淺議IT信息系統(tǒng)審計
一、信息系統(tǒng)審計的基本概念 信息系統(tǒng)審計( Information Systems Audit 簡稱ISA)至今還沒有一致的定義,目前比較有代表性的定義有: 1.信息系統(tǒng)審計是一個獲取并評價證據(jù),以判斷信息系統(tǒng)是否能夠保證
一、信息系統(tǒng)審計的基本概念
信息系統(tǒng)審計( Information Systems Audit 簡稱ISA)至今還沒有一致的定義,目前比較有代表性的定義有:
1.“信息系統(tǒng)審計是一個獲取并評價證據(jù),以判斷信息系統(tǒng)是否能夠保證資產(chǎn)的安全、數(shù)據(jù)的完整以及有效率地利用組織的資源并有效果地實現(xiàn)組織目標的過程”(Ron Weber, 1999)。
2.“為了信息系統(tǒng)的安全、可靠與有效,由獨立于審計對象的IT審計師,以第二方的客觀立場對以計算機為核心的信息系統(tǒng)進行綜合的檢查與評價,向IT審計對象的最高領導,提出問題與建議的一連串的活動”(日本通產(chǎn)省,1996)。
3.“IS審計是指對信息系統(tǒng)從計劃、研發(fā)、實施到運行維護各個過程進行審查與評價的活動,以審查企業(yè)信息系統(tǒng)是否安全、可靠、有效,保證信息系統(tǒng)得出準確可靠的數(shù)據(jù)”(鄧少靈,2002 ) 。
通過以上概念的辨析,我們可將“信息系統(tǒng)審計”界定為:信息系統(tǒng)審計是指根據(jù)公認的標準和指導規(guī)范,對信息系統(tǒng)及其業(yè)務應用的效能、效率、安全性進行監(jiān)測、評估和控制的過程,以確認預定的業(yè)務目標得以實現(xiàn)。具體而言,信息系統(tǒng)審計就是以企業(yè)或政府等組織的信息系統(tǒng)為審計對象,通過現(xiàn)代的審計理論和IT管理理論,從信息資產(chǎn)的安全性、數(shù)據(jù)的完整性以及系統(tǒng)的可靠性、有效性和效率性等方面出發(fā),對信息系統(tǒng)從開發(fā)、運行到維護的整個生命周期過程進行全面審查與評價,以確定其是否能夠有效可靠地達到組織的戰(zhàn)略目標,并為改善和健全組織對信息系統(tǒng)的控制提出建議的過程。
二、實行信息系統(tǒng)審計的必要性
信息技術的興起和企業(yè)對核心競爭力的追求推動了信息技術在數(shù)據(jù)處理、存貯和交換等方面的廣泛應用,信息系統(tǒng)已經(jīng)滲透到社會生活的方方面面,它的高效和程序化給人們帶來便利與效益的同時,也帶來了很多負面影響,如計算機犯罪案件的頻頻發(fā)生等,系統(tǒng)安全問題日益嚴峻。信息系統(tǒng)審計作為一種可以確保信息系統(tǒng)的安全、可靠及高效運行的新的審計模式受到世界各國的普遍重視,隨著我國以“信息化帶動工業(yè)化”戰(zhàn)略的全面實施,國民經(jīng)濟信息化被提到了前所未有的高度,加快發(fā)展我國的信息系統(tǒng)審計事業(yè)具有重要意義。
1.信息系統(tǒng)審計是保證信息系統(tǒng)質(zhì)量的重要工具
信息系統(tǒng)的可靠性、安全性、有效性和效率成為制約信息系統(tǒng)質(zhì)量的重要因素,通過信息系統(tǒng)審計可以查出系統(tǒng)潛在的軟件、硬件和數(shù)據(jù)資源安全隱患,并利用當前先進的技術進行防范或改進。首先,信息系統(tǒng)的可靠性需要信息系統(tǒng)審計;其次,信息系統(tǒng)的安全性需要信息系統(tǒng)審計;再次,信息系統(tǒng)的有效性需要信息系統(tǒng)審計;最后,信息系統(tǒng)的效率審計是信息系統(tǒng)質(zhì)量的重要保證。
2.信息系統(tǒng)審計是企業(yè)信息化發(fā)展的必然要求
計算機在企業(yè)管理中的應用使得會計信息的處理逐步電算化,促使信息系統(tǒng)審計的雛形一一電子數(shù)據(jù)處理審計(EDP審計)的產(chǎn)生及EDP審計師協(xié)會(EDPAA)的成立。指導信息系統(tǒng)審計的組織從傳統(tǒng)的審計機關和組織發(fā)展成為專業(yè)的信息系統(tǒng)審計組織;信息系統(tǒng)審計的內(nèi)容、依據(jù)、準則等也隨著信息技術和信息系統(tǒng)的發(fā)展而不斷發(fā)展和完善,由此可看出信息系統(tǒng)審計是企業(yè)信息化發(fā)展的必然要求。
3.信息化建設的效益需要信息系統(tǒng)審計
