הנחיות ליישום תקני ביקורת בסביבה של מערכת מידע ממוחשבת

Similar documents
התקנים המקצועיים הבינלאומיים של לשכת המבקרים הפנימיים העולמית )IIA(

(*) (*)

FILED: NEW YORK COUNTY CLERK 07/16/2014 INDEX NO /2014 NYSCEF DOC. NO. 102 RECEIVED NYSCEF: 07/16/2014 EXHIBIT 5

Sarbanes Oxley Act INTERNAL AUDITING S ROLE IN SECTIONS 302 AND 404 OF THE U.S. SARBANES-OXLEY ACT OF 2002

Patents Basics. Yehuda Binder. (For copies contact:

מ ק ו מ ו ת 5 מ י נ ה ל כ ס פ י ו מ ו ר י ה ח ב ר ה ל פ י ת ו ח י ר ו ש ל י ם ב ע מ מ ב ו א כ ל ל י ב ש נ ת, ב מ ס ג ר ת ח ג י ג ו ת י

FILED: NEW YORK COUNTY CLERK 07/16/2014 INDEX NO /2014 NYSCEF DOC. NO. 134 RECEIVED NYSCEF: 07/16/2014 EXHIBIT 37

חוק זכויות הסוכן חוק חוזה סוכנות )סוכן מסחרי וספק(

טכנולוגיית WPF מספקת למפתחים מודל תכנות מאוחד לחוויית בניית יישומיי

מיהו המורה הנושר? מאפיינים דמוגרפיים,תעסוקתיים ומוסדיים של הנשירה מהוראה

מרכז ההדרכה של מכון התקנים הישראלי מוביל ומקנה ידע מקצועי ויישומי בתחומי האיכות, בטיחות, עריכת מבדקים, בנייה, תקינה, ניהול ועוד.

המבנה הגאומטרי של מידה

אנגלית (MODULE E) בהצלחה!

Iris Levari Security Consultant CISSP ISC 2 CISSP Lead lecturer ISO LA מבדקי חדירה ופיתוח מאובטח

תקן ISO 9000 ה מ ד ר י ך

חטיבת המינרלים החיוניים תתמקד בשוקי האגרו וחטיבת הפתרונות המיוחדים תשמש כחטיבה התעשייתית; כיל דשנים מיוחדים תשולב בחטיבת המינרלים החיוניים;

בתעסוקה לפי ת"י M.S.s

א נ ג ל י ת בהצלחה! ב. משרד החינוך בגרות לנבחנים אקסטרניים )מילון הראפס אנגלי-אנגלי-ערבי( השימוש במילון אחר טעון אישור הפיקוח על הוראת האנגלית.

אנגלית שאלון ז' ג רסה א' הוראות לנבחן בהצלחה! )4( ההנחיות בשאלון זה מנוסחות בלשון זכר ומכוונות לנבחנות ולנבחנים כאחד. (MODULE G)

פיזיקה של נהיגה מדריך למורה

SI BS OHSAS 18001: 2007

תצוגת LCD חיבור התצוגה לבקר. (Liquid Crystal Display) המערכת.

בהצלחה! (MODULE C) Hoffman, Y. (2014). The Universal English-Hebrew, Hebrew-English Dictionary

תקן בינלאומי ISO 27799

איתנו תגיעו גבוה! משרות פתוחות אוגוסט Brightman Almagor Zohar & Co.

נספח: כישורי חשיבה )לפרק ראשון ושני( אנגלית (MODULE F) ספרות או: מילון אנגלי-ערבי / ערבי-אנגלי או: מילון אנגלי-אנגלי-ערבי

בד בבד, חל גידול משמעותי בעצמת איומי הסייבר, הן מבחינת היקפם, הן בבחינת גורמי האיום והן בהיבטיתחכום וזמינות כלי התקיפה.

אנגלית ספרות בהצלחה! /המשך מעבר לדף/ נספח: כישורי חשיבה )לפרק ראשון ושני( או: מילון אנגלי-ערבי / ערבי-אנגלי או: מילון אנגלי-אנגלי-ערבי

יראל + שותפים תקנון בקרת איכות

מספר השאלון: Thinking Skills נספח: כישורי חשיבה )לפרק ראשון ושני( א נ ג ל י ת (MODULE F) ספרות )מילון הראפס אנגלי-אנגלי-ערבי(

תורשכ ירפס לכ ץבוק " ב י קלח יללכ רעש

ב. משרד החינוך בגרות לנבחנים אקסטרניים א נ ג ל י ת (MODULE B) הוראות מיוחדות: )2( בתום הבחינה החזר את השאלון למשגיח. בהצלחה!

