• Lập kế hoạch kiểm toán năm cho hệ thống CNTT, xác định phạm vi kiểm toán (theo hệ thống, ứng dụng, hạ tầng…), đánh giá rủi ro CNTT để tập trung kiểm tra các vùng trọng yếu. • Thực hiện các thủ tục kiểm toán CNTT, đánh giá kiểm soát chung về CNTT (General IT Controls - GITC) gồm Kiểm soát truy cập, Kiểm soát thay đổi hệ thống, Kiểm soát vận hành ... • Đánh giá kiểm soát ứng dụng (Application Controls): Kiểm tra tính chính xác, đầy đủ, hợp lệ của dữ liệu được xử lý bởi ứng dụng; Kiểm tra logic xử lý, kiểm soát nhập liệu và xử lý kết quả đầu ra. • Kiểm tra bảo mật thông tin: chịu trách nhiệm đánh giá an toàn hệ thống CNTT, rà soát cấu hình bảo mật, phát hiện lỗ hổng và kiểm tra khả năng chống tấn công mạng; kiểm soát tài khoản, phân quyền và truy cập; giám sát log, đánh giá chính sách bảo mật, quản lý bản vá và đảm bảo tuân thủ các tiêu chuẩn an toàn thông tin như ISO 27001 hoặc NIST • Kiểm tra việc tuân thủ các quy định pháp luật, quy định nội bộ, và các tiêu chuẩn như ISO 27001, COBIT, NIST, GDPR… • Lập báo cáo và đưa ra khuyến nghị: Tổng hợp phát hiện, đánh giá mức độ rủi ro, Đề xuất biện pháp cải thiện kiểm soát và bảo mật hệ thống.