Auditoria interna e controles
Controles gerais de tecnologia
Avaliação dos controles gerais de tecnologia que sustentam controles de negócio: acesso, mudanças, operações e desenvolvimento de sistemas.
Controles gerais de tecnologia são a base sobre a qual se apoiam os controles automatizados e os relatórios usados pelas áreas. Cobrem quatro frentes: gestão de acesso, gestão de mudanças, operações de tecnologia, incluindo processamento em lote, cópia de segurança e recuperação, e aquisição ou desenvolvimento de sistemas. Se o acesso é frouxo ou a mudança entra em produção sem teste e sem aprovação, todo controle que depende daquele sistema perde confiabilidade, inclusive o relatório que alimenta a decisão gerencial. A frente resolve o problema da empresa que investiu em sistema, migrou para nuvem e não consegue demonstrar quem tem acesso privilegiado, quem aprovou a última mudança e como o dado foi migrado.
O COBIT organiza os objetivos de governança e de gestão de tecnologia e é a referência usual para estruturar esses controles, com a ISO/IEC 27001 cobrindo o sistema de gestão de segurança da informação. Na nuvem, parte do controle passa a ser operada pelo provedor, e a entidade usuária precisa ler o relatório de asseguração do prestador, identificar os controles complementares que lhe cabem e testá-los. A NBC TA 402 trata da auditoria de entidade que utiliza organização prestadora de serviços, e a NBC TO 3402 é a norma de asseguração sobre controles nessas organizações. No sistema financeiro, a Resolução BCB 538 endereça segurança cibernética e contratação de processamento e armazenamento em nuvem.
A MERC começa pelo inventário de sistemas relevantes para o relato financeiro e para a obrigação regulatória, ligando cada um aos processos que dependem dele. Testa concessão, alteração e revogação de acesso, recertificação, contas privilegiadas e genéricas, separação entre ambientes, aprovação e teste de mudança, execução e monitoramento de rotinas, cópia de segurança com teste de restauração. Em contratos de nuvem e de terceiros, examina o relatório de asseguração, o período coberto, as exceções apontadas e os controles complementares da entidade usuária. Entrega matriz de controles gerais, resultado por teste e efeito sobre os controles de negócio. A firma não declara ambiente adequado apoiada somente em certificado exibido pelo fornecedor.
O que examinamos
- Inventário de sistemas relevantes ligado aos processos
- Ciclo de concessão, revisão e revogação de acesso
- Aprovação, teste e segregação de ambientes em mudanças
- Monitoramento de rotinas e teste de restauração
- Relatório de asseguração do provedor e período coberto
- Controles complementares da entidade usuária testados
- Norma aplicável
- COBIT como referência de objetivos de governança e gestão de tecnologia, ISO/IEC 27001 para segurança da informação, NBC TA 402 e NBC TO 3402 para controles em organizações prestadoras de serviços. No sistema financeiro incide a Resolução BCB 538, sobre segurança cibernética e serviços de nuvem, além da política de segurança cibernética fixada pelo Conselho Monetário Nacional, cuja numeração deve ser conferida.
- Entregável
- Matriz de controles gerais de tecnologia, resultado dos testes por domínio e avaliação do efeito sobre os controles de negócio dependentes.
