商业银行IT审计_第1页
商业银行IT审计_第2页
商业银行IT审计_第3页
商业银行IT审计_第4页
商业银行IT审计_第5页
已阅读5页,还剩2页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、商业银行IT审计作者: 日期:商业银行IT审计面临的挑战随着信息技术的兴起,信息系统己经渗透到商业银行业务的各 个领域,它在给人们带来便利与效益的同时,也带来了很多负面 影响,如计算机犯罪案件的频频发生等,系统安全问题日益严峻。 于是,一个不容回避的问题一一商业银行如何有效地开展信息技 术审计,以保证信息系统安全,摆在了我们面前。一、it审计的定义及其特点it审计是指对信息系统从计划、研发、实施到运行维护各个过 程进行审查与评价的活动,以审查企业信息系统是否安全、可靠、 有效,保证信息系统得出准确可靠的数据。it审计的目标是保证 it系统的可用性、安全性、完整性和有效性,最终达到增强企业 内部

2、控制的目的。it审计具有以下特点:(一)it审计是一个过程。它通过获取的证据判断信息系统是 否能保证资产的安全、数据的完整和组织目标的实现,它贯穿于 整个信息系统生命周期的全过程。(二)it审计的对象综合且复杂。it审计从纵向(生命周期) 看,覆盖了信息系统从开发、运行、维护到报废的全生命周期的 各种业务;从横向(各阶段截而)看,它包含对软硬件的获取审 计、应用程序审计、安全审计等。it审计将审计对象从财务范畴 扩展到了同经营活动有关的一切信息系统。(三)it审计拓宽了传统审计的目标。传统审计目标仅仅包括 “对被审计单位会计报表的合法性、公允性及会计处理方法的一 贯性发表审计意见”;但it审计

3、除了上述目标外,还包括信息资 产的安全性、数据的完整性及系统的可靠性、有效性和效率性。(四)it审计是一种基于风险基础审计的理论和方法。it审计 从基于控制的方法演变为基于风险的方法,其内涵包括企业风险 管理的整体框架,如内部环境的控制、目标的设定、风险事项的 识别、风险的评估、风险的管理与应对、信息与沟通以及对风险 的监控。二、it审计面临的挑战it审计和传统审计相比具有的上述特点是吸引我国众多商业银 行引入it审计的重要原因,但是这种方法的应用又会给商业银行 提出巨大的挑战。(一)传统审计线索的消失。在手工会计环境下,审计线索主 要来自于纸质原始凭证、记账凭证、会计账簿和会计报表,这些 书

4、而数据之间的勾槽关系使得数据若被修改可辨识出修改的线索 和痕迹,这就是传统审计线索的基本特征。但是,现在计算机网 络信息系统中这些数据直接记录在磁盘和光盘上,无纸质记录, 审计人员用肉眼无法直接看到这些数据如何记录,且非法修改删 除原始数据也可以不留篡改的痕迹,从而为舞弊人员作案留有可 乘之机。(二)计算机信息系统的数据安全而临挑战。手工信息处理的 环境下,审计人员无须将数据和会计信息的安全性问题作为审计 的重要内容,但是在it审计中,网络电子交易数据的安全是关系 到交易双方切身利益的关键问题,也是商业银行计算机网络应用 中的重大障碍和审计的首要问题。例如,计算机病毒的破坏、黑 客用ip地址欺

5、骗攻击网络系统来获取重要商业秘密、内部人员的 计算机舞弊、数据丢失等,都是传统审计从未涉及的,但又是it 审计的重点,这对当前我国的审计工作无论是操作系统,还是制 度建立等众多方而都是一个很大的挑战。(三)it审计专业人才匮乏。适应it审计事业发展的人才培 养和管理机制还有待建立和健全。由于it审计固有的复杂性,这 项工作需要具备会计、审计、组织管理和计算机、网络技术等综 合知识的复合型人才,而且工作人员需要对内部控制和审计有深 刻的理解,对信息和网络技术有敏锐的捕捉能力,在我国获得注 册信息系统审计师资格的人数远远不能满足信息系统审计业务的 需求。三、it审计应对策略而对上述挑战,我们应当勇

6、于实践,积极探索新形势下如何使 it审计工作能够满足商业银行发展的需求。(一)审计线索的重建。根据计算机网络系统容易在不同地方 同时形成相同“原本”数据的特点,可以重建电子审计线索:在 电子化的原始数据形成时,同时在审计机构(包括内审机构)和 关系紧密(签字确认)的部门形成原始数据的“原本”,或在不同 部门各自形成相关的数据库(特别应当包括数量、金额和单价等 主要数据项),这样不仅可以相互监督和牵制,还给计算机审计提 供可信的审计线索。这种保留审计线索的方法,一方而成为有力 的控制手段;另一方而可从审计线索中发现疑点。这种方法主要 是应用专用的审计比较软件,同时将几个部门的同一种数据库进 行自

7、动比较,形成有差异的数据记录文件,详细审查相关的数据 文件和访问有关的当事人,从而取得有力的审计证据。上述比较 审计方法是在不同部门同时形成业务数据文件的情况下应用,如 果企业业务数据分离存放,如销售合同与销售发票、提货单在不 同的部门保存,这种实质性测试也可采用比较审计法,应用专用 的审计软件,结合相关的几个业务数据文件进行比较,查出有错 误疑点的记录。(二)确保信息系统的信息安全。为了保证信息系统的信息安 全,it审计工作人员要在审计过程中评价企业的防火墙技术、网 络系统的防病毒功能、数据加密措施、身份认证和授权的应用实 施情况,通过而谈实地审查企业安全管理制度建立和执行的情况, 查看企业

8、是否为了预防计算机病毒,对外来的软件和传输的数据 经过病毒检查,业务系统是否严禁使用游戏软件,以及是否配置 了自动检测关键数据库的软件,使异常及时被发现;检测企业是 否为了防范黑客入侵,网络交易的数据库采用离散结构,同时在 不同的指定网点(如在交易的双方)形成完整的业务数据备份供 特殊使用(如审计和监控);此外,it审计人员还要注意检查企 业的信息系统岗位责任实施、安全日志制度,审查有关计算机安 全的国家法律和管理条例的执行情况。(三)建立一殳完备的it审计专业人才队伍。it审计的发展 必须有一大批专业化的it审计人才,这就要求我们要采取短期培 训和长期培养、操作层而上的培训与高层次人才的培养、在职人 员培训与未来人才培养相结合的方法将这支队伍逐渐发展起来。 此外,商业银行可以从现有的审计

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论