<4D F736F F D20E7E9E3E5F9E9ED20E5EEE2EEE5FA20E1E1E9F7E5F8FA20EEF2F8EBE5FA20EEE9E3F22E646F63>

מסמכים קשורים
<4D F736F F D20E1E9F7E5F8FA20E1F1E1E9E1FA20EEF2F8EBE5FA20EEE9E3F22DF2E1F820E4E5E5E420F2FAE9E32E646F63>

גילוי דעת 74.doc

Cloud Governance הכלי למזעור סיכונים ומקסום התועלת העסקית

קובץ הבהרות מס' 1 21/07/2019 מכרז פומבי מספר 5/19 למתן שירותי ביקורת פנים לחברת פארק אריאל שרון בע"מ

גילוי דעת 77.doc

People. Partnership. Trust שלבי הפרויקט והמסלולים השונים - פלטפורמת "קהילה לומדת" מסלול Free שלבי הפרויקט: חיבור לשירותי Office 365 ללא עלות פורטל התח

People. Partnership. Trust מסלול Free פורטל החינוך מבית U-BTech מסלולים ומחירים חיבור לשירותי Office 365 ללא עלות פורטל התחברות הכולל ממשק למנב"ס ולסי

בס"ד

גילוי דעת 29 - מהדורה doc

וועדת הלסינקי מרכזית - מטרות ואמצעים

גילוי דעת 91.doc

1-1

א) ב) תאור המאפיינים העיקריים של מכשירי הון פיקוחיים שהונפקו ליום הישות המשפטית של המנפיק מאפיין ייחודי המסגרת / המסגרות החוקיות החלות על המ

איזון סכרת באישפוז

דיודה פולטת אור ניהול רכש קניינות ולוגיסטיקה

הלשכה המשפטית משרד האוצר אפריל 2015

23 ביולי 2103 קובץ הנהלים של המסלול האקדמי נוהל 3 א' - גיוס עובד חדש מטרת הנוהל לקבוע את ההליכים לביצוע תהליך גיוס וקליטת עובדים מנהליים חדשים במסלול

גילוי דעת 93 .doc

ניהול פלטים אפקטיבי

Slide 1

ForMenahelHeshbonot

כתיבת דו"ח אבחון ארגוני

AlphaBeta מדד AlphaBeta USA Healthcare מתודולוגיה - 1 -

1

<4D F736F F D20F1F7E9F8E420E7E5E3F9E9FA20E9E5ECE E646F6378>

הוספת קישור לאתר אינטרנט תוכן ממשק בדיקת מטלות...3 איחוד אתרי קורסים...5 סל מחזור... 7 חידושים בפעילויות...8 תצורת קורס: כפתורים... 9 פורומים...10 שיפ

ענף המלונאות

שקופית 1

(Microsoft Word - \340\343\370\351\353\354\351\355 \343\351\345\345\ doc)

PowerPoint Presentation

I PRO Skills כישורים לעולם העבודה I CAN I AM I GROW I BUILD I NET I MIX כל הזכויות שמורות לג'וינט ישראל- תבת 2017

Real Time College Course: Networking Duration: 90 Hours Hands-On-Training

חינוך לשוני הוראת קריאה: נקודת מבט של הערכה: מהן הסוגיות שבהן ידע מחקרי עשוי לסייע בעיצוב מדיניות ועשייה?

שאלון אבחון תרבות ארגונית

התגוננות בפני כוחות האופל

פרק 09 ז - סוגיות אתיות בהתנהלות בעלי תפקידים בכירים.xps

שקופית 1

בעיית הסוכן הנוסע

נוהל נוהל הבטחת איכות בפרוייקטים הנדסיים (למנכ"ל)

" תלמידים מלמדים תלמידים."

