Interna revizija: praćenje odluka do njihovog izvora
Interna revizija analizira prošle odluke, a ne današnje ekrane. Truvali čuva verziju pravila, obrazloženje odluke, lanac odobrenja i log pristupa uz svaki događaj, čime se eliminiše potreba za izvozom podataka radi uzorkovanja.
Interna revizija nezavisno testira da li sopstvene kontrole institucije funkcionišu onako kako je predviđeno. Kod kontrola pranja novca i prevara, ovo testiranje se ne može sprovesti gledanjem u današnji ekran: pitanje revizije pripada prošlosti, a odgovor mora biti sačuvan tačno onako kako je izgledao tog dana.
Zašto je teško objasniti prošlost?
Kontrolni sistemi su živi sistemi. Pravila se mijenjaju, pragovi se ažuriraju, članovi tima dolaze i odlaze. Pokušaj da se odluka donijeta prije šest mjeseci objasni korišćenjem današnjeg skupa pravila daje netačne rezultate.
| Pitanje revizije | Šta bi trebalo da bude u logu |
|---|---|
| Koje pravilo je procijenilo ovaj događaj? | ID pravila i njegova verzija u tom trenutku |
| Na osnovu čega je pravilo tada napisano? | Definicija pravila i istorija izmjena |
| Ko je donio odluku, a ko je odobrio? | Lanac odobrenja i log autorizacije |
| Koja je bila prvobitna odluka i da li se kasnije promijenila? | Originalna odluka i log izmjena |
| Ko je pristupio ovim podacima i kada? | Log pristupa |
Čuvanje verzije pravila uz svaki događaj je najkritičnija stavka na ovoj listi: bez toga se obrazloženje prošle odluke ne može rekonstruisati.
Kako se sprovodi uzorkovanje?
Revizija funkcioniše kroz uzorkovanje: bira se skup slučajeva iz određenog perioda i pojedinačno pregleda. Mora biti omogućeno da se ovaj skup preuzme iz sistema pomoću filtera na ponovljiv način. Definicije izvještaja se kreiraju bez koda, rezultati se čuvaju, a ista definicija se može ponovo pokrenuti u narednom periodu. Detalji se nalaze na stranici automatizovano izvještavanje.
Kada nema potrebe za izvozom podataka radi revizije, sama revizija ne stvara rizik za podatke. Kod on-premise implementacije, svi logovi ostaju unutar infrastrukture institucije; detalji se nalaze na stranici on-premise implementacija.
Da li maker/checker razdvajanje zaista funkcioniše?
Nije dovoljno da maker/checker razdvajanje bude samo definisano; ono mora funkcionisati i u praksi. Ono što revizija treba da traži jeste da li postoje odluke koje je pripremila i odobrila ista osoba. Budući da se politike odobravanja, odluke sa više potpisa i delegiranje ovlašćenja čuvaju u logovima, ova kontrola se može provjeriti čak i bez uzorkovanja. Detalji se nalaze na stranici maker/checker, autorizacija i revizorski trag.
Kako se mjeri efikasnost kontrole?
Samo postojanje pravila ne znači da je ono efikasno. Može se izmjeriti koliko puta je aktivirano, u koliko se slučajeva pretvorilo, koliko ih je otišlo na izvještavanje, a koliko je zatvoreno bez obrazloženja. Pravilo koje se nikada ne aktivira i pravilo koje aktivira sve su podjednako revizorski nalazi.
Uvid u to šta bi pravilo proizvelo na istorijskom saobraćaju takođe se može koristiti za reviziju: može se uporediti stanje prije i nakon izmjene pravila. Stranica simulacija pravila i backtesting objašnjava ovo.
Može li se revizorski trag mijenjati?
Ne. Logovi odluka, obrazloženja, odobrenja i pristupa se upisuju nepromjenljivo, a logovi se takođe mogu slati na zasebno odredište; stoga, izmjena unutar same platforme ne utiče na revizorski trag.
Svakodnevni tok rada na strani usklađenosti pokriven je na stranici timovi za usklađenost, a strana izvještavanja na stranici regulatorno izvještavanje.
Česta pitanja
- Zašto interna revizija ne može da gleda u današnji ekran?
- Kontrolni sistemi su živi sistemi; pravila i pragovi se mijenjaju. Objašnjavanje odluke od prije šest mjeseci korišćenjem današnjeg skupa pravila daje netačne rezultate.
- Zašto je verzija pravila toliko važna?
- Ako se konkretno pravilo i verzija koja ga je aktivirala ne čuvaju uz događaj, obrazloženje prošle odluke se ne može rekonstruisati.
- Kako se sprovodi uzorkovanje za reviziju?
- Iz skupa slučajeva za određeni period bira se podskup pomoću filtera. Definicije izvještaja se kreiraju bez koda, rezultati se čuvaju, a ista definicija se može ponovo pokrenuti u narednom periodu.
- Da li je potrebno izvoziti podatke radi revizije?
- Ne. Kod on-premise implementacije, svi logovi ostaju unutar sopstvene infrastrukture institucije, tako da sama revizija ne stvara rizik za podatke.
- Kako se provjerava da li razdvajanje dužnosti zaista funkcioniše?
- Mogu se pretraživati odluke koje je pripremila i odobrila ista osoba. Politike odobravanja, odluke sa više potpisa i delegiranje ovlašćenja ostaju u logovima.
- Kako se mjeri efikasnost pravila?
- Mjeri se koliko puta je aktivirano, u koliko se slučajeva pretvorilo, koliko ih je otišlo na izvještavanje i koliko ih je zatvoreno bez obrazloženja. Pravilo koje se nikada ne aktivira i pravilo koje aktivira sve su podjednako revizorski nalazi.
- Može li se unaprijed vidjeti uticaj izmjene pravila?
- Da. Pravilo se pokreće na istorijskom saobraćaju, pa se može uporediti stanje prije i nakon izmjene.
- Može li se revizorski trag naknadno mijenjati?
- Ne može se mijenjati. Logovi se takođe mogu slati na zasebno odredište, tako da izmjena unutar platforme ne utiče na revizorski trag.