TÀI LIỆU THAM KHẢO: KIỂM TOÁN CÔNG NGHỆ THÔNG TIN (TRƯỜNG ĐẠI HỌC NGÂN HÀNG TP. HỒ CHÍ MINH)


Tổng quan về giáo trình

Tài liệu tham khảo Kiểm toán công nghệ thông tin do Bộ môn Kiểm toán thuộc Khoa Kế toán – Kiểm toán, Trường Đại học Ngân hàng Thành phố Hồ Chí Minh (HUB) tổ chức biên soạn và phát hành vào tháng 12 năm 2022. Công trình do ThS. Trần Thị Hải Vân (FCCA, CIA) làm chủ biên, cùng với sự tham gia của đội ngũ giảng viên và chuyên gia thực hành gồm ThS. Ngô Minh Tâm (CPA, Senior Manager tại Baker Tilly A&C), TS. Nguyễn Thị Mai Hương (Trưởng bộ môn Kiểm toán), TS. Nguyễn Thị Đoan Trang, ThS. Đỗ Thị Hương và TS. Trần Thị Thu Thủy.

Trong chương trình đào tạo đại học và sau đại học khối ngành Kinh tế – Kinh doanh (đặc biệt là các chuyên ngành Kế toán, Kiểm toán và Hệ thống thông tin quản lý), học phần Kiểm toán công nghệ thông tin giữ vị trí cầu nối giữa kiến thức kiểm toán truyền thống và môi trường xử lý dữ liệu tự động hóa. Tài liệu được thiết kế nhằm đáp ứng chuẩn đầu ra về năng lực nhận diện rủi ro công nghệ, đánh giá hệ thống kiểm soát nội bộ và thực hiện các quy trình kiểm toán hệ thống thông tin.

Về cấu trúc và cách tiếp cận, tài liệu được phân chia thành 6 chương chuyên đề từ tổng quan đến các phần hành kỹ thuật chuyên sâu. Nội dung kết hợp giữa các khuôn khổ chuẩn mực quốc tế (như COBIT, ITIL, ISO/IEC 27000, NIST) với thực tiễn môi trường doanh nghiệp tại Việt Nam. Điểm đặc sắc của tài liệu là việc chuẩn hóa hệ thống thuật ngữ chuyên ngành đối ứng Anh – Việt, tích hợp các công cụ kiểm toán có sự hỗ trợ của máy tính (CAATs) và xây dựng hệ thống bài tập tình huống gắn với các mô hình vận hành hiện đại.


Nội dung kiến thức cốt lõi

Các chương và chủ đề chính

Tài liệu được kết cấu thành 6 chương tuần tự theo tiến trình phát triển và kiểm toán hệ thống thông tin trong tổ chức:

  • Chương 1: Tổng quan về kiểm toán công nghệ thông tin: Khái quát về môi trường CNTT, chiến lược và quản trị CNTT (IT Governance). Chương này phân tích các xu hướng công nghệ mới nổi (Cloud Computing, Mobile Device Management – MDM, Big Data, AI, Blockchain, IoT), xác định bản chất, vai trò của kiểm toán CNTT theo định nghĩa của ISACA và Senft (2012), quy trình kiểm toán 4 giai đoạn, cùng các chuẩn mực tham chiếu như ITIL, COBIT và ISO/IEC 27000.
  • Chương 2: Kiểm soát nội bộ trong môi trường công nghệ thông tin: Phân tích danh mục 10 rủi ro CNTT hàng đầu (an ninh mạng, quyền truy cập, bảo mật quyền riêng tư, khôi phục thảm họa, bên thứ ba...). Trình bày chi tiết các khuôn khổ kiểm soát chuẩn: Khung an ninh mạng NIST (NIST Cybersecurity Framework với 5 chức năng: Identify, Protect, Detect, Respond, Recover), tiêu chuẩn ISO/IEC 27000/27001/27002, COBIT 2019 và ITIL. Đồng thời, chương thiết lập hệ thống phân loại kiểm soát CNTT thành Kiểm soát chung (General Controls) và Kiểm soát ứng dụng (Application Controls).
  • Chương 3: Các công cụ và kỹ thuật trong kiểm toán công nghệ thông tin: Giới thiệu kỹ thuật tìm hiểu, mô tả hệ thống bằng bản tường thuật và sơ đồ lưu đồ (flowcharts). Đi sâu vào kỹ thuật kiểm toán có sự hỗ trợ của máy tính (Computer Assisted Audit Techniques – CAATs), phân loại kỹ thuật và hướng dẫn áp dụng phần mềm kiểm toán chuyên dụng ACL (Audit Command Language).
  • Chương 4: Kiểm toán sự phát triển và thay đổi hệ thống công nghệ thông tin: Trình bày vòng đời phát triển hệ thống (SDLC) và các phương pháp tiếp cận hiện đại như Agile System Development (ASD), Adaptive Software Development (ASWD), Rapid Application Development (RAD), Joint Application Development (JAD), End User Development (EUD). Xác định rủi ro, mục tiêu và các thủ tục kiểm toán cụ thể đối với quá trình phát triển, kiểm thử, nghiệm thu và thay đổi phần mềm.
  • Chương 5: Kiểm toán hoạt động hệ thống thông tin: Tập trung vào các quy trình xử lý thông tin, vận hành trung tâm dữ liệu, quản lý lịch trình công việc và kiểm soát vận hành. Phân tích các chiến lược sao lưu dữ liệu (sao lưu toàn bộ - Full backup, sao lưu gia tăng - Incremental backup, sao lưu khác biệt - Differential backup), cùng quy trình kiểm toán kế hoạch kinh doanh liên tục (BCP) và kế hoạch khắc phục thảm họa (DRP).
  • Chương 6: Kiểm toán an toàn thông tin: Khảo sát các rủi ro bảo mật logic và bảo mật vật lý, các cơ chế kiểm soát truy cập, xác thực danh tính, mã hóa dữ liệu. Xác định mục tiêu kiểm toán an toàn thông tin và thiết kế các thủ tục kiểm toán nhằm bảo đảm an ninh hệ thống mạng và tính riêng tư của dữ liệu.
Tiến trình phát triển nội dung trong tài liệu:
[Tổng quan & Chuẩn mực (Chương 1)] 
       ↓
[Kiểm soát nội bộ & Rủi ro (Chương 2)] 
       ↓
[Công cụ kỹ thuật CAATs/ACL (Chương 3)]
       ↓
[Kiểm toán Vòng đời SDLC & Thay đổi (Chương 4)]
       ↓
[Kiểm toán Vận hành & Phục hồi BCP/DRP (Chương 5)]
       ↓
[Kiểm toán An toàn thông tin & An ninh mạng (Chương 6)]

Kiến thức nền tảng được xây dựng

Tài liệu trang bị nền tảng lý thuyết vững chắc thông qua việc hệ thống hóa các nguyên lý và mô hình cốt lõi:

  1. Mô hình Tam giác CIA: Thiết lập ba trụ cột an toàn thông tin bao gồm Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
  2. Khung quản trị và kiểm soát CNTT: Phân tích cơ chế liên kết chiến lược kinh doanh với chiến lược công nghệ thông qua các bộ chuẩn COBIT 2019 của ISACA, ISO/IEC 27001/27002 của ISO và ITIL của AXELOS/OGC.
  3. Cấu trúc phân cấp kiểm soát: Làm rõ mối quan hệ phụ thuộc giữa kiểm soát chung (IT General Controls - ITGC) và kiểm soát ứng dụng (Application Controls), khẳng định kiểm soát ứng dụng chỉ phát huy hiệu lực khi các kiểm soát chung về hạ tầng, vận hành và thay đổi được bảo đảm.

Kỹ năng phát triển cho người học

  • Kỹ năng kỹ thuật (Technical Skills): Khả năng lập sơ đồ luồng dữ liệu (Data Flow Diagrams), sử dụng phần mềm kiểm toán dữ liệu ACL để trích xuất, phân tích và phát hiện các mẫu dữ liệu bất thường; kiểm tra tính chính xác của các thuật toán xử lý dữ liệu tự động.
  • Kỹ năng phân tích (Analytical Skills): Đánh giá và lượng hóa rủi ro CNTT theo khung NIST CSF; phân tích sự phù hợp giữa yêu cầu nghiệp vụ và kiến trúc hệ thống thông tin.
  • Kỹ năng thực hành chuyên môn (Practical Competencies): Thiết kế chương trình kiểm toán, xây dựng bảng câu hỏi đánh giá kiểm soát nội bộ, thực hiện các thử nghiệm kiểm soát (Test of Controls) và thử nghiệm cơ bản (Substantive Tests) cho từng phân hệ CNTT.