אוקטובר 2007 מחקר מס 21 תקציר מנהלים הקמתם של אזורי תעשייה משותפים במגזר הערבי מחמוד ח טיב עמית קורת מכון מילקן

בדיקת איכות הביקורת הפנימית בחברות ממשלתיות

PowerPoint Presentation

Slide 1

מבחן בפיתוח מערכות תוכנה בשפת Java ( )

(Microsoft Word - \372\367\ \361\345\364\351 - \354\364\370\361\345\355.doc)

מיכפל

א' בשבט תשע"ה 12 בינואר 1122 סימוכין: לכבוד מר עודד טירה יו"ר המועצה הלאומית לספורט שלום רב, הנדון: תקצוב הרשויות המקומיות לקידום הספורט אנו מבר

סילבוס קורס קידום ושיווק דיגיטלי מרצה: דן יופה אודות הקורס בקורס ילמדו המשתתפים על מעמקי שיווק האתרים החל מלמידת תאוריות שיווקיות עדכניות ועד הכשרה מל

הוצאת הוד-עמי לספרי מחשבים 1 מחסני נתונים עקרונות, ארכיטקטורה, עיצוב ויישום רז הייפרמן הוצאת הוד-עמי לספרי מחשבים

ISI

מערכת הבריאות בישראל שנה א ppt לפורטל [לקריאה בלבד]

תוכן העניינים

Microsoft PowerPoint - TeacherShortcoming_Goldstein

untitled

תוכן העניינים

Microsoft PowerPoint - meli-iso.ppt

תקנון הגרלת מוצרי אינטל בין משתתפי כנס Technion GE

סדנת תכנות ב C/C++

ל

ביעור חומר ארכיוני

מפגעי בניה לא גמורה במרחב הציבורי הצעה לדיון

סיכום תערוכת התיירות IMTM חדשות חדשות ידיעות אחרונות יומן ערוץ Ynet דה מרקר

אורנה

התאחדות מגדלי בקר בישראל ISRAEL CATTLE BREEDER S ASSOCIATION 12 באוגוסט, 2018 דוח מנכ"ל ימי קרב ומתיחות בעוטף עזה מלחמת ההתשה הנערכת ברחבי הדרום כבר מ

أكاديمية القاسمي كلية أكاديمية للتربية אקדמיית אלקאסמי מכללה אקדמית לחינוך שאלון שביעות רצון בהוראה זועבי מחמוד, 1992

טלי גרש

Microsoft Word - חוק הביקורת הפנימית _2_

חילן בע"מ תוכן העניינים עמודים דוח הדירקטוריון דוחות כספיים ביניים מאוחדים מידע כספי ביניים נפרד לפי תקנה 38 ד' מכתב הסכמה ל

ג'ובוקיט החזקות בע"מ מצגת שוק ההון הצגת אסטרטגיה עסקית אוגוסט 2016

Customer Engagement Optimisation

14

<4D F736F F D202D2DF7E1E5F6FA20E1E6F720EEE3E5E5E7FA20F2EC20FAE5F6E0E5FA20EBF1F4E9E5FA20ECF8E1F2E5EF20E4F8E0F9E5EF20F9EC20F9F0FA203

פיננסית מתקדמת ב'

תוכן הגדרת שאלת רב-ברירה ]אמריקאית[...2 הגדרת שאלת נכון\לא נכון...8 שאלות אמריקאיות 1

פרויקט "רמזור" של קרן אביטל בס "ד מערך שיעור בנושא: "פונקציה" טליה קיפניס והדסה ערמי, מאולפנת צביה פרטים מקדימים על מערך השיעור: השיעור מהווה מבוא לנו

מדריך למרצים ומתרגלים 1

תנו לשמש לעבוד בשבילכם

דוח ביניים לדוגמה 2014

תהליך קבלת החלטות בניהול

התחשבנות ראשון לציון 10/5/2012

שחזור מבחן יסודות הביטוח – מועד 12/2016

Microsoft PowerPoint - ציפי זלקוביץ ואולז'ן גולדשטיין - מושב 3 [Read-Only] [Compatibility Mode]

מרוץ סובב בית שמש , יום שישי 26

הנחיות ונהלים לתמיכה מסוג סייעת לתלמידים עם אבחנות פסיכיאטריות עדכון שנה"ל תשע"ג המסמך מתייחס למידע אודות אבחנות פסיכיאטריות והמסמכים הקבילים הנדרשים

הנחיות הורדה ותפעול לספרים דיגיטלים. הוצאת כנרת, זמורה ביתן שמחה להגיש לכם, התלמידים, ספר דיגיטלי. הספרים עצמם הינם בקבצי PDF הניתנים להורדה ללא עלות