有資料研究表明,我國企業(yè)每年IT投入近萬億元,每年僅在ERP項目上的投資就超過80億元;我國電子商務市場規(guī)模也從2000年的87. 3億美元增長到2004年的546. 3億美元;中國電子政務建設的市場規(guī)模大約在1800-2000億元之間。如此大規(guī)模的信息化建設,一旦由于缺乏審計,缺乏對權(quán)利的有效制約,將不可避免地出現(xiàn)投資自目、輕率決策等問題,因此,在信息系統(tǒng)風險客觀存在的情況下,在信息系統(tǒng)建設過程中對其進行風險審計和控制就顯得尤為重要。
4.信息系統(tǒng)審計有利于維護信息時代的市場經(jīng)濟秩序
在網(wǎng)絡經(jīng)濟環(huán)境中,信息系統(tǒng)審計師能夠以在線、實時的信息為基礎提供實時鑒證服務并滿足投資公眾對決策有用信息的訪問需要,這對保護公眾利益和保護資本市場的有序發(fā)展是非常有意義的。可見,信息系統(tǒng)審計工作有利于降低風險并維護信息時代的市場經(jīng)濟秩序。
三、信息系統(tǒng)審計的主要內(nèi)容
信息系統(tǒng)的審計內(nèi)容主要包括對系統(tǒng)開發(fā)過程審計、會計信息系統(tǒng)內(nèi)部控制的評價與審計、系統(tǒng)應用程序?qū)徲嫾跋到y(tǒng)數(shù)據(jù)文件審計四個部分。
1.信息系統(tǒng)開發(fā)過程審計
信息系統(tǒng)的開發(fā)是一項系統(tǒng)工程,主要包括系統(tǒng)分析、系統(tǒng)設計、系統(tǒng)實施及系統(tǒng)運行與維護等。系統(tǒng)開發(fā)過程審計也就是指審計人員對會計信息系統(tǒng)開發(fā)過程中的各項活動進行的審核與評價,它通過對系統(tǒng)開發(fā)的全過程及結(jié)果是否符合內(nèi)部控制、相關法規(guī)政策、開發(fā)規(guī)程以及形成的文件是否符合有關標準等方面的審計,達到保證系統(tǒng)的可靠性、效率性、可維護性,內(nèi)部控制的適當性,運行結(jié)果的正確性、完整性及提高系統(tǒng)的可審性的目的。系統(tǒng)開發(fā)過程審計的重點是在復核設計階段應考慮的各項控制問題,并就如何強化內(nèi)部控制,適時提出意見,供系統(tǒng)分析、設計人員參考。
2.信息系統(tǒng)內(nèi)部控制的評價
根據(jù)控制實施的范圍不同,信息系統(tǒng)的內(nèi)部控制包括一般控制和應用控制兩部分。信息系統(tǒng)一般控制是指與多個應用系統(tǒng)有關的政策和程序,有助十保證會計信息系統(tǒng)持續(xù)恰當?shù)剡\行(包括信息的完整性和數(shù)據(jù)的安全性),支持應用控制作用的有效發(fā)揮,通常包括數(shù)據(jù)中心和網(wǎng)絡運行控制,系統(tǒng)軟件的購置、修改及維護控制,接觸或訪問權(quán)限控制,應用系統(tǒng)的購置、開發(fā)及維護控制。應用控制是指對會計信息系統(tǒng)中具體的數(shù)據(jù)處理功能的控制,是為適合各種數(shù)據(jù)處理的特殊控制要求,保證數(shù)據(jù)處理能完整、準確地完成而建立的內(nèi)部控制。
3.信息系統(tǒng)應用程序?qū)徲?/div>
信息系統(tǒng)的核心就是程序編碼,程序質(zhì)量的高低,直接決定了信息系統(tǒng)整體水平的高低。因此,應用程序的審計是信息系統(tǒng)審計的重要內(nèi)容,也是信息系統(tǒng)審計中最困難的任務之一。實踐證明,程序是差錯與舞弊最容易發(fā)生的地方,只有對應用程序進行審計,才能對系統(tǒng)的正確性、可靠性等作出公正的評價。應用程序?qū)徲嫷膬?nèi)容主要包括:審查程序內(nèi)部控制的健全性和有效性,程序的合法性,對數(shù)據(jù)處理和控制的及時性、正確性和可靠性,以及程序的糾錯能力和容錯能力。
4.信息系統(tǒng)數(shù)據(jù)文件審計
要對會計信息系統(tǒng)輸出信息的真實性、正確性、合法性等進行評價,必須對數(shù)據(jù)文件進行審計。數(shù)據(jù)文件審計包括對打印輸出的數(shù)據(jù)文件的審計和存貯在磁性介質(zhì)上的數(shù)據(jù)文件的審計。數(shù)據(jù)文件審計的內(nèi)容包括兩個方面,一是審查數(shù)據(jù)文件的一般控制和應用控制的健全性和有效性,二是審查數(shù)據(jù)文件內(nèi)容的真實性與正確性。
需要進一步說明的是,信息系統(tǒng)也可以采用雙重目的測試,即符合性測試和實質(zhì)性測試同時進行,許多審計方法如同用審計軟件法等,即可用于符合性測試,又可用于實質(zhì)性測試。
三、信息系統(tǒng)審計的常用方法
