ITSM4U Диагностика 7 мин

Главная·Справочник практик·MIC

MIC

Что такое мониторинг системы внутреннего контроля в ИТ

Internal Control Monitoring

Измерение и контроль

Нашли неточность или есть что добавить? Напишите автору

Назначение

Проверять, что проверки внутри процессов работают, и устранять выявленные слабости.

Зачем мониторинг системы внутреннего контроля

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 следит за тем, работают ли меры контроля, на которые организация полагается. COBIT описывает её так: постоянно наблюдать и оценивать среду контроля, включая самооценки и независимые проверки; дать руководству возможность находить недостатки и неэффективность контроля и запускать исправления; планировать, организовывать и поддерживать стандарты оценки внутреннего контроля 1.

Назначение сформулировано через доверие: дать ключевым сторонам прозрачность в отношении достаточности системы внутреннего контроля — а вместе с ней доверие к работе, уверенность в достижении целей предприятия и внятное понимание остаточного риска 1.

Мера контроля, которую никто не проверял, ничем не отличается от отсутствующей: организация думает, что защищена, и узнаёт правду в день событияСобытиеИзменение состояния, замеченное мониторингом.ITIL 4.

ГОСТ Р ИСО/МЭК 20000-1 требует проверок в проверяемом виде. Внутренние аудиты проводят в заранее назначенные сроки. Смотрят сразу и то, и другое: отвечает ли система менеджмента сервисов собственным требованиям организации и требованиям стандарта — и работает ли она на деле, а не только на бумаге 2.

Когда практика работает

Три вопроса, ответы на которые видны по журналу проверок, а не по числу написанных политик.

Проверки идут по плану. Как проверить: есть программа аудитов с периодичностью, методами, ответственностью и требованиями к отчётности, учитывающая важность процессов, изменения и итоги прошлых проверок 2.

Проверяющие независимы. Как проверить: проверку ведут те, кто не отвечает за проверяемую работу; независимости и квалификации отведена отдельная практику 1.

Недостатки доходят до решения. Как проверить: найденное разбирается до причин, передаётся выше и попадает в отчёт сторонам 1.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Наблюдение за средой контроляВнешние требования — MERСоответствие внешним требованиям
Проверка работоспособности мерВстроенный контроль бизнес-процессов — MBPВстроенный контроль бизнес-процессов
Самооценки владельцев процессовОценка рисков — RSKУправление рисками
Планирование и проведение проверокМеры защиты сведений — SECУправление информационной безопасностью
Выявление и разбор недостатковИсполнение улучшений — IMPПостоянное улучшение
Независимость и квалификация проверяющихРазбор результатов руководством — PRFУправление производительностью

Что на входе и что на выходе

Что приходит

Что уходит

Практика получает картину рисков, требований и мер, а также итоги прошлых проверок. Отдаёт свидетельства: где контроль работает, где нет, и что с этим делать.

Восемь работ, из которых складывается практика

COBIT раскладывает её на восемь практик управления, и по ним удобно проверять, чего в организации нет 1.

РаботаО чём она
Наблюдение за внутренним контролемПостоянная оценка среды контроля и сравнение её с признанными сводами
Проверка мер в бизнес-процессахИспытания, наблюдение и независимые оценки как свидетельство работы мер
СамооценкиВладельцы процессов сами оценивают полноту и результативность своих мер
Выявление недостатковПоиск недостатков, разбор их причин, передача выше и отчёт сторонам
Независимость проверяющихПроверяющие не связаны с проверяемой работой и владеют нужными умениями
Планирование проверокПлан строится от целей, приоритетов и рисков, а не от свободного времени
Определение объёмаЧто именно проверяем и по каким критериям
Проведение проверокОтчёт о находках и рекомендации по улучшению

Три места стоит объяснить отдельно.

Самооценка — не подмена проверки. Она описана как способ побудить руководителей и владельцев процессов взять ответственность за улучшение контроля через постоянную программу самооценки 1. Работает она только рядом с независимой проверкой.

Границы контроля надо очертить. COBIT прямо требует определить границы системы внутреннего контроля в ИТ — в том числе решить, как в неё входят работы, отданные на сторону и вынесенные за рубеж 1.

Поставщики тоже в объёме. Отдельная работа — оценить состояние внутреннего контроля у внешних поставщиков и подтвердить, что они выполняют требования законов, регуляторов и договоров 1.

