Podczas badania ustawowego Przemko Logistyka S.A. — spółki giełdowej z Poznania o przychodach 210 mln zł i 480 pracownikach — zespół audytujący odkrywa, że dostęp administracyjny do centralnego systemu ERP jest współdzielony przez 12 użytkowników pod jednym kontem o haśle niezmienianym od 22 miesięcy. Moduł płacowy, obejmujący wypłaty 38 mln zł rocznie, jest dostępny bez logowania audytowego. Żaden audyt IT nie był przeprowadzony od momentu wdrożenia systemu w 2021 roku. Uchybienie eskaluje od słabości kontroli do ryzyka istotnego zniekształcenia: partner badający musi teraz zdecydować, czy można polegać na jakiejkolwiek kontroli aplikacyjnej systemu.
Ogólne kontrole IT (OKBIT)
Polityki, procedury i praktyki zarządzające infrastrukturą IT, które stanowią podstawę wiarygodności zautomatyzowanych kontroli aplikacyjnych. OKBIT obejmują zarządzanie dostępem, zarządzanie zmianami, operacje komputerowe oraz ciągłość działania i odtwarzanie po awarii. Zgodnie z KSB 315 (zmieniony, przyjęty przez KRBR), biegły rewident musi ocenić OKBIT, jeżeli zamierza polegać na kontrolach aplikacyjnych osadzonych w systemach klienta — słabe środowisko OKBIT oznacza, że kontrole aplikacyjne nie mogą być podstawą wniosków badania bez kompensujących procedur ręcznych.
ISACA COBIT 2019
Globalnie uznana rama ładu informatycznego i zarządzania IT, stosowana przez polskich biegłych rewidentów i audytorów wewnętrznych jako ustrukturyzowane narzędzie oceny kontroli IT. COBIT 2019 definiuje 40 celów zarządczych (governance i management objectives) pogrupowanych w pięciu domenach. W kontekście badania ustawowego służy benchmarkowaniu słabości OKBIT klienta bez konieczności zlecania pełnego testu penetracyjnego. Certyfikacja ISACA (CISA, CRISC) uprawnia biegłego do samodzielnego prowadzenia audytu IT.
Planowanie audytu IT zaczyna się od mapy środowiska informatycznego: które systemy wytwarzają dane istotne finansowo, jakie interfejsy przesyłają dane między nimi i które ręczne procesy wypełniają luki. Dla Przemko Logistyka S.A. trójkąt ERP (Comarch ERP XL), moduł płacowy i system WMS tworzą sieć zależności — uchybienie zarządzania zmianami w którejkolwiek z warstw podważa możliwość polegania na pozostałych.
| Domena OKBIT | Kluczowa kontrola do przetestowania | Typowe uchybienie w polskich spółkach |
|---|---|---|
| Zarządzanie dostępem | Przegląd uprawnień uprzywilejowanych co kwartał; brak kont współdzielonych | Jedno wspólne konto administratora; brak cyklicznej recertyfikacji uprawnień |
| Zarządzanie zmianami | Wszystkie zmiany zatwierdzone, przetestowane i udokumentowane przed wdrożeniem | Zmiany awaryjne pomijające środowisko testowe; brak planu wycofania |
| Operacje komputerowe | Automatyczne harmonogramowanie zadań wsadowych z alertingiem wyjątków | Ręczne procesy wsadowe bez powiadomień o błędach; logi archiwizowane nieregularnie |
| Ciągłość działania / DR | Przetestowany RTO < 4 godziny dla systemów krytycznych | Plany DR nigdy nieprzetestowane; media kopii zapasowych przechowywane wyłącznie on-site |
Zespół audytujący wydaje raport z kontroli identyfikujący trzy uchybienia OKBIT o wysokiej wadze. Plan naprawczy zarządu — zatwierdzony przez komitet audytu w ciągu 30 dni — obejmuje: wdrożenie zarządzania dostępem opartego na rolach (RBAC) w Comarch ERP XL, miesięczny przegląd kont uprzywilejowanych z rejestrem zatwierdzeń oraz doroczny test DR z udokumentowanym potwierdzeniem osiągniętego RTO. Opinia z badania za poprzedni rok zawiera paragraf objaśniający dotyczący uchybień OKBIT; opinia czyta się bez zastrzeżeń po re-testowaniu w następnym roku.
⚠️Traktowanie audytu IT jako listy kontrolnej niepowiązanej z twierdzeniami finansowymi
→ Każde uchybienie OKBIT należy powiązać z konkretnym twierdzeniem sprawozdania finansowego (istnienie, kompletność, dokładność). Współdzielone konto administratora to nie tylko ryzyko IT — to ryzyko kompletności i dokładności każdej transakcji przetworzonej przez ten system.
⚠️Poleganie na samoocenie zarządu w zakresie skuteczności kontroli
→ Procedury przejścia i re-wykonanie testów są wymagane dla OKBIT, na których zamierza się opierać. Dokument polityki mówiący, że przeglądy dostępu odbywają się co kwartał, musi być poparty dowodem, że faktycznie miały miejsce.
⚠️Pomijanie środowisk chmurowych i SaaS
→ Polskie spółki średniej wielkości coraz częściej prowadzą podstawową ewidencję finansową w chmurze (Comarch ERP Optima online, wFirma, iFirma). Uzyskaj i przejrzyj raport SOC 2 Type II dostawcy; nie zakładaj, że chmura oznacza bezpieczeństwo.