Audit Teknologi Sistem Informasi ( Tabel Perbandingan +/- Standar Audit SI )
Audit Teknologi Sistem Informasi
Tabel Perbandingan +/- Standar
Audit SI
Audit SI | Kelebihan | Kekurangan |
COBIT | · Rahasia
· Integritas
· Dapat memberi proteksi terhadap informasi yg sensitif dari akses orang tidak bertanggung jawab
| · Cobit hanya berfokus pada kendali dan pengukuran
· Cobit hanya memberikan panduan kendali dan tidak memberikan panduan implementasi operasional
|
ITIL (Information Technology Infrastructure Library) | · Memberi deskripsi rinci sejumlah praktik penting TI dan menyediakan daftar komprehensif tugas dan prosedur
· bukan merupakan standard yang memberikan prescription tetapi lebih kepada merekomendasikan, oleh karena itu implementasi antara satu organisasi dengan organisasi lain dapat dipastikan terdapat perbedaan. Dengan demikian kita tidak bisa membandingkan / melakukan benchmark secara pasti.
| · buku-buku ITIL sulit terjangkau bagi pengguna non komersial, ITIL bersifat holistic yang mencakup semua kerangka kerja untuk tatakelola TI, pelaksanaan pedoman dalam buku ITIL memerlukan pelatihan khusus dan biaya pelatihan atau sertifikasi ITIL terlalu tinggi. |
ISO/IEC 38500 | · Menjamin akuntabilitas diberikan untuk semua Resiko IT dan aktivitasnya
· Memberikan panduan kepada advisor perusahaan.
· Memberikan prinsip panduan bagi direksi organisasi (termasuk pemilik, anggota dewan, direktur, mitra, eksekutif senior, atau yang sejenisnya) mengenai penggunaan Teknologi Informasi (TI) yang efektif, efisien, dan dapat diterima di dalam organisasi mereka.
|
A. Konsep Dasar Kontrol dan Audit Sistem Informasi
Audit sistem informasi berbasis kendali
merupakan suatu sistem yang mencegah, mendeteksi atau memperbaiki
kejadian yang tidak dibenarkan (unlawfulevents) seperti: unautorized (tidak
nyambung), innacurrete(kurang baik), incomplete(tidak komplet/tidak sesuai),
redundant(mubazir), ineffective, ineffeicient event.tujuanya yaitu untuk
mengurangi kesalahan yang mungkin terjadi dari kejadian yang dibenarkan.
Berdasarkan standar manajemen yang
dikeluarkan oleh Internasional Standar Organization (ISO) yaitu
ISO 9001-2000, penilaian kondisi sistem mutu mempunyai 4 skala yaitu:
- P (Poor) yaitu sistem mutu praktis belum terbentuk. Disarankan untuk meninjau ulang keseluruhan proses.
- W (Weak) yaitu masih banyak elemen sistem manajemen mutu yang tidak sesuai standar.
- F (Fair) yaitu beberapa elemen sistem telah sesuai standar tetapi masih ada yang belum sesuai bahkan tidak ada sama sekali.
- S (Strong) yaitu Sebagian besar persyaratan ISO 9001-2000 telah dapat dipenuhi oleh sistem.
B. Prinsip – prinsip Dasar Proses Audit SI
- Audit dititik beratkan pada objek audit yang mempunyai peluang untuk diperbaiki.
- Prasyarat Penilaian terhadap kegiatan objek audit.
- Pengungkapan dalam laporan adanya temuan-temuan yang bersifat positif.
- Identifikasi individu yang bertanggung jawab terhadap kekurangan-kekurangan yang terjadi.
- Penentuan tindakan terhadap petugas yang seharusnya bertanggung jawab.
- Pelanggaran hukum.
- Penyelidikan dan pencegahan kecurangan.
C. Standar dan Panduan Audit SI
Panduan yang dipergunakan dalam Audit Sistem Informasi di
Indonesia adalah Standar Atestasi, dan aturan-aturan yang dikeluarkan oleh
organisasi profesi akuntansi (IAI di Indonesia, AICPA di USA, atau CICA untuk
Kanada), maupun yang lebih khusus lagi, yaitu dari ISACA atau IIA. Model
referensi sistem pengendalian intern (internal controls model/framework)
lazimnya adalah COBIT. Audit objectives dalam audit terhadap
IT governance (menurut COBIT adalah:
effectiveness, confidentiality, data integrity, availability, efficiency, dan
realibility). Karena yang diperiksa adalah tata-kelola Teknologi Informasi (IT
governance), maka yang diperiksa antara lain adalah Teknologi Informasi itu
sendiri. Karena itu istilah audit arround the computer dan audit
through the computer tidak relevan lagi di sini.
