สิงหาคม 5, 2026
head_01

IT Audit คือ…?  (Part 0001)

              ก่อนจะเริ่มพูดถึง IT Audit เรามาทำความเข้าใจภาพใหญ่กันก่อนครับ งานตรวจสอบภายในไม่ได้มีหน้าที่เพียงตรวจตัวเลขทางบัญชี แต่มีเป้าหมายเพื่อช่วยให้องค์กรสร้าง ปกป้อง และรักษาคุณค่า ผ่านการให้ความเชื่อมั่นและคำแนะนำที่เป็นอิสระ เป็นกลาง และอิงความเสี่ยง โดยมุ่งเสริมความแข็งแรงของการกำกับดูแล การบริหารความเสี่ยง และการควบคุมขององค์กร[1]

เมื่อกระบวนการธุรกิจจำนวนมากต้องพึ่งพาระบบงาน ข้อมูล และโครงสร้างพื้นฐานด้านเทคโนโลยี จึงเกิดความจำเป็นในการตรวจสอบว่าเทคโนโลยีเหล่านั้นมีการควบคุมที่เหมาะสมหรือไม่ ซึ่ง IT Auditor ก็ได้เข้ามามีบทบาทช่วยในส่วนนี้ ทั้งนี้อาจเป็นผู้ตรวจสอบภายในหรือภายนอกก็ได้ โดยปฏิบัติงานตรวจสอบแบบอิสระและพิจารณาอิงความเสี่ยง ครอบคลุมทั้งการควบคุมภายในระบบงานและเทคโนโลยีพื้นฐานที่รองรับกระบวนการธุรกิจ[2]

แล้ว IT Audit ตรวจสอบอะไรบ้าง?

คำตอบคือ “ขึ้นอยู่กับวัตถุประสงค์และความเสี่ยงของงานตรวจสอบ” ครับ ขอบเขตอาจเกี่ยวข้องกับกระบวนการ ระบบงาน โครงสร้างพื้นฐาน ความมั่นคงปลอดภัยไซเบอร์ ข้อมูล โครงการเทคโนโลยี หรือเทคโนโลยีเกิดใหม่ อย่างไรก็ตาม สำหรับผู้เริ่มต้น บทความนี้จะพาไปรู้จักการควบคุมด้านระบบสารสนเทศที่พบได้บ่อย โดยกรอบของ GAO อธิบายว่าการควบคุมระบบสารสนเทศอาจประกอบด้วย User Controls, Application Controls และ General Controls ซึ่งแต่ละประเภททำงานเชื่อมโยงกัน[3]

1. IT General Controls (ITGC) คืออะไร?

IT General Controls (ITGC) คือการควบคุมที่เกี่ยวข้องกับสภาพแวดล้อมซึ่งระบบงานถูกพัฒนา ดูแลรักษาและดำเนินงาน จึงมักส่งผลครอบคลุมหลายระบบ ไม่ได้จำกัดอยู่เฉพาะโปรแกรมใดโปรแกรมหนึ่ง และอาจเป็นได้ทั้งการควบคุมที่ทำด้วยคนหรือทำงานผ่านระบบอัตโนมัติ[4]

หากเปรียบเทียบให้เห็นภาพ ITGC ก็คล้าย “ฐานรากของบ้าน” ครับ ต่อให้ระบบงานออกแบบดีเพียงใด แต่ถ้าการบริหารสิทธิ การเปลี่ยนแปลงระบบ การแบ่งแยกหน้าที่ หรือแผนรองรับเหตุฉุกเฉินไม่เหมาะสม ความน่าเชื่อถือของระบบงานก็อาจลดลงได้

ตัวอย่างกลุ่มการควบคุมทั่วไปที่ผู้ตรวจสอบอาจพิจารณา[3]

2. Application Controls คืออะไร?

Application Controls หรือการควบคุมเฉพาะระบบงาน คือ นโยบาย ขั้นตอน และกิจกรรมควบคุมที่ออกแบบขึ้นเพื่อให้เกิดความเชื่อมั่นอย่างสมเหตุสมผลว่า ระบบงานหนึ่ง ๆ จะบรรลุวัตถุประสงค์ที่กำหนดไว้[4]

