内部审计准则第3205号内部审计实务指南—信息系统审计(第一章)

信息系统审计是指内部审计机构和内部审计人员对组织信息系统建设的合法合规性、内部控制的有效性、信息系统的安全性、业务流程的合理有效性、信息系统运行的经济性所进行的检查与评价活动。

信息系统审计包括审计计划、审计依据、审计方法、审计技术、审计人员配置、审计实施流程、审计报告以及审计质量控制等内容。内部审计机构应建立信息系统审计的相应组织管理体系,对信息系统审计的流程和质量进行管控,并依照规章制度开展信息系统审计。

二、信息系统审计一般原则

组织应建立信息系统审计组织管理体系,并根据有关制度、标准和要求开展信息系统审计活动。其一般原则包括:

3.信息系统审计应在充分了解组织信息系统治理、管理和应用的基础上做出客观评价。

4.信息系统审计应结合组织的业务流程、信息系统及应用数据开展审计工作。

5.信息系统审计应不断提升内部审计人员技能,严格履行审计程序,提高审计工作质量。

三、内部审计机构在组织信息系统审计中的职责和义务包括但不限于:

1.编制组织信息系统审计中长期规划。

2.编制组织信息系统审计年度计划、预算及审计资源计划。

5.承担对信息系统控制设计和执行有效性评估的责任。

四、内部审计机构在信息系统审计过程中的权力包括但不限于:

1.有权参加或者列席信息系统治理及管理的重要会议。

2.有权进行现场实物勘查,或就与审计事项有关的问题对有关机构和个人进行调查、质询和取证。

3.若审计过程中审计范围受到限制影响审计目标和计划的实现,有权就范围受到的限制及其潜在影响与治理主体进行沟通。

4.有权向治理主体提出提高信息系统绩效的改进意见和建议。

第二节信息系统审计目标与特点

一、信息系统审计的目标

(一)信息系统审计总体目标

通过对信息系统的审计,揭示信息系统面临的风险、评价信息系统技术的适用性、创新性、信息系统投资的经济性、信息系统的安全性、运行的有效性等内容,合理保证信息系统安全、真实、有效、经济。

(二)信息系统审计的具体目标

1.保证信息系统建设符合国家有关法律法规和组织内部制度。保证信息系统建设方案、规划内容充分体现组织的战略目标,对信息系统建设、应用与公司的经营目标的一致性作出评价。

3.提高组织信息系统的可靠性、稳定性、安全性,数据处理的完整性和准确性。

二、信息系统审计的特点

信息系统审计除了具备传统审计的权威性、客观性、公正性等特点之外,还具备一些独有的特点,如:信息系统审计可以突破物理区域限制,开展远程非现场审计;信息系统审计要求审计人员具备较高的信息化知识和技能;信息系统审计的内容更加广泛;信息系统工作难以量化,审计评价时需要定性与定量相结合等。

一、信息系统审计内容概述

二、对组织层面信息技术控制的审计

组织层面信息技术控制审计的内容包括:

(一)控制环境

(二)风险评估

(三)控制活动

(四)信息与沟通

(五)内部监督

三、对信息系统一般性控制的审计

信息系统一般性控制是确保组织信息系统正常运行的制度和工作程序,目标是保护数据与应用程序的安全,并确保异常中断情况下计算机信息系统能持续运行。信息系统一般性控制包括硬件控制、软件控制、访问控制、职责分离等关键控制。审计人员应当采用适当的方法、合理的技术手段对信息系统建设的合规合法、信息系统的安全管理、访问控制、基础架构、数据保护以及灾难恢复等方面开展审计。信息系统一般性控制审计应当重点考虑下列控制活动:

(一)系统开发和采购审计

(二)系统运行审计

(三)系统变更审计

(四)信息安全审计

四、对信息系统应用控制的审计

(二)系统配置控制

(三)异常情况报告和差错报告

审计信息系统在出现不能正常运行、计算结果错误等异常情况时,系统能否自动提醒、处理,接收、保存差错输出报告。

(四)接口/转换控制

审计应对接口的数据流向、数据传输能力、数据转换准确性等进行测试和检查,接口/转换能否保证数据流通的正确性以及数据传输能力是否满足系统功能需求。

(五)一致性核对

审计系统间传输时,需重点检查传输报告分发是否建立了相应的人工控制环节,包括但不限于安全打印、接收签名、加密、只读等,以防范非法篡改造成不一致。

(六)职责分离

(七)系统计算

审计信息系统对数据计算的准确性及计算效率。

(八)其他

五、信息系统专项审计

信息系统审计除上述常规的审计内容外,内部审计人员还可以根据组织面临的特殊风险或者需求,设计专项审计,具体包括但不限于下列领域:

