สารบัญ
ลองนึกภาพว่าคุณป่วย แล้วไปหาหมอ
หมอที่ตรวจสุขภาพประจำปีทำอีกอย่างกับหมอที่ตรวจเพื่อวินิจฉัยโรคเฉพาะ ซึ่งก็ต่างกับหมอนิติเวชที่ตรวจเพื่อหาหลักฐานทางกฎหมาย ทุกคนคือ “หมอ” แต่ทำงานคนละแบบ มีเป้าหมายคนละอย่าง และต้องการทักษะที่ต่างกัน
IS audit ก็เหมือนกันครับ
ไม่มี audit ที่ใช้แบบเดียวกันสำหรับทุกวัตถุประสงค์ ถ้าเข้าใจว่าแต่ละประเภทมีจุดประสงค์อะไร — IS auditor จะกำหนด scope ได้ถูก สื่อสารได้ตรง และผู้บริหารจะรู้ว่าจะได้รับผลลัพธ์อะไรจากการว่าจ้าง
Formal Audits vs. Assessments/Reviews
ก่อนเจาะเข้าไปใน 11 ประเภท มีความต่างพื้นฐานที่ต้องเข้าใจก่อนครับ
Formal audits ให้ระดับ assurance ที่สูงกว่า เพราะมีระเบียบวิธีที่เป็นโครงสร้าง มีหลักฐานที่จัดเก็บไว้ และมีมาตรฐานวิชาชีพกำกับทุกขั้นตอน ผลที่ได้คือ formal audit opinion ที่รับผิดชอบได้
Assessments และ Reviews เป็นรูปแบบที่เป็นทางการน้อยกว่า — สามารถทำโดยทีมภายในหรือภายนอก รวมถึงการตรวจสอบว่ามาตรฐาน/แนวปฏิบัติถูกปฏิบัติตาม แต่ระดับความเข้มงวดและ assurance ต่ำกว่า formal audit
11 ประเภท: Palette ของ IS Audit Work
| ประเภท | จุดประสงค์หลัก | ใครทำ |
|---|---|---|
| IS Audit | ตรวจว่าระบบสารสนเทศได้รับการปกป้อง ข้อมูลถูกต้องและพร้อมใช้งาน บรรลุเป้าหมาย และใช้ทรัพยากรอย่างมีประสิทธิภาพ | ภายใน/ภายนอก |
| Compliance Audit | ทดสอบว่า controls สอดคล้องกับกฎเกณฑ์/มาตรฐานเฉพาะ | ภายใน/ภายนอก |
| Financial Audit | ตรวจความถูกต้องของรายงานทางการเงิน ผลการดำเนินงาน และกระแสเงินสด | ภายนอก (หลัก), ภายใน (บางส่วน) |
| Operational Audit | ประเมินโครงสร้าง internal control ในกระบวนการหรือพื้นที่เฉพาะ | ภายใน/ภายนอก |
| Integrated Audit | รวมขั้นตอนทางการเงินและการดำเนินงานเข้าด้วยกัน ดูภาพรวมทั้งด้านการเงิน การปกป้องทรัพย์สิน ประสิทธิภาพ และ compliance | ภายใน/ภายนอก |
| Administrative Audit | ประเมินประสิทธิภาพของการดำเนินงานในองค์กร | ภายใน/ภายนอก |
| IS-Related Audits | ตรวจ controls เช่น input/processing/output/storage หรือบริการจากบุคคลที่สาม | ภายใน/ภายนอก |
| Third-Party Service Audit | ตรวจกระบวนการทางการเงินและธุรกิจของผู้ให้บริการ third-party รวมถึง SLA compliance | ภายนอกเป็นส่วนใหญ่ |
| Forensic Audit | ค้นหา เปิดเผย และติดตามการทุจริตและอาชญากรรม — พัฒนาหลักฐานสำหรับเจ้าหน้าที่บังคับใช้กฎหมาย/ศาล | ผู้เชี่ยวชาญเฉพาะทาง |
| IS Forensic Audit | ค้นหาหลักฐานดิจิทัลเพื่อชี้ขาดข้อเท็จจริงสำหรับศาลหรือหน่วยงานทางปกครอง | ผู้เชี่ยวชาญ IT forensic |
