版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、计算机审计导论推动计算机审计出现的两个原因审计业务不断扩大电子数据处理的不断深入中国计算机审计的发展报告检查阶段:1980年代以前,计算机主要用于中国人民银行的合同组组长和专业统计工作。现阶段,审计部主要负责计算机应用业务部和技术部。主要目标是数据的正确性和报表的平衡性。 ,是否按时报告,设备安全和程序安全。程序功能审计阶段:在 1980 年代后期,计算机被用于各个行业的各个领域。这些应用领域是各行业业务工作的重要领域,直接关系到各行业资金的运作。在此期间,发生了一些本地使用计算犯罪的案例。在这种情况下,计算机审计应运而生,成立了计算机审计机构,开始培养专业人员学习计算机知识。综合网络审计阶段
2、:进入21世纪,计算机审计工作受到各行各业的广泛关注,也涉及和冲击各行各业的各个领域。需要。在这种情况下,许多行业单位的审计部门开始配备自己的计算机审计员,现在计算机审计已经成为各行业审计的重要组成部分。财政审计项目:总体目标是在几年内建成对依法接受审计监督的财政收支的真实性、合法性和有效性实施有效审计监督的信息化系统。逐步实现审计监督的三个“转变”,即从单一的事后审计向事后审计与事中审计相结合,从单一的静态审计向静态与动态审计相结合,从单一的现场审核到现场审核与远程审核相结合。提高审计机关查错纠错能力,规范管理,揭露腐败,打击计算机环境犯罪,维护经济秩序,推进廉政建设,更好履行法定监督职责的
3、审计。计算机审计包括两个方面审计会计信息系统的设计,审计会计信息系统的数据处理过程和处理结果。审计员利用计算来帮助审计。将计算机、网络技术等多种手段引入审计工作,建立审计信息系统,实现审计办公自动化。计算机审计的特点电算化信息系统的审计特点审计范围的广泛性审计追踪的隐蔽性和易腐性审计和取证的实时性和动态性审计技术的复杂性计算机辅助审计的特点审计过程的自动控制审计信息自动存储更改了审计任务的组组成转移审计技术主体计算机审计的目的保护系统资源的完整性和安全性保证信息的可靠性维护法律和纪律,维护社会和国家利益促进计算机应用的效率、效果和效益推动完善部管制度计算机审计的内容审计项目管理系统的计算机辅助
4、审计人工会计系统的计算机辅助审计会计信息系统审计部门控制系统审计:一般控制、应用控制(输入、输出、处理)系统开发审计应用控制审计数据审计计算机审计的基本方法绕过计算机审计:指审计人员不检查计算机程序和文件,而是检查输入数据和打印输出及其管理系统的方法。优点:1、审计技术简单2、对被审计系统工作干扰少缺点: 1 仅在打印足够时适用 2 需要紧密的输入和输出链接 3 审核结果不太可靠通过计算机审计:指在审查输入和输出数据的同时,对传入的程序和文件进行审计优点:1 审计结果更可靠 2 审计独立性强缺点: 1、审计技术比较复杂。 2、审计成本高。使用计算机审计:是指使用计算机设备和软件进行审计优缺点同
5、(2)综合:(1)适用于简单的系统,(2)(3)适用于复杂的系统,(2)(3)通常接近于治安,(3)是(2)的延伸。第二章电算化会计信息系统部门控制审计一、部分控制分类(一)按实施范围和对象分类:一般控制和应用控制(2)按控制目标分类:预防控制、检测控制、纠正控制(3)按控制实现方式分类:程序控制、手动控制2. 审计风险模型审计风险=重大错报风险*检查风险= 固有风险 * 控制风险 * 检查风险固有风险:在计算机条件下,在不考虑信息系统部门控制的可靠性的情况下,系统中各种难以消除的因素导致资源丢失或记录错误的可能性。例如:信息系统管理人员和会计师可能会使用会计信息系统进行欺诈。信息系统中的电子
6、数据容易被盗、误用、篡改和丢失。电子数据中存在的审计线索很可能会被轻松减少或消除原始数据输入可能存在错误或遗漏控制风险:由于无法预防、检测和纠正所有发生的资源损失或由于部门控制能力不足而导致的潜在错误记录。例如:(1)设置权限密码实现职责分工的约束机制可能失效网络传输和数据存储故障或软件不完善都可能导致数据出现异常错误。系统开发和维护的潜在隐患3.安全控制(1) 系统触点控制(2) 环境安全控制(3)安全控制:软件加密方式、硬件加密方式、软硬件结合(4) 防病毒控制4.应用控制分类(1) 输入控制(2) 加工控制(3) 输出控制(4)通信控制:1数据加密2数字签名3信息摘要4确认/重传5.数据
7、库管理控制(1) 用户身份认证(2) 数据库访问控制(3) 数据库完整性控制(4) 数据库控制(5) 数据库恢复控制六、控制部初审结果评价(一)退出审计(2) 进一步详细审查一般控制和应用控制(3) 决策不依赖于部长控制在COSO部门控制整合框架中,定义为:企业董事会、管理层和其他人员为实现以下目标提供合理保证的过程:(1)财务报告的可靠性; (2) 经营活动 (3) 遵守适用的法律法规。 COSO 部门控制集成框架将部门控制分为五个相互关联的要素,即(1)控制环境; (二)风险评估; (3) 控制活动; (四)信息与通讯; (5)监测。每个要素承载三个目标:(1)业务目标; (二)财务报告目
