› pes › assets › document › file › ... ·...

38
แนวทางตรวจสอบระบบเทคโนโลยีสารสนเทศ ฝ่ายตรวจสอบระบบเทคโนโลยีสารสนเทศ ธนาคารอาคารสงเคราะห์ สมภพ เตชเสนสกุล ผู ้อานวยการฝ่ายตรวจสอบระบบเทคโนโลยีสารสนเทศ ธนาคารอาคารสงเคราะห์

Upload: others

Post on 27-Feb-2020

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

แนวทางตรวจสอบระบบเทคโนโลยสารสนเทศ ฝายตรวจสอบระบบเทคโนโลยสารสนเทศ

ธนาคารอาคารสงเคราะห

สมภพ เตชเสนสกล

ผอ านวยการฝายตรวจสอบระบบเทคโนโลยสารสนเทศ

ธนาคารอาคารสงเคราะห

Page 2: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

หวขอการบรรยาย :

2

1. ความจ าเปนของงานตรวจสอบระบบเทคโนโลยสารสนเทศ

2. หลกการตรวจสอบระบบเทคโนโลยสารสนเทศ (IT Auditing)

3. กระบวนการตรวจสอบระบบเทคโนโลยสารสนเทศ

4. ระบบฐานขอมลเพอการตรวจสอบ (Audit Analysis Database)

5. ผตรวจสอบระบบเทคโนโลยสารสนเทศ (IT Auditor)

6. การบรหารจดการความเสยงดานระบบงานเทคโนโลยสารสนเทศ

Page 3: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ความหมาย/ค านยามของการตรวจสอบระบบเทคโนโลยสารสนเทศ (Defining IT Audit)

• การตรวจสอบระบบเทคโนโลยสารสนเทศ (IT Auditing) หมายถง

การคนหาหลกฐานส าหรบส งผดปกตท เกดขนในระบบเทคโนโลยสารสนเทศ (IT) โดยมวตถประสงคเพอประเมนความเพยงพอของการควบคมภายในดาน IT และการจดการความเสยงดาน IT

Page 4: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ความจ าเปนของงานตรวจสอบ

ระบบเทคโนโลยสารสนเทศ

Page 5: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ความจ าเปนของงานตรวจสอบ :

5 PwC’s 2016 Global Economic Crime Survey, “Economic Crime in Thailand” P.8

Page 6: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ผลงานวจยการเกด Fraud :

6 PwC’s 2016 Global Economic Crime Survey, “Economic Crime in Thailand” P.9

Page 7: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ผลงานวจยการเกด Fraud (ตามประเภทธรกจ) :

7 PwC’s 2016 Global Economic Crime Survey, “Economic Crime in Thailand” P.10

Page 8: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ผลการเปรยบเทยบการเกด Fraud :

8 PwC’s 2016 Global Economic Crime Survey, “Economic Crime in Thailand” P.11

Page 9: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

หลกการตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 10: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

10

หลกการตรวจสอบระบบเทคโนโลยสารสนเทศ

การตรวจสอบระบบเทคโนโลยสารสนเทศ จะเปนการตรวจสอบการควบคมภายในดานคอมพวเตอร ทแบงออกไดเปน 2 ลกษณะ คอ 1. การควบคมภายในทวไป (General Controls)

เปนการควบคมทอาศยนโยบาย และระเบยบปฏบตงาน เปนหลกในการควบคมกจกรรมของหนวยงานคอมพวเตอร

2. การควบคมภายในเฉพาะงาน (Application Controls)

เปนการควบคมรายการขอมลในแตละระบบงานใหมความถกตองและครบถวน โดยอาศยทางเดนของขอมลเปนแนวทางในการก าหนดขอบเขตการควบคม

3. การตรวจสอบโครงการเทคโนโลยสารสนเทศ (Quality Assurance IT

Project) เปนการเขารวมสงเกตการณ ใหขอเสนอแนะโครงการ ตงแตเรมโครงการ

Page 11: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

การตรวจสอบระบบเทคโนโลยสารสนเทศ

11

1. การควบคมภายในทวไป(General Controls)

Page 12: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• IT Planning and Organization – IT Steering Committee

• ก าหนดนโยบายดานเทคโนโลยสารสนเทศ

• พจารณาโครงการและงบประมาณ IT

• ตดตามผลการด าเนนการดานสารสนเทศขององคกร

12

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 13: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

13

Computer

Developments

System Analysis

Data Backup

Security Admin DC. Operation

Librarian

Network Admin

Database Admin Appl. Program

System Program

Computer

Opreations

Computer

Administrators

C B A

CIO

- IT Organization Control

กลม A ท างาน Programmer

หามไปท างานกลมอนดวย โดย

เฉพาะงานกลม B

Audit Concern

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 14: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Development and Implementation

