在歐洲內(nèi)部審計協(xié)會 (ECIIA) 發(fā)布的2022 Risk in Focus 報告和國際內(nèi)部審計師協(xié)會 (IIA) 發(fā)布的OnRisk 2022 報告中,網(wǎng)絡(luò)安全第五次蟬聯(lián)組織的關(guān)鍵風(fēng)險之首。此外,IIA的OnRisk 2022報告指出,內(nèi)部審計師在網(wǎng)絡(luò)安全風(fēng)險鑒證方面的能力差距是最大的。因此,對組織來說,了解如何最好地評估自己的審計有效性以及如何改進(jìn)至關(guān)重要。
我們對網(wǎng)絡(luò)安全領(lǐng)域?qū)徲嫀煹挠行赃M(jìn)行了一項國際調(diào)查,并開發(fā)了一種衡量它的工具。該工具可以幫助組織了解其網(wǎng)絡(luò)安全審計實踐的有效性,包括規(guī)劃、執(zhí)行參與和報告。然后可以根據(jù)評分與國際樣本進(jìn)行比較。
一旦確定了分?jǐn)?shù),審計人員就可以使用該分?jǐn)?shù)來指導(dǎo)組織的下一步應(yīng)當(dāng)采取的措施,以改進(jìn)其網(wǎng)絡(luò)安全審計流程,從而提高其分?jǐn)?shù)。內(nèi)部審計師可以遵循幾種最佳實踐來提高其網(wǎng)絡(luò)安全審計的有效性,包括:
◆ 提升技能——有助于顯著提高審計效力的一個因素是鼓勵從業(yè)者獲取一系列的認(rèn)證來提高內(nèi)部審計師的能力,例如ISACA頒發(fā)的國際注冊信息系統(tǒng)審計師認(rèn)證(CISA)和網(wǎng)絡(luò)安全審計證書。網(wǎng)絡(luò)安全審計需要專業(yè)知識和技能,只有提高技能才能更好的提供網(wǎng)絡(luò)安全審計。
◆ 共源或外包,但保持控制—如果內(nèi)部審計職能的網(wǎng)絡(luò)能力不能完全令人滿意,合作和外包都會有所幫助。在共源的情況下,各種外部審計的結(jié)果可以合并形成一個整體意見。掌握報告也很重要,因為只有內(nèi)部團(tuán)隊才能評估網(wǎng)絡(luò)安全風(fēng)險管理與企業(yè)風(fēng)險管理的整合程度。
◆ 參與所有三個審計階段——審計的所有三個階段之間有很強(qiáng)的相關(guān)性。缺乏良好的規(guī)劃會對參與和報告階段產(chǎn)生嚴(yán)重影響。顯然,對大量控制的審計將分別在多年內(nèi)展開。盡管如此,仍應(yīng)識別最相關(guān)的風(fēng)險因素并對其進(jìn)行優(yōu)先排序,以全面了解報告年度內(nèi)網(wǎng)絡(luò)安全風(fēng)險管理的有效性。
◆ 與一道防線和二道防線的合作——盡管獨立的內(nèi)部審計很重要,但正如新的IIA三線模型所建議的那樣,不應(yīng)將其與其他兩道防線隔離開來。三線合作對網(wǎng)絡(luò)安全風(fēng)險審計的有效性產(chǎn)生了積極的影響。對每道防線職責(zé)的映射有助于更有效地利用有限的內(nèi)部審計和 IT 部門資源。
更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<