CISA - Éléments les plus importants domaine 1 (14%, 28Q)

Commencez. C'est gratuit
ou s'inscrire avec votre adresse courriel
Rocket clouds
CISA - Éléments les plus importants domaine 1 (14%, 28Q) par Mind Map: CISA - Éléments les plus importants domaine 1 (14%, 28Q)

1. Déf . : Le candidat CISA a les connaissances nécessaires pour offrir des services d’audit en accord avec les standards de l’industrie pour aider les organisations à protéger et contrôler les systèmes d’information

2. Résumé du livre de l'ISACA éléments clés

2.1. • Gain und. Of the business, mission, objectives, purpose and processes

2.2. • Indépendance du vérificateur (esprit et d'Apparence)

2.3. SKILLS most important do develop? PROJECT manager

2.4. • Audit doit

2.4.1. o Apporter valeur ajoutée

2.4.2. o Une gestion efficiente des TI et l’atteinte des objectifs d’affaires

2.5. • Critical success factor (CSF) : implication stakeholders

2.6. • Audit externe, contrat en bonne et due forme

2.7. Plan d’audit 1.2.3 p.29 élaboré en y incluant, à la suite de l’évaluation des facteurs de risques

2.7.1. o Mis à jour

2.7.2. o Tenir compte de l’évolution des activités

2.7.3. o Être approuvé par la haute direction

2.8. • Étapes de la planification d’un audit exhibit 1.2

2.8.1. o FIRST Acquérir compréhension de la business (objectifs, process, DIC, etc.) (Und. Busin. Mission (gather information))

2.8.2. o Comprendre les changements dans l’env. d’affaires, règlementation (Identify system and components (policies, proc. Etc.)) Lire les docs. De référence de l’industrie, Étudier rapports antérieurs d’audit, Consulter les plans strat., Discuter avec les responsables, Déterminer les règles des TI et les fonctions ou act. TI imparties, Visiter les installations de l’organisation

2.8.3. o Passer en revue les anciens docs de travail

2.8.4. o Déterminer les politiques, normes, directives, procédures et structure p.30 (Conduct internal control review)

2.8.5. o MOST Réaliser une analyse de R pour aider à la conception du plan d’audit (Perform R analysis p39-40 (purpose : identify threats, evaluate countermeasures,

2.8.5.1.  Identify bus. Obj. , ident. Information assets supp. BO, Faire analyse de R (R assessment) (RA)), Perform R mitigation (RM), Perform R treatment (RT) (diminue R), periodic révision dev.

2.8.5.2.  Permet

2.8.5.2.1. • Identifier les zones à R

2.8.5.2.2. • Identifier les contrôles en place

2.8.5.2.3. • Planifier l'audit en fonction de la relation R-contrôles

2.8.6. o Établir la portée et les obj. De l’audit (Set audit scope and objective)

2.8.7. o Concevoir la stratégie de l’audit (Dev. Audit approach or audit strat.)

2.8.8. o Affecter ressour. Aux tâches d’audit (Assign personnel resources)

2.8.9. o Prévoir la logistique du mandat

2.9. o HIPAA, COSO, Bâle (lois et/ou règlements)

2.10. • ITAF p.32-34

2.10.1. o Géréralité 1001-1008

2.10.2. o Rendement 1201-1207

2.10.3. o Rapport 1401-1402

2.11. • Normes d’assurance et d’audit p.34-37

2.11.1. o Important : charte audit G5, irrégularités G9, actes illégaux S9, indépendance G17-S2, activités de suivi G35

2.12. • Internal controls :

2.12.1. o preventive (Segregation of duties),

2.12.2. o detective (checkup), DECISIONS + ACTIONS of an auditor affecte plus le detective!

2.12.3. o corrective (BU procedures) p41

2.12.4. o Existence of dual control : observation

2.13. • Cobit 5 p.42 (5 principes)

2.14. • Réaliser audit p.43

2.14.1. o Planifier audit

2.14.2. o Concevoir le plan

2.14.3. o Éxécuter le plan

2.14.4. o Surveiller les activités du projet

2.15. • Types AUDIT p.44

2.16. • 8 phases d’Audit p.45 exibit 1,6

2.16.1. o Audit subject,

2.16.2. o Audit objective,

2.16.3. o Audit scope,

2.16.3.1.  Scope creep : uncontrolled changes

2.16.3.2.  Mauvais baseline : scope creep

2.16.4. o Pré-Audit analyzing,

2.16.5. o accumuler l’information et l’analyser,

2.16.6. o évaluer et tester les résultats,

2.16.7. o communiquer et confirmer les informations au management,

2.16.8. o préparer le rapport d’Audit)