(一)信息系统开发实施项目的专项审计。

(二)信息系统安全专项审计。

(三)信息技术投资专项审计。

(四)业务连续性的专项审计。

(五)法律、法规、行业规范要求的内部控制合规性专项审计。

(六)其他专项审计。

信息系统审计程序一般包括审计准备、审计实施、审计报告和后续审计四个阶段。

一、审计准备

(一)审前准备

内部审计人员在实施信息系统审计前,需要根据信息系统审计目标,开展审前调查,收集法规、制度依据以及其他有关资料。审前调查主要了解组织信息系统的治理管理体制、总体架构、规划和建设、应用管理情况等。具体如下:

1.治理、管理体制。主要了解信息系统管理机构设置、管理职责、工作流程等。

2.系统总体架构

(1)系统分布。包括系统数量、规模和分布,绘制信息系统分布图。

(2)信息系统主要类型。

(3)各信息系统的基本情况和系统之间的关联关系。

(4)信息系统应用覆盖面及应用程度。

3.规划和建设情况

(1)规划:信息系统发展规划以及规划、年度计划落实情况。

(2)建设:信息系统建设程序、投入、管理,了解已完成系统和在建系统。

(3)使用:信息系统应用管理制度、使用率、应用中存在的主要问题、困难和矛盾。

(二)编制审计工作方案

二、审计实施

审计实施是内部审计人员依据审计计划实施现场审计的过程。内部审计人员应结合审前准备了解的内容,按照被审计组织的信息化环境、业务流程、内控制度等方面的风险,明确具体项目审计目标、细化审计内容,突出审计重点。实施阶段主要应完成以下工作:

(一)了解评估被审计组织的信息系统内部控制

(1)信息系统内部控制环境。

(2)风险管理。

(3)控制活动。

(4)信息与沟通。

(5)内部监督。

2.开展控制测试

内部审计人员开展控制测试评价信息系统的内部控制要素,以确定组织能接受的控制风险。验证控制措施的执行是否符合管理政策和程序,为审计提供合理的保证。信息系统控制测试主要包括控制环境测试和功能测试:

(1)组织管理的控制测试。

(2)系统建设管理的控制测试。

(3)系统资源管理的控制测试。

(4)系统环境管理的控制测试。

(5)系统运行管理的控制测试。

(6)系统网络和通信管理的控制测试。

(7)系统数据库管理的控制测试。

(8)系统输入、处理、输出的控制测试。

(9)其他。

3.初步评估信息系统内部控制

根据对组织信息系统的控制测试情况,选择组织信息系统的重点业务流程,对固有风险和控制风险进行初步评估,对信息系统控制有效性作出评价。

(二)开展实质性测试

内部控制检查评价方法主要包括:个别访谈法、调查问卷法、比较分析法、标杆法、穿行测试法、抽样法、实地查验法、重新执行法、专题讨论会法等。内部控制检查评价应综合运用上述方法,充分利用信息系统,实施在线检查、监控。

三、审计报告

四、后续审计

一、信息系统主要审计方法

信息系统审计方法是为了完成信息系统审计任务所采取的手段。在信息系统审计工作中,要完成每一项审计工作,都应选择合适的审计方法。信息系统审计方法主要包括访谈法、调查法、检查法、观察法、测试和平行模拟法、程序代码检查、编码比较法、风险评估法等。

(一)访谈法

访谈法是指通过面对面或在线视频、音频等方式交谈来了解被审计对象的信息。依据不同问题的性质、目的或对象,采用不同的访谈形式。

(二)调查法

(三)检查法

检查法是指内部审计人员对组织内部或外部生成的记录和文件(包括但不限于纸质、电子或其他介质形式存在的资料)进行检查,或对资产进行实物检查。

信息系统审计人员审阅可行性研究报告、系统分析说明书、现状分析报告、输入输出和代码调查表等文档,检查上述文档以及相应的信息系统建设、应用、管理、运行是否符合国家法律法规、行业标准以及组织内部规章制度等。

