Реферат: Концепция аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 2 Резюме 2
Аудит информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием
Версия 25 ноября 2005г. (1.2)
1. Концепция аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 2
Резюме 2
Раздел 1. Сокращения и термины 4
1. Используемые сокращения 4
2. Основные понятия и определения 4
Раздел 2. Институты информационного контроля и аудита 6
1. Актуальность проблем информационного контроля и аудита в ЭГ 6
2. Объекты информационного контроля и аудита 9
3. Границы мандата аудитора 11
4. Контролируемые требования и критерии для государственных ИКТ-систем 13
5. Система контроля и аудита ИКТ-систем 15
6. Независимость частного информационного аудита 18
7. Методики информационного аудита 20
Раздел 3. Внедрение независимого информационного аудита 25
1. Подходы к созданию института независимого аудита 25
2. «Легализация» информационного аудита 26
3. Модели регулирования и саморегулирования аудиторов и аудиторских организаций 29
3.1. Свобода доступа на рынок 29
4. Модель применения информационного аудита 37
Проекты и концепции нормативных правовых актов, обеспечивающие реализацию
Концепции аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 40
Постановление правительства РФ
О внедрении внутреннего информационного контроля и информационного аудита в деятельность федеральных органов исполнительной власти 40
Положение о внутреннем информационном контроле в федеральных органах исполнительной власти 41
Положение об обязательном информационном аудите информационно-коммуникационных систем в федеральных органах исполнительной власти 42
Правила допуска аудиторов к аудиту систем, содержащих информацию с ограниченным кругом доступа 46
План-график поэтапного внедрения информационного аудита информационно-коммуникационных систем в федеральных органах исполнительной власти 47
Постановление Правительства РФ
О государственных закупках услуг информационного аудита 48
Положение
Об особенностях размещения заказов на оказание услуг информационного аудита для государственных нужд 49
Концепция законопроекта «Об информационном аудите информационно-коммуникационных систем и процессов государственного управления и местного самоуправления» 51
Пояснительная записка
к Концепции аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 57
Раздел 1. Обзор действующего законодательства в сфере регламентации функционирования и контроля информационно-коммуникационных систем 57
Раздел 2. План нормотворческой деятельности и организационных изменений в органах государственной власти, направленных на создание систем внутреннего контроля и независимого внешнего информационного аудита 75
Раздел 3. Выгоды и издержки развития института информационного аудита 79
Проекты стандартов, обеспечивающих реализацию
Концепции аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 80
Стандартные требования к интерфейсам доступа контролёров и аудиторов к ИКТ-системам, обеспечивающим процессы государственного управления 80
Требования к качеству услуг информационного аудита государственных информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 83
Стандарт предоставления результатов информационного аудита. 87
методические рекомендации
к Концепции аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием 90
Методические рекомендации по организации службы внутреннего информационного контроля 90
Методические рекомендации по выбору аудитора для оказания услуг информационного аудита 94
1. Общие положения 94
2. Даты проведения аудита 94
3. Круг участников конкурса 95
4. Конкурсный отбор 95
Приложение. Примерная методика оценки информационного аудита. 98
^ 1. Концепция аудита информационно-коммуникационных систем и процессов государственного управления, осуществляемых с их использованием
Версия 1.2
Резюме
Создание электронного государства состоит в широком внедрении в практику государственного управления ИКТ-систем, на которые опираются такие институты электронного государства, как электронный учёт, формализованные административные процессы, раскрытие информации государства. Одной из задач, встающих при создании ЭГ, является формирование организационных, технологических и правовых условий для появления в Российской Федерации конкурентного рынка услуг независимого аудита ИКТ-систем, в том числе используемых в государственном секторе.
Использование ИКТ в государственном секторе смещает баланс сил и интересов граждан и бюрократии. Одновременно возникает ряд угроз, в котором и угрозы нарушения прав граждан, и новые возможности для злоупотребления бюрократией своим положением, и угрозы для монопольного распоряжения чиновниками информацией государства, и новые возможности для контроля граждан за чиновниками.
Использование ИКТ позволяет увеличивать прозрачность государства, но без специальных усилий по увеличению этой прозрачности применение ИКТ может затруднить возможность идентификации злоупотреблений и защиты нарушенных прав для лиц, не обладающих необходимой профессиональной квалификацией или лишённых доступа к ИКТ-системам поддержки государственного управления.
