Jumat, 03 November 2017

Audit Sistem Informasi

1.) TABEL PERBANDINGAN +/- STANDAR AUDIT SI



2.) A. KONSEP DASAR KONTROL
          Audit sistem informasi adalah proses pengumpulan dan penilaian bukti – bukti untuk menentukan apakah sistem komputer dapat mengamankan aset, memelihara integritas data, dapat mendorong pencapaian tujuan organisasi secara efektif dan menggunakan sumberdaya secara efisien”.
 Audit sistem informasi dilakukan untuk dapat menilai:
a.   apakah sistem komputerisasi suatu organisasi/perusahaan dapat mendukung pengamanan aset.
b.   apakah sistem komputerisasi dapat mendukung pencapaian tujuan organisasi/perusahaan.
c.   apakah  sistem  komputerisasi  tersebut  efektif,  efisien  dan  data integrity terjamin.

      B. PRINSIP-PRINSIP DASAR PROSES AUDIT SI
·        Audit dititikberatkan pada objek audit yang mempunyai peluang untuk diperbaiki
·        Prasyarat Penilaian terhadap kegiatan objek audit
·        Pengungkapan dalam laporan adanya temuan-temuan yang bersifat positif
·        Identifikasi individu yang bertanggungjawab terhadap kekurangan-kekurangan yang terjadi.
·        Penentuan tindakan terhadap petugas yang seharusnya bertanggung jawab
·        Pelanggaran hokum
·        Penyelidikan dan pencegahan kecurangan


      C. STANDAR DAN PANDUAN AUDIT SI
     Standar Audit SI tidak lepas dari standar professional seorang auditor SI, yaitu ukuran mutu      pelaksanaan kegiatan profesi yang menjadi pedoman bagi para anggota profesi dalam menjalankan tanggung jawab profesinya.

          
3.) A. KONTROL INTERNAL
   Melalui Statement of Auditing Standar (SAS), AICPA mendefinisikan Internal Control sama dengan definisi COSO, yaitu suatu proses yang dipengaruhi oleh aktivitas Dewan Komisaris, Manajemen dan Pegawai, yang dirancang untuk memberikan keyakinan yang wajar atas (a) keandalan pelaporan keuangan, (b) efektivitas dan efisiensi operasi, dan (c) ketaatan terhadap hukum dan peraturan yang berlaku. Berbeda dengan definisi pertama yang hanya mengaitkan pengendalian hanya dengan perencanaan, metode dan pengukuran, pada definisi berikutnya terkait dengan “proses yang dipengaruhi oleh aktivitas seluruh komponen organisasi”. Definisi ini mengandung makna yang lebih luas dari definisi sebelumnya.
          Dalam teori akuntansi dan organisasi, pengendalian intern atau internal control didefinisikan sebagai suatu proses, yang dipengaruhi oleh sumber daya manusia dan sistem teknologi informasi, yang dirancang untuk membantu organisasi mencapai suatu tujuan atau objektif tertentu. Pengendalian intern merupakan suatu cara untuk mengarahkan, mengawasi, dan mengukur sumber daya suatu organisasi. Ia berperan penting untuk mencegah dan mendeteksi penggelapan (fraud) dan melindungi sumber daya organisasi baik yang berwujud (seperti mesin dan lahan) maupun tidak (seperti reputasi atau hak kekayaan intelektual seperti merek dagang).
         Untuk menjaga agar sistem internal control ini benar-benar dapat dilaksanakan, maka sangat diperlukan adanya internal auditor atau bagian pemeriksaan intern.  Fungsi pemeriksaan ini merupakan upaya tindakan pencegahan, penemuan penyimpangan-penyimpangan melalui pembinaan dan pemantauan internal control secara berkesinambungan.  Bagian ini harus membuat suatu program yang sistematis dengan mengadakan observasi langsung, pemeriksaan dan penilaian atas pelaksanaan kebijakan pimpinan serta pengawasan sistem informasi akuntansi dan keuangan lainnya.