8、标; (3)合规目标。COSO 报告中央控制的组成1.控制环境它包括组织人员的诚实、道德价值观和能力;管理理念和经营模式;管理层分配权力和责任、组织和发展员工的方式;以及董事会提供的重点和方向。控制环境影响员工的管理意识,是其他环节的基础。2. 风险评估它是在实现目标的过程中识别和分析相关风险,是形成管理什么样的风险的基础。它随着经济、行业、监管和经营状况不断变化,需要建立机制来识别和应对相应的风险。3. 控制活动是帮助执行行政指令的政策和程序。它贯穿整个组织,在各个层次和职能上,包括审批、授权、确认、调整、业务绩效评估、资产保护和职责分离等活动。4. 信息与交流信息系统产生各种报告,包括运营
9、、财务、合规等,使控制运营成为可能。处理的信息包括部门生成的数据,以及可用于业务决策的外部事件、活动、条件和外部报告的信息。所有人员都必须了解他们在控制系统中的位置以及它们之间的关系;必须认真对待控制强加给自己的责任,并且还必须对客户、供应商、监管机构和股东等外部各方有效。交流。5. 环境监测监控是在业务过程中通过监控正常的管理和控制活动以及与员工履行职责过程中的活动来评估系统运行质量。不同评估的范围和步骤取决于风险评估和实施的有效性。部门管控中的缺陷要及时向上级报告,严重问题要向上级和董事会报告。COBIT的含义COBIT 将 IT 流程、IT 资源和企业战略和目标(标准)联系起来,形成一个
10、三维架构。(1)IT标准维度集中反映企业的战略目标,主要从质量、成本、时间、资源利用率、系统效率、性能、完整性、可用性等方面来保证安全性、可靠性和有效性。信息;(2) IT资源主要包括与信息相关的资源,包括人、应用系统、技术、设施和数据等,是流程的主要对象;(3) IT过程维度是在IT标准的指导下对信息及相关资源进行规划和处理,从规划与组织、收集与实施、交付与支持、监控四个方面确定34项信息技术。流程方面,每个流程还包括更详细的控制目标和审核员来评估 IT 流程。COBIT信息技术的控制目标(1) 有效性意味着信息与业务流程相关,并以及时、准确、一致和可行的方式交付。(2) 效率提供有关如何最
11、好(最高效和最经济地)利用资源的信息。(3) 机密性涉及保护敏感信息免受未经授权的披露(4) 完整性涉及信息的准确性和完整性,以符合业务评估和期望COBIT信息技术的控制目标(5)可用性(Availability)指当前和未来业务处理要求、信息可用。也指维护必要的资源和相关的性能。(6) 合规遵守在业务运营过程中必须遵守的法律、法规和合同条款,例如外部强制性业务标准。(7) 信息的可靠性为管理人员进行日常运营和履行财务报告职责提供适当的信息。信息技术控制目标中定义的信息技术资源*数据(Data)指最广泛的(例如,表面的和现有的)对象,包括结构化和非结构化、图表、声音等。*应用系统人类程序和计算
12、机程序的总和。* 技术(Technology)包括硬件、数据库管理系统、网络、多媒体等。*设施 - 用于存储和支持信息系统的所有资源。*人员 - 包括计划、组织、获取、交付、支持和监控信息系统和服务所需的人员的技能、意识和生产力。COBIT 是一个非常有用的工具,也非常容易理解和实施。它可以帮助弥合管理层和 IT 审计之间的沟通鸿沟,并提供一种共同的语言来相互沟通。第三章会计信息系统的开发与审计一、系统开发审核的目的(1) 审查系统的可行性(2) 审查制度的合规性和合法性(3)审查系统部门控制的充分性(4) 审查制度的可审计性(5) 审查系统测试的全面性和适当性(6) 审查系统文件的完整性(7
13、) 审查系统的可维护性2.系统分析阶段的审计(1) 系统目标的确定 (2) 现有系统分析 (3) 可行性分析 (4) 需求分析3. 系统设计阶段审核(1) 整体设计:高聚、低耦合(2)详细设计:数据库文件设计、代码设计、输入输出设计、处理函数设计第四章会计信息系统应用程序的审计一、申请审核内容(1)应用控制有效性审核(输入、处理、输出)(二)申请合法性审核(3) 计划有效性审核(4) 程序编码正确性审核2. 审计方法(1)人工审核方式: 1.程序流程图检查法 2.程序代码检查法 3.程序运行记录检查法 4.程序运行结果检查法(二)计算机辅助审计法: 1.测试数据分布 2.整体测试法(虚拟实体法