2.16.8.1.  Si gestionnaire pas d’accord avec le résultat de l’audit, alors l’auditeur doit revalider les évidences

2.16.8.2.  REPORT BEFORE TESTING!!!!!!! Revalidate findings before retest

2.17. • Fraud

2.18. • Démarche axée sur le R p.47

2.18.1. o Recueillir des renseignements et planifier

2.18.2. o Comprendre les contrôles internes (control objectives)

2.18.3. o Effectuer des tests de conformité (compliance)

2.18.4. o Effectuer des tests de corroboration (substantive test)

2.18.5. o Conclure l’audit

2.19. • Risks p.46

2.19.1. o Inherent (number of user and business)

2.19.2. o Control

2.19.3. o Detection

2.19.4. o Overall audit R

2.20. • Évaluation et traitement des R

2.20.1. o P.48 Mitigation (reciprocal agreements), acceptance, avoidance transfer/sharing

2.21. • Compliance (contrôles appliqués afin de respecter les politiques et procédures)

2.21.1. o Droits users

2.21.2. o Program change control

2.21.3. o Doc. Et program procédures

2.21.3.1. o Review logs, etc.

2.22. • Substantive testing, s’assurer de l’intégrité du traitement réellement effectué p.49

2.22.1. o Inventaire vérifié

2.22.2. o Calcul intérêt

2.23. • Evidence (fiabilité des preuves (probant et suffisant)) p.49

2.23.1. o Force de preuve

2.23.1.1.  Indépendance du fournisseur de la preuve

2.23.1.2.  Le titre de la personne fournissant la preuve

2.23.1.3.  Objectivités de la preuve

2.23.1.4.  Échéancier de la preuve

2.24.  Obtention de la preuve

2.24.1. Techniques pour réunir (gathering) preuves : examiner la structure org. TI et pol. + proc., normes, documentation, entretiens, observer les employés, réexécution (reperformance =effectiveness of controls), walktrought (PASSER AU TRAVERS) (inquiry + inspection, respect bus. Process test de cheminement)

2.24.1.1.  CAAT p.54

2.24.1.1.1. • GAS, utility soft., debugging, test, etc.

2.24.1.1.2. • Improve audits efficiency

2.25. • Sampling (quand tu n’as pas le $ et temps pour faire audit total) p-51-52

2.25.1. o Stats (mathematical)

2.25.2. o Non-stats (subjective judgement)

2.25.3. o Types of

2.25.3.1.  proportionnal sampling

2.25.3.1.1. • Attribute SAMPLING COMPLIANCE (how many?) EX. : 10000 BOLTS ET QUELLE % DÉFECT = 2% (EXPRIMER EN %)

2.25.3.1.2. • Stop or go (excicived sampling)

2.25.3.1.3. • Discovery SAMPLING (used fraud, regulation) PETIT % (VOIR FRAUD)

2.25.3.2.  Variable sampling (quantitative) DEVIATION FROM THE NORM!

2.25.3.2.1. • Stratified moyenne

2.25.3.2.2. • Unstratified moyenne

2.25.3.2.3. • Difference estimation

2.25.4. o Do attribute or variable sampling p.52

2.26. o 1,6,17 Comm. Audit results

2.26.1. o Compensating controls

2.26.2. o Overlapping controls (plusieurs contrôles qui se complètent)

2.27. • CSA p.57 (être plus efficace, trouver les R plus rapidement, FACILITATOR etc.)

2.27.1. o CSA : employé, continious improvement, more participating

2.27.2. o Traditional : assign duties, policy rule driven, limited employee participation, narrow stakeholder focus

2.28. • Faire les Audits spécifiques (gov, bcp, etc.)

2.29. • Legal impact, prereporting, validation, reporting

2.30. • Evolving IS audit processus

2.30.1. o Continious

2.30.2. o Collaborate with financial auditor based on R

2.31. • Form of evidence from external IS auditor + de valeur

3. • Audit charte approuvée (objectifs, responsabilités, autorité)

3.1. o AC change :approved by audit commitee not board of dir.

3.2. o Acceptance (droits et resp. de l'audit) par les hautes instances

3.3. o Provides : authority, responsability, reporting requir.

3.4. o Signé

4. Définitions des couleurs

4.1. Questions de l'examen

4.2. Éléments très importants à retenir

5. • Lettre mission (engagement letter)

5.1. (accent sur audit particulier et atteindre objectif spécifique)