ضوابط تكنولوجيا المعلومات
ضوابط تكنولوجيا المعلومات (أو ضوابط تكنولوجيا المعلومات ) هي أنشطة محددة يقوم بها الأفراد أو الأنظمة لضمان تشغيل أنظمة الحاسوب بطريقة تقلل المخاطر إلى أدنى حد. وهي جزء من نظام الرقابة الداخلية للمؤسسة . ترتبط أهداف ضوابط تكنولوجيا المعلومات عادةً بضمان سرية البيانات وسلامتها وتوافرها، والإدارة الشاملة لوظيفة تكنولوجيا المعلومات. تُصنف ضوابط تكنولوجيا المعلومات عادةً إلى فئتين: ضوابط تكنولوجيا المعلومات العامة ( ITGC ) وضوابط تطبيقات تكنولوجيا المعلومات. تشمل ضوابط تكنولوجيا المعلومات العامة الضوابط المتعلقة بالأجهزة، وبرامج النظام، والعمليات التشغيلية، والوصول إلى البرامج والبيانات، وتطوير البرامج وتعديلاتها. أما ضوابط تطبيقات تكنولوجيا المعلومات، فتشير إلى الضوابط التي تضمن سلامة المعلومات التي تعالجها بيئة تكنولوجيا المعلومات. وقد اكتسبت ضوابط تكنولوجيا المعلومات أهمية متزايدة في الشركات المدرجة في الولايات المتحدة بموجب قانون ساربينز-أوكسلي . يُعد إطار عمل COBIT (أهداف التحكم في تكنولوجيا المعلومات) إطار عمل واسع الانتشار، أصدره معهد حوكمة تكنولوجيا المعلومات، ويُحدد مجموعة متنوعة من أهداف ضوابط تكنولوجيا المعلومات العامة وضوابط التطبيقات، بالإضافة إلى مناهج التقييم الموصى بها.
الضوابط العامة لتكنولوجيا المعلومات (ITGC)
تُمثل ضوابط تكنولوجيا المعلومات العامة (ITGC) أساس هيكل التحكم في تكنولوجيا المعلومات. فهي تُساعد على ضمان موثوقية البيانات التي تُنتجها أنظمة تكنولوجيا المعلومات، وتدعم التأكيد على أن الأنظمة تعمل كما هو مُخطط لها وأن مُخرجاتها موثوقة. تتضمن ضوابط تكنولوجيا المعلومات العامة عادةً الأنواع التالية من الضوابط:
- بيئة التحكم، أو تلك الضوابط المصممة لتشكيل ثقافة الشركة أو " الأسلوب القيادي ".
- إجراءات إدارة التغيير - ضوابط مصممة لضمان أن التغييرات تلبي متطلبات العمل وأنها معتمدة.
- إجراءات التحكم في إصدارات شفرة المصدر / المستندات - ضوابط مصممة لحماية سلامة شفرة البرنامج
- معايير دورة حياة تطوير البرمجيات - ضوابط مصممة لضمان إدارة مشاريع تكنولوجيا المعلومات بشكل فعال.
- سياسات ومعايير وعمليات الوصول المنطقي - ضوابط مصممة لإدارة الوصول بناءً على احتياجات العمل.
- سياسات وإجراءات إدارة الحوادث - ضوابط مصممة لمعالجة أخطاء المعالجة التشغيلية.
- سياسات وإجراءات إدارة المشكلات - ضوابط مصممة لتحديد ومعالجة السبب الجذري للحوادث.
- سياسات وإجراءات الدعم الفني - سياسات لمساعدة المستخدمين على العمل بكفاءة أكبر والإبلاغ عن المشاكل.
- تكوين الأجهزة والبرامج ، والتثبيت، والاختبار، ومعايير الإدارة، والسياسات، والإجراءات .