מצגת של PowerPoint

שאלות ותשובות צרכים מיוחדים שעת חירום

בס"ד

PowerPoint Presentation

שם המסמך

PowerPoint Presentation

<4D F736F F F696E74202D20FAF4F7E9E3E920E4EEF0E4EC2DF7E3ED32>

מיזוג אבנר ודלק קידוחים ההצבעה לאישור המיזוג בין השותפויות דלק קידוחים ואבנר נדחתה ל- 21 בנובמבר. אמש, השתתפנו באסיפה שנועדה לקיים דיון ולתת מענה לשאל

הכרת משאבי הספרייה קורס מקוון חיפוש במאגרי המידע ו- PubMed Biosis Previews, Zoological Record )לתלמידי החוג למדעי החיים( (Biosis Previews:

ארסמוס+ עדכון

Microsoft Word - D70.doc

שקופית 1

Microsoft Word - V2 16.doc

תמליל:

ירון פלד, רו"ח, *CISA רקע 1. חידושים ומגמות בביקורת מערכות מידע במאמר זה אנסה לסקור את החידושים והמגמות בתחום ביקורת ממ"מ בשנה-שנתיים האחרונות. והמגמות בתחום,.2 חשוב לציין שאין הכוונה להקיף במסגרת מאמר זה את כל החידושים אלא רק להתייחס למספר נושאים בולטים וכן לציין שהשינויים מתייחסים לביקורת מערכות מידע ב"מובן הקלאסי", כלומר לא אסקור במאמר זה שינויים ומגמות בנושאים קשורים כגון: אבטחת מידע, מעילות והונאות וניהול סיכונים. כדי לסקור מגוון רחב של נושאים ההתייחסות לכל נושא ונושא הינה תמציתית. השינויים בסביבה הטכנולוגית הם גדולים ביותר בעוד שקצב החידושים בביקורת מערכות מידע הוא איטי. אני אנסה במסגרת המאמר לענות על השאלה האם שינוי סביבת מערכות המידע משפיע על שיטות הביקורת ועל כלי הביקורת. המשך הדיון במאמר יעשה משלוש נקודות ראות שונות: סקירת תקנים חדשים בתחום. סקירת השינויים הטכנולוגיים והשפעתם על מבקר ממ"מ. גישות חדשות לביקורת מציאות או אשליה. סקירת תקנות והנחיות חדשות א..1 IFAC הפדרציה הבינ"ל לחשבונאות IAPS 1013 מסחר אלקטרוני והשפעתו על הביקורת (נכתב על ידי IAPC כסיוע ליישום תקני (ISA מרס 2002..2 ההנחיה משמשת בסיס לטיוטה לג"ד הנכתבת בימים אלה בלשכת רואי חשבון בישראל. הרחבה מובאת אם כן בהמשך בתיאור הטיוטה בארץ. בנושא 6 הנחיה IT Monitoring של ה Committee IT (ועדה הכותבת הנחיות המיועדות להנהלה ומבקרים והן משמשות כ Best (Practice מידע: אפריל.2002 ההנחיה קובעת כללים לפיקוח על מערכות פיקוח כי מערכות המידע נותנות מענה לתהליכים התפעוליים, לסיכון ולבקרה. פיקוח כי מערכות המידע תואמות למדיניות העסק. פיקוח כי מערכות המידע מביאות לשיפור התהליכים ומסייעות לצמיחת הארגון. הפיקוח הוא באחריות ההנהלה. יש לקבוע מדדי ביצוע ולנהלם באופן שוטף. כלים לפיקוח,Balanced Scorecard וחיצונית, דיווחי הנהלה ועוד. * שותף ומנהל מחלקת יעוץ וביקורת מערכות מידע ב - BDO זיו האפט רואי חשבון. ביקורת פנימית