RUANG LINGKUP KONTROL INTERNAL
Ruang lingkup menurut Guy (2002:410), ruang lingkup audit internal meliputi pemeriksaan dan evaluasi yang memadai serta efektifitas sistem pengendalian internal organisasi dan kualitas kinerja dalam melaksanakan tanggungjawab yang dibebankan.
Ruang lingkup audit internal menurut The Institute of Internal auditors (IIA) yang dikutip oleh Boynton et al (2001:983) “The scope of audit internal should encompass of the adequacy and effectiveness the organizations system of performance in carrying out assigned responsibilities; (1) reability and integrying of information; (2) compliance with policies, plans, procedures, laws, regulations and contacts; (3) safeguarding of assets; (4) economical and efficient use of resources; (5) accomplishment of established objectives and goals for operations programs”. (Ruang lingkup audit internal harus mencakup kecukupan dan efektivitas sistem kinerja organisasi dalam melaksanakan tanggung jawab yang ditugaskan; (1) keandalan dan menyokong informasi; (2) sesuai dengan kebijakan, rencana, prosedur, hukum, peraturan dan kontak; (3) pengamanan aktiva; (4) penggunaan sumber daya yang ekonomis dan efisien; (5) tercapainya target yang ditetapkan dan tujuan program operasi).
Menurut Hiro Tugiman (2001:17), lingkup pekerjaan pemeriksaan internal harus meliputi pengujian dan evaluasi terhadap kecukupan serta efektivitas sistem pengendalian internal yang dimiliki organisasi dan kualitas pelaksanaan tanggung jawab yang diberikan.

SISTEM KONTROL INTERNAL
 Suatu sistem atau sosial yang dilakukan perusahaan yang terdiri dari struktur organisasi, metode, dan ukuran-ukuran untuk menjaga dan mengarahkan jalan perusahaan agar bergerak sesuai dengan tujuan dan prgram perusahaan dan mendorong efisiensi serta dipatuhinya kebijakan manajemen.

B. CONTROL OBJECTIVES
     sekumpulan dokumentasi best practice untuk IT Governance yang dapat membantu auditor, pengguna (user), dan manajemen, untuk menjembatani gap antara resiko bisnis, kebutuhan kontrol dan masalah-masalah teknis IT (Sasongko, 2009).

COBIT mendukung tata kelola TI dengan menyediakan kerangka kerja untuk mengatur keselarasan TI dengan bisnis. Selain itu, kerangka kerja juga memastikan bahwa TI memungkinkan bisnis, memaksimalkan keuntungan, resiko TI dikelola secara tepat, dan sumber daya TI digunakan secara bertanggung jawab (Tanuwijaya dan Sarno, 2010).

COBIT merupakan standar yang dinilai paling lengkap dan menyeluruh sebagai framework IT audit karena dikembangkan secara berkelanjutan oleh lembaga swadaya profesional auditor yang tersebar di hampir seluruh negara. Dimana di setiap negara dibangun chapter yang dapat mengelola para profesional tersebut.

CONTROL RISK
isk control adalah metode pengendalian risiko yang tidak melibatkan uang/dana. Metode ini terdiri dari 3 tahapan, yaitu sebelum, pada saat, dan sesudah terjadi kontak dengan kerugian. Di sini kejadian-kejadian yang mengakibatkan kerugian keuangan diupayakan untuk dikurangi kemungkinan terjadinya  dan besarnya kerugian keuangan yang terjadi diminimalkan.

Ada 5 cara (metode) dalam pengendalian risiko:

1. Risk Avoidance (Penghindaran Risiko)
Dengan metode ini, risiko dihindari dengan cara meninggalkan atau tidak pernah melakukan kegiatan apa pun yang memiliki risiko. Hal ini dilakukan dengan mempertimbangkan potensi keuntungan dan kerugian yang dapat diakibatkan oleh suatu aktifitas. Contohnya: Tidak bepergian ke tempat rawan bencana seperti Jepang dan tidak melakukan olahraga berbahaya jika tidak ingin cidera.

