




已阅读5页,还剩4页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
中冶赛迪集团信息系统审计流程与方法回顾论文 案例背景 中冶赛迪集团有限公司(以下简称赛迪集团)是世界500强企业-中国冶金科工集团旗下的国有大型科技型工程技术企业,是集应用技术研发、经济技术咨询、规划设计、工程总承包、成套装备、工程监理、技术服务于一体的工程技术服务集团,也是国内第一家完全数字化的工程技术服务集团,下设18个职能部门,拥有中冶赛迪工程技术股份有限公司(以下简称赛迪股份公司)等21家全资或控股子公司。中冶赛迪核心信息系统(以下简称CCIS系统)是赛迪集团信息化建设的主要平台,是以OracleERP系统为核心组件搭建的信息化系统。该系统以项目为导向和核心,覆盖了企业价值链,为项目管理提供全生命周期的信息化支撑。该系统于xx年12月上线投用至今,除涉及海外、物业管理以及房地产等业务的4家子公司尚未上线外,其余17家子公司均已成功上线投用。此外,为了持续优化完善该系统,赛迪集团于xx年投资设立了中冶赛迪重庆信息技术有限公司(以下简称赛迪信息公司),对系统进行功能运维和优化提升。 CCIS系统对赛迪集团规范日常运营管理、提升管理效率,维护信息的正常流转,增强市场竞争力起到了积极作用。由于经营管理活动对该系统依赖性极高,系统可靠性、稳定性、安全性、完整性及准确性显得尤为重要。赛迪集团审计部作为内部监督部门,着眼于信息化环境下公司面临的新的风险点,于xx年开始组织具有IT背景的审计人员研究探索信息系统审计,对CCIS系统内部控制及流程进行审查和评价,提出相关管理建议,促进公司提升信息化水平。鉴于CCIS系统十分庞大复杂、实施信息系统审计的经验不足等情况,审计部充分调研,确立了分模块、分系统,逐项探索和突破的审计思路。通过近3年的探索和总结,截至xx年底,共开展信息系统审计项目5项;发布实施了信息系统审计工作规定;提升了人员素质,审计部共7人,全员拥有CIA资格,1人拥有CISA(国际注册信息系统审计师)资格,注册会计师1人,此外还拥有一级建造师、造价师等资格。 BI系统是与CCISPortal界面及Oracle数据库相互集成,通过信息挖掘、分析、查询和报表的形式为管理层决策提供立体式数据服务的商务智能系统,其基础组件主要包括BIEE基础服务、服务器以及数据抽取工具等。该系统是赛迪集团在凯捷咨询(中国)公司的指导下自行开发的,包含经营总览、项目管理、采购管理、费用控制等12个功能模块。xx年5月开始搭建,同年12月上线投用。审计时,该系统已运用到赛迪股份等4家子公司。BI系统作为向管理层提供决策数据服务的工具,其数据准确性、有用性直接关系到管理层决策的正确性和效率,如项目预算执行情况预警及控制等。 赛迪股份公司作为赛迪集团的核心子公司,致力于为钢铁行业提供全流程服务,为工程项目提供全功能、全生命周期服务,率先投用了BI系统。在对赛迪股份工程项目的审计过程中发现,BI系统项目管理模块数据与CCIS中ERP系统财务模块存在不一致的情况。审计部高度重视这一情况,以风险导向为原则,对赛迪股份BI系统在项目管理的应用情况进行审计,将其纳入xx年度审计计划,向集团董事会报批后实施。 本项目审计目标是对BI系统的内部控制和流程进行审查与评价,为持续优化完善BI系统内部控制流程提出具有可操作性的建议,有效提升BI系统的可靠性、稳定性、安全性及数据处理的完整性和准确性,增强系统的普及率和使用率;强化CCIS系统灾难恢复计划的持续有效性。 审计过程及方法 (一)审计思路 本项目兼具信息系统一般控制审计和应用控制审计的特点。为了实现前述审计目标,审计小组拟定了以下审计思路: 1.收集相关资料,熟悉BI系统基本架构、主要功能、业务流程以及其与CCIS系统中其他模块或子系统间的逻辑关系等。 2.