Для минимизаций негативных последствий внедрения ИКТ в практику государственного управления необходимо создание системы достоверного и профессионального контроля соответствия законодательству и публичным интересам:
порождаемых в рамках их выполнения информационных потоков;
аппаратно-программных средств поддержки ИКТ;
административных процедур и регламентов эксплуатации ИКТ-систем и их исполнения.
Система контроля использования ИКТ в государственном управлении должна включать:
внутренний информационный контроль государственных ведомств, осуществляющих эксплуатацию систем ИКТ;
внешний информационный контроль, осуществляемый в рамках разделения полномочий органов государственной власти;
независимый информационный аудит.
Информационный аудит состоит в проверке и оценке использования ИКТ-систем организации (аудируемого лица), проводимой независимой аудиторской организацией. Проверка состоит в сборе сведений об ИКТ-системах организации и о практике их эксплуатации в деятельности организации. На основании собранных сведений производится оценка их соответствия нормативным требованиям, интересам организации, её клиентов, или иных заинтересованных лиц.
Информационный аудит ИКТ-систем, используемых в процессах государственного управления, оценивает как соответствие самих систем, так и практики их использования, требованиям нормативных правовых актов.
Создание электронного государства требует внедрения в правовое регулирование ряда норм, регламентирующих информационный контроль использования ИКТ-систем:
обязательность создания систем внутреннего контроля использования ИКТ в органах государственной власти и управления;
обязательность внешнего контроля использования ИКТ в органах государственной власти и управления со стороны вышестоящих органов или в рамках разделения полномочий органов власти;
обязательность регулярного независимого информационного аудита за счёт средств государственного бюджета для важнейших ИКТ-систем, обеспечивающих поддержку государственного управления (непосредственно влияющих на права и обязанности граждан);
предоставление права заинтересованным лицам проводить за свой счёт выборочный контроль любой государственной учётной системы, использующей средства ИКТ для сбора и хранения их персональных данных и совершения действий, влияющих на их права и обязанности;
предоставление права заинтересованным лицам заказать за свой счёт независимый информационный аудит использования ИКТ в любой системе поддержки государственного управления.
Для определения круга лиц и организаций, имеющих право осуществлять аудит использования ИКТ-систем органами государственной власти и управления, должны быть разработаны и приняты обязательные требования к информационным аудиторам и определены случаи их применения, а также создана система установления соответствия этим требованиям, включающая механизмы саморегулирования профессионального сообщества аудиторов.
Проведение конкурсного отбора аудиторов для проведения обязательного аудита должно осуществляться в рамках функционирования системы закупок товаров и услуг для нужд государственного управления. Проведение информационного аудита должно стать необходимым этапом на пути получения бюджетных средств для создания или развития ИКТ-систем того или иного ведомства.
Интерфейсы ИКТ-систем, использующихся органами государственной власти и управления, должны обеспечивать поддержку проведения аудиторских процедур – поддерживать необходимый для проведения аудита уровень доступа к информации, протоколировать действия аудиторов.
^ Раздел 1. Сокращения и термины 1. Используемые сокращения
В настоящей концепции используются следующие сокращения:
ИКТ – информационно-коммуникационные технологии.
ИКТ-системы – программно-аппаратные комплексы, обеспечивающие применение информационно-коммуникационных технологий, регламентирующие их использование документы и организационные структуры, осуществляющие их эксплуатацию.
ЭГ – электронное государство.
ПО – программное обеспечение.
СРО – саморегулируемая организация.
^ 2. Основные понятия и определения
В настоящей концепции, если явно не оговорено иное, следующие термины имеют определённые ниже значения:
Контролируемое лицо – организация, ИКТ-системы и практика использования ИКТ в которых являются предметом проверки и оценки при осуществлении информационного контроля или при проведении информационного аудита.
Аудируемое лицо – организация, ИКТ-системы и практика использования ИКТ в которых являются предметом проверки и оценки при проведении информационного аудита.
^ Внутренний информационный контроль (внутренний контроль) – проверка и оценка ИКТ-систем и практики их использования в организации, осуществляемые службой, входящей в состав этой организации.