- إجراءات استعادة البيانات / النسخ الاحتياطي والاستعادة في حالات الكوارث ، لتمكين استمرار المعالجة على الرغم من الظروف المعاكسة.
- الأمن المادي - ضوابط لضمان الأمن المادي لتكنولوجيا المعلومات من الأفراد ومن المخاطر البيئية.
ضوابط تطبيقات تكنولوجيا المعلومات (ITAC)
تُعدّ ضوابط تطبيقات أو برامج تكنولوجيا المعلومات مؤتمتة بالكامل (أي تُنفّذ تلقائيًا بواسطة الأنظمة) ومصممة لضمان معالجة البيانات بدقة وكفاءة، بدءًا من الإدخال وحتى الإخراج. وتختلف هذه الضوابط باختلاف الغرض التجاري للتطبيق المحدد. كما تُسهم هذه الضوابط في ضمان خصوصية وأمان البيانات المنقولة بين التطبيقات. وتشمل فئات ضوابط تطبيقات تكنولوجيا المعلومات ما يلي:
- عمليات التحقق من الاكتمال - ضوابط تضمن معالجة جميع السجلات من البداية إلى النهاية.
- عمليات التحقق من الصحة - ضوابط تضمن إدخال البيانات الصحيحة فقط أو معالجتها.
- تحديد الهوية - الضوابط التي تضمن تحديد هوية جميع المستخدمين بشكل فريد ولا جدال فيه.
- المصادقة - عناصر التحكم التي توفر آلية مصادقة في نظام التطبيق.
- التفويض - ضوابط تضمن أن المستخدمين التجاريين المعتمدين فقط هم من يمكنهم الوصول إلى نظام التطبيق.
- عناصر التحكم في الإدخال - عناصر التحكم التي تضمن سلامة البيانات الواردة من مصادر خارجية إلى نظام التطبيق.
- الضوابط الجنائية - ضوابط تضمن صحة البيانات علميًا ورياضيًا بناءً على المدخلات والمخرجات.
ضوابط تكنولوجيا المعلومات ومدير المعلومات/مدير أمن المعلومات
عادةً ما يكون مسؤول المعلومات الرئيسي أو مسؤول أمن المعلومات الرئيسي في المنظمة مسؤولاً عن أمن ودقة وموثوقية الأنظمة التي تدير بيانات الشركة وتقدم تقارير عنها، بما في ذلك البيانات المالية .
أطر الرقابة الداخلية
COBIT (أهداف التحكم في تكنولوجيا المعلومات)
COBIT هو إطار عمل واسع الانتشار يتضمن أفضل الممارسات لحوكمة وإدارة المعلومات والتكنولوجيا، ويستهدف المؤسسة بأكملها. يتكون من مجالات وعمليات. يشير هيكله الأساسي إلى أن عمليات تكنولوجيا المعلومات تلبي متطلبات العمل، والتي يتم تفعيلها من خلال أنشطة تكنولوجيا معلومات محددة. يحدد COBIT عوامل التصميم التي ينبغي على المؤسسة مراعاتها لبناء نظام حوكمة مثالي. يعالج COBIT قضايا الحوكمة من خلال تجميع مكونات الحوكمة ذات الصلة في أهداف حوكمة وإدارة يمكن إدارتها وفقًا لمستويات الكفاءة المطلوبة. [ 1 ]
كوسو
تُحدد لجنة المنظمات الراعية للجنة تريديواي (COSO) خمسة عناصر للرقابة الداخلية: بيئة الرقابة ، وتقييم المخاطر ، وأنشطة الرقابة ، والمعلومات والاتصالات ، والمراقبة ، وهي عناصر ضرورية لتحقيق أهداف إعداد التقارير المالية والإفصاح. ويُقدم إطار عمل COBIT إرشادات تفصيلية مماثلة لتقنية المعلومات، بينما يُركز إطار عمل Val IT، المُرتبط به ، على حوكمة تقنية المعلومات على مستوى أعلى وقضايا القيمة مقابل المال. ويمكن تصور عناصر COSO الخمسة كطبقات أفقية لمكعب ثلاثي الأبعاد، حيث تنطبق مجالات أهداف COBIT على كل عنصر على حدة ومجتمعة. أما المجالات الرئيسية الأربعة لـ COBIT فهي: التخطيط والتنظيم، والاقتناء والتنفيذ، والتسليم والدعم، والمراقبة والتقييم.
