下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息系统审计工作今天,信息系统已成为企业业务处理的中枢, 信息系统的可靠、安全、 效率左右着企业 的命运。企业不仅要在内部设立信息系统审计部门, 实施内部审计,还必须委托外部信息系 统审计师站在第三方的客观立场对信息系统进行全面的检查与评价。要实施独立的信息系统审计,确立信息系统审计制度是十分重要的。因此,为了规范部门内部工作流程和质量控制,协助其他部门了解信息系统审计部门的业务支持范围、工作内容及工作流程, 促进部门间就项目中设计的信息系统审计业务范围进 行有效沟通,协调项目工作计划的界定和质量管理,避免因项目中工作职责和工作范围界定不明确而降低审计工作的效率和效果,特制订此信息系统审计制度
2、。本制度主要内容包括信息系统审计部门应何时介入企业进行信息系统审计工作,为财务审计团队提供信息系统审计业务支持的工作范围及本部门其他的工作职责范围,信息系统审计的工作程序及方法,以及信息系统审计对客户能够达成的效果等,特作以下介绍说明。一、信息系统审计何时介入信息系统审计(IT Audit )是信息系统鉴证业务中的一种。信息系统审计是根据业务和 信息控制目标,针对信息系统环境内设定的控制,通过搜集和评估审计证据,对信息系统控制的有效性发表结论或意见的过程。信息系统审计有四个层面:有效性包括控制设计1. 它的目的是对信息系统控制的有效性发表评估结论或审计意见。 的有效性和执行有效性;包括IT 一
3、般控制和应用控制;3)2. 它的对象是信息系统环境中的各种控制流程或机制,3. 它的内容是搜集和评估审计证据;4. 它的依据是业务控制目标,比如系统是否有效实施控制保证财务软件计算的固定资产 折旧程序是否准确。通过执行信息系统审计, 可以协助财务审计团队了解和评价信息系统的 可靠性和安全性及财务数据的完整性和准确性。财务审计团队在财务审计业务计划阶段,需对客户的信息系统环境进行调查,若客户的信息系统环境评估结果为复杂时,需邀请信息系统审计人员介入共同探讨审计计划,根据业务系统的复杂度、实体业务性质、财务审计团队人员的技能和知识、业务处理本质(如:是 否为高度自动化)、交易数量及信息系统的管理方
4、式(如:若信息系统由第三方管理,则需 考虑是否需要 SAS70或者相关的报告)确定信息系统审计业务支持服务范围,并在信息系 统审计计划中以书面的形式记录业务约定。若客户的信息系统环境评估结果为不复杂时,息系统审计工作可由审计团队完成,必要时信息系统审计团队可以提供知识和技术的支持和咨询服务。(如:其中,若在计划审计程序阶段或者审计过程中了解到客户业务处理过程高度自动化 银行,保险,电信,和零售业等高度依赖电算化的企业环境和特定行业高度依赖信息系统处 理业务),仅仅执行实质性程序无法提供足够的审计证据时,在约定信息系统审计业务服务 范围时,需考虑同时包括应用控制审计及其他可以辅助财务审计团队确认
5、交易的真实性、 整性、准确性、截止性的审计程序。在约定信息系统审计是否介入时,需要考虑如下因素:?系统的复杂性;?业务的本质;?财务审计团队的技能和知识;SAS70或相关的报告能否被使用)?系统的位置(例如,如果包含一个服务组织,?处理的本质(例如高度自动化)和交易的数量。在评估信息系统是否复杂时,我们认为以下特征是复杂信息系统的指标: ?客户实施编程和/或开发;?信息系统处理过程高度自动化,很少或者没有人工干预;?不同的系统接口;?信息系统使用批处理(计划任务);?实施了新系统或者系统间进行了转换;?使用了单点登录(SSO)或者集中权限管理(CRM )系统。二、信息系统审计业务范围信息系统审
6、计是一个通过收集和评价审计证据,对信息系统是否能够保护资产的安全、维护数据的完整、使被审计单位的目标得以有效地实现、使组织的资源得到高效地使用等方面作出判断的过程。信息系统审计业务范围包括:(一)为财务审计团队提供信息系统审计业务支持;(二)支持企业内部控制审计;(三)开展独立的信息系统审计业务;(四)对信息系统控制及安全方面提供独立建议的咨询服务。(一)为财务审计团队提供信息系统审计业务支持信息系统审计业务为财务审计提供合理保证,其提供的支持服务内容包括:1. 信息系统一般控制:? IT控制环境/关键职责分离;?主要业务和财务系统的开发以及程序变更管理;? IT系统运维管理,如数据批处理、数