^ Внешний информационный контроль (внешний контроль) – проверка и оценка ИКТ-систем и практики их использования в организации, осуществляемые организацией, входящей в ту же, что и проверяемая организация, административную иерархию.
^ Информационный аудит – проверка и оценка ИКТ-систем и практики их использования в организации, осуществляемые специализированной независимой организацией.
^ Аудиторская организация – организация, осуществляющая информационный аудит.
Аудитор – сотрудник аудиторской организации или организации, осуществляющей внешний контроль.
Контролёр – лицо, уполномоченное получать информацию об осуществлении какой-либо деятельности, и составляющее оценку этой деятельности.
Мандат аудитора – определённая нормативными правовыми актами и гражданскими правовыми договорами совокупность целей аудита, требований, на соответствие которым проводится аудит, периода проверки, полномочий аудитора и иных существенных условий аудита.
Заказчик аудита – лицо, выступающее заказчиком аудита и определяющее мандат аудитора. Заказчиком аудита может выступать как аудируемое лицо, представленное уполномоченным на это органом управления, так и иное заинтересованное лицо, имеющее соответствующие полномочия в силу закона или соглашения с аудируемым лицом.
^ Объект контроля или аудита – ИКТ-системы, практика их использования, информационные потоки и процессы работы организации, а также регламенты и инструкции, определяющие эти процессы.
^ Заключение аудитора (аудиторское заключение) - выраженное в письменном виде мнение аудитора о соответствии ИКТ-систем аудируемого лица и практики их использования применимым требованиям, определяемым в соответствии с нормативными правовыми актами и мандатом аудитора.
^ Безоговорочно положительное заключение аудитора – заключение аудитора, содержащее вывод о безоговорочном соответствии ИКТ-систем аудируемого лица и практики их использования применимым требованиям, определяемым в соответствии с нормативными правовыми актами и мандатом аудитора.
^ Модифицированное заключение аудитора – заключение аудитора, не являющееся безоговорочно положительным.
Заключение аудитора с оговоркой - модифицированное заключение аудитора, содержащее вывод о соответствии ИКТ-систем аудируемого лица и практики их использования применимым требованиям с оговорками, недостаточно серьёзными для того, чтобы предоставить отрицательное заключение или отказаться от заключения.
^ Отрицательное заключение аудитора - модифицированное заключение аудитора, содержащее вывод о существенном несоответствии ИКТ-систем аудируемого лица и практики их использования применимым требованиям.
^ Отказ от предоставления заключения аудитора – отказ предоставить заключение аудитора в связи с невозможностью составить мнение о соответствии ИКТ-систем аудируемого лица и практики их использования применимым требованиям.
^ Учёт, ведение учёта – сбор и хранение определённого состава данных об идентифицируемых лицах, объектах и/или явлениях различной природы, систематически осуществляемые определённым лицом.
Государственный учёт – учёт, организатором которого выступают органы государственной власти и управления.
^ Раздел 2. Институты информационного контроля и аудита 1. Актуальность проблем информационного контроля и аудита в ЭГ
Функционирование институтов государственного управления в современном государстве, реализующем огромный объём административных полномочий в социальной, экономической, военной и иных сферах, невозможно без масштабной системы информационного обеспечения. Необходимость обслуживать организацию информационных потоков внутри государственных органов и между государством и гражданами приводит к созданию специального корпуса нормативных актов, правил и регламентов в сферах государственного учёта, документооборота, доступа к информации. До недавнего времени государственные информационные потоки существовали исключительно в виде бумажного документооборота. Такое «бумажное» государство, основной единицей информации в котором является бумажный документ, обладает, с точки зрения граждан, как рядом недостатков, так и рядом достоинств.
Бумажный документооборот характеризуется высокими издержками хранения, поиска и доступа к документам. Систематизация большого объёма бумажных документов возможна только по ограниченному числу признаков, и работа с бумажными архивами является ограничивающим фактором для таких институтов, как государственный и общественный контроль работы органов власти, судебное и внесудебное разрешение конфликтных ситуаций между гражданами или между гражданами и государством.
На практике система документооборота в «бумажном» государстве оказывается существенно децентрализованным. Большинство документов составляется в нескольких экземплярах, расходится по различным адресатам, копируется и хранится в большом количестве ведомственных и(или) личных архивов. Такая децентрализация влечёт одновременно ряд последствий:
снижает риск полной утраты информации;
снижает риск неустранимой подделки документов;
повышает риск внесения искажений в информацию.
