3.2 IT 审计

文集:《信息系统项目管理师第四版攻略》


本节概要

随着大数据、云计算、人工智能、移动互联网、物联网等新一代信息技术快速普及和深入应用,以及商业新模式、制造新模式、运行新模式等的出现和迅速繁荣,在给组织带来快速发展的同时,也加大了组织的 IT 风险。为了有效控制 IT 风险,有必要对组织的信息系统治理及 IT 内控与管理等开展 IT 审计,充分发挥 IT 审计监督的作用,提高组织的信息系统治理水平,促进组织信息系统治理目标的实现。

IT 审计基础

IT 审计定义

主流的 IT 审计定义

IT 审计目的

IT 审计的目的是指通过开展 IT 审计工作,了解组织 IT 系统与 IT 活动的总体状况,对组织是否实现 IT 目标进行审查和评价,充分识别与评估相关 IT 风险,提出评价意见及改进建议,促进组织实现 IT 目标。

  1. 组织的 IT 战略应与业务战略保持一致;
  2. 保护信息资产的安全及数据的完整、可靠、有效;
  3. 提高信息系统的安全性、可靠性及有效性;
  4. 合理保证信息系统及其运用符合有关法律、法规及标准等的要求。

IT 审计范围

审计范围需要根据审计目的和投入的审计成本来确定。在实际的应用实践中,审计人员在实施 IT 审计项目前,应先对组织与信息系统相关的总体情况进行了解和风险评估,确定主要 IT 风险,如与环境控制相关的风险、与系统相关的风险、与数据相关的风险等,然后根据确定的风险来判断哪些控制、流程对组织的影响比较大,并结合审计项目预计的时间、配备的审计力量等来确定重点审计范围。

  1. 总体范围:需要根据审计目的和投入的审计成本来确定;
  2. 组织范围:明确审计涉及的组织机构、主要流程、活动及人员等;
  3. 物理范围:具体的物理地点与边界;
  4. 逻辑范围:涉及的信息系统和逻辑边界;

IT 审计人员要求

《信息技术服务 治理 第 4 部分:审计导则》标准(GB/T 34690.4)

IT 审计风险

  1. 固有风险

    • 含义:是指 IT 活动不存在相关控制的情况下,易于导致重大错误的风险;
    • 分类:可从 IT 组织层面控制、一般控制及应用控制三个方面分析固有风险;
      特点:固有风险是 IT 活动本身所具有的,审计人员只能评估,却无法控制或影响它;固有风险的衡量是主观的、复杂的,不同的 IT 活动其固有风险水平不同。
  2. 控制风险

    • 含义:是指与 IT 活动相关的内部控制体系不能及时预防或检查出存在的重大错误的风险;
    • 分类:可从 IT 组织层面控制、一般控制及应用控制三个方面分析控制风险;
    • 特点:与内部控制制度执行的有效性有关,与审计无关,属于内部控制的范時,审计人员只能评估其风险水平而不能对其实施控制和影响。其风险水平的衡量由于需要兼顾传统内部控制的思想和计算机系统管理的知识,因而较为复染且难以准确计量。
  3. 检查风险

    • 含义:检查风险是指通过预定的审计程序未能发现重大、单个或与其他错误相结合的风险;
    • 影响检查风险的因素:由于 IT 审计规范不完善、审计人员自身或者技术原因等造成影响审计测试正确性的各种因素。

审计方法与技术

常用标准

IT 审计活动的开展需要结合相关法律法规、准则与标准,国际上常用的审计标准有:

  1. 《信息系统审计准则》(ISACA);
  2. 《内部控制 —— 整体框架》(COSO);
  3. 《萨班斯法案》(SOX);
  4. 《信息及相关技术控制目标》(COBIT)。

我国常用的 IT 审计标准则有:

IT 审计标准
IT 审计标准 - 续

常用方法

IT 审计常用方法表

审计技术

  1. 风险评估技术
    风险识别技术、风险分析技术、风险评价技术、风险应对技术。

  2. 审计抽样技术
    统计抽样、非统计抽样。

  3. 计算机辅助审计技术(CAAT)
    审计软件(GAS)、测试数据、专家系统等。

  4. 大数据审计技术

    大数据审计技术

IT 审计证据

审计证据的特性

IT 审计底稿

审计工作底稿是审计证据的载体。

  1. 综合类工作底稿
    指审计人员在审计计划阶段和审计报告阶段,为规划、控制和总结整个审计工作并发表审计意见所形成的审计工作底稿,主要包括:审计业务约定书、审计计划、审计总结、审计报告、管理建议书、被审计单位管理当局声明书以及审计人员对整个审计工作进行组织管理的所有记录和资料。

  2. 业务类工作底稿
    指审计人员在审计实施阶段为执行具体审计程序所形成的审计工作底稿,包括:符合性测试中形成的内部控制问题调查表和流程图、实质性测试中形成的项目明细表等。

  3. 备查类工作底稿
    指审计人员在审计过程中形成对审计工作仅具有备查作用的审计工作底稿。备查类工作底稿应随被审计单位有关情况的变化而不断更新;应详细列明目录清单,并将更新的文件资料随时归档;应根据需要,将其中与具体审计项目有关的内容复印、摘录、综合后归入业务类审计工作底稿的具体审计项目之后。通常,备查类审计工作底稿是由被审计单位或第三者根据实际情况提供或代为编制,审计人员应认真审核,并对所取得的有关文件、资料标明其具体来源。

审计流程

审计流程是指审计人员在具体审计过程中采取的行动和步骤。科学、规范的审计流程不但是分配审计工作的具体依据,还是控制审计工作的有效工具,并同时具有的作用包括:① 有效地指导审计工作;② 有利于提高审计工作效率;③ 有利于保证审计项目质量;④ 有利于规范审计工作。

审计内容

主要分为 IT 内部控制IT 专项审计

IT 审计业务分类

信息系统项目管理审计内容与方法举例

信息系统项目管理审计内容与方法举例
续表

IT 审计思维导图.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,240评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,328评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,182评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,121评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,135评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,093评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,013评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,854评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,295评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,513评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,678评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,398评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,989评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,636评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,801评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,657评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,558评论 2 352

推荐阅读更多精彩内容