ב. משרד החינוך בגרות לנבחנים אקסטרניים א נ ג ל י ת (MODULE B) הוראות מיוחדות: )2( בתום הבחינה החזר את השאלון למשגיח. בהצלחה!


על סוגיות מתקדמות בענן

מבוא לתרבות סייבר שיעור מס

ASP.Net MVC + Entity Framework Code First.

ANNEXURE "E1-1" FORM OF IRREVOCABLE STANDBY LETTER OF CREDIT PERFORMANCE OF CONTRACT (WHERE PRICES ARE NOT LINKED TO AN ESCALATION FORMULA)

Advisor Copy. Welcome the NCSYers to your session. Feel free to try a quick icebreaker to learn their names.

Genetic Tests for Partners of CF patients

תקן ההכרה בהכנסה החדש בראי הדירקטוריון IFRS 15 הכנסה מחוזים עם לקוחות

A R E Y O U R E A L L Y A W A K E?

הסדר הציבורי דורש שכללי המשפט יקויימו. לכן המדינה מקנה להם מעמד מחייב, ואף מקבלת על עצמה לאכוף אותם. לצורך זה היא הקימה מוסדות מיוחדים: המשטרה, פרקליט

ãówh,é ËÓÉÔê ÌW W É Å t" Y w f É ËÓÉÑ É èw É f Ñ u ð NNM YóQ' ÌW W É Y ÉgO d óqk É w f ym Éd É u ð NNM ÌWNQMH uqo ð NNM ÌWNQMH

מיקוד באנגלית. Module D. New Program in English Literature. Option 1 שאלון אינטרני מספר שאלון אקסטרני מספר 414

מקומה של הדרכה בבניית ארגון תומך חדשנות פרופ' מרים ארז הטכניון ראש תוכנית ה- MBA ומרכז הידע לחדשנות

שאלון ד' הוראות לנבחן

נספח: כישורי חשיבה )לפרק ראשון ושני( אנגלית (MODULE D) ספרות או מילון אנגלי-עברי-עברי-אנגלי

מושגי יסוד בביקורת אבטחת מידע בקורס הכשרה למבקרים ברשויות מקומיות

Rabbi Chaiyim Hirschensohn on International Law, Human Rights and the Temple Mount

מקוון Sharing and Playing: Serious Games and Collaboration in Online Education

תרגומון אנגלי-עברי למונחים מקצועיים בניהול פרויקטים

THINKING ABOUT REST THE ORIGIN OF SHABBOS

Rules Game (through lesson 30) by Nancy Decker Preparation: 1. Each rule board is immediately followed by at least three cards containing examples of

Effective implementation of ethical program: legal requirements, theory and practice

מדריך שימוש בדואר האלקטרוני

Name Page 1 of 6. דף ט: This week s bechina starts at the two dots in the middle of

נספח: כישורי חשיבה )לפרק ראשון ושני( אנגלית (MODULE D) ספרות מילון אנגלי-אנגלי-עברי או מילון אנגלי-עברי-עברי-אנגלי

חוק המחשבים ודואר זבל טיפול מקומי בתופעה גלובלית

תכנית סטארט עמותת יכולות, בשיתוף משרד החינוך א נ ג ל י ת שאלון א' Corresponds with Module A (Without Access to Information from Spoken Texts) גרסה א'

Theories of Justice

שאלון ו' הוראות לנבחן

ניתוח מערכות מידע בסביבות טכנולוגיות מתקדמות כולל עולמות Mobile, Agile, Cyber, BI & Big Data

אנגלית שאלון ז' (MODULE G) ג רסה א' הוראות לנבחן )מילון אנגלי-ערבי / ערבי-אנגלי )

נספח: כישורי חשיבה )לפרק ראשון ושני( אנגלית (MODULE F) ספרות מילון אנגלי-אנגלי-עברי או מילון אנגלי-עברי-עברי-אנגלי

נספח: כישורי חשיבה )לפרק ראשון ושני( אנגלית (MODULE D) ספרות או מילון אנגלי-עברי-עברי-אנגלי

(MODULE E) ב ה צ ל ח ה!