Поэтому наличие дублирования и децентрализации в определённых обстоятельствах облегчает защиту нарушенных прав граждан, позволяет обнаружить признаки фальсификации или восстановить утраченную информацию.
Внедрение ИКТ в деятельность органов власти и управления повсеместно рассматривается как способ преодоления недостатков бумажного документооборота, повышения оперативности государственного управления, увеличения объёма информации, обрабатываемой в процессе принятия административных решений. Предполагается, что наличие ИКТ-систем способствует росту качества государственного управления. Потенциал систематизации, удобство поиска электронной информации и многообразие способов её анализа и отображения при определённых условиях действительно содействуют росту качества государственного управления. В то же время «электронное» государство оказывается подверженным ряду новых факторов риска, существенным образом влияющих на права его граждан.
Новые институты уже электронного, а не бумажного государства – электронный государственный учет, электронный доступ граждан к информации государства и формализованные административные процессы – могут столкнуться как с прямым саботажем со стороны бюрократии, так и с попытками их использования в личных целях злонамеренными чиновниками, или иными лицами, получившими доступ к ИКТ-системам.
Выбор между централизацией и децентрализацией ИКТ-систем поддержки государственного управления в ЭГ определяется принятой архитектурой, и выбор централизованных решений значительно повышает риски утраты или фальсификации данных, последствия которых в электронных системах могут быть гораздо значительнее, чем в системах, основанных на бумажных документах. Злоупотребления, использующие особенности информационных технологий, гораздо труднее обнаружить и нейтрализовать их последствия.
Даже в отсутствии злоупотреблений, внутренние механизмы функционирования ИКТ-систем являются гораздо менее прозрачными, чем привычные механизмы традиционного бумажного государства, и зачастую взаимодействие с ними представляется гражданам взаимодействием с «машиной», контролировать требования которой они не способны.
Сегодня переход государства к использованию ИКТ практически предопределён, всё большее использование компьютерных технологий не может быть остановлено и является только вопросом времени и отводимых для этого ресурсов. Однако превращение традиционного бумажного государства в электронное государство возможно только в случае формирования определённой институциональной структуры, включающей ряд требований и ограничений, накладываемых на использования ИКТ-систем в процессах государственного управления.
ИКТ-системы поддержки процессов государственного управления при их создании и функционировании должны удовлетворять совокупности требований, определяемых нормативными правовыми актами, международными, национальными и отраслевыми стандартами, ведомственными решениями. Эти требования относятся к широкому спектру категорий, среди которых:
требования архитектуры электронного государства, определяющей технологии создания и взаимодействия компонент государственных информационных систем;
требования системы административной регламентации деятельности органов государственной власти, формализующей административные процессы органов государственной власти и управления;
требования системы информационного регулирования, определяющей особенности правовых режимов для различных видов информации, находящейся в ИКТ-системах органов государственной власти и управления;
требования системы регулирования государственного учёта, определяющей порядок систематического сбора, обработки, хранения и предоставления используемых в государственном управлении данных о лицах и объектах;
требованиям обеспечения доступа граждан к информации государства;
иные требования законодательных и подзаконных актов, стандартов, международных договоров и т.п.
Использование ИКТ в государственном управлении позволяет обеспечить информационную открытость государства, и, тем самым, расширить возможности контроля над деятельностью государственных органов со стороны граждан, их объединений и государственных контролирующих органов. Это связано с тем, что контроль функционирования ИКТ-систем может осуществляться с гораздо более низкими издержками, чем контроль функционирования традиционных систем бумажного документооборота. При этом необходимо учитывать как снижение издержек контролёра, так и снижение издержек контролируемого лица. Не секрет, что сам факт проведения проверки (как государственной, так и частной организации) может парализовать её работу, требуя отвлечения сотрудников контролируемого лица и блокируя его документооборот. Контроль использования ИКТ-систем осуществляется быстрее и эффективнее, но только если проведение такого контроля предусматривалось при проектировании и создании этих систем.
