关于企业信息系统审计的几点认识

关于企业信息系统审计的几点认识

来源:CIO 时代网

审计署刘家义审计长提出了“信息系统应用责任审计是经济责任审计7个组成方面之一”的观点,为企业信息系统审计指明了方向和目标。我有幸参加了审计署组织的第一次与经济责任审计相结合的企业信息系统审计项目,下面结合工作实际谈一下我对企业信息系统审计的几点认识:

一、企业信息系统审计是实现评价领导人信息系统应用责任的重要方法

目前,大型企业在组织形态走向分散化的同时其管理的集约化程度不断提高,依靠集中的信息管理,很多大企业建立了比较发达的“神经系统”,不仅基本实现了财务统一管理,在业务领域也实现了分布式应用、集中化管理,信息系统的复杂度和数据量随之迅速增长。因此,现在依靠传统的计算机审计思路和方法,很难对信息化程度较高的大型企业的领导人的信息系统应用责任做出评价,但我们通过信息系统审计可以从一定程度上回答企业全面的内控和管理情况,从而达到评价企业领导人的信息系统应用责任的目的。虽然目前通过信息系统审计方法较难查出大案要案,与当前审计环境和要求有一定矛盾,但从长远看,企业信息系统审计一定有生命力和发展前途。

二、企业信息系统审计的方法步骤及主要内容

在国内信息系统审计指南还未发布的情况下,我们本次企业信息系统审计主要参照2009年美国联邦政府责任办公室发布的《联邦信息系统控制审计手册》(以下简称FISCAM )提供的方法步骤和主要内容,结合中国企业审计的实际情况开展。具体情况是:

(一)企业信息系统审计的方法步骤

FISCAM 提供了一种依据在政府审计标准中提及的“一般公认的政府审计标准(GAGAS )”来执行信息系统控制审计的方法,结合本次审计,我认为企业信息系统的基本方法步骤为:一是了解审计的总体目标和信息系统控制审计的范围,二是了解被审计单位的运营情况和关键业务流程,三是全面了解被审计单位的网络架构,四是识别审计关注的关键审计域,五是初步评价信息系统风险,六是识别关键控制点,七是进行符合性测试,八是根据符合性测试结果进行实质性测试,最后是形成审计报告。

(二)企业信息系统审计的主要内容

我认为企业信息系统审计主要基于内部控制开展,信息系统内部控制是为了保证信息系统的有效性、可靠性和安全性,提高信息系统运营效率,确保信息准确、完整、可靠,有效保护信息资产,利用各种手段和技术,对信息系统实施的管理和控制过程。信息系统内部控制可以划分为一般控制和应用控制。

一般控制是对信息系统的开发、实施、维护和运行所进行的控制,主要目标为数据安全,保护应用程序,并确保计算机在异常中断情况下能持续运行。一般控制所采用的控制措施普遍适用于所有的应用系统,为应用系统提供了环境上的保证。

应用控制即业务流程应用程序级的控制,是指与被审计单位具体业务活动相关的控制,与一般控制相对应。应用控制既可以在信息系统内实现,也可以以手工方式实现。FISCAM 定义应用控制为:对交易的完整性,准确性,有效性,机密性和可用性以及在应用处理中的数据的控制,通常分为应用程序级一般控制、业务流程控制、接口控制、数据管理系统控制等四类控制。

三、企业信息系统审计的知识能力要求

企业信息系统审计涉及多学科,需要高素质的综合型审计人员,审计人员必须具备开展信息系统审计所需要的审计、内部控制与信息技术专业能力,应当取得审计署计算机审计资格和信息系统审计资格,掌握信息系统基本知识,如具备财务会计、大型数据库、网络安全、内部控制等方面的知识,同时具备一定的计算机辅助审计能力,能熟练运用外部资源进行信

