关于企业信息系统审计的几点认识

关于企业信息系统审计的几点认识

来源:CIO 时代网

审计署刘家义审计长提出了“信息系统应用责任审计是经济责任审计7个组成方面之一”的观点,为企业信息系统审计指明了方向和目标。我有幸参加了审计署组织的第一次与经济责任审计相结合的企业信息系统审计项目,下面结合工作实际谈一下我对企业信息系统审计的几点认识:

一、企业信息系统审计是实现评价领导人信息系统应用责任的重要方法

目前,大型企业在组织形态走向分散化的同时其管理的集约化程度不断提高,依靠集中的信息管理,很多大企业建立了比较发达的“神经系统”,不仅基本实现了财务统一管理,在业务领域也实现了分布式应用、集中化管理,信息系统的复杂度和数据量随之迅速增长。因此,现在依靠传统的计算机审计思路和方法,很难对信息化程度较高的大型企业的领导人的信息系统应用责任做出评价,但我们通过信息系统审计可以从一定程度上回答企业全面的内控和管理情况,从而达到评价企业领导人的信息系统应用责任的目的。虽然目前通过信息系统审计方法较难查出大案要案,与当前审计环境和要求有一定矛盾,但从长远看,企业信息系统审计一定有生命力和发展前途。

二、企业信息系统审计的方法步骤及主要内容

在国内信息系统审计指南还未发布的情况下,我们本次企业信息系统审计主要参照2009年美国联邦政府责任办公室发布的《联邦信息系统控制审计手册》(以下简称FISCAM )提供的方法步骤和主要内容,结合中国企业审计的实际情况开展。具体情况是:

(一)企业信息系统审计的方法步骤

FISCAM 提供了一种依据在政府审计标准中提及的“一般公认的政府审计标准(GAGAS )”来执行信息系统控制审计的方法,结合本次审计,我认为企业信息系统的基本方法步骤为:一是了解审计的总体目标和信息系统控制审计的范围,二是了解被审计单位的运营情况和关键业务流程,三是全面了解被审计单位的网络架构,四是识别审计关注的关键审计域,五是初步评价信息系统风险,六是识别关键控制点,七是进行符合性测试,八是根据符合性测试结果进行实质性测试,最后是形成审计报告。

(二)企业信息系统审计的主要内容

我认为企业信息系统审计主要基于内部控制开展,信息系统内部控制是为了保证信息系统的有效性、可靠性和安全性,提高信息系统运营效率,确保信息准确、完整、可靠,有效保护信息资产,利用各种手段和技术,对信息系统实施的管理和控制过程。信息系统内部控制可以划分为一般控制和应用控制。

一般控制是对信息系统的开发、实施、维护和运行所进行的控制,主要目标为数据安全,保护应用程序,并确保计算机在异常中断情况下能持续运行。一般控制所采用的控制措施普遍适用于所有的应用系统,为应用系统提供了环境上的保证。

应用控制即业务流程应用程序级的控制,是指与被审计单位具体业务活动相关的控制,与一般控制相对应。应用控制既可以在信息系统内实现,也可以以手工方式实现。FISCAM 定义应用控制为:对交易的完整性,准确性,有效性,机密性和可用性以及在应用处理中的数据的控制,通常分为应用程序级一般控制、业务流程控制、接口控制、数据管理系统控制等四类控制。

三、企业信息系统审计的知识能力要求

企业信息系统审计涉及多学科,需要高素质的综合型审计人员,审计人员必须具备开展信息系统审计所需要的审计、内部控制与信息技术专业能力,应当取得审计署计算机审计资格和信息系统审计资格,掌握信息系统基本知识,如具备财务会计、大型数据库、网络安全、内部控制等方面的知识,同时具备一定的计算机辅助审计能力,能熟练运用外部资源进行信

息系统审计测试。必要时,我们还需从外部聘请专家解决专业能力不足的问题。

FISCAM 中对信息系统审计人员的专业能力也提出了具体要求,如业务流程控制审计就需具备以下专业知识和能力:一是有关应用数据完整性、准确性、有效性和机密性的实务、策略和技术的知识;二是每个业务流程处理周期中的典型应用的知识;三是使用通用审计软件包对应用程序数据进行数据分析和测试,以及计划、提取与评价数据样本分析和评价组织的应用控制,并界定其优缺点的能力。

