01.05.2013 Views

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

804_scriptie_tjeerdsma_blokker_definitieve versie - Vurore

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Andere toetsingscriteria die binnen ABN AMRO Bank worden gebruikt zijn:<br />

• De eigen ABN AMRO regels;<br />

• De sound practices die ook voor de bank kunnen gelden, zoals ITIL en de richtingbepalende criteria<br />

die komen van de Nederlandse Vereniging van Banken;<br />

• De sound practices uit het vakgebied zelf, zoals de ISACA, de NOREA en de NIVRA.<br />

Bij scheiding IT en operational audit:<br />

1. Wat zijn de voor en de nadelen?<br />

Binnen Group Audit is er altijd een scheiding geweest tussen IT en operational audit. Hans is er ook een groot<br />

voorstander van. Zie ook zijn antwoord bij vraag 2 bij Interne audit organisatie.<br />

2. Welke type IT/operational audits vinden er plaats? En welke andere werkzaamheden (advies, speciale<br />

onderzoeken, due diligence, sox, sas, etc)<br />

Binnen Group Audit vinden naast de eerder genoemde audits op de bestaande en op de veranderingssituatie, ook<br />

andere werkzaamheden plaats. Het gaat dan om onder andere sox testen, speciale onderzoeken en due diligence<br />

onderzoeken.<br />

3. Is er een onderscheid binnen IT en operational audit (bijv. technical vs system, en proces en projecten, etc)?<br />

Zoals eerder aangegeven is er binnen IT audit een onderscheid tussen technical en system auditors en is er in het<br />

algemeen een onderscheid tussen audits op de bestaande situatie en op projecten. Daarnaast is er sprake van<br />

ander type specialisten, zoals specialisten met betrekking tot Finance, Risk en Compliance. Deze verschillen<br />

komen ook terug in de deskundigheidseisen (diploma’s en certificeringen) en het demonstreren en onderhouden<br />

van die deskundigheid.<br />

4. Worden er General IT audits gedaan en door wie?<br />

De General IT audits worden in eerste instantie uitgevoerd door de technical auditors. Daar waar de system<br />

auditors General IT Controls meenemen in hun audits, dienen zij met de technical auditors af te stemmen en te<br />

toetsen of het nodig is dat zij dat doen en of zij het op de juiste wijze doen. De zuivere afdekking van een gebied<br />

en de eventuele overlap wordt niet bewaakt. Het is aan de competentie van de auditor om in te schatten hoe<br />

hiermee om te gaan.<br />

5. Wie controleert de logische toegangsbeveiliging?<br />

Volgens Hans wordt de opzet en het bestaan van de logische toegangsbeveiliging met name getoetst vanuit de<br />

veranderingsaudits. Deze audits worden meestal uitgevoerd door een team van auditors, bestaande uit IT en<br />

operational auditors. De werking van de logische toegangsbeveiliging wordt primair door de operational auditors<br />

getoetst.<br />

6. Vinden er gezamenlijke audits plaats? In welke gevallen?<br />

Hans geeft aan dat gezamenlijke audits een kwestie van definitie is. In principe is 30% van de tijd van de IT<br />

auditor gereserveerd voor participatie in operational audits, in verband met de wisselwerking vanuit de<br />

ervaringsuitwisseling en in verband met het behalen van een efficiency voordeel. Daarnaast vinden er<br />

gezamenlijke audits plaats zoals de landen audits, de veranderingsaudits en audits op speciale projecten<br />

(bijvoorbeeld Basel II).<br />

7. Hoe zit het met de overlap gebieden, qua afstemming? Komt dit terug in de audit programma’s?<br />

Er is geen afstemming of bewaking met betrekking tot mogelijke overlap. Het is aan de regionale<br />

verantwoordelijke en het vaktechnische inzicht van de auditor om dit te doen.<br />

Binnen IT Audit worden op centraal niveau de audit programma’s voor de IT infrastructuur bewaakt door het<br />

zogenaamde Shared Services Counsel. Zij bepalen de inhoud en het model waarin de audit programma’s moeten<br />

passen (bijv. CobiT en ITIL). De input voor deze programma’s komt in principe van de specialisten.<br />

41

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!