风险评估,确定审计范围和重点。 3.梳理审计重点,从一般控制与应用控制两个层面深入开展审计工作,确定重点审计内容。 (二)审计过程 1.精心组织,周密安排。针对信息系统审计内容涉及面广、开展难度较大等特点,审计部高度重视,积极协调沟通,得到了赛迪集团信息化建设主管领导的大力支持,要求相关部门及人员积极配合审计工作,为审计工作的顺利开展提供有力支持。本项目审计组织情况见表1. 2.前期准备工作。 (1)主审申请并开通BI系统访问账户及权限。 (2)详细阅读BI系统项目管理模块设计功能说明书、解决方案及应用速读手册(操作手册)等文件;赛迪信息公司开发人员提供该系统项目管理模块的功能说明书及应用速读手册(操作手册)共41份。 (3)梳理BI系统与CCIS其他子系统或模块间的关键接口或控制点及其基本架构。BI系统基本架构见图1,CCIS系统各模块间的关系见图2.据此,审计小组确定BI系统数据输入EBSERP系统,与其他子系统的关联较少,其关键控制点在于数据抽取工作流抽取逻辑是否正确完备;BI系统属于CCIS系统中的子系统,属于CCIS灾难恢复计划的一部分,且不可分离。 3.风险评估,确立审计范围。本项目以风险为导向,确立审计范围和审计重点,风险评估工作可概括为以下几个方面: (1)利用工程项目审计等其他工作成果,梳理以前审计过程中发现的与BI系统相关的问题。 (2)对BI系统使用人员进行访谈调研,发现该系统在使用过程中存在的问题或不足之处。 (3)进一步对赛迪信息BI系统开发人员进行访谈,全面了解BI系统项目管理模块的各项功能、数据处理逻辑、与CCIS其他子系统间的数据传输逻辑、日常运维中经常出现的问题等,收集功能说明书等文本资料。 (4)结合公司领导对信息系统审计的要求,将公司灾难恢复计划的有效性等纳入审计范围。根据上述几个方面的工作,结合赛迪股份公司主营业务特点,审计小组从信息系统一般控制和应用控制两个层面确立了审计重点内容。 一般控制层面重点关注:(1)BI系统软、硬件等基础设施管理情况。 (2)物理访问控制制度建立健全及执行情况。 (3)与BI系统相关规章制度建立健全及执行情况。 (4)CCIS系统灾难恢复计划建立及有效性测试管理情况。应用控制层面重点关注: (1)BI系统对公司业务需求支持情况。 (2)数据抽取工作流抽取逻辑设计及运行情况。 (3)BI系统逻辑访问控制情况。 (三)审计方法及发现的问题 1.访谈与问卷调查结果相结合,确定审计重点。在审前调查中,通过对系统关键使用者(如项目管理部部长、费用控制与合同管理部部长等)进行访谈了解到,BI系统项目管理模块使用率较低,其原因可能在于:一是部分数据不准确,与ERP系统中项目管理、财务等模块数据不一致,这可能是影响其使用率的主要原因。二是应得收入、承诺全成本等部分指标可理解性差。三是针对用户的有效培训不足,致使部分客户不了解该系统的基本功能或对此知之甚少,进而影响了系统的使用率。审计小组据此设计调查问卷,有针对性地对赛迪股份公司部分使用者(主要是项目经理及中层管理人员以上人员)进行问卷调查,佐证了上述问题,明确了数据的准确性是影响BI系统使用率的主要原因,并将该问题纳入审计重点。 2.从具体项目着手,全面梳理BI系统数据抽取工作流数据处理逻辑,核查BI系统数据准确性。通过阅读功能说明书以及向开发人员进行访谈等方法全面了解BI系统中数据抽取及处理逻辑后,审计小组抽取了实际运行的两个典型的工程项目逐项核查项目管理及业务数据,查找差异,并在开发人员支持下,分析差异产生根源,为解决相关问题提供具有可操作性的解决方案。通过核查发现,影响数据准确性的主要原因在于以下几个方面: (1)BI系统内部控制流程存在缺陷,数据抽取工作流设计存在瑕疵。如某项目甲供钢材BI系统较采购管理部提供的实际使用数据多出3105.40吨、1395.88万元。