Control intern
Para Arens, Elder ș i Beasley (2007) afirmă că „Un sistem de control intern constă
în politici ș i proceduri concepute pentru a oferi o securitate rezonabilă
administrarea că compania va îndeplini obiectivele ș i ț intele sale” (p. 270).
Administraț ia are trei obiective pentru proiectarea unui control intern eficient:
Fiabilitatea rapoartelor financiare.
Eficienț a ș i eficacitatea operaț iunilor.
Conformitate cu legile ș i reglementările.
Normele ISO.
Standarde ISO sunt un set de norme care sunt orientate spre organizarea gestionării
o companie în diferite domenii. „Sunt documente care specifică cerinț e care
pot fi angajati in organizatii pentru a garanta ca produsele si/sau serviciile
oferite care să îndeplinească obiectivul lor ș i, în plus, să asigure că produsele ș i/sau serviciile
ajung la calitatea dorită” (ISOtools, 2015, par. 2).
ISO en auditoria en sistemas.
În concret, familia de norme ISO/IEC 27000 reprezintă un set de standarde de
securitate (dezvoltate sau în faza de dezvoltare) care oferă un cadru pentru gestionare
de la securitate. Securitatea informaț iilor, conform ISO 27001, se bazează pe
preservarea confidenț ialităț ii, integrităț ii ș i disponibilităț ii sale, precum ș i a celor de
sisteme aplicate pentru tratamentul său (Auditoria-Informat, 2016, pct. 2,3).
1. Confidenț ialitate: informaț iile nu sunt puse la dispoziț ie ș i nu sunt dezvăluite persoanelor,
entităț i sau procese neautorizate.
2. Integritate: menț inerea acurateț ei ș i completitudinii informaț iilor ș i a acestora
metode de proces
3. Disponibilitate: acces ș i utilizare a informaț iilor ș i sistemelor de prelucrare a
la aceeaș i parte a indivizilor sau a proceselor autorizate atunci când este necesar.
ISO aplicate la auditarea sistemelor.
ISO 27001: Securitatea informaț iei
ISO 27002: Practici bune pentru gestionarea securităț ii informaț iei
ISO 27003 - Ghid pentru implementarea unui Sistem de Management al Securităț ii
Informaț ii
ISO 27004-Măsurarea securităț ii informaț iilor
ISO 27005-Gestionarea riscurilor de securitate a informaț iilor
ISO 27006-Ghid pentru certificarea SGSI
ISO 27007-Ghid pentru audit
ISO 27031-Continuitatea afacerii
ISO 27033-Seguridad en la red
ISO 27034-securitate aplicaț ii
ISO 27799 - pentru industria sanitară
ISO/IEC 20000-Gestionarea serviciilor IT
COSO.
Cadru integrat de control intern COSO pentru Arens, Elder ș i Beasley (2007):
Este este modelul de control intern cel mai acceptat în Statele Unite. Conform acestuia, controlul
interno consta de cinci categorii pe care administrarea le proiectează ș i le aplică pentru a oferi
o securitate rezonabilă că obiectivele lor de control vor fi realizate ș i sunt
următoarele:
1. Mediu de control: constă în acț iuni, politici ș i proceduri care reflectă
atitudini generale ale nivelurilor înalte ale administraț iei, directori ș i proprietari de
o entitate în ceea ce priveș te controlul intern ș i importanț a sa pentru organizaț ie.
2. Evaluarea riscurilor: este identificarea ș i analiza riscurilor relevante ale
administrarea pentru pregătirea situaț iilor financiare conform cu
principiile contabile general acceptate.
3. Activităț i de control: sunt politicile ș i procedurile, pe lângă cele care se
au fost incluse în celelalte patru componente, care ajută la asigurarea că sunt implementate
acț iunile necesare pentru a aborda riscurile pe care le implică conformitatea cu
obiectivele entităț ii.
4. Informaț ie ș i comunicare: este a începe, a înregistra, a procesa ș i a informa despre
operaț iunile entităț ii ș i menț inerea responsabilităț ii pentru activele asociate.
5. Monitorizare: se referă la evaluarea continuă sau periodică a calităț ii performanț ei
de control intern din partea administraț iei, cu scopul de a determina ce controale
operzează conform planului ș i să se modifice în funcț ie de schimbările în
condiț ii.
COSO II.
