| Ringkasan perikatan | |
|---|---|
| Profil klien | Anak perusahaan operasional di India dari sebuah grup multinasional; jasa logistik dan rantai pasok |
| Lini layanan | Audit SI: pengujian pengendalian umum TI (ITGC) |
| Yurisdiksi | India (yurisdiksi utama; pekerjaan lapangan) · grup multinasional (penerima pelaporan) |
| Model perikatan | Review ITGC dengan lingkup tetap |
| Durasi | 1–3 bulan pekerjaan lapangan |
| Kerangka acuan | Companies Act, 2013 s.143(3)(i) · ICAI Guidance Note on Audit of IFC over Financial Reporting · Proviso Rule 3(1) dan Rule 11(g) · ISO/IEC 27001:2022 Annex A |
| Struktur tim | Dipimpin partner; manajer audit SI; auditor SI senior |
Apa tantangannya?
Anak perusahaan melapor melalui satu ERP SAP dan beberapa aplikasi pendukung, dan pengendalian di bawahnya belum pernah diuji sebagai satu ekosistem. Section 143(3)(i) Companies Act, 2013 (undang-undang perusahaan India) mewajibkan auditor statutori melaporkan kecukupan dan efektivitas operasi pengendalian keuangan internal. Pengendalian umum TI menopang setiap pengendalian otomatis dan laporan sistem.
| Tantangan | Kondisi operasional | Risiko bisnis |
|---|---|---|
| Ekosistem aplikasi campuran | SAP ditambah beberapa aplikasi operasional dan pendukung, masing-masing diadministrasikan berbeda | Pengendalian berbasis TI pada aplikasi yang belum diuji tidak dapat mendukung keandalan |
| Akses istimewa | Profil SAP berhak tinggi; administrator database, sistem operasi, dan direktori | Data keuangan diubah di luar persetujuan, tanpa jejak |
| Jejak audit (audit trail/edit log) | Jejak audit tidak boleh dapat dinonaktifkan; pencatatan dapat ada di aplikasi tetapi tidak di database | Komentar Rule 11(g) yang dimodifikasi dalam laporan auditor |
| Jalur perubahan | Transport SAP, perubahan langsung, dan patching menempuh jalur berbeda | Perubahan tanpa persetujuan mengubah cara transaksi diposting |
| Backup dan interface | Interface mengalirkan data ke SAP; restore jarang diuji | Posting tidak lengkap atau catatan tidak dapat dipulihkan |
Bagaimana pendekatan JCSS Indonesia?
JCSS Indonesia, bersama tim JCSS India, menetapkan lingkup berdasarkan relevansi pelaporan keuangan dan menguji setiap sistem dalam lingkup dengan satu matriks.
Lingkup. Kami memilih aplikasi dan lapisan berdasarkan domain pengendalian umum TI dalam ICAI Guidance Note. Artefak: inventaris sistem dan memo lingkup.
Matriks pengujian. Kami memetakan lima domain ke kontrol Annex A ISO/IEC 27001:2022 5.15, 5.18, 8.2, 8.5, 8.15, 8.13, dan 8.32. Artefak: matriks cakupan di bawah.
ERP SAP. Area uji: profil istimewa seperti SAP_ALL, ruleset segregation of duties, parameter logon (login/min_password_lng, login/fails_to_user_lock), jalur transport STMS, pengaturan klien SCC4, table logging (rec/client), dan security audit log (rsau/enable).
Infrastruktur. Domain yang sama mencakup database, sistem operasi, direktori, dan perimeter jaringan, dengan pengaturan log dibandingkan terhadap CERT-In Directions tanggal 28 Apr 2022.
Jejak audit. Kami menguji operasinya di tingkat aplikasi dan database, mengikuti ICAI Implementation Guide tentang Rule 11(g). Artefak: memo posisi jejak audit.
Pelaporan. Kami mengklasifikasikan defisiensi menurut domain dan dampak pelaporan keuangan dan menerbitkan pelacak remediasi. JCSS Indonesia tidak menerbitkan opini atas pengendalian keuangan internal.
Mengapa pendekatan ini: review yang hanya mencakup SAP membiarkan tidak teruji lapisan tempat pengguna istimewa dapat melewati kontrol aplikasi. Kami menolak review kesiapan SMKI (sistem manajemen keamanan informasi): Annex A melayani SMKI, sedangkan lingkup ini mengikuti pelaporan keuangan.
Kontrol apa yang diuji pada setiap sistem?