Phương pháp giảng dạy và học tập

Tài liệu được xây dựng theo mô hình sư phạm nhất quán, tạo điều kiện thuận lợi cho cả giảng dạy trên lớp lẫn nghiên cứu độc lập. Mỗi chương đều được bố cục theo cấu trúc 3 phần chặt chẽ:

  • Mục tiêu chương: Xác định rõ các chuẩn đầu ra cụ thể về kiến thức và kỹ năng mà người học cần đạt được sau bài học.
  • Lý thuyết chương: Trình bày chi tiết các khái niệm, cơ chế vận hành, chuẩn mực và thủ tục kiểm toán có liên quan, đi kèm sơ đồ minh họa trực quan (như sơ đồ sao lưu dữ liệu, cấu trúc COBIT, mô hình phân cấp kiểm soát).
  • Câu hỏi và bài tập thực hành: Được thiết kế đa dạng nhằm củng cố kiến thức đa chiều.
Cấu trúc hệ thống câu hỏi và bài tập trong mỗi chương:
├── 1. Câu hỏi ôn tập lý thuyết (5 - 10 câu tự luận)
├── 2. Câu hỏi trắc nghiệm (10 câu hỏi đa lựa chọn)
├── 3. Câu hỏi Đúng/Sai và giải thích (10 nhận định nghiệp vụ)
└── 4. Bài tập tình huống thực tế (Case Studies & Bài tập ứng dụng)

Hệ thống bài tập tình huống gắn liền với các bối cảnh thực tế (ví dụ: lập kế hoạch kiểm toán CNTT cho doanh nghiệp viễn thông Sky, phân tích rủi ro ứng dụng công nghệ mới, đánh giá cấu trúc phân quyền người dùng).

Đối với phương pháp tự học và đánh giá, tài liệu cung cấp phần "Một số đáp án gợi ý" ở phần cuối sách (trang 191) cho các câu hỏi trắc nghiệm và bài tập điển hình, giúp người học tự đối chiếu kết quả. Đồng thời, tài liệu chủ động để mở một số bài tập tình huống nâng cao không có lời giải mẫu nhằm khuyến khích sinh viên tra cứu tài liệu, thảo luận nhóm và phát triển tư duy phản biện.


Điểm nổi bật và cập nhật

  1. Cập nhật các khuôn khổ chuẩn mực quốc tế hiện đại: Tài liệu tích hợp các phiên bản chuẩn mực tiên tiến tính đến thời điểm biên soạn, bao gồm Khung an ninh mạng NIST Special Publication, Khung quản trị COBIT 2019 của ISACA, Tiêu chuẩn quản lý an toàn thông tin ISO/IEC 27000:2013 và ISO/IEC 27002, cùng bộ thực hành quản lý dịch vụ ITIL.
  2. Tích hợp toàn diện các xu hướng công nghệ mới nổi: Giáo trình không giới hạn ở hệ thống máy chủ truyền thống mà mở rộng nghiên cứu tác động của các công nghệ 4.0 đến môi trường kiểm soát và kế toán - kiểm toán, bao gồm:
    • Điện toán đám mây (Cloud Computing): Rủi ro dữ liệu phân tán và mô hình kiểm toán dịch vụ thuê ngoài.
    • Trí tuệ nhân tạo (AI) và Phân tích dữ liệu lớn (Big Data): Tự động hóa quy trình phân tích và nhận diện gian lận.
    • Công nghệ chuỗi khối (Blockchain): Bản chất dữ liệu phân tán, bất biến và ứng dụng trong giám sát giao dịch tài chính.
    • Quản lý thiết bị di động (MDM) và Internet vạn vật (IoT): Thách thức trong kiểm soát an ninh điểm cuối và môi trường làm việc từ xa.
  3. Gắn kết lý luận với thực tiễn ngành nghề: Nhờ có sự tham gia của các chuyên gia thực hành kiểm toán độc lập (Baker Tilly A&C) và giảng viên sở hữu các chứng chỉ nghề nghiệp quốc tế (FCCA, CIA, CPA), các thủ tục kiểm toán trong sách bám sát thực tế triển khai tại các doanh nghiệp và ngân hàng thương mại tại Việt Nam.

