計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿_第1頁
計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿_第2頁
計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿_第3頁
計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿_第4頁
計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿_第5頁
已閱讀5頁,還剩73頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)演示文稿第一頁,共七十九頁。計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)第二頁,共七十九頁。內(nèi)容計(jì)算機(jī)審計(jì)信息系統(tǒng)審計(jì)第三頁,共七十九頁。計(jì)算機(jī)審計(jì)產(chǎn)生的原因1.審計(jì)外部環(huán)境信息化是推動計(jì)算機(jī)審計(jì)產(chǎn)生和發(fā)展的外部因素審計(jì)署前審計(jì)長李金華指出:審計(jì)人員不掌握計(jì)算機(jī)技術(shù),將失去審計(jì)的資格。信息化對審計(jì)產(chǎn)生了巨大影響,主要表現(xiàn)在:數(shù)據(jù)電子化、審計(jì)線索不易識別、數(shù)據(jù)量急劇增加、數(shù)據(jù)易被篡改、數(shù)據(jù)易消失、內(nèi)部控制易失效、對審計(jì)人員的信息技術(shù)要求提高。第四頁,共七十九頁。2.企業(yè)經(jīng)營規(guī)模越來越大是推動計(jì)算機(jī)審計(jì)發(fā)展的內(nèi)生動力。審計(jì)目標(biāo)、范圍、職能不斷擴(kuò)大,對審計(jì)提出了更高的要求。3.計(jì)算機(jī)技術(shù)(特別是軟件技術(shù))的發(fā)展提高了計(jì)算機(jī)審計(jì)的工作效率和審計(jì)質(zhì)量。利用計(jì)算機(jī)軟件系統(tǒng)自動發(fā)現(xiàn)審計(jì)問題和線索,利用互聯(lián)網(wǎng)實(shí)現(xiàn)實(shí)時審計(jì)。第五頁,共七十九頁。計(jì)算機(jī)審計(jì)計(jì)算機(jī)審計(jì)是審計(jì)人員將計(jì)算機(jī)及網(wǎng)絡(luò)技術(shù)等各種手段引入審計(jì)工作,建立審計(jì)信息系統(tǒng),從而實(shí)現(xiàn)對會計(jì)信息系統(tǒng)的審計(jì)。計(jì)算機(jī)審計(jì)的概念有廣義和狹義之分。第六頁,共七十九頁。目前有三種觀點(diǎn):對計(jì)算機(jī)管理的數(shù)據(jù)進(jìn)行審計(jì)對管理數(shù)據(jù)的計(jì)算機(jī)進(jìn)行審計(jì)即對計(jì)算機(jī)也對計(jì)算機(jī)管理的數(shù)據(jù)進(jìn)行審計(jì)第七頁,共七十九頁。經(jīng)過長期的實(shí)踐,國際上以及我國審計(jì)署將計(jì)算機(jī)審計(jì)主要定位在第一種觀點(diǎn),也稱計(jì)算機(jī)輔助審計(jì),或稱審計(jì)信息化、數(shù)字審計(jì)等。第二種觀點(diǎn)演變?yōu)樾畔⑾到y(tǒng)審計(jì)。第八頁,共七十九頁。計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)的區(qū)別1.審計(jì)對象不同。計(jì)算機(jī)審計(jì)主要對象是信息系統(tǒng)中的電子數(shù)據(jù)。信息系統(tǒng)審計(jì)主要對象是存儲電子數(shù)據(jù)的信息系統(tǒng)。第九頁,共七十九頁。2.工作側(cè)重點(diǎn)不同。