Введение

Контроль информационных технологий (или ИТ-контроль) – это конкретные действия, выполняемые людьми или системами для обеспечения работы компьютерных систем таким образом, чтобы минимизировать риски. Они являются частью внутреннего контроля организации. Цели ИТ-контроля обычно связаны с обеспечением конфиденциальности, целостности и доступности данных, а также общего управления ИТ-функцией. ИТ-контроль часто подразделяется на две категории: общий ИТ-контроль (ITGC) и контроль ИТ-приложений. ITGC включает контроль над аппаратным обеспечением, системным программным обеспечением, операционными процессами, доступом к программам и данным, разработкой и изменениями программ. Контроль ИТ-приложений относится к контролю, обеспечивающему целостность информации, обрабатываемой в ИТ-среде. Контроль информационных технологий приобрел повышенное значение в корпорациях, зарегистрированных в США, в соответствии с законом Сарбейнса-Оксли. Структура COBIT (Control Objectives for Information Technology) – это широко используемая структура, разработанная Институтом управления ИТ, которая определяет различные цели общего и прикладного ИТ-контроля, а также рекомендуемые подходы к их оценке.

Контроль ИТ и CIO/CISO

Главный директор по информационным технологиям или главный специалист по информационной безопасности организации обычно несет ответственность за безопасность, достоверность и надежность систем, которые управляют и предоставляют отчетность по данным компании, включая финансовые данные.

COBIT (цели контроля в области информационных технологий)

COBIT — это широко используемая структура, содержащая передовые практики в области управления и контроля информационных технологий, ориентированная на все предприятие. Она состоит из доменов и процессов. Базовая структура показывает, что ИТ-процессы соответствуют бизнес-требованиям, которые реализуются посредством конкретных ИТ-действий. COBIT определяет факторы проектирования, которые предприятию следует учитывать при создании оптимальной системы управления. COBIT решает вопросы управления, объединяя соответствующие компоненты управления в цели управления и контроля, которые могут быть достигнуты на требуемых уровнях компетентности.

Косо

Комитет спонсорских организаций Комиссии Тредвей (COSO) выделяет пять компонентов внутреннего контроля: контрольная среда, оценка рисков, контрольные процедуры, информация и коммуникация, а также мониторинг, которые должны быть внедрены для достижения целей финансовой отчетности и раскрытия информации. COBIT предоставляет аналогичные подробные рекомендации для ИТ, а взаимосвязанный Val IT фокусируется на управлении ИТ на более высоком уровне и вопросах эффективности затрат. Пять компонентов COSO можно представить в виде горизонтальных слоев трехмерного куба, при этом целевые области COBIT применяются к каждому из них по отдельности и в совокупности. Четыре основные области COBIT: планирование и организация, приобретение и внедрение, предоставление и поддержка, а также мониторинг и оценка.