> For the complete documentation index, see [llms.txt](https://engyon.gitbook.io/engyon/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://engyon.gitbook.io/engyon/training/training-it-audit.md).

# Training IT Audit

In Engyon is het mogelijk om processen, applicaties, application controls en IT General Controls (ITGC's) vast te leggen als data-elementen. Hierdoor ontstaat er een duidelijke verbinding tussen de werkzaamheden van het financiële controleteam en die van de IT-auditor.

De overdracht naar de IT-auditor begint meestal bij de processen en application controls die door het controleteam zijn geïdentificeerd. Vanuit daar beoordeelt de IT-auditor of er gesteund kan worden op de onderliggende application controles en ITGC’s.

Je kunt in Engyon vanuit twee kanten werken:

1. Het controleteam kan eerst processen en application controls aanmaken. Daarna beoordeelt de IT-auditor of hierop gesteund kan worden.
2. De IT-auditor kan ook starten vanuit de IT-omgeving en applicaties. Daarna kunnen de applicaties worden gekoppeld aan processen en applicatie controls.

> De gebruikelijke flow begint bij `Kennis van de entiteit en haar omgeving`. Vanuit deze fase worden risicofactoren geïdentificeerd. Daarna volgt inzicht in het `interne beheersingssysteem`, het informatiesysteem en de communicatie. Vervolgens wordt bepaald welke posten relevant zijn, welke processen onder deze posten liggen en welke applicatie controls aan deze processen zijn gekoppeld. Vanaf dat moment kan de IT-auditor verder inzoomen op de application controls, applicaties en onderliggende IT General Controls.

### Applicaties aanmaken

Applicaties maak je aan binnen de `Werkzaamheden` binnen de navigatiebalk links, specifiek onder de werkstap `IT omgeving` Ze zijn daarna altijd ook inzichtelijk binnen `Inzicht in de entiteit` binnen je navigatiebalk.

1. Applicaties kan je aanmaken binnen werkstap `IT organisatie.`  Klik op ![](/files/P0Z1c6UJDQfZ4N72uXHo). Bij het aanmaken van een applicatie vul je de naam (Bijvoorbeeld Exact) en omschrijving in. Indien gewenst kun je de applicatie direct koppelen aan een proces&#x20;

   > **LET OP:** bestaan de processen nog niet, dan kun je de koppeling later leggen.
2. Open de applicatie die je hebt aangemaakt om naar het detailscherm van de applicatie te gaan (bijvoorbeeld `Exact`).&#x20;

   <figure><img src="/files/1UI8t2uLJbay0P0auplP" alt=""><figcaption></figcaption></figure>

#### Onderliggende ITGC's koppelen

* Open de applicatie en klik op `Beheer onderliggende ITGC's` ![](/files/GtYeFOgRREoQPmXMKO5b)
* Koppel een bestaande ITGC of maak een nieuwe aan.
* Maak een nieuwe ITGC aan: vul `Naam` en `Omschrijving` in en selecteer de `Domein`![](/files/mzXBBBoJzFdiGIP69Vfk)-keuze, bijvoorbeeld `Beheer van toegangsrechten`.
* Je hebt nu de applicatie (bijv. `Exact`) met daaronder de ITGC (bijv. `Beheer voor Exact`).

  > **LET OP:** de conclusie staat op dit moment nog op **negatief**. `Opzet`, `Bestaan` en `Werking` zijn nog niet uitgewerkt, dus je kunt er nog niet op steunen

  <img src="/files/Z8n8YETep8S54obNkS2O" alt="" data-size="line">

Vanuit je Scope scherm hier kun je koppelen aan:

* `Processen`
* `IT-afhankelijke controls`
* `Onderliggende IT General Controls` (de applicatie is dan onderliggend aan de ITGC's)

#### Opzet, Bestaan en Werking uitwerken

1. Open de ITGC (bijv. `Beheer voor Exact`). Je opent nu een los scherm met rechtsboven de tabbladen `Opzet`, `Bestaan` en `Werking`![](/files/ipyMWYM6dfsaTI1NHxe2).

**Opzet**

2. Onder `Opzet` heb je automatisch een werkzaamheid meegekregen: `Opzet en bestaan logische toegangsbeveiliging`. Hierin zitten een aantal vragen: deze content krijg je standaard mee, in dit geval voor logisch toegangsbeheer.
3. Voer de activiteiten uit en markeer onder `Opzet conclusie` de opzet als `Niet herleidbaar`, `Nog niet effectief` of `Effectief`.
4. Markeer de opzet als `Effectief`. Bij `Opzet` bovenin het scherm verschijnt nu een vinkje bij opzet. ![](/files/rKDOE3KehER4SNkEMYEe).

**Bestaan**

6. Werk het tabblad `Bestaan` op vergelijkbare wijze uit. Echter is de keuze hier `Geïmplementeerd` of `niet geïmplementeerd.`

**Werking**

7. Bij `Werking` is het optioneel om zelf gecreëerde werkzaamheden toe te voegen door op het te![](/files/IPMSAXU5cQB9oasoycNC) klikken

   > **LET OP:** deze werkzaamheden komen niet standaard mee, die maak je zelf aan die specifiek zijn voor je client.&#x20;

8. Markeer Werking conclusie als `effectief.`

9. Vul `Opzet`, `Bestaan` en `Werking` volledig in.

   > Zodra `Opzet`, `Bestaan` en `Werking` allemaal effectief zijn, wordt `Steunen` automatisch groen.