Control – Business Requirement

– Feasibility Study (User agree & signoff)

– System Analysis and Design (Documentation & User signoff)

– Coding Program

– Program Testing (Test Scenario , UAT , User Signoff)

– Data Conversion (Data Reconciliation & User signoff )

– Implementation (System doc. & Training Manual)

– Post Implementation Review

(Problem logging & Change Procedure) 14

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 15: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Information Security Control

– IT security Policy and Procedure

• นโยบายดานความปลอดภยและระเบยบปฏบต

• จดความส าคญของระบบและขอมล

• มการก าหนดหนาทรบผดชอบ

– User Access Control Feature • Password Policy

• User Authorized Matrix

– Logging and Monitoring

• ระยะเวลาการเกบ Log

– Physical Security

• การควบคมการเขาออก , Room Environment 15

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 16: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Maintenance of Existing System Control

– ตรวจการปฏบตตามระเบยบการพฒนาระบบ (SDLC)

– Change Management

• Changed Detection Program

• Changed Request Form

16

การตรวจสอบระบบเทคโนโลยสารสนเทศ

ทกการเปลยนแปลงในระบบ จะตองม Request Form

Page 17: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Computer Operation Control

– Operation Schedule/Time table/Control Procedure

• ตองท างานตามคมอและขนตอนการปฏบตงาน

– Service Level Agreement: SLA

– Data Backup Procedure

– Disaster and Recovery Plan: DRP

• การเขยนแผน การทดสอบแผน และการปรบปรงแผน

17

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 18: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

วตถประสงค

- Completeness (ใหความมนใจในความสมบรณของขอมล)

- Accuracy ( ความถกตองตรงกนทกประการของขอมล)

- Validity ( ความสมเหตสมผลของขอมล)

- Restricted Access to Data and Physical asset

( การจ ากดการเขาถงขอมลและสนทรพย)

C A V R 18

การตรวจสอบระบบเทคโนโลยสารสนเทศ

2. การควบคมภายในเฉพาะงาน (Application Controls)

Page 19: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

C A V R ท าไดโดยการควบคมขอมล

– ขอมลน าเขา (Input Control) วธการ ทมา ความถกตอง

– การประมวลผล (Processing Control)

– ขอมลผลลพธ (Output Control)

19

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 20: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• ตวอยางการควบคมความถกตองของรายการขอมล

– Check digit validation (การค านวณเลขหลกสดทายของเลขบญช)

– Range Check (เชน ขอมลชวงอายของลกคา )

– Limit Check (เชน จ ากดวงเงนในการถอนจากต ATM)

– Sequence Check ( เชนเลขทเอกสารไมซ ากน )

20

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 21: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• เทคนคการใชระบบคอมพวเตอรชวยในการตรวจสอบ เพอหาสาระในเชงลก (Substantive Test) ไมมความเชอถอในระบบการควบคมภายใน และตองท าการทดสอบความถกตองของรายการ

– Generalized Audit Software: GAS เชน ACL software

– Custom Audit Software: เขยนหรอพฒนาขนมาเอง เพอเปรยบเทยบ

Output ก บรายงาน User

– Test Data โดยการสราง Test script และน า Program

ของ User มา Run กบ Data test

– Concurrent Auditing การตรวจสอบหาความผดปกตของขอมล

Techniques ทเกดขนในระบบ

21

การตรวจสอบระบบเทคโนโลยสารสนเทศ

Page 22: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Concurrent Auditing Techniques

เปนการตรวจสอบขอมลในระบบเพอหา ขอผดพลาด ความผดปกตของขอมลทสอในทางทจรต หรอความบกพรองของระบบควบคมภายในและระเบยบ

ผลทจะได

22

การตรวจสอบระบบเทคโนโลยสารสนเทศ

-พบวาไมปฏบตตามระเบยบ

-ขอมลสอในทางทจรต

-พบขอบกพรองของระบบ IT

-พบขอบกพรองของการควบคมภายใน

-ไดทราบถงพฤตกรรมของผปฏบตงาน

-ฯลฯ

Page 23: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• การตรวจสอบความถกตองของอตราดอกเบยในระบบเปรยบเทยบกบผลตภณฑ