A JEW WALKS INTO A BAR: JEWISH IDENTITY IN NOT SUCH JEWISH PLACES

K202I/K204I 2/4-Port Secure KVM Switch (Israel) תכונות. ו-.USB תומך ברזולוציות עד x 1600 בפורמט DVI.Dual-link שנים. ובתצורת 4 ערוצים.

Hebrew Ulpan HEB Young Judaea Year Course in Israel American Jewish University College Initiative

קספ לא תכרעמ רבשמ רשוכה יבצמל

ניהול שינויים ה מ ד ר י ך

CML כנס שנתי של מודעות ל- CML 4-6 לאוקטובר 2018, מלון רמדה, חדרה

מספר השאלון: הצעת תשובות לשאלות בחינת הבגרות אנגלית (MODULE C) מילון אנגלי-אנגלי-עברי או מילון אנגלי-עברי-עברי-אנגלי قاموس إنجليزي - إنجليزي - عربي

בחינת אבטחת מידע בתחום התוכנה, חומרה ותשתיות, וכן ייזום, אפיון ופיתוח מערכות תוכנה חדשות אשר השונות, בראייה עתידית תוך הקפדה על אינטגרציה מלאה בין

סטטיסטיקה בתכנית "מוסמך" ש"ת, ש 3 "ס.

שאלון ו' הוראות לנבחן

Balanced Scorecard. Benchmarking. Business Process Quality Management. Business Intelligence (BI)

008, LDR מי צריך את זה? אלחנן אדלר

QBNet שאלת המפתח בכל ארגון ובכל רמות הניהול הנה "כיצד ביכולתנו להקטין הוצאות ומאידך לשמר את שביעות רצון לקוחותינו ולהגדיל בד בבד את רווחי הארגון?

הטכנולוגיה בחינוך ד ר קובי גל אוניברסיטת בן גוריון בנגב

הנחיות ה GRI לכתיבת דו"חות קיימות. Sustainability Reporting Guidelines; G3 version דצמבר GRI

הקיטסיגול הרבחה יעדמל בלושמה גוחה

THE HORIZONS OF PROFITIONA THINKING IN SOCIAL WO

M&A Presentation. Alon Granot Executive Vice President & CFO September, Eilat CFO Best Practice 2008

שימש הוגן כשתל משפטי: מה נוכל ללמוד מנסיונה של ישראל? פרופ ניבה אלקין-קורן, אוניברסיטת חיפה פרופ ניל נתנאל, אוניברסיטת קליפורניה בלוס אנג לס

Software Life-Cycle Models מודלים של מחזור חיי תוכנה - 1

The Burra Charter: The Australia ICOMOS Charter for Places of Cultural Significance /38 THE BURRA CHARTER 1999

NATIONAL COUNCIL OF YOUNG ISRAEL. Shavuot Nation JEWISH EDITION. Compiled by Gabi Weinberg Teen Program Director

Practical Session No. 13 Amortized Analysis, Union/Find

BACK מסלול העצמת הדור הבא BASICS. עידית שומן אדטו-שותפה מייסדת - לוטם אסטרטגיות לפתוח ארגונים w w w. l o t e m. c o.

נילי חמני

אימוצה של המערכת למצוינות ארגונית על פי ה- EFQM והיערכות להטמעתה

זו מערכת ישרת זוית )קרטזית( אשר בה יש לנו 2 צירים מאונכים זה לזה. באותו מישור ניתן להגדיר נקודה על ידי זוית ורדיוס וקטור

קורס ניתוח מערכות מידע

קידום בריאות. the. process of enabling people to increase control over, and. to improve their health". נובמ בר 2009 כל הזכו יות שמור ות לתמר שושן

חדשנות בעולם ההדרכה מ - Buzz לתכנית הדרכה

ניהול בטיחות במערכות חשמל

ASTM UL / FM / BS abesco

קשירות.s,t V שני צמתים,G=(V,E) קלט: גרף מכוון מ- s t ל- t ; אחרת.0 אם יש מסלול מכוון פלט: הערה: הגרף נתון בייצוג של רשימות סמיכות.

