EDUCATION · AUDIT · ASSURANCE

📋 Audit guide - international practice

Six basic questions about the audit - how it happens, who is responsible for what and what standards he works for (ISO 19011, IIA, COBIT, SOC, NIST). Examples are fictional, intended for teaching.

Audit Life Cycle

ISO 19011:2018 - Audit activities with continuous improvement loop

Audita process Pieci audita posmi: plānošana, sagatavošana, veikšana, ziņojums, sekošana - ar atgriezenisko cilpu. Audita process - ISO 19011:2018 Riskā balstīta programma ar PDCA nepārtrauktas uzlabošanas cilpu 1 · Plānošana audita programma (riskā balstīta) mērķi · apjoms 2 · Sagatavošana dokumentu pārskats audita plāns kontrolsaraksti 3 · Veikšana atklāšanas sanāksme pierādījumi · intervijas atradumi 4 · Ziņojums secinājumi atzinums noslēguma sanāksme 5 · Sekošana korektīvās darbības verifikācija slēgšana ⇢ nepārtraukta uzlabošana (PDCA) ISO 19011:2018 (5. nod. programma · 6. nod. audita aktivitātes) · IIA Global Internal Audit Standards 2024. Riskā balstīta pieeja: audita programmu un izlasi plāno pēc riska novērtējuma, ne nejauši. NIS2 subjektiem atbilstības audits ir periodisks, ne vienreizējs notikums.

Application

Suitable for any audit - both ISO 27001, quality and NIS2 compliance check. The steps remain the same.

Reference

ISO 19011:2018 (Guidelines for auditing management systems) · IIA Global Internal Audit Standards 2024.

Safety Note

First check where the risk is greatest. Every finding must be proof - not just a conversation.

Roles of governance and confidence

IIA Three Lines Model 2020

Three Lines Model Pārvaldes institūcija, vadība (1. un 2. līnija), iekšējais audits (3. līnija) un ārējā pārliecība. Three Lines Model - IIA (2020) Iepriekš “Three Lines of Defense” · lomu sadalījums riska pārvaldībā un pārliecībā «organizācija» Pārvaldes institūcija / padome pārraudzība · atbildība ieinteresētajām pusēm 1. līnija operatīvās lomas pārvalda risku ikdienā produkti · pakalpojumi · IT operācijas 2. līnija risku · atbilstības · drošības funkcijas (ekspertīze) CISO · DPO · compliance · QA 3. līnija · Iekšējais audits neatkarīga un objektīva pārliecība + konsultācijas Ārējā pārliecība «ārpus organizācijas» · ārējais audits · sertifikācijas iestāde · regulators (NKDC) paļaujas uz 3. līnijas darbu, kur iespējams VADĪBA ↑ neatkarīga ziņošana padomei

Application

Shows who is responsible: Line 1 does work, Line 2 monitors, Line 3 (audit) independently checks.

Reference

IIA Three Lines Model (2020, previously:.

Safety Note

Internal audit should not test your own work. It therefore reports directly to the board and not to the management - otherwise the assessment is not objective.

Classification of audit parties

Types of audit - Sides 1, 2 and 3

Audita veidi Pirmās, otrās un trešās puses audits ar auditora neatkarības pakāpi. Audita veidi - auditora neatkarība pieaug → 1. PUSE · iekšējais Organizācija audita pati savas vienības auditors vienība (viena org.) Mērķis: iekšējā uzlabošana, vadības pārskats piem.: iekšējais ISMS audits 2. PUSE · piegādātāju Klients / pasūtītājs audita piegādātāju klients piegādāt. (līgumattiecības) Mērķis: piegādes ķēdes risku novērtējums piem.: NIS2 21.2.d piegādātāji 3. PUSE · neatkarīgs Akreditēta neatkarīga iestāde audita org. sertif. iestāde org. (akreditācija) Mērķis: sertifikācija, regulatīvā atbilstība piem.: ISO 27001 sertifikāts ISO 19011:2018 (3.1) · ISO/IEC 17021-1 (sertifikācijas iestādes) · ISO/IEC 27006 (ISMS sertifikācija)

Application

Helps to understand how independent the auditor is and why the audit takes place - for its own improvement, supplier's inspection or certificate.

Reference

ISO 19011:2018 (3.1 audit parties) · ISO/IEC 17021-1 · ISO/IEC 27006.

Safety Note

The ISO 27001 certificate can only be issued by an independent (3rd party) authority. The customer checks its suppliers - it is a 2nd party audit (important for the NIS2 supply chain).

