399 คำ
2 นาที
CISA D1.06 — 11 Types of Audit Work: Palette ของ IS Auditor
สารบัญ

ลองนึกภาพว่าคุณป่วย แล้วไปหาหมอ

หมอที่ตรวจสุขภาพประจำปีทำอีกอย่างกับหมอที่ตรวจเพื่อวินิจฉัยโรคเฉพาะ ซึ่งก็ต่างกับหมอนิติเวชที่ตรวจเพื่อหาหลักฐานทางกฎหมาย ทุกคนคือ “หมอ” แต่ทำงานคนละแบบ มีเป้าหมายคนละอย่าง และต้องการทักษะที่ต่างกัน

IS audit ก็เหมือนกันครับ

ไม่มี audit ที่ใช้แบบเดียวกันสำหรับทุกวัตถุประสงค์ ถ้าเข้าใจว่าแต่ละประเภทมีจุดประสงค์อะไร — IS auditor จะกำหนด scope ได้ถูก สื่อสารได้ตรง และผู้บริหารจะรู้ว่าจะได้รับผลลัพธ์อะไรจากการว่าจ้าง

Formal Audits vs. Assessments/Reviews#

ก่อนเจาะเข้าไปใน 11 ประเภท มีความต่างพื้นฐานที่ต้องเข้าใจก่อนครับ

Formal audits ให้ระดับ assurance ที่สูงกว่า เพราะมีระเบียบวิธีที่เป็นโครงสร้าง มีหลักฐานที่จัดเก็บไว้ และมีมาตรฐานวิชาชีพกำกับทุกขั้นตอน ผลที่ได้คือ formal audit opinion ที่รับผิดชอบได้

Assessments และ Reviews เป็นรูปแบบที่เป็นทางการน้อยกว่า — สามารถทำโดยทีมภายในหรือภายนอก รวมถึงการตรวจสอบว่ามาตรฐาน/แนวปฏิบัติถูกปฏิบัติตาม แต่ระดับความเข้มงวดและ assurance ต่ำกว่า formal audit

11 ประเภท: Palette ของ IS Audit Work#

ประเภทจุดประสงค์หลักใครทำ
IS Auditตรวจว่าระบบสารสนเทศได้รับการปกป้อง ข้อมูลถูกต้องและพร้อมใช้งาน บรรลุเป้าหมาย และใช้ทรัพยากรอย่างมีประสิทธิภาพภายใน/ภายนอก
Compliance Auditทดสอบว่า controls สอดคล้องกับกฎเกณฑ์/มาตรฐานเฉพาะภายใน/ภายนอก
Financial Auditตรวจความถูกต้องของรายงานทางการเงิน ผลการดำเนินงาน และกระแสเงินสดภายนอก (หลัก), ภายใน (บางส่วน)
Operational Auditประเมินโครงสร้าง internal control ในกระบวนการหรือพื้นที่เฉพาะภายใน/ภายนอก
Integrated Auditรวมขั้นตอนทางการเงินและการดำเนินงานเข้าด้วยกัน ดูภาพรวมทั้งด้านการเงิน การปกป้องทรัพย์สิน ประสิทธิภาพ และ complianceภายใน/ภายนอก
Administrative Auditประเมินประสิทธิภาพของการดำเนินงานในองค์กรภายใน/ภายนอก
IS-Related Auditsตรวจ controls เช่น input/processing/output/storage หรือบริการจากบุคคลที่สามภายใน/ภายนอก
Third-Party Service Auditตรวจกระบวนการทางการเงินและธุรกิจของผู้ให้บริการ third-party รวมถึง SLA complianceภายนอกเป็นส่วนใหญ่
Forensic Auditค้นหา เปิดเผย และติดตามการทุจริตและอาชญากรรม — พัฒนาหลักฐานสำหรับเจ้าหน้าที่บังคับใช้กฎหมาย/ศาลผู้เชี่ยวชาญเฉพาะทาง
IS Forensic Auditค้นหาหลักฐานดิจิทัลเพื่อชี้ขาดข้อเท็จจริงสำหรับศาลหรือหน่วยงานทางปกครองผู้เชี่ยวชาญ IT forensic
Service Auditตรวจการปฏิบัติตามมาตรฐานที่กำหนดไว้ของ service organization — เน้นที่ control design (readiness)ภายนอก

