IT审计工作职责及与其他审计的关系_第1页
IT审计工作职责及与其他审计的关系_第2页
IT审计工作职责及与其他审计的关系_第3页
IT审计工作职责及与其他审计的关系_第4页
IT审计工作职责及与其他审计的关系_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、IT审计工作职责及与其他审计的关系 1. 信息系统审计的定义 信息系统审计是检查和评估自动信息处理系统和相关的非自动处理流程及两者之间的接 口关系。 2. 信息系统审计目的 信息系统审计是搜集并评价审计证据,以判断信息系统和相关的资源是否可以充分、安 全地保有资产,维护数据和系统集成及其可用性; 是否可以提供相关和可靠的信息, 有效地 利用资源,并卓有成效地实现组织目标; 是否存在有效的内部控制从而合理保障业务、运作 和控制目标的实现,及时的预防、发现和纠正不良事件的发生。 3. 信息系统审计的工作职责 信息系统审计的主要工作有: 与IT部门合作,识别和分析评估IT风险,制定控制目标、标准、程

2、序和流程;了 解和分析IT控制相关的国际、国内的法律、法规和体系标准等;了解 IT技术的发 展,特别是信息安全技术方面的进展和信息服务管理的最佳实践; 编制IT审计计划,执行IT审计并出具审计报告,审计方式有年度IT审计和IT专项 审计等,审计的内容则包括一般性控制审计(ITGC:IT Ge neral Co ntrol )和应用控 制审计(ITAC:IT Application Control )等; 3.1 IT 一般性控制审计 一般性控制审计包括IT整体层面的控制审计(ITELC:IT Entity-level Control )和IT活动 层面的控制审计(ITALC:IT Activi

3、ty-level Co ntrol )。 3.1.1 IT整体层面的控制审计 一般性控制审计的审计对象为IT治理和管理的体系框架,包括: IT组织架构、信息架构、IT战略战术计划、IT人力资源和培训、IT服务级别和第 三方服务管理等控制环境等审计; IT风险评估体系审计; IT内控程序与流程、角色与职责、控制目标分析等IT内控活动及信息沟通体系等 审计; IT内控质量保证、IT内部审计等IT内控监督体系审计; 3.1.2 IT活动层面的控制审计 IT活动层面的控制审计,审计对象为具体的执行性IT活动和流程,包括: 系统开发与变更管理审计:包括系统、程序和基础设施开发、获取、安装、测试与 维护、

4、系统配置、数据输入、处理和输出等管理以及变更管理流程等; 逻辑访问和系统安全审计:审计内容包括系统和网络安全、网络入侵和病毒防范、 用户访问管理、物理访问管理和SoD (职责分离)等; IT运作审计,包括 DRP (数据恢复和容灾)、BCP (业务连续性计划)、问题和突 发事件管理等。 3.2应用控制审计 集团主要的业务应用系统有:SAP ( MM/PP/SD/FI/CO )和相关的营销(KMIS )、分销KDS、 物流(TPL、和供应商管理、数据抽取和决策支持(BW、BCS、KDW、等业务应用系统, 以及相关的移动应用系统等,其他应用系统包括KMS、Email、RTX、Portal等,审计工

5、作 内容包括: 分析确定应用系统的强度,评价控制弱点的影响,开发审计测试策略; 审计应用系统的数据输入的完整性、准确性、合法性等,数据处理的准确性、完整 性,以及数据输出的保密性等相关内容。 审计应用系统的安全、用户管理和SoD等; 审计应用系统文件,包括应用程序开发文档:需求分析、设计、编程和程序变更等 文档,以及用户手册,维护支持和服务等文档; 审计应用系统的开发、实施和项目管理过程等; 四、信息系统审计与综合审计、财务审计、运营审计等的关系 综合审计:指依照适当的审计原则,全面评估运营、程序/流程和实体上的主要内部控制 措施及其有效性。 财务审计:指审计人员对被审计单位的会计报表的合法性

6、、公允性发表审计意见。财务 审计常常需要详细的实质测试。这种类型的审计涉及到信息的完整性和可靠性。 运营审计:对企业的采购、生产、销售、财务、税务、人力资源、IT等某个特定领域的 运营活动的内部控制体系进行评估。 因此,从总体上来讲,IT审计作为综合审计的一个有机组成部分(如上图所示),其角 色责任主要是理解并识别诸如信息管理、IT体系、IT治理和IT运营等审计对象的风险。其 他审计专业人员则要了解组织的环境、业务风险和业务控制。综合审计方法的一个关键部分 是整个审计团队讨论风险、风险的影响和发生的可能性。 五、IT审计与其它审计的关系与权限区隔 5.1 IT整体层面的控制审计与其它审计的关系

