BT denetimi, bilgi teknolojileri süreç ve kontrollerinin kurumun hedeflerini, güvenlik ihtiyaçlarını ve düzenleyici gereksinimlerini destekleyip desteklemediğini değerlendiren sistematik bir çalışmadır.
1. Denetim amacını ve kapsamını belirleyin
Denetimin hangi sistem, süreç, lokasyon ve dönemi kapsadığını netleştirin. “BT altyapısı denetimi” gibi çok geniş başlıklar yerine kimlik yönetimi, yedekleme veya değişiklik yönetimi gibi ölçülebilir kapsamlar tercih edilmelidir.
2. Riskleri ve kontrol hedeflerini belirleyin
İlgili süreçte neyin yanlış gidebileceğini tanımlayın ve bu riskleri azaltması beklenen kontrolleri eşleştirin.
3. Kanıt toplayın
Politika ve prosedürler, sistem ekran görüntüleri, loglar, örneklem kayıtları, konfigürasyon çıktıları ve görüşmeler denetim kanıtı olarak kullanılabilir. Kanıtın yeterli, güvenilir ve ilgili olması gerekir.
4. Kontrol tasarımını ve işleyişini test edin
Önce kontrolün tasarımının riski karşılayıp karşılamadığını, sonra da belirlenen dönem boyunca gerçekten çalışıp çalışmadığını test edin.
5. Bulguları yazın ve doğrulayın
Her bulgu kriter, mevcut durum, risk/etki, kök neden, öneri ve yönetim aksiyonu bileşenlerini mümkün olduğunca açık biçimde içermelidir.
6. Raporlama ve takip
Denetim raporu risk önceliklerini göstermeli, aksiyon sahiplerini ve hedef tarihleri içermeli, kapatılan aksiyonlar kanıt üzerinden doğrulanmalıdır.