Eşti CISA. După ce proceduri lucrezi?

În piaţa autohtonă termenii standard, cadru de lucru/referinţă, procedură, practică sunt folosiţi de foarte multe ori ca sinonime pentru acelaşi document. Realitatea este puţin diferită faţă de ceea ce apare scris prin unele pliante promoţionale. În calitate de CISA eşti nevoit, în majoritatea cazurilor, să te familiarizezi cu politicile şi procedurile companiei auditată dar să…

Cum şi de ce să devii auditor de sisteme informaţionale

Dacă voi spune chiar de la început că, începînd cu 1978 programul Certified Information Systems Auditor (CISA)  susţinut de Information Systems Audit and Control Association – ISACA® este acceptat la nivel internaţional ca standard profesional pentru domeniul auditului şi controlului sistemelor informaţionale, probabil vei înţelege importanţa profesiei. Mai adăug că în acest moment, conform datelor ISACA, la nivel mondial sînt 75000 de CISA. Iar creşterea este constantă. Şi dacă ai răbdare să citeşti şi rîndurile următoare vei înţelege şi de ce CISA este una din cele mai rîvnite certificări ale momentului: credibilitate. Deşi pe piaţă există profesionişti ce îşi spun „auditori IT”, la acest moment, singurul profesionist recunoscut în peste 140 de ţări ca fiind auditor de sisteme informaţionale,…

Despre “materialitate/pragul de semnificaţie” în auditul SI

Atunci cînd planifică o misiune, auditorul trebuie să aibă în vedere trei perspective: conformitatea, operaţionalul şi strategicul. Un concept oarecum ambiguu pentru auditorii de sisteme informaţionale fără background economic este “materialitatea/pragul de semnificaţie”. Conform LISTEI TERMENILOR CHEIE ISA 2008, materiality – (Prag de) semnificaţie. În cazul auditului financiar (ne place ori nu, pragul de semnificaţie…

Responsabil = owner # proprietar

Un termen care a dat ceva bătăi de cap în momentul preluării în practica noastră este „owner”. ISO 27001, COBIT, ITIL etc. fac referire la „owner”. Cine este? Dacă mă refer la date sau informaţii, „owner” este cel care este la originea lor sau care le încarcă/introduce în sistem. Dar nu este „Proprietar”!. Este „responsabil”!.…

Am fost întrebat…..

dacă în timpul unui audit nu găsesc documentată o diagramă a reţelei auditatului (de exemplu), accept un “desen” făcut live de responsabilul cu infrastructura? Răspuns: DA. Cu condiţia ca pînă la finalizarea misiunii “desenul” să devină oficial: formalizat şi aprobat! Contează mai puţin forma iniţială a documentului şi mai mult fondul/informaţia furnizată. Dacă informaţia este…