| Service Audit | ตรวจการปฏิบัติตามมาตรฐานที่กำหนดไว้ของ service organization — เน้นที่ control design (readiness) | ภายนอก |
3 ประเภทที่ต้องรู้ลึกสำหรับ CISA
ใน 11 ประเภทนี้ มีสามกลุ่มที่ออกข้อสอบบ่อยและมักถูกสับสนกัน ขอขยายความเพื่อให้เห็นภาพชัดขึ้น
IS Audit vs. Compliance Audit vs. Operational Audit: ขอบเขตที่ต่างกัน
IS Audit คือรูปแบบที่ครอบคลุมที่สุด ถามว่าระบบสารสนเทศทำงานตอบสนองความต้องการขององค์กรในทุกมิติหรือเปล่า ทั้งการปกป้องทรัพย์สิน ความถูกต้องและความพร้อมใช้งานของข้อมูล ประสิทธิผลในการบรรลุเป้าหมายขององค์กร และประสิทธิภาพในการใช้ทรัพยากร
วิธีคิดที่ง่ายที่สุด: IS Audit ถามว่า “ระบบ IT ขององค์กรนี้รับใช้องค์กรได้ดีมั้ย?” ซึ่งเป็นคำถามที่กว้างมาก
Compliance Audit ถามคำถามที่แคบกว่าชัดเจน: “องค์กรปฏิบัติตามมาตรฐานหรือกฎเกณฑ์เฉพาะข้อนี้มั้ย?” ไม่สนใจว่าระบบ IT ดีแค่ไหนโดยรวม — ถามเฉพาะเรื่อง compliance กับข้อกำหนดที่ระบุ
ตัวอย่างที่เห็นชัด: ถ้าธนาคารแห่งประเทศไทยส่งผู้ตรวจสอบมาดูว่าธนาคารปฏิบัติตามหนังสือเวียนเรื่อง IT security ล่าสุดหรือเปล่า นั่นคือ Compliance Audit ในบริบทนั้น ผู้ตรวจไม่ได้ประเมินว่า IT โดยรวมดีมั้ย แต่ตรวจว่าข้อกำหนดเฉพาะชุดนั้นถูกปฏิบัติตามหรือเปล่า
Operational Audit อยู่ตรงกลางระหว่างสองแบบ — เน้นที่โครงสร้าง internal control ของกระบวนการหรือพื้นที่ใดพื้นที่หนึ่งโดยเฉพาะ ไม่ใช่ทั้งองค์กร แต่ก็ไม่ได้ผูกกับกฎเกณฑ์เฉพาะเหมือน Compliance Audit
เช่น “ตรวจสภาพแวดล้อม control ของกระบวนการจัดซื้อ” หรือ “ตรวจ logical security controls ของระบบ payroll” — ขอบเขตแคบกว่า IS Audit แต่ยังดูประสิทธิผลของ control แบบองค์รวม ไม่ใช่แค่ compliance checklist
หลักจำสำหรับ exam: ถ้าโจทย์พูดถึง “กฎเกณฑ์เฉพาะ” หรือ “มาตรฐานเฉพาะ” → Compliance Audit / ถ้าพูดถึง “กระบวนการเฉพาะ” หรือ “ฟังก์ชันเฉพาะ” → Operational Audit / ถ้าพูดถึง “สภาพแวดล้อม IT โดยรวม” หรือ “information security” แบบกว้างๆ → IS Audit
Forensic Audit vs. IS Forensic Audit: เรื่องห่วงโซ่หลักฐานที่ต่างกัน
นี่คือคู่ที่ถูกสับสนมากที่สุด เพราะชื่อคล้ายกัน แต่มีความต่างที่สำคัญมาก
Forensic Audit เป็นการสอบสวนการทุจริตและอาชญากรรมโดยทั่วไป จุดประสงค์หลักคือพัฒนาหลักฐานที่ใช้ได้ในการบังคับใช้กฎหมายและกระบวนการทางตุลาการ ซึ่งอาจเกี่ยวข้องกับบันทึกทางการเงิน ทรัพย์สินที่จับต้องได้ คำให้การของพยาน — ไม่ได้จำกัดแค่ระบบดิจิทัล
Forensic auditor ต้องเข้าใจข้อกำหนดทางกฎหมายเรื่องการเก็บหลักฐาน เพื่อให้หลักฐานที่ได้มาใช้ในชั้นศาลได้ การทำให้ chain of custody ขาดแม้แต่ครั้งเดียวอาจทำให้หลักฐานทั้งหมดถูกตัดออกจากคดี