ضوابط تكنولوجيا المعلومات وقانون ساربينز-أوكسلي (SOX)
ينص قانون ساربينز-أوكسلي (SOX)، وهو جزء من القانون الفيدرالي الأمريكي ، على إلزام الرئيس التنفيذي والمدير المالي للشركات المساهمة العامة بالتصديق على دقة التقارير المالية (المادة 302)، كما يلزم هذه الشركات بوضع ضوابط داخلية كافية على إعداد التقارير المالية (المادة 404). وقد أدى إقرار قانون ساربينز-أوكسلي إلى زيادة التركيز على ضوابط تكنولوجيا المعلومات، نظرًا لدورها في دعم العمليات المالية، وبالتالي فهي تندرج ضمن نطاق تقييم الإدارة للرقابة الداخلية بموجب المادة 404 من القانون.
يمكن استخدام إطار عمل COBIT للمساعدة في الامتثال لقانون ساربينز-أوكسلي (SOX)، على الرغم من أن نطاقه أوسع بكثير. تنص إرشادات قانون ساربينز-أوكسلي لعام 2007 الصادرة عن مجلس مراقبة محاسبة الشركات العامة (PCAOB) [ 2 ] وهيئة الأوراق المالية والبورصات الأمريكية (SEC) [ 3 ] على أن ضوابط تكنولوجيا المعلومات يجب أن تقتصر على تقييم المادة 404 من قانون ساربينز-أوكسلي فقط في حال معالجة مخاطر مالية محددة، مما يقلل بشكل كبير من نطاق ضوابط تكنولوجيا المعلومات المطلوبة في التقييم. يُعدّ هذا القرار المتعلق بتحديد النطاق جزءًا من تقييم المخاطر الشامل للكيان وفقًا للمادة 404 من قانون ساربينز-أوكسلي . إضافةً إلى ذلك، تتناول بيانات معايير التدقيق رقم 109 (SAS109) [ 4 ] مخاطر تكنولوجيا المعلومات وأهداف الرقابة ذات الصلة بالتدقيق المالي، وهي مرجعٌ في إرشادات قانون ساربينز-أوكسلي.
قد تشمل ضوابط تكنولوجيا المعلومات التي تندرج عادةً ضمن نطاق تقييم SOX 404 ما يلي:
- إجراءات تحكم خاصة بتطبيقات معالجة المعاملات ، تهدف إلى التخفيف المباشر من مخاطر إعداد التقارير المالية المحددة. عادةً ما توجد بضعة إجراءات تحكم من هذا القبيل ضمن التطبيقات الرئيسية في كل عملية مالية، مثل حسابات الدفع، وكشوف المرتبات، والدفتر العام ، وما إلى ذلك. وينصب التركيز على إجراءات التحكم "الرئيسية" (تلك التي تعالج المخاطر بشكل مباشر)، وليس على التطبيق بأكمله.
- ضوابط تكنولوجيا المعلومات العامة التي تدعم التأكيدات بأن البرامج تعمل على النحو المقصود وأن التقارير المالية الرئيسية موثوقة، وخاصة ضوابط التحكم في التغيير وضوابط الأمان ؛
- ضوابط عمليات تكنولوجيا المعلومات، التي تضمن تحديد المشاكل المتعلقة بالمعالجة وتصحيحها.
تشمل الأنشطة المحددة التي قد تحدث لدعم تقييم الضوابط الرئيسية المذكورة أعلاه ما يلي:
- فهم برنامج الرقابة الداخلية للمنظمة وعمليات إعداد التقارير المالية الخاصة بها .