ב. AICPA הלשכה האמריקאית ה AICPA פרסם ביוני 2001 את SAS 94 והוא אומץ על ידי המפקח על הבנקים ליישום החל משנת 2003. התקן דן בהשפעה של טכנולוגית המידע על הבאת הבקרה הפנימית בחשבון ע"י המבקר בביקורת דוחות כספיים. התקן מגדיר מהי בקרה פנימית, מתאר את יעדיה ומרכיביה של הבקרה הפנימית ומסביר כיצד על המבקר להביא אותה בחשבון בתכנון ובביצוע הביקורת. החשיבות בתקן היא בהכנסת מערכת המידע כחלק מרכזי בבקרה הפנימית בארגון וההשלכה שיש למערכת המידע על כל פעולות הבקרה הפנימית. הבקרה הפנימית מכילה 5 רכיבים, כאשר לטכנולוגית המידע קיימת השפעה על כל אחד מהם: סביבת הבקרה, הערכת הסיכונים, פעילויות בקרה-מדיניות ונהלים, מערכות מידע ותקשורת ופיקוח. התקן מתאר את סיכוני מערכת המידע הסתמכות על עיבוד שגוי, גישה לא שינויים לא מורשים בקבצי אב, שינויים לא מורשים במערכות או מורשית, תוכנות, אובדן פוטנציאלי של נתונים והוא קובע שההיקף והאופי של הסיכונים משתנים בתלות, באופי ובמאפיינים של מערכת המידע של הישות. זמינות דייקנות, עוד קובע התקן את יתרונות הבקרה של מערכת המידע ונכונות של מידע, סיוע בניתוח, סיוע בבקרה, הקטנת היכולת לעקוף בקרות ואכיפת הפרדת תפקידים. על המבקר לשקול האם נדרשות מיומנויות מומחה על מנת שיוכל לקבוע את לדוגמא כאשר יש מערכות IT על הביקורת, השפעת טכנולוגית המידע סחר אלקטרוני, יישום של מערכות חדשות, מורכבות/שינויים בקיימות, טכנולוגיות חדשות, ראיות ביקורת אלקטרוניות בלבד. ניתן להטיל על המומחה לתחקר את צוות ה,IT לבדוק את תיעוד המערכות, לסקור את תפעול הבקרות ולתכנן ולבצע בדיקות לבקרות. כיצד כל זה משפיע על הביקורת? ניתן לאחר ביקורת ראשונה להקטין את היקף בדיקות הבקרה. שימוש ב CAAT (טכניקות ביקורת באמצעות מחשב) לבחינת בקרות ונתונים. שימוש בדוחות המופקים ע"י ה.IT תיעוד הבנת הבקרה הפנימית. תיעוד אומדן סיכון הבקרה. איסוף ראיות ע"י התבוננות, תשאול ושימוש ב.CAAT התקן חל גם על חברות קטנות ובינוניות. 2

ג. ISACA איגוד לביקורת ואבטחת מערכות מידע האיגוד פרסם עוד בשנת 10 1997 תקנים אשר מנחים את מבקר מערכות המידע בעבודתו. מאז מפרסם האיגוד הנחיות באופן שוטף למימוש אותם תקנים. להלן סקירת ההנחיות האחרונות שפורסמו: הנחיה 020.010.010 בנושא השפעת פעולת המבקר כיועץ על שמירת עקרון אי התלות יולי 2002. ההנחיה נותנת דוגמאות למקרים בהם עלולה להיפגם אי התלות הגדרת אסטרטגיה של מ"מ, בחירה ויישום של מ"מ, הטמעת נהלים ומדיניות, עיצוב ויישום של אבטחת מידע וכן ניתנים קריטריונים מסייעים בכדי לקבוע מתי אי התלות נפגמת. כמו כן ההנחיה קובעת שבמקרים אלה יש להעלות זאת בועדת הביקורת, לתת לכך גילוי והיא מציעה נקיטה בצעדים נוספים, אשר עשויים להפחית את התלות. הנחיה 030.010.010 בנושא התייחסות המבקר לאי סדרים והונאות בארגון יולי 2002. למבקר מ"מ אין מחויבות לבדוק נושאים אלה באופן מיוחד. האחריות היא של ההנהלה. אם הדבר נחשף במהלך עבודתו, עליו לדווח להנהלה ולועדת הביקורת. על המבקר לשלב במסגרת הערכת הסיכונים פרוצדורות מתאימות. הנחיה 050.010.040 בנושא השפעת לשכות שירות על בקרות ה IT מרץ 2003. ההנחיה מגדירה (Application Service Provider) ASP כצד ג' אשר מספק שירותי יישום ומיחשוב, כולל שירותי אבטחת מידע למשתמשים רבים דרך האינטרנט או רשת פרטית, Provider Internet Service) ISP ( כצד ג' המספק לארגונים שירותי אינטרנט ושירותים קשורים אחרים ו- BSP (Business Service Provider) כ,ASP אשר מספק גם מיקור חוץ של תהליכים עסקיים, כמו עיבוד תשלומים, עיבוד הזמנות מכר ופיתוח יישומים. על המבקר לבחון את השפעת צד ג' על הסיכונים והבקרות, עליו לבחון את ההסכם עם צד ג', את נהלי העבודה. ניתן לבצע בלשכת השירות ביקורת ולהיעזר במבקרים פנימיים של לשכת השירות. הנחיה 060.020.050 בנושא דרכים וגישות בביקורת מדיניות ה- IT בארגון יולי 2002. ההנחיה מתייחסת לביקורת של אסטרטגית הארגון במ"מ, מתודולוגיה של ניהול פרויקטים, בקרות ההנהלה, מתודולוגית פיתוח ותחזוקת מערכות. 3