計(jì)算機(jī)審計(jì)是通過對電子數(shù)據(jù)的采集、轉(zhuǎn)換、清理、驗(yàn)證、分析,發(fā)現(xiàn)審計(jì)線索,收集審計(jì)證據(jù),從而形成審計(jì)結(jié)論。計(jì)算機(jī)審計(jì)雖然也需要驗(yàn)證信息系統(tǒng)提供的電子數(shù)據(jù)的真實(shí)性、準(zhǔn)確性和完整性,但這種驗(yàn)證具有一定的局限性。信息系統(tǒng)審計(jì)是通過對信息系統(tǒng)的調(diào)查與了解,對系統(tǒng)控制及系統(tǒng)功能的分析與測評,綜合評價一個信息系統(tǒng)是否能夠滿足安全性、有效性、與經(jīng)濟(jì)性目標(biāo),是否能夠提供真實(shí)、準(zhǔn)確、完整的電子數(shù)據(jù)。第十頁,共七十九頁。3.使用的技術(shù)方法不同。計(jì)算機(jī)審計(jì)主要使用與數(shù)據(jù)采集、轉(zhuǎn)換、清理、驗(yàn)證、分析的數(shù)據(jù)方法,包括審計(jì)數(shù)據(jù)采集轉(zhuǎn)換技術(shù)、審計(jì)中間表技術(shù)、審計(jì)模型構(gòu)建技術(shù)、數(shù)據(jù)分析方法等。信息系統(tǒng)審計(jì)主要采用系統(tǒng)調(diào)查、系統(tǒng)分析、系統(tǒng)測試和系統(tǒng)評價的技術(shù)方法。第十一頁,共七十九頁。計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)的聯(lián)系計(jì)算機(jī)審計(jì)和信息系統(tǒng)審計(jì)是同一事物的兩個方面,兩者有密切聯(lián)系。信息系統(tǒng)中存在的問題必然會反映到電子數(shù)據(jù)中,計(jì)算機(jī)審計(jì)發(fā)現(xiàn)的問題可以作為信息系統(tǒng)審計(jì)的參考和線索。電子數(shù)據(jù)是信息系統(tǒng)功能的重要體現(xiàn),信息系統(tǒng)審計(jì)通過對不同電子數(shù)據(jù)的分析、處理和測試,以評價信息系統(tǒng)的準(zhǔn)確性。第十二頁,共七十九頁。相關(guān)資格認(rèn)證考試注冊內(nèi)部審計(jì)師(CCIA-CHINACERTIFIEDINTERNALAUDITOR):中國內(nèi)部審計(jì)協(xié)會組織的考試。國際注冊內(nèi)部審計(jì)師(CIA):國際內(nèi)部審計(jì)師協(xié)會(INSTITUTEOFINTERNALAUDITORS簡稱IIA)組織的考試。國際信息系統(tǒng)審計(jì)師(CISA-CertifiedInformationSystemsAuditor):信息系統(tǒng)審計(jì)與控制協(xié)會ISACA(InformationSystemsAuditandControlAssociation)組織的考試。第十三頁,共七十九頁。計(jì)算機(jī)審計(jì)的基本方法計(jì)算機(jī)審計(jì)人基本方法經(jīng)歷了繞過計(jì)算機(jī)審計(jì)、利用計(jì)算機(jī)審計(jì)、穿過計(jì)算機(jī)審計(jì)和聯(lián)網(wǎng)審計(jì)四個階段。第十四頁,共七十九頁。繞過計(jì)算機(jī)審計(jì)繞過計(jì)算機(jī)審計(jì)是指審計(jì)人員不審查計(jì)算機(jī)內(nèi)部程序和數(shù)據(jù)文件,只審查輸入數(shù)據(jù)和打印輸出資料及管理制度的方法,該方法又稱“黑盒”審計(jì)。主要應(yīng)用于20世紀(jì)50年代中期至60年代中期。會計(jì)電算化還處于起步階段。輸入數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)審計(jì)繞過第十五頁,共七十九頁。繞過計(jì)算機(jī)審計(jì)的優(yōu)缺點(diǎn)優(yōu)點(diǎn):審計(jì)技術(shù)簡單,審計(jì)人員計(jì)算機(jī)水平要求不高。較少干擾被審系統(tǒng)的正常工作。缺點(diǎn):審計(jì)線索和審計(jì)證據(jù)不充分。