Transcription:

1 הנחיות ליישום תקני ביקורת בסביבה של מערכת מידע ממוחשבת מרצה: דורון רוזנבלום, סגן נשיא IIA הנהלה ISACA ישראל ישראל, חבר השפלה מרכז הדרכה ופיתוח בשלטון המקומי

2 הכרות בן 44. נשוי לבטי ואב לשני, רון, ומיה גר בשוהם MBA קריית אונו BA חשבונאות המכללה למינהל הסמכות מקצועיות: QAR,CRMA,CIA,CRISC,CISA שותף במשרד עזרא יהודה-רוזנבלום-יעוץ, בקרה וניהול סיכונים תחומי הפעילות: מתן שירותי ביקורת פנימית למבקרים פנימיים ראשיים מבקר פנימי של חברות ציבוריות, מלכ"רים ועוד.

3 מטרת ההרצאה הכרות הכרות תקני מסגרת עולם עם עם תקנים ביקורת-לשכת עבודה COBIT תקני תקני השלכות ביקורת מערכות המידע בעולם מערכות המידע: רואי חשבון ביקורת מערכות מידע ISACA ביקורת הנוגעים לנושא למערכות מידע- IIA ביקורת מערכות מידע מחוקי מדינת ישראל

4 ביקורת טכנולוגיות המידע - הקדמה ביקורת מערכות מידע הגדרה: "תהליך איסוף והערכה של ראיות במטרה לקבוע האם המערכת שומרת על נכסיה, שומרת על שלמות המידע, היא אפקטיבית ויעילה וכן מצייתת לתקנות והוראות חוק" ביקורת טכנולוגיות מידע אינה דיסציפלינה של רו"ח בלבד אלא גם מתפקידה של הנהלת החברה. רו"ח נדרש לבצע ביקורת מערכות מידע מכוח תקני ביקורת שונים של לשכת רואי החשבון. רו"ח ישים דגש על הנתונים במערכות המידע שמשפיעים על הדוחות הכספיים. בזווית של רו"ח, ניישם את טכניקות הביקורת שקשורות אך ורק לנתונים בדוחות הכספיים ולאו דווקא בדיקה האם מערכות המידע הן אפקטיביות ויעילות.

5 בביקורת מערכות מידע מתייחסים לשתי שיטות מרכזיות של ביקורת: ביקורת טכנולוגיית המידע בודקים כי הטכנולוגיה תקינה, שהאפליקציה )תכנה, יישום( תקינה, שהתשתית תקינה )מערכת ההפעלה( וכד'..1

6 שימוש בכלים ממוכנים לביצוע ביקורת )ממוכן = ממוחשב( כאשר הביקורת הרגילה עושה ביקורת לנושא המלאי, על מנת לתת חוות דעת כי המלאי מוצג באופן נאות, אחת הדרכים הטובות לעשות את הביקורת זה להוריד את הקבצים שקשורים למערכת המכירות; למשל קובץ חשבוניות, לתכנת ביקורת ממוחשבת )כלי ממוכן( ולבדוק תקינות; שאין פערי רציפות )נעלמו חשבוניות במערכת(..2 אנו משתמשים בכלים ממוחשבים על מנת לעשות בדיקה מלאה, ואפקטיבית יותר. יעילה

7 את הביקורת עושים בשני אזורים עיקריים: ניהול המערכת - בודקים כי ניהול המערכת תקין. ניהול המערכת פעולות שעושים בשביל לנהל את מערכת המידע; פיתוח אפליקציות, תפעול המערכת, אבטחת מידע מעגלים אזור שקרוב יותר לתהליכים העסקיים; על מנת לאמת כי המכירות, המלאי וכו' מוצגים באופן נכון, יש לעבור על המעגלים העסקיים הממוחשבים )מעגל הרכש והתשלומים, מעגל ההכנסות והתקבולים( ולבדוק, כי הם פועלים באופן תקין. הביטוי המיחשובי של המעגלים האלה הוא - אפליקציות..1.2 כדי להבטיח שהמעגל העסקי פועל באופן תקין יש להיכנס לאפליקציה ולבדוק כי היא פועלת באופן תקין.

8 רגולציות נוספות גופים מוסדיים, בנקים

תקני ביקורת לשכת רואי חשבון ג"ד 66 הג"ד הראשון המנחה בתחום הינו ג"ד 66 משנת 1997 9 )בוטל ב 1.1999 ( סעיף 1 מיומנות מקצועית : על מבקר החשבונות להיות בעל הבנה מספקת בממ"מ באופן שיוכל לתכנן, להנחות, לפקח ולסקור את העבודה המתבצעת.