Pentru Asociaț ia Spaniolă pentru Calitate (n.d.) "În 2004, a fost publicat standardul
Cadru integrat de Gestionare a Riscurilor în Antrepriză
Riscuri care extind conceptul de control intern la gestionarea riscurilor implicând
necesar tuturor angajaț ilor, inclusiv directorilor ș i administratorilor” (par. 5).
Amplifică structura COSO I la opt componente:
1. Mediu de control: sunt valorile ș i filosofia organizaț iei, influenț ează viziunea
ale lucrătorilor în faț a riscurilor ș i activităț ilor de control ale acestora.
2. Stabilirea obiectivelor: strategice, operaț ionale, de informaț ie ș i de
îndepliniri.
3. Identificarea evenimentelor care pot avea un impact asupra îndeplinirii obiectivelor.
4. Evaluarea Riscurilor: identificarea ș i analiza riscurilor relevante pentru
îndeplinirea obiectivelor.
5. Răspuns la riscuri: determinarea acț iunilor în faț a riscurilor.
6. Activităț i de control: Politici ș i proceduri care asigură că acestea se realizează
acț iuni împotriva riscurilor.
7. Informaț ie ș i comunicare: eficientă în conț inut ș i timp, pentru a permite
lucrători să îș i îndeplinească responsabilităț ile.
8. Monitorizare: pentru a urmări activităț ile.
COSO III.
În mai 2013 a fost publicată a treia versiune COSO III. Noutăț ile pe care le...
introducerea acestui Cadru Integrat de Gestionare a Riscurilor este:
Îmbunătăț irea agilităț ii sistemelor de gestionare a riscurilor pentru a se adapta la
medii.
O mai mare încredere în eliminarea riscurilor ș i atingerea obiectivelor.
Clareț ime mai mare în ceea ce priveș te informaț iile ș i comunicarea.
Relaț ia între componentele COSO I ș i principii.
Mediu de control.
Organizaț ia demonstrează angajament faț ă de integritate ș i valori etice.
2. Consiliul de Administraț ie демонstrază o independenț ă faț ă de administraț ie ș i
exercită o supraveghere a dezvoltării ș i performanț ei controlului intern.
3. Administraț ia stabileș te, cu aprobarea Consiliului, structurile, liniile de
raportare ș i autorităț ile ș i responsabilităț ile adecvate în căutarea obiectivelor.
4. Organizaț ia demonstrează un angajament de a atrage, dezvolta ș i păstra persoane.
competenț e în aliniere cu obiectivele.
5. Organizaț ia reț ine indivizi angajaț i în responsabilităț ile lor de control
intern în căutarea obiectivelor.
Evaluarea riscurilor.
6. Organizaț ia specifică obiective cu suficientă claritate pentru a permite
identificarea ș i evaluarea riscurilor legate de obiective.
7. Organizaț ia identifică riscurile privind îndeplinirea obiectivelor prin
la entitate ș i analizează riscurile pentru a determina cum aceste riscuri trebuie să
administrare.
8. Organizaț ia ia în considerare posibilitatea fraudelor în evaluarea riscurilor pentru
logro de los objetivos.
9. Organizaț ia identifică ș i evaluează schimbările care pot avea un impact semnificativ asupra
sistem de control intern.
Activităț i de control.
10. La organización elige y desarrolla actividades de control que contribuyen a la
mitigarea riscurilor pentru atingerea obiectivelor la niveluri acceptabile.
11. Organiza ț ia alege ș i dezvoltă activită ț i generale de control asupra tehnologiei
pentru a susț ine îndeplinirea obiectivelor.
12. Organiza ț ia desfă ș oară activită ț i de control prin politici care stabilesc
ceea ce se aș teaptă ș i procedurile care pun în aplicare aceste politici.
Informaț ie ș i comunicare.
13. Organiza ț ia ob ț ine sau generează ș i folose ș te informa ț ii relevante ș i de calitate pentru
sprijini funcț ionarea controlului intern.
14. Organiza ț ia comunică informa ț ii intern, inclusiv obiective ș i
responsabilităț ile legate de controlul intern, necesare pentru a susț ine funcț ionarea
control intern.
15. Organiza ț ia comunică cu grupuri externe cu privire la situa ț ii care
afectează funcț ionarea controlului intern.
Activităț i de monitorizare.
