Ведущий специалист сектора по аудиту информационных технологий управление методологии, корпоративного, финансового аудита и информационных технологий службы внутреннего аудита (аутстаффинг)
АО НК «КазМунайГаз» г.АстанаТребования к образованию:
Высшее (или послевузовское) образование: бизнес и управление (экономика / финансы / учет и аудит, при наличии подтверждённой специализации и практического опыта в области аудита информационных технологий/ информационно-коммуникационные технологии (информатика/ информационные системы/ вычислительная техника и программное обеспечение/ математическое и компьютерное моделирование/ системы информационной безопасности) / телекоммуникации/ инженерия и инженерное дело (автоматизация и управление).
Требования к наличию сертификатов:
- Предпочтительно наличие одного или нескольких из международных сертификатов: в области ИТ-аудита CISA (Certified Information Systems Auditor) и/или в области информационной безопасности CISM (Certified Information Security Manager) и/или в области ИТ-управления CGEIT и/или знание фреймворков COBIT / TOGAF / ITIL и/или в области внутреннего аудита CIA (Certified Internal Auditor) и/или сертифицированный специалист по оценке мошенничества CFE (Certified Fraud Examiner).
Дополнительно:
- степень магистра по соответствующему профилю профессиональной деятельности (желательно);
- степень магистра бизнеса и управления, или степень магистра бизнес - администрирования (МВА) (желательно).
Требования к опыту работы в профессиональной сфере или в областях, соответствующих функциональным направлениям должности:
не менее 4-х лет опыта работы в области ИТ-аудита и/или информационной безопасности и/или внутреннего и/или внешнего аудита (Big4 или аналогичные компании) в крупных производственных и/или международных компаниях (предпочтительно нефтегазовой отрасли) и/или компаниях группы АО «Самрук-Казына».
Предпочтителен:
- опыт проведения аудита ИТ-стратегии, ИТ-архитектуры и корпоративного управления информационными технологиями, кибербезопасности;
- практический опыт проведения ИТ-аудитов и аудитов информационной безопасности полного цикла: от планирования до формирования отчетности;
- опыт аудита критической информационно коммуникационной инфраструктуры и промышленных систем;
- опыт участия в аудите крупных инвестиционных, цифровых и трансформационных проектов;
- опыт оценки и тестирования систем внутреннего контроля (ICS) и управления ИТ-рисками в соответствии с международными моделями и стандартами COBIT, ITIL, TOGAF, ISO 27001;
- опыт диагностики ИТ бизнес-процессов, информационных систем и систем внутренних ИТ-контролей;
- опыт подготовки аудиторских отчетов, листов наблюдений и рекомендаций для руководства и Комитета по аудиту; - опыт участия в расследованиях фактов мошенничества (fraud) и проверках комплаенса;
- опыт взаимодействия с внешними аудиторами, государственными органами, службами информационной безопасности, комплаенс и управления рисками, руководством компании и ДЗО, структурными подразделениями;
- опыт участия в разработке и совершенствовании методологии внутреннего аудита в области информационных технологий и информационной безопасности.
Знания и навыки, необходимые для исполнения обязанностей:
знание нормативных правовых актов Республики Казахстан, в том числе по вопросам информационной безопасности, цифровизации;
знание международных стандартов внутреннего аудита (ПА) и принципов независимости и объективности;
знание и понимание моделей и международных стандартов внутреннего аудита в области информационных технологий и информационной безопасности (COBIT, ITIL, TOGAF, ISO 27001);
понимание систем внутреннего контроля и управления рисками, принципов и лучших практик корпоративного управления, понимание принципов построения системы внутреннего контроля с помощью средств ИТ;
понимание специфики деятельности и основных бизнес- процессов компаний нефтегазовой отрасли;
понимание в области управления рисками мошенничества и конфликта интересов;
навыки планирования и проведения / участия в аудиторских проверках полного цикла (в том числе ИТ- аудитов, аудитов информационной безопасности);
навыки проведения диагностики ИТ бизнес-процессов, информационных систем и систем внутренних ИТ- контролей;
навыки подготовки аудиторских отчетов и презентаций результатов руководству и Комитету по аудиту;
навыки применения автоматизированных методов и инструментов в процессе проведения аудиторских процедур;
и опыт работы в информационных системах и инструментах класса ERP/BI или навыки аудита рисков и контроль ей в ERP системах;
владение государственным и русским языками, владение английским языком не ниже уровня В2: Upper-intermediate (выше среднего) (желательно).
Функциональные обязанности:
1. Управление плановыми аудиторскими проверками.
1.1. Выполнение аудиторских проверок.
1.1.1. Инициирование, планирование или подготовка к аудиторской проверке.
• осуществляет содействие руководителю аудиторского задания в процессе планирования ИТ-аудита или иной проверки или задания по поручению руководителя СВА, предварительного обследования объекта аудита, сбора и анализа информации и документов касательно объекта аудита;
• проводит анализ бизнес-процессов с точки зрения выявления возможных рисков внутреннего контроля, ИТ-рисков, осуществляет идентификацию, оценку рисков внутреннего контроля, ИТ-рисков и анализ уровня внутренних контролей, ИТ- контролей;
• разрабатывает и согласовывает, при при назначении руководителем аудиторского задания, принимает участие в разработке или программы проведения аудита, ИТ- аудита и ресурсного плана, программы аудиторского задания;
• организует, при назначении руководителем аудиторского задания, принимает участие в ознакомительных встречах с руководством и представителями объекта аудита;
• при назначении руководителем аудиторского задания осуществляет руководство аудиторскими заданиями в области аудитов, ИТ-аудитов и синергетических аудитов, координирует деятельность аудиторской команды;
• вносит предложения в процессе разработки годового аудиторского плана
1.1.2. Проведение работ на объекте проверки.
• выполняет аудиторские процедуры в рамках утвержденной программы аудиторского задания, выполняет секции аудита, осуществляет подготовку листов наблюдений, сбор и верификацию информации и подтверждающих документов;
• при назначении руководителем аудиторского задания обеспечивает эффективное взаимодействие аудиторской команды с руководством и структурными подразделениями объекта аудита в части предоставления доступа к необходимой информации и документам;
• своевременно информирует руководство СВА касательно статуса проведения аудиторских процедур на объекте;
• осуществляет сбор и анализ аудиторских доказательств, а также подготовку заключений с выражением профессионального мнения и независимой оценки исследуемых вопросов;
• осуществляет анализ причин и последствий выявленных обнаружений, разработку и согласование рекомендаций по их устранению;
• оценивает адекватность дизайна и операционную эффективность ключевых элементов систем управления рисками, внутреннего контроля и, при применимости, корпоративного управления в части, относящейся к целям задания;
• обсуждают существенные наблюдения с ответственными лицами объекта аудита для уточнения фактов и причин;
• обеспечивает контроль рассмотрения и согласования листов наблюдений и предлагаемых рекомендации с руководством СВА и объекта аудита в установленные сроки;
• организует анализ новых фактов и аргументов, представленных объектом аудита, и при необходимости корректирует наблюдения;
• координирует, контролирует процесс своевременного и качественного документирования выявленных аудиторских обнаружений в соответствии с методологическими стандартами, осуществляет проверку рабочей документации, предоставляет свои комментарии для улучшения рабочей документации и приведения ее к требуемым стандартам;
• обеспечивает своевременное и полное формирование и поддержание в актуальном состоянии аудиторского файла в специализированном программном обеспечении;
• взаимодействует с руководством СВА при необходимости проведения дополнительного (внепланового) аудиторского задания, при возникновении необходимости, в том числе в ходе проведения текущего аудиторского задания;
• организовывает, проводит и координирует, при назначении руководителем аудиторского задания, участвует в синергетических аудитах, во внеплановых проверках, согласованных с руководством Службы, Комитетом Совета Директоров КМГ по аудиту и/или Советом Директоров КМГ.
1.1.3. Формирование аудиторского отчета и плана корректирующих действий.
• участвует, содействует в процессе формирования и выпуска аудиторского отчета, осуществляет подготовку отчета в части секций аудита; отвечает за подготовку и выпуск отчета при назначении руководителем аудиторского задания;
• принимает участие в согласовании отчета по результатам аудиторской проверки с руководством объекта аудита и руководством СВА, вносит корректировки по результатам обсуждений;
• содействует руководству объекта аудита в процессе формирования плана корректирующих действий по результатам аудиторской проверки с последующим согласованием;
• вносит предложения по включению новых аспектов/областей в годовой аудиторский план на будущий год по текущим результатам проверок;
• осуществляет рассылку отчета по результатам аудиторской проверки заинтересованным сторонам, в том числе для дальнейшего представления на рассмотрение и утверждение Комитетом Совета директоров по аудиту;
1.2. Мониторинг исполнения рекомендаций СВА.
• сопровождает процесс реализации рекомендаций по устранению выявленных несоответствий, осуществляет дистанционный мониторинг исполнения выданных рекомендаций;
• выявляет и предлагает структурным подразделениям Компании оптимальные варианты устранения несоответствий с учетом специфики бизнеса; обеспечивает документирование результатов мониторинга по установленной форме и (или) в специализированной системе мониторинга рекомендаций;
• в случае, если мероприятия не выполнены в установленные сроки либо выполнены частично, запрашивает информацию о причинах задержки или частичного выполнения, оценивает остаточный риск для КМГ и ДЗО;
• при необходимости инициирует проведение пост-аудита или повторной проверки, осуществляет выполнение пост-аудиторских проверок для оценки соответствия информации об исполнении рекомендаций СВА действительности.
1.3. Мониторинг деятельности СВА.
• принимает участие в процессе оценки эффективности СВА, проведении внутренней оценки/прохождении внешней оценки качества деятельности работников СВА;
• осуществляет подготовку информации по статусу исполнения рекомендаций от руководства СВА и (или) по результатам внешних проверок с целью совершенствования функции СВА;
• принимает участие в процессе формирования и согласования отчетности о деятельности внутреннего аудита; выполняет поручения руководства СВА.
2. Оказание консультационной поддержки. 2.1. Оказание консультационных услуг.
• принимает участие в оказании профессиональных консультаций и экспертизы в области информационных технологий органам управления и исполнительным органам КМГ в качестве независимого эксперта, эскалирует важные вопросы руководству СВА;
• курирует процесс оказания профессиональных консультаций и экспертизы в области ИТ при назначении руководителем задания;
• принимает участие в обсуждениях и рабочих встречах со структурными подразделениями и руководством КМГ в процессе оказания консультационных услуг; формирует отчетность по консультационным услугам и передает на согласование;
• принимает участие, вносит предложения по совершенствованию автоматизации аудиторских процессов и процедур СВА.
2.2. Мониторинг исполнения мотивационных КПД руководством КМГ.
• осуществляет сбор, анализ и проверку данных по результатам исполнения мотивационных КПД членами Правления КМГ, руководителями Служб, подотчетных Совету директоров, и руководством КМГ (по запросам, согласованным со СВА);
• взаимодействует со структурными подразделениями Компании в процессе мониторинга исполнения мотивационных КПД (по поступившим официальным запросам в СВА и в соответствии с распределением заданий руководителя СВА).
3. Участие в расследованиях случаев мошенничества.
3.1. Содействие в процессе расследования мошенничества.
• оценивает риск совершения мошенничества и эффективность управления риском мошенничества в группе компаний КМГ, информирует руководство СВА о фактах мошенничества и хищений, выявленных в результате аудиторских проверок;
• сотрудничает со структурными подразделениями и руководством Компании, проводя обсуждения и рабочие встречи в рамках участия в проведении расследования (участие работника в проведении расследований регламентировано в установленном порядке);
• содействует в разработке рабочей программы проведения расследования, осуществляет сбор необходимой информации и документов в рамках компетенции Службы.
3.2. Мониторинг проведения и согласование результатов расследования.
• в рамках компетенции СВА осуществляет проверку рабочей документации по результатам участия в проведении расследования (участие работника в проведении расследований регламентировано в установленном порядке). Информирует руководство СВА о текущем статусе расследования.
Управление рисками и внутренний контроль
• управляет риск-факторами, реализация которых может привести к наступлению риска. Своевременно выявляет, анализирует и оценивает риски, влияющие на достижение поставленных перед ним целей;
• обеспечивает своевременную разработку и исполнение мероприятий по снижению рисков/риск-факторов;
• своевременно уведомляет ответственное подразделение (СУРиВК), своего непосредственного руководителя о любых совершенных или возможных ошибках/недостатках, которые привели или могут привести к потенциальным убыткам, о потенциальных и реализованных рисковых событиях, в порядке и сроки, установленные внутренними документами.
Необходимые степени образования
- Бакалавр
Обязательно знание языков
- Английский (Выше среднего)
Похожие вакансии