信息系统审计概述.docx
《信息系统审计概述.docx》由会员分享,可在线阅读,更多相关《信息系统审计概述.docx(16页珍藏版)》请在第壹文秘上搜索。
1、信息系统审计概述一、信息系统审计总体要求(-)信息系统审计的概念信息系统审计是指内部审计机构和内部审计人员对组织信息系统建设的合法合规性、内部控制的有效性、信息系统的安全性、业务流程的合理有效性、信息系统运行的经济性所进行的检查与评价活动。信息系统审计包括审计计划、审计依据、审计方法、审计技术、审计人员配置、审计实施流程、审计报告以及审计质量控制等内容。内部审计机构应建立信息系统审计的相应组织管理体系,对信息系统审计的流程和质量进行管控,并依照规章制度开展信息系统审计。(二)信息系统审计的一般原则组织应建立信息系统审计组织管理体系,并根据有关制度、标准和要求开展信息系统审计活动。其一般原则包括
2、:1 .信息系统审计需结合所在组织的战略目标、业务目标、治理要求和管理授权开展审计。目标导向2 .信息系统审计应合理保证信息系统的运行符合法律法规以及相关监管要求。合法合规3 .信息系统审计应在充分了解组织信息系统治理、管理和应用的基础上做出客观评价。客观性4 .信息系统审计应结合组织的业务流程、信息系统及应用数据开展审计工作。5 .信息系统审计应不断提升内部审计人员技能,严格履行审计程序,提高审计工作质量。(三)信息系统审计的目标1 .总体目标通过对信息系统的审计,揭示信息系统面临的风险、评价信息系统技术的适用性、创新性、信息系统投资的经济性、信息系统的安全性、运行的有效性等内容,合理保证信
3、息系统安全、真实、有效、经济。2 .具体目标(1)保证信息系统建设符合国家有关法律法规和组织内部制度。保证信息系统建设方案、规划内容充分体现组织的战略目标,对信息系统建设、应用与公司的经营目标的一致性作出评价。目标导向(2)信息系统审计应促进信息系统在购置、开发、使用、维护过程中,以及数据在生产、加工、修改、转移、删除等处理中都必须符合国家相关法律法规、准则、组织内部规定等,并应促进信息系统有效实现既定业务目标。合法合规(3)提高组织信息系统的可靠性、稳定性、安全性,数据处理的完整性和准确性。(四)信息系统审计的特点1.传统审计的权威性、客观性、公正性等特点2 .可以突破物理区域限制,开展远程
4、非现场审计3 .要求审计人员具备较高的信息化知识和技能4信息系统审计的内容更加广泛5 .信息系统工作难以量化,审计评价时需要定性与定量相结合等(五)信息系统审计的内容信息系统审计对象,包括操作系统、主机、网络、数据库、应用软件、数据、管理制度等。信息系统审计内容,主要包括对组织层面信息技术控制、信息技术一般性控制及业务流程层面相关应用控制的检查和评价。6 .组织层面信息技术控制的审计(1)控制环境内部审计人员应当关注组织的信息技术战略规划与业务布局的契合度、信息技术治理制度体系建设、信息技术部门的组织架构、信息技术治理的相关职权与责任分配、信息技术的人力资源管理、对用户的教育和培训等方面。(2
5、)风险评估内部审计人员应当关注组织在风险评估总体架构中关于信息技术风险管理流程,信息资产的分类及信息资产所有者的职责,以及对信息系统的风险识别方法、风险评价标准、风险应对措施。(3)控制活动内部审计人员应当关注信息系统管理的方法和程序,主要包括职责分工控制、授权控制、审核批准控制、系统保护控制、应急处置控制、绩效考评控制等。(4)信息与沟通内部审计人员应当关注组织决策层的信息沟通模式,信息系统对财务、业务流程的支持度,信息技术政策、信息安全制度传达与沟通等方面。(5)内部监督内部审计人员应当关注组织的监控管理报告系统、监控反馈、跟踪处理程序以及对信息技术内部控制自我评估机制等。2信息系统一般性
6、控制的审计信息系统一般性控制是确保组织信息系统正常运行的制度和工作程序,目标是保护数据与应用程序的安全,并确保异常中断情况下计算机信息系统能持续运行。信息系统一般性控制包括硬件控制、软件控制,访问控制,职责分离等关键控制。审计人员应当采用适当的方法、合理的技术手段对信息系统建设的合规合法、信息系统的安全管理,访问控制、基础架构、数据保护以及灾难恢复等方面开展审计。(1)系统开发和采购审计内部审计人员应当关注组织的应用系统及相关系统基础架构的开发和采购的授权审批,系统开发所制定的系统目标以及预期功能是否合理,是否能够满足组织目标:系统开发的方法,开发环境、测试环境、生产环境的分离情况,系统的测试
7、、审核、验收、移植到生产环境等环节的具体活动。对应用系统的开发与实施过程所采用的方法和流程进行评价,以确保其满足组织目标。评估拟定的系统开发或采购方案,确保其符合组织战略目标;评估项目管理过程,确保组织在满足成本效益原则的基础上实现风险管理框架下的组织业务目标,确保项目按计划开展,并有相应文档充分支持;评估相关信息系统的控制机制,确保其符合组织的相关制度规定:评估系统的开发、采购和测试、维护,对系统实施定期检查,确保其持续满足组织目标。(2)系统运行审计内部审计人员应当关注组织的信息技术资产管理、系统容量管理、系统物理环境控制、网络环境资源配置、系统和数据备份及恢复管理、问题管理和系统的日常运
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 审计 概述
