Ведущий специалист сектора по аудиту информационных технологий управление методологии, корпоративного, финансового аудита и информационных технологий службы внутреннего аудита (аутстаффинг)

АО НК «КазМунайГаз» г.Астана
Требуемый опыт работы: Не менее 4 лет Полная занятость, Полный день
Вакансия открыта
Создана:

Подано заявок:
21

Количество просмотров:
260

   Детали конкурса

Требования к образованию:

Высшее (или послевузовское) образование: бизнес и управление (экономика / финансы / учет и аудит, при наличии подтверждённой специализации и практического опыта в области аудита информационных технологий/ информационно-коммуникационные технологии (информатика/ информационные системы/ вычислительная техника и программное обеспечение/ математическое и компьютерное моделирование/ системы информационной безопасности) / телекоммуникации/ инженерия и инженерное дело (автоматизация и управление).

Требования к наличию сертификатов: 
- Предпочтительно наличие одного или нескольких из международных сертификатов: в области ИТ-аудита CISA (Certified Information Systems Auditor) и/или в области информационной безопасности CISM (Certified Information Security Manager) и/или в области ИТ-управления CGEIT и/или знание фреймворков COBIT / TOGAF / ITIL и/или в области внутреннего аудита CIA (Certified Internal Auditor) и/или сертифицированный специалист по оценке мошенничества CFE (Certified Fraud Examiner).

Дополнительно:

- степень магистра по соответствующему профилю профессиональной деятельности (желательно);

- степень магистра бизнеса и управления, или степень магистра бизнес - администрирования (МВА) (желательно).

Требования к опыту работы в профессиональной сфере или в областях, соответствующих функциональным направлениям должности:

не менее 4-х лет опыта работы в области ИТ-аудита и/или информационной безопасности и/или внутреннего и/или внешнего аудита (Big4 или аналогичные компании) в крупных производственных и/или международных компаниях (предпочтительно нефтегазовой отрасли) и/или компаниях группы АО «Самрук-Казына».

Предпочтителен:

- опыт проведения аудита ИТ-стратегии, ИТ-архитектуры и корпоративного управления информационными технологиями, кибербезопасности;

- практический опыт проведения ИТ-аудитов и аудитов информационной безопасности полного цикла: от планирования до формирования отчетности;

- опыт аудита критической информационно­ коммуникационной инфраструктуры и промышленных систем;

- опыт участия в аудите крупных инвестиционных, цифровых и трансформационных проектов;

- опыт оценки и тестирования систем внутреннего контроля (ICS) и управления ИТ-рисками в соответствии с международными моделями и стандартами COBIT, ITIL, TOGAF, ISO 27001;

- опыт диагностики ИТ бизнес-процессов, информационных систем и систем внутренних ИТ-контролей;

- опыт подготовки аудиторских отчетов, листов наблюдений и рекомендаций для руководства и Комитета по аудиту; - опыт участия в расследованиях фактов мошенничества (fraud) и проверках комплаенса;

- опыт взаимодействия с внешними аудиторами, государственными органами, службами информационной безопасности, комплаенс и управления рисками, руководством компании и ДЗО, структурными подразделениями;

- опыт участия в разработке и совершенствовании методологии внутреннего аудита в области информационных технологий и информационной безопасности.

Знания и навыки, необходимые для исполнения обязанностей:

знание нормативных правовых актов Республики Казахстан, в том числе по вопросам информационной безопасности, цифровизации;

знание международных стандартов внутреннего аудита (ПА) и принципов независимости и объективности;

знание и понимание моделей и международных стандартов внутреннего аудита в области информационных технологий и информационной безопасности (COBIT, ITIL, TOGAF, ISO 27001);

понимание систем внутреннего контроля и управления рисками, принципов и лучших практик корпоративного управления, понимание принципов построения системы внутреннего контроля с помощью средств ИТ;

понимание специфики деятельности и основных бизнес- процессов компаний нефтегазовой отрасли;

понимание в области управления рисками мошенничества и конфликта интересов;

навыки планирования и проведения / участия в аудиторских проверках полного цикла (в том числе ИТ- аудитов, аудитов информационной безопасности);

навыки проведения диагностики ИТ бизнес-процессов, информационных систем и систем внутренних ИТ- контролей;

навыки подготовки аудиторских отчетов и презентаций результатов руководству и Комитету по аудиту;

навыки применения автоматизированных методов и инструментов в процессе проведения аудиторских процедур;

и опыт работы в информационных системах и инструментах класса ERP/BI или навыки аудита рисков и контроль ей в ERP системах;

владение государственным и русским языками, владение английским языком не ниже уровня В2: Upper-intermediate (выше среднего) (желательно).

