集团公司信息系统审计暂行办法_第1页
集团公司信息系统审计暂行办法_第2页
集团公司信息系统审计暂行办法_第3页
集团公司信息系统审计暂行办法_第4页
集团公司信息系统审计暂行办法_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

集团公司信息系统审计暂行办法第一章总则第一条目的与依据为规范集团公司信息系统审计工作,提升信息系统的可靠性、安全性与合规性,保障集团业务持续稳定运行,促进信息技术与业务深度融合,依据国家相关法律法规及集团内部管理规定,特制定本办法。第二条定义本办法所称信息系统审计,是指集团内部审计部门及相关授权人员,对集团及各下属单位信息系统的规划、开发、实施、运行、维护和废弃等全生命周期过程进行的独立、客观的监督、检查与评价活动,旨在识别风险、评估控制有效性,并提出改进建议。第三条适用范围本办法适用于集团公司总部及所有下属单位(以下统称“各单位”)的信息系统审计工作。各单位信息系统的建设、运维及使用相关部门均应遵守本办法。第四条审计原则信息系统审计工作应遵循以下原则:(一)独立性原则:审计人员应保持独立的地位和态度,不受任何部门或个人的不当干预。(二)客观性原则:审计工作应以事实为依据,以法规制度为准绳,客观公正地反映情况和评价问题。(三)系统性原则:审计应覆盖信息系统全生命周期,并考虑其与业务流程、管理体系的关联性。(四)风险导向原则:审计工作应基于对信息系统风险的评估,重点关注高风险领域。(五)保密性原则:审计人员应对在审计过程中接触到的各类敏感信息、商业秘密严格保密。第二章审计组织与职责第五条审计主体集团内部审计部门是信息系统审计的归口管理部门,负责统筹、组织、实施集团层面的信息系统审计项目,并指导各下属单位的信息系统审计工作。必要时,可根据审计项目需要,聘请外部专业审计机构或咨询专家参与。第六条内部审计部门职责集团内部审计部门在信息系统审计方面的主要职责包括:(一)制定和完善集团信息系统审计相关制度、标准和流程。(二)编制集团信息系统审计中长期规划和年度审计计划。(三)组织实施对集团重要信息系统的审计项目。(四)对各下属单位信息系统审计工作进行指导、监督和质量评估。(五)跟踪审计发现问题的整改情况,评估整改效果。(六)收集、分析信息系统审计相关信息,为集团决策提供支持。(七)组织信息系统审计培训,提升审计人员专业能力。第七条被审计单位职责被审计单位在信息系统审计过程中应履行以下职责:(一)积极配合审计工作,及时提供审计所需的资料、数据和必要的工作条件。(二)对所提供资料的真实性、完整性和准确性负责。(三)针对审计发现的问题,制定整改计划,明确责任人及完成时限,并组织落实。(四)及时向内部审计部门反馈整改情况。第三章审计对象与范围第八条审计对象信息系统审计的对象包括集团及各单位在用的各类信息系统,涵盖硬件、软件、数据、网络、相关人员及管理制度等。具体包括但不限于:(一)业务交易处理系统(如财务、人力资源、供应链管理系统等)。(二)管理信息系统与决策支持系统。(三)电子商务与外部交互系统。(四)基础设施系统(如服务器、存储、网络设备、操作系统等)。(五)信息安全保障系统(如防火墙、入侵检测、数据备份与恢复系统等)。第九条审计范围信息系统审计应覆盖信息系统的全生命周期,主要包括以下方面:(一)系统规划与立项阶段:审查项目必要性、可行性研究、投资效益分析、审批流程合规性等。(二)系统开发与实施阶段:审查需求分析、设计方案、开发过程管理、测试与质量控制、数据迁移、上线验收等。(三)系统运行与维护阶段:审查系统日常运维管理、变更管理、问题管理、性能监控、安全管理、数据管理、应急预案与演练等。(四)系统废弃阶段:审查系统下线审批、数据迁移与归档、设备处置等环节的合规性与安全性。第四章审计内容与重点第十条一般控制审计一般控制审计主要关注对信息系统整体环境产生普遍影响的控制措施,包括:(一)组织与管理控制:信息系统治理架构、职责分离、人员权限管理、人员录用与离岗管理等。(二)系统开发与变更控制:开发方法论、项目管理、需求变更流程、代码管理、测试与发布控制等。(三)数据资源控制:数据分类分级、数据备份与恢复、数据完整性与保密性保障、数据生命周期管理等。