10. Navigeer terug naar het scherm `inzicht in de entiteit`. Je ziet hier de applicatie `Exact` met daaronder de General IT Control door op de vergrootglas![](/files/8mJ040bvxQ46s0G2Rd9C) te klikken. Heb je alleen de opzet uitgewerkt, dan staat hier `opzet effectief` (omdat bestaan en werking nog niet zijn uitgevoerd).

<figure><img src="/files/UfNXuHvE02dfN4rBKTu2" alt=""><figcaption></figcaption></figure>

#### Een tweede ITGC-domein uitwerken (voorbeeld: continuïteit)

1. Doe hetzelfde voor het domein `Continuïteit`. Klik door en je krijgt onder `Opzet` een werkstap `Opzet en bestaan continuïteit`, met specifieke vragen over continuïteit.
2. Binnen je `Werkzaamheden` zie je via `inzicht in IT-processen` ![](/files/L8J6unOPKMTM1zYZxF2H)welke additionele werkzaamheden onder je applicatie zijn toegevoegd. Zo bouw je de boom verder uit.

### De IT-omgeving en het informatiesysteem

Naast de applicaties werk je een aantal algemene werkstappen uit.

1. In de werkzaamheid `IT-omgeving` worden vragen gesteld over onder andere de IT-visie, IT-organisatie en het AI-beleid. Hier heb je twee werkstappen `Informatietechnologie in het informatiesysteem` en `IT-organisatie`. Aan de hand van de input waarmee je de activiteiten hierin beantwoord, veranderen de activiteiten.
2. Klik vervolgens door daar `Informatietechnologie in het informatiesysteem` daar staan twee activiteiten.

   * Beantwoord je de tweede vraag met `Nee`, dan krijg je een vervolgvraag.

   * Beantwoord je de tweede vraag met `Ja`, dan komen er additionele werkzaamheden in de vervolg-werkstap `IT-organisatie`. Daar verschijnen standaardvragen over hoe de beheer rechten eruitzien.

   > In dat geval werk je niet alle applicaties afzonderlijk uit, maar leg je een algemene omschrijving vast

### Processen en applicaties koppelen

Binnen Engyon maak je processen en applicaties maak je apart aan en koppel je daarna aan elkaar.

Binnen de werkstap `initiële risico-inschatting` worden relevante processen aangemaakt. Processen worden aangemaakt nadat de risico's in kaart zijn gebracht. Dit betekent dat er ook direct een risico aan een proces kan worden gekoppeld.

Ga naar `Inzicht in de entiteit` binnen je navigatie. Hier zie je de koppelingen tussen de Processen en Applicaties die zijn gemaakt. Open een proces die al is aangemaakt (bijvoorbeeld Inkopen). Binnen dit detail scherm kan je applicaties koppelen door op![](/files/GehxzLolxW7AwuVaGaHJ) te klikken.

<figure><img src="/files/3m838RnZyKPT9z72ZIWC" alt=""><figcaption></figcaption></figure>

> **LET OP:** koppeling werkt twee kanten op: Maak je een interne beheersingsmaatregel aan vanuit een proces, dan moet je een applicatie selecteren. Maak je er een aan vanuit een applicatie, dan moet je een proces selecteren. Zo blijven de onderlinge relaties consistent.

### Steunen op application controls binnen de risico-inschatting

Hoe kan de accountant steunen op applicatie controls binnen de gegevensgerichte werkzaamheden? Dat hangt af van het gekozen model op organisatie of dossier niveau.

#### Audit Risk Model

1. Wanneer een gebruiker binnen het dossier een risico heeft aangemaakt, kun je een mate van risico toewijzen.

   > **LET OP:** is er geen interne beheersing aan het risico gekoppeld, dan staat het risico standaard op `Hoog` en kun je dit niet bewerken.
2. &#x20;Klik op het risico en vervolgens  `Beheer interne beheersing` en selecteer de applicatie control die je aan het risico wilt koppelen (bijv. `Exact`).
3. Is de conclusie op je application control nog `Niet effectief`, dan kun je het interne-beheersingsrisico nog steeds niet op `Laag` of `Midden` zetten. Werk eerst `Opzet`, `Bestaan` en `Werking` uit; pas daarna staat het risico niet meer verplicht op `Hoog`.

#### Zekerheidsmodel

1. Wanneer een gebruiker binnen het dossier een risico heeft aangemaakt, kun je zekerheid halen uit systeemgerichte werzaamheden wanneer je een interne beheersing hebt gekoppeld aan je risico.

> **LET OP:** is er geen interne beheersing aan het risico gekoppeld, dan staat de bandbreedte van zekerheid die je kan halen uit systeemgerichte werkzaamheden tussen 0,00 - 0,00

2. Klik op het risico en vervolgens  `Beheer interne beheersing` en selecteer de applicatie control die je aan het risico wilt koppelen (bijv. `Exact`).
3. Is de conclusie op je application control nog `Efectief`, dan kun je zekerheid halen uit systeemgerichte werkzaamheden tussen 0,5 - 1,5.

<figure><img src="/files/VawHpF2b9QmakZS2JBVw" alt=""><figcaption></figcaption></figure>

### Verbanden terugvinden

1. Ga naar het scherm `Risico inschatting` binnen je navigatie links.&#x20;
2. Selecteer een risico. Engyon highlight nu de applicatie control die eraan gekoppeld en daarmee is de rode draad inzichtelijk.