16. Organizaț ia selectează, dezvoltă ș i efectuează evaluări continue ș i/sau separate
pentru a verifica când componentele controlului intern sunt prezente ș i
funcț ionând.
17. Organizaț ia evaluează ș i comunică deficienț ele de control intern în mod
adecvată pentru acele grupuri responsabile de a lua acț iunea corectivă, inclusiv
Alta Direcț ie ș i Consiliul de Administraț ie, după cum este cazul.
COBIT
Conform lui Arens, Elder ș i Beasley (2007), misiunea COBIT este de a investiga,
dezvolta, difuza ș i promovează un set autorizat, actualizat ș i de ordin internaț ional
de obiective în general acceptate de control în tehnologia informaț iei pentru utilizare
cotidian al geranț ilor ș i auditorilor de afaceri”(p. 373).
Model de control COBIT
COBIT înseamnă obiective de control al tehnologiei informaț iei, modelul COBIT
consolidează standardele surselor globale proeminente într-o resursă critică pentru management
profesioniș tii ș i auditorii, oferindu-le siguranț ă ș i calitate (CEUPE, 2018).
În plus, o bună implementare a COBIT generează:
Eficacitate
Fiabilitate
Eficienț ă
Conformitate
COBIT prezintă în cadrul său de referinț ă 4 domenii principale, ș i anume:
Planificare ș i organizare: Acest domeniu acoperă strategia ș i tacticile ș i se referă
la identificarea modului în care tehnologia informaț iei poate contribui la
cea mai bună modalitate de a atinge obiectivele afacerii.
Achiziț ie ș i implementare: Pentru a pune în aplicare strategia de IT, soluț iile de IT
trebuie să fie identificate, dezvoltate sau achiziț ionate, precum ș i implementate ș i
integrate în cadrul procesului de afaceri.
Suport ș i servicii: În acest domeniu se face referire la livrarea serviciilor
necesare, care acoperă de la operaț iunile tradiț ionale până la instruire,
trecând prin securitate ș i aspecte de continuitate. Acest domeniu include
procesarea datelor de către sistemele de aplicaț ie, frecvent clasificate
ca măsuri de control al aplicaț iei.
Monitorizare: Toate procesele trebuie evaluate regulat prin intermediul
timp pentru a verifica calitatea ș i suficienț a în ceea ce priveș te cerinț ele de control
(Fferia, 2018)
Principalele persoane care utilizează COBIT sunt:
La Gerencia: Pentru a susț ine deciziile de investiț ie în IT ș i controlul asupra
rendamentul acestora, analizarea costului-beneficiu al controlului.
Utilizatorii finali: Cei care obț in o garanț ie asupra securităț ii ș i controlului
produsele pe care le achiziț ionează intern ș i extern.
Auditorii: Pentru a susț ine opiniile lor despre controalele proiectelor IT,
impactul său în organizaț ie ș i a stabili controlul minim necesar.
Responsabilii IT: Pentru a identifica controalele de care au nevoie în domeniile lor.
Caracteristici
Orientat spre afaceri
Aliniat cu standarde ș i reglementări „de facto”.
Bazat pe o revizuire critică ș i analitică a sarcinilor ș i activităț ilor în IT.
Aliniat cu standardele de control ș i audit (COSO, IFAC, IIA, ISACA, AICPA).
Bibliografía
Arens, A. A., Elder, R. J., & Beasley, M. S. (2007). Auditorie. O abordare integrală
(Decimoprimera ediț ie ed.). Mexic: PEARSON EDUCATIE. doi:978-970-26-
0739-7
Asociaț ia Spaniolă pentru Calitate. (n.d.). [Link]. Recuperat la 23 octombrie 2019, de
[Link]
Auditoria-Informat. (28 de 05 de 2016). [Link]. Recuperat pe 23 de 10
de 2019, de [Link]
[Link]
CEUPE. (2018). [Link]. Recuperat pe 23 din 10 din 2019, de
Ce este COBIT?
Deloitte. (2015). [Link]. Recuperat pe 23 de 10 de 2019, de
[Link]
[Link]
Fferia. (2018). Auditarea sistemelor. Recuperat pe 23 octombrie 2019, de
[Link]
ISOtools, E. (19 martie 2015). ISOtools. Recuperat pe 23 octombrie 2019, de
[Link]