|
1. Görev hedeflerini ve kapsamını belirlemek
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Hedefler ve kapsam belirlenirken Konu Bazlı Gerekliliklerin nasıl uygulanacağını anlamak
b. Hedeflerin geliştirilmesinde dikkate alınması gereken unsurları belirlemek (yasal düzenleme gereklilikleri, organizasyonun stratejisi ve hedefleri, yönetişim, risk yönetimi ve kontrol süreçleri, risk iştahı ve toleransı, iç politikalar, önceki denetim raporları, diğer güvence sağlayıcıların çalışmaları ve görevin güvence veya danışmanlık amacı gütmesi)
c. Planlama sırasında mevcut kapsam sınırlamaları tespit edip belgelemek
d. Paydaş taleplerini yönetme ve belgeleme yaklaşımlarını değerlendirmek
e. Hedef ve kapsam değişikliklerini ele almak için etkili yöntemleri belirlemek
2. Toplanan ilgili bilgilere dayalı olarak değerlendirme kıstaslarını belirlemek
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. İncelenen faaliyeti değerlendirmek için en ilgili kıstasları belirlemek
b. Değerlendirme kıstas setinin spesifik, pratik, ilgili, kurumun ve incelenen faaliyetin hedefleriyle uyumlu olup olmadığını ve güvenilir karşılaştırmalar sunup sunmadığını belirlemek
3. Görevi anahtar risk ve kontrolleri değerlendirecek biçimde planlamak
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Görev planlamasında Konu Bazlı Gerekliliklerin nasıl uygulanacağını anlamak
b. Görev planlamasında incelenen faaliyetin stratejik hedeflerinin ve bu hedeflerin risk yönetimi, iş performans ölçümleri ve performans yönetim teknikleriyle entegrasyonunun farkında olmak
c. Görev planlamasında mevcut ve ortaya çıkan siber güvenlik risklerini, olağan bilgi güvenliği ve BT kontrollerini, BT genel kontrollerini, BT kontrol çerçevesi kullanımının amaçları ve faydalarını, veri gizliliği ilkelerini ve güvenlik politikaları ve uygulamalarını anlamak
d. Görev planlamasında iş dayanıklılığı (business resilience), olay yönetimi, iş etki analizi ve yedekleme ile kurtarma testleri gibi iş sürekliliği ve felaket kurtarma hazırlıklarıyla ilgili kavramların farkında olmak
e. Görev planlamasında incelenen faaliyete ilişkin cari ve duran varlıklar, kısa vadeli ve uzun vadeli yükümlülükler, sermaye ve yatırımlar gibi finans ve muhasebe kavramlarını anlamak
f. Görev planlamasında varlık yönetimi, tedarik zinciri yönetimi, envanter yönetimi, satıcılar hesabı, satın alma / tedarik, uyum, üçüncü taraf işlemleri, müşteri ilişkileri yönetim sistemleri, kurumsal kaynak planlama sistemleri ve yönetişim, risk ve uyum sistemleri gibi yaygın iş süreçlerine ilişkin anahtar risk ve kontrolleri tanımak
4. Görev için uygun yaklaşımı belirlemek
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Çevik, geleneksel, entegre ve uzaktan denetim gibi çeşitli yaklaşımları değerlendirerek en uygun yaklaşımı belirlemek
b. Görev planlama ve yürütme ile ilgili proje yönetimi kavramlarını açıklamak
5. İncelenen her faaliyet için ayrıntılı bir risk değerlendirmesi tamamlamak
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Risk değerlendirmesi yaparken Konu Bazlı Gerekliliklerin nasıl uygulanacağını anlamak
b. İncelenen faaliyete ilişkin yaygın finansal, operasyonel, BT, siber güvenlik ve düzenleyici riskleri tanımak
c. Ortaya çıkan risklerin kurum üzerindeki etkilerinin farkında olmak
d. Belirlenen riskleri ve kontrolleri değerlendirmek ve önceliklendirmek için uygun yöntemleri ve kıstasları belirlemek
e. Kişilerin, süreçlerin ve sistemlerin değişiminin risk üzerindeki etkilerini anlamak
f. Merkezi, merkezi olmayan; düz, geleneksel ve yüz yüze, uzaktan çalışma ortamları gibi farklı organizasyon yapılarının ve ortamlarının risk değerlendirmesi üzerindeki etkisini anlamak
g. Bireylerin ve grupların davranışları ile yönetim felsefesi ("tone at the top") dâhil olmak üzere kurum kültürünün kontrol ortamı üzerindeki etkisini anlamak
6. Görev prosedürlerini belirlemek ve görev iş programını hazırlamak
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Kontrol tasarımını değerlendirmek için prosedürler belirlemek
b. Kontrollerin etkinliğini test etmek için prosedürler belirlemek
c. Kontrollerin verimliliğini test etmek için prosedürler belirlemek
d. Görev iş programının yeterliliğini değerlendirmek
e. Görev için muhasebe, finans, BT sistemleri, iş operasyonları veya siber güvenlik hususlarını içeren test metodolojilerini belirlemek
7. Görev için gereken kaynakları ve yetkinlik düzeyini belirlemek
Aşağıdakileri içerebilir ancak bunlarla sınırlı değildir:
a. Görev için gerekli finansal kaynakları belirlemek
b. Görev için gerekli insan kaynaklarını belirlemek
c. Görev için gerekli teknolojik kaynakları belirlemek
d. Kaynak sınırlamalarının etkilerini değerlendirmek
|