(四)网络与基础设施安全控制:网络架构安全、访问控制、边界防护、设备管理、补丁管理、物理安全等。(五)运行与操作控制:操作规程、作业调度、日志管理、监控告警、问题响应等。第十一条应用控制审计应用控制审计主要关注特定业务系统在数据输入、处理、输出过程中的控制措施,包括:(一)输入控制:数据录入的准确性、完整性、合法性校验。(二)处理控制:业务逻辑的正确性、数据计算的准确性、流程的合规性。(三)输出控制:输出信息的及时性、准确性、完整性,以及分发与使用的授权控制。(四)接口控制:系统间数据交换的准确性、完整性、安全性。第十二条专项审计重点根据集团战略和风险状况,可针对特定领域开展专项信息系统审计,如信息安全审计、数据治理审计、IT合规性审计、新兴技术应用(如云计算、大数据、人工智能)审计等,其审计内容应结合具体专项特点确定。第五章审计程序与方法第十三条审计准备阶段(一)审计立项:根据年度审计计划或特定需求,确定审计项目,明确审计目标、范围和时间安排。(二)组建审计组:选派具备相应专业能力的审计人员组成审计组,明确分工。(三)制定审计方案:了解被审计单位信息系统基本情况,进行初步风险评估,确定审计重点和方法,编制详细审计方案。(四)发出审计通知书:在实施审计前,向被审计单位送达审计通知书,明确审计目的、范围、时间、审计组成员及需配合事项。第十四条审计实施阶段(一)了解与评估:通过访谈、查阅资料、系统观察等方式,深入了解被审计信息系统的环境、架构、业务流程及现有控制措施,评估控制设计的合理性。(二)控制测试:选取适当样本,对关键控制措施的执行有效性进行测试。(三)数据与系统检查:利用审计工具或技术手段,对系统配置、日志数据、业务数据等进行检查与分析,验证数据的真实性、完整性和安全性。(四)问题识别与记录:对审计过程中发现的问题进行详细记录,收集相关证据,形成审计工作底稿。第十五条审计报告阶段(一)审计组内部讨论:审计组对审计发现进行汇总、分析和讨论,形成初步审计意见。(二)与被审计单位沟通:就初步审计发现和意见与被审计单位进行沟通,听取其陈述和申辩,并对相关问题进行核实。(三)出具审计报告:根据沟通结果和审计证据,编制正式审计报告,报送集团相关领导审批。审计报告应包括审计概况、发现问题、原因分析、审计意见和改进建议等内容。第十六条后续跟踪阶段(一)整改跟踪:内部审计部门应跟踪被审计单位对审计发现问题的整改情况,定期检查整改进度和效果。(二)整改验证:对被审计单位提交的整改报告和相关证明材料进行验证,确认问题是否已得到有效解决。(三)成果运用:将审计结果及整改情况作为对被审计单位绩效考核、风险管理和内部控制评价的重要依据。第十七条审计方法信息系统审计可采用多种方法,包括但不限于:访谈法、文档审阅法、观察法、穿行测试法、数据核对法、计算机辅助审计技术(CAATs)、渗透测试、漏洞扫描等。审计人员应根据审计目标和对象的特点,选择适当的审计方法。第六章审计报告与结果运用第十八条审计报告的内容审计报告应客观、清晰、准确地反映审计情况,主要包括以下要素:(一)标题、收件人、审计依据、审计期间、审计范围。(二)审计概况:审计目的、审计方法、审计过程简述。(三)被审计信息系统基本情况。(四)审计发现:详细描述审计过程中发现的问题,包括问题性质、影响范围及相关证据。(五)原因分析:对发现问题产生的原因进行分析。(六)审计意见:对被审计信息系统的整体评价,包括控制的有效性、风险水平等。(七)改进建议:针对发现的问题,提出具有针对性和可操作性的改进建议。(八)附件:必要的审计证据、工作底稿摘要等。第十九条审计报告的审批与分发审计报告经内部审计部门负责人审核后,报集团分管审计工作的领导审批。审批通过后,按规定范围分发至被审计单位、集团相关管理部门及领导。第二十条审计结果运用集团各级管理层应重视信息系统审计结果的运用:(一)被审计单位应根据审计报告中的改进建议,及时组织整改,并将整改情况书面报内部审计部门。(二)集团相关业务管理部门应将审计结果作为优化业务流程、完善管理制度的重要参考。(三)内部审计部门应将审计结果

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论