3 ประเภทที่ต้องรู้ลึกสำหรับ CISA#

ใน 11 ประเภทนี้ มีสามกลุ่มที่ออกข้อสอบบ่อยและมักถูกสับสนกัน ขอขยายความเพื่อให้เห็นภาพชัดขึ้น

IS Audit vs. Compliance Audit vs. Operational Audit: ขอบเขตที่ต่างกัน#

IS Audit คือรูปแบบที่ครอบคลุมที่สุด ถามว่าระบบสารสนเทศทำงานตอบสนองความต้องการขององค์กรในทุกมิติหรือเปล่า ทั้งการปกป้องทรัพย์สิน ความถูกต้องและความพร้อมใช้งานของข้อมูล ประสิทธิผลในการบรรลุเป้าหมายขององค์กร และประสิทธิภาพในการใช้ทรัพยากร

วิธีคิดที่ง่ายที่สุด: IS Audit ถามว่า “ระบบ IT ขององค์กรนี้รับใช้องค์กรได้ดีมั้ย?” ซึ่งเป็นคำถามที่กว้างมาก

Compliance Audit ถามคำถามที่แคบกว่าชัดเจน: “องค์กรปฏิบัติตามมาตรฐานหรือกฎเกณฑ์เฉพาะข้อนี้มั้ย?” ไม่สนใจว่าระบบ IT ดีแค่ไหนโดยรวม — ถามเฉพาะเรื่อง compliance กับข้อกำหนดที่ระบุ

ตัวอย่างที่เห็นชัด: ถ้าธนาคารแห่งประเทศไทยส่งผู้ตรวจสอบมาดูว่าธนาคารปฏิบัติตามหนังสือเวียนเรื่อง IT security ล่าสุดหรือเปล่า นั่นคือ Compliance Audit ในบริบทนั้น ผู้ตรวจไม่ได้ประเมินว่า IT โดยรวมดีมั้ย แต่ตรวจว่าข้อกำหนดเฉพาะชุดนั้นถูกปฏิบัติตามหรือเปล่า

Operational Audit อยู่ตรงกลางระหว่างสองแบบ — เน้นที่โครงสร้าง internal control ของกระบวนการหรือพื้นที่ใดพื้นที่หนึ่งโดยเฉพาะ ไม่ใช่ทั้งองค์กร แต่ก็ไม่ได้ผูกกับกฎเกณฑ์เฉพาะเหมือน Compliance Audit

เช่น “ตรวจสภาพแวดล้อม control ของกระบวนการจัดซื้อ” หรือ “ตรวจ logical security controls ของระบบ payroll” — ขอบเขตแคบกว่า IS Audit แต่ยังดูประสิทธิผลของ control แบบองค์รวม ไม่ใช่แค่ compliance checklist

หลักจำสำหรับ exam: ถ้าโจทย์พูดถึง “กฎเกณฑ์เฉพาะ” หรือ “มาตรฐานเฉพาะ” → Compliance Audit / ถ้าพูดถึง “กระบวนการเฉพาะ” หรือ “ฟังก์ชันเฉพาะ” → Operational Audit / ถ้าพูดถึง “สภาพแวดล้อม IT โดยรวม” หรือ “information security” แบบกว้างๆ → IS Audit

Forensic Audit vs. IS Forensic Audit: เรื่องห่วงโซ่หลักฐานที่ต่างกัน#

นี่คือคู่ที่ถูกสับสนมากที่สุด เพราะชื่อคล้ายกัน แต่มีความต่างที่สำคัญมาก

Forensic Audit เป็นการสอบสวนการทุจริตและอาชญากรรมโดยทั่วไป จุดประสงค์หลักคือพัฒนาหลักฐานที่ใช้ได้ในการบังคับใช้กฎหมายและกระบวนการทางตุลาการ ซึ่งอาจเกี่ยวข้องกับบันทึกทางการเงิน ทรัพย์สินที่จับต้องได้ คำให้การของพยาน — ไม่ได้จำกัดแค่ระบบดิจิทัล

Forensic auditor ต้องเข้าใจข้อกำหนดทางกฎหมายเรื่องการเก็บหลักฐาน เพื่อให้หลักฐานที่ได้มาใช้ในชั้นศาลได้ การทำให้ chain of custody ขาดแม้แต่ครั้งเดียวอาจทำให้หลักฐานทั้งหมดถูกตัดออกจากคดี