息系统审计测试。必要时,我们还需从外部聘请专家解决专业能力不足的问题。

FISCAM 中对信息系统审计人员的专业能力也提出了具体要求,如业务流程控制审计就需具备以下专业知识和能力:一是有关应用数据完整性、准确性、有效性和机密性的实务、策略和技术的知识;二是每个业务流程处理周期中的典型应用的知识;三是使用通用审计软件包对应用程序数据进行数据分析和测试,以及计划、提取与评价数据样本分析和评价组织的应用控制,并界定其优缺点的能力。

关于企业信息系统审计的几点认识

来源:CIO 时代网

审计署刘家义审计长提出了“信息系统应用责任审计是经济责任审计7个组成方面之一”的观点,为企业信息系统审计指明了方向和目标。我有幸参加了审计署组织的第一次与经济责任审计相结合的企业信息系统审计项目,下面结合工作实际谈一下我对企业信息系统审计的几点认识:

一、企业信息系统审计是实现评价领导人信息系统应用责任的重要方法

目前,大型企业在组织形态走向分散化的同时其管理的集约化程度不断提高,依靠集中的信息管理,很多大企业建立了比较发达的“神经系统”,不仅基本实现了财务统一管理,在业务领域也实现了分布式应用、集中化管理,信息系统的复杂度和数据量随之迅速增长。因此,现在依靠传统的计算机审计思路和方法,很难对信息化程度较高的大型企业的领导人的信息系统应用责任做出评价,但我们通过信息系统审计可以从一定程度上回答企业全面的内控和管理情况,从而达到评价企业领导人的信息系统应用责任的目的。虽然目前通过信息系统审计方法较难查出大案要案,与当前审计环境和要求有一定矛盾,但从长远看,企业信息系统审计一定有生命力和发展前途。

二、企业信息系统审计的方法步骤及主要内容

在国内信息系统审计指南还未发布的情况下,我们本次企业信息系统审计主要参照2009年美国联邦政府责任办公室发布的《联邦信息系统控制审计手册》(以下简称FISCAM )提供的方法步骤和主要内容,结合中国企业审计的实际情况开展。具体情况是:

(一)企业信息系统审计的方法步骤

FISCAM 提供了一种依据在政府审计标准中提及的“一般公认的政府审计标准(GAGAS )”来执行信息系统控制审计的方法,结合本次审计,我认为企业信息系统的基本方法步骤为:一是了解审计的总体目标和信息系统控制审计的范围,二是了解被审计单位的运营情况和关键业务流程,三是全面了解被审计单位的网络架构,四是识别审计关注的关键审计域,五是初步评价信息系统风险,六是识别关键控制点,七是进行符合性测试,八是根据符合性测试结果进行实质性测试,最后是形成审计报告。

(二)企业信息系统审计的主要内容

我认为企业信息系统审计主要基于内部控制开展,信息系统内部控制是为了保证信息系统的有效性、可靠性和安全性,提高信息系统运营效率,确保信息准确、完整、可靠,有效保护信息资产,利用各种手段和技术,对信息系统实施的管理和控制过程。信息系统内部控制可以划分为一般控制和应用控制。

一般控制是对信息系统的开发、实施、维护和运行所进行的控制,主要目标为数据安全,保护应用程序,并确保计算机在异常中断情况下能持续运行。一般控制所采用的控制措施普遍适用于所有的应用系统,为应用系统提供了环境上的保证。

应用控制即业务流程应用程序级的控制,是指与被审计单位具体业务活动相关的控制,与一般控制相对应。应用控制既可以在信息系统内实现,也可以以手工方式实现。FISCAM 定义应用控制为:对交易的完整性,准确性,有效性,机密性和可用性以及在应用处理中的数据的控制,通常分为应用程序级一般控制、业务流程控制、接口控制、数据管理系统控制等四类控制。

三、企业信息系统审计的知识能力要求

企业信息系统审计涉及多学科,需要高素质的综合型审计人员,审计人员必须具备开展信息系统审计所需要的审计、内部控制与信息技术专业能力,应当取得审计署计算机审计资格和信息系统审计资格,掌握信息系统基本知识,如具备财务会计、大型数据库、网络安全、内部控制等方面的知识,同时具备一定的计算机辅助审计能力,能熟练运用外部资源进行信

