Середовище іт: автономні персональні комп’ютери
Міжнародне положення 1001 "Середовище ІТ — автономні персональні комп'ютери" регламентує особливості проведення аудиту на підприємствах, які використовують окремі персональні комп'ютери. Особливість застосування персональних комп'ютерів та окремих АРМ полягає в тому, що для керівництва підприємства-клієнта може бути неможливим або недоцільним з погляду співвідношення витрат і результатів впровадження належних засобів контролю з метою зменшення ризику невиявлення помилок до мінімального рівня. Тому аудитор найчастіше вправі припустити, що в таких системах ризик системи контролю високий.
У цілому, КСБО, в якій використовуються лише окремі персональні комп'ютери, менш складні, ніж мережеві КСБО. У першому разі прикладні програми можуть легко розробити користувачі, котрі володіють основними навичками обробки даних. У таких випадках контроль за процесом системної розробки (наприклад, адекватна документація) та операціями (наприклад, доступ до контрольних процедур), суттєвими для ефективного контролю у великому комп'ютерному середовищі, розробник, користувач або керівник не можуть розглядати як настільки ж важливий або ефективний з погляду співвідношення витрат і результатів. Проте, оскільки дані було оброблено на комп'ютері, користувачі такої інформації можуть без відповідних на те підстав надмірно покладатися на облікову інформацію. Оскільки персональні комп'ютери орієнтовані на індивідуальних кінцевих користувачів, точність і вірогідність підготовленої фінансової інформації буде залежати від засобів внутрішнього контролю, встановлених керівництвом і прийнятих користувачем. Наприклад, якщо комп'ютером користуються декілька людей без належного контролю, то програми і дані одного користувача, які зберігаються на вбудованому носії інформації, можуть стати предметом недозволеного користування, зміни або шахрайства з боку інших користувачів.
Середовище іт: онлайнові комп’ютерні системи
У міжнародному положенні 1002 "Середовище IT — онлай-нові комп'ютерні системи" регламентуються особливості проведення аудиту на підприємствах, які використовують КІСП з модулями оперативного обліку господарських операцій у реальному режимі часу. Це актуально для таких сфер бізнесу, як банки, мобільний телефонний зв'язок, електронна комерція тощо.
Особливістю таких систем є розвинуті заходи контролю (controls) під час здійснення господарських операцій. При введенні даних в інтерактивному режимі вони звичайно підлягають негайній перевірці. Непідтверджених даних не буде прийнято, і на екрані терміналу висвітиться повідомлення, що дає можливість користувачу виправити дані й відразу ж ввести їх повторно. Наприклад, якщо користувач вводить неправильний порядковий номер ТМЦ, буде виведено повідомлення про помилку, що дасть користувачу можливість ввести правильний номер.
Аудиторські процедури, виконувані одночасно з інтерактивною обробкою, можуть включати перевірку відповідності засобів контролю за інтерактивними прикладними програмами. Наприклад, це може бути зроблено за допомогою введення тестових операцій через пристрій терміналу або за допомогою аудиторського програмного забезпечення. Аудитор може використовувати такі тести для того, щоб підтвердити своє розуміння системи або для перевірки засобів контролю, таких як паролі та інші засоби контролю доступу.
Є певні особливості систем, що працюють у реальному масштабі часу, які породжують труднощі як для споживача, так і для аудитора.
В американських публікаціях зазначається, що із системами, які працюють у реальному масштабі часу, пов'язані чотири моменти, які створюють додаткові труднощі для контролю [25]:
• введені дані звичайно не згруповані, тому комп'ютерна система сприймає невпорядковані дані різних видів, що вводяться;
• на комп'ютері здійснюється тільки швидка перевірка документів. Наприклад, засоби виробничого контролю системи, котра працює в реальному масштабі часу, може бути перенесено безпосередньо в периферійний пристрій без усякої документації. Подібно до цього робочі програми, команди може бути подано у формі візуального зображення без роздрукування результатів і стандартної форми;
• системи, котрі працюють у реальному масштабі часу, збільшують і ускладнюють взаємозв'язок секцій системи;
• висока продуктивність систем, які працюють у реальному масштабі часу, значно збільшує швидкість обробки інформації, що ускладнює процес контролю.
Особливості інтерактивних комп'ютерних систем зумовлюють велику ефективність проведення аудитором аналізу нових інтерактивних бухгалтерських прикладних програм до, а не після початку експлуатації. Такий попередній аналіз дасть аудитору можливість перевірити додаткові функції, наприклад, детальні списки операцій або функції контролю в межах самої програми. Це також може дати аудитору достатньо часу для того, щоб розробити і випробувати аудиторські процедури до їх проведення.
Міжнародне положення 1003 "Середовище IT — системи баз даних" зазначає особливості функціонування комплексних КІСП, що ґрунтуються на єдиній базі (сховищі) даних (data warehouse, а також data repository), дані з якої використовуються різними службами підприємства.
Системи баз даних складаються переважно з двох основних компонентів — з бази даних і системи управління базою даних (СУБД). Бази даних взаємодіють з іншими технічними і програмними засобами всієї комп'ютерної системи.
База даних є сукупністю даних, що використовується багатьма користувачами для різних завдань. Кожен користувач може не знати всіх даних, які зберігаються в базі даних, і способів використання даних для різних завдань. Загалом, індивідуальні користувачі знають тільки про дані, якими вони користуються, і можуть розглядати дані як комп'ютерні файли, що використовуються в прикладних програмах.
Системи баз даних відрізняються двома важливими характеристиками: спільним користуванням даними і незалежністю даних. Оскільки інфраструктура безпеки підприємства відіграє важливу роль у забезпеченні цілісності виробленої інформації, аудитору необхідно розглянути цю інфраструктуру перед перевіркою контрольних засобів. У цілому, внутрішній контроль у середовищі баз даних потребує ефективної системи контролю за базою даних, СУБД і прикладними програмами. Ефективність системи внутрішнього контролю залежить великою мірою від характеру завдань адміністрування бази даних, і від того, як вони виконуються.