2. Segregation (Pemisahan Risiko) and Diversification (Pembagian Risiko)
Segregation dilakukan dengan memisahkan orang-orang atau benda-benda yang dapat menjadi penyebab kerugian. Diversifikasi dilakukan dengan memperbanyak aset atau aktifitas pada lokasi yang berbeda. Contohnya: Menempatkan uang pada beberapa sarana investasi yang berbeda daripada menempatkan ssemuanya dalam satu sarana investasi. Selain itu, dapat juga memilih untuk bepergian dengan kendaraan terpisah daripada semua keluarga inti berada dalam satu kendaraan.

3. Loss Prevention (Pencegahan Kerugian)
Metode ini dilakukan untuk mencegah dampak kerugian. Contohnya, dengan meningkatkan langkah-langkah keamanan untuk mengurangi kemungkinan kebakaran dengan memasang alarm kebakaran. Selain itu, bisa juga dengan melakukan langkah-langkah pengurangan risiko sakit dengan hidup sehat dan mencegah dampak kecelakaan bermotor dengan mengenakan helm saat mengendarai motor.

4. Loss Reduction (Pengurangan Kerugian)
Metode ini dilakukan dengan mengurangi dampak kerugian atau pun kerusakan yang dihasilkan oleh suatu risiko. Contohnya, dengan menggunakan sabuk pengaman untuk mengurangi kemungkinan terjadinya cidera dalam kecelakaan lalu lintas dan mengurangi dampak kebakaran dengan pemadam kebakaran otomatis.

5. Non-insurance Transfer (Pemindahan Non-asuransi)
Dengan metode ini, risiko dialihkan tanpa menggunakan asuransi. Contohnya, dengan mendirikan sebuah peusahaan bisnis untuk mengalihkan risiko menanggung kerugian dan mengambil kontrak sewa yang lebih panjang untuk menghindari harga sewa yang meningkat.

C. MANAGEMENT CONTROL FRAMEWORK
Mengumpulkan dan menggunakan informasi untuk mengevaluasi kinerja berbagai sumber daya organisasi secara keseluruhan.

APPLICATION CONTROL FRAMEWORK
Sistem pengendalian intern komputer yang berkaitan dengan pekerjaan dan kegiatan tertentu yang telah ditentukan. Berkaitan dengan ruang lingkup proses  bisnis individu atau sistem aplikasi.

CORPORATE IT GOVERNANCE
Kumpulan kebijakan, proses atau aktifitas dan prosedur untuk mendukung pengoperasian TI agar hasilnya sejalan dengan strategi bisnis.

4.) Aspek Management Control Framework : 
- Defining, creating, redefining, retiring data (dengan wawancara, observasi)
- Membuat database tersedia untuk semua user
- Menginformasikan dan melayani user
- Memelihara integritas data

- Monitoring operations

Minggu, 22 Oktober 2017

Lembaga lembaga Audit Sistem Informasi di Indonesia

LEMBAGA LEMBAGA AUDIT DI INDONESIA

 

1. BPK RI

BPK RI didirikan tahun 1946 yang bertugas untuk melakukan audit yang berkaitan dengan pengelolaan keuangan negara dan tanggung jawab yang dilakukan oleh pemerintah pusat, pemerintah daerah, lembaga negara lain seperti Bank Indonesia, BUMN, BUMD, Dewan Pelayanan Publik, dan lembaga lain yang mengelola keuangan negara. BPK RI menyerahkan hasil audit kepada DPR, DPD, dan DPRD sesua dengan kewnangan masing-masing.


2. BPKP(Badan Pengawasan Keuangan dan Pembangunan)

BPKP didirikan tahun 2006. BPKP bertugas mengendalikan keuangan dan pengawasan pembangunan nasional serta meningkatkan pendapatan negara dan meningkatkan efisiensi dan efektivitas pengeluaran anggaran pemerintah nasional dan regional. Tugas lain BPKP adalah mengevaluasi penerapan sistem pengendalian internal untuk mendeteksi dan menghalangi korupsi, serta menginvestigasi penyelewengan keuangan.