В связи со всем вышеизложенным, особое внимание должно уделяться становлению институтов ЭГ, предназначенных для контроля его деятельности, для проверки соответствия принципам и требованиям, зафиксированным в нормативной базе, самих ИКТ-систем, практики их использования и исполнения административных регламентов. Особую важность развитие институтов контроля ЭГ приобретает в таких сферах, как ведение государственного учета и раскрытие информации государства, так именно эти сферы административной деятельности оказывают непосредственное влияние на определение и ограничение прав и свобод граждан государства.
Удешевление контроля деятельности государства и развитие институтов и механизмов такого контроля способствует развитию гражданского общества. Однако квалифицированная оценка применения ИКТ в государственном управлении требует наличия профессиональных навыков и умений, отсутствующих у большинства граждан. Широкое использование ИКТ диктует необходимость проведения профессиональной проверки соответствия нормативным правовым актам и публичным интересам административных процедур использования ИКТ-систем, порождаемых в рамках их выполнения информационных потоков, и аппаратно-программных средств обработки таких потоков.
В настоящее время в Российской Федерации создана и функционирует система внутреннего и внешнего контроля финансовых (бюджетных) аспектов деятельности органов государственной власти и управления. Эта система опирается на контрольно-ревизионные органы законодательной и исполнительной ветвей власти. Она включает Счётные палаты на федеральном, субфедеральном уровнях и в представительных органах местного самоуправления, а также контрольно-ревизионные структурные подразделения в органах исполнительной власти. Можно утверждать, что на данный момент в Российской Федерации отсутствует институт оценки и контроля не финансовых, а технологических и архитектурных характеристик ИКТ-систем в сфере государственного управления.
Отношения аудиторской организации с аудируемым лицом, процедуры проведения и цели аудита схожи для информационного и финансового аудита. Однако, по сравнению с информационным, финансовый аудит отличается более формальным определением как объекта финансового аудита (финансовая отчётность), так и цели аудита (оценка достоверности финансовой отчётности и её соответствия законодательству). Объект информационного аудита и цель его проведения могут варьироваться в зависимости от аудируемого лица, заказчика аудита, особенностей ИКТ-систем и иных факторов.
Сегодня частные компании только в исключительных случаях могут быть включены в систему контроля деятельности государства. В соответствии с законодательством, частный аудитор выбирается для осуществления аудита Банка России. Можно также упомянуть обязательность частного финансового аудита для хозяйственных обществ, находящихся в собственности государства. Однако иные виды частного аудита органов государственной власти и управления в настоящее время не входят ни в систему контроля финансовой деятельности государственных органов, ни в систему контроля иных аспектов функционирования государства.
2. Объекты информационного контроля и аудита
Настоящая концепция рассматривает вопросы контроля (внутреннего и внешнего контроля и независимого аудита) ИКТ-систем, используемых для поддержки процессов государственного управления, и практики их использования в административных процессах органов государственной власти и управления.
ИКТ-системы, используемые для поддержки процессов государственного управления, обеспечивают ведение в электронном виде государственного учёта, понимаемого как сбор, хранение, обработка и предоставление иным лицам сведений о лицах и/или объектах различной природы. Основной отличительной особенностью сведений, содержащихся в системах государственного учёта, является их использование для установления или ограничения права и определения обязанностей юридических и физических лиц и организаций. В частности, ИКТ-системы поддерживают исполнение обязанности государства обеспечивать публичность информации о деятельности органов государственной власти, то есть информационную прозрачность государства.
Именно с этими важнейшими функциями ИКТ-систем, обеспечивающих процессы государственного управления, связана необходимость создания системы контроля их использования органами государственной власти.
В ИКТ-системы, поддерживающие процессы государственного управления, входят программно-аппаратные комплексы, обеспечивающие ведение государственного учёта (включая такие формы учёта, как поддержка документооборота, ведение реестров и кадастров и т.п.):
вычислительного и телекоммуникационного оборудования;
каналов связи;
инженерно-технического оборудования, обеспечивающего работу вычислительных и телекоммуникационных средств;
программных приложений, реализующих функциональность ИКТ-систем (прикладное программное обеспечение) и обеспечивающих функционирование оборудования (системное программное обеспечение).
