Quando entrei no mercado de trabalho, há quase 30 anos, a pequena empresa em que trabalhava usava papel de contabilidade com três colunas, uma impressora de cartões de crédito e uma caligrafia legível para registrar as vendas. A tecnologia certamente evoluiu muito desde então. Ganhos significativos em infraestrutura permitiram que a maioria de nós trabalhasse remotamente, e a computação em nuvem mantém os dados da nossa organização ao alcance através de uma conexão com a internet. Agora, com o surgimento da Inteligência Artificial (IA), você pode criar uma matriz de riscos e controles para uma auditoria futura em questão de segundos usando um modelo de linguagem grande (LLM) como o ChatGPT.
Com essa rápida taxa de mudança, é uma boa ideia que os auditores internos façam um balanço dos riscos de tecnologia da informação (TI) conhecidos e emergentes da sua organização. Os principais riscos e controles dos processos de negócios típicos de TI — incluindo acesso lógico, mudança de programa e desenvolvimento de programa — provavelmente já foram incluídos na sua organização há algum tempo e permanecerão consistentes no futuro. Mas para processos mais recentes, como gerenciamento de riscos de terceiros (tecnologias em nuvem), segurança cibernética (uma gama completa de funcionários, prestadores de serviços, fornecedores e clientes que interagem com os sistemas da sua organização) e IA, os controles podem não estar tão integrados à estrutura de gerenciamento de riscos da sua organização. Além disso, esses riscos tecnológicos emergentes provavelmente afetam o risco inerente ou residual dos processos de negócios existentes em toda a empresa.
A auditoria interna está bem posicionada para oferecer uma gama de serviços de valor agregado na área de gestão de riscos de TI. Podemos projetar compromissos consultivos trabalhando lado a lado com nossos parceiros de TI e de negócios à medida que novas tecnologias são consideradas, adotadas e inicialmente implantadas. Também podemos fornecer serviços tradicionais de garantia por meio de compromissos operacionais e de conformidade contínuos, que normalmente ocorrem após a tecnologia ter sido formalmente implantada e implementada pelas equipes de gestão.
Neste artigo, revisaremos os conceitos básicos da gestão de riscos de TI, bem como identificaremos as melhores práticas com uma estrutura de gestão de riscos de TI. Embora a gestão seja a responsável final pela gestão dos riscos de TI, revisaremos estratégias sobre como a auditoria interna pode ajudar a parceria com a liderança de TI para revisar e opinar sobre os riscos de TI.