審計(jì)風(fēng)險(xiǎn)較高適用范圍適用于被審計(jì)業(yè)務(wù)簡單,處理過程較單一,輸入資料與輸出資料比較密切且內(nèi)部控制制度健全。因此,該方法適用于內(nèi)部控制比較健全的、業(yè)務(wù)簡單的中小企業(yè)的審計(jì)。第十六頁,共七十九頁。利用計(jì)算機(jī)審計(jì)利用計(jì)算機(jī)審計(jì)又稱為計(jì)算機(jī)輔助審計(jì),是指利用計(jì)算機(jī)技術(shù)和審計(jì)軟件對會計(jì)信息系統(tǒng)所進(jìn)行的審計(jì)。主要在1965-1970這一階段,會計(jì)信息系統(tǒng)被廣泛應(yīng)用。利用計(jì)算機(jī)技術(shù)和審計(jì)軟件,可以幫助審計(jì)人員減輕負(fù)擔(dān)、加快審查速度、提高審計(jì)效率。第十七頁,共七十九頁。審計(jì)軟件一般分為兩種:一種是通用審計(jì)軟件,能夠獲取、計(jì)算、分析會計(jì)信息系統(tǒng)中的數(shù)據(jù),適用于多種審計(jì)工作。另一種是專用審計(jì)軟件,是為了某個特定的系統(tǒng)或?qū)徲?jì)項(xiàng)目而編寫的程序。第十八頁,共七十九頁。利用計(jì)算機(jī)審計(jì)的過程原始數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)計(jì)算機(jī)審計(jì)軟件繞過審計(jì)第十九頁,共七十九頁。利用計(jì)算機(jī)審計(jì)的優(yōu)缺點(diǎn)優(yōu)點(diǎn):審計(jì)結(jié)果較為可靠,擴(kuò)大了審計(jì)范圍,數(shù)據(jù)收集更為齊全,抽樣審計(jì)向全面審計(jì)擴(kuò)展,審計(jì)結(jié)論更加可靠;審計(jì)獨(dú)立性較強(qiáng);提高了審計(jì)效率。缺點(diǎn):審計(jì)技術(shù)較復(fù)雜,要求審計(jì)人員掌握必備的計(jì)算機(jī)技術(shù)知識和審計(jì)軟件的操作;審計(jì)成本較高,審計(jì)人員培養(yǎng)成本增加,須購置審計(jì)軟件。第二十頁,共七十九頁。適用范圍:適用于會計(jì)信息系統(tǒng)使用較為成熟,且業(yè)務(wù)處理較為復(fù)雜的、內(nèi)部控制制度較為完善的大中型企業(yè)。第二十一頁,共七十九頁。穿過計(jì)算機(jī)審計(jì)1970年以后,隨著會計(jì)信息系統(tǒng)和其它業(yè)務(wù)系統(tǒng)一體化集成的發(fā)展,大量的數(shù)據(jù)由其它系統(tǒng)自動產(chǎn)生,業(yè)務(wù)處理日益復(fù)雜,原始數(shù)據(jù)的錄入大幅度減少,被審對象的邊界越發(fā)模糊。計(jì)算機(jī)審計(jì)進(jìn)入到“穿過計(jì)算機(jī)審計(jì)”發(fā)展階段。第二十二頁,共七十九頁。財(cái)務(wù)-業(yè)務(wù)一體化系統(tǒng):用友ERP-U8第二十三頁,共七十九頁。穿過計(jì)算機(jī)審計(jì)又稱“白盒”審計(jì)或直接審計(jì),這種審計(jì)方式不僅要求審查被審計(jì)單位的輸入與輸出數(shù)據(jù),還要審查被審計(jì)單位會計(jì)信息系統(tǒng)的系統(tǒng)程序、應(yīng)用程序、數(shù)據(jù)文件以及計(jì)算機(jī)硬件等系統(tǒng),在對被審系統(tǒng)的可靠性評價的基礎(chǔ)上來確定審計(jì)結(jié)論。輸入數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)審計(jì)穿過第二十四頁,共七十九頁。穿過計(jì)算機(jī)審計(jì)的優(yōu)缺點(diǎn)優(yōu)點(diǎn):審計(jì)風(fēng)險(xiǎn)低,直接對會計(jì)信息系統(tǒng)的程序及數(shù)據(jù)進(jìn)行審查,對系統(tǒng)內(nèi)部控制可靠性進(jìn)行科學(xué)評價。