Операционный аудит по требованиям Банка России

Мы предлагаем:

  • Проведение внешнего операционного аудита в соответствии с требованиями Банка России;
  • Оценку ИТ- и бизнес-процессов, обеспечивающих выполнение лицензируемой деятельности;
  • Проверку процессов разработки, внедрения и эксплуатации программно-технических средств;
  • Оценку достаточности и эффективности внутренних контролей организации;
  • Анализ критически важных процессов, влияющих на операционную надежность финансовой организации;
  • Оценку управления ИТ-рисками, инцидентами, изменениями, доступностью и информационной безопасностью;
  • Подготовку рекомендаций по повышению устойчивости функционирования программно-технических средств.
Операционный аудит по требованиям Банка России - услуги RTM Group
Операционный аудит по требованиям Банка России - от RTM Group
Узнать стоимость?

Эксперты по операционному аудиту

Эксперт по операционному аудиту Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Все эксперты
Эксперт по операционному аудиту Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Все эксперты
Эксперт по операционному аудиту Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Все эксперты

Что такое операционный аудит?

Операционный аудит – комплекс мероприятий, выполняемый независимой организацией в отношении ИТ и бизнес-процессов предприятия.

Он также включает аудит ИТ-процессов финансовой организации и проверку бизнес-процессов, с целью формирования качественной оценки реализуемых мероприятий, направленных на обеспечение бесперебойного функционирования финансовой организации.

Кому нужно проводить операционный аудит?

В первую очередь аудит необходимо проводить у организаторов торговли, обеспечивающих функционирование биржевых и внебиржевых рынков Российской Федерации.

Также аудит важен для иных организаций, сбои в деятельности которых могут привести к невозможности или ограничениям при проведении операций с ценными бумагами.

Для указанных участников рынка операционный аудит является важным инструментом оценки операционной надежности, устойчивости программно-технических средств и эффективности управления операционными рисками.

Из чего состоит операционный аудит по требованиям ЦБ?

Операционный аудит подразумевает проведение работ в отношении двух направлений:

  1. Оценка качества реализуемых процессов разработки, внедрения и эксплуатации программно-технических средств, задействованных в выполнении лицензируемого вида деятельности, как часть аудита программно-технических средств, а также всех обеспечивающих выполнение лицензируемого вида деятельности процессов
  2. Оценка достаточности и результативности внутренних процессов, обеспечивающих осуществление лицензируемой деятельности, включая анализ системы внутреннего контроля и применяемых механизмов управления рисками.

Цель операционного аудита — получить независимое и компетентное мнение о наличии процессов разработки, внедрения и эксплуатации программно-технических средств, используемых в рамках лицензируемых видов деятельности.

Также аудит направлен на оценку процессов, влияющих на выполнение лицензируемых видов деятельности, операционную надежность финансовой организации и управление операционными рисками.

Требования к проведению операционного аудита

Выполнение операционного аудита должно проводиться внешней независимой организацией в соответствии с Положением Банка России от 17.10.2014 № 437-П «О деятельности по проведению организованных торгов».

Операционный аудит проводится в соответствии с внутренними документами организации, которые определяют порядок его проведения независимой сторонней организацией, включая аудит на соответствие требованиям регулятора.

В составе указанной документации должны быть определены:

  • Состав и сроки проведения процедур, связанных с выбором аудитора и заключения договора о проведении операционного аудита, с указанием лиц, ответственных за выполнение указанных мероприятий
  • Требования к аудитору, включая наличие опыта по проведению операционного аудита, наличие репутации, квалификации и отсутствие конфликта интересов
  • Порядок взаимодействия с сотрудниками аудитора в рамках проведения операционного аудита
  • Порядок утверждения отчета по результатам операционного аудита

Перед проведением операционного аудита в организации должно быть разработано техническое задание на подготовку к операционному аудиту.