关于企业信息系统审计的几点认识

来源:CIO 时代网

审计署刘家义审计长提出了“信息系统应用责任审计是经济责任审计7个组成方面之一”的观点,为企业信息系统审计指明了方向和目标。我有幸参加了审计署组织的第一次与经济责任审计相结合的企业信息系统审计项目,下面结合工作实际谈一下我对企业信息系统审计的几点认识:

一、企业信息系统审计是实现评价领导人信息系统应用责任的重要方法

目前,大型企业在组织形态走向分散化的同时其管理的集约化程度不断提高,依靠集中的信息管理,很多大企业建立了比较发达的“神经系统”,不仅基本实现了财务统一管理,在业务领域也实现了分布式应用、集中化管理,信息系统的复杂度和数据量随之迅速增长。因此,现在依靠传统的计算机审计思路和方法,很难对信息化程度较高的大型企业的领导人的信息系统应用责任做出评价,但我们通过信息系统审计可以从一定程度上回答企业全面的内控和管理情况,从而达到评价企业领导人的信息系统应用责任的目的。虽然目前通过信息系统审计方法较难查出大案要案,与当前审计环境和要求有一定矛盾,但从长远看,企业信息系统审计一定有生命力和发展前途。

二、企业信息系统审计的方法步骤及主要内容

在国内信息系统审计指南还未发布的情况下,我们本次企业信息系统审计主要参照2009年美国联邦政府责任办公室发布的《联邦信息系统控制审计手册》(以下简称FISCAM )提供的方法步骤和主要内容,结合中国企业审计的实际情况开展。具体情况是:

(一)企业信息系统审计的方法步骤

FISCAM 提供了一种依据在政府审计标准中提及的“一般公认的政府审计标准(GAGAS )”来执行信息系统控制审计的方法,结合本次审计,我认为企业信息系统的基本方法步骤为:一是了解审计的总体目标和信息系统控制审计的范围,二是了解被审计单位的运营情况和关键业务流程,三是全面了解被审计单位的网络架构,四是识别审计关注的关键审计域,五是初步评价信息系统风险,六是识别关键控制点,七是进行符合性测试,八是根据符合性测试结果进行实质性测试,最后是形成审计报告。

(二)企业信息系统审计的主要内容

我认为企业信息系统审计主要基于内部控制开展,信息系统内部控制是为了保证信息系统的有效性、可靠性和安全性,提高信息系统运营效率,确保信息准确、完整、可靠,有效保护信息资产,利用各种手段和技术,对信息系统实施的管理和控制过程。信息系统内部控制可以划分为一般控制和应用控制。

一般控制是对信息系统的开发、实施、维护和运行所进行的控制,主要目标为数据安全,保护应用程序,并确保计算机在异常中断情况下能持续运行。一般控制所采用的控制措施普遍适用于所有的应用系统,为应用系统提供了环境上的保证。

应用控制即业务流程应用程序级的控制,是指与被审计单位具体业务活动相关的控制,与一般控制相对应。应用控制既可以在信息系统内实现,也可以以手工方式实现。FISCAM 定义应用控制为:对交易的完整性,准确性,有效性,机密性和可用性以及在应用处理中的数据的控制,通常分为应用程序级一般控制、业务流程控制、接口控制、数据管理系统控制等四类控制。

三、企业信息系统审计的知识能力要求

企业信息系统审计涉及多学科,需要高素质的综合型审计人员,审计人员必须具备开展信息系统审计所需要的审计、内部控制与信息技术专业能力,应当取得审计署计算机审计资格和信息系统审计资格,掌握信息系统基本知识,如具备财务会计、大型数据库、网络安全、内部控制等方面的知识,同时具备一定的计算机辅助审计能力,能熟练运用外部资源进行信

息系统审计测试。必要时,我们还需从外部聘请专家解决专业能力不足的问题。

FISCAM 中对信息系统审计人员的专业能力也提出了具体要求,如业务流程控制审计就需具备以下专业知识和能力:一是有关应用数据完整性、准确性、有效性和机密性的实务、策略和技术的知识;二是每个业务流程处理周期中的典型应用的知识;三是使用通用审计软件包对应用程序数据进行数据分析和测试,以及计划、提取与评价数据样本分析和评价组织的应用控制,并界定其优缺点的能力。


