ما يشمله تدقيق تقنية المعلوماتWhat IT auditing covers

خمسة مجالات: حوكمة تقنية المعلومات (هل تُدار التقنية بقرارات موثّقة؟)، أمن المعلومات، إدارة التغيير (كيف تُعدّل الأنظمة؟)، استمرارية الأعمال والنسخ الاحتياطي، والامتثال التنظيمي.Five domains: IT governance (is technology managed by documented decisions?), information security, change management (how are systems modified?), business continuity and backup, and regulatory compliance.

الفرق عن التدقيق الماليDifference from a financial audit

التدقيق المالي يسأل: هل الأرقام صحيحة؟ تدقيق تقنية المعلومات يسأل: هل يمكن الاعتماد على النظام الذي أنتجها؟ هل الصلاحيات مناسبة؟ هل التغييرات موثّقة؟ هل يمكن استعادة البيانات؟ الأسئلة مختلفة تماماً.A financial audit asks: are the numbers correct? An IT audit asks: can the system that produced them be relied upon? Are permissions appropriate? Are changes documented? Can data be restored? Entirely different questions.

المنهجيةThe methodology

أربع مراحل: التخطيط (فهم البيئة وتحديد النطاق والمخاطر)، العمل الميداني (مقابلات، فحص إعدادات، اختبار ضوابط، عيّنات)، التقييم (تصنيف الملاحظات حسب الخطورة)، والتقرير (الملاحظات والتوصيات وخطة المعالجة).Four phases: planning (understanding the environment, defining scope and risk), fieldwork (interviews, configuration review, control testing, sampling), evaluation (rating findings by severity), and reporting (findings, recommendations, remediation plan).

الأدلة — أساس التدقيقEvidence — the basis of audit

المدقق يعمل بالأدلة لا بالانطباعات: لقطات من الإعدادات، سجلات التغيير، تقارير الوصول، محاضر الموافقات، نتائج اختبارات الاستعادة. القاعدة الذهبية: «موثّق أم لا؟» — ما لا يوجد له دليل لا يُحتسب.An auditor works with evidence, not impressions: configuration screenshots, change logs, access reports, approval minutes, restore test results. The golden rule: "documented or not?" — what has no evidence does not count.

الاستعداد للتدقيقPreparing for the audit

أربع خطوات: حدّد نطاق التدقيق وموعده مبكراً، اجمع الوثائق المطلوبة (سياسات، سجلات، تقارير)، أجرِ مراجعة داخلية أولية لتكتشف الفجوات قبل المدقق، وحدّد من سيكون نقطة التواصل. التدقيق المفاجئ غير المُحضَّر يُنتج ملاحظات أكثر من اللازم.Four steps: define the audit scope and timing early, gather required documentation (policies, logs, reports), run a preliminary internal review to find gaps before the auditor does, and designate a point of contact. An unprepared surprise audit produces more findings than necessary.

ما بعد التدقيقAfter the audit

قيمة التدقيق في المعالجة لا في التقرير. صنّف الملاحظات حسب الخطورة، حدّد مالكاً وتاريخاً لكل معالجة، وراجع التقدم شهرياً. الملاحظة المكررة في تدقيقين متتاليين إشارة إلى خلل في الإدارة لا في التقنية.The audit's value is in remediation, not the report. Rank findings by severity, assign an owner and date for each, and review progress monthly. A finding repeated in two consecutive audits signals a management failure, not a technical one.