IS Forensic Audit เน้นเฉพาะที่หลักฐานดิจิทัล — IS forensic specialist ทำ forensic investigation ในระบบดิจิทัล เพื่อสร้างความเห็นของผู้เชี่ยวชาญเกี่ยวกับสถานะของหลักฐานดิจิทัลสำหรับศาลหรือกระบวนการทางปกครอง
ความต้องการทักษะทางเทคนิคของ IS Forensic Audit สูงกว่า Forensic Audit ทั่วไปมาก เพราะต้องสามารถ:
- กู้ไฟล์ที่ถูกลบจากอุปกรณ์จัดเก็บข้อมูลโดยไม่เปลี่ยนแปลงหลักฐาน
- วิเคราะห์ network logs และบันทึกกิจกรรมของระบบ
- จัดทำเอกสารหลักฐานดิจิทัลในรูปแบบที่ศาลยอมรับ
- ให้การในฐานะพยานผู้เชี่ยวชาญเกี่ยวกับผลการตรวจสอบทางเทคนิค
ตัวอย่างที่ชัดเจน: บริษัทสงสัยว่า CFO ปลอมแปลงบันทึกทางการเงินผ่านระบบ ERP → IS Forensic Audit (เพราะหลักฐานหลักอยู่ในระบบดิจิทัล) / บริษัทสงสัยว่าผู้จัดการฝ่ายจัดซื้อยักยอกเงินค่าเช่าออฟฟิศโดยสร้างผู้ขายปลอม → Forensic Audit (เพราะหลักฐานอาจเป็นสัญญากระดาษ บัญชีธนาคาร ไม่ใช่แค่ดิจิทัล)
ทำไม Integrated Audit ถึงสำคัญในยุคปัจจุบัน?
Integrated Audit เป็นประเภทที่น่าสนใจเป็นพิเศษในยุคที่ธุรกิจพึ่งพา IT มากขึ้น
เมื่อก่อน financial auditor ตรวจงบการเงินและ IT auditor ตรวจระบบ IT แยกกัน ปัญหาคือ: ธุรกรรมทางการเงินทั้งหมดเกิดขึ้นในระบบ IT — ถ้าตรวจแยกกัน ภาพไม่ครบ
Integrated Audit รวมทั้งสองเข้าด้วยกัน — ทีม audit มีทั้งผู้เชี่ยวชาญด้านการเงินและด้าน IT ทำงานร่วมกัน ผลิตรายงานฉบับเดียวที่ครอบคลุมทั้งประสิทธิผลของ control ด้านการเงินและด้าน IT
ประโยชน์จริง: องค์กรถูกรบกวนน้อยกว่า (ทีม audit ทีมเดียวแทนสองทีม) รายงานครบกว่า ค่าใช้จ่ายอาจถูกกว่า
มุมผู้บริหาร: เลือกประเภท Audit ให้ตรงกับความต้องการ
เมื่อว่าจ้าง IS audit — การระบุว่าต้องการ audit ประเภทไหนคือก้าวแรกที่สำคัญครับ
ถ้าต้องการ ตรวจประจำปี ของสุขภาพ IT โดยรวม → IS Audit หรือ Operational Audit ถ้าหน่วยงานกำกับถาม PDPA compliance → Compliance Audit ที่เน้นการคุ้มครองข้อมูล ถ้ากำลัง IPO และต้องการความเห็นสำหรับนักลงทุน → อาจต้องการ Financial Audit ที่รวมส่วนของ IT ถ้าเพิ่ง เจอเหตุการณ์ และสงสัยว่ามีการทุจริตภายในผ่าน IT → IS Forensic Audit
การเลือกผิดประเภททำให้ได้ผลลัพธ์ที่ไม่ตอบโจทย์ — เหมือนไปหาหมอทั่วไปเพราะต้องการ forensic examination มันจะหลุดประเด็นไปเลย
ตอนนี้เรารู้แล้วว่ารูปแบบของ IS audit มีอะไรบ้าง แต่ยังมีสองแนวทางพิเศษที่ต้องเข้าใจแยกกัน — CSA ที่ให้ผู้บริหารตรวจตัวเอง และ Integrated Auditing ที่ข้ามสายงาน ซึ่งแต่ละอย่างมีบทบาทของ IS auditor ที่ต่างออกไปอย่างน่าสนใจ
อ้างอิง CRM (CISA Review Manual 28th Edition): Domain 1: Section 1.2 Types of Audits, Assessments and Reviews