Однако для целей полномасштабного контроля информационных аспектов деятельности органов государства объект контроля должен быть значительно расширен. Функционирование программно-аппаратных комплексов не может быть адекватно оценено без получения информации об иных составляющих ИКТ-систем, определяющих практику использования ИКТ в процессах государственного управления:
нормативных правовых актах, регламентах, стандартах, иных документах, на основании которых создаются и функционируют ИКТ-системы, осуществляется ведение государственного электронного учёта, устанавливаются процедуры и формы учёта;
внутренних положениях и инструкциях, регламентирующих работу персонала с ИКТ-системами;
исходных текстах программных приложений, входящих в ИКТ-систему – прикладного и системного ПО;
системной и пользовательской документации программных приложений и аппаратных комплексов;
средствах бумажного делопроизводства, сопровождающих работу ИКТ-систем (хранение входящих и исходящих документов);
организационных единицах и персонале, осуществляющих эксплуатацию ИКТ-систем.
Особое место при контроле и аудите ИКТ-систем занимают проверка и оценка исходных текстов программных приложений. Раскрытие аудиторам исходных текстов программных приложений является необходимым условиям составления мнения об ИКТ-системе, работа которой определяется этими программными приложениями едва ли не в большей мере, чем нормативными правовыми актами и внутренними регламентами. Наиболее предпочтительным состоянием дел является открытость кодов всех программных приложений, входящих в ИКТ-систему. Открытость кодов позволяет рассчитывать на независимую публичную оценку качества приложений, и в ряде случаев аудитор даже может не нуждаться в самостоятельной оценке программ.
Даже в тех случаях, когда исходные тексты системных или прикладных программных приложений не доступны широкой публике, условиях их заказа и эксплуатации (контракты с разработчиками и правообладателями, лицензии и т.п.) должны позволять аудируемому лицу предоставлять исходные тексты для оценки аудитору, несущему в этом случае обязательства по сохранению в тайне полученных сведений с ограниченным кругом распространения.
Перечисленные выше компоненты ИКТ-систем, дополняющие программно-аппаратные комплексы, играют двоякую роль при информационном контроле и аудите их функционирования.
С одной стороны, эти компоненты во многом задают требования и критерии, на соответствие которым оценивается ИКТ-система. Например, необходимо контролировать соответствие функциональных свойств программно-аппаратных комплексов внутренним положениям, инструкциям персонала, нормативным правовым актам.
С другой стороны, сами эти компоненты являются объектами контроля и оценки. Например, внутренние регламенты и процедуры, а также организационная структура, ответственная за эксплуатацию ИКТ-системы, должны быть оценены на соответствие целям создания системы.
Кроме аппаратно-программных комплексов, составляющих ИКТ-систему, и дополняющих их компонент, выделяются ещё два важнейших объекта информационного контроля и аудита.
Во-первых, контролю подлежат данные, хранимые и обрабатываемые ИКТ-системой. Контролёр или аудитор проводит выборочную проверку соответствия данных системы фактической информации, являющейся предметом государственного учёта, обеспечиваемого ИКТ-системой.
Во-вторых, собираются сведения и проводится оценка практики эксплуатации ИКТ-систем применимым требованиям и критериям. Именно контроль практики эксплуатации позволяет выявлять и оценивать важные составляющие таких рисков, как риски безопасности ИКТ-систем. При оценке практики эксплуатации оценивается, в том числе, профессиональная компетенция сотрудников, осуществляющих эксплуатацию, и управленческая компетенция менеджеров, руководящих процессами эксплуатации.
Следует также отметить, что система внутреннего информационного контроля, понимаемая как совокупность программно-аппаратных средств контроля, регламентов, персонала контролёров, является также объектом информационного аудита, осуществляемого внешним контролёром или аудитором.
^ 3. Границы мандата аудитора
При определении границ информационного контроля или аудита ИКТ-систем и процессов государственного управления, осуществляемых с их использованием, необходимо руководствоваться следующими принципами:
В связи с проведением контроля или аудита конкретной ИКТ-системы объектом контроля являются исключительно те административные процессы и нормы, которые имеют непосредственное отношение к вводу, обработке и получению информации, осуществляемым при поддержке данной ИКТ-системы (к определённому виду государственного учёта). Контроль и аудит иных компонент административного процесса, не связанных с контролируемой ИКТ-системой, должны осуществляться в рамках отдельного мандата аудитора.
