24 آذر 1404 - 10:01
عضو شورای عالی جامعه حسابداران رسمی:

تأیید صلاحیت حسابرسان فناوری اطلاعات بر عهده بانک مرکزی است

تأیید صلاحیت حسابرسان فناوری اطلاعات بر عهده بانک مرکزی است
در بسیاری از کشور‌ها نقش محوری در تایید صلاحیت حسابرسان فناوری اطلاعات برعهده نهاد ناظر بانکی و بانک‌های مرکزی است.
کد خبر : ۱۸۰۱۳۹

به گزارش خبرنگار ایبنا، محسن غلامرضایی، عضو شورای عالی جامعه حسابداران رسمی ایران در نشست تحلیلی «ظرفیت‌ها و چالش‌های حسابرسی فناوری اطلاعات در زیست‌بوم بانکی» با بیان اینکه نظام گزارشگری مالی در سطح جهانی در حال تغییر است، گفت: ورود جدی فناوری اطلاعات و هوش مصنوعی به فرآیند گزارشگری، به‌ویژه در فعالیت بانک‌ها و موسسات مالی، یک واقعیت انکارناپذیر است، بانک مرکزی نیز پس از حملات سایبری اخیر به برخی بانک‌ها، موضوع حسابرسی فناوری اطلاعات را الزامی کرد و در همین راستا، قرارداد‌هایی میان نهاد‌هایی مانند سازمان حسابرسی و بانک‌ها منعقد شده است.

غلامرضایی با اشاره به وجود دیدگاه‌های متفاوت در خصوص متولی حسابرسی فناوری اطلاعات وجود دارد، تصریح کرد: برخی معتقدند موسسات حسابرسی مانند سازمان حسابرسی و موسسات بزرگ حسابرسی می‌توانند متولی این امر باشند و برخی دیگر بر این باورند که نهاد‌های تخصصی فناوری اطلاعات باید فعلا این مسئولیت را برعهده بگیرند، در نتیجه حسابرسی فناوری اطلاعات یک مهارت صرفا آی‌تی نیست، بلکه نیازمند تلفیق دانش حسابرسی و تخصص فنی است و به بلوغ حداقل دو ساله نیاز دارد.

وی ادامه داد: حسابرسی فناوری اطلاعات در دنیا عمدتا پس از وقوع حملات سایبری کلید خورده و کشور‌ها سال‌ها پیش این مسیر را آغاز کرده‌اند. حسابرسی کنترل‌های داخلی در فضای دیجیتال، کاری مشابه حسابرسی آماری با سطح اطمینان بالای ۹۵ درصد است و بدون زیرساخت، آموزش و دستورالعمل مشخص امکان‌پذیر نیست.

عضو شورای‌عالی جامعه حسابداران رسمی ایران با اشاره به تجربه کشور‌های مختلف افزود: در بسیاری از کشور‌ها نقش محوری در تایید صلاحیت حسابرسان فناوری اطلاعات برعهده نهاد ناظر بانکی و بانک‌های مرکزی است، نه نهاد‌های صرفا فناوری اطلاعات که به همین دلیل، معتقدیم تایید صلاحیت باید در چارچوب نظام نظارتی بانکی باقی بماند.

غلامرضایی تاکید کرد: این‌گونه نیست که هر فرد یا هر موسسه‌ای بتواند وارد حوزه حسابرسی فناوری اطلاعات شود. همان‌طور که بانک مرکزی برای حسابرسی بانک‌ها و شرکت‌های بورسی تایید صلاحیت صادر می‌کند، در این حوزه نیز باید هم موسسه حسابرسی و هم اعضای تیم حسابرسی، صلاحیت حرفه‌ای و فنی لازم را اخذ کنند. این فرآیند در کشور هنوز به‌طور کامل شکل نگرفته است.

وی با بیان اینکه حسابرسی عملیاتی و فناوری اطلاعات با صدور یک بخشنامه یا نامه محقق نمی‌شود، افزود: این نوع حسابرسی نیازمند دستورالعمل، برنامه‌ریزی، روش جمع‌آوری شواهد، چک‌لیست‌های تخصصی و نحوه گزارشگری مشخص است که بدون این مقدمات، صرفابند‌هایی به گزارش حسابرسی بانک‌ها اضافه می‌شود که نه‌تنها کمکی نمی‌کند، بلکه ممکن است به تضعیف جایگاه نظام بانکی کشور منجر شود.

غلامرضایی با اشاره به مدل پیشنهادی اجرای حسابرسی فناوری اطلاعات گفت: این فرآیند باید به‌صورت تدریجی و مرحله‌ای انجام شود. ابتدا آموزش بانک‌ها و واحد‌های آی‌تی آنها بر اساس معیار‌های گزارشگری حسابرسی فناوری اطلاعات صورت گیرد، سپس به‌صورت پایلوت در یک یا دو بانک دارای آمادگی بیشتر اجرا شود تا نقاط ضعف و قوت آن مشخص شود. تعمیم سریع و سراسری این الزام، نه منطقی است و نه در هیچ کشوری مرسوم بوده است.

وی افزود: بانک‌های کوچک‌تر و موسسات مالی خرد، ظرفیت تحمل هزینه‌های سنگین حسابرسی فناوری اطلاعات را ندارند؛ بنابراین باید نتایج اجرای آزمایشی بررسی و سپس به‌تدریج تعمیم داده شود.

غلامرضایی در پایان گفت: اصل حرکت بانک مرکزی و پیش‌قدم شدن نهاد‌هایی مانند سازمان حسابرسی در این حوزه، اقدامی ارزشمند و قابل تقدیر است. اما برای استفاده بهینه از منابع ملی و جلوگیری از هدررفت هزینه‌ها، لازم است مرجع مشخص تایید صلاحیت در بانک مرکزی تعریف شود، قرارداد‌های سه‌جانبه میان بانک‌ها، موسسات حسابرسی و شرکت‌های فناوری اطلاعات شکل بگیرد و همزمان کارگروه‌های تخصصی برای آموزش، تدوین دستورالعمل و استاندارد‌های گزارشگری تشکیل شود. برآورد ما این است که حسابرسی فناوری اطلاعات یک پروژه ملی با دوره بلوغ حداقل یک تا دو ساله است که باید با دقت، تدریج و نگاه حرفه‌ای اجرا شود.

در موسسه مطبوعاتی بازار پول و ارز تهیه شد؛

مستند «سرمایه‌گریز»