增強(qiáng)了審計(jì)獨(dú)立性、可靠性,提高了審計(jì)質(zhì)量。缺點(diǎn):審計(jì)技術(shù)復(fù)雜,要求對計(jì)算機(jī)技術(shù)、程序設(shè)計(jì)、數(shù)據(jù)處理等知識非常熟悉;易干擾被審系統(tǒng)的正常工作,會占用被審系統(tǒng)較多的正常工作時間。第二十五頁,共七十九頁。適用范圍:由于這一審計(jì)模式對審計(jì)人員素質(zhì)提出了更高的要求,而且審計(jì)成本很高,因此這一審計(jì)模式適用于大中型會計(jì)師事務(wù)所對業(yè)務(wù)處理復(fù)雜、系統(tǒng)集成度較高的大中型企業(yè)的審計(jì)工作。第二十六頁,共七十九頁。聯(lián)網(wǎng)審計(jì)所謂聯(lián)網(wǎng)審計(jì),就是在線實(shí)時審計(jì),是指通過審計(jì)機(jī)關(guān)和被審計(jì)單位的網(wǎng)絡(luò)互聯(lián),實(shí)時審查被審計(jì)單位會計(jì)信息系統(tǒng)的審計(jì)方式。第二十七頁,共七十九頁。1990年以來,隨著互聯(lián)網(wǎng)和電子商務(wù)的發(fā)展,現(xiàn)代信息技術(shù)為計(jì)算機(jī)審計(jì)的發(fā)展帶來前所未有的機(jī)遇。審計(jì)人員只要把自己的計(jì)算機(jī)連接到網(wǎng)上,并取得被告審計(jì)單位的審查權(quán)限,就可以在任何地方、任何時間通過網(wǎng)絡(luò)完成除實(shí)地監(jiān)盤和觀察外的大部分審計(jì)工作。審計(jì)項(xiàng)目負(fù)責(zé)人可在網(wǎng)上制訂審計(jì)計(jì)劃,給不同地點(diǎn)的審計(jì)人員分配審計(jì)任務(wù),并對審計(jì)人員監(jiān)督與指導(dǎo),隨時了解審計(jì)項(xiàng)目的進(jìn)展情況,協(xié)調(diào)審計(jì)人員的工作,草擬和簽發(fā)審計(jì)報(bào)告。第二十八頁,共七十九頁。聯(lián)網(wǎng)審計(jì)的過程原始數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)數(shù)據(jù)實(shí)時采集及轉(zhuǎn)換審計(jì)疑點(diǎn)信息和審計(jì)數(shù)據(jù)審計(jì)作業(yè)系統(tǒng)審計(jì)預(yù)警監(jiān)控系統(tǒng)預(yù)警方案預(yù)警指標(biāo)第二十九頁,共七十九頁。聯(lián)網(wǎng)審計(jì)的優(yōu)缺點(diǎn)優(yōu)點(diǎn):拓展了審計(jì)時空,加強(qiáng)了審計(jì)監(jiān)督職能??梢詫?shí)時連續(xù)地抽取審計(jì)數(shù)據(jù),進(jìn)行實(shí)時遠(yuǎn)程審計(jì)。變事后審計(jì)為事前、事中審計(jì),變靜態(tài)審計(jì)為動態(tài)審計(jì),提高了審計(jì)效率,加強(qiáng)了審計(jì)的監(jiān)督作用。缺點(diǎn):網(wǎng)絡(luò)安全問題是聯(lián)網(wǎng)審計(jì)面臨的固有風(fēng)險(xiǎn)以外的信息安全風(fēng)險(xiǎn)。會計(jì)信息系統(tǒng)自身設(shè)計(jì)缺陷、黑客攻擊、操作失誤、審計(jì)采集數(shù)據(jù)的管理等風(fēng)險(xiǎn)問題在聯(lián)網(wǎng)審計(jì)模式中需要重點(diǎn)關(guān)注。第三十頁,共七十九頁。適用范圍:在線實(shí)時審計(jì)模式適用于企事業(yè)單位的內(nèi)部審計(jì)和動態(tài)審計(jì)。是未來審計(jì)的發(fā)展方向。第三十一頁,共七十九頁。討論我國現(xiàn)階段主要的審計(jì)方式是哪些?制約我國審計(jì)方式發(fā)展的主要原因有哪些?第三十二頁,共七十九頁。