Map of international auditing standards

Standard landscape after audit objective

Audita standartu ainava Astoņas audita standartu grupas pēc domēna: metodika, ISMS, IT pārvaldība, servisa organizācijas, kontroles, iekšējais audits, finanšu, ES regulējums. Audita standartu ainava Izvēlies standartu pēc audita mērķa - tie bieži pārklājas Metodika ISO 19011:2018 vadības sistēmu audits ISO/IEC 17021-1 sertifikācijas iestādes ISMS sertifikācija ISO/IEC 27001:2022 prasības (Annex A) ISO/IEC 27006 · 27007 audita vadlīnijas IT pārvaldība COBIT 2019 ISACA · IT governance ITIL 4 pakalpojumu pārvaldība Servisa organizācijas SOC 1 / 2 / 3 AICPA Trust Services ISAE 3402 starptautiskā assurance Kontroļu novērtēšana NIST SP 800-53A kontroļu novērtēšana NIST CSF 2.0 riska ietvars Iekšējais audits IIA Global Standards 2024 (iepr. IPPF) Three Lines Model lomu sadalījums Finanšu / assurance ISA (IAASB) starpt. audita standarti PCAOB ASV publiskās komp. ES regulējums NIS2 · DORA kiberdrošība · finanses GDPR datu aizsardzības audits SOC 2 (Trust Services) un ISO 27001 abi pārbauda informācijas drošības kontroles, bet atšķiras formātā un atzinumā

Application

Helps to choose the right standard by what you want to achieve - certificate, better IT management or compliance with the law.

Reference

ISO · ISACA (COBIT) · AICPA (SOC) · IASB (ISA) · IIA · NIST · EU Regulations (NIS2, GDPR, DORA).

Safety Note

Standards overlap. One good ISO 27001 often also covers a large part of SOC 2 and NIS2. Put the controls together to avoid doing one job twice.

Audit evidence and sample

Sufficient + adequate evidence · confidence hierarchy

Audita pierādījumi un izlase Pierādījumu ticamības piramīda un iegūšanas tehnikas (examine, interview, test). Audita pierādījumi Pietiekami (daudzums) + atbilstoši (relevance + ticamība) Ticamības hierarhija ↑ re-performance ārējie avoti iekšējie dokumenti · logi mutiski apgalvojumi augšā = ticamāks · apakšā = vājāks Iegūšanas tehnikas (NIST SP 800-53A) Examine politikas · konfigurācijas · žurnāli Interview personāls · procesu īpašnieki Test kontroles darbībā · re-performance Izlase (sampling) statistiskā vs vērtējuma (judgmental) apjoms pēc riska un populācijas ISO 19011:2018 (6.4.7) · NIST SP 800-53A · ISA 500 (pierādījumi) · ISA 530 (izlase) Logu / konfigurāciju eksports un re-performance ir ticamāki par vārdisku apgalvojumu

Application

The conclusions should be based on evidence, not mentioned. The sample shall examine a part and conclude on the whole.

Reference

ISO 19011:2018 (6.4.7 sample) · NIST SP 800-53A (Examine / Interview / Test) · ISA 500 · ISA 530.

Safety Note

System exports and re-examination are more reliable than human story. Ask for evidence that the auditee cannot easily adapt.

Classification and opinion of findings

Non-compliance (ISO) and audit findings (ISA / SOC)

Atradumi un atzinums ISO neatbilstību klasifikācija un assurance atzinumu veidi. Atradumi un audita atzinums ISO atradumu klasifikācija ✓ Atbilstība (Conformity) kontrole atbilst prasībai un darbojas △ Minor NC (nebūtiska) atsevišķa novirze → korektīvo darbību plāns ✗ Major NC (būtiska) sistēmiska atteice → sertifikāts bloķēts i Novērojums / OFI uzlabošanas iespēja (nav neatbilstība) ISO/IEC 17021-1 · ISO 19011 Assurance atzinuma veidi Unqualified / Unmodified „tīrs" atzinums - kontroles efektīvas Qualified (“except for”) atsevišķa būtiska atruna, pārējais kārtībā Adverse (negatīvs) būtiskas un izplatītas neatbilstības Disclaimer (atteikšanās) nepietiekami pierādījumi → nav atzinuma ISA 700–705 (IAASB) · AICPA SOC Major NC = sistēmiska kontroles atteice → sertifikātu nevar izsniegt/uzturēt, līdz novērsts un verificēts. Sertifikācijas audits dod atbilstības lēmumu. Assurance audits (SOC, ISA) dod atzinumu par kontroļu efektivitāti. NIS2 neatbilstība: kompetentā iestāde var piemērot administratīvus sodus (līdz 10 M EUR vai 2% apgrozījuma).

Application

Dissociates findings by severity and formulates an opinion. It depends on whether the certificate is issued and how much confidence the audit gives.

Reference

ISO/IEC 17021-1 (NC classification) · ISA 700 9.3.20055 (audit opinions) · AICPA SOC reports.

Safety Note

Major NC means that control does not work seriously. The certificate shall not be issued until it has been corrected and verified.