Đối tượng sử dụng giáo trình

Tài liệu được biên soạn phục vụ các nhóm đối tượng cụ thể sau:

  • Sinh viên đại học: Phù hợp nhất cho sinh viên năm thứ 3 và năm thứ 4 chuyên ngành Kiểm toán, Kế toán, Hệ thống thông tin quản lý (MIS), Công nghệ tài chính (Fintech) và Quản trị kinh doanh.
  • Học viên cao học: Học viên theo học các chương trình Thạc sĩ Kế toán, Kiểm toán, Tài chính - Ngân hàng cần tài liệu tham khảo chuyên sâu về kiểm soát nội bộ và quản trị rủi ro công nghệ.
  • Điều kiện tiên quyết (Prerequisites): Người học cần trang bị trước các khối kiến thức nền tảng về Nguyên lý kế toán, Kiểm toán căn bản, Hệ thống thông tin kế toán hoặc Tin học đại cương.
  • Giảng viên: Sử dụng làm đề cương bài giảng, tài liệu tham khảo chính thức để thiết kế bài tập nhóm, đề thi và các chuyên đề seminar.
  • Chuyên viên thực tế: Kiểm toán viên nội bộ, kiểm toán viên độc lập, cán bộ quản trị rủi ro và an toàn thông tin tại các ngân hàng, doanh nghiệp có thể sử dụng tài liệu làm tài liệu tham khảo khi xây dựng khung kiểm soát hoặc ôn luyện các chứng chỉ quốc tế như CISA (Certified Information Systems Auditor) hay CIA (Certified Internal Auditor).

Câu hỏi thường gặp

1. Giáo trình này phù hợp nhất với những ai?

Giáo trình được thiết kế cho sinh viên chuyên ngành Kế toán, Kiểm toán, Hệ thống thông tin quản lý bậc đại học và sau đại học, đồng thời là tài liệu tham khảo hữu ích cho các kiểm toán viên nội bộ, kiểm toán viên CNTT tại các tổ chức tài chính, ngân hàng và doanh nghiệp.

2. Cần chuẩn bị những kiến thức nền tảng nào trước khi nghiên cứu giáo trình?

Người đọc cần nắm vững các nguyên lý kiểm toán căn bản (như rủi ro kiểm toán, bằng chứng kiểm toán, thử nghiệm cơ bản, thử nghiệm kiểm soát) và kiến thức tin học cơ bản về mạng máy tính, hệ quản trị cơ sở dữ liệu và quy trình xử lý dữ liệu.

3. Điểm khác biệt căn bản giữa kiểm toán CNTT trong tài liệu này và kiểm toán báo cáo tài chính truyền thống là gì?

Kiểm toán báo cáo tài chính tập trung đánh giá tính trung thực và hợp lý của các số liệu tài chính trên cơ sở chuẩn mực kế toán. Trong khi đó, kiểm toán CNTT tập trung đánh giá tính bảo mật, tính toàn vẹn và tính sẵn sàng (tam giác CIA) của hệ thống thông tin, cũng như tính hiệu lực của các biện pháp kiểm soát chung và kiểm soát ứng dụng vận hành hệ thống đó.

4. Làm sao để tự học và nghiên cứu giáo trình đạt hiệu quả cao nhất?

Người học nên bám sát mục tiêu của từng chương, hệ thống hóa các khuôn khổ kiểm soát (NIST, ISO 27000, COBIT) thông qua sơ đồ tư duy, thực hiện toàn bộ câu hỏi trắc nghiệm và tự luận sau mỗi chương, sau đó tự giải quyết các bài tập tình huống thực tế trước khi đối chiếu với phần đáp án gợi ý ở cuối sách.

5. Giáo trình có cung cấp công cụ hoặc phần mềm kiểm toán hỗ trợ thực hành không?

Có. Giáo trình giới thiệu chi tiết về Kỹ thuật kiểm toán có sự hỗ trợ của máy tính (CAATs) và cung cấp bảng hướng dẫn cụ thể về việc áp dụng phần mềm kiểm toán dữ liệu chuyên dụng ACL (Bảng 3.1 trong Chương 3) phục vụ phân tích dữ liệu kiểm toán.


Kết luận

Tài liệu tham khảo Kiểm toán công nghệ thông tin của Trường Đại học Ngân hàng TP. Hồ Chí Minh đã hệ thống hóa toàn diện các nguyên lý, khuôn khổ chuẩn mực quốc tế và quy trình thực hành kiểm toán hệ thống thông tin trong bối cảnh chuyển đổi số. Bằng cách kết hợp giữa nền tảng lý thuyết (COBIT, ISO 27000, NIST) và kỹ năng thực hành phân tích dữ liệu (CAATs, ACL), tài liệu tạo lập lộ trình học tập logic từ nhận diện rủi ro, phân loại kiểm soát đến thực hiện kiểm toán vòng đời phát triển, vận hành và an toàn thông tin. Đây là nguồn tư liệu học thuật giá trị, đóng góp vào việc chuẩn hóa đào tạo kiểm toán công nghệ thông tin tại Việt Nam.