息系统审计测试。必要时,我们还需从外部聘请专家解决专业能力不足的问题。

FISCAM 中对信息系统审计人员的专业能力也提出了具体要求,如业务流程控制审计就需具备以下专业知识和能力:一是有关应用数据完整性、准确性、有效性和机密性的实务、策略和技术的知识;二是每个业务流程处理周期中的典型应用的知识;三是使用通用审计软件包对应用程序数据进行数据分析和测试,以及计划、提取与评价数据样本分析和评价组织的应用控制,并界定其优缺点的能力。


    相关文章

    广东海洋大学寸金学院会计系本科毕业论文选题参考

    广东海洋大学寸金学院会计系本科毕业论文选题参考 (一)会计 1.论会计本质 2.会计职能问题研究 3.论会计目标 4.会计要素的确认问题 5.会计计量探讨 6.浅谈会计核算的基本前提 7.会计信息质量要求研究 8.也谈会计恒等式的作用 9. ...

    会计专业毕业论文选题

    会计学专业毕业论文选题 一.会计部分 1. 关于会计理论结构的探讨 2. 新旧会计准则的比较分析 3. 对我国具体会计准则的思考(可任选一个准则探讨) 4. 关于会计信息真实性的思考 5. 试论人力资源会计计量.核算与报告 6. 关于会计政 ...

    电大会计学本科论文题目选择

    会计毕业论文题目 一.财务管理 1.论市场经济条件下的财务管理模式 2.财务管理基本理论问题的探讨 3.论理财环境 4.论财务制度的改革 5.企业内部财务管理制度的设计研究 6.论企业财务机制 7.论市场经济条件下的理财观念 8.所有者财务 ...

    会计学院毕业论文参考题目

    会计学院毕业论文选题参考题目 说明: 1.选题必须和会计.财务.审计.税务及资产评估等专业相关,不允许完全 脱离本专业的选题. 2.目录中的选题仅仅提供了一个选题的思路或范围, 并不适合直接作为论文 的标题.具体题目的确认,需要和指导教师讨 ...

    2012内部审计的程序与方法

    单项选择题 3 编制书面的正式的审计报告的主要原因是( ). 记录所有审计发现和建议采取的行动 为外部审计师评价对内审部门的可信赖程度提供正式的途径 将高级管理层要求采取的纠正措施记录在案 给业务委托人提供回应的机会 5 对一些涉密业务进行 ...

    增值型内部审计_理论框架和例证分析_郑石桥

    网络出版时间:2017-03-01 18:32:17 网络出版地址:http://kns.cnki.net/kcms/detail/14.1063.F.20170301.1832.050.html 内部审计基本理论研究系列文章(5) 理论框 ...

    审计实习报告

    一,实习目的 专业实习是我们完成专业基础课和专业课程的学习之后,综合运用知识的重要的实践性教学环节,是本专业必修的实践课程,在实践教学体系中占有重要地位. 通过专业实习使自己在实践中验证,巩固和深化已学的专业理论知识,通过知识的运用加深对相 ...

    审计局毕业实习报告

    一,实习目的 专业实习是我们完成专业基础课和专业课程的学习之后,综合运用知识的重要的实践性教学环节,是本专业必修的实践课程,在实践教学体系中占有重要地位. 通过专业实习使自己在实践中验证,巩固和深化已学的专业理论知识,通过知识的运用加深对相 ...

    审计局暑期实践报告

    以下是小编为大家收集的社会实践报告,仅供参考! 一,实习目的 专业实习是我们完成专业基础课和专业课程的学习之后,综合运用知识的重要的实践性教学环节,是本专业必修的实践课程,在实践教学体系中占有重要地位.通过专业实习使自己在实践中验证,巩固和 ...