 

REFERENSI :


http://blog.opengovindonesia.org/2017/03/03/lembaga-audit-negara-di-indonesia-mitra-baru-bagi-partisipasi-publik/

Jelaskan standar dan panduan untuk audit sistem informasi, seperti ISACA, IIA, COSO DAN ISO1799

·         ISACA adalah suatu organisasi profesi internasional di bidang tata kelola teknologi informasi yang didirikan di Amerika Serikat pada tahun 1967. Awalnya dikenal dengan nama lengkap Information Systems Audit and Control Association, saat ini ISACA hanya menggunakan akronimnya untuk merefleksikan cakupan luasnya di bidang tata kelola teknologi informasi.
ISACA didirikan oleh individu yang mengenali kebutuhan untuk sumber informasi terpusat dan bimbingan dalam bidang tumbuh kontrol audit untuk sistem komputer. Hari ini, ISACA memiliki lebih dari 115.000 konstituen di seluruh dunia dan telah memiliki kurang lebih 70.000 anggota yang tersebar di 140 negara. Anggota ISACA terdiri dari antara lain auditor sistem informasi, konsultan, pengajar, profesional keamanan sistem informasi, pembuat perundangan, CIO, serta auditor internal. Jaringan ISACA terdiri dari sekitar 170 cabang yang berada di lebih dari 60 negara, termasuk di Indonesia.
ISACA mulai pada tahun 1967, ketika sekelompok kecil orang dengan kontrol pekerjaan-audit serupa di sistem komputer yang menjadi semakin penting untuk operasi mereka organisasi-duduk untuk membahas perlunya sumber informasi terpusat dan bimbingan dalam bidang. Pada tahun 1969, kelompok formal, menggabungkan sebagai Asosiasi EDP Auditor. Pada tahun 1976 asosiasi membentuk yayasan pendidikan untuk melakukan upaya penelitian besar-besaran untuk memperluas pengetahuan dan nilai tata kelola TI dan bidang kontrol. Sebelumnya dikenal sebagai Audit Sistem Informasi dan Control Association, ISACA sekarang berjalan dengan singkatan saja, untuk mencerminkan berbagai profesional TI pemerintahan yang dilayaninya.

Menurut ISACA, pemegang gelar CISA mempunyai competitive advantage dengan memastikan bahwa:
1.     Audit sistem informasi dilakukan sesuai dengan standar, panduan, dan best practises terkait
2.   Suatu perusahaan melaksanakan tata-kelola teknologi informasi (corporate governance of IT)
3. Manajemen atas sistem dan infrastruktur IT (systems and infrastructure life cycle management) dilakukan sesuai dengan tujuan perusahaan
4. Arsitektur keamanan didesain untuk menjaga prinsip kerahasiaan (confidentiality),integritas (integrity),dan ketersediaan (availability) atas information assets
5.    Program disaster recovery dan business continuity direncanakan dengan baik dan dampak resikonya diminimalisir
Berikut beberapa pengakuan atas sertifikasi CISA dari beberapa lembaga:
1. Departemen Pertahanan Amerika (US Department of Defence) mengharuskan staff information assurance-nya memiliki sertifikat tertentu, di antaranya gelar CISA
2. Undang-undang Keamanan Informasi di Korea mensyaratkan audit sistem informasi dilakukan oleh pemegang sertifikasi tertentu, misalnya CISA
3.   Bursa Efek India mengakui sertifikasi profesional CISA sebagai salah satu prasyarat untuk melakukan systems audit
4.  Menurut Undang-undang di Rumania, bank yang akan menerapkan sistem pembayaran elektronik (misalnya melalui internet) diharuskan melewati proses sertifikasi dahulu oleh auditor yang memiliki gelar CISA

Ujian CISA ini dilakukan 2 kali setahun, sekitar bulan juni dan desember. Jumlah soal ujiannya ada 200, multiple-choice dan minimal harus bener 75% supaya lulus.