(四)观察法

内部审计人员运用观察法,观察被审计组织员工的职责履行情况以及业务操作程序等以识别员工的逻辑访问权限是否合规,软硬件物理控制是否有效,盘点信息资产是否安全。

(五)数据测试的黑、白盒法与平行模拟法

数据测试法:从计算机输入开始,跟踪某项业务直至计算机输出,以检验计算机应用程序、控制程序和系统可靠性。

平行模拟法:针对某应用程序,审计人员用一个独立的程序去模拟该程序的部分功能,对输入数据同时进行并行处理,其结果和该应用程序处理的结果进行比较以验证其功能正确性的方法。

具体应用是先将测试数据输入信息系统和测试程序,经程序处理后输出结果,然后将输出结果与测试程序的结果相比较,从而确定系统的控制及应用程序在逻辑上是否正确。

内部审计人员在设计测试数据时,应充分考虑信息系统中可能发生的每一种错误包括但不限于:

1.数据类型错误。

2.顺序紊乱的编码。

3.数据超越了限制的条件。

4.数据比较出错。

5.无效的账户编码及关键字。

6.不合理的逻辑条件判断。

7.内部数据文件不匹配。

8.计量单位用错。

(六)程序代码检查法、编码比较法

程序代码检查法是指对被审计程序的指令逐条审计,以验证程序的合法性、完整性和程序逻辑的正确性。

程序编码比较法:比较两个及以上独立保管的被审计程序版本,以确定被审计程序是否经过修改,并评估程序的改动所带来的后果。

(七)风险评估法

风险评估常用技术。分级技术:根据审计对象的技术复杂性、现有控制程序的水平、可能造成的财务损失等各种因素的风险值累计为总风险值,根据分值大小进行排列分为高、中、低级风险。经验判断法:内部审计人员根据专业经验、业务知识、管理层的指导、业务目标、环境因素等进行判断,以决定风险大小。

二、信息系统审计的工具

(一)数据分析工具

数据分析工具主要有文件查找工具、数据检索工具、数据结构转换工具、指针检测工具、数据处理工具(包括但不限于排序、合并、复制、创建、修改、删除、重组)、文件打印工具、数据比较工具等。(二)数据库审计工具

数据库审计工具是指跟踪数据和数据库结构变化的工具。包括本地数据库审计、安全信息和事件管理及日志管理、数据库活动监控等。

(三)源代码安全审计工具

源代码安全审计是依据公共漏洞字典表、开放式Web应用程序安全项目以及设备、软件厂商公布的漏洞库,结合专业源代码扫描工具对各种程序语言编写的源代码进行安全审计。可提供包括安全编码规范咨询、源代码安全现状测评、定位源代码中存在的安全漏洞、分析漏洞风险、提出修改建议等一系列服务。

(四)日志安全审计工具

日志安全审计目的是收集系统日志,通过从各种网络设备、服务器、用户计算机、数据库、应用系统和网络安全设备中收集日志,进行统一管理和分析。日志审计系统功能包括信息采集、信息分析、信息存储、信息展示等功能。

(五)网络安全审计工具

网络安全审计是指按照一定的安全策略,利用记录、系统活动和用户活动等信息,检查和检验操作事件的环境及活动,从而发现系统漏洞、入侵行为或改善系统性能的过程。也是检查评估系统安全风险并采取相应措施的一个过程。网络安全审计从审计级别上可分为三种类型:系统级审计、应用级审计和用户级审计。

(六)专用审计工具箱

包括病毒查杀软件、坏磁盘恢复软件、数据反删除软件、磁盘反格式化软件、静态安全分析软件、动态安全分析软件、访问控制分析软件、漏洞扫描及渗透测试等专用工具软件。

信息系统审计可以作为独立的审计项目组织实施,也可以作为综合性审计项目的组成部分实施。

信息系统审计组织方式包括但不限于:

1.组织内部审计机构独立承担。

3.委托外部专门机构开展,但应做好委托项目的质量控制和保密措施。

审计目标及任务确定以后,审计部门应根据工作量大小、工作的强度与难度等,配备审计活动所需要的审计人员,组成信息系统审计项目组。应选派技术能力、信息系统审计经验丰富的专业人员担任项目负责人及骨干人员。