- تحديد أنظمة تكنولوجيا المعلومات المشاركة في بدء وتفويض ومعالجة وتلخيص وإعداد التقارير الخاصة بالبيانات المالية؛
- تحديد الضوابط الرئيسية التي تعالج المخاطر المالية المحددة؛
- تصميم وتنفيذ الضوابط المصممة للتخفيف من المخاطر المحددة ومراقبتها لضمان استمرار فعاليتها؛
- توثيق واختبار ضوابط تكنولوجيا المعلومات؛
- ضمان تحديث وتغيير ضوابط تكنولوجيا المعلومات، حسب الضرورة، بما يتوافق مع التغييرات في عمليات الرقابة الداخلية أو عمليات إعداد التقارير المالية؛ و
- مراقبة ضوابط تكنولوجيا المعلومات لضمان التشغيل الفعال بمرور الوقت.
للامتثال لقانون ساربينز-أوكسلي، يجب على المؤسسات فهم آلية عمل عملية إعداد التقارير المالية، وتحديد المجالات التي تلعب فيها التكنولوجيا دورًا محوريًا. عند النظر في الضوابط التي يجب تضمينها في البرنامج، ينبغي للمؤسسات إدراك أن ضوابط تكنولوجيا المعلومات قد يكون لها تأثير مباشر أو غير مباشر على عملية إعداد التقارير المالية. على سبيل المثال، يمكن ربط ضوابط تطبيقات تكنولوجيا المعلومات التي تضمن اكتمال المعاملات ارتباطًا مباشرًا بالبيانات المالية. من ناحية أخرى، توجد ضوابط الوصول داخل هذه التطبيقات أو ضمن أنظمتها الداعمة، مثل قواعد البيانات والشبكات وأنظمة التشغيل ، وهي ذات أهمية مماثلة، ولكنها لا ترتبط ارتباطًا مباشرًا بالبيانات المالية. ترتبط ضوابط التطبيقات عمومًا بعملية تجارية تُنتج التقارير المالية. على الرغم من وجود العديد من أنظمة تكنولوجيا المعلومات العاملة داخل المؤسسة، إلا أن الامتثال لقانون ساربينز-أوكسلي يركز فقط على تلك المرتبطة بحساب هام أو عملية تجارية ذات صلة، والتي تُخفف من مخاطر مالية جوهرية محددة. يُمكّن هذا التركيز على المخاطر الإدارة من تقليص نطاق اختبارات الضوابط العامة لتكنولوجيا المعلومات بشكل كبير في عام 2007 مقارنةً بالسنوات السابقة.
| قسم | عنوان | وصف |
|---|---|---|
| 302 | المسؤولية المؤسسية عن التقارير المالية | يشهد بأن دقة البيانات المالية والأنشطة التشغيلية قد تم توثيقها وتقديمها إلى الرئيس التنفيذي والمدير المالي للتصديق عليها |
| 404 | تقييم الإدارة للضوابط الداخلية | تُوثَّق العمليات التشغيلية وتُمارَس، مما يُبيّن مصادر البيانات في الميزانية العمومية. وينص القسم 404 من قانون ساربينز-أوكسلي (SOX) على إلزام جميع الشركات المساهمة العامة بوضع ضوابط وإجراءات داخلية لإعداد التقارير المالية، وتوثيق هذه الضوابط والإجراءات واختبارها وصيانتها لضمان فعاليتها. |
| 409 | إفصاحات الجهة المصدرة في الوقت الفعلي | يتعين على الشركات المساهمة العامة الإفصاح عن التغييرات في وضعها المالي أو عملياتها في الوقت الفعلي لحماية المستثمرين من تأخير الإبلاغ عن الأحداث الجوهرية. |
