External Audit Findings

Internal Audit & Compliance Response Matrix

Observations DescriptionApproach from Internal Audit & Compliance TeamResponse to the Observation Team
1. Printer Disposal RecordsNo single source of truth for printer disposal records handled globally by service providers (except XYZ vendor). SOP lacks direct reference to secure disposal. Risk of data breach if sensitive data in printer memory/hard drives is accessed by unauthorized individuals.1. Acknowledge & Assess:
• Accept finding as valid, prioritize due to data breach risks
• Conduct risk assessment for scope and severity
• Evaluate current disposal practices across all locations2. Root Cause Analysis:
• Review why no single source of truth exists
• Identify all service providers handling disposal
• Assess why SOP lacks secure disposal references3. Gap Analysis:
• Compare against industry best practices
• Review GDPR/HIPAA compliance requirements
• Identify all printers with hard drives/memory storing sensitive data
Immediate Actions (0-30 days):
• Document issue formally and assign ownership
• Issue interim guidance on secure printer disposal
• Require hard drive removal/destruction before disposal
• Document all pending printer disposals
• Revise SOP to include direct secure disposal referencesMedium-Term Actions (30-90 days):
• Develop centralized tracking system globally
• Implement disposal log with mandatory fields (date, vendor, serial #, destruction method, certification)
• Require certificates of destruction from all vendors
• Review/update vendor contracts to NAID AAA standards
• Train staff on updated proceduresLong-Term Actions (90+ days):
• Implement regular audits of disposal records
• Establish periodic verification processes
• Maintain disposal certificates and audit trails
• Create compliance metrics and reportingOwner: IT Security Manager
Timeline: 30-120 days
2. Printer Inventory Data IntegrityPrinter inventory data exhibits integrity issues from errors and inconsistencies in data entry and reporting. Results in flawed search results compromising accuracy and reliability. Example: Loc1 and Loc2 tagged as Bangalore and Bengaluru despite referring to same location.1. Validate Finding:
• Accept finding and verify scope across inventory system
• Identify all similar inconsistencies2. Root Cause Analysis:
• Investigate why data entry errors occurred
• Identify gaps in data governance and validation controls
• Assess lack of standardized data definitions3. Impact Assessment:
• Evaluate effect on search results and reporting
• Determine extent of data corruption
• Identify other duplicate location names4. Review Controls:
• Assess existing validation rules and quality checks
• Review data entry procedures and training
Immediate Actions (0-30 days):
• Standardize all location data (consolidate Bangalore/Bengaluru)
• Correct all similar inconsistencies in database
• Create master data list for standardized names
• Document specific errors and business impactShort-Term Actions (30-90 days):
• Implement dropdown lists/controlled vocabularies
• Add automated validation rules to prevent duplicates
• Establish mandatory fields with format validation
• Develop data governance policies and naming conventions
• Define data ownership and stewardship responsibilitiesMedium-Term Actions (90-180 days):
• Implement automated data quality checks and alerts
• Add duplicate detection mechanisms
• Create standardized reporting templates
• Train data entry personnel on new standards
• Establish accountability for data qualityLong-Term Actions (6+ months):
• Schedule regular data quality audits
• Implement continuous monitoring dashboards
• Track data quality KPIs (accuracy, completeness, consistency)Owner: Inventory Management System Owner
Timeline: 30-120 days + Quarterly audits
3. Unauthorized Software & Admin PrivilegesAbsence of monitoring controls for unauthorized software installations. Users have administrative privileges allowing software installation without oversight. Feasibility of monitoring controls to be explored.1. Initial Assessment:
• Validate scope and potential impact
• Conduct risk assessment
• Review current policies on admin privileges
• Perform root cause analysis2. Stakeholder Engagement:
• Collaborate with IT Security, IT Operations, System Admins
• Engage business units on legitimate admin needs
• Consult Legal/Compliance on requirements3. Control Gap Analysis:
• Assess current privilege management practices
• Identify users with admin credentials and why
• Review software inventory and approval processes
Immediate Actions (0-30 days):
• Inventory all users with administrative privileges
• Document business justification for each account
• Implement least privilege – remove unnecessary admin rights
• Define approved software list (whitelist)
• Identify prohibited/high-risk software (blacklist)
• Document software installation policiesShort-Term Actions (30-90 days):
• Deploy software monitoring tools
• Enable logging of installation events
• Set up alerts for blacklisted software
• Implement application whitelisting for critical systems
• Configure EDR toolsMedium-Term Actions (90-180 days):
• Formalize software request/approval process
• Update IT security policies
• Establish periodic software audit procedures
• Train users on installation policies
• Educate administrators on security risksOngoing:
• Schedule regular software audits (quarterly)
• Implement automated compliance reporting
• Conduct periodic admin access reviewsOwner: IT Security / System Administrators
Timeline: 30-180 days