聯(lián)網(wǎng)審計(jì)是《金審二期規(guī)劃》中的重點(diǎn)建設(shè)項(xiàng)目,根據(jù)該規(guī)劃,審計(jì)署將重點(diǎn)建設(shè)中央部門預(yù)算執(zhí)行、海關(guān)、銀行、社保等四類聯(lián)網(wǎng)審計(jì),并對中央財(cái)政組織預(yù)算執(zhí)行、國稅和大型企業(yè)等進(jìn)行聯(lián)網(wǎng)審計(jì)試點(diǎn)。目前已成功研制了《中央部門預(yù)算執(zhí)行聯(lián)網(wǎng)審計(jì)系統(tǒng)》,并從2010年開始在中央各部門推廣使用。各地方政府也在逐步推廣《政府部門預(yù)算執(zhí)行聯(lián)網(wǎng)審計(jì)系統(tǒng)》。第三十三頁,共七十九頁。計(jì)算機(jī)審計(jì)的步驟前期準(zhǔn)備內(nèi)部控制的初步審查初步審查結(jié)果的評價內(nèi)部控制測試實(shí)質(zhì)性程序全面評價和編制審計(jì)報(bào)告第三十四頁,共七十九頁。審計(jì)軟件的分類

(1)審計(jì)作業(yè)軟件審計(jì)作業(yè)軟件是審計(jì)工作的主要工具。(2)審計(jì)管理軟件審計(jì)管理軟件是用來完成審計(jì)統(tǒng)計(jì)、審計(jì)計(jì)劃等方面功能的審計(jì)軟件。(3)專用審計(jì)軟件如海關(guān)審計(jì)軟件、基建工程預(yù)決算審計(jì)軟件、銀行審計(jì)軟件、外資審計(jì)軟件等。(4)審計(jì)法規(guī)軟件法規(guī)軟件主要是為了幫助審計(jì)人員在海量的各種財(cái)經(jīng)法規(guī)中快速找出所需要的法規(guī)條目及內(nèi)容。(5)聯(lián)網(wǎng)審計(jì)軟件第三十五頁,共七十九頁。常見的審計(jì)軟件審計(jì)之星上海博科資訊有限責(zé)任公司在1997年發(fā)布。審計(jì)數(shù)據(jù)采集分析系統(tǒng)審計(jì)署駐南京辦事處開發(fā),是一個用來采集和分析被審計(jì)單位電子數(shù)據(jù)的通用審計(jì)軟件。用友審易-審計(jì)作業(yè)系統(tǒng)(V5.8)用友開發(fā)的與U8配套的通用審計(jì)軟件,可以很好地將U8中的數(shù)據(jù)進(jìn)行采集。通審2000中審審易中普審計(jì)軟件第三十六頁,共七十九頁。信息系統(tǒng)審計(jì)信息系統(tǒng)審計(jì)的定義信息系統(tǒng)審計(jì)是一個過程,在此過程中搜集和評估證據(jù)以確定信息系統(tǒng)和相關(guān)資源是否充分保護(hù)資產(chǎn)、維持?jǐn)?shù)據(jù)和系統(tǒng)完整性、提供相關(guān)和可靠信息、有效實(shí)現(xiàn)組織機(jī)構(gòu)目標(biāo)、有效地使用資源、包含有效內(nèi)部控制以提供運(yùn)營和控制目標(biāo)得到滿足的合理保障。(國際ISACA協(xié)會)又稱IT審計(jì)。第三十七頁,共七十九頁。信息系統(tǒng)審計(jì)的三大目標(biāo)從以上信息系統(tǒng)審計(jì)的定義,可知信息系統(tǒng)審計(jì)項(xiàng)目依目標(biāo)不同,有三大類:信息系統(tǒng)安全審計(jì)(安全性)信息系統(tǒng)可靠性審計(jì)(可靠性)信息系統(tǒng)績效審計(jì)(經(jīng)濟(jì)性)第三十八頁,共七十九頁。信息系統(tǒng)審計(jì)的內(nèi)涵IT審計(jì)是獨(dú)立的第三方IT審計(jì)師采用客觀的標(biāo)準(zhǔn)對信息系統(tǒng)的規(guī)劃、開發(fā)、使用維護(hù)等相關(guān)活動和產(chǎn)物進(jìn)行完整地、有效地檢查和評估。主體:第三方審計(jì)師遵循相關(guān)標(biāo)準(zhǔn)(COBIT、信息系統(tǒng)審計(jì)指南)對信息系統(tǒng)的規(guī)劃、開發(fā)、使用維護(hù)等一系列活動及產(chǎn)物進(jìn)行檢查和評估。第三十九頁,共七十九頁。信息系統(tǒng)審計(jì)的要點(diǎn):信息系統(tǒng)審計(jì)的對象是計(jì)算機(jī)為核心的信息系統(tǒng)。