由于信息系統(tǒng)的復雜性,信息系統(tǒng)審計與傳統(tǒng)的財務審計在審計對象、目標與方法上存在很大的不同,當然在執(zhí)行信息系統(tǒng)審計時傳統(tǒng)財務審計的某些方法依然適用,例如可以通過面談法和問卷調(diào)查法了解被審計信息系統(tǒng)的基本情況及內(nèi)部控制的總體情況。但信息系統(tǒng)審計主要是利用計算機輔助審計技術和工具進行,在信息系統(tǒng)審計工作中常用的計算機輔助審計技術有:
(一)測試數(shù)據(jù)法
測試數(shù)據(jù)法是指由審計人員將預先設計好的測試數(shù)據(jù)(包括正常的、有效的業(yè)務數(shù)據(jù)和不正常的、無效的業(yè)務數(shù)據(jù))輸入被測試程序加以處理,并將處理結(jié)果與事先計算的結(jié)果進行對比分析,從而驗證有關應用程序處理邏輯和控制的有效性、可靠性和完整性的方法。 (二)綜合測試工具法
綜合測試工具是應用程序在系統(tǒng)的開發(fā)過程中設計的一個或多個模塊,它的原理是在應用系統(tǒng)中嵌入ITF模塊處理審計測試數(shù)據(jù),然后將測試結(jié)果與預期結(jié)果進行對照分析,從而核實處理過程的真實性、正確性和完整性,它能夠使審計人員在應用程序的正常操作過程中測試程序的內(nèi)部邏輯和控制。
(三)系統(tǒng)控制審計評審文件法
系統(tǒng)控制審計評審文件法也稱為嵌入審計程序法,是指預先在應用系統(tǒng)的重要控制點上嵌入審計軟件對系統(tǒng)中的事務進行連續(xù)監(jiān)控,收集有關系統(tǒng)事務及其處理的重要信息,并存放在一個特殊的審計文件一一SCARF主文件中,審計人員通過審查該文件提取審計證據(jù)從而判斷被審計程序的處理和控制功能的可靠性。
(四)快拍技術
快拍技術也稱為程序追蹤法,是指在應用系統(tǒng)中的重要處理點嵌入可以“拍照”的審計程序,當事務流經(jīng)應用系統(tǒng)時嵌入式審計軟件可以“捕獲”事務的前映像和后映像,通過檢驗前映像和后映像及其轉(zhuǎn)換情況,據(jù)以評價應用系統(tǒng)事務處理的真實性、正確性和完整性。快拍技術一般可用來測試被審計程序的控制功能執(zhí)行情況或檢查程序的正確性,但嵌入審計程序段的位置可能影響被審計單位正常業(yè)務的執(zhí)行效率。
(五)平行模擬法
平行模擬法就是由審計人員編寫一個具有被審程序的關鍵特征和相同處理控制功能的模擬程序,用它來重新處理以前已經(jīng)由被審計程序處理過的各種交易,并將從模擬審計程序中獲得的處理結(jié)果與原始程序的結(jié)果進行比較,從而評價被審計程序是否可靠的方法。平行模擬法能有效地檢查出舞弊編碼,但需要審計人員編寫設計一套模擬程序,因此成本較高并且要求審計人員具有較高的計算機專業(yè)知識和技能。
當前,我國的信息系統(tǒng)審計還處于探索階段,缺乏專業(yè)的技術人員和相關的審計工具,有關信息系統(tǒng)審計的法規(guī)、準則還沒有形成健全的體系,各個方面與西方發(fā)達國家都有一定的差距。國家相關部門應該在這些方面建立完善的體系,同時,審計人員也應該勤于專研,掌握信息系統(tǒng)審計的方法和技巧,為推進我國信息系統(tǒng)審計的發(fā)展做出應有的貢獻.
責任編輯:葉雨田
免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內(nèi)容。
我要收藏
個贊
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設
2020-11-03新能源,汽車,產(chǎn)業(yè),設計 -
中國自主研制的“人造太陽”重力支撐設備正式啟運
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務,新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設典型實踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進這個行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎設施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設
2020-11-03新能源,汽車,產(chǎn)業(yè),設計 -
中國自主研制的“人造太陽”重力支撐設備正式啟運
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長期助力儲能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務,新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市