10 המשך על המבקר להיות בעל כישורים על מנת: להבין בצורה מספקת את המערכת החשבונאית ומערכת הבקרה הפנימית המושפעות ע"י סביבת ממ"מ. להעריך את השפעת סביבת הממ"מ על הערכת הסיכונים. לתכנן ולבצע בדיקות נאותות של מערכת הבקרה ובדיקות מבססות..1.2.3

11 תכנון עבודת הביקורת בתכנון עבודת הביקורת, על המבקר להבין את חשיבות פעילויות הממ"מ למבוקר, מורכבותן וזמינות הנתונים לשימוש הביקורת.

12 הערכת סיכונים לסיכונים ולאמצעי הבקרה בממ"מ יש יכולת השפעה על הערכת הסיכונים שהמבקר מבצע ועל האופי, העיתוי וההיקף של נהלי הביקורת.

13 ראיות ביקורת על המבקר לנהל ולשמור ראיות נאותות על גבי כל מצע )מדיה( שיכללו פרטים על התכנון, הבצוע והעבודה שנעשתה

14 ג"ד 93 הבנה של הגוף המבוקר וסביבתו, והערכת הסיכונים המתייחסים להצגה מוטעית מהותית ג"ד 93 שנחקק בשנת 2006 ברקע השינויים הטכנולוגיים וגם מאי התאמת ג"ד 66 למהפך בתחום הטכנולוגי בתחום חברות ההייטק והסחר האלקטרוני. ג"ד זה מבוסס על תקן ISA מספר 315 של (IFAC הפדרציה הבינלאומית של רואי החשבון )

15 - המשך ג"ד 93.מטרת ג"ד זה לקבוע כללים והנחיות למבקר שיאפשרו לו להשיג הבנה של הגוף המבוקר וסביבתו לרבות בקרה פנימית ולהעריך את הסיכונים להצגה מוטעית מהותית בדוחות המבוקרים שלו כגון:

16 ג"ד 95 הנחיות ליישום תקני ביקורת בסביבה של סחר אלקטרוני E-commerce ג"ד זה מבוסס על ג"ד מס 1013 של איפ"ק -פדרצית רואי חשבון. ג"ד זה מנחה את הרו"ח המבקר בישום תקני ביקורת כאשר המבוקר עוסק בפעילות מסחרית המתבצעת באמצעות מחשבים כגון בסחר אלקטרוני. ג"ד זה בא להנחות ולתת דגש על צורך במיומנות המבקר בכל נושא הסחר האלקטרוני והתוכנות השונות. זיהוי סיכונים, סיכוני אבטחה, כשלים או נפילות מערכת. וירוסים, אי עמידה בדרישות מיסוי,

17 ג"ד 92 אחריות המבקר לשקול אפשרות קיומה של תרמית במסגרת ביקורת דוחות כספיים מטרת גילוי דעת זה היא לקבוע כללים והנחיות לגבי אחריותו של המבקר לשקול אפשרות קיומה של תרמית במסגרת ביקורת של דוחות כספיים ולדון בהרחבה בשאלה כיצד ליישם את ההוראות וההנחיות בגילויי דעת אחרים בביקורת בהקשר לסיכונים המתייחסים להצגה מוטעית מהותית שמקורה בתרמית. הכוונה היא לשלב את ההוראות וההנחיות בגילוי דעת זה לתהליך ביקורת כולל. ג"ד זה מבחין בין תרמית לבין טעות. וסוגי התרמיות הרלבנטיים לגבי המבקר.

18 תקנים של ארגון ISACA http://www.isaca.org/knowledge-center/itaf-is-assurance-audit-/is- Audit-and-Assurance/Pages/Standards-for-IS-Audit-and-Assurance- Hebrew.aspx האופי הייחודי של הביקורת וההבטחה של מערכות מידע )IS( והכישורים הנדרשים לביצוע פעילות שכזו דורשים יצירת תקנים החלים באופן ספציפי על הביקורת וההבטחה של מערכות המידע. הפיתוח וההפצה של התקנים לביקורת והבטחה של מערכות מידע מהווים אבן פינה של התרומה המקצועית של ISACA לקהילת הביקורת. תקנים לביקורת והבטחה של מערכות מידע מגדירים דרישות חובה לביצוע ביקורות ולהכנת דוחות בתחום מערכות המידע והם מיידעים: אנשי מקצוע בתחום הביקורת וההבטחה של מערכות מידע לגבי הרמה המינימלית של הביצועים המקובלים הדרושים למילוי תחומי האחריות המקצועיים המוגדרים בקוד האתיקה המקצועית של.ISACA מנהלים ובעלי עניין אחרים לגבי הציפיות המקובלות בתחום, ביחס לעבודתם של אנשי המקצוע. בעלי תעודת ( (CISA Certified Information Systems Auditor על הדרישות מהם.