| 802 | العقوبات الجنائية لتزوير المستندات | يشترط على الشركات العامة وشركات المحاسبة العامة التابعة لها الاحتفاظ بالسجلات، بما في ذلك السجلات الإلكترونية التي تؤثر على أصول الشركة أو أدائها. الغرامات والسجن لمن ينتهك هذا القسم عن علم وعمد فيما يتعلق بـ (1) تدمير أو تغيير أو تزوير السجلات في التحقيقات الفيدرالية والإفلاس و (2) تدمير سجلات التدقيق المؤسسي. |
الكشف في الوقت الفعلي
يشترط البند 409 على الشركات المساهمة العامة الإفصاح الفوري عن أي تغييرات جوهرية في وضعها المالي أو عملياتها. ويتعين على الشركات تحديد ما إذا كانت أنظمتها المالية الحالية، كتطبيقات إدارة موارد المؤسسة، قادرة على توفير البيانات في الوقت الفعلي، أو ما إذا كانت ستحتاج إلى إضافة هذه الإمكانيات أو استخدام برامج خاصة للوصول إلى البيانات. كما يجب على الشركات مراعاة التغييرات الخارجية، كالتغييرات التي قد تطرأ على العملاء أو الشركاء التجاريين والتي قد تؤثر جوهرياً على وضعها المالي (مثل إفلاس أو تعثر عميل/مورد رئيسي).
للامتثال للمادة 409، ينبغي على المنظمات تقييم قدراتها التكنولوجية في الفئات التالية:
- توفر البوابات الداخلية والخارجية - تساعد البوابات في توجيه وتحديد مشكلات ومتطلبات إعداد التقارير للمستثمرين والجهات المعنية الأخرى. وتلبي هذه الإمكانيات الحاجة إلى الإفصاح السريع.
- اتساع نطاق وكفاية المحفزات المالية والتنبيهات - تحدد المنظمة نقاط التعثر التي ستؤدي إلى بدء حدث الإفصاح بموجب المادة 409.
- كفاية مستودعات الوثائق - تلعب المستودعات دورًا حاسمًا في رصد الأحداث لتقييم احتياجات الإفصاح وتوفير آلية لتدقيق كفاية الإفصاح.
- القدرة على أن تكون من أوائل المتبنين للغة التقارير التجارية القابلة للتوسيع (XBRL) - ستكون XBRL أداة رئيسية لدمج وربط الأنظمة المعاملاتية، وأدوات إعداد التقارير والتحليل، والبوابات والمستودعات.
انظر أيضاً
مراجع
- ↑ COBIT 2019، أهداف الحوكمة والإدارة، ص 9
- ↑ معيار التدقيق رقم 5 الصادر عن مجلس مراقبة محاسبة الشركات العامة (PCAOB) ، مؤرشف بتاريخ 2019-04-02 في أرشيف الإنترنت (Wayback Machine) .
- ↑ إرشادات تفسيرية صادرة عن هيئة الأوراق المالية والبورصات الأمريكية، مؤرشفة بتاريخ 16 أبريل 2019 على موقع Wayback Machine
- ↑ "بيان المعهد الأمريكي للمحاسبين القانونيين المعتمدين بشأن معايير التدقيق رقم 109" (ملف PDF) . مؤرشف من الأصل (ملف PDF) بتاريخ 7 أبريل 2008. تم الاطلاع عليه بتاريخ 1 سبتمبر 2007 .
- Coe, Martin J. “خدمات الثقة: طريقة أفضل لتقييم ضوابط تكنولوجيا المعلومات: تلبية متطلبات القسم 404.” مجلة المحاسبة 199.3 (2005): 69(7).
- تشان، سالي، وستان ليبيك. "تكنولوجيا المعلومات وقانون ساربينز-أوكسلي". إدارة CMA 78.4 (2004): 33(4).
