چکیده
با توجه به افزایش تاثیر مالی جرم سایبری، مدیریت ریسک امنیت اطلاعات برای شرکت ها بسیار مهم است. ادبیات مربوطه مدت هاست استدلال کرده اند که عملکرد حسابرسی داخلی (IAF) می تواند نقش مهمی در ارائه اطمینان در رابطه با امنیت اطلاعات و ایجاد بینش هایی در مورد چگونگی بهبود امنیت اطلاعات سازمان داشته باشد. با این وجود، شواهد تجربی کمی برای حمایت از این باور وجود دارد. این مطالعه با استفاده از یک مجموعه داده منحصر به فرد، به بررسی این موضوع می پردازد که چگونه کیفیت ارتباط بین حسابرسی داخلی و عملکرد امنیت اطلاعات، اندازه گیری عینی اثربخشی کلی تلاش های یک سازمان امنیت اطلاعات را تحت تاثیر قرار می دهد. کیفیت این رابطه تأثیر مثبتی بر تعداد ضعف های کنترل داخلی گزارش شده، حوادث عدم رعایت و سرپیچی و نیز تعداد حوادث امنیتی کشف شده که موجب آسیب مادی به سازمان شده اند، دارد. علاوه بر این، ما دریافتیم که سطوح بالاتر حمایت مدیریتی برای امنیت اطلاعات و داشتن مدیر ارشد امنیت اطلاعات (CISO)، جدا از عملکرد فناوری اطلاعات، تأثیر مثبتی بر کیفیت ارتباط بین حسابرسی داخلی و عملکرد امنیتی اطلاعات دارد.
1. مقدمه
جرایم سایبری می تواند از طریق اختلاس دارایی، سرقت اطلاعات خصوصی حساس، اختلال در عملیات آنلاین و هزینه های قانونی برای حل و فصل ادعاهای مصرف کننده در مورد آسیب، تأثیر اقتصادی مستقیم قابل توجهی بر سازمان ها داشته باشد (Hong، 2016؛ ISACA، 2016؛ Minaya 2015؛ PWC؛ 2016a، 2016b). این می تواند یک اثر اقتصادی غیر مستقیم نیز داشته باشد که با توجه به آن، افشای عوامل ریسک امنیت اطلاعات، سیاست های حاکمیت و نقض امنیت اطلاعات می توانند به طور قابل توجهی بر ارزش شرکت تاثیر بگذارند (Gordon, Loeb, & Sohail, 2010; Higgs, Pinsker, Smith, & Young, 2016; Wang, Kannan, & Ulmer, 2013). علاوه بر این، جرایم سایبری "یک نقطه کانونی متفاوت از نگرانی و موضوع دیگری از خطر است" (Power، 2013، ص 538)، زیرا عاملان آن اغلب عوامل ناشناخته خارج از سازمان هستند. این در تناقض با سرقت دارایی و خطرات افشای مالی است که در آن معمولا تمرکز بر روی اقدامات افراد قابل شناسایی درون سازمان است. از این رو این تعجب آور نیست که امنیت اطلاعات به عنوان یکی از نگرانی های اصلی برای هر دو حرفه حسابداری (Drew، 2015، Hill، 2015) و مدیریت ارشد (Luftman & Ben-Zvi، 2010) در نظر گرفته شده است.
Abstract
Given the increasing financial impact of cybercrime, it has become critical for companies to manage information security risk. The practitioner literature has long argued that the internal audit function (IAF) can play an important role both in providing assurance with respect to information security and in generating insights about how to improve the organization's information security. Nevertheless, there is scant empirical evidence to support this belief. Using a unique data set, this study examines how the quality of the relationship between the internal audit and the information security functions affects objective measures of the overall effectiveness of an organization's information security efforts. The quality of this relationship has a positive effect on the number of reported internal control weaknesses and incidents of noncompliance, as well as on the numbers of security incidents detected, both before and after they caused material harm to the organization. In addition, we find that higher levels of management support for information security and having the chief information security officer (CISO) report independently of the IT function have a positive effect on the quality of the relationship between the internal audit and information security functions.
1. Introduction
Cybercrime can have a significant, direct economic impact on organizations through asset misappropriation, theft of sensitive private information, disruption of online operations, and legal costs to settle consumer claims about harm (Hong, 2016; ISACA, 2016; Minaya, 2015; PWC, 2016a, 2016b). It can also have an indirect economic effect, given that the disclosure of information security risk factors, governance policies, and information security breaches can significantly impact firm value (Gordon, Loeb, & Sohail, 2010; Higgs, Pinsker, Smith, & Young, 2016; Wang, Kannan, & Ulmer, 2013). In addition, cybercrime poses “a different focal point of concern [and] a different ‘subject’ of risk”, (Power, 2013, p. 538), because perpetrators are often unknown agents outside the organization. This is in contrast to asset theft and financial disclosure risks, where the focus is typically on the actions of identifiable individuals within the organization. Hence, it is not surprising that information security ranks as one of the top concerns for both accounting professionals (Drew, 2015; Hill, 2015) and senior management (Luftman & Ben-Zvi, 2010).
چکیده
1. مقدمه
2. پیش زمینه
3. فرضیات
3.1 تأثیر ارتباط میان حسابرسی داخلی و عملکرد های امنیت اطلاعات بر نتایج امنیتی
3.2. اهمیت پشتیبانی عالی مدیریت
3.3. اهمیت ساختار گزارشگری برای امنیت اطلاعات
3.4. متغیرهای کنترل
4. روش تحقیق
4.1. روند
4.2 متغیرهای مستقل و کنترل
4.3. متغیرهای وابسته
5. نتایج
5.1. آمار جمعیتی و توصیفی
5.2. تست مدل
5.3. نتایج تست فرضیات
6. خلاصه و بحث
Abstract
1. Introduction
2. Background
3. Hypotheses
3.1. Influence of relationship between internal audit and information security functions on security outcomes
3.2. Importance of top management support
3.3. Importance of reporting structure for information security
3.4. Control variables
4. Research method
4.1. Procedure
4.2. Independent and control variables
4.3. Dependent variables
5. Results
5.1. Demographics and descriptive statistics
5.2. Model tests
5.3. Hypotheses test results
6. Summary and discussion