Standar Audit SI ada 3, yaitu :
- ISACA
ISACA adalah suatu organisasi
profesi internasional di bidang tata kelola teknologi informasi yang didirikan
di Amerika Serikat pada tahun 1967. Awalnya dikenal dengan nama lengkap
Information Systems Audit and Control Association, saat ini ISACA hanya
menggunakan akronimnya untuk merefleksikan cakupan luasnya di bidang tata
kelola teknologi informasi.
ISACA didirikan oleh individu yang
mengenali kebutuhan untuk sumber informasi terpusat dan bimbingan dalam bidang
tumbuh kontrol audit untuk sistem komputer. Hari ini, ISACA memiliki lebih dari
115.000 konstituen di seluruh dunia dan telah memiliki kurang lebih 70.000
anggota yang tersebar di 140 negara. Anggota ISACA terdiri dari antara lain
auditor sistem informasi, konsultan, pengajar, profesional keamanan sistem
informasi, pembuat perundangan, CIO, serta auditor internal. Jaringan ISACA
terdiri dari sekitar 170 cabang yang berada di lebih dari 60 negara, termasuk
di Indonesia.
- Sifat khusus audit sistem informasi, keterampilan dan pengetahuan yang diperlukan untukmelakukan audit SI memerlukan standar yang berlaku secara global
- ISACA berperan untuk memberikan informasi untuk mendukung kebutuhan pengetahuan
- Dalam famework ISACA terkait, audit sistem informasi terdapat Standards, Guidelines and procedures
- Standar yang ditetapkan oleh ISACA harus diikuti oleh auditor.
- Guidelines memberikan bantuan tentang bagaimana auditor dapat menerapkan standar dalam berbagai penugasan audit.
- Prosedur memberikan contoh langkah-langkah auditor dapat mengikuti penugasan audit tertentu sehingga dapat menerapkan standar.
- Namun, IS auditor harus menggunakan pertimbangan profesional ketika menggunakan pedoman dan prosedur.
- COBIT
The Comitte of Sponsoring
Organizations of the treadway commission’s (COSO) dibentuk pada tahun 1985
sebagai alinasi dari 5 (lima) organisasi professional. Organisasi tersebut terdiri
dari American Accounting Association, American Instititue of Certified Public
Accountants, Financial Executives International, Instititute of Management
Accountants, dan The Institute of Internal Auditors. Koalisi ini didirikan
untuk menyatukan pandangan dalam komunitas bisnis berkaitan dengan isu-isu
seputar pelaporan keuangan yang mengandung fraud.
Secara garis besar, COSO
menghadirkan suatu kerangka kerja yang integral terkait dengan definisi
pengendalian intern, komponen-komponennya, dan kriteria pengendalian intern
yang dapat dievaluasi. Pengendalian internal terdiri dari 5 komponen yang
saling berhubungan. Komponen-komponen tersebut memberikan kerangka kerja yang
efektif untuk menjelaskan dan menganalisa sistem pengendalian internal yang
diimplementasikan dalam suatu organisasi. Komponen-komponen tersebut, adalah
sebagai berikut:
- Lingkungan pengendalian
- Penilaian resiko
- Aktifitas pengendalian
- Informasi dan komunikasi
- Pemantauan
- ISO 1799
Menghadirkan sebuah standar untuk
sistem manajemen keamanan informasi yang meliputi dokumen kebijakan keamanan
informasi, alokasi keamanan informasi tanggung jawab menyediakan semua pemakai
dengan pendidikan dan pelatihan di dalam keamanan informasi, mengembangkan
suatu sistem untuk laporan peristiwa keamanan, memperkenalkan virus kendali,
mengembangkan suatu rencana kesinambungan bisnis, mengikuti kebutuhan untuk
pelindungan data, dan menetapkan prosedur untuk mentaati kebijakan keamanan.
Komentar
Posting Komentar