19 מבנה התקנים התקנים, מחולקים לשלוש קטגוריות: תקנים כלליים )סדרה 1000( - אלה הם עקרונות מנחים שלפיהם מתנהל מקצוע הביקורת וההבטחה של מערכות מידע. הם חלים על הביצוע של כל המשימות, ומתייחסים לאתיקה מקצועית, לאי-תלות, לאובייקטיביות ולהקפדה ההולמת את אנשי המקצוע בתחום הביקורת וההבטחה של מערכות מידע, וכן לידע, למיומנות ולכישורים שלהם. ההצהרות על הציות לתקנים מודגשות והן בגדר חובה. תקני ביצוע )סדרה 1200( - מתייחסים לביצוע המשימות, כגון: תכנון ופיקוח, תיחום, סיכון ומהותיות, גיוס משאבים, פיקוח וניהול משימות, ראיות הביקורת וההבטחה והפעלת שיקול דעת מקצועי והקפדה הולמת. תקני דיווח )סדרה 1400( - מתייחסים לסוגי הדוחות, אמצעי העברת המידע והמידע המועבר. קווים מנחים, התומכים בתקנים ומחולקים גם הם לשלוש קטגוריות: קווים מנחים כלליים )סדרה 2000( קווים מנחים לביצוע )סדרה 2200( קווים מנחים לדיווח )סדרה 2400(.

20

21

22

23

24

25

26

27

28

29

30

31

32

33

34

35

36

37

38 מסגרת עסקית לממשל וניהול של טכנולוגיית מידע ארגונית מסגרת העבודה COBITמאגדת 5 את התפיסות והכלים העדכניים ביותר בעולם בניהול וממשל טכנולוגית מידע ומספקת עקרונות, נוהגים, כלים אנליטיים ומודלים מקובלים בעולם שנועדו לסייע לארגונים למקסם את הערך המתקבל מטכנולוגית המידע בארגונים. 5 מסייע COBIT לארגונים בכל סדר גודל להשיג את היתרונות הבאים: שמירה על איכות גבוהה של מידע התומך בקבלת החלטות עסקיות. השגת היעדים העסקיים ע י שימוש אפקטיבי וחדשני בטכנולוגית המידע. השגת מצוינות תפעולית דרך מימוש יעיל ואמין של טכנולוגיה. ניהול אפקטיבי של סיכוני טכנולוגית מידע. אופטימיזציה של עלויות טכנולוגית המידע. שמירה על ציות להוראות החוק, רגולציה, הסכמים ונהלים.

39

40 חוק חתימה אלקטרונית

41 חוק הגנת הפרטיות מהו האיסור ס' 1 איסור הפגיעה בפרטיות לא יפגע אדם בפרטיות של זולתו ללא הסכמתו.

42 מבנה החוק פרק א' פרטיות קלאסית פרק ב' הגנה על מידע אישי במאגרים )+שרותי דיוור ישיר( פרק ג' הגנות פרק ד' העברת מידע בין גופים ציבוריים פרק ה' - שונות

43 פגיעה בפרטיות מהי ס' 2 פגיעה בפרטיות היא אחת מאלה )תמצית לשון החוק(: התחקות אחרי אדם )בילוש(; (1) האזנה שלא כדין; (2) צילום אדם ברשות היחיד; (3) פרסום תצלום אדם ברשות הרבים אם הפרסום עלול להשפיל או לבזות; (4) פרסום תצלום נפגע שניתן לזהותו )ס"ק 4 א(; (5) חרם דרבנו גרשום )ס"ק 5(; (6) שימוש בשם אדם, כינויו, תמונתו או קולו על מנת להשיג רווח )ס"ק 6(; (7) הפרה של חובת סודיות שנקבעה בדין )ס"ק 7( או בהסכם )ס"ק 8(; (8) "שימוש בידיעה על ענייניו הפרטיים של אדם או מסירתה לאחר שלא למטרה לשמה נמסר" (9) (10) "פרסומו של עניין הנוגע לצנעת חייו האישיים של אדם..." )ס"ק 11(

44 הגדרתחוק המחשבים ל"מחשב חוק המחשבים מגדיר מחשב: מכשיר הפועל באמצעות תוכנה לעיבוד נתונים. לרבות ציוד היקפי. למעט מחשב כיס המסוגל לבצע פעולות מתמטיות. חומר מחשב - מידע או תוכנה האגורים במחשב.

