会计信息系统-ERP基础第09章计算机审计与信息系统审计_第1页
会计信息系统-ERP基础第09章计算机审计与信息系统审计_第2页
会计信息系统-ERP基础第09章计算机审计与信息系统审计_第3页
会计信息系统-ERP基础第09章计算机审计与信息系统审计_第4页
会计信息系统-ERP基础第09章计算机审计与信息系统审计_第5页
已阅读5页,还剩39页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第九章 计算机审计与信息系统审计 目 录引例 与导入32.计算机审计技术43教学目标321.计算机审计概述总结与习题43.信息系统审计4.信息系统审计实施5.信息系统审计技术教学目标3计算机审计的概念、内容,特点计算机审计技术和方法信息系统审计的概念、内容、特点目的:计算机辅助审计与IT审计?信息系统审计实施的原则、内容、计划和技术引例4学习本章回答:信息技术对审计影响?如何应对?信息化时代的审计 随着会计信息化的不断深入,审计信息化也逐步发展起来。审计信息化包含两方面内容:一是指审计人员利用计算机对被审计单位的经济活动进行审计,一般称为计算机审计;二是指审计人员对被审计单位的计算机信息系统进

2、行审查并发表意见,一般称为信息系统审计。这两方面既有区别又有联系,本章我们对这两方面进行深入讨论。 1.计算机审计概述51.计算机审计概述6计算机审计的概念定义: 计算机审计(computer audit),也称计算机辅助审计(computer-assisted audit),是指在信息技术环境下,审计人员以计算机为工具,对被审计单位的会计报表的合法性、公允性及会计处理方法运用的一贯性进行审查、评价并发表意见,即是一种以计算机为先进的审计工具来执行经济监督、鉴证和评价职能的审计方式。 。1.计算机审计概述7计算机审计的内容 计算机辅助审计包含两个层次的内容: 首先,计算机辅助审计是指在审计业务

3、中利用Excel等电子表格软件中的一些功能,或VBA程序,帮助审计人员计算、复算、复核、分析审计数据,主要目的是提升审计效率、增加准确性。 其次,计算机辅助审计是指利用专门的辅助审计软件进行项目审计。这个层次也有两种类型:通用审计软件和专用审计软件。1.计算机审计概述8计算机审计的对象和范围计算机审计的主要内容应该是:被审计单位的财务收支及有关的经营管理活动;被审计单位的各种作为提供财务收支及有关经营管理活动信息载体的会计资料及相关资料;被审计单位的信息技术环境。1.计算机审计概述9计算机审计的对象和范围审计的内容2.计算机审计技术102.计算机审计技术审计电算化技术(1)审计管理计算机化技术

4、。审计是一件复杂的工作,应建立必要的审计管理数据和管理软件,为审计管理决策提供各项管理决策信息。(2)内部控制制度的评价测试技术。计算机辅助内部控制的审查和评价主要内容。系统内的部门和人员是否实施职责分离和监督情况;系统业务流程,针对企业的实际情况按照采购、销售、费用等主要的业务流程进行调研,所涉及流程操作的关键节点,流程图、风险控制矩阵;信息系统、应用系统、系统文档、数据文件和软件拷贝、维护必要的控制制度。(3)数据库或数据文件的审计技术。计算机审计人员可利用这些技术获取所需的审计证据,并对这些证据进行评价,从而判断数据是否真实、可靠、完备、合法、合规。(4)应用软件的审计技术对用户的应用软

5、件的审计,软件质量的好坏直接影响数据的安全性和完整性。这项审计也是计算机审计中最难的,需要有较熟练的计算机软件开发维护以及编程技术。 2.计算机审计技术计算机审计步骤2.计算机审计技术审计软件审计软件是指用于审查电算化系统或利用计算机辅助审计而编写的各种计算机程序。广义上讲,审计软件是指用于帮助完成审计工作的各种软件工具。审计软件可分为4种类型:现场作业软件、法规软件、专用审计软件、审计管理软件。 2.计算机审计技术审计软件审计软件的主要代表是审计作业软件审计作业软件的主要功能为:会计数据的处理,审计方法的运用,工作底稿的制作平台。2.计算机审计技术数据式审计 数据式审计是以被审计单位底层数据

6、库原始数据为切入点,在对信息系统内部控制测评的基础上,通过对底层数据的采集、转换、整理、分析和验证,形成审计中间表,并且运用查询分析、多维分析、数据挖掘等多种技术方法构建模型进行数据分析,发现趋势、异常和错误,把握总体、突出重点、精确延伸,从而收集审计证据,实现审计目标的审计方式。数据式审计的特点如下:(1)审计对象从账目系统变成了电子数据(2)扩大了审计范围和审计内容(3)审计方法从查账变成了数据分析(4)采用新型的审计技术2.计算机审计技术数据式审计2)数据式审计的关键技术(1)联机分析处理(2)数据挖掘审计工作中的常用数据挖掘技术分析方法主要有:数据概化1。数据库中通常存放着大量的细节数

7、据,通过数据概化可将大量与任务相关的数据集从较低的概念层抽象到较高的概念层。通过该方法,审计人员可从不同角度、不同层次上了解某类数据的概貌,从而为其判断提供依据。聚类分析。聚类分析是将数据分组成多个类或簇,同一个簇中的对象之间具有较高的相似度。关联分析。通过利用关联规则可以从操作数据库的所有细节或事务中抽取频繁出现的模式,其目的是挖掘隐藏在数据间的相互关系。 2.计算机审计技术数据式审计3)数据式审计与信息系统审计的区别首先,信息系统的审计对象是信息系统,包括基础设施、软硬件管理、信息安全、网络管理和通信等,主要关注系统的运行现状,在某种情况下,直接参与项目的开发或变更过程,以保证足够的控制得

8、以顺利实施。其次,数据式审计侧重于数据之间的关联,主要审计数据的结果,而信息系统审计主要关注数据的真实完整性,通过测试数据的真实性、完整性来审计系统的安全性、可靠性。数据式审计模式是一种全新的审计模式。审计人员应加强对被审计单位系统内部控制环境和财务数据的了解,利用数据式审计创新的技术和方法实施以适应信息时代的发展。2.计算机审计技术大数据与审计2)大数据的审计应用(1)挖掘分析挖掘分析是利用数据仓库和数据挖掘工具进行的审计分析,主要有分类分析、聚类分析、异常分析、演化分析等方法。分类分析就是通过训练集中的数据,为每个类别建立分类分析模型,然后用这个分类分析模型对数据库中的其他记录进行分类。聚

9、类分析是将数据分成由类似的对象组成的多个类的过程,由聚类所生成的簇是一组数据对象的集合,这些对象与同一个簇中的对象彼此相似,与其他簇中的对象相异。异常就是一个数据集中往往包含一些特别的数据,其行为和模式与一般的数据不同,这些数据就被称为异常,异常就是我们所谓的疑点。演化分析是基于数据的类似性和规律性,对数据记录随时间变化的发展趋势进行推断。(2)统计方法审计可以运用统计学的思想和方法,使用统计分析软件,解决审计数据分析问题。针对审计数据,运用回归分析等统计方法,分析数据关系,发现规律。运用关联分析,找出数据间的相互联系,分析关联规则,发现异常联系和异常数据,寻找审计疑点。分析数据中的离散点,发

10、现偏差数据,作为审计重点进行分析。2.计算机审计技术大数据与审计(3)云计算技术云计算(cloud computing)是分布式计算(distributed computing)、并行计算(parallel computing)、效用计算(utility computing)、网络存储(network storage technologies)、虚拟化(virtualization)、负载均衡(load balance)、热备份冗余(high available)等传统计算机和网络技术发展融合的产物。从技术上看,大数据与云计算密不可分。局部审计机关构建自己的审计数据中心或分中心,分布相对比较分

11、散。要利用云计算技术将这些分散的计算资源进行整合,互联互通,将会大大提高计算机系统的存储能力和计算能力,以便向外提供统一的数据查询服务和计算服务,不断提升审计数据分析的效率。3.信息系统审计203.信息系统审计21信息系统审计的必要性信息系统确实为企业的经营管理带来了许多便利。然而,信息系统又有许多脆弱的方面:信息系统的安全可能没有得到足够的保证。如对人员接触缺乏控制,对外来入侵者或病毒缺乏控制等,都会给企业带来很大损失。信息系统的数据处理可能不合逻辑。这种情况在某些应用系统中经常出现,原因在于系统开发人员大多并非业务人员,对业务难以全面、准确地理解,导致开发出的信息系统不能准确地提供反映业务

12、实际情况的信息,从而导致管理或决策的失误。信息系统的可靠性可能得不到很好的保证。信息系统在运行过程中可能会出现多种故障,如计算机硬件故障,计算机软件故障,操作失误等。如果这些故障不能及时发现并排除,就会影响企业日常业务。信息系统需要较高的资金投入,如果资金使用不当会产生很高的成本,反而降低了企业的效益。信息系统经常遭遇舞弊行为,而且舞弊手法多样而隐蔽,有时造成的损失令人惊讶。3.信息系统审计22信息系统审计的概念 信息系统审计是指审计人员接受委托或授权,收集证据并评估证据以判断一个计算机系统(信息系统)是否做到有效保护资产、维护数据完整并最有效率地完成组织目标的活动过程。它既包括信息系统外部审

13、计的目标,即对信息系统安全性及数据完整性的鉴证,又包含内部审计的管理目标,即对信息系统有效性的鉴证。3.信息系统审计23信息系统审计的目标 审计目标是指审计主体通过审计实践活动所期望达到的境地或最终结果,或者说是审计活动的目的和要求。信息系统审计的目的是通过实施信息系统审计工作,对组织是否实现信息技术管理目标进行审查和评价,并基于评价意见提出管理建议,协助组织信息技术管理人员有效地履行职责。组织的信息技术管理目标主要包括:保证组织的信息技术战略充分反映组织的战略目标;提高组织所依赖的信息系统的可靠性、稳定性、安全性及数据处理的完整性和准确性;提高信息系统运行的效果与效率,合理保证信息系统的运行

14、符合法律法规以及相关监管要求。3.信息系统审计24信息系统审计的特点信息系统审计是审计工作的一个新领域,它以计算机信息系统为审计对象,这就决定了信息系统审计具有如下一些突出特点:1)信息系统审计具有较强的技术性2)信息系统审计工作具有一定的复杂性3)信息系统审计的取证具有动态性4.信息系统审计实施254.信息系统审计实施26信息系统审计原则信息系统审计实施应遵循以下原则:(1)组织中信息技术管理人员的责任是进行信息系统的开发、运行和维护,以及与信息技术相关的内部控制的设计、执行和监控;信息系统审计人员的责任是实施信息系统审计工作并出具审计报告。(2)从事信息系统审计的内部审计人员应当具备必要的

15、信息技术及信息系统审计专业知识、技能和经验。必要时,实施信息系统审计可以利用外部专家服务。(3)信息系统审计可以作为独立的审计项目组织实施,也可以作为综合性内部审计项目的组成部分实施。(4)当信息系统审计作为综合性内部审计项目的一部分时,信息系统审计人员应当及时与其他相关内部审计人员沟通信息系统审计中的发现,并考虑依据审计结果调整其他相关审计的范围、时间及性质。(5)内部审计人员应当采用以风险为基础的审计方法进行信息系统审计,风险评估应当贯穿于信息系统审计的全过程。4.信息系统审计实施27信息系统审计的内容信息系统审计主要是对组织层面信息技术控制、信息技术一般性控制及业务流程层面相关应用控制的

16、审查和评价。1)信息技术控制信息技术内部控制的各个层面均包括人工控制、自动控制和人工、自动相结合的控制形式,内部审计人员应当根据不同的控制形式采取恰当的审计程序。组织层面信息技术控制,是指董事会或者最高管理层对信息技术治理职能及内部控制的重要性的态度、认识和措施。内部审计人员应当考虑下列控制要素中与信息技术相关的内容:(1)控制环境。内部审计人员应当关注组织的信息技术战略规划对业务战略规划的契合度、信息技术治理制度体系的建设、信息技术部门的组织结构和关系、信息技术治理相关职权与责任的分配、信息技术人力资源管理、对用户的信息技术教育和培训等方面。(2)风险评估。内部审计人员应当关注组织的风险评估

17、的总体架构中信息技术风险管理的框架、流程和执行情况,信息资产的分类以及信息资产所有者的职责等方面。(3)信息与沟通。内部审计人员应当关注组织的信息系统架构及其对财务、业务流程的支持度、董事会或者最高管理层的信息沟通模式、信息技术政策/信息安全制度的传达与沟通等方面。(4)内部监督。内部审计人员应当关注组织的监控管理报告系统、监控反馈、跟踪处理程序以及组织对信息技术内部控制的自我评估机制等方面。2)信息技术一般性控制信息技术一般性控制是指与网络、操作系统、数据库、应用系统及其相关人员有关的信息技术政策和措施,以确保信息系统持续稳定的运行,支持应用控制的有效性。对信息技术一般性控制的审计应当考虑下

18、列控制活动:(1)信息安全管理。内部审计人员应当关注组织的信息安全管理政策,物理访问及针对网络、操作系统、数据库、应用系统的身份认证和逻辑访问管理机制,系统设置的职责分离控制等。(2)系统变更管理。内部审计人员应当关注组织的应用系统及相关系统基础架构的变更、参数设置变更的授权与审批,变更测试,变更移植到生产环境的流程控制等。(3)系统开发和采购管理。内部审计人员应当关注组织的应用系统及相关系统基础架构的开发和采购的授权审批,系统开发的方法论,开发环境、测试环境、生产环境严格分离情况,系统的测试、审核、移植到生产环境等环节。(4)系统运行管理。内部审计人员应当关注组织的信息技术资产管理、系统容量

19、管理、系统物理环境控制、系统和数据备份及恢复管理、问题管理和系统的日常运行管理等。4.信息系统审计实施28信息系统审计的内容3)业务流程层面应用控制业务流程层面应用控制是指在业务流程层面为了合理保证应用系统准确、完整、及时完成业务数据的生成、记录、处理、报告等功能而设计、执行的信息技术控制。对业务流程层面应用控制的审计应当考虑下列与数据输入、数据处理以及数据输出环节相关的控制活动:(1)授权与批准;(2)系统配置控制;(3)异常情况报告和差错报告;(4)接口/转换控制;(5)一致性核对;(6)职责分离;(7)系统访问权限;(8)系统计算等;(9)其他。4)信息系统专项审计信息系统审计除上述常规

20、的审计内容外,内部审计人员还可以根据组织当前面临的特殊风险或者需求,设计专项审计以满足审计战略,具体包括(但不限于)下列领域:(1)信息系统开发实施项目的专项审计;(2)信息系统安全专项审计;(3)信息技术投资专项审计;(4)业务连续性计划的专项审计;(5)外包条件下的专项审计;(6)法律、法规、行业规范要求的内部控制合规性专项审计等;(7)其他专项审计。4.信息系统审计实施29信息技术风险评估审计人员在识别和评估组织层面、一般性控制层面的信息技术风险时,需要关注下列内容:(1)业务关注度,即组织的信息技术战略与组织整体发展战略规划的契合度以及信息技术(包括硬件及软件环境)对业务和用户需求的支

21、持度;(2)信息资产的重要性;(3)对信息技术的依赖程度;(4)对信息技术部门人员的依赖程度;(5)对外部信息技术服务的依赖程度;(6)信息系统及其运行环境的安全性、可靠性;(7)信息技术变更;(8)法律规范环境等。业务流程层面的信息技术风险受行业背景、业务流程的复杂程度、上述组织层面及一般性控制层面的控制有效性等因素的影响而存在差异。一般而言,审计人员应当了解业务流程,并关注下列信息技术风险:(1)数据输入;(2)数据处理;(3)数据输出。4.信息系统审计实施30信息系统审计方法审计人员在进行信息系统审计时,可以单独或者综合运用下列审计方法获取相关、可靠和充分的审计证据,以评估信息系统内部控

22、制的设计合理性和运行有效性:(1)询问相关控制人员;(2)观察特定控制的运用;(3)审阅文件和报告及计算机文档或者日志;(4)根据信息系统的特性进行穿行测试,追踪交易在信息系统中的处理过程;(5)验证系统控制和计算逻辑;(6)登录信息系统进行系统查询;(7)利用计算机辅助审计工具和技术;(8)利用其他专业机构的审计结果或者组织对信息技术内部控制的自我评估结果;(9)信息系统审计人员可以根据实际需要利用计算机辅助审计工具和技术进行数据的验证、关键系统控制/计算的逻辑验证、审计样本选取等;(10)可以利用可靠的信息安全侦测工具进行渗透性测试等。 5.信息系统审计技术315.信息系统审计技术32概述

23、 随着信息化的普及和深化,信息系统审计技术也随之发展起来,虽然到目前为止还没有一套完整的审计技术可以全面解决所有的信息系统审计问题,但是人们已经发现和积累了很多技术和方法,可以用来帮助完成相应的审计目标,如测试数据法、整合测试工具法、并行模拟法、抽点转存法和跟踪法等。5.信息系统审计技术33测试数据法测试数据法5.信息系统审计技术34整合测试工具5.信息系统审计技术35并行模拟法5.信息系统审计技术36受控处理法 对于一些已经投入使用的较大型网络系统,如银行系统、ERP系统等,被审计单位可能难以为审计人员专门准备一个与实际系统一样的测试环境,因而难以用测试数据法对被审系统的功能进行审计。在这种情况下,审计人员可以采用受控处理法对系统功能进行审计。受控处理法是审计人员通过对被审程序处理会计实际业务过程进行监控,来判别程序的处理功能和控制功能是否按设计要求起作用5.信息系统审计技术37受控再处理法5.信息系统审计技术38跟踪法跟踪也是一种审计技术,它最早是为程序调试而发明的。跟踪提供了一个详细的程序指令执行次序的清单。出于审计的目的,跟踪常被用于检验应用程序中融入的起内部控制作用的指令是否被执行。跟踪还可以显示出未被执行的程序语句。高级计算机程序设计语言,如COBOL都有专门的跟踪命令,使用这些命令可将程序指令是否被执

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论