Функциональные обязанности:

1. Управление плановыми аудиторскими проверками.

1.1. Выполнение аудиторских проверок.
1.1.1. Инициирование, планирование или подготовка к аудиторской проверке.

• осуществляет содействие руководителю аудиторского задания в процессе планирования ИТ-аудита или иной проверки или задания по поручению руководителя СВА, предварительного обследования объекта аудита, сбора и анализа информации и документов касательно объекта аудита;

• проводит анализ бизнес-процессов с точки зрения выявления возможных рисков внутреннего контроля, ИТ-рисков, осуществляет идентификацию, оценку рисков внутреннего контроля, ИТ-рисков и анализ уровня внутренних контролей, ИТ- контролей;

• разрабатывает и согласовывает, при при назначении руководителем аудиторского задания, принимает участие в разработке или программы проведения аудита, ИТ- аудита и ресурсного плана, программы аудиторского задания;

• организует, при назначении руководителем аудиторского задания, принимает участие в ознакомительных встречах с руководством и представителями объекта аудита;

• при назначении руководителем аудиторского задания осуществляет руководство аудиторскими заданиями в области аудитов, ИТ-аудитов и синергетических аудитов, координирует деятельность аудиторской команды;

• вносит предложения в процессе разработки годового аудиторского плана

1.1.2. Проведение работ на объекте проверки.

• выполняет аудиторские процедуры в рамках утвержденной программы аудиторского задания, выполняет секции аудита, осуществляет подготовку листов наблюдений, сбор и верификацию информации и подтверждающих документов;

• при назначении руководителем аудиторского задания обеспечивает эффективное взаимодействие аудиторской команды с руководством и структурными подразделениями объекта аудита в части предоставления доступа к необходимой информации и документам;

• своевременно информирует руководство СВА касательно статуса проведения аудиторских процедур на объекте;

• осуществляет сбор и анализ аудиторских доказательств, а также подготовку заключений с выражением профессионального мнения и независимой оценки исследуемых вопросов;

• осуществляет анализ причин и последствий выявленных обнаружений, разработку и согласование рекомендаций по их устранению;

• оценивает адекватность дизайна и операционную эффективность ключевых элементов систем управления рисками, внутреннего контроля и, при применимости, корпоративного управления в части, относящейся к целям задания;

• обсуждают существенные наблюдения с ответственными лицами объекта аудита для уточнения фактов и причин;

• обеспечивает контроль рассмотрения и согласования листов наблюдений и предлагаемых рекомендации с руководством СВА и объекта аудита в установленные сроки;

• организует анализ новых фактов и аргументов, представленных объектом аудита, и при необходимости корректирует наблюдения;

• координирует, контролирует процесс своевременного и качественного документирования выявленных аудиторских обнаружений в соответствии с методологическими стандартами, осуществляет проверку рабочей документации, предоставляет свои комментарии для улучшения рабочей документации и приведения ее к требуемым стандартам;

• обеспечивает своевременное и полное формирование и поддержание в актуальном состоянии аудиторского файла в специализированном программном обеспечении;

• взаимодействует с руководством СВА при необходимости проведения дополнительного (внепланового) аудиторского задания, при возникновении необходимости, в том числе в ходе проведения текущего аудиторского задания;

• организовывает, проводит и координирует, при назначении руководителем аудиторского задания, участвует в синергетических аудитах, во внеплановых проверках, согласованных с руководством Службы, Комитетом Совета Директоров КМГ по аудиту и/или Советом Директоров КМГ.

1.1.3. Формирование аудиторского отчета и плана корректирующих действий.

• участвует, содействует в процессе формирования и выпуска аудиторского отчета, осуществляет подготовку отчета в части секций аудита; отвечает за подготовку и выпуск отчета при назначении руководителем аудиторского задания;

• принимает участие в согласовании отчета по результатам аудиторской проверки с руководством объекта аудита и руководством СВА, вносит корректировки по результатам обсуждений;

• содействует руководству объекта аудита в процессе формирования плана корректирующих действий по результатам аудиторской проверки с последующим согласованием;

• вносит предложения по включению новых аспектов/областей в годовой аудиторский план на будущий год по текущим результатам проверок;

• осуществляет рассылку отчета по результатам аудиторской проверки заинтересованным сторонам, в том числе для дальнейшего представления на рассмотрение и утверждение Комитетом Совета директоров по аудиту;

1.2. Мониторинг исполнения рекомендаций СВА.

