Audyt IT to niezależna, udokumentowana ocena środowiska informatycznego organizacji: procesów zarządzania IT, systemów, bezpieczeństwa informacji i zgodności z regulacjami lub normami (ISO 27001, KRI dla podmiotów publicznych, RODO, DORA w finansach). Audytor zbiera dowody - konfiguracje, logi, procedury, wywiady - i wydaje opinię wraz z zaleceniami.
Analityk biznesowy spotyka audyt IT z dwóch stron. Częściej jako odbiorca: zalecenia poaudytowe to gotowe źródło wymagań, zwykle z twardym terminem i wysokim priorytetem, bo za niewdrożeniem stoi ryzyko regulacyjne. Rzadziej jako dostawca: audytor prosi o mapy procesów, macierze uprawnień, opisy przepływu danych - czyli dokładnie artefakty, które BA produkuje na co dzień. Dobra dokumentacja analityczna potrafi skrócić audyt o tygodnie.
Przykład z MediFlow: audyt poprzedzający wdrożenie rejestracji online wykazał, że wyniki badań pacjentów krążą między 12 przychodniami zwykłym mailem, bez szyfrowania, a konta byłych pracowników w systemie gabinetowym żyją średnio 4 miesiące po odejściu. Oba zalecenia trafiły do backlogu projektu jako wymagania bezpieczeństwa - z datą graniczną, bo audyt wraca za rok sprawdzić wykonanie.
Z czym audyt bywa mylony? Z testowaniem. Tester szuka defektów funkcjonalnych w konkretnym systemie; audytor ocenia zgodność i ryzyko całego środowiska, pracując na próbce dowodów. Audyt „zaliczony" nie znaczy, że system nie ma błędów - znaczy, że organizacja panuje nad procesami i ryzykiem w zbadanym zakresie.
Pojęcia powiązane: compliance, bezpieczeństwo informacji, ISO 27001, zarządzanie ryzykiem.