01.05.2013 Views

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

IT matige aspecten toch door een IT auditor worden uitgevoerd. Bij ABN AMRO valt op dat ondanks het<br />

expliciet onderscheid tussen IT audit en operational audit functies, een aantal audits gezamenlijk door IT<br />

auditors en operational auditors worden uitgevoerd. Dit betrof veranderingsaudits en audits naar<br />

projecten. In het bijzonder bij de veranderingsaudits toetsen de IT en de operational auditors gezamenlijk<br />

de opzet en het bestaan van de logische toegangsbeveiliging;<br />

• Met betrekking tot de gehanteerde normen hebben wij geconstateerd dat beide audit diensten gebruik<br />

maken van algemene en organisatie specifieke normenkaders. Tevens zagen wij dat de audit dienst van<br />

ABN AMRO, ter ondersteuning van de uitvoering van audits, gebruik maakt van standaard audit<br />

programma’s en het Ministerie van Justitie niet. Mogelijk dat de omvang van de audit organisatie van<br />

ABN AMRO Bank een dergelijke standaardisatie noodzakelijk maakt. Ook deze mogelijke samenhang<br />

zou een onderwerp voor een eventueel vervolgonderzoek kunnen zijn;<br />

• De twee interne audit diensten komen sterk overeen wat betreft de wijze waarop de planningen tot stand<br />

komen. Zowel voor de operational audits van ABN AMRO Bank als voor de audits van het Ministerie<br />

van Justitie komt de audit planning tot stand op basis van risico analyses. Alleen de planning van de IT<br />

audits bij de ABN AMRO is gebaseerd op centraal bepaalde thema’s. Hoe deze thema’s worden bepaald<br />

hebben wij niet onderzocht. Mogelijk zijn ook deze gebaseerd op een risico analyse;<br />

• De aan de auditors gestelde opleidingseisen verschillen niet. Beide organisaties eisen dat de auditors een<br />

post doctorale audit opleiding volgen. Opvallend was dat hoewel ABN AMRO Bank een onderscheid<br />

maakt tussen IT en operational auditing functies, zij aan haar auditors geen eisen stelt ten aanzien van de<br />

te volgen dan wel gevolgde post doctorale opleiding. Belangrijker is de affiniteit met het vakgebied dat<br />

wordt beoordeeld.<br />

Op basis van bovenstaande resultaten kunnen wij het volgende antwoord geven op de tweede subvraag, “Hoe<br />

wordt omgegaan met de verschillen en overeenkomsten in de aspecten die een rol spelen bij de uitvoering van IT<br />

en Operational audits bij de inrichting van de interne audit functie?”: Met name het verschil in de optiek van waar<br />

uit de audit objecten worden getoetst heeft invloed op de inrichting van de interne audit functie, meer in het<br />

bijzonder op het maken van een onderscheid tussen IT en operational auditing functies. Uit ons onderzoek is<br />

namelijk gebleken dat bij beide organisaties de IT-matige aspecten door IT auditors worden getoetst en niet door<br />

operational auditors. Tevens kunnen wij hieruit concluderen dat het niet uitmaakt hoe de IT en Operational<br />

auditors binnen een organisatie zijn ingedeeld, in één team opererend of niet. Immers, hoewel het Ministerie van<br />

Justitie formeel geen onderscheid maakt tussen IT en operational auditors, zet zij toch IT auditors in voor het<br />

toetsen van de meer complexere IT objecten, de General IT controls en de logische toegangsbeveiliging, en niet<br />

operational auditors. Met betrekking tot de overige aspecten gingen de twee door ons onderzochte organisaties<br />

hetzelfde om: beide audit diensten voeren speciale onderzoeken en project audits uit, hanteren algemene en<br />

interne normen, maken de audit planning op basis van een risico analyse en eisen dat de auditors een post<br />

doctorale audit opleiding volgen. .<br />

In het volgend hoofdstuk zullen wij de resultaten zoals gepresenteerd in dit en vorig hoofdstuk met elkaar in<br />

verband brengen ten einde een antwoord te kunnen geven op de hoofdvraag. Namelijk: “Wat is het optimale<br />

model van inrichting van audit functies binnen een interne audit organisatie, gegeven het onderscheid<br />

tussen IT en operational auditing?”<br />

33

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!