信息系統(tǒng)審計(jì)的目的是促使信息系統(tǒng)安全、可靠和有效。信息系統(tǒng)審計(jì)是一個過程,需要審計(jì)師的專業(yè)評價與判斷。第四十頁,共七十九頁。管理政策組織結(jié)構(gòu)服務(wù)器、工作站、打印機(jī)網(wǎng)線交換機(jī)/HUB……Windows/UNIXOracle數(shù)據(jù)庫信息系統(tǒng)邏輯結(jié)構(gòu)示意圖財(cái)務(wù)報(bào)表銷售收入1000萬……會計(jì)核算系統(tǒng)銷售業(yè)務(wù)系統(tǒng)災(zāi)難恢復(fù)與業(yè)務(wù)持續(xù)計(jì)劃信息資產(chǎn)保護(hù)人第四十一頁,共七十九頁。從構(gòu)成要素上來看,信息系統(tǒng)有以下組成部分:硬件軟件網(wǎng)絡(luò)數(shù)據(jù)人管理制度第四十二頁,共七十九頁。信息系統(tǒng)審計(jì)的兩大主題內(nèi)容審計(jì)本質(zhì)是一種控制,從控制的角度來看信息系統(tǒng),通常區(qū)分為信息系統(tǒng)一般控制與應(yīng)用控制。兩者的作用與范圍不同。信息系統(tǒng)一般控制審計(jì)(GC)信息系統(tǒng)應(yīng)用控制審計(jì)(AC)第四十三頁,共七十九頁。一般控制(GC)確認(rèn)應(yīng)用系統(tǒng)恰當(dāng)開發(fā)或?qū)嵤?,確保程序與數(shù)據(jù)文件的完整性,確保信息系統(tǒng)良好運(yùn)作。一般控制的控制措施適用于所有應(yīng)用系統(tǒng),是一種環(huán)境上的保證。應(yīng)用控制(AC)與具體的應(yīng)用系統(tǒng)有關(guān),確保數(shù)據(jù)處理完整和正確。應(yīng)用控制的設(shè)計(jì)結(jié)合具體業(yè)務(wù)進(jìn)行。第四十四頁,共七十九頁。一般控制與應(yīng)用控制的關(guān)系應(yīng)用控制的有效性取決于一般控制的有效性一般控制是應(yīng)用控制的基礎(chǔ),當(dāng)一般控制薄弱時,應(yīng)用控制無法提供合理保障第四十五頁,共七十九頁。一般控制審計(jì)的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計(jì)協(xié)會ISACA)一般控制審計(jì)的五大內(nèi)容評估IT治理結(jié)構(gòu)的效果,確保董事會對IT決策、IT方向和IT性能的充分控制;評估IT組織結(jié)構(gòu)和人力資源管理;評估IT戰(zhàn)略及其起草、批準(zhǔn)、實(shí)施和維護(hù)程序;評估IT政策、標(biāo)準(zhǔn)和程序的制定、批準(zhǔn)、實(shí)施和維護(hù)流程;評估IT資源的投資、使用和配置實(shí)務(wù);評估IT外包戰(zhàn)略和政策,以及合同管理實(shí)務(wù);評估監(jiān)督和審計(jì)實(shí)務(wù);保證董事和執(zhí)行層能及時、充分地獲得有關(guān)的IT績效信息IT治理開發(fā)或采購審計(jì)運(yùn)行與維護(hù)審計(jì)安全審計(jì)災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計(jì)劃第四十六頁,共七十九頁。一般控制審計(jì)的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計(jì)協(xié)會ISACA)IT治理開發(fā)或采購審計(jì)運(yùn)行與維護(hù)審計(jì)安全審計(jì)災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計(jì)劃信息系統(tǒng)審計(jì)的五大內(nèi)容評估擬定的系統(tǒng)開發(fā)或采購,確保其符合組織發(fā)展目標(biāo);評估項(xiàng)目管理框架和項(xiàng)目治理實(shí)務(wù),確保組織在風(fēng)險(xiǎn)管理基礎(chǔ)上,以成本—效益原則達(dá)成組織的業(yè)務(wù)目標(biāo);確保項(xiàng)目按項(xiàng)目計(jì)劃進(jìn)行,并有相應(yīng)文檔充分支持;評估組織相關(guān)系統(tǒng)的控制機(jī)制,確保其符合組織的政策;評估系統(tǒng)的開發(fā)、采購和測試流程,確保其交付符合目標(biāo);對系統(tǒng)實(shí)施定期檢查,確保其持續(xù)滿足組織目標(biāo),并受到有效的內(nèi)部控制;第四十七頁,共七十九頁。