Ada 6 area/topik dalam ujian CISA :
1.    Information systems audit process (sekitar 10% dari total jumlah soal)
2.    Information systems governance (15%)
3.    Systems and infrastructure life cycle management (16%)
4.    Information technology service delivery and support (14%)
5.    Protection of information assets (31%)
6.    Business continuity and disaster recovery (14%)
Supaya bisa dapat gelar CISA, gak cuma harus lulus ujian doank. Ada juga beberapa persyaratan lainnya:
1.    Harus punya pengalaman 5 tahun dalam information systems audit, control, or security (bisa disubstitusi dengan persyaratan tertentu)
2.    Mematuhi ISACA Code of Professional Ethics
3.    Menjalankan IS Auditing Standards yang dikeluarkan ISACA
4.    Ikut program CPE (Continuing Professional Education)
Syarat Kelulusan
ISACA menggunakan dan laporan nilai pada skala umum 200-800. Sebagai contoh, skor skala dari 800 mewakili nilai sempurna dengan semua pertanyaan dijawab dengan benar; skor skala dari 200 adalah skor terendah mungkin dan menandakan bahwa hanya sejumlah kecil pertanyaan yang dijawab dengan benar. Calon harus menerima skor 450 atau lebih tinggi untuk lulus ujian.Sebuah skor 450 merupakan standar yang konsisten minimal pengetahuan sebagaimana ditetapkan oleh ISACA CISA Komite Sertifikasi itu. Seorang kandidat menerima nilai kelulusan kemudian dapat mengajukan permohonan sertifikasi jika semua persyaratan lain terpenuhi.

IIA COSO(The Comitte of Sponsoring Organizations of the threadway commision's) : pengendalian intern, yang penggunaannya mencakup penentuan tujuan pengendalian pelaporan keuangan dan proses operasional dalam konteks organisasional, sehingga perbaikan dan kontrol dapat dilakukan secara menyeluruh. 

ISO 1799 : Menghadirkan sebuah standar untuk sistem manajemen keamanan informasi yang meliputi dokumen kebijakan keamanan informasi, alokasi keamanan informasi tanggung jawab menyediakan semua pemakai dengan pendidikan dan pelatihan di dalam keamanan informasi, mengembangkan suatu sistem untuk laporan peristiwa keamanan, memperkenalkan virus kendali, mengembangkan suatu rencana kesinambungan bisnis, mengikuti kebutuhan untuk pelindungan data, dan menetapkan prosedur untuk mentaati kebijakan keamanan.

Referensi:
https://adiazep.wordpress.com/2017/10/06/standar-panduan-untuk-audit/

Analisis Resiko

·         Secara sederhana, analisis resiko atau risk analysis dapat diartikan sebagai sebuah prosedur untuk mengenali satu ancaman dan kerentanan, kemudian menganalisanya untuk memastikan hasil pembongkaran, dan menyoroti bagaimana dampak-dampak yang ditimbulkan dapat dihilangkan atau dikurangi. Analisis resiko juga dipahami sebagai sebuah proses untuk menentukan pengamanan macam apa yang cocok atau layak untuk sebuah sistem atau lingkungan (ISO 1799, “An Introduction To Risk Analysis”, 2012).
A. Analisis Resiko Kuantitatif dan Kualitatif
James W. Meritt, dalam A Method for Quantitative Risk Analysis, menjelaskan bahwa Analisis Resiko Kuantitatif merupakan satu metode analisis resiko yang mengenali pengendalian pengamanan apa dan bagaimana yang seharusnya diterapkan serta besaran biaya untuk menerapkannya.  Sedangkan Analisis Resiko Kualitatif digunakan untuk meningkatkan kesadaran atas masalah keamanan sistem informasi dan sikap dari sistem yang sedang dianalisis tersebut.
B. Metodologi Analisis Resiko Eugene Tucker
Eugene Tucker, dalam Other Risk Analysis Methodologies, menjelaskan bahwa terdapat banyak metode analisis resiko dan kerentanan. Bagi satuan pengamanan professional, merupakan satu keharusan baginya untuk mengetahui dan menyadari perbedaan dasar dari metodologi-metodologi yang ada tersebut. Secara lebih lanjut, Tucker menjabarkan beberapa metodologi analisis resiko dan kerentanan, antara lain adalah Operational Risk Management (ORM), CARVER+Shock, dan Vulnerability Self Assessment Tool (VSAT).
Sedangkan metodologi analisis resiko CARVER+Shock—satu metode yang digunakan oleh Departemen Pertahanan Amerika Serikat, yang kemudian diadaptasi oleh beberapa lembaga lainnya, seperti Departemen Pertanian Amerika Serikat (USDA), Food Safety and Inspeection (FSIS), dan Badan Keamanan Dalam Negeri Ketahanan Pangan dan Kesiapsiagaan Darurat (OFSED)—merupakan sebuah perangkat yang lebih bersifat memprioritaskan target ofensif untuk mengidentifikasi simpul-simpul kritis yang cenderung rentan menjadi target dari serangan teroris, dan juga untuk merancangkan ukuran pencegahan dalam mengurangi resiko. Cara ini, sesungguhnya, memiliki hubungan dengan metodologi dalam ORM.
Metode CARVER+Shock mempertimbangkan dan membahas tujuh faktor yang mempengaruhi daya tarik dari sebuah target (korban resiko), antara lain:

  1. Critically, yakni sejauh mana faktor kesehatan publik dampak eknomi mencapai intense penyerang atau pelaku (attacker). Faktor ini mengajukan pertanyaan seberapa pentingnya sebuah target sebagaimana ditentukan oleh dampak dari pengerjaan dan pengrusakan?
  2. Accessibility, yakni akses atau jalan masuk terhadap target. Faktor ini mempertanyakan semudah apa sebuah target dapat disentuh, baik melalui cara penyusupan (infilotrasi) maupun dengan menggunakan alat atau senjata (weapons)?
  3. Recuperability, yakni kemampuan sistem yang ada untuk memulihkan diri dari sebuah serangan. Faktor ini mengusung pertanyaan berapa lama waktu yang dibutuhkan untuk mengganti atau memperbaiki target setiap kali mendapat serangan (kerusakan)?
  4. Vulnerability, yakni kerentanan atau kemudahan terjadinya serangan.
  5. Effect, yakni jumlah kerugian langsung akibat terjadinya serangan.
  6. Recognizability, yakni kemudahan dalam mengenali sebuah target.
  7. Shock, yakni efek psikologis dari sebuah serangan.

Referensi:
https://manshurzikri.wordpress.com/2012/06/04/analisis-resiko-dan-beberapa-metodologinya/

Jelaskan jenis jenis Audit, seperti audit internal, audit system informasi, audit kecurangan (fraud), eksternal audit/audit keuangan, audit internal

·         Audit internal merupakan suatu penilaian atas keyakinan, independen, obyektif dan aktivitas konsultasi yang dirancang untuk menambah nilai dan meningkatkan operasi organisasi. Ini membantu organisasi mencapai tujuannya dengan membawa pendekatan yang sistematis dan disiplin untuk mengevaluasi dan meningkatkan efektivitas proses manajemen risiko, pengendalian, dan tata kelola.Audit internal adalah katalis untuk meningkatkan efektivitas organisasi dan efisiensi dengan memberikan wawasan dan rekomendasi berdasarkan analisis dan penilaian data dan proses bisnis. Dengan komitmen untuk integritas dan akuntabilitas, audit internal yang memberikan nilai kepada mengatur badan dan manajemen senior sebagai sumber tujuan saran independen. Profesional yang disebut auditor internal yang digunakan oleh organisasi untuk melakukan kegiatan audit internal.