לשכת רואי חשבון בישראל בימים אלה מסתיימת כתיבתה של הצעה לגילוי דעת בנושא סחר אלקטרוני והשפעתו על הביקורת. ההצעה מתבססת על תקן בינ"ל 1013. מטרת התקן היא להנחות את המבקר ביישום תקני ביקורת כאשר הישות המבוקרת עוסקת בפעילות מסחרית המתבצעת באמצעות מחשבים המקושרים ביניהם ברשת ציבורית. התקן מפרט נושאים ספציפיים שיסייעו למבקר בהערכת חשיבות הסחר האלקטרוני לפעולותיה העסקיות של הישות המבוקרת והשפעת הסחר האלקטרוני על אומדן המבקר את הסיכונים, כדי לגבש חוות דעת על הדוחות הכספיים. מהם הנושאים בהם דן התקן? רמת המיומנות המקצועית הדרושה להבנת השפעת הסחר האלקטרוני על הביקורת. הכרת העסק והכרת הפעילויות העסקיות של העסק בענף. בחינת אסטרטגית הסחר האלקטרוני של הישות המבוקרת. היקף פעילויות הסחר האלקטרוני וההשפעה על אופי הסיכונים שיטופלו על ידי הישות. הקשר בין הסדרי השירות הניתנים על ידי ספקי שירות חיצוניים לביקורת הדוחות הכספיים של הישות. סיכונים בסביבת הסחר האלקטרוני. סוגיות חוק ופיקוח להם כפופה החברה המבצעת סחר אלקטרוני הגנת פרטיות, קניין רוחני, הלבנת הון ועוד. אמצעי הבקרה הפנימית בסביבת מערכות המידע אבטחת מידע בסביבת הסחר האלקטרוני. ראיות ביקורת. ד. סקירת השינויים הטכנולוגיים והשפעתם על המבקר א. אינטגרציה בין מערכות בעידן בו הלקוחות דורשים מצד אחד מענה מידי לדרישותיהם ומצד שני דורשים להפחית את עלויות השירות, נדרש לייעל את שרשרת האספקה בכדי ליצור יתרון תחרותי. לצורך כך, אינטגרציה של תהליכים עסקיים היא מחויבת המציאות. זוהי אחת המשימות החשובות והמורכבות איתן מתמודדים ארגונים בארץ ובעולם. המורכבות נובעת במידה רבה מהצורך לבצע אינטגרציה של היישומים המשמשים לניהול הפעילויות. מבלי להיכנס לתיאור מפורט של גישות ושיטות אינטגרציה מקובלת אינטגרציה באחד או יותר מהרבדים הבאים: ממשק משתמש, לוגיקה עסקית, אחסון נתונים..3 4

