這個要求通常是透過電郵送達,沒有解釋:請提供你們的 ITGC 證據。意思就是以下這些。
| 範疇 | 測試內容 | 常見失誤 |
|---|---|---|
| 存取 | 帳號開通、特權存取、定期覆核、多重認證 | 有做覆核但沒有紀錄 |
| 程式變更 | 變更申請、測試、核准、職責分隔 | 緊急變更從未事後補批 |
| 程式開發 | 項目核准、需求、測試、資料轉移 | 資料轉移測試沒有證據紀錄 |
| 日常運作 | 排程、監控、事故、備份與還原 | 有備份但從未測試還原 |
審計師為什麼在意
如果任何人都可以在沒有紀錄的情況下修改正式資料,審計師就無法依賴系統,只能改為人手測試。這對你更昂貴,也拖慢所有人。
對你的意義
在大部分未如理想的 ITGC 檢視中,控制其實已經執行,只是缺乏紀錄。存取權覆核有進行但沒有留存證據;緊急變更以口頭核准,事後亦未補上書面批核。
從哪裡開始
從存取權覆核開始。這是最常被要求、同時最常缺失的一項。
資料來源
ISO/IEC 27001:2022, Annex A — information security controls
HKCAS accreditation criteria referencing ISO/IEC 17021-1 — itc.gov.hk