Информационный аудит не включает финансовый аудит, направленный на проверку и оценку процедурных аспектов выделения и расходования на ИКТ-систему средств государственного или иного бюджета.
Объект информационного контроля или аудита указывается в положениях, регламентирующих проведение контроля. Объект информационного аудита всегда должен быть указан в соглашении заказчика аудита и аудиторской организации (в мандате аудитора). Если объект аудита не определён нормативным актом, заказчик аудита может, в соответствии со своими интересами, ограничить состав проверяемых и оцениваемых объектов информационного аудита, поручив аудитору составить мнение относительно отдельных компонент или аспектов функционирования ИКТ-систем.
Для ИКТ-систем, используемых для поддержки процессов государственного управления, можно перечислить ряд компонент, набор которых может составлять мандат аудитора:
аудит информационной модели государственной функции:
Аудит информационной модели государственной функции состоит в оценке соответствия целям и процедурам государственного управления принятой формальной модели государственной функции, используемой для разработки поддерживающих эту функцию ИКТ-систем.
аудит информационной архитектуры и модели управления:
Аудит информационной архитектуры и модели управления состоит в оценке принятых решений по архитектуре ИКТ-системы, организационной структуре и процедурам её эксплуатации и контроля.
аудит программного обеспечения:
Аудит программного обеспечения является оценкой соответствия ПО требованиям применимых стандартов, функциональным и техническим спецификациям;
аудит административных регламентов;
аудит эксплуатации системы и навыков персонала;
Аудит эксплуатации ИКТ-системы и навыков персонала состоит в оценке соответствия реальной эксплуатации систем применимым требованиям, оценке эффективности процедур эксплуатации и контроля, своевременности, точности и безопасности проведения ввода, обработки и получения данных.
финансовая оценка:
Финансовая оценка как часть информационного аудита состоит в оценке соответствия финансовых затрат на создание ИКТ-систем достигнутому административному результату (содержательный контроль), в то время как традиционный финансовый аудит сосредоточен, как правило, на соответствии процедур выделения и расходования финансирования принятым процедурам (процедурный контроль);
аудит соответствия учётных записей учитываемым фактам;
аудит соблюдения требований раскрытия информации;
аудит безопасности системы.
Ограниченный мандат аудитора может представлять интерес для разных заказчиков информационного аудита, соответствующего разным этапам создания и эксплуатации ИКТ-системы. Так, аудит административных регламентов или аудит информационной модели государственной функции может проводиться по поручению органа исполнительной власти, ответственного за выполнение данной функции в целом (федерального министерства). Заказчиком аудита программного обеспечения может выступать фирма, выполняющая соответствующий государственный контракт на разработку программного обеспечения. Аудит навыков персонала и аудит безопасности могут проводиться по инициативе органа государственной власти, непосредственно занимающегося эксплуатацией ИКТ-системы. Наконец, аудит соответствия учётных записей учитываемым фактам может быть проведён по требованию лиц, предполагающих, что их права были нарушены в процессе эксплуатации ИКТ-системы, обеспечивающей тот или иной вид государственного учёта.
4. Контролируемые требования и критерии для государственных ИКТ-систем
Целью включения в число институтов ЭГ информационного контроля и аудита является создание системы постоянного мониторинга использования ИКТ-систем в деятельность органов государственной власти и управления. Мониторинг должен сопровождаться оценкой соответствия ИКТ-систем и практики их использования определённому набору требований и критериев. Набор требований и критериев, соответствие которым проверяется в процессе аудита, определяется нормативным правовым регулированием, а также внутренними регламентами деятельности контролёра или соглашением между заказчиком аудита и аудиторской организацией (мандатом аудитора).
В рамках осуществления процедур контроля и проведения информационного аудита оценивается соответствие ИКТ-систем совокупности требований и критериев, включающей:
применимые нормативные правовые требования;
инструкц
еще рефераты
Еще работы по разное
Реферат по разное
Государственный сектор в апк
18 Сентября 2013
Реферат по разное
Механизм функционирования рынка денег Глава Предложение денег
18 Сентября 2013
Реферат по разное
Ежеквартальныйотче т открытое акционерное общество "Территориальная генерирующая компания №9"
18 Сентября 2013
Реферат по разное
Утвержден 11 ноября 2010 г
18 Сентября 2013