כיצד השינוי משפיע על תהליך הביקורת? על המבקר להיות ער לכך שהעיבוד וניהול הנתונים אינם תמיד מבוצעים במערכת המבוקרת ולכן עליו למפות את מיקום העיבוד וניהול הנתונים. יש לבחון את תהליך האינטגרציה ואת השפעתו על יציבות המערכות, אמינות הנתונים, שלמות הנתונים וכיו"ב. במסגרת זו יש לבחון את תיק האפיון ואת מילון הנתונים שהוגדר. ניתן כחלק מהביקורת להשתמש בנתיבי הביקורת המוגדרים בשרת האינטגרציה. באינטגרציה של ממשק משתמש יש לתת דגש לבקרות קלט ובקרות פלט, בעוד באינטגרציה של תהליכים ונתונים יש לתת דגש לבקרות עיבוד. להלן מובא מסך לדוגמא מתוך שרת האינטגרציה,BizTalk המציג מיפוי של קישוריות בין מערכת מקור למערכת יעד. 5

מערכות אינטגרטיביות ERP אינטגרציה מלאה מתקבלת למעשה באמצעות עבודה עם מערכות אינטגרטיביות ב. לניהול משאבי הארגון מערכות.ERP מערכות ERP מאופינות במורכבות רבה, אינטגרטיביות, העדר כפילות של נתונים, בסיס נתונים מרכזי אליו יש נגישות למשתמשים רבים, עדכון בזמן אמת, הארגון מותאם למערכת!, צריכת משאבים רבים וסיכון הטמון בפרויקט ההטמעה. מערכת ERP היא אמנם תוכנת מדף, אך היא מחייבת קסטומיזציה רחבה ולעיתים סיכוני הבקרה ואבטחת המידע אינם זוכים לטיפול המתאים בשלבי היישום. המאפינים/סיכונים המתוארים לעיל בעלי משמעות רבה לאופן ביצוע הביקורת. להלן מובא גרף המתאר את תהליך הצמיחה של ביקורת מערכות ERP ולאחריו דברי הסבר. נשק גידול שותף אויב עבד לא קיים זמן בעבר, עם הכנסתן של מערכות ERP לראשונה לארגונים, לא בוצעה למערכות אלה ביקורת בגלל שההנהלה חשבה שאין צורך לבקר מערכות "טובות" מסוג זה ולמבקרים לא היתה את המיומנות הדרושה. בהמשך הזמן, עם נפילתם של פרויקטים, הואשמו בכך המבקרים והם מצידם טענו שהמערכת חסרת בקרות. לאחר מכן, המבקרים הפכו לעבדי היישום כמענה לטענתם שחסרות בקרות. כיום המבקרים שותפים לתהליך היישום ואף שילובם של המבקרים בביקורת מתמשכת של המערכות משמש כנשק תחרותי ולשיפור רב של המערכות. ¹ כדי לבקר מערכות ERP ביעילות נדרשת מהמבקר מיומנות גבוהה במודולים השונים, הבנת הבקרות, מתודולוגית היישום וסביבת הפיתוח. 1. ISACF. Security, Audit and Control Features SAP R/3: A Technical and Risk Management Reference Guide, 2002. 6

קיימות מספר גישות לביקורת פרויקטי ¹:ERP גישה אינטגרטיבית שיתוף המבקר בכל השלבים איפיון, בחירה, הטמעה והסבות. המבקר יהיה שותף לשילוב בקרות הן בשלב העיצוב והן בשלב היישום. ביצוע סקירות לפני ואחרי היישום. בקרת איכות כוללת של הפרויקט מעורבות גבוהה ביותר של המבקר בבקרה של התהליך והתוצרים. להלן מספר מרכיבים שיש לקחת בחשבון בביקורת מערכות ERP : חשוב לבחון את אופן היישום של התהליכים העסקיים של הלקוח במערכת כל יישום שונה במידה רבה ממשנהו. יש לבחון את הגדרת בקרות היישום על ידי הפקת טבלאות מתאימות, דוחות בקרה וניסוי בקרות. יש לבחון את אבטחת האפליקציה ובפרט את אופן היישום של מנגנון ההרשאות. חשוב בפרט בפרויקט מסוג זה לבקר את אופן ניהול הפרויקט, ניהול סיכוני הפרויקט, תכניות הסבה ותכניות להכשרת עובדים. בתוכנת SAP לדוגמא, קיים מודול יעודי לביקורת.AIS בו ניתן להשתמש הן לבדיקת תהליכים עסקיים והן לבדיקות מערכת. בהמשך מובאים מסכים לדוגמא ממודול זה. ניתן להשתמש בכלי ביקורת ייעודיים למערכות.ERP להלן דוגמאות לכלי ביקורת מובנים במערכת :SAP Balance Sheet Keyfigures בדוגמא זו ניתן לראות ניתוח אנליטי של נתונים כספיים ויחסים פיננסיים כחלק ממודול הביקורת של המערכת. 7