- جودوين، بيل. "يجب أن تقود تكنولوجيا المعلومات في قضية ساربينز-أوكسلي". مجلة الكمبيوتر الأسبوعية 27 أبريل 2004: ص 5.
- جومولسكي، باربرا. "أهم خمس قضايا لمديري تقنية المعلومات." كمبيوتر وورلد يناير 2004: 42(1).
- هاجرتي، جون. "قانون ساربينز-أوكسلي أصبح الآن حقيقة واقعة في عالم الأعمال - تشير دراسة استقصائية إلى أن الإنفاق على الامتثال لقانون ساربينز-أوكسلي في مجال تكنولوجيا المعلومات سيرتفع حتى عام 2005." مجلة VARbusiness، 15 نوفمبر 2004: 88.
- Altiris.com
- "أهداف الرقابة على تكنولوجيا المعلومات لقانون ساربينز أوكسلي: أهمية تكنولوجيا المعلومات في تصميم وتنفيذ واستدامة الرقابة الداخلية على الإفصاحات والتقارير المالية." itgi.org . أبريل 2004. معهد حوكمة تكنولوجيا المعلومات. 12 مايو 2005
- جونستون، ميشيل. "تنفيذ تدقيق تكنولوجيا المعلومات للامتثال لقانون ساربينز-أوكسلي". informit.com . 17 سبتمبر 2004
- "أهمية مراقبة الضوابط العامة لتكنولوجيا المعلومات وضوابط تطبيقات تكنولوجيا المعلومات."30 مايو 2022
- لوري، باري ن. "تكنولوجيا المعلومات والامتثال لقانون ساربينز-أوكسلي: ما يجب على المدير المالي فهمه." المحاسبة المصرفية والمالية 17.6 (2004): 9 (5).
- ماكولوم، تيم. "ندوة معهد المدققين الداخليين تستكشف تأثير قانون ساربينز-أوكسلي على تكنولوجيا المعلومات." تدقيق تكنولوجيا المعلومات 6 (2003).
- ماكونيل الابن، دونالد ك، وجورج واي بانكس. "كيف سيغير قانون ساربينز-أوكسلي عملية التدقيق." aicpa.org (2003).
- مونتر، بول. "تقييم الضوابط الداخلية واستقلالية المدقق بموجب قانون ساربينز-أوكسلي." المدير المالي 19.7 (2003): 26 (2).
- "وجهات نظر حول تقارير الرقابة الداخلية: مورد للمشاركين في السوق المالية". شركة ديلويت آند توش المحدودة، وشركة إرنست آند يونغ المحدودة، وشركة كي بي إم جي المحدودة، وشركة برايس ووترهاوس كوبرز المحدودة. ديسمبر 2004.
- بيازا، بيتر. "متطلبات أمن تكنولوجيا المعلومات لقانون ساربينز-أوكسلي". إدارة الأمن يونيو 2004: 40(1).
- "القسم 404 من قانون ساربينز-أوكسلي: نظرة عامة على متطلبات مجلس مراقبة محاسبة الشركات العامة." كي بي إم جي. أبريل 2004.
- "إنفاق قانون ساربينز-أوكسلي في عام 2004 أكثر من المتوقع: بلغ متوسط الإنفاق على الامتثال للمادة 404 4.4 مليون دولار في عام 2004، وفقًا لدراسة استقصائية." InformationWeek 22 مارس 2005.
- "تأثير قانون ساربينز-أوكسلي على تكنولوجيا المعلومات وحوكمة الشركات." serena.com ، ١٢ مايو ٢٠٠٥
- خمس خطوات لتحقيق النجاح في الامتثال لجداول البيانات . أسبوع الامتثال، يوليو 2006.
- Pcaobus.org ، تمت الموافقة على معيار التدقيق الجديد للرقابة الداخلية على التقارير المالية من قبل هيئة الأوراق المالية والبورصات الأمريكية (SEC).
- خصوصية
- حوكمة تكنولوجيا المعلومات