IS Forensic Audit เน้นเฉพาะที่หลักฐานดิจิทัล — IS forensic specialist ทำ forensic investigation ในระบบดิจิทัล เพื่อสร้างความเห็นของผู้เชี่ยวชาญเกี่ยวกับสถานะของหลักฐานดิจิทัลสำหรับศาลหรือกระบวนการทางปกครอง

ความต้องการทักษะทางเทคนิคของ IS Forensic Audit สูงกว่า Forensic Audit ทั่วไปมาก เพราะต้องสามารถ:

  • กู้ไฟล์ที่ถูกลบจากอุปกรณ์จัดเก็บข้อมูลโดยไม่เปลี่ยนแปลงหลักฐาน
  • วิเคราะห์ network logs และบันทึกกิจกรรมของระบบ
  • จัดทำเอกสารหลักฐานดิจิทัลในรูปแบบที่ศาลยอมรับ
  • ให้การในฐานะพยานผู้เชี่ยวชาญเกี่ยวกับผลการตรวจสอบทางเทคนิค

ตัวอย่างที่ชัดเจน: บริษัทสงสัยว่า CFO ปลอมแปลงบันทึกทางการเงินผ่านระบบ ERP → IS Forensic Audit (เพราะหลักฐานหลักอยู่ในระบบดิจิทัล) / บริษัทสงสัยว่าผู้จัดการฝ่ายจัดซื้อยักยอกเงินค่าเช่าออฟฟิศโดยสร้างผู้ขายปลอม → Forensic Audit (เพราะหลักฐานอาจเป็นสัญญากระดาษ บัญชีธนาคาร ไม่ใช่แค่ดิจิทัล)

ทำไม Integrated Audit ถึงสำคัญในยุคปัจจุบัน?#

Integrated Audit เป็นประเภทที่น่าสนใจเป็นพิเศษในยุคที่ธุรกิจพึ่งพา IT มากขึ้น

เมื่อก่อน financial auditor ตรวจงบการเงินและ IT auditor ตรวจระบบ IT แยกกัน ปัญหาคือ: ธุรกรรมทางการเงินทั้งหมดเกิดขึ้นในระบบ IT — ถ้าตรวจแยกกัน ภาพไม่ครบ

Integrated Audit รวมทั้งสองเข้าด้วยกัน — ทีม audit มีทั้งผู้เชี่ยวชาญด้านการเงินและด้าน IT ทำงานร่วมกัน ผลิตรายงานฉบับเดียวที่ครอบคลุมทั้งประสิทธิผลของ control ด้านการเงินและด้าน IT

ประโยชน์จริง: องค์กรถูกรบกวนน้อยกว่า (ทีม audit ทีมเดียวแทนสองทีม) รายงานครบกว่า ค่าใช้จ่ายอาจถูกกว่า

มุมผู้บริหาร: เลือกประเภท Audit ให้ตรงกับความต้องการ#

เมื่อว่าจ้าง IS audit — การระบุว่าต้องการ audit ประเภทไหนคือก้าวแรกที่สำคัญครับ

ถ้าต้องการ ตรวจประจำปี ของสุขภาพ IT โดยรวม → IS Audit หรือ Operational Audit ถ้าหน่วยงานกำกับถาม PDPA compliance → Compliance Audit ที่เน้นการคุ้มครองข้อมูล ถ้ากำลัง IPO และต้องการความเห็นสำหรับนักลงทุน → อาจต้องการ Financial Audit ที่รวมส่วนของ IT ถ้าเพิ่ง เจอเหตุการณ์ และสงสัยว่ามีการทุจริตภายในผ่าน IT → IS Forensic Audit

การเลือกผิดประเภททำให้ได้ผลลัพธ์ที่ไม่ตอบโจทย์ — เหมือนไปหาหมอทั่วไปเพราะต้องการ forensic examination มันจะหลุดประเด็นไปเลย

ตอนนี้เรารู้แล้วว่ารูปแบบของ IS audit มีอะไรบ้าง แต่ยังมีสองแนวทางพิเศษที่ต้องเข้าใจแยกกัน — CSA ที่ให้ผู้บริหารตรวจตัวเอง และ Integrated Auditing ที่ข้ามสายงาน ซึ่งแต่ละอย่างมีบทบาทของ IS auditor ที่ต่างออกไปอย่างน่าสนใจ


อ้างอิง CRM (CISA Review Manual 28th Edition): Domain 1: Section 1.2 Types of Audits, Assessments and Reviews