
سؤال امتحان CISA: تدريب يومي لامتحان مدقق نظم المعلومات المعتمد (CISA) — المجال: Governance and Management of IT.
السؤال
في شركة متوسطة الحجم، يمتلك مدير IT صلاحية نشر التغييرات إلى بيئة الإنتاج كما يمتلك صلاحية مصادقة فواتير الموردين للخدمات السحابية. أبدى مدقق داخلي قلقه بشأن وجود تعارض في الواجبات قد يؤدي إلى احتيال أو أخطاء غير مكتشفة. ما الإجراء الأفضل لتقليل هذا الخطر؟
اعرض الإجابة والشرح
الإجابة الصحيحة: ج. تطبيق نظام صلاحيات قائم على الأدوار يقيّد حق النشر إلى فريق منفصل ويطلب تفويضًا ثانويًا لتغييرات الإنتاج
الخيار الصحيح هو تطبيق فصل الواجبات عبر نظام صلاحيات قائم على الأدوار مع تفويض ثانٍ لأن هذا يمنع أن يكون لدى فرد واحد القدرة على تنفيذ ونشر تغييرات والتحكم المالي، فالفصل يمنع إساءة الاستغلال ويقلل الأخطار التشغيلية. تدوير الموظفين قد يساهم في الكشف عن أفعال مشبوهة لكنه لا يمنع وجود نفوذ مركزي ولا يعتبر بديلاً فعالاً على المدى القصير. الاحتفاظ بالمسؤوليات لدى شخص واحد مع موافقات خطية يعزز التوثيق لكنه لا يزيل القدرة التنفيذية الفردية وبالتالي لا يقلل المخاطر بشكل كافٍ. تحسين السجلات والمراجعات مفيد للرصد والكشف بعد الحدوث لكنه لا يمنع الفعل كما يفعل الفصل الوظيفي.
هل تريد المزيد من التدريب؟
استعد لامتحان مدقق نظم المعلومات المعتمد (CISA) مع تدقيق إدارة تقنية المعلومات: تقييم المخاطر وضوابط تقنية المعلومات والحوكمة.