Security Guidelines בדוגמא זו הלקוחה אף היא ממודול הביקורת, ניתן לראות פלט שאלות בנושא אבטחה לוגית, אשר על ידי הקלדה על כל שאלה ושאלה מתקבלת תשובה מהמערכת המשקפת את ההגדרות הקיימות בה. 8

ג. מחסני נתונים Warehouse Data מחסני נתונים הם בסיסי נתונים, המכילים נתונים משולבים ממספר מאגרים, יתכן בשילוב מאגרים חיצוניים, נתונים מפורטים, נתונים מסוכמים ונתונים היסטוריים. בסיס הנתונים אם כן מבוסס על נתוני עבר (באופן יחסי למערכות התפעוליות) והוא משמש להפקת מידע ניהולי ולניתוח פעילות הארגון בכלים אנליטיים שונים. מחסני נתונים נמצאים בשימושם של ארגונים רבים ובפרט בחברות בסדר גודל גדול ובינוני והשימוש בהם הולך וגובר. כיצד השינוי משפיע על תהליך הביקורת? קבצים, דוחות ניהוליים, דוחות כספיים, דוחות בקרה וביקורת "נשלפים" במקרים רבים עבור ההנהלה ועבור המבקר ממחסן הנתונים ולא מהמערכות התפעוליות. אי לכך, על המבקר להשיג הבנה מרבית באשר לאופן העברת הנתונים מהמערכות התפעוליות אל מחסן הנתונים, לבחון את שלמות ודיוק הנתונים וכן את הבקרות הקיימות בתהליך ההעברה ובניהול הנתונים במחסן. המבקר יכול לעשות שימוש בכלי "שליפה" הקיימים במחסן הנתונים לצורכי ביקורת ולבצע שאילתות, הורדת קבצים והפקת דוחות בקרה. על המבקר לקחת בחשבון את היותם של הנתונים נתונים היסטוריים. גישות חדשות לביקורת מציאות או אשליה? א. ביקורת מתמשכת Auditing Continuous ביקורת מתמשכת היא ביקורת רציפה לאורך כל השנה, המאפשרת לבעלי המניות, להנהלה ולגורמים חיצוניים לקבל החלטות טובות יותר, המסתמכות על דוחות המבקר המובאים בזמן אמת. כיום מבקר החשבונות מבצע ביקורת אחת לתקופה וקיימים מרווחי זמן גדולים בין השלמת עבודת "השטח" לבין דוח הביקורת, כך שתוצאות הביקורת הופכות להיות פחות ופחות רלוונטיות במציאות הדינמית בה אנו פועלים. ניכרת כיום מגמה בעולם לבצע ביקורת מתמשכת..4 אם כן, כיצד מבוצעת הביקורת הלכה למעשה? כדי לבצע ביקורת כזו נדרשת בקרה פנימית טובה בגוף המבוקר. ארגונים לא בשלים בתהליכים ובקרות, לא יוכלו ליישם זאת ובפרט אם הנתונים אינם ברמת זמינות גבוהה. 9