Как это работает

Внутренний контроль и аудит: от границ до устранения находокНужно знать,работают ли правила1. Определить, чтовходит в системуконтроля2. Составить планпроверок от рисков3. Задать критериии область каждойпроверки4. Провестипроверки исамооценки5. Разобратьнедостатки допричин6. Довестирезультаты доруководителей7. Следить заустранениемУстранено?Недостаткиустраненыданет, проверяем снова
Цвет шага: приём, учёт, работа с обращением техническая работа решение и полномочия проверка, разбор, улучшение работа с людьми и сторонами
Схема процесса в нотации BPMN 2.0. Отрисована движком bpmn.io. Скачать исходник
ШагРабота шагаЕго итог
1. ГраницыОпределяем, что входит в систему контроляОчерченный объём, включая подрядчиков 1
2. ПрограммаСоставляем план проверок от рисков и важности процессовПрограмма аудитов с периодичностью и методами 2
3. КритерииЗадаём критерии и область каждой проверкиПонятные основания оценки 2
4. ПроверкаПроводим проверки и самооценкиСвидетельства работы или неработы мер 1
5. НаходкиРазбираем недостатки до причинСписок недостатков с причинами 1
6. ОтчётДоводим результаты до руководителейОтчёт и решения 2
7. ИсправлениеСледим за устранениемЗакрытые недостатки и обновлённые меры 1

Стандарт добавляет к этому требование к самим проверяющим: аудиторов отбирают и аудиты проводят так, чтобы обеспечивать объективность и беспристрастность процесса; итоги передают соответствующим руководителям, а свидетельства выполнения программы и результатов сохраняют 2. FitSM формулирует то же одной строкой: оценки или аудиты системы проводятся в заранее назначенные сроки для оценки уровня зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives и соответствия 3.

Что с чем путают

Внутренний контроль и внутренний аудит. Контроль — сами меры, встроенные в работу; аудит — независимая проверка того, что они работают 1 2.

Проверка и самооценка. Самооценку делает владелец процесса, независимую проверку — тот, кто за процесс не отвечает 1.

Внутренний контроль и соответствие внешним требованиям. Первое — про собственные меры организации, второе — про законы и договоры; в COBIT они разные процессы 1. Разбор про внешние требования — MERСоответствие внешним требованиям.

Недостаток контроля и инцидент. Недостаток — это отсутствующая или неработающая мера; инцидент — уже случившийся сбой.

Отчёт аудита и наказание. Назначение практики описано как прозрачность и доверие, а не как поиск виноватых 1.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Владелец процессаМеры внутри своей работы и самооценкаРуководитель направления 1
Внутренний аудитНезависимая проверка и отчётСлужба внутреннего аудита 1
Ответственный за соответствиеПрограмма проверок и критерииКомплаенс-менеджер 1
Высшее руководствоРешения по итогам и ресурсы на исправлениеРуководители организации 2
ПоставщикиСостояние контроля на своей сторонеВнешние стороны 1

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Доля процессов, прошедших независимую проверкуОхват проверками 1Охват не равен глубине
Время от появления недостатка до его выявленияСкорость обнаружения 1Считается задним числом
Число крупных нарушений внутреннего контроляСостояние среды контроля 1Зависит от честности учёта
Доля недостатков, устранённых в срокДоходят ли находки до бизнеса 1Простое чинят первым
Доля процессов с самооценкой за периодВовлечённость владельцев 1Самооценка бывает формальной
Число слабостей, найденных внешними проверкамиЧто мы пропускаем сами 1Приходит редко и с опозданием

Самая честная пара здесь — свои находки против чужих. Если внешняя проверка регулярно находит то, чего не видит внутренняя, причина не в контроле, а в том, кто и как проверяет.

Срок от возникновения слабости до сообщения о ней. COBIT ставит этот показатель в четвёртой цели рядом с числом крупных нарушений внутреннего контроля 1. Он меряет не контроль, а готовность о нём говорить: слабость, о которой узнали через полгода, полгода и работала. Показатель неудобен тем, что требует знать дату возникновения, а не только дату обнаружения, — но именно эта разница и есть предмет практики.

Выход процесса в пределах допуска — а не просто «в норме». Первую цель COBIT меряет долей процессов, выход которых подтверждённо укладывается в целевые значения в пределах допусков, и долей процессов, подтверждённо соответствующих целям внутреннего контроля 1. Формулировка «в пределах допусков» здесь не украшение: контроль без заданного допуска не срабатывает никогда, потому что любое значение можно объявить приемлемым.