– กวาดขอมลตามผลตภณฑ ดวามรายใดทมอตราดอกเบยไมตรงตามขอก าหนด

– เปรยบเทยบดอกเบยสะสมประจ าเดอน วามรายใดทมการเปลยนแปลงสง

– ด Audittrail Log ทแกไขอตราดอกเบย

• การตรวจขอมลการจายเงนเดอน คารกษาพยาบาล

– ดยอดเบกจายทสงและมความถสง และดความสมพนธของผท ารายการกบผ เบก

• การดการเคลอนไหวของรายการทสงผดปกต หรอการเกดซ า เกดนอกเวลาท าการ

• ดจากบญชเงนฝากทมเงนเขาแตละเดอนสงกวารายรบทควรจะเปน และเกดตอเนอง

• มการท ารายการทางการเงน นอกเวลาท าการ

23

ตวอยางการน าเทคนคทางดาน IT มาใชตรวจสอบเพอหาความผดปกต

Page 24: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• วตถประสงค

– การสรางความมนใจและใหค าปรกษาในการท างานโครงการทยงไมเสรจสน เพอใหไดโครงการประสบความส าเรจ

• ระยะเวลาการตรวจสอบ

– ชวงการวางแผนโครงการ คอการตรวจสอบในชวงทเรมวางแผนวาจะด าเนนโครงการวาไดจดท าขอก าหนดครบถวนหรอไม

– ในชวงการจดหาบรษททปรกษา คอการตรวจสอบวาไดจดหาบรษททปรกษามาอยางถกตองตามหลกเกณฑหรอไม

– ในชวงการด าเนนโครงการ คอการตรวจสอบการท าโครงการวาถกตองหรอไม

– ในชวงหลงการตดตงใชงานผลของโครงการ คอการตรวจสอบวาโครงการไดผลตามทตองการหรอไม

24

3. การตรวจสอบโครงการเทคโนโลยสารสนเทศ (Quality Assurance IT Project)

Page 25: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

25

กระบวนการตรวจสอบระบบเทคโนโลยสารสนเทศ

วธการตรวจสอบระบบเทคโนโลยสารสนเทศ

(Steps of an IT Audit)

Page 26: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

การวางแผน

การปฏบตงานตรวจสอบ

การจดท ารายงาน

26

การส ารวจขอมลเบองตน

การประเมนการควบคมภายใน

การประเมนความเสยง

การวางแผนการตรวจสอบ

การปฏบตงานตรวจสอบ

สรปผลการตรวจสอบ

รายงานผลการตรวจสอบ

การตดตามผลการแกไข

รวบรวมขอมลเบองตนทเกยวของกบการตรวจสอบจากแหลงตางๆ วเคราะห & ประเมนการควบคมทมอย

ระบ & ประเมนความเสยงเปนระดบ สง/กลาง/ต า โดย Heat

Map

น าผลจากประเมนการควบคมและความเสยง มาจดล าดบวางแผนในการตรวจสอบ

- Interim Report (รายงานระหวางกาล)

- Final Audit Report

- Summary Report (รายงานส าหรบผบรหาร)

- กฎหมาย, ขอบงคบจากทางราชการฯลฯ

- IT Standard, IT Best Practices - IT Control : IT General & Application Control

- เพอใหแนใจวา ผรบตรวจมการแกไข/

ปรบปรงตามขอเสนอแนะ

เรองทตรวจพบ, ขอสงเกต, สาเหต,

ผลกระทบ และขอเสนอแนะ

การตดตามผล

วธการตรวจสอบระบบเทคโนโลยสารสนเทศ

(Steps of an IT Audit)

Page 27: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

การวางแผน (Planning)

การปฏบตงานภาคสนาม (Field Work)

การรายงานผลงาน (Communicating Results)

การตดตามผล (Follow-Up)

แนวการตรวจสอบ (Audit Program)

สงทตรวจพบ (Audit Findings)

รายงานผลการเสนอแนะ (Report of Recommendation)

รายงานการตรวจสอบ (Audit Report)

27

วธการตรวจสอบระบบเทคโนโลยสารสนเทศ

(Steps of an IT Audit)

Page 28: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

28

ระบบฐานขอมลเพอการตรวจสอบ

Audit Analysis Database

Page 29: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

ระบบฐานขอมลเพอการตรวจสอบ (Audit Analysis Database)

CDM

Analysis IT Auditor

(Collective Data Module)

Core Banking

HR

Back Office ,etc Audit Analysis Database

Data

Gath

erin

g

- Master Data

- Transaction Data

- Configurations Data

- Logs

Page 30: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

30

ผตรวจสอบระบบเทคโนโลยสารสนเทศ (IT Auditor)

