01.05.2013 Views

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Volgend op de eerder beschreven soorten IT audits en de verschillende soorten objecten binnen IT audit, betekent<br />

dit dat de IT auditor ook voldoende deskundig moet zijn op deze objecten. En omdat deze objecten inhoudelijk<br />

sterk uiteenlopen is het te verwachten dat niet alle auditors even deskundig zijn op al deze punten en er<br />

specialismen binnen IT auditing ontstaan. Zeker ook omdat de IT zeer dynamisch en continu aan veranderingen<br />

onderhevig is, zal enige vorm van specialisme voor een IT auditor onontbeerlijk zijn wil hij in staat zijn om zich<br />

voortdurend op de hoogte te houden van de ontwikkelingen binnen zijn vakgebied. Volgens Van Praat en Suerink<br />

dient de IT auditor naast het zorgen voor relevante deskundigheid ook rekening houden met de grenzen van zijn<br />

deskundigheid. Ondanks dit specialisme, kan echter gesteld worden dat iedere IT Auditor in ieder geval<br />

voldoende kennis moet hebben van de volgende zaken: algemene organisatie principes, de omgeving waarin de<br />

infrastructuur en de systemen zich bevinden, de System Life Cycles, de verschillende ontwikkel methodieken,<br />

informatiebeveiliging en van auditing in het algemeen (Van Biene-Hershey, 1996).<br />

Geheimhouding<br />

De Code of Ethics stelt dat de IT Auditor een geheimhoudingsplicht heeft zowel in zijn sociale omgang, de audit<br />

organisatie waaraan hij verbonden is en na het beëindigen van de verbintenis met een cliënt of organisatie.<br />

Professioneel gedrag<br />

De Code of Ethics stelt dat de IT Auditor zich dient te houden aan de relevante wet en regelgeving en zich<br />

onthoudt van handelingen welke het audit beroep in diskrediet kan brengen.<br />

3.5 Tot slot<br />

In dit hoofdstuk hebben we specifiek vanuit oogpunt van IT auditing aandacht besteed aan de soorten IT audits,<br />

de aspecten die een rol spelen bij de daadwerkelijke uitvoering van IT audits, namelijk de objecten, de<br />

kwaliteitsaspecten, de normen en de IT auditor.<br />

Samenvattend kunnen we zeggen dat de soorten IT audits direct samen hangen met de objecten van onderzoek.<br />

Deze objecten vallen over het algemeen onder één van de volgende categorieën: organisatie van<br />

informatievoorziening, informatiesystemen en systeemontwikkeling, technische infrastructuur of<br />

informatiebeveiliging. Voor alle soorten objecten kan de opzet, de bestaan en de werking worden vastgesteld.<br />

Belangrijke aspecten waarover bij IT audits een uitspraak wordt gedaan zijn effectiviteit, efficiency,<br />

betrouwbaarheid en continuïteit. Veel gebruikte, algemene normen waaraan de IT objecten worden getoetst zijn<br />

raamwerken die zich richten op één of meerdere aan de IT gelieerde onderwerpen, zoals ITIL dat zich richt op de<br />

IT dienstverlening en beheer en CMM dat betrekking heeft op systeemontwikkeling. Voor de uitvoering van IT<br />

audits moet de interne IT auditor niet alleen aan eisen voldoen als integriteit en objectiviteit, maar ook aan de eis<br />

met betrekking tot deskundigheid. Juist het kunnen voldoen aan deze eis, zou mogelijk als onderscheidend<br />

kenmerk van de IT auditor beschouwd kunnen worden. Het gaat hier immers niet alleen om deskundigheid op het<br />

gebied van auditing in het algemeen, maar ook om deskundigheid met betrekking tot de objecten die hij<br />

onderzoekt, namelijk de IT in al zijn facetten.<br />

Volgens Mollema en Van der Pijl (2005) heeft IT auditing zich in zijn circa 30 jarig bestaan weliswaar weten te<br />

vestigen als een levensvatbaar beroep met een eigen beroepsorganisatie, maar heeft het als vak nog onvoldoende<br />

relevantie verkregen. Door meer vanuit de organisatiestrategie te auditen en zich sterker op veranderingen te<br />

oriënteren, zou het volgens hen deze hogere relevantie wel kunnen verkrijgen. De vraag die deze andere rol<br />

echter oproept, is of de IT auditor hier dan wel de meest geschikte persoon voor is of dat het eerder iets is voor de<br />

operational auditor. Waarbij de IT auditor dan de specifieke IT strategie- en IT veranderingsaspecten voor zijn<br />

rekening zal nemen. Om hier een uitspraak over te kunnen doen, zullen we in het volgende hoofdstuk dieper<br />

ingaan op aspecten die een rol spelen bij de uitvoering operational audits, namelijk objecten, aspecten, normen en<br />

de aan de auditor gestelde eisen.<br />

15

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!