7、 一般说来,IT 一般性控制审计中的整体层面的控制审计基本也属于运营审计的范畴, 但由于IT治理的独特性,且其主要关注的是IT直接相关的运营活动,比如整体性运营审计 也关注人力资源管理,但IT审计则只关注IT人员与系统用户相关的人力资源管理控制。此 部分的IT审计职能基本上与其它审计还是并行关系,当该部分的审计活动涉及到集团的整 体性治理与控制时,则可以将IT整体层面的控制审计作为整体性运营审计的一部分。 5.2 IT活动层面的控制审计与其它审计的关系 IT 一般性控制审计中的IT活动层面的控制审计主要关注的是具体的IT活动,具体说 来有: 系统开发与变更管理审计、IT运作审计关注信息系统本身

8、的开发、变更管理、灾难恢 复和业务连续性管理等流程,是保证信息系统完整、 准确的、可用和可靠的具体内部控制措 施,与其他运营审计和财务审计有很清晰的界限; 逻辑访问控制、物理访问管理和SoD (职责分离)主要关注的是系统中,信息的输入、 输出时的权限划分,可以认为是IT运营控制措施在信息系统应用中的具体体现,因此也属 于运营审计的范畴。在执行此部分的审计时,可以把其它运营审计的结果作为该部分审计的 输入。因此,在审计的执行方法上,可以由IT审计与其它审计人员共同完成,也可以由IT 审计人员在充分的考虑业务控制和职责划分的基础上完成。 系统和网络安全、网络入侵和病毒防范等其它的安全控制审计则很显

9、然更关注信息技 术本身。 5.3 IT应用控制审计与其它审计的关系 IT应用控制审计主要关注应用系统本身的逻辑访问控制和应用处理的准确、完整等有 效性,同时关注应用系统的全生命周期的过程管理。 5.3.1应用处理的有效性审计与其它审计的关系 应用处理有效性的控制与一般性控制中的逻辑访问(如权限)控制类似,是运营控制 措施在信息系统应用中的具体体现,属于运营审计的范畴。主要表现在: 应用系统数据的输入控制确保只有合法的、经授权的信息被输入系统,主要体现业务 处理的职责,数据程序处理则是业务处理规则和流程在系统中的实现,数据输出控制保证数 据以安全、一致和要求的格式呈现给用户,体现了安全技术要求和

10、业务本身的规则和约束两 个方面。 在执行此部分的审计时,可以把其它运营审计的结果作为该部分审计的输入,即如果 某项业务流程以IT流程来实现,则其他审计人员主要关注业务操作和流程本身是否符合内 控和财务规范,业务操作的结果输出是否完整、正确,而IT审计则相应的判断业务操作和 流程在系统中是否进行了正确的匹配。 5.3.2应用处理逻辑访问控制与其它审计的关系 与一般性控制中的逻辑访问控制类似,应用处理逻辑访问控制,也属于运营审计范畴, 不同的是一般性控制中的逻辑访问控制与IT系统管理等业务运营的责任和权限相关,而应 用控制中的逻辑访问控制关注的是采购、销售、生产、财务等业务运营的责任和权限相关。

11、在审计执行方式上相类似。 5.3.3应用系统的全生命周期的过程管理审计与其它审计的关系 应用系统的全生命周期的过程管理包括应用系统的需求、设计、开发和变更、实施、 支持等全过程管理和相应的过程文档的管理和控制等。此部分的审计与安全控制审计类似, 更关注信息技术本身。 总之,应用控制审计与其他审计可以简单的归纳为:应用控制审计关注业务控制、操 作和流程规则在系统中的匹配和处理是否正确,而其他审计则关注业务控制、操作和流程规 则以及业务的结果输出本身是否符合财务和内控措施。同时IT审计需要关注IT安全及信息 技术的应用控制等。 因此,如果IT审计过程中,发现某项业务控制、操作和流程本身存在缺失,则

12、应该将 之汇报给其他审计人员;反之,如果其他审计人员发现某项由系统参与处理的业务操作和流 程本身没有问题,但输出结果错误,则应该将之汇报给IT审计,由IT审计人员来判断应用 控制方面的缺失。 Whe n you are old and grey and full of sleep, And no ddi ng by the fire, take dow n this book, And slowly read, and dream of the soft look Your eyes had once, and of their shadows deep; How many loved you

13、r mome nts of glad grace, And loved your beauty with love false or true, But one man loved the pilgrim soul in you, And loved the sorrows of your cha nging face; And bending dow n beside the glow ing bars, Murmur, a little sadly, how love fled And paced upon the mountains overhead And hid his face a

14、mid a crowd of stars. The furthest dista nee in the world Is not betwee n life and death But whe n I sta nd in front of you Yet you dont know that I love you. The furthest dista nee in the world Is not whe n I sta nd in front of you Yet you cant see my love But whe n un doubtedly knowing the love from both Yet cannot be together. The furthest dista nee in the world Is not being apart while being in love But whe n I pla inly cannot resist th

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论