158 serviços

Auditoria interna e controles

Controles gerais de tecnologia

Avaliação dos controles gerais de tecnologia que sustentam controles de negócio: acesso, mudanças, operações e desenvolvimento de sistemas.

Controles gerais de tecnologia são a base sobre a qual se apoiam os controles automatizados e os relatórios usados pelas áreas. Cobrem quatro frentes: gestão de acesso, gestão de mudanças, operações de tecnologia, incluindo processamento em lote, cópia de segurança e recuperação, e aquisição ou desenvolvimento de sistemas. Se o acesso é frouxo ou a mudança entra em produção sem teste e sem aprovação, todo controle que depende daquele sistema perde confiabilidade, inclusive o relatório que alimenta a decisão gerencial. A frente resolve o problema da empresa que investiu em sistema, migrou para nuvem e não consegue demonstrar quem tem acesso privilegiado, quem aprovou a última mudança e como o dado foi migrado.

O COBIT organiza os objetivos de governança e de gestão de tecnologia e é a referência usual para estruturar esses controles, com a ISO/IEC 27001 cobrindo o sistema de gestão de segurança da informação. Na nuvem, parte do controle passa a ser operada pelo provedor, e a entidade usuária precisa ler o relatório de asseguração do prestador, identificar os controles complementares que lhe cabem e testá-los. A NBC TA 402 trata da auditoria de entidade que utiliza organização prestadora de serviços, e a NBC TO 3402 é a norma de asseguração sobre controles nessas organizações. No sistema financeiro, a Resolução BCB 538 endereça segurança cibernética e contratação de processamento e armazenamento em nuvem.

A MERC começa pelo inventário de sistemas relevantes para o relato financeiro e para a obrigação regulatória, ligando cada um aos processos que dependem dele. Testa concessão, alteração e revogação de acesso, recertificação, contas privilegiadas e genéricas, separação entre ambientes, aprovação e teste de mudança, execução e monitoramento de rotinas, cópia de segurança com teste de restauração. Em contratos de nuvem e de terceiros, examina o relatório de asseguração, o período coberto, as exceções apontadas e os controles complementares da entidade usuária. Entrega matriz de controles gerais, resultado por teste e efeito sobre os controles de negócio. A firma não declara ambiente adequado apoiada somente em certificado exibido pelo fornecedor.

O que examinamos

  • Inventário de sistemas relevantes ligado aos processos
  • Ciclo de concessão, revisão e revogação de acesso
  • Aprovação, teste e segregação de ambientes em mudanças
  • Monitoramento de rotinas e teste de restauração
  • Relatório de asseguração do provedor e período coberto
  • Controles complementares da entidade usuária testados
Norma aplicável
COBIT como referência de objetivos de governança e gestão de tecnologia, ISO/IEC 27001 para segurança da informação, NBC TA 402 e NBC TO 3402 para controles em organizações prestadoras de serviços. No sistema financeiro incide a Resolução BCB 538, sobre segurança cibernética e serviços de nuvem, além da política de segurança cibernética fixada pelo Conselho Monetário Nacional, cuja numeração deve ser conferida.
Entregável
Matriz de controles gerais de tecnologia, resultado dos testes por domínio e avaliação do efeito sobre os controles de negócio dependentes.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.