• Logistik dan jasa rantai pasok
  • Audit SI / ITGC
  • India
  • ISO/IEC 27001:2022

Bukti ITGC untuk Ekosistem SAP dan Aplikasi Anak Perusahaan di India

Anak perusahaan India dari grup multinasional jasa logistik dan rantai pasok membutuhkan pengendalian umum TI yang teruji pada satu ERP SAP, beberapa aplikasi operasional, dan infrastrukturnya. JCSS Indonesia menguji kontrol akses, perubahan, operasi, backup, dan interface terhadap Annex A ISO/IEC 27001:2022 dan persyaratan jejak audit Rule 11(g), lalu menyerahkan satu matriks domain × aplikasi berbasis bukti dan pelacak remediasi.

Ringkasan perikatan
Profil klienAnak perusahaan operasional di India dari sebuah grup multinasional; jasa logistik dan rantai pasok
Lini layananAudit SI: pengujian pengendalian umum TI (ITGC)
YurisdiksiIndia (yurisdiksi utama; pekerjaan lapangan) · grup multinasional (penerima pelaporan)
Model perikatanReview ITGC dengan lingkup tetap
Durasi1–3 bulan pekerjaan lapangan
Kerangka acuanCompanies Act, 2013 s.143(3)(i) · ICAI Guidance Note on Audit of IFC over Financial Reporting · Proviso Rule 3(1) dan Rule 11(g) · ISO/IEC 27001:2022 Annex A
Struktur timDipimpin partner; manajer audit SI; auditor SI senior

Apa tantangannya?

Anak perusahaan melapor melalui satu ERP SAP dan beberapa aplikasi pendukung, dan pengendalian di bawahnya belum pernah diuji sebagai satu ekosistem. Section 143(3)(i) Companies Act, 2013 (undang-undang perusahaan India) mewajibkan auditor statutori melaporkan kecukupan dan efektivitas operasi pengendalian keuangan internal. Pengendalian umum TI menopang setiap pengendalian otomatis dan laporan sistem.

TantanganKondisi operasionalRisiko bisnis
Ekosistem aplikasi campuranSAP ditambah beberapa aplikasi operasional dan pendukung, masing-masing diadministrasikan berbedaPengendalian berbasis TI pada aplikasi yang belum diuji tidak dapat mendukung keandalan
Akses istimewaProfil SAP berhak tinggi; administrator database, sistem operasi, dan direktoriData keuangan diubah di luar persetujuan, tanpa jejak
Jejak audit (audit trail/edit log)Jejak audit tidak boleh dapat dinonaktifkan; pencatatan dapat ada di aplikasi tetapi tidak di databaseKomentar Rule 11(g) yang dimodifikasi dalam laporan auditor
Jalur perubahanTransport SAP, perubahan langsung, dan patching menempuh jalur berbedaPerubahan tanpa persetujuan mengubah cara transaksi diposting
Backup dan interfaceInterface mengalirkan data ke SAP; restore jarang diujiPosting tidak lengkap atau catatan tidak dapat dipulihkan

Bagaimana pendekatan JCSS Indonesia?

JCSS Indonesia, bersama tim JCSS India, menetapkan lingkup berdasarkan relevansi pelaporan keuangan dan menguji setiap sistem dalam lingkup dengan satu matriks.

  1. Lingkup. Kami memilih aplikasi dan lapisan berdasarkan domain pengendalian umum TI dalam ICAI Guidance Note. Artefak: inventaris sistem dan memo lingkup.

  2. Matriks pengujian. Kami memetakan lima domain ke kontrol Annex A ISO/IEC 27001:2022 5.15, 5.18, 8.2, 8.5, 8.15, 8.13, dan 8.32. Artefak: matriks cakupan di bawah.

  3. ERP SAP. Area uji: profil istimewa seperti SAP_ALL, ruleset segregation of duties, parameter logon (login/min_password_lng, login/fails_to_user_lock), jalur transport STMS, pengaturan klien SCC4, table logging (rec/client), dan security audit log (rsau/enable).

  4. Infrastruktur. Domain yang sama mencakup database, sistem operasi, direktori, dan perimeter jaringan, dengan pengaturan log dibandingkan terhadap CERT-In Directions tanggal 28 Apr 2022.

  5. Jejak audit. Kami menguji operasinya di tingkat aplikasi dan database, mengikuti ICAI Implementation Guide tentang Rule 11(g). Artefak: memo posisi jejak audit.

  6. Pelaporan. Kami mengklasifikasikan defisiensi menurut domain dan dampak pelaporan keuangan dan menerbitkan pelacak remediasi. JCSS Indonesia tidak menerbitkan opini atas pengendalian keuangan internal.

Mengapa pendekatan ini: review yang hanya mencakup SAP membiarkan tidak teruji lapisan tempat pengguna istimewa dapat melewati kontrol aplikasi. Kami menolak review kesiapan SMKI (sistem manajemen keamanan informasi): Annex A melayani SMKI, sedangkan lingkup ini mengikuti pelaporan keuangan.