THE END
1.信息管理与信息系统专业开题报告范文模板:基于大数据技术的企业随着信息化时代的到来,大数据技术逐渐成为企业信息管理领域的关键。本研究旨在探讨大数据技术在企业信息管理中的应用及其对企业发展的影响。本研究将从以下几个方面展开: 首先,我们将深入研究大数据技术在企业信息管理中的基本概念和原理。大数据技术通过对海量数据的收集、存储、处理和分析,为企业提供了更全面、准确和实时https://www.fs-ky.cn/kaiti/66508.html
2.图书馆管理系统项目开发设计报告经管文库(原现图书馆管理系统项目开发设计报告 https://bbs.pinggu.org/thread-13093833-1-1.html
3.管理信息系统开发流程管理信息系统的开发过程管理信息系统开发流程 一、需求分析 (一)系统开发建议 (二)可行性分析 (三)业务需求规范说明书 (四)项目开发计划书 二、系统设计 (一)业务流程设计 (二)系统功能王设计(划分子系统和功能模块,设计详细功能) (三)系统数据结构设计,简历完整数据字典 三、系统开发https://blog.csdn.net/u012693575/article/details/52313710
4.酒店管理信息系统分析报告酒店管理信息系统分析报告 目录 前言. 第1章 绪论 1.1 选取酒店管理信息系统背景介绍 1.2 酒店管理信息系统开发的目的 1.3 开发环境及工具介绍. 第2章 酒店管理信息系统的系统分析 2.1酒店管理信息系统介绍 2.2酒店管理信息系统的组织结构 2.3酒店管理信息系统的业务流程分析 2.4酒店管理信息系统的数据流程分析 2.5 酒店http://www.360doc.com/content/15/0930/13/18021992_502439022.shtml
5.学生信息管理系统项目开发总结报告.docx项目开发总结报告1引言 1.1编写目的为了总结报告在工作过程中产生的问题、获得的经验,并且总结报告设计和制作者过程中的逻辑和想法,以便在以后的生产和学习过程中得到进一步提高。 1.2背景说明:a.本项目名称:学生信息管理系统;b.此软件的任务提出者:小组;开发者:全体小组成员。 1.3定义服务器端AP:服务器端设计者通过https://m.66law.cn/contractmodel/5855520.aspx
6.管理信息系统实验报告范文(通用5篇)管理信息系统实验报告范文 一、实验报告的定义 实验报告是在科学研究活动中人们为了检验某一种科学理论或假设,通过实验中的观察、分析、综合、判断,如实地把实验的全过程和实验结果用文字形式记录下来的书面材料。 二、管理信息系统实验报告范文(通用5篇) https://www.ruiwen.com/word/guanlixinxixitongshiyanbaogaofanwen.html
7.信息管理系统开题报告汇总5篇信息管理系统开题报告【篇1】 1、开题报告的内容: 本系统是一款资源型管理软件,适用于普通高等教育学生的管理工作,具有丰富,完整,规范的内容和比较完善的功能。是一个适用于高等院校或各类专科学校学生工作管理部门的计算机辅助管理系统,它具备高校学生工作部门的学生管理的日常事务性工作及各类数据的自动化处理功能。从https://www.liuxue86.com/a/5124853.html
8.国家企业信用信息公示系统导航 地方频道 登录 注册 企业信用信息 经营异常名录 严重违法失信名单 热搜榜: 安徽登高而歌网络科技有限公司 亳州高新技术产业开发区芍林谷百货商行(个体工商户) 巢湖市东方名剪美发店二店 更多 信息公告 企业信息填报 小微企业名录 使用帮助https://ah.gsxt.gov.cn/
9.自考《管理系统中计算机应用》复习题及答案2)难于摆脱本企业习惯的管理方式的影响,不易开发出一个高水平的管理信息系统。 3)用于企业内部的开发费用高 6. 可行性研究报告的主要内容 答:(1)现行系统概况 (2)现行信息系统存在的主要问题和主要信息需求。 (3)拟建系统的规划方案。 (4)经济可行性分析 https://www.oh100.com/kaoshi/zikao/shiti/302435.html
10.物流信息系统物流信息系统的开发过程: 系统规划阶段、系统需求阶段、系统软件设计、系统实施阶段、系统测试阶段、系统运行和维护阶段阶段 其他定义:所谓物流信息系统,实际上是物流管理软件和信息网络结合的产物,小到一个具体的物流管理软件,大到利用覆盖全球的互联网将所有相关的合作伙伴、供应链成员连接在一起提供物流信息服务的系统,https://baike.sogou.com/v751026.htm