1. ทกษะดานการตรวจสอบ

• ผานงานผตรวจสอบ

• ม Certificated ผตรวจสอบ IT

2. ทกษะดาน IT

• ผานงานดาน IT

• จบการศกษาดาน IT

3. ทกษะดานธรกรรมหลกของธนาคาร

• ผานงานดานธรกรรมหลกขององคกร

ในระดบ Supervisor

Page 31: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

• Internal Auditor ->

• Information Technology Auditor ->

• Information Security Auditor ->

6. สมาคมผตรวจสอบระบบเทคโนโลยสารสนเทศ (Information Technology Auditor)

Page 32: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

การบรหารจดการความเสยง ดานระบบงานเทคโนโลยสารสนเทศ

ธนาคารอาคารสงเคราะห

อครเดช ภาพน า

หวหนาสวนตรวจสอบการปฏบตงานดาน IT

ธนาคารอาคารสงเคราะห

Page 33: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

2.1 IT Risk

2.2 กระบวนการบรหารความเสยง

(ความเสยง – ปจจยเสยง – ประเมนความเสยง – จดการความเสยง)

2.3 กรณตวอยาง- การประเมนความเสยงดาน IT ของ ธอส.

2. การบรหารจดการความเสยงดาน IT (IT Risk Management)

Page 34: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

2.1 IT Risk -> ความเสยงทองคกรน า IT มาใชในการขบเคลอนองคกร

ความไมพรอมของระบบ IT (Available)

การเขาถงขอมลในระบบ IT (Confidentiality)

ความถกตองขอมลในระบบ IT ( Integrity)

2. การบรหารจดการความเสยงดาน IT (IT Risk Management)

Page 35: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

2.2 กระบวนการบรหารความเสยง

(ความเสยง – ปจจยเสยง – ประเมนความเสยง – จดการความเสยง)

2. การบรหารจดการความเสยงดาน IT (IT Risk Management)

Page 36: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

1.การวางแผนกลยทธ นโยบายและแผนการปฏบตงานดาน

IT

ปจจยความเสยง ดานการบรหารและการปฏบตการเทคโนโลยสารสนเทศ

2.นโยบายและคณภาพการรกษาความปลอดภย

3.ความเหมาะสมของโครงสรางระบบ IT และเครอขายการสอสารเพอรองรบระบบ IT

4.จดออนของระบบการควบคมภายในและการรกษาความปลอดภย

5.ขอผดพลาดของขอมลและรายงานทออกจากระบบ

6.การเชอมโยง แกไข หรอเปลยนแปลงระบบงานทกอใหเกดความผดพลาด

7.การจดท าแผนรองรบการด าเนนธรกจตอเนองและการกคนระบบ

ผลกระทบ

(1 - 5) โอกาสเกด

(1 - 5)

คะแนนรวม

ระดบความเสยง

คะแนนรวม ระดบความเสยง

การตรวจสอบ

1-3 ต า ตรวจทก 3 ป

4 – 8 ปานกลาง ตรวจทก 2 ป

9 – 15 สง ตรวจ ป เวน ป

16 – 25 สงมาก ตรวจทกป

Back

หลกเกณฑประเมนความเสยงเพอจดท าแผนตรวจสอบ

Page 37: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

1.นโยบายและคณภาพของการรกษาความปลอดภยระบบงาน

(กระทบตอการใหบรการลกคา)

2.ปรมาณ ประเภท และ ความซบซอนของรายการ/ธรกรรมผลตภณฑและการบรการ (ผลกระทบทางการเงน)

3.ความเหมาะสมของโครงสรางระบบ IT และเครอขายเพอรองรบการใหบรการ

4. ความผดพลาด บกพรองและการทจรตทเกดสภาพแวดลอมความปลอดภย (การเปลยนแปลงแกไขระบบงาน)

5. จดออนของระบบการควบคมภายในและการรกษาความปลอดภย (จดออนทพบจากการตรวจสอบ)

6.ความส าคญและความถกตองของขอมล

7.การจดท าแผนรองรบการด าเนนธรกจ/การกคน

ผลกระทบ

(1 - 5) โอกาสเกด

(1 - 5)

คะแนนรวม

ระดบความเสยง

คะแนนรวม ระดบความเสยง

การตรวจสอบ

1-3 ต า ตรวจทก 3 ป

4 – 8 ปานกลาง ตรวจทก 2 ป

9 – 15 สง ตรวจ ป เวน ป

16 – 25 สงมาก ตรวจทกป

Next

หลกเกณฑประเมนความเสยงเพอจดท าแผนตรวจสอบ (ตอ)

ปจจยความเสยง ดานร ะบบงานเทคโนโลย

Page 38: › pes › assets › document › file › ... · แนวทางตรวจสอบระบบเทคโนโลยี ...2016-06-27 · หัวข้อการบรรยาย

38