• сопровождает процесс реализации рекомендаций по устранению выявленных несоответствий, осуществляет дистанционный мониторинг исполнения выданных рекомендаций;

• выявляет и предлагает структурным подразделениям Компании оптимальные варианты устранения несоответствий с учетом специфики бизнеса; обеспечивает документирование результатов мониторинга по установленной форме и (или) в специализированной системе мониторинга рекомендаций;

• в случае, если мероприятия не выполнены в установленные сроки либо выполнены частично, запрашивает информацию о причинах задержки или частичного выполнения, оценивает остаточный риск для КМГ и ДЗО;

• при необходимости инициирует проведение пост-аудита или повторной проверки, осуществляет выполнение пост-аудиторских проверок для оценки соответствия информации об исполнении рекомендаций СВА действительности.

1.3. Мониторинг деятельности СВА.

• принимает участие в процессе оценки эффективности СВА, проведении внутренней оценки/прохождении внешней оценки качества деятельности работников СВА;

• осуществляет подготовку информации по статусу исполнения рекомендаций от руководства СВА и (или) по результатам внешних проверок с целью совершенствования функции СВА;

• принимает участие в процессе формирования и согласования отчетности о деятельности внутреннего аудита; выполняет поручения руководства СВА.

2. Оказание консультационной поддержки. 2.1. Оказание консультационных услуг.

• принимает участие в оказании профессиональных консультаций и экспертизы в области информационных технологий органам управления и исполнительным органам КМГ в качестве независимого эксперта, эскалирует важные вопросы руководству СВА;

• курирует процесс оказания профессиональных консультаций и экспертизы в области ИТ при назначении руководителем задания;

• принимает участие в обсуждениях и рабочих встречах со структурными подразделениями и руководством КМГ в процессе оказания консультационных услуг; формирует отчетность по консультационным услугам и передает на согласование;

• принимает участие, вносит предложения по совершенствованию автоматизации аудиторских процессов и процедур СВА.

2.2. Мониторинг исполнения мотивационных КПД руководством КМГ.

• осуществляет сбор, анализ и проверку данных по результатам исполнения мотивационных КПД членами Правления КМГ, руководителями Служб, подотчетных Совету директоров, и руководством КМГ (по запросам, согласованным со СВА);

• взаимодействует со структурными подразделениями Компании в процессе мониторинга исполнения мотивационных КПД (по поступившим официальным запросам в СВА и в соответствии с распределением заданий руководителя СВА).

3. Участие в расследованиях случаев мошенничества.

3.1. Содействие в процессе расследования мошенничества.

• оценивает риск совершения мошенничества и эффективность управления риском мошенничества в группе компаний КМГ, информирует руководство СВА о фактах мошенничества и хищений, выявленных в результате аудиторских проверок;

• сотрудничает со структурными подразделениями и руководством Компании, проводя обсуждения и рабочие встречи в рамках участия в проведении расследования (участие работника в проведении расследований регламентировано в установленном порядке);

• содействует в разработке рабочей программы проведения расследования, осуществляет сбор необходимой информации и документов в рамках компетенции Службы.

3.2. Мониторинг проведения и согласование результатов расследования.

• в рамках компетенции СВА осуществляет проверку рабочей документации по результатам участия в проведении расследования (участие работника в проведении расследований регламентировано в установленном порядке). Информирует руководство СВА о текущем статусе расследования.

Управление рисками и внутренний контроль

• управляет риск-факторами, реализация которых может привести к наступлению риска. Своевременно выявляет, анализирует и оценивает риски, влияющие на достижение поставленных перед ним целей;

• обеспечивает своевременную разработку и исполнение мероприятий по снижению рисков/риск-факторов;

• своевременно уведомляет ответственное подразделение (СУРиВК), своего непосредственного руководителя о любых совершенных или возможных ошибках/недостатках, которые привели или могут привести к потенциальным убыткам, о потенциальных и реализованных рисковых событиях, в порядке и сроки, установленные внутренними документами.

Необходимые степени образования

  • Бакалавр

Обязательно знание языков

  • Английский (Выше среднего)