ניתן להשתמש בגישה של Facility) (Integrated Test בגישה זו ITF פותחים ישות דמי בסביבה החיה ומבצעים טסטים, תוך קבלת משוב בזמן אמת על הסביבה "האמיתית" בה פועל הלקוח. ניתן להשתמש בשגרות ביקורת מובנות, כלומר לשלב פונקציות במערכות המבוקר, אשר תפקידן לתעד אירועים חריגים לצרכי ביקורת. ניתן לבצע ביקורת מרחוק מתואר בגישה נוספת המובאת בהמשך. למעשה ניתנים כבר כיום שירותי,Trust Services המהווים דוגמא לביקורת מתמשכת. כחלק משירותים אלה לדוגמא המבקר עשוי לבקר מערכות קזינו אינטרנטיות ולהפיק דוח חודשי מיוחד באשר לשיעור הממוצע של הזכיות בקזינו. ב. ביקורת מרחוק ביקורת מרחוק היא ביקורת המבוצעת בדרך כלל ממשרדו של המבקר, כאשר Virtual) VPN הגישה למערכת המבוקרת תתבצע בטכנולוגיה מאובטחת.(Private Network ביקורת בגישה זו מאפשרת ביצוע ביקורת מתמשכת, היא מצמצמת את התלות במבוקר, ניתן לבצע ביקורת לאורך "חיי המערכת", מתאפשרת גמישות וניידות של המבקר וניתן לצמצם את משאבי הביקורת. מנגד, יש חשש לפגיעה במערכת ה"חיה", המבוקר רוצה "לראות" את המבקר בעבודתו והדבר כרוך בסיכוני אבטחת מידע. כריית נתונים Mining Data הטכניקות העיקריות הקיימות כיום לביקורת כוללות: 1. תוכנות ביקורת תוכנות מדף, תוכניות שירות ותוכנות תפורות..Test Data.2 3. סקירת קוד תוכנה. ג. השוואת קודי תוכנה. 4..Concurrent Auditing Techniqes.5 ראיונות, שאלונים ותרשימי בקרות. 6. בכל הטכניקות הללו נדרש המבקר להגדיר מראש אילו חריגים הוא מחפש. כריית נתונים היא חיפוש במאגרי נתונים לזיהוי תבניות וקשרים בין נתונים. הטכניקות כוללות שימוש בעצי החלטה, רגרסיה, נוסחאות, רשתות עצבים ועוד. את הנתונים ומאפשרת שליפת "לומדת" באמצעות טכניקות אלה המערכת חריגים וחיזוי על בסיס התבניות שנמצאו. המבקר אינו צריך, כפי שהוא מבצע בביקורת הסטנדרטית, להגדיר מהם החריגים. 10

בדרך זו, היה אולי ניתן לאתר התנהגות חריגה בבנק למסחר. המערכת עשויה היתה לגלות קשר חריג בין הלוואות שניתנו, פקדונות ואתי אלון. גישה זו לביקורת עשויה לעזור למבקר באיתור מעילות והונאות, זיהוי נתונים חריגים הנחות חריגות, שערים ומדדים חריגים, תשלומים חריגים, שגיאות בהזנת נתונים ועוד. גישה זו לביקורת עד כה לא זכתה לתפוצה רחבה בשל מורכבות הטכניקות, הבקיאות הנדרשת בסטטיסטיקה ובשל התשומות הגבוהות הנדרשות כיום להפקת מידע רלוונטי ולסינון החריגים המתקבלים. יש להדגיש גם שכאשר החריג הוא הנפוץ הוא לא יכלל ברשימת החריגים. להלן מוצג פלט של תוכנת כריית נתונים : WizRule בפלט ניתן לראות דוגמא לרשומה שהתוכנה איתרה, בה תאריך ההזמנה אינו תואם לתאריכי ההזמנות בטווח המספרים, בו היא מצויה. 11

סיכום ברשימה זו סקרתי בקצרה את התקנים החדשים בתחום ביקורת מערכות מידע, את השינויים טכנולוגיים והשפעתם על מבקר ממ"מ אינטגרציה, מערכות אינטגרטיביות, מחסני נתונים, אינטרנט ומסחר אלקטרוני ואת הגישות החדשות לביקורת ביקורת מתמשכת, ביקורת מרחוק וכרית נתונים. נראה כי קצב השינויים והחידושים אינו מהיר ואנו ממשיכים להשתמש בכלים ובשיטות המסורתיים לביצוע הביקורת, אם כי קיימים ניצנים לשימוש בגישות חדשות יותר. התחרות הקיימת בענף הביקורת, השינויים הטכנולוגיים המהירים והעליה במורכבות המערכות - יחייבו פיתוח ויישום של כלים וגישות חדישים יותר להעלאת רמת השירות ללקוחות הביקורת ולמתן שירותי ביקורת אפקטיביים ודינמיים..5 12