相关内容

  • 广东海洋大学寸金学院会计系本科毕业论文选题参考
  • 广东海洋大学寸金学院会计系本科毕业论文选题参考 (一)会计 1.论会计本质 2.会计职能问题研究 3.论会计目标 4.会计要素的确认问题 5.会计计量探讨 6.浅谈会计核算的基本前提 7.会计信息质量要求研究 8.也谈会计恒等式的作用 9.对收入与利得.费用与损失的探讨 10.论会计本质.职能.目标 ...

  • 2014年会计系毕业论文选题
  • 毕业论文选题 2013年会计系会计专业毕业论文选题方向 一. 会计理论与财务会计类(会计.注会) 1. 试论现代企业的会计目标 2. 试论会计的管理职能 3. 论知识经济条件下的会计目标 4. 试论资产的计量属性 5. 公允价值计量研究 6. 试论会计信息质量特征 7. 知识经济条件下无形资产价值计 ...

  • 会计专业毕业论文选题
  • 会计学专业毕业论文选题 一.会计部分 1. 关于会计理论结构的探讨 2. 新旧会计准则的比较分析 3. 对我国具体会计准则的思考(可任选一个准则探讨) 4. 关于会计信息真实性的思考 5. 试论人力资源会计计量.核算与报告 6. 关于会计政策选择的探讨 7. 建立我国金融工具会计的探讨 8. 关于商 ...

  • 关于风险导向审计方法由来与发展的认识
  • [提要]安然事件后,国内外会计职业界和专家学者对风险导向审计方法进行了深入探 讨.为从理论上论证风险导向审计方法是否可行,加强注册会计师的风险意识,推进和完善 我国独立审计准则的建设,本文回顾了传统风险导向审计方法的由来,分析了传统风险审计 方法的特征.局限性以及职业界进行的探索和完善,并提出了我国 ...

  • 电大会计学本科论文题目选择
  • 会计毕业论文题目 一.财务管理 1.论市场经济条件下的财务管理模式 2.财务管理基本理论问题的探讨 3.论理财环境 4.论财务制度的改革 5.企业内部财务管理制度的设计研究 6.论企业财务机制 7.论市场经济条件下的理财观念 8.所有者财务与经营者财务的探讨 9.论财务管理体制的改革 10.国有资产 ...

  • 2010届财会系毕业论文题目(会计学专业)
  • 东北财经大学津桥商学院财会系2010届毕业论文选题 会计学专业相关参考选题 1.财务报表附注问题研究 2.关联方关系及其交易的信息披露问题探讨 3.防范和化解金融危机中的财务会计问题研究 4.企业改组.兼并及资产重组会计问题研究 5.适应市场需求条件下会计信息体系的结构与发展 6.非营利组织会计问题 ...

  • 论传统成本管理的局限性及改进措施
  • 管理科学 论传统成本管理的局限性及改进措施 严李莉 (河北女子职业技术学院) 摘要:随着全球经济一体化的发展,在现在的制造环境下,许多人工被 机器取代.因此直接人工成本比例大大下降,固定制造费用比例上升.产品 成本结构如此重大的变化,使传统的"数量基础成本计算"(如以工时,机时为 ...

  • 会计学院毕业论文参考题目
  • 会计学院毕业论文选题参考题目 说明: 1.选题必须和会计.财务.审计.税务及资产评估等专业相关,不允许完全 脱离本专业的选题. 2.目录中的选题仅仅提供了一个选题的思路或范围, 并不适合直接作为论文 的标题.具体题目的确认,需要和指导教师讨论商量后确定.题目不能太大.太 空,一定要具体,鼓励 学生就 ...

  • 2012内部审计的程序与方法
  • 单项选择题 3 编制书面的正式的审计报告的主要原因是( ). 记录所有审计发现和建议采取的行动 为外部审计师评价对内审部门的可信赖程度提供正式的途径 将高级管理层要求采取的纠正措施记录在案 给业务委托人提供回应的机会 5 对一些涉密业务进行审计时,以下哪条是错误的( ). 审计前与被审单位管理层充分 ...