Kelima domain diuji pada setiap lapisan dalam lingkup, seperti ditunjukkan matriks.
| Domain (Annex A) | ERP SAP | Aplikasi lain | Database dan OS | Direktori | Jaringan dan perimeter |
|---|---|---|---|---|---|
| Akses (5.15, 5.18, 8.2, 8.5) | Pengguna, peran, SAP_ALL, ruleset SoD | Daftar pengguna, karyawan keluar | Akun DBA dan OS istimewa | Grup administrator | Akses administrator dan jarak jauh |
| Perubahan (8.32) | Jalur STMS, pengaturan SCC4 | Persetujuan rilis | Perubahan langsung, patching | Perubahan group policy | Perubahan aturan firewall |
| Operasi (8.15) | Security audit log, rec/client | Pemantauan job dan insiden | Jejak audit database, retensi log | Event log | Retensi log |
| Backup (8.13) | Bukti restore | Jadwal backup | Backup dan restore | Backup direktori | Backup konfigurasi |
| Interface (5.14, sebagian) | Pemantauan interface | Rekonsiliasi | Akun layanan | Akun layanan | Aturan port dan segmen |
Apa hasilnya?
JCSS Indonesia menyerahkan gambaran ITGC yang lengkap dan berbasis bukti atas seluruh ekosistem, yang dapat ditindaklanjuti manajemen dan tim pelaporan grup.
| Hasil | Yang diserahkan | Dampak |
|---|---|---|
| Cakupan | Setiap lapisan dalam lingkup diuji pada lima domain dalam satu matriks | Area yang diuji dan dikecualikan terlihat oleh setiap reviewer |
| Akses istimewa | Akun dan profil istimewa diuji di setiap lapisan | Jalur langsung ke data keuangan kini memiliki bukti |
| Jejak audit | Posisi terdokumentasi di tingkat aplikasi dan database | Paket bukti disusun untuk pekerjaan Rule 11(g) auditor statutori |
| Remediasi | Daftar defisiensi dengan penanggung jawab dan pelacak berurutan | Manajemen dapat menutup celah sebelum siklus pelaporan berikutnya |
Kerangka dan regulasi apa yang diterapkan?
- Companies Act, 2013, s.143(3)(i) dan ICAI Guidance Note on Audit of IFC over Financial Reporting (2015): pelaporan pengendalian keuangan internal; domain pengendalian umum TI.
- Proviso Rule 3(1), Companies (Accounts) Rules, 2014 (G.S.R. 235(E)): jejak audit yang tidak dapat dinonaktifkan, mulai FY 2023-24.
- Rule 11(g), Companies (Audit and Auditors) Rules, 2014; ICAI Implementation Guide (Revisi 2024): pelaporan jejak audit.
- ISO/IEC 27001:2022: acuan kontrol Annex A.
- CERT-In Directions No. 20(3)/2022: retensi log bergulir 180 hari di wilayah India.
- Dokumentasi SAP: parameter logon, rec/client, STMS.
Poin penting bagi CFO dan kepala TI anak perusahaan di India
- Tetapkan lingkup ITGC berdasarkan relevansi pelaporan keuangan di seluruh lapisan, karena akses istimewa dan jejak audit berada di bawah aplikasi.
- Buktikan jejak audit juga di tingkat database, sebab perubahan langsung di database mencapai pembukuan tanpa menyentuh aplikasi.
- Berikan matriks cakupan kepada reviewer: sel kosong adalah pernyataan lingkup yang harus dapat mereka lihat.
Pertanyaan yang sering diajukan
Apa cakupan audit ITGC untuk SAP dan aplikasi bisnis lain di India?
Audit ini menguji pengendalian umum yang menjadi sandaran setiap aplikasi keuangan: akses, perubahan, operasi, backup, dan interface. ICAI Guidance Note on Audit of Internal Financial Controls over Financial Reporting mengelompokkannya menjadi keamanan akses, pengendalian perubahan sistem, serta operasi pusat data dan jaringan. Setiap domain berlaku pada lapisan aplikasi, database, sistem operasi, direktori, dan jaringan.
Sejak tahun buku mana auditor wajib melaporkan jejak audit berdasarkan Rule 11(g)?
Proviso Rule 3(1) Companies (Accounts) Rules, 2014 mewajibkan jejak audit yang tidak dapat dinonaktifkan untuk tahun buku yang dimulai pada atau setelah 01 Apr 2023 (G.S.R. 235(E), 31 Mar 2022). ICAI Implementation Guide (Revisi 2024) karenanya memandang FY 2023-24 sebagai tahun pertama pelaporan berdasarkan Rule 11(g) Companies (Audit and Auditors) Rules, 2014.
Apakah jejak audit harus diaktifkan di tingkat database?
Ya, bila berlaku, menurut ketentuan India. ICAI Implementation Guide menyatakan bahwa perubahan yang dilakukan langsung di tingkat database memengaruhi pembukuan, sehingga jejak audit diperlukan juga di sana. Panduan itu juga merujuk retensi minimum delapan tahun berdasarkan section 128(5) Companies Act, 2013.
Berapa lama review ITGC untuk ekosistem SAP di India?
Durasi di India bergantung pada jumlah aplikasi, lingkungan, dan pengguna istimewa yang diuji. Pada perikatan ini, pekerjaan lapangan berlangsung dalam kisaran satu hingga tiga bulan untuk satu ERP SAP, beberapa aplikasi lain, dan infrastruktur pendukung. Penetapan lingkup dan penyediaan akses dilakukan lebih dulu; pelaporan defisiensi menyusul.