Оно должно содержать:

  • Критически важные процессы и требования к их контролю
  • Состав программно-технических средств, обеспечивающих осуществление лицензируемой деятельности и критически важных процессов, включая элементы ИТ-инфраструктуры финансовой организации
  • Перечень нормативных требований, в соответствии с которыми, должен проводиться операционный аудит, включая требования Банка России к операционному аудиту
  • Требование о необходимости проведения анализа результатов прошлого операционного аудита (если проводился) аудитором с целью формирования выводов о повышении устойчивости функционирования финансовой организации и динамике повышения операционной устойчивости

Источники требований в рамках проведения операционного аудита

В качестве основных источников контролей, выполнение которых нужно оценить в рамках проведения операционного аудита и оценки системы внутреннего контроля, стоит рассматривать следующие международные и российские стандарты и фреймворки:

  1. COBIT 2019 (Control Objectives for Information and Related Technology)
  2. ISAE 3402 (International Standard on Assurance Engagements, 3402 «Assurance Reports on Controls at a Service Organization»)
  3. Международный стандарт заданий, обеспечивающих уверенность 3402 «Заключение аудитора обслуживающей организации, обеспечивающее уверенность, о средствах контроля обслуживающей организации»
  4. Другие

Для мониторинга устойчивости программно-технических средств и непрерывности деятельности финансовой организации целесообразно регулярно оценивать соответствие одним и тем же нормативным требованиям на протяжении длительного периода.

Это позволяет отслеживать динамику изменений и учитывать эффективность мер, реализованных по рекомендациям внешнего аудитора, сформированным по результатам операционного аудита.

Порядок проведения операционного аудита

В рамках проведения операционного аудита, проводятся следующие работы:

  1. Консультация по формированию технического задания на проведение работ в рамках операционного аудита, включая разработку технического задания на операционный аудит.
  2. Составление плана операционного аудита и программы операционного аудита.
  3. Интервьюирование профильных сотрудников заказчика с целью сбора исходных данных о процессах, обеспечивающих лицензируемую деятельность организаций, для анализа ИТ и бизнес-процессов, но не ограничиваясь:
    • Управление подходом к управлению ИТ
    • Управление стратегией
    • Управление архитектурой
    • Управление персоналом
    • Управление поставщиками(соглашениями)
    • Управление качеством
    • Управление рисками информационных систем, включая управление ИТ-рисками
    • Управление безопасностью, включая управление информационной безопасностью
    • Управление данными
    • Управление проектами
    • Управление доступностью и мощностями, включая оценку доступности ИТ-сервисов
    • Управление изменениями
    • Управление приемкой и распространением релизов
    • Управление знаниями
    • Управление активами
    • Управление конфигурацией
    • Управление запросами на обслуживание и инцидентами, включая управление инцидентами ИТ
    • Управление проблемами
    • Управления услугами безопасности
    • Управление производительностью и мониторингом
    • Управление системой внутреннего контроля, включая аудит внутреннего контроля
  1. Формирование отчета, по результатам проведения операционного аудита, включающего в себя материалы для отчета по результатам операционного аудита:
    • Выявленные недостатки процессов, с описанием их влияния на деятельность Организации (оценки рисков, связанных с наличием таких недостатков), включая анализ операционных рисков
    • Рекомендаций по устранению выявленных недостатков и мер по повышению операционной надежности
    • Оценки возможностей (зрелости) проверенных процессов, включая оценку зрелости процессов. Оценку рекомендуется давать с использованием шкалы от 0 до 5 (от наихудшего к наилучшему)
    • Оценки прогресса в устранении выявленных в ходе проведения предыдущих операционных аудитов недостатков (в случае наличия результатов прошлого операционного аудита)
    • Оценки выстроенной системы эффективности/достаточности контролей в проверенных процессах, включая оценку достаточности контролей
  1. Формирование резюме для руководства, по результатам проведения операционного аудита, включая резюме по операционному аудиту для руководства.

Как часто нужно проводить операционный аудит?

Операционный аудит рекомендуется проводить не реже одного раза в два года (если иная периодичность не установлена рекомендациями регулятора).

Регулярное проведение аудита позволяет отслеживать динамику повышения надежности функционирования программно-технических средств и уровень операционной надежности организации.

Почему RTM Group?

  • Эксперты обладают богатым опытом независимого аудита, судебных экспертиз и представительства в судах, преподавательским опытом.
  • RTM Group – экспертная компания, не является интегратором и не предоставляет аутсорсинговых услуг – поэтому наш аудит не сводится к «продаже» дополнительных услуг.
  • Мы – полностью независимая компания, не аффилированная ни с одним брендом или вендором.
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group

Для уточнения стоимости и сроков звоните или пишите нам:

Тел: 8 800 201-20-70 (Звонок по России бесплатный)
email:






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по операционному аудиту

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

2800+ аудитов и экспертиз

Эксперты обладают одновременно опытом ИТ-аудитов и судебных компьютерных экспертиз

3 лицензии

ФСТЭК России и ФСБ России

Услуги для вас

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы