Khóa luận: Hoàn thiện quy trình kiểm toán CNTT tại KPMG Việt Nam (2025)

Khóa luận phân tích quy trình kiểm toán CNTT tại KPMG Việt Nam. Đề tài đi sâu vào thực trạng, kiểm soát và giải pháp hoàn thiện quy trình hiệu quả.

Trường đại học

Học viện Ngân hàng

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2025

109
2
0

Phí lưu trữ

35 Point

Tóm tắt

I. Khái niệm và tầm quan trọng của Kiểm toán Công nghệ Thông tin

Kiểm toán công nghệ thông tin (IT Audit) là một lĩnh vực chuyên biệt trong kiểm toán hiện đại, tập trung vào việc đánh giá hiệu quả, an toàn và tuân thủ của các hệ thống CNTT. Tại KPMG Việt Nam, dịch vụ kiểm toán CNTT đóng vai trò quan trọng trong việc giúp các tổ chức, đặc biệt là các ngân hàng và tổ chức tài chính, xác định rủi ro và tối ưu hóa quy trình kiểm soát nội bộ. Với sự phát triển của chuyển đổi sốan ninh mạng, nhu cầu về kiểm toán CNTT ngày càng tăng. KPMG áp dụng các chuẩn mực quốc tế như COBIT, ISO 27001 và ISQM1 để đảm bảo chất lượng cao nhất trong công tác kiểm toán.

1.1. Định nghĩa Kiểm toán Công nghệ Thông tin

Kiểm toán CNTT là quá trình đánh giá độc lập các hệ thống thông tin để xác nhận hiệu quả hoạt động và kiểm soát rủi ro. Tại KPMG, các kiểm toán viên CISA thực hiện đánh giá toàn diện về cơ sở hạ tầng, phần mềm, dữ liệu và quy trình quản lý CNTT của khách hàng, nhằm phát hiện sai phạm và nâng cao tuân thủ quy định.

1.2. Tầm quan trọng trong bối cảnh kỹ thuật số

Trong thời đại chuyển đổi kỹ thuật số, các tổ chức phải đối mặt với nhiều thách thức bảo mật và rủi ro về dữ liệu. Kiểm toán CNTT giúp doanh nghiệp xác định lỗ hổng trong hệ thống, đảm bảo tuân thủ GDPR, ISO 27001 và các quy định pháp lý khác, từ đó bảo vệ tài sản thông tin và tăng cường niềm tin của khách hàng.

II. Thực trạng Kiểm toán CNTT tại KPMG Việt Nam

KPMG Việt Nam là một trong những công ty tư vấn và kiểm toán hàng đầu tại Việt Nam, cung cấp dịch vụ kiểm toán công nghệ thông tin chuyên sâu. Công ty có đội ngũ chuyên gia giàu kinh nghiệm, sử dụng các công cụ kiểm toán hiện đại và tuân theo chuẩn mực quốc tế. Tuy nhiên, quy trình kiểm toán CNTT tại KPMG vẫn còn những hạn chế trong việc đánh giá rủi ro, tích hợp công nghệ mới như AI và RPA, cũng như cải thiện hiệu suất kiểm toán. Để nâng cao chất lượng dịch vụ, KPMG cần hoàn thiện quy trình thông qua đào tạo nhân lực, ứng dụng công nghệ, và tối ưu hóa quy trình làm việc.

2.1. Cơ cấu tổ chức và hoạt động kinh doanh

Bộ phận tư vấn của KPMG Việt Nam bao gồm nhiều đội chuyên biệt về kiểm toán CNTT, quản lý rủi rotuân thủ pháp luật. Công ty có mối quan hệ mạnh mẽ với các ngân hàng, tập đoàn FDIdoanh nghiệp vừa nhỏ. Hoạt động kinh doanh tập trung vào cung cấp dịch vụ kiểm toán chất lượng cao, giúp khách hàng giảm thiểu rủi ro CNTTtối ưu hóa đầu tư công nghệ.

2.2. Những thách thức hiện tại

Các thách thức chính bao gồm: thiếu tiêu chuẩn hóa trong quy trình kiểm toán, đánh giá rủi ro chưa toàn diện, khoảng cách kỹ năng của nhân viên về công nghệ mới, và áp lực về thời gian trong thực hiện kiểm toán. KPMG cần nâng cấp công cụ kiểm toán, mở rộng dịch vụ tư vấnphát triển đội ngũ chuyên gia để đáp ứng nhu cầu thị trường ngày càng cao.

III. Giải pháp Hoàn thiện Quy trình Kiểm toán CNTT

Để hoàn thiện quy trình kiểm toán CNTT tại KPMG Việt Nam, cần triển khai các giải pháp toàn diện bao gồm: (1) Chuẩn hóa quy trình theo COBIT, CISA và các tiêu chuẩn quốc tế; (2) Ứng dụng công nghệ như AI, RPA và công cụ phân tích dữ liệu để tăng hiệu suất; (3) Phát triển nhân lực thông qua đào tạo chuyên sâuchứng chỉ quốc tế; (4) Cải thiện hệ thống thông tin nội bộ để quản lý rủi ro hiệu quả hơn. Các giải pháp này sẽ giúp KPMG nâng cao chất lượng dịch vụ, tăng khả năng cạnh tranhmở rộng thị trường.

3.1. Chuẩn hóa và nâng cao chất lượng quy trình

Cần xây dựng tài liệu quy trình tiêu chuẩn (SOP) cho tất cả các công việc kiểm toán CNTT, áp dụng khung COBIT 2019chuẩn mực GAAS. Thiết lập hệ thống đánh giá chất lượng độc lập (QA) để kiểm soát rủi ro trong quá trình kiểm toán, đảm bảo mỗi báo cáo kiểm toán đều tuân thủ chuẩn mực quốc tế và đáp ứng nhu cầu khách hàng.

3.2. Ứng dụng công nghệ và tự động hóa

Triển khai công cụ kiểm toán tự động (RPA, AI) để phân tích dữ liệu lớn, phát hiện bất thường giao dịchrủi ro bảo mật nhanh hơn. Đầu tư vào nền tảng quản lý kiểm toán tích hợp, cho phép theo dõi tiến độ kiểm toán và lưu trữ bằng chứng điện tử. Sử dụng công cụ quản lý rủi ro CNTT để hỗ trợ đánh giá rủi ro toàn diện cho khách hàng.

3.3. Phát triển đội ngũ chuyên gia

Thiết lập chương trình đào tạo định kỳ về CNTT hiện đại, bảo mật mạng, GDPRtiêu chuẩn COBIT. Hỗ trợ cấp chứng chỉ CISA, CISSP cho nhân viên để nâng cao năng lực chuyên mon. Tuyển dụng chuyên gia IT có kinh nghiệm trong các lĩnh vực ngân hàng, tài chính để củng cố đội ngũ kiểm toán CNTT.

IV. Kiến nghị và Định hướng Phát triển Tương lai

Để KPMG Việt Nam tiếp tục phát triển và dẫn đầu trong lĩnh vực kiểm toán CNTT, cần thực hiện các kiến nghị chiến lược: (1) Ban điều hành nên ưu tiên đầu tư vào công nghệ và nhân lực; (2) Kiểm toán viên cần cập nhật kiến thức thường xuyên và chia sẻ kinh nghiệm; (3) Khách hàng nên chủ động hợp tác để tối ưu hóa rủi ro CNTT; (4) Sinh viên nên theo đuổi chuyên ngành CNTTlấy chứng chỉ quốc tế. Định hướng phát triển tương lai của KPMG là trở thành nhà cung cấp giải pháp tư vấn toàn diện về quản lý rủi ro CNTT, đồng thời mở rộng dịch vụ sang các lĩnh vực mới như bảo mật cloud, IoT securityan ninh dữ liệu.

4.1. Kiến nghị cho Ban Điều hành

Ban điều hành cần phê duyệt kế hoạch phát triển chi tiết bao gồm ngân sách đầu tư, mục tiêu doanh sốtiến độ triển khai. Ưu tiên xây dựng trung tâm卓越 (CoE) chuyên về kiểm toán CNTT để tập trung nguồn lựcnâng cao chất lượng dịch vụ. Tạo chính sách khuyến khích cho nhân viên học tập và nâng cấp kỹ năng, qua đó giữ chân nhân tàităng sự cam kết.

4.2. Kiến nghị cho Kiểm toán viên

Các kiểm toán viên CNTT cần tham gia đào tạo liên tục, cập nhật xu hướng công nghệ mới như AI, blockchain, cloud security. Thực hành chia sẻ kinh nghiệm qua các hội thảo nội bộ, workshoptài liệu học tập. Áp dụng phương pháp kiểm toán tiên tiếnghi chép bằng chứng chi tiết để nâng cao chất lượng báo cáothuyết phục khách hàng.

4.3. Định hướng Tương lai của KPMG Việt Nam

KPMG Việt Nam sẽ mở rộng dịch vụ và trở thành tổ chức tư vấn hàng đầu về quản lý rủi ro CNTT tại Việt Nam. Phát triển giải pháp tuyên bố cho các ngành như ngân hàng, bảo hiểm, điện lực. Đẩy mạnh kỹ năng sốnăng lực công nghệ để tạo giá trị thêm cho khách hàng, đồng thời mở rộng thị trường quốc tế.

Tóm tắt và mô tả trên trang này được tạo với sự hỗ trợ của AI. Nếu bạn thấy nội dung không chính xác hoặc có vấn đề, vui lòng Báo lỗi nội dung.

28/12/2025
Khóa luận tốt nghiệp kế toán kiểm toán hoàn thiện quy trình kiểm toán công nghệ thông tin tại công ty tnhh thuế và tư vấn kpmg việt nam thực hiện

Trích đoạn nội dung tài liệu

CHƯƠNG 1: LÝ LUẬN CHUNG VỀ KIỂM TOÁN CÔNG NGHỆ THÔNG TIN 1. Đặc điểm của hoạt động kiểm toán công nghệ thông tin tại KPMG Hoạt động kiểm toán công nghệ thông tin (Information Technology Audit - ITA) tại KPMG là một quy trình chuyên sâu và mang tính chuyên môn cao, được thiết kế nhằm đánh giá toàn diện hiệu quả, tính an toàn và mức độ tuân thủ của hệ thống công nghệ thông tin (CNTT) trong các tổ chức khách hàng. Khác với kiểm toán tài chính truyền thống, hoạt động ITA tại KPMG không chỉ tập trung vào việc kiểm tra các thành phần kỹ thuật như phần cứng, phần mềm hay cơ sở dữ liệu, mà còn mở rộng phạm vi sang việc phân tích cách thức hệ thống CNTT được ứng dụng để hỗ trợ các mục tiêu chiến lược và quản trị rủi ro của doanh nghiệp. Với vai trò là một trong những công ty kiểm toán hàng đầu thế giới, KPMG áp dụng các phương pháp tiên tiến, bao gồm phân tích dữ liệu, trí tuệ nhân tạo và nền tảng KPMG Clara, nhằm nâng cao độ chính xác và hiệu quả của quá trình kiểm toán, đồng thời cung cấp cho khách hàng những đánh giá chi tiết và giải pháp thực tiễn.

Một trong những đặc trưng nổi bật của hoạt động ITA tại KPMG là khả năng thích nghi với sự phát triển không ngừng của công nghệ và các mối đe dọa an ninh mạng ngày càng phức tạp. Trong bối cảnh công nghệ thông tin đã trở thành nền tảng cốt lõi của hầu hết các doanh nghiệp hiện nay, KPMG sử dụng phương pháp kiểm toán dựa trên rủi ro, tập trung vào các khu vực tiềm ẩn nguy cơ cao như bảo mật dữ liệu, quản lý quyền truy cập và các hệ thống quan trọng đối với hoạt động kinh doanh. Điều này không chỉ giúp tối ưu hóa nguồn lực mà còn đảm bảo rằng các vấn đề quan trọng được phát hiện và xử lý kịp thời. Đội ngũ kiểm toán viên tại KPMG được yêu cầu sở hữu kiến thức chuyên môn sâu rộng về CNTT, bao gồm hệ điều hành, mạng lưới, phần mềm ứng dụng và các công nghệ mới như điện toán đám mây hay trí tuệ nhân tạo, đồng thời phải hiểu rõ các yêu cầu pháp lý và tiêu chuẩn ngành, chẳng hạn như GDPR (Quy định Bảo vệ Dữ liệu Chung của EU), HIPAA (Luật Bảo vệ Dữ liệu Y tế tại Mỹ) hay ISO 27001 (Tiêu chuẩn Quản lý An ninh Thông tin).

Ngoài ra, hoạt động ITA tại KPMG còn thể hiện tính đa ngành, kết hợp giữa chuyên môn công nghệ với các lĩnh vực quản trị doanh nghiệp, pháp luật và tài chính. Điều này nhằm đảm bảo rằng hệ thống CNTT không chỉ đáp ứng các yêu cầu kỹ thuật mà còn đóng góp tích cực vào việc thực hiện chiến lược tổng thể của tổ chức. Chẳng 6 hạn, khi đánh giá một hệ thống CNTT, KPMG không chỉ xem xét tính ổn định hay bảo mật của nó mà còn phân tích cách hệ thống hỗ trợ các quy trình kinh doanh như quản lý chuỗi cung ứng, kế toán hay quan hệ khách hàng. Hơn nữa, với sự thay đổi nhanh chóng của môi trường công nghệ, hoạt động kiểm toán tại KPMG được thực hiện một cách liên tục và định kỳ, giúp khách hàng luôn duy trì được sự phù hợp với các tiêu chuẩn mới nhất và khả năng đối phó với các mối đe dọa bảo mật hiện đại.

Chính vì vậy, ITA tại KPMG không chỉ là một dịch vụ kỹ thuật mà còn là một công cụ chiến lược, hỗ trợ doanh nghiệp tối ưu hóa việc sử dụng công nghệ, giảm thiểu rủi ro và nâng cao năng lực cạnh tranh trong thời đại số hóa. Khái niệm và đặc điểm của kiểm toán công nghệ thông tin Kiểm toán công nghệ thông tin (ITA) được định nghĩa là quá trình thu thập, phân tích và đánh giá các bằng chứng liên quan đến hệ thống CNTT của một tổ chức, nhằm xác định xem hệ thống này có hoạt động hiệu quả, đảm bảo an toàn và tuân thủ các quy định, tiêu chuẩn đã được thiết lập hay không. Đây là một lĩnh vực kiểm toán đặc thù, khác biệt rõ rệt so với kiểm toán tài chính truyền thống vốn chủ yếu tập trung vào việc kiểm tra các số liệu tài chính và báo cáo kế toán. Thay vào đó, ITA hướng đến việc xem xét toàn diện các yếu tố công nghệ, bao gồm phần cứng như máy chủ và thiết bị lưu trữ, phần mềm ứng dụng, cơ sở dữ liệu, hệ thống mạng, cũng như các chính sách và quy trình quản lý CNTT.

Mục tiêu cốt lõi của ITA là đảm bảo rằng hệ thống CNTT xử lý dữ liệu một cách chính xác, được bảo vệ trước các mối đe dọa như tấn công mạng hay rò rỉ thông tin, đồng thời hỗ trợ hiệu quả cho các hoạt động kinh doanh và chiến lược dài hạn của tổ chức. Hoạt động ITA sở hữu nhiều đặc điểm nổi bật, phản ánh tính chất phức tạp và chuyên sâu của nó. Trước hết, ITA mang tính kỹ thuật cao, đòi hỏi đội ngũ kiểm toán viên phải có kiến thức chuyên môn vững vàng về nhiều khía cạnh của công nghệ thông tin. Điều này bao gồm sự hiểu biết sâu sắc về hệ điều hành (như Windows hay Linux), các ứng dụng doanh nghiệp, cấu trúc mạng, cơ sở dữ liệu, cũng như các công nghệ tiên tiến như trí tuệ nhân tạo, blockchain hay điện toán đám mây.

Nếu không nắm vững những kiến thức này, việc phát hiện các lỗ hổng bảo mật hoặc đánh giá hiệu suất hệ thống sẽ trở nên khó khăn, thậm chí không khả thi. Chẳng hạn, để kiểm tra một hệ thống quản lý dữ liệu, kiểm toán viên cần biết cách phân tích nhật ký hoạt động (logs) và nhận diện các dấu hiệu bất thường có thể liên quan đến truy cập trái phép. 7 Thứ hai, ITA có tính liên tục và khả năng thích nghi, xuất phát từ sự thay đổi không ngừng của môi trường công nghệ. Công nghệ ngày nay phát triển với tốc độ nhanh chóng, kéo theo sự xuất hiện của các mối đe dọa mới như mã độc tống tiền (ransomware), tấn công zero-day hay các hình thức lừa đảo qua mạng (phishing).

Do đó, quá trình kiểm toán CNTT không thể chỉ thực hiện một lần rồi dừng lại, mà cần được tiến hành định kỳ và cập nhật thường xuyên để đảm bảo hệ thống luôn đáp ứng được các tiêu chuẩn bảo mật mới nhất và có khả năng đối phó với các rủi ro hiện đại. Ví dụ, một lỗ hổng bảo mật mới được công bố trên thế giới có thể ngay lập tức trở thành nguy cơ cho doanh nghiệp nếu không được khắc phục kịp thời. Thứ ba, ITA thường áp dụng phương pháp dựa trên rủi ro, nghĩa là thay vì kiểm tra toàn bộ hệ thống một cách không chọn lọc, kiểm toán viên sẽ ưu tiên những khu vực có nguy cơ cao hơn, chẳng hạn như các hệ thống lưu trữ dữ liệu nhạy cảm, các ứng dụng quan trọng trong hoạt động kinh doanh hoặc các điểm kết nối với bên ngoài. Điều này giúp tối ưu hóa nguồn lực và tập trung vào những vấn đề có thể gây hậu quả nghiêm trọng nhất.

Cuối cùng, ITA mang tính đa ngành, kết nối chặt chẽ giữa công nghệ thông tin với các lĩnh vực khác như quản trị doanh nghiệp, pháp luật và tài chính. Chẳng hạn, khi đánh giá một hệ thống CNTT, kiểm toán viên không chỉ xem xét tính bảo mật mà còn phải đảm bảo rằng hệ thống tuân thủ các quy định như GDPR về bảo vệ dữ liệu cá nhân hay SOX về báo cáo tài chính, đồng thời hỗ trợ tổ chức đạt được các mục tiêu kinh doanh. Nhờ những đặc điểm này, ITA không chỉ đóng vai trò như một công cụ kiểm tra kỹ thuật mà còn là một phần quan trọng trong hệ thống quản trị hiện đại. Nó giúp các tổ chức nhận diện và xử lý rủi ro công nghệ, đảm bảo tính toàn vẹn của dữ liệu, đồng thời tận dụng tối đa tiềm năng của CNTT để nâng cao hiệu quả hoạt động và duy trì sự cạnh tranh trong một thế giới ngày càng số hóa.

Các sai phạm thường gặp đối với hệ thống công nghệ thông tin của khách hàng Trong quá trình thực hiện kiểm toán công nghệ thông tin, KPMG thường ghi nhận một loạt các sai phạm phổ biến trong hệ thống CNTT của khách hàng, xuất phát từ nhiều nguyên nhân khác nhau liên quan đến quản lý, vận hành, bảo mật và tuân thủ quy định. Một trong những vấn đề nổi bật nhất là thiếu các chính sách quản trị CNTT rõ ràng và minh bạch. Nhiều tổ chức không thiết lập được các hướng dẫn cụ thể về cách quản lý tài sản công nghệ, xử lý thay đổi hệ thống hay ứng phó với sự cố, dẫn đến tình 8 trạng hoạt động thiếu tổ chức và không hiệu quả. Khi không có một nền tảng quản trị vững chắc, các doanh nghiệp dễ rơi vào tình trạng lộn xộn trong việc quản lý phần cứng như máy chủ, thiết bị lưu trữ, phần mềm hay dữ liệu quan trọng, tạo điều kiện cho các lỗ hổng bảo mật xuất hiện và khiến việc tuân thủ các tiêu chuẩn ngành trở nên khó khăn.

Một sai phạm khác thường gặp là quản lý quyền truy cập yếu kém, điều này được phản ánh qua việc nhiều tổ chức không kiểm soát chặt chẽ việc cấp quyền truy cập vào hệ thống hoặc dữ liệu nhạy cảm. Chẳng hạn, quyền quản trị (administrator privileges) thường được cấp một cách không cần thiết cho quá nhiều nhân viên mà không có sự đánh giá rõ ràng về nhu cầu thực tế, hoặc quyền truy cập của những nhân viên đã nghỉ việc không được thu hồi kịp thời. Thậm chí, nhiều tổ chức không áp dụng các biện pháp bảo mật cơ bản như xác thực đa yếu tố (multi-factor authentication) hay giám sát hoạt động đăng nhập, làm gia tăng nguy cơ bị tấn công từ bên trong (insider threats) hoặc từ bên ngoài khi thông tin đăng nhập bị đánh cắp. Những lỗ hổng này không chỉ đe dọa tính bảo mật của hệ thống mà còn ảnh hưởng đến tính toàn vẹn của dữ liệu và quy trình kinh doanh.

Ngoài ra, thiếu cập nhật phần mềm và bản vá bảo mật là một sai phạm nghiêm trọng khác thường được phát hiện trong quá trình kiểm toán. Nhiều khách hàng không duy trì thói quen cập nhật định kỳ cho hệ điều hành, phần mềm ứng dụng hay firmware của các thiết bị CNTT, dẫn đến việc hệ thống trở nên dễ bị tấn công bởi mã độc (malware), ransomware hoặc các cuộc tấn công khai thác lỗ hổng đã biết (zero-day attacks). Ví dụ, các sự cố nổi tiếng như WannaCry hay NotPetya đều tận dụng những hệ thống chưa được vá lỗi kịp thời để gây thiệt hại lớn.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