45 "חוק המחשבים" חוק המחשבים מגדיר את סוגי עבירות המחשב: שיבוש פעולות מחשב. מידע כוזב. חדירה למחשב. וירוס מחשב. עוולה נזיקית )שיבוש, מחיקה או גניבת חומר ממחשב(.

46 סוגי עבירות מחשב עבירות מחשב: וירוסים, שימוש לרעה במאגרי מידע, תקיפות אתרים, הפצת דואר זבל ועוד. עבירות קלאסיות בסביבת מחשב: פדופיליה, זיוף מסמכים, שוחד, סחר בסמים, הטרדות, הלבנת הון, שימוש לרעה בכרטיסי אשראי, הוצאת לשון הרע,פגיעה בפרטיות, עבירות קניין רוחני, הימורים ועוד.

הענישה הקבועה בחוק חוק המחשבים - 47 ענישה פריצה למחשב של אחר שלא כדין )ללא ידיעה והסכמה של בעל המחשב) - עד 3 שנות מאסר. כדי להדגיש את חומרת העבירה, קבע בית המשפט )באחד מפסקי הדין בתחום זה(, כי "פריצה למחשב היא כמו פריצה לבית, ואף גרוע מכך".!

הענישה הקבועה בחוק חוק המחשבים - 48 ענישה פריצה למחשב לצורך ביצוע עבירה אחרת )שאינה! מוזכרת בחוק המחשבים(, כגון: הוצאת תמונות וסחיטת בעליהן, גניבת כרטיסי אשראי, גניבת שמות לקוחות מסחריים וכד' - עד 5 שנות מאסר. הפצת וירוס היא עבירה חמורה ביותר - עד 5 שנות מאסר. הימורים ברשת האינטרנט הם עבירה פלילית שדינה מאסר!

49 תפקיד המבקר הפנימי הראשי לזהות: סביבת בקרת ה- IT של הארגון. מודעות לדרישות רגולטוריות ומשפטיות. היכרות עם התפקידים בארגון לשם שיוך נכון של בקרות IT פיתוח והטמעת תהליך הערכת סיכוני.IT זיהוי כל תהליכי הניטור הפנימיים והחיצוניים. קביעת מדדים מתאימים לזיהוי בקרות אפקטיביות קביעת נהלי תקשורת עם ההנהלה. תקשור סיכונים ובקרות IT להנהלה ולדירקטוריון באופן מובן

תקני IIA - תקנים רלוונטיים A3.1210 מבקרים פנימיים חייבים להיות בעלי ידע מספק אודות עיקרי הסיכונים בתחום טכנולוגית המידע, הבקרות וטכניקות ביקורת מבוססות- טכנולוגיה, הזמינות לביצוע עבודתם. עם זאת, אין לצפות מכל המבקרים הפנימיים, שתהיה להם המומחיות של מבקר פנימי שאחריותו העיקרית היא ביקורת טכנולוגית מידע. 1220.A2 כדי לפעול בזהירות מקצועית ראויה, מבקרים פנימיים חייבים לשקול שימוש בביקורת מבוססת-טכנלוגיה ובטכניקות אחרות לניתוח נתונים. 2110.A2 הביקורת הפנימית חייבת להעריך האם פיקוח וממשל טכנולוגית המידע של הארגון תומך באסטרטגיות וביעדי הארגון. 2120.A1 הביקורת הפנימית חייבת להעריך חשיפות לסיכונים הקשורים לממשל תאגידי, פעילויות ומערכות מידע של הארגון, בנוגע ל: אמינות ושלימות המידע הכספי והתפעולי; אפקטיביות ויעילות הפעולות והתוכניות ; שמירה על נכסים; עמידה בדרישות חוקים, תקנות, מדיניות, נהלים והסכמים.

