Please enable JavaScript.
Coggle requires JavaScript to display documents.
2.5. Kiểm toán an ninh và bảo mật (1) - Coggle Diagram
2.5. Kiểm toán an ninh và bảo mật (1)
1. Kiểm toán an ninh
Cách hiểu phổ biến nhất của thuật ngữ “an ninh” trong tổ chức thường liên quan đến công nghệ thông tin (CNTT).
Tuy nhiên, tổ chức cần có góc nhìn toàn diện hơn về khái niệm này. Ví dụ, việc bảo vệ nhân viên và khách đến thăm khỏi các hành vi bạo lực tại nơi làm việc là vấn đề liên quan đến an ninh.
Do đó, an ninh là một vấn đề thuộc phạm vi quản trị và quản lý rủi ro, ngay cả khi không liên quan đến CNTT.
Chức năng kiểm toán nội bộ có trách nhiệm đánh giá mức độ đầy đủ và hiệu lực của các kiểm soát do Cấp quản lý thiết kế và triển khai trong mọi lĩnh vực liên quan đến an ninh.
2. Kiểm toán An ninh Thông tin
Dịch vụ đảm bảo
Kiểm toán an ninh thông tin là loại dịch vụ đảm bảo quan trọng được thực hiện bởi các kiểm toán viên. Sự phát triển của mạng máy tính trên phạm vi toàn tổ chức — với khả năng truy cập từ nhiều nguồn bên bên ngoài — đã làm gia tăng đáng kể rủi ro an ninh thông tin.
Do đó, chức năng kiểm toán nội bộ cần thực hiện các nhiệm vụ sau:
• Đánh giá rủi ro an ninh thông tin
• Giám sát việc thực hiện các biện pháp khắc phục
• Đánh giá hiệu lực của các kiểm soát hiện có
Dịch vụ tư vấn:
KTNB cũng có thể tham gia với vai trò tư vấn, bằng cách:
Xác định các vấn đề về an ninh thông tin
Hợp tác với người dùng hệ thống thông tin và với các chuyên viên phụ trách an ninh hệ thống để thiết kế và triển khai các biện pháp kiểm soát phù hợp
Chức năng KTNB cũng làm việc chặt chẽ với Ban Điều hành cấp cao và Cấp quản trị cao nhất nhằm hỗ trợ thực hiện chức năng quản trị liên quan đến an ninh thông tin.
3. Hiểu về quy trình kiểm soát
Trưởng Kiểm toán nội bộ cần nắm vững các khuôn khổ kiểm soát được chấp nhận trên toàn cầu và cân nhắc đến các khuôn khổ mà tổ chức hiện đang áp dụng
Đối với từng mục tiêu đã được xác định của tổ chức, Trưởng Kiểm toán nội bộ cần xây dựng và duy trì sự hiểu biết sâu rộng về quy trình kiểm soát cũng như mức độ hiệu lực của quy trình đó.
Trưởng Kiểm toán nội bộ có thể xây dựng ma trận rủi ro và kiểm soát để:
• Ghi nhận các rủi ro có khả năng ảnh hưởng đến việc đạt được mục tiêu của tổ chức
• Xác định mức độ quan trọng tương đối của từng rủi ro
• Hiểu rõ các kiểm soát trọng yếu trong từng quy trình
• Xác định các kiểm soát đã được đánh giá về mặt thiết kế và được xác nhận là đang vận hành theo đúng kỳ vọng
Phân công trách nhiệm
Cấp quản trị cao nhất:
thiết lập cơ chế quản trị và giám sát hiệu quả. Đây là cấp chịu trách nhiệm cuối cùng trong việc:
(1) Xác định các rủi ro trọng yếu của tổ chức
(2) Thiết lập và thực hiện các kiểm soát phù hợp
(3) Quản lý rủi ro liên quan đến quyền riêng tư thông qua việc xây dựng và giám sát khuôn khổ quản trị quyền riêng tư
KTNB
(1) Đánh giá khuôn khổ quyền riêng tư của tổ chức
(2) Nhận diện các rủi ro trọng yếu liên quan đến quyền riêng tư
(3) Đề xuất các khuyến nghị cải tiến
Yêu cầu với KTNB:
Khi thực hiện các trách nhiệm nêu trên, kiểm toán viên nội bộ cần xem xét:
• Hướng dẫn từ các cán bộ chuyên trách về quyền riêng tư trong tổ chức
• Ý kiến tư vấn từ bộ phận pháp chế hoặc cố vấn pháp lý
• Các quy định pháp luật và thông lệ tại các khu vực pháp lý có liên quan
• Các biện pháp bảo mật và kiểm soát kỹ thuật do bộ phận công nghệ thông tin thực hiện
Mức độ tham gia của chức năng KTNB:
Phụ thuộc vào mức độ trưởng thành của chương trình quản trị quyền riêng tư trong tổ chức. Các hình thức tham gia có thể bao gồm:
• Hỗ trợ xây dựng và triển khai chương trình quyền riêng tư (lưu ý: việc đảm nhận vai trò điều hành có thể ảnh hưởng đến tính độc lập của chức năng kiểm toán nội bộ)
• Đánh giá quá trình tự đánh giá rủi ro quyền riêng tư của Cấp quản lý
• Thực hiện các dịch vụ đảm bảo về mức độ hiệu quả của khuôn khổ quản trị quyền riêng tư
Khi đánh giá về quyền riêng tư, kiểm toán viên nội bộ cần phân tích:
• Loại thông tin cá nhân được thu thập
• Cách thức thu thập, lưu trữ và bảo vệ thông tin
• Việc sử dụng thông tin có đúng với mục đích đã công bố ban đầu và có tuân thủ các quy định pháp luật hiện hành hay không
Do tính chất phức tạp của các vấn đề kỹ thuật và pháp lý, chức năng kiểm toán nội bộ cần đảm bảo có đầy đủ kiến thức và năng lực chuyên môn để đánh giá rủi ro và các biện pháp kiểm soát trong khuôn khổ quản trị quyền riêng tư. Các chương trình đào tạo có thể cần được triển khai để xây dựng năng lực chuyên môn này.
Các cuộc kiểm toán liên quan đến quyền riêng tư tập trung vào việc bảo vệ thông tin cá nhân, đặc biệt là các dữ liệu được lưu trữ trong hệ thống máy tính (VD: thông tin y tế lưu giữ trong hồ sơ của các công ty bảo hiểm và cơ sở y tế
KTVNB sẽ đánh giá việc các yêu cầu về quyền riêng tư đã được tích hợp vào hệ thống thông tin và việc vận hành hệ thống có tuân thủ các quy định pháp luật liên quan đến quyền riêng tư hay không
4. Các cân nhắc về quyền riêng tư
Thông tin cá nhân phải được bảo vệ khỏi sự xâm nhập trái phép và việc lạm dụng từ những người có quyền truy cập hợp pháp. Tuy nhiên, cần có sự cân bằng giữa bảo mật và khả năng cung cấp thông tin kịp thời, phù hợp cho các đối tượng có nhu cầu sử dụng hợp pháp. Tổ chức cần có tài liệu chứng minh việc tuân thủ các quy định pháp luật về quyền riêng tư và các quy định pháp lý có liên quan.
Hiệu quả của các biện pháp bảo mật phải vượt trội so với chi phí bỏ ra. (VD: mã hóa là giải pháp bảo mật tốn kém để đối phó với các mối đe dọa đến thông tin cá nhân). Trong một số trường hợp, các biện pháp khác như kiểm soát truy cập có thể phù hợp hơn tùy thuộc vào mức độ rủi ro đã đánh giá