11. ИТ-аудитор или цифровой аналог внутреннего аудитора

Суть: специализированный внутренний аудитор, который проверяет и оценивает систему управления информационными технологиями. Кто и куда имеет доступ к информационным системам и не слишком ли широки полномочия? Как часто делаются резервные копии и восстановятся ли они, когда придет беда? Есть ли защита от взлома и не обходят ли её свои же разработчики? Короче – это счастливый обладатель регалии «Суперпользователь». Вот кого нужно было отправить в изнанку ENCOM International.

Из реального опыта: • Почему у замначальника производственного участка у черта на рогах есть доступ к расчету заработной платы всего предприятия? Судя по логам, товарищ директор, в вашей компании информация о заработной плате – достояние общественности. • Не правит ли штатный разработчик 1С правила миграции между базами данных втихую? • Резервное копирование не тестилось три месяца или три года? • Межсетевые экраны вижу, а правила фильтрации трафика на чьей коленке писали и куда делись логи, кстати?

Легко путается со специалистом по информационной безопасности, но это чуууть-чуть другое. Аудитор тут будет выступать как контролер качества работы информационного безопасника. У него не просто COBIT и ITIL должны быть загружены в мозг, но ещё не кисло так прокачаны скиллы: «думать, как информационный безопасник или любой другой зверь из цифрового зоопарка, в том числе зоопарка-побратима», «оценивать результаты их трудотруда в комплексе под ключ». Чтобы отличать реальную угрозу от паранойи безопасника или адекватно ли то, что Харон таскает в разработку и вообще обоснована ли потребность в АС у заказчика.

Я бы точно не смог, своего хватает. Даже не берусь судить, что там за начинка: artificial intelligence или natural intelligence, hybrid, cyboogie?

Связь с внутренним аудитом прямая, по силовым кабелям: один в реальности проверяет финансы, операции, закупки, риски и вообще все что связано со всем (бизнес-процессами, в том числе), а другой проверяет цифровую и телекоммуникационную инфраструктуру, без которой эти бизнес-процессы просто не работают. То есть оба защищают бизнес, только классический внутренний аудитор – от финансовых потерь, а ИТ–аудитор – от цифрового апокалипсиса. В паре достигают синергетический эффект до еле слышимого треска в атмосфере компании.

Тотемное насекомое: жук-пожарник – ползает по системам, всегда в красной с черным униформе, и, если его тронуть, оставляет вонючий след в логах.

Следующий пост: бухгалтер.

Спойлер: немного в неожиданном месте, правда?

11. ИТ-аудитор или цифровой аналог внутреннего аудитора | Сетка — социальная сеть от hh.ru