11.信息系统运行维护管理制度(精选6篇)(5)严格按照信息系统故障管理、问题管理、变更管理、版本管理和配置管理等相关制度、流程和规程。 (6)每年至少有一次全处范围内的信息系统运维管理巡回检查,全面检查各维护作业计划管理、技术档案和资料管理、备份及日志管理、机房管理、安全保密管理等制度的落实情况。该检查可以和设备技术巡检同时进行。 https://www.yjbys.com/zhidu/4596600.html
12.系统调查报告系统分析是开发管理信息系统的关键性阶段,是一个从不断认识和逐步细化的过程,是下一阶段的工作基础,是为下一阶段进行物理方案设计、解决“怎么做”提供依据,关键性主要体现在“理解需求”和“表达需求”两方面。 5、系统总体设计 包括系统功能设计和系统操作流程图等 https://www.jy135.com/diaochabaogao/1985486.html
13.管理评审部门工作报告(精选12篇)五、加强对系统服务器的安全管理,及时升级更新各系统。 (二)信息系统风险管理: 从信息处理的过程来看,一个信息系统模型大致包括几个要素:信息数据、输入、数据处理/信息处理、输出、过程控制和结果反馈。管理信息系统是特定的.信息系统,是信息系统在管理中的应用。管理信息系统中包括管理数据处理系统,决策支持系统。ithttp://mip.yuwenmi.com/fanwen/baogao/2408428.html
14.与技术(管理信息系统)上机实践解题报告腾讯云开发者社区有图书管理信息系统,现有图书的信息如下: 一本图书的信息包括:图书编号(BookNo),书名(BookName),总册数(Total),借出数(Lend),价格(Value),利用结构体实现以下要求: 1. 输入这5本图书信息; 2. 输出5本图书信息及每本图书剩余在库的册数,要求:按照在库册数从多到少输出,排序可选择冒泡、选择、快速排序等方https://cloud.tencent.com/developer/article/2176921
15.新致软件2023年年度董事会经营评述报告期内,公司保险行业实现收入5.66亿元,同比增长34.43%。公司在保险行业坚持依靠增强产品化能力提高客户粘性的战略,与各保险客户建立长期稳定的合作关系,为客户提供软件产品、软件开发、系统升级、运行维护等信息化产品及技术服务。公司仍保持现有市场竞争地位和较强的客户粘性,抓住保险行业AIGC应用、IFRS17系统建设、营销http://news.10jqka.com.cn/20240429/c657422010.shtml
16.管理信息系统调查报告.docx管理信息系统调查报告 篇一:信息管理系统社会调查报告 社会调查报告 一、调查的背景及目的: 计算机技术的快速发展,对现代社会生活产生巨大影响,推动了人们的生产和生活方式的进步与发展,企业的管理方式也不例外。受信息技术的影响,企业的管理水平发生了革命性改变,由原始的以人工为主的管理方式变为了以计算机及信息技术https://mip.book118.com/html/2018/1120/7151112161001160.shtm
17.广义管理会计信息系统建设实践——以A公司为例【摘要】管理会计信息系统是企业信息系统的重要组成部分,是会计信息系统的延伸。它的设计与搭建,是企业管理思维、管理方式的反映。管理会计信息系统已逐步成为企业运用各项管理会计工具、提供各种管理会计报告的载体,在帮助企业落实各项管理活动、提高管理效率、进行价值创造的过程中的作用越来越显著。本文以A公司管理会计系统https://www.chinamas.cn/al/list/481
18.系统集成服务合同范本(精选5篇)“规格”是指在技术或其它开发任务上所设定的关于硬件和软件的技术标准、规范。 二、甲方所需信息系统及原有信息系统 1、甲方所需信息系统描述 甲方为其___(公司经营的业务)建立计算机信息系统,该系统处理的业务对象为___(财务、人力资源管理、业务交易数据处理等);建立的计算机信息系统其要求、主要功能和目标为_https://m.wenshubang.com/fuwuhetong/2582336.html
19.信息管理系统实验报告信息管理系统实验报告八篇.docx信息管理系统实验报告信息管理系统实验报告精选八篇 篇一:学生信息管理系统实验报告西安郵電學院数据库原理及应用设计报告题目:学生信息管理系统一.设计目的学生管理系统是高校管理工作中一项非常重要的组成部分。用户的需求具体体现在各种信息的提供、保存、更新和查询方面,这就要求数据库结构能充分满足各种信息的输出和输入https://www.renrendoc.com/paper/261716634.html