·         Audit Sistem Informasi yang bertujuan sebagai sistem informasi adalah untuk meninjau dan mengevaluasi pengendalian internal yang melindungi sistem tersebut. Ketika me;aksanakan audit sistem informasi, para auditor harus memastikan tujuan-tujuan berikut ini dipenuhi:
1.  Perlengkapan keamanan melindungi perlengkapan komputer, program, komunikasi, dan data dari       akses yang tidak sah, modifikasi, atau penghancuran.
2.  Pengembangan dan perolehan program dilaksanakan sesuai dengan otorisasi khusus dan umum           dari pihak manajemen.
3.  Modifikasi program dilaksanakan dengan otorisasi dan persetujuan pihak manajemen.
4.  Pemprosesan transaksi, file, laporan, dann catatan komputer lainnya telah akurat dan lengkap.
5.  Data sumber yang tidak akurat atau yang tidak memiliki otoritas yang tepat diidentifikasi dan             ditangani sesuai dengan kebijakan manajerial yang telah ditetapkan
6.  File data komputer telah akurat, lengkap, dan dijaga kerahasiaannya.
·         audit external diartikan sebagai audit yang dilakukan oleh badan(independent) eksternal yang memenuhi syarat-syarat. Yang bertujuan untuk menentukan antara lain, apakah catatan akutansi itu akurat dan lengkap, apakah disusun sesuai dengan ketentuan PSAK, dan apakah laporan yang disiapkan dari data menyajikan posisi keuangan dan hasil usaha keuangan secara wajar.
Auditor Eksternal harus memiliki kualifikasi akuntan yang mampu memahami dan menilai risiko terjadinya errors dan irregularities, mendesain audit untuk memberikan keyakinan memadai dalam mendeteksi kesalahan material, serta melaporkan temuan tersebut. Pada kebanyakan negara, termasuk di Indonesia, auditor perusahaan publik harus menjadi anggota badan profesional akuntan yang diakui oleh ketentuan perundang-undangan yang berlaku. Perbedaan mendasar Auditor internal melakukan review terhadap aktivitas organisasi secara berkelanjutan, sedangkan auditor eksternal biasanya melakukan secara periodik biasa satu tahun pajak. 
·         Fraud auditing atau audit kecurangan adalah upaya untuk mendeteksi dan mencegah kecurangan dalam transaksi-transaksi komersial. Untuk dapat melakukan audit kecurangan terhadap pembukuan dan transaksi komersial memerlukan gabungan dua keterampilan, yaitu sebagai auditor yang terlatih dan kriminal investigator.
Beberapa contoh adalah :
a. Penerimaam penyogokan (bribes) atau pembayaran kembali
b. Pengalihan kepada seorang karyawan atau pihak luar dari suatu transaksi yang secara potensial menguntungkan, yang secara normal menghasilkan keuntungan bagi organisasi.
c. Penggelapan (embezzlement) yang ditandai oleh penyalahgunaan uang atau harta, dan pemalsuan catatan keuangan untuk menutup tindakan dengan demikian membuat diteksi sulit dilakukan.
d. Penyembunyian (concealment) yang disengaja atau penyajian yang salah dari kejadian atau data
e. Klaim yang diajukan untuk jasa dan barang yang sebenarnya tidak diberikan kepada organisasi.
Penyebab Terjadinya Kecurangan J.S.R. Venables dan KW Impley dalam buku “Internal Audit” (1988, hal 424) mengemukakan kecurangan terjadi karena :
Penyebab Utama
a. Penyembunyian (concealment)
Kesempatan tidak terdeteksi. Pelaku perlu menilai kemungkinan dari deteksi dan hukuman sebagai akibatnya.
b. Kesempatan/Peluang (Opportunity)
Pelaku perlu berada pada tempat yang tpat, waktu yang tepat agar mendapatkan keuntungan atas kelemahan khusus dalam system dan juga menghindari deteksi.
c. Motivasi (Motivation)
Pelaku membutuhkan motivasi untuk melakukan aktivitas demikian, suatu kebutuhan pribadi seperti ketamakan/kerakusan dan motivator yang lain.
d. Daya tarik (Attraction)
Sasaran dari kecurangan yang dipertimbangkan perlu menarik bagi pelaku.
e. Keberhasilan (Success)
Pelaku perlu menilai peluang berhasil, yang dapat diukur baik menghindari penuntutan atau deteksi. .

Penyebab Sekunder
a. “A Perk”
Kurang pengendalian, mengambil keuntungan aktiva organisasi dipertimbangkan sebagai suatu tunjangan karyawan.
b. Hubungan antar pemberi kerja/pekerja yang jelek
Yaitu saling kepercayaan dan penghargaan telah gagal. Pelaku dapat mengemukakan alasan bahwa kecurangan hanya menjadi kewajibannya.
c. Pembalasan dendam (Revenge)
Ketidaksukaan yang hebat terhadap organisasi dapat mengakibatkan pelaku berusaha merugikan organisasi tersebut.
d. Tantangan (Challenge)

Referensi:
http://www.belajarakuntansionline.com/jenis-jenis-audit-dan-pengertiannya/