7、据备份、数据中心维护;?业务和财务系统环境中关键的信息安全和权限控制管理,包括用户账户和授权管理、应用系统安全、数据库系统安全、操作系统安全、和网络安全。2. 应用控制:支持重要业务流程的各应用和接口系统中固化在程序中的关键控制点。这要根据财务 审计团队确定的业务流程而定。比如销售、采购、库存、应收、应付、总账、资金、电子商 务、银行存贷等。3. 根据业务复杂性确定的其他控制:如根据重大账户余额,交易类型或披露事项的重大错报风险的评估结果,对依赖于计算机生成的信息执行信息(CGI )控制测试,计算机辅助审计( CAATS)测试,会计分录测 试 (JET)等。(二)支持企业内部控制审计信息系统审
8、计对企业的内部控制审计提供支持,对特定基准日内部控制设计与运行的有效性进行审计,其主要内容包括:1. 恰当地计划内部控制审计工作;2. 实施审计工作,评价内部控制是否可以应对舞弊风险,测试内部控制设计与运行的有效性;3. 评价企业内部控制缺陷,按其影响程度分为重大缺陷、重要缺陷和一般缺陷;4. 获取充分、适当的证据,为在内部控制审计中对内部控制有效性发表意见和对控制风险结果评估提供支持。(三)开展独立的信息系统审计业务独立的信息系统审计业务是通过实施信息系统审计工作,对公司、机构或组织是否达成信息技术管理目标进行综合评价, 并基于评价意见提出管理建议, 协助组织信息技术管理人 员有效地履行其受
9、托责任以达成公司、机构或组织的信息技术管理目标。独立的信息系统审计业务也可通过实施信息系统审计工作来对公司、机构或组织所提 供的专业化服务 (如电子商务、 人力资源与薪酬管理外包、在线数据备份等)进行综合评价 从而达到以下目标:操作及管理是否合1. 判断一切与该公司、 机构或组织所提供的专业化服务相关的流程、 乎行业标准;2. 保障使用此类专业服务的公司或个人的信息安全性;3. 基于评价意见提出整改建议, 从而帮助此类专业服务提供商更好地拓展市场与开放客 户群体。信息系统审计部门能够为客户提供的独立的信息系统审计业务内容包括:? 企业信息系统控制合规审计报告;? 企业信息系统运行和控制系统设计
10、及评估;? 企业萨班斯法案审计服务;? 其他。 其目的是保证其信息技术战略充分反映该组织的业务战略目标,提高公司、机构或组 织所依赖的信息系统的可靠性、 稳定性、 安全性及数据处理的完整性和准确性, 提高信息系 统运行的效果与效率,合理保证信息系统的运行符合法律法规及监管的相关要求。ERP 系统(四)对信息系统控制及安全方面提供独立建议的咨询服务 信息系统咨询业务是指结合信息系统安全、企业内部控制管理与外部审计等多方面的 专业知识,提供与信息安全相关的信息化建设、信息安全诊断、信息技术认证及 相关的咨询业务。信息系统审计部门能够为客户提供的独立的信息系统咨询业务内容包括:? 企业信息系统战略策
11、划和评估;? 企业信息系统执行及项目管理监理咨询;? 企业信息系统安全评估;? 企业萨班斯法案咨询服务;? 企业专业服务系统的行业评估;? 其他。三、信息系统审计程序异议运用本身特有(一)信息系统审计一般程序 审计程序一般可分为四个阶段,即准备阶段、实施阶段、审计结论和执行阶段、 和复审阶段。 信息系统审计也可分为这四个阶段, 同时结合自身的特殊要求, 的方法,对信息系统进行评价。1. 准备阶段 初步调查被审计单位信息系统基本状况,拟定科学合理的计划,一般应包括以下主要 工作:(1)调查了解被审计单位信息系统的基本情况,如信息系统的硬件配置、系统软件的 选用、应用软件的范围、网络结构、系统的管
12、理结构和职能分工、文档资料等,调查完成后 将审前调查情况记录下来。(2) 书面承诺,(3)(4)(5)提前三天送达审计通知书,要求被审计单位对所提供资料的真实性、完整性作出 明确彼此的责任、权利和义务。初步评价被审计单位的内部控制制度,以便确定符合性测试的范围和重点。 确定审计重要性、确定审计范围。分析审计风险。以及测试时的(6)制定审计实施方案。在审计实施方案中除了对时间、人员、工作步骤及任务分配 等方面作出安排以外, 还要合理确定符合性测试、 实质性测试的时间和范围, 审计方法和测试数据。对于复杂的信在安排利用计算机辅助审计时, 还需列出所选用的通用软件或专用软件。 息系统,也可聘请专家,