Независимость проверки вынесена в отдельную цель. Третью цель — есть независимое подтверждение, что система внутреннего контроля работает — меряют одним показателем: какая доля процессов прошла независимый обзор 1. Отдельная цель у неё потому, что самопроверка и независимая проверка отвечают на разные вопросы, и высокая доля самооценок независимость не заменяет. Рядом стоит ещё одна доля: сколько работ по подтверждению прошло по утверждённым программе и плану 1. Это проверка того, что независимая проверка сама не превратилась в формальность.

Зрелость мониторинга внутреннего контроля

Уровень 2ПовторяемыйМеры описаны, проверяют их изредка.
  • Известно, какие меры контроля считаются обязательными
  • Иногда проходят проверки — свои или внешние
  • Найденные нарушения кто-то устраняет
Уровень 3ОпределённыйПроверки идут по программе.
  • Есть программа проверок с периодичностью и ответственными
  • У каждой проверки заданы область и критерии
  • Проверяющие не отвечают за проверяемую работу
  • Итоги проверок доходят до руководителей направлений
Уровень 4УправляемыйНаходки разбираются и закрываются.
  • По каждому недостатку разбирается причина, а не только следствие
  • Устранение недостатков отслеживается до закрытия
  • Владельцы процессов проводят самооценку своих мер
  • План проверок строится от рисков и важности процессов
Уровень 5ОптимизируемыйКонтроль охватывает и подрядчиков, и себя самого.
  • Проверяется состояние контроля у поставщиков и подрядчиков
  • Свои находки сравниваются с находками внешних проверок
  • Система мер пересматривается при изменении рисков и работ
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Проверок нет. Меры описаны, работоспособность никто не подтверждал 1.

Проверяет тот, кто отвечает за работу. Независимость нарушена, и находок почти не бывает 1 2.

План проверок случайный. Стандарт требует строить программу от важности процессов, изменений и итогов прошлых аудитов 2.

Находки не доходят до причин. Недостаток закрыли, причину не разобрали, и он вернулся 1.

Подрядчики вне объёма. Внутренний контроль заканчивается на границе организации, хотя работа продолжается за ней 1.

Отчёт лёг в стол. Стандарт требует передавать итоги аудитов соответствующим руководителям, а не хранить их в папке аудитора 2.

Что говорят своды

69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

COBIT держит мониторинг внутреннего контроля отдельным процессом из восьми практик — от наблюдения за средой контроля до проведения независимых проверок 1.

ГОСТ Р ИСО/МЭК 20000-1 требует внутренних аудитов в заранее назначенные сроки, программы аудитов, критериев и области каждой проверки, объективности аудиторов и передачи итогов руководителям 2.

FitSM ограничивается одним требованием: оценки или аудиты в заранее назначенные сроки для оценки зрелости и соответствия 3.

ITIL отдельной практики под внутренний контроль не заводит: проверки живут внутри других практик, а оценка результативности — в измерении и отчётности.

Вывод для организации: если вы работаете по ITIL, работу внутреннего контроля придётся собрать самим — ни одна практика этого не делает целиком.

Где описано

ИсточникЧто даётДоступ
COBITВосемь практик мониторинга внутреннего контроляЧастично бесплатно
ГОСТ Р ИСО/МЭК 20000-1, пункт 9.2Требования к внутренним аудитам и программеПлатно
FitSM-1, требование GR6.2Регулярные оценки и аудиты системыБесплатно
Стандарт по аудиту систем менеджментаКак проводить аудит: на него ссылается стандартПлатно

Что почитать дальше

Три соседние практики, с которыми внутренний контроль работает в связке: MERСоответствие внешним требованиям — требования снаружи, RSKУправление рисками — от чего защищаемся, PRFУправление производительностью — где итоги проверок попадают к руководству.

Источники

  1. ISACA. COBIT 5: процесс MEA02 «Мониторинг, оценка и анализ системы внутреннего контроля». 2012. В COBIT 2019 цель управления MEA02 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
  2. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 9.2 «Внутренний аудит». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  3. FitSM. FitSM-1: требования, версия 3.0.1 — общее требование GR6. 2024. Отдельного процесса внутреннего контроля в лёгком стандарте нет. нормативная часть лёгкого стандарта