51 ניהול טכנולוגיות מידע בגופים מוסדיים בחודש אוגוסט 2010 פרסם הממונה על שוק ההון, הביטוח והחיסכון במשרד האוצר חוזר על ניהול טכנולוגיות מידע בגופים מוסדיים. החוזר מפרט את עקרונות העבודה על פיהם יש לנהל את מערך טכנולוגיות המידע במטרה להבטיח את ניהולו התקין ואת תמיכתו בפעילות העסקית. החוזר מסדיר את עקרונות הממשל התאגידי בתחום, תוך הגדרת מסגרת סמכות ואחריות של הנהלת הגוף המוסדי והדירקטוריון בקביעת מדיניות, בביצוע בקרה ופיקוח שוטפים ובניהולו התקין של תחום טכנולוגיות המידע. כמו כן, קובע החוזר עקרונות פעולה בתחום הציות, הבקרה הפיקוח וניהול סיכונים ומגדיר עקרונות עבודה מקובלים בתחום טכנולוגיות המידע בגופים מוסדיים, בחוזר קיימת המלצה לאמץ את מסגרת COBIT כמתודולוגיה לניהול תקין של טכנולוגיות המידע בארגון.

52 ניהול טכנולוגיות מידע בגופים מוסדיים הנושאים העיקריים בהם עוסק החוזר הינם: 1. תפקיד ההנהלה והדירקטוריון - תחום טכנולוגיות המידע הינו מרכיב בלתי נפרד אשר חיוני לקידום האסטרטגיה והמטרות הארגוניות. מעורבות הדרגים הבכירים בארגון תבטיח הלימה בין היעדים העסקיים לפעילות טכנולוגיות המידע. החוזר מגדיר את אחריותם של ההנהלה והדירקטוריון לנושא טכנולוגיות המידע ודורש מעורבות גבוהה יותר של נושאי המשרה הנ"ל בתחום טכנולוגיות המידע. 2. פיקוח ובקרה - קיומם של מנגנוני פיקוח ובקרה נאותים בתחום טכנולוגיות המידע. החוזר מגדיר כי על הגוף המוסדי לוודא כי המידע המנוהל על ידו עומד בקריטריונים של אמינות, שלמות, זמינות, יעילות, סודיות ואפקטיביות. על מנת להבטיח קיומם של אלה על הנהלת הגוף המוסדי לקיים מערכת בקרה פנימית והולמת על המידע ועל הנתונים אשר מהווים את הבסיס למידע הארגוני והעסקי. 3. רכש וניהול פרוייקטים החוזר מגדיר כי מדיניות מערכות המידע אשר תאושר על ידי הדירקטוריון צריכה לכלול התייחסות לנושא רכש וניהול פרוייקטים בתחום מערכות המידע. בנוסף, על פי החוזר על הארגון להגדיר נהלים בנושא רכש, ביצוע הערכת סיכונים בעת ביצוע רכש מהותי או כניסה לפרוייקט מהותי ולהגדיר מסגרת עבודה לניהול פרוייקטים בתחום טכנולוגיות המידע.

53 ניהול טכנולוגיות מידע בגופים מוסדיים הנושאים העיקריים בהם עוסק החוזר )המשך(: 4. ניהול שינויים החוזר מייחס חשיבות רבה לנושא ניהול השינויים וביצועו באופן תקין. החוזר מגדיר כי על הגוף המוסדי להבטיח את ניהולם התקין של שינויים במערכות ליבה על ידי גיבוש תהליך פורמאלי לניהול שינויים שיכלול הגדרת סוגי השינויים, הגורמים אשר יאשרו כל שלב והבקרות בתהליך. בנוסף מתייחס לנושא ניהול שינויי חירום ולביצועו באופן תקין. 5. מיקור חוץ מיקור חוץ בתחום טכנולוגיות מידע חושף את הגוף המוסדי לסיכונים נוספים מעבר לסיכונים אשר גלומים בפעילות העסקית הרגילה. החוזר מגדיר כי על הגוף המוסדי לזהות את הסיכונים הללו, לקבוע מדיניות בנושא מיקור החוץ ולפקח על הפעילות אשר מבוצעת באמצעות מיקור חוץ.

54 שאלות? IIA Israel - The Institute of Internal Auditors Doron Rozenblum, CIA, CISA, CRISC, MBA Vice President doron@eyr.co.il דורון רוזנבלום, שותף CIA, CISA, CRISC, MBA doron@eyr.co.il