13、但必须明确审计人员的责任。2. 实施阶段 实施阶段是审计工作的核心, 也是信息系统审计的核心。 主要工作是根据准备阶段确定 的范围、要点、步骤、方法,进行取证、评价,综合审计证据,借以形成审计结论,发表审 计意见。实施阶段的主要工作应包括以下两个方面的内容:(1)符合性测试。进行符合性测试应以系统安全可靠性的检查结果为前提。如果系统 安全可靠性非常差, 不值得审计人员信赖, 则应当根据实际情况决定是否取消内控制度的符 合性测试, 而直接进行实质性测试并加大实质性测试的样本量。 在信息系统的符合性测试项 目中, 主要内容应该是确认输入资料是否正确完整, 计算机处理过程是否符合要求。 如果系 统安
14、全可靠性比较高, 则应对该系统给予较高的信赖, 在实质性测试时, 就可以相应地减少 实质性测试的样本量。(2)实质性测试。实质性测试应该是对被审计单位信息系统的程序、数据、文件进行 测试, 并根据测试结果进行评价和鉴定。 进行实质性测试须依赖于符合性测试的结果, 如果 符合性测试结果得出的审计风险偏高, 而且被审计单位有利用信息系统进行舞弊的动机与可 能,并且被审计单位又不能提供完整的会计文字资料, 此时审计人员应考虑对会计报表发表 保留意见或拒绝表示意见的审计报告。 进行实质性测试时, 可考虑采用通过计算机和利用计 算机进行审计的方法,具体包括:测试数据法: 就是将测试数据或模拟数据分别由审
15、计人员进行手工核算和被审计单位 信息系统进行处理,比较处理结果,作出评价;受控处理法:就是选择被审计单位一定时期(最好是12月份)实际业务的数据分别由审计人员和会计电算化系统同时处理,比较结果,作出评价。( 3)利用辅助审计软件直接审查信息系统的数据文件。审计人员可利用现场审计实施 系统软件( AO )直接对数据进行数据转换,数据查询,抽样审计,查账,账务分析等测试, 得出结论,作出评价。3. 审计结论和执行阶段审计人员对信息系统进行符合性测试和实质性测试后, 整理审计工作底稿, 编制审计报 告时, 除对被审单位会计报表的合理性、 公允性发表意见,作出审计结论外,还要对被审单 位信息系统的处理
16、功能和内部控制进行评价,并提出改进意见。审计报告完成后, 先要征求被审单位的意见, 并报送审计机关和有关部门。 审计报告一 经审定,所作的审计结论和决定需通知并监督被审单位执行。4. 异议和复审阶段被审单位对审计结论和决定若有异议, 可提出复审要求, 审计部门可组织复审并作出复 审结论和决定。特别是被审单位信息系统有了新的改进时,还需组织后续审计。(二)信息系统审计协调程序 为财务审计团队提供信息系统审计业务支持服务前,为了合理安排信息系统审计工作 计划,财务审计项目负责人与信息系统审计部门应执行下列协调程序:1. 财务审计项目负责人在制定当年审计计划时应考虑所需信息系统审计部门进行审计 支持的内容与实行时间;2. 财务审计项目负责人提前在9 月底将所需信息系统审计时间告知信息系统审计部门,与信息系统审计部门讨论确定服务内容,预约部门成员;3.信息系统审计部门搜集所有信息系统审计需求, 工作计划,并与财务审计项目团队、客户协调;4.信息系统审计部门及时完成外勤工作、 底稿编制和底稿审核, 并把结论书面告知财务 审计项目团队,并与财务审计团队对信息系统审计部门的最后结论达成口头或书面共识;5.信息系统审计部门将按照事务所要求归档、保管底稿。 其他信息系统项目的工作计划参照上述信息系统审计业务支持服务, 制定审计计划,在制定的项
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025版停工劳动赔偿协议书(大型项目)3篇
- 2025年摩托车租赁平台合作运营合同4篇
- 二零二五版离婚协议书公证书编写与审查标准3篇
- 2025年度个人信用消费贷款第三方保证合同范本3篇
- 2025年销售经理跨境电商聘用合同模板
- 2025版危险化学品道路运输合同(含冷链配送)3篇
- 2025年度文化产业发展项目投资合同4篇
- 2025年度铝灰运输合同范本-铝灰运输与绿色物流体系建设协议3篇
- 2025年厂外施工质量监督及验收合同范本3篇
- 二零二五版草原资源综合利用承包合作协议3篇
- 泌尿:膀胱肿瘤病人的护理查房王雪-课件
- 标点符号的研究报告
- 服务器报价表
- 2025年高考化学试题分析及复习策略讲座
- 2024-2029年中国制浆系统行业市场现状分析及竞争格局与投资发展研究报告
- 大门封条模板
- 【“凡尔赛”网络流行语的形成及传播研究11000字(论文)】
- ppr管件注塑工艺
- 液化气站其他危险和有害因素辨识及分析
- 高中语文教学课例《劝学》课程思政核心素养教学设计及总结反思
- 中国农业银行小微企业信贷业务贷后管理办法规定
评论
0/150
提交评论