Madde 28 — Denetim teknikleri ve kontrollerin test edilmesi
MADDE 28 – (1) Denetçi, denetim görüşünün oluşturulmasına makul güvence sağlayacak düzeyde yeterli ve uygun denetim kanıtlarını elde etmek için aşağıdaki denetim tekniklerinden hepsini ya da bir kısmını uygun zaman ve detay kapsamıyla kullanır:
a) Tetkik.
b) Gözlem.
c) Sorgulama.
ç) Yeniden uygulama.
d) Yeniden hesaplama.
e) Analitik prosedür.
(2) Denetçi, test edeceği kontrollerin kapsamını, önemlilik ilkesini gözeterek ve test edeceği kontrol kümesinin bilgi sistemleri ve iş süreçleri ile bu sistem ve süreçler üzerindeki kontrollerin bütününün etkinliği, yeterliliği ve uyumluluğu hakkında kendisine makul bir güvence sağlayacak şekilde belirler.
(3) Bilgi sistemleri ve iş süreçleri üzerindeki kontrollerin etkin, yeterli ve uyumlu olduğuna dair görüş verilebilmesi için, incelemeye tâbi tutulan tüm kontrollerin, tasarım ve işletiminin etkinlikleri ve uyumluluklarının test edilmesi gerekir.
(4) Denetçi, denetim riskini kabul edilebilir bir seviyeye indirmek için, test ettiği kontrol ile ilişkili önemli veya kayda değer kontrol eksikliği riskinin yüksek olduğu alanlarda tespit riskini düşürecek şekilde testlerini detaylandırır, örneklem hacmini genişletir ve kanıtlarının yeterlilik ve güvenilirlik seviyesini artırır.
(5) Denetçi kontrole ilişkin test kapsamını belirlerken ilgili kontrolün uygulanma sıklığı, faal olma durumu açısından güvenilen süre, kontrollerdeki sapma beklentisi gibi kontrol karakteristiklerini dikkate alır.
(6) Denetçi sadece bilgi toplama tekniğini kullanarak elde ettiği denetim kanıtıyla bir kontrolün etkinlik, yeterlilik ve uyumluluğuna ilişkin görüş oluşturamaz.
(7) Denetçi, bir kontrolü test ederken dikkate alacağı zaman boyutunu denetim döneminin bütününe ilişkin görüş oluşturacak şekilde belirler.
Denetim örneklemesi