Articolul 8
Art. 8 din INSTRUCŢIUNI nr. 2 din 3 februarie 2011 privind auditarea sistemelor informatice utilizate de entităţile autorizate, reglementate şi supravegheate de Comisia Naţională a Valorilor Mobiliare
- Capitolul IV Obligaţiile auditorilor IT
(1) Auditorul IT are obligația de a întocmi la încheierea auditării prevăzute la art. 6 un raport de audit care trebuie să cuprindă cel puțin următoarele elemente:
1. titlul raportului și denumirea entității auditate (beneficiarul raportului);
2. datele de identificare ale auditorului IT (cel puțin numele, numărul certificatului CISA, telefon, fax, e-mail și adresa unde își desfășoară activitatea);
3. semnătura auditorului;
4. destinatarii raportului și restricțiile privind distribuția raportului;
5. locul auditării;
6. data raportului;
7. perioada acoperită de audit;
8. descrierea ariei auditului, incluzând și:
a) descrierea entității auditate;
b) descrierea sistemelor auditate;
c) măsurile organizatorice: politicile aplicabile și procedurile implementate;
d) identificarea aplicațiilor utilizate și persoanele implicate;
e) componentele sistemelor informatice utilizate: aplicație/server/sistem de operare/detalii configurare/locație/ administrare;
f) analiza riscurilor implicate de activitate, a posibilelor vulnerabilități ale sistemului informatic auditat și a măsurilor de reducere a riscurilor asociate (controale);
g) descrierea modului prin care s-a efectuat atacul etic și rezultatul obținut;
9. opinia detaliată a auditorului privind îndeplinirea cerințelor prevăzute la art. 4 și 5. (Pentru fiecare cerință, cu mențiunea: DA/NU, precum și motivația);
10. afirmația de conformitate (opinia pozitivă), de conformare parțială/totală referitoare la obiectivele auditate, indicând punctele care trebuie îmbunătățite (opinia cu rezerve/calificată), sau de neîndeplinire a obiectivelor auditate (opinia negativă);
11. anexă distinctă conținând constatările, riscurile asociate, recomandările pentru acțiuni corective și răspunsul managementului entității auditate (pentru fiecare constatare din raport). Anexa va fi semnată de un reprezentant al conducerii executive a entității auditate;
12. declarația auditorului că auditul a fost efectuat în conformitate cu standardele de audit ISACA;
13. declarație a auditorului pe propria răspundere, sub semnătură olografă, că nu se află în relații cu entitatea auditată sau cu angajații-cheie ori cu conducerea entității, care ar putea să îi afecteze independența sau obiectivitatea;
14. măsurile corective recomandate;
15. răspunsul managementului cu privire la măsurile corective recomandate, inclusiv termenul de aplicare;
16. data următorului audit;
17. alte observații.
(2) Raportul prevăzut la alin. (1) va fi întocmit în conformitate cu standardele ISACA-S2 și S7 sau cu standardul ISAE 3000 și ghidul ISACA-G20 pentru verificări de tip audit.