommended evaluation approaches.
Контроль ИТ и CIO/CISO
Главный директор по информационным технологиям или главный специалист по информационной безопасности организации обычно несет ответственность за безопасность, достоверность и надежность систем, которые управляют и предоставляют отчетность по данным компании, включая финансовые данные.
COBIT (цели контроля в области информационных технологий)
COBIT — это широко используемая структура, содержащая передовые практики в области управления и контроля информационных технологий, ориентированная на все предприятие. Она состоит из доменов и процессов. Базовая структура показывает, что ИТ-процессы соответствуют бизнес-требованиям, которые реализуются посредством конкретных ИТ-действий. COBIT определяет факторы проектирования, которые предприятию следует учитывать при создании оптимальной системы управления. COBIT решает вопросы управления, объединяя соответствующие компоненты управления в цели управления и контроля, которые могут быть достигнуты на требуемых уровнях компетентности.
objectives that can be managed to the required capability levels.
Косо
Комитет спонсорских организаций Комиссии Тредвей (COSO) выделяет пять компонентов внутреннего контроля: контрольная среда, оценка рисков, контрольные процедуры, информация и коммуникация, а также мониторинг, которые должны быть внедрены для достижения целей финансовой отчетности и раскрытия информации. COBIT предоставляет аналогичные подробные рекомендации для ИТ, а взаимосвязанный Val IT фокусируется на управлении ИТ на более высоком уровне и вопросах эффективности затрат. Пять компонентов COSO можно представить в виде горизонтальных слоев трехмерного куба, при этом целевые области COBIT применяются к каждому из них по отдельности и в совокупности. Четыре основные области COBIT: планирование и организация, приобретение и внедрение, предоставление и поддержка, а также мониторинг и оценка.