14、) 3.程序编码比较法4 受控处理方法 5 受控再处理方法 6 并行模拟方法 7 嵌入式审计程序方法第五章会计信息系统数据审计1. 准备数据审计(1) 数据收集方法1 使用被审计单位应用系统的数据传输功能进行数据采集2 使用被审计单位业务系统使用的数据库系统的转出功能采集数据3 使用审计软件自带的数据传输工具收集数据4 通过直接复制数据文件来收集数据5 使用通用数据传输工具 ODBC 收集数据(二)审计数据的主观问题1 缺失值问题2 空问题3 数据冗余问题4 数据范围不完整的问题5 字段类型不合法(3) 数据清洗的基本技术1 使用EXCEL清理数据2 使用 SQL 语言清理数据3 其他技术(*
15、.MDB update query with ACCESS)(4) 数据转换一、数据转换主要内容1 数据类型转换2 日期时间格式转换3 代码转换4 金额值表示的转换5 数据选择两种基本的数据转换技术1 使用数据库管理系统自带的转换工具进行转换2 使用审计软件进行转换3 使用SQL语言进行转换(5)数据验证(真实、正确、完整)基本内容: 1.查看记录条数 2.查看总金额 3.查看贷款余额第八章 计算机信息系统欺诈的控制与审计1 计算机信息系统欺诈概述(1)计算机欺诈与传统欺诈有很大区别。计算机欺诈是利用计算机系统或计算机系统实施的欺诈行为,其目的是非法的(二)计算机犯罪,是指犯罪人利用计算机操作
16、危害计算机信息系统安全等严重危害社会的犯罪。(3) 计算机信息系统中的欺诈行为包括1 篡改输入 2 篡改文件 3 篡改程序 4 操作 5 篡改输出 6 其他方式2.计算机信息系统欺诈审计审查输入系统手工记账凭证和原始凭证的合法性可以采用传统方法进行检查应用抽样审计技术,对机器记账凭证和人工记账凭证进行核对,检查录入凭证的真实性测试数据完整性分析输出报告数据安全审查查看操作权限审查程序信息系统方法(1)程序代码检查法(2)程序对比法(3)测试数据法(4)程序跟踪法输出信息系统欺诈审计一般方法:询问可以观察敏感数据移动的数据处理人员检查计算机硬件附近的窃听或无线电发射器查看电脑系统的使用日志,查看
17、数据文件是否被访问过,是否正常工作检查无关或过时的印刷资料是否及时销毁,暂时不用的磁盘和磁带上是否有残留数据。联系信息系统欺诈审计检查系统的物理安全,看无关人员是否可以撤防计算机系统检查计算机硬件配件是否有窃听或无线电发射器小心使用杀毒软件第 9 章 网络审计一、网络审计的概念(1)从网络计算机审计的角度定义:指通过网络进行远程计算机审计,即通过计算机网络对被审计单位的计算机信息系统进行监控和访问,收集审计证据,执行审计任务。(2)从审计对象看:是指综合运用网络及其相关技术,对网络经济子网系统进行审查的一种新型审计。2. 网络审计的要素(1)网络审计主体 (2)网络审计对象 (3)网络审计目标
18、 (4)网络审计方法与技术 (5)网络审计范围 (6)网络审计安全控制3. 借助网络进行审计(1)借助网络开展业务(2)借助网络开展项目管理和实施(3)借助网络开展多单位、跨时空的作业4.网络系统审计(1) 数据通信控制测试 (2) 硬件系统控制测试 (3) 软件系统控制测试 (4) 数据资源控制测试 (5) 系统安全测试5. 审计(1) 业务的战略目标 (2) 业务目标 (3) 可用性、传达的信息和外观 (4) 功能性、有效性和可靠性 (5) 可扩展性、可维护性审计需要大量的技术测试,需要工程技术人员、信息技术人员、审计人员第十章计算机审计发展趋势一、审计决策支持系统的构成审计决策支持系统是一种以支持半结构化决策为特征的计算机辅助决策支持系统。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年河南省偃师市数学四年级下学期期末复习检测试题(含答案)
- 小儿内分泌科护理继教
- 2025年河北省沧州市盐山县数学三年级第二学期期末复习检测试题含解析
- 2025年沈阳市苏家屯区数学三年级下学期期末综合测试模拟试题含解析
- 银行基础考试题目及答案解析
- 现金收付规范试题及答案详解
- 民航安检专业试题及答案大全
- DB22-T 3527.11-2026菜豆地方品种资源 第11部分:八月绿
- 有关水银泄露状况的试题及答案
- 谈判学测试题与答案解析
- 医院重点单位重要部位安全技术防范系统要求
- 物业顶岗制度规范
- 2025年骨干教师招聘考试试题及答案
- 土壤有效钼含量检测方法验证
- 1.1 1-5数的认识(课件)数学青岛五四版一年级上册(新教材)
- 医院精神二类药品管理
- 2025林业碳汇计量监测技术规程
- 统编版(2024)八年级上册历史全册教材问题参考答案
- 《无人机飞行控制技术》全套教学课件
- 卡西欧手表 PRG-130(3206)说明书
- 工程勘察设计收费标准(2024年修订本)完整版
评论
0/150
提交评论