Kontrol apa yang diuji pada setiap sistem?

Kelima domain diuji pada setiap lapisan dalam lingkup, seperti ditunjukkan matriks.

Domain (Annex A)ERP SAPAplikasi lainDatabase dan OSDirektoriJaringan dan perimeter
Akses (5.15, 5.18, 8.2, 8.5)Pengguna, peran, SAP_ALL, ruleset SoDDaftar pengguna, karyawan keluarAkun DBA dan OS istimewaGrup administratorAkses administrator dan jarak jauh
Perubahan (8.32)Jalur STMS, pengaturan SCC4Persetujuan rilisPerubahan langsung, patchingPerubahan group policyPerubahan aturan firewall
Operasi (8.15)Security audit log, rec/clientPemantauan job dan insidenJejak audit database, retensi logEvent logRetensi log
Backup (8.13)Bukti restoreJadwal backupBackup dan restoreBackup direktoriBackup konfigurasi
Interface (5.14, sebagian)Pemantauan interfaceRekonsiliasiAkun layananAkun layananAturan port dan segmen

Apa hasilnya?

JCSS Indonesia menyerahkan gambaran ITGC yang lengkap dan berbasis bukti atas seluruh ekosistem, yang dapat ditindaklanjuti manajemen dan tim pelaporan grup.

HasilYang diserahkanDampak
CakupanSetiap lapisan dalam lingkup diuji pada lima domain dalam satu matriksArea yang diuji dan dikecualikan terlihat oleh setiap reviewer
Akses istimewaAkun dan profil istimewa diuji di setiap lapisanJalur langsung ke data keuangan kini memiliki bukti
Jejak auditPosisi terdokumentasi di tingkat aplikasi dan databasePaket bukti disusun untuk pekerjaan Rule 11(g) auditor statutori
RemediasiDaftar defisiensi dengan penanggung jawab dan pelacak berurutanManajemen dapat menutup celah sebelum siklus pelaporan berikutnya

Kerangka dan regulasi apa yang diterapkan?

Poin penting bagi CFO dan kepala TI anak perusahaan di India

  • Tetapkan lingkup ITGC berdasarkan relevansi pelaporan keuangan di seluruh lapisan, karena akses istimewa dan jejak audit berada di bawah aplikasi.
  • Buktikan jejak audit juga di tingkat database, sebab perubahan langsung di database mencapai pembukuan tanpa menyentuh aplikasi.
  • Berikan matriks cakupan kepada reviewer: sel kosong adalah pernyataan lingkup yang harus dapat mereka lihat.

Pertanyaan yang sering diajukan

Apa cakupan audit ITGC untuk SAP dan aplikasi bisnis lain di India?

Audit ini menguji pengendalian umum yang menjadi sandaran setiap aplikasi keuangan: akses, perubahan, operasi, backup, dan interface. ICAI Guidance Note on Audit of Internal Financial Controls over Financial Reporting mengelompokkannya menjadi keamanan akses, pengendalian perubahan sistem, serta operasi pusat data dan jaringan. Setiap domain berlaku pada lapisan aplikasi, database, sistem operasi, direktori, dan jaringan.

Sejak tahun buku mana auditor wajib melaporkan jejak audit berdasarkan Rule 11(g)?

Proviso Rule 3(1) Companies (Accounts) Rules, 2014 mewajibkan jejak audit yang tidak dapat dinonaktifkan untuk tahun buku yang dimulai pada atau setelah 01 Apr 2023 (G.S.R. 235(E), 31 Mar 2022). ICAI Implementation Guide (Revisi 2024) karenanya memandang FY 2023-24 sebagai tahun pertama pelaporan berdasarkan Rule 11(g) Companies (Audit and Auditors) Rules, 2014.

Apakah jejak audit harus diaktifkan di tingkat database?

Ya, bila berlaku, menurut ketentuan India. ICAI Implementation Guide menyatakan bahwa perubahan yang dilakukan langsung di tingkat database memengaruhi pembukuan, sehingga jejak audit diperlukan juga di sana. Panduan itu juga merujuk retensi minimum delapan tahun berdasarkan section 128(5) Companies Act, 2013.

Berapa lama review ITGC untuk ekosistem SAP di India?

Durasi di India bergantung pada jumlah aplikasi, lingkungan, dan pengguna istimewa yang diuji. Pada perikatan ini, pekerjaan lapangan berlangsung dalam kisaran satu hingga tiga bulan untuk satu ERP SAP, beberapa aplikasi lain, dan infrastruktur pendukung. Penetapan lingkup dan penyediaan akses dilakukan lebih dulu; pelaporan defisiensi menyusul.

Cara studi kasus ini disusun: identitas klien dianonimkan dan uraian didasarkan pada catatan perikatan. Regulasi diuraikan sebagaimana berlaku pada 02 Okt 2026; halaman ini bukan nasihat hukum atau pajak.

Terakhir ditinjau: 02 Okt 2026. Ditinjau oleh: Managing Partner.