4. Physical Location TrackingLack of physical location granularity in asset inventory. Reliance on manual data entry by local managers. No bifurcation between Datacenter and Hub Room assets. Integrity and completeness concerns.1. Validate Scope:
• Sample testing of assets to verify physical locations
• Compare manual inventory vs automated discovery tools2. Analyze Manual Process Risk:
• Interview local managers on data entry practices
• Conduct process walkthrough on asset movement
• Identify gaps when assets move between locations3. Assess Security Implications:
• Align with physical security logs (badge access)
• Verify accountability for assets in secure areas4. Root Cause Analysis:
• Determine if lack of tracking is due to database limitations, policy gaps, or process failures
Immediate Actions (0-30 days):
• Update inventory schema with mandatory fields: Building/Site, Room Type (Datacenter/Hub Room), Rack/Slot
• Conduct physical wall-to-wall verification
• Ensure all assets have Barcode/QR tags linked to digital recordsProcess Improvement (30-60 days):
• Bifurcate inventory into filtered views: Datacenter vs Hub Room assets
• Implement strict “Check-in/Check-out” movement process
• Require digital ticket for any physical asset movementLong-Term Strategic Fix (60-90 days):
• Eliminate manual entry by local managers
• Implement ITAM tool (ServiceNow, Snipe-IT)
• Integrate discovery tools for auto-detection based on IP/subnet
• Set up automated reconciliation scriptsOwner: IT Asset Manager / Local Managers
Timeline: 30-90 days
5. Multiple Assets Per UserMultiple assets assigned to single users without proper documentation, approval workflow, or business justification. Lack of periodic verification process.1. Validate & Document:
• Verify using criteria-condition-cause-effect framework
• Confirm scope: how many users, which locations
• Quantify: number of assets, users, time period2. Assess Root Cause:
• Identify why condition exists (policy gaps, tracking system issues, missing workflows)
• Determine if shared accounts or role-based assignments lack documentation3. Evaluate Risk & Impact:
• Document security risks (unclear accountability)
• Assess compliance risks (segregation of duties)
• Evaluate financial and operational risks4. Review Current Controls:
• Assess asset management policies
• Evaluate tracking system capabilities
• Review user access provisioning5. Stakeholder Engagement:
• Meet with IT, HR, Finance, department managers
• Understand business justification
• Gain management perspective
Immediate Actions (0-60 days):
• Conduct immediate review of all user accounts with multiple assets at affected locations
• Reassign assets or properly document legitimate business need
• Identify and locate orphaned assetsLong-Term Actions (90-180 days):
• Develop/update asset assignment policy limiting assets per user ID
• Implement approval workflow for exceptions requiring multiple assignments
• Establish periodic asset verification process (quarterly/bi-annual)
• Enhance tracking system with automated alerts for multiple assignments
• Provide training on asset management responsibilitiesMonitoring:
• Establish metrics to track progress
• Schedule follow-up audit verification
• Report status to Audit CommitteeOwner: IT Asset Manager / Department Heads
Timeline: 30-180 days
6. Asset Lifecycle Risk AnalysisAsset lifecycle activities (acquisition, deployment, maintenance, disposal) lack formal risk analysis documentation. No structured risk assessment process in place.1. Validate & Assess:
• Verify accuracy through independent testing
• Determine scope: which lifecycle stages lack documentation
• Assess severity and business impact2. Root Cause Analysis:
• Investigate why formal documentation doesn’t exist
• Determine if informal processes exist but aren’t documented
• Identify gaps in policies, procedures, accountability3. Review Current State:
• Evaluate existing asset management processes/controls
• Check if risk assessments exist but are incomplete/outdated
• Assess regulatory/compliance requirements (NIST, ISO 55001)4. Stakeholder Engagement:
• Meet with asset management, IT, finance, operations
• Understand current practices and challenges
• Gain management perspective
Immediate Actions (0-30 days):
• Acknowledge finding formally with external auditors
• Assign ownership – designate project lead
• Develop remediation plan with timelines and milestonesShort-Term Actions (30-90 days):
• Create formal risk analysis framework for asset lifecycle
• Document methodology aligned with NIST/ISO 55001
• Define risk assessment criteria and scoring
• Establish documentation requirements
• Conduct comprehensive risk assessment identifying threats at each stage
• Evaluate likelihood and impact
• Document existing controls and gapsMedium-Term Actions (90-180 days):
• Implement risk treatment plans
• Develop mitigation strategies for identified risks
• Update policies and procedures
• Create standardized templates and tools
• Schedule periodic risk assessments (annual or change-triggered)
• Integrate risk analysis into asset lifecycle workflows
• Define roles and responsibilitiesLong-Term Actions (6-12 months):
• Conduct training on formal risk analysis requirements
• Establish monitoring and reporting metrics
• Schedule internal audit validationDocumentation to Create:
• Asset Lifecycle Risk Assessment Policy
• Risk Analysis Methodology and Procedures
• Risk Register for lifecycle activities
• Mitigation action plans with owners/deadlines
• Regular risk assessment reportsOwner: Compliance Officer / Asset Management Lead
Timeline: 30-180 days

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top