ระบบงานโดยทั่วไปประกอบด้วยกิจกรรมด้านข้อมูลนำเข้า การประมวลผล และผลลัพธ์ (Input-Process-Output) ดังนั้นผู้ตรวจสอบจึงมักไล่ดูเส้นทางของข้อมูลตั้งแต่ต้นทาง จนถึงปลายทาง เพื่อระบุจุดเสี่ยงและการควบคุมที่สำคัญ การทำ Data Flow หรือการติดตามเส้นทางการประมวลผลเป็นเทคนิคที่ช่วยให้เห็นตรรกะ เงื่อนไข และลำดับการทำงานของระบบได้ชัดขึ้น[4] ตัวอย่างต่อไปนี้เป็นการจัดกลุ่มการควบคุมเพื่อช่วยให้ผู้เริ่มต้นเห็นภาพ โดยเรียบเรียงจากแนวคิดด้าน Application Controls และกระบวนการธุรกิจอัตโนมัติใน FISCAM[3]

  • Input Controls — ตรวจสอบความถูกต้อง ความครบถ้วน ความสมเหตุสมผล และการอนุมัติข้อมูลก่อนเข้าสู่ระบบ
  • Processing Controls — ตรวจสอบการคำนวณ การประมวลผลซ้ำ การเรียงลำดับรายการ และการจัดการข้อผิดพลาด
  • Output Controls — ตรวจสอบความครบถ้วนของรายงาน การจำกัดผู้รับ และการทบทวนผลลัพธ์
  • Interface and Master Data Controls — ตรวจสอบการรับส่งข้อมูลระหว่างระบบ รวมถึงการสร้างและแก้ไขข้อมูลหลัก
  • Authorization Controls — ตรวจสอบว่ารายการสำคัญผ่านการอนุมัติตามอำนาจและเงื่อนไขที่กำหนด

ITGC กับ Application Controls เกี่ยวข้องกันอย่างไร?

การควบคุมทั้งสองกลุ่มไม่ได้แยกขาดจากกันครับ Application Controls อาจทำงานอยู่ในระบบใดระบบหนึ่ง แต่ความน่าเชื่อถือของการควบคุมนั้นมักพึ่งพา ITGC เช่น หากโปรแกรมคำนวณวงเงินได้ถูกต้อง แต่ผู้พัฒนาสามารถแก้ไขโปรแกรมบนระบบจริงได้โดยไม่มีการอนุมัติการเปลี่ยนแปลง ผลลัพธ์จากโปรแกรมนั้นก็อาจขาดความน่าเชื่อถือ ซึ่งตัวอย่างต่อไปนี้เป็นการจัดกลุ่มการควบคุมเพื่อช่วยให้ผู้เริ่มต้นเห็นภาพ โดยเรียบเรียงจากแนวคิดด้าน Application Controls และ Automated Business Processes ใน FISCAM[3]

สรุป Part 0001

  • IT Audit เป็นงานตรวจสอบที่อิงความเสี่ยง และประเมินการควบคุมในระบบงานรวมถึงเทคโนโลยีพื้นฐานที่สนับสนุนธุรกิจ
  • ITGC เป็นการควบคุมระดับสภาพแวดล้อมที่มักมีผลต่อหลายระบบ ส่วน Application Controls เป็นการควบคุมที่ออกแบบเฉพาะระบบหรือกระบวนการ
  • ITGC และ Application Controls เป็นขอบเขตสำคัญของงาน IT Audit แต่ไม่ใช่ขอบเขตทั้งหมด งานตรวจสอบอาจครอบคลุม IT Governance, Cybersecurity, Data, Cloud, AI และความเสี่ยงเทคโนโลยีอื่นตามบริบทขององค์กร[2]

ใน Part ถัดไป ผมจะเริ่มเจาะรายละเอียดของ ITGC แต่ละด้าน พร้อมตัวอย่างความเสี่ยง การควบคุม และแนวทางที่ผู้ตรวจสอบมักใช้ครับ

เอกสารอ้างอิง

[1] The Institute of Internal Auditors (IIA). Global Internal Audit Standards, Domain I: Purpose of Internal Auditing. Issued 2024, effective 2025. แหล่งข้อมูล

[2] ISACA. IT Auditor — Career Journey: independent, risk-based audit of controls in applications and underlying technology. แหล่งข้อมูล

[3] U.S. Government Accountability Office (GAO). Federal Information System Controls Audit Manual (FISCAM), 2024 Revision. แหล่งข้อมูล

[4] ISACA Interactive Glossary. “General computer control,” “Application controls,” “Application system,” “Input control,” and “Application software tracing and mapping.” แหล่งข้อมูล

หมายเหตุ: เนื้อหาเรียบเรียงและย่อความจากแหล่งอ้างอิงเพื่อใช้เป็นบทความความรู้เบื้องต้น ไม่ใช่คำแปลอย่างเป็นทางการของมาตรฐาน

ใส่ความเห็น

อีเมลของคุณจะไม่แสดงให้คนอื่นเห็น ช่องข้อมูลจำเป็นถูกทำเครื่องหมาย *