据查,该项目第二批钢筋实际出库4000吨,但采购人员录入系统时误录入7105.40吨,按照甲供钢材采购CCIS用户系统操作手册,后录入-3105.40吨到“杂项事务处理中的账户接收”进行调整,但BI系统数据抽取工作流则未抽取到该调整项。 (2)CCIS系统中采购管理模块功能不完善。如某项目直接开支中,因采购人员误录入金额为6.38万元的采购订单后,撤销该订单时,做了“取消”处理,但后台数据并未相应将订单状态更改为“取消”,致使BI系统直接支出较ERP系统多了6.38万元。经了解,CCIS系统上线时已明确,经批准的采购订单不能做“取消”处理,但CCIS系统采购管理模块未屏蔽该操作。 (3)用户操作不熟练或失误导致数据归集错误。如某项目直接支出中预算内设计分包支出,支出类型应为“直接支出”,而业务人员误将其支出类型选择为“制图费”. 4.检查灾难恢复计划的有效性。对于灾难恢复计划的有效性检查,审计小组从两个方面着手:一是检查服务器等硬件设备的物理环境及物理访问控制情况,主要查看机房的消防安全、门禁管理以及巡检记录等。二是检查备份磁带归档管理及灾备系统有效性测试审批及开展是否符合公司相关制度规定。经查,灾难恢复计划执行有效。 审计结果及成效 针对审计发现的问题,在上报集团董事会审批后,相关部门均进行了相应整改。审计成果得到了有效应用,具体体现在: 一是发现了BI系统数据抽取工作流存在设计缺陷,影响了项目管理数据的准确性;审计结论促进了赛迪信息技术人员优化完善数据抽取工作流取数逻辑,提升了BI系统数据准确性。 二是发现了CCIS系统中采购管理模块功能不完善,未屏蔽被禁止的功能。已整改完毕。 三是发现了信息与沟通方面存在的不足,员工离职信息传递存在缺陷。审计后公司优化完善了员工离职流程,提高了信息传递有效性,确保了离职员工账户得到及时清理。 四是发现了BI系统中部分指标可理解性差,培训力度不足等因素影响了BI系统的普及率和使用率。 启示与思考 首先,较之经济责任审计等其他内部审计工作,信息系统审计的审计对象责任人并非唯一,有系统设计、实施部门,也有使用部门,同时还有负责内部控制制度设计和运行的相关部门,审计对象群体庞大导致配合难度较大。因此,公司领导的大力支持与推动是顺利开展信息系统审计的有力保障。 第二,信息系统审计主要关注信息技术内部控制与流程的合规性与可靠性,所发现的问题通过审计意见或建议予以改善,能够纠正所有的类似错漏,有效促进系统的可靠性和数据准确性的提升,审计成效和价值实现往往更加快捷、更易接受。 第三,抓住信息系统内部控制与流程的“牛鼻子”,内部审计大有可为。事实证明,通过梳理及测试信息系统内部控制
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 叉车买卖购销合同(标准版)
- 旅游广告合作合同(标准版)
- 卖房抢走合同(标准版)
- 企业厂房买卖合同(标准版)
- 安全用电培训知识内容课件
- 2025年筒灯项目提案报告
- 洪洞煤矿安全面试培训课件
- 安全用燃气培训心得课件
- 2025年医疗专业工程整体方案项目立项申请报告
- 法院诉源治理课件
- 机加工安全生产培训考核试题及答案(班组级)(精)
- 电梯从业证考试试题及答案解析
- 2024年武汉商学院公开招聘辅导员笔试题含答案
- DB32-T 5156-2025 零碳园区建设指南
- 人教版三年级数学上册第一单元分层作业设计
- 2024年国庆中秋安全教育主题班会《欢度双节 安全护航》主题安全教育【课件】
- 浙教版(2024)科学八年级上册 2.1力(第2课时)课件
- 中国外卖大战报告(中英)-高盛-202507
- 咖啡对身体健康的影响研究
- DB32∕T 4569-2023 发泡陶瓷保温板 保温系统应用技术规程
- 2025-2030中国地坪研磨机行业市场发展趋势与前景展望战略研究报告
评论
0/150
提交评论