一般控制審計(jì)的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計(jì)協(xié)會ISACA)信息系統(tǒng)審計(jì)的五大內(nèi)容評估服務(wù)管理實(shí)務(wù),確保內(nèi)部和外部服務(wù)提供商的服務(wù)等級是明確定義并受管理的;評估運(yùn)營管理,保證IT支持職能有效滿足了業(yè)務(wù)要求;評估數(shù)據(jù)管理實(shí)務(wù),確保數(shù)據(jù)庫的完整性和最優(yōu)化;評估能力的使用和性能監(jiān)控工具與技術(shù);評估變更、配置和發(fā)布管理實(shí)務(wù),確保被詳細(xì)記錄;評估問題和事件管理實(shí)務(wù),確保所有事件、問題和錯誤都被及時記錄,分析和解決評估IT基礎(chǔ)構(gòu)架(網(wǎng)絡(luò),軟硬件)功能,確保其對組織目標(biāo)的支持IT治理開發(fā)或采購審計(jì)運(yùn)行與維護(hù)審計(jì)安全審計(jì)災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計(jì)劃第四十八頁,共七十九頁。一般控制審計(jì)的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計(jì)協(xié)會ISACA)信息系統(tǒng)審計(jì)的五大內(nèi)容評估邏輯訪問控制的設(shè)計(jì)、實(shí)施和監(jiān)控,確保信息資產(chǎn)的機(jī)密性、完整性、有效性和經(jīng)授權(quán)使用;評估網(wǎng)絡(luò)框架和信息傳輸?shù)陌踩?;評估環(huán)境控制的設(shè)計(jì)、實(shí)施和監(jiān)控,確保信息資產(chǎn)充分安全;評估保密信息資產(chǎn)的采集、存儲、使用、傳輸和處置程序的流程。IT治理開發(fā)或采購審計(jì)運(yùn)行與維護(hù)審計(jì)安全審計(jì)災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計(jì)劃第四十九頁,共七十九頁。一般控制審計(jì)的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計(jì)協(xié)會ISACA)信息系統(tǒng)審計(jì)的五大內(nèi)容評估備份和恢復(fù)準(zhǔn)備的充分性,確?;謴?fù)運(yùn)營所需信息的有效性和可用性;評估組織的災(zāi)難恢復(fù)計(jì)劃,確保一旦發(fā)生災(zāi)難,IT處理能力可以及時恢復(fù);評估組織的業(yè)務(wù)連續(xù)性計(jì)劃,確保IT服務(wù)中斷期間,基本業(yè)務(wù)運(yùn)營不間斷的能力。IT治理開發(fā)或采購審計(jì)運(yùn)行與維護(hù)審計(jì)安全審計(jì)災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計(jì)劃第五十頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容接口審計(jì)參數(shù)控制第五十一頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容用戶權(quán)限管理的基本原則:職責(zé)分離原則。對于同一組不相容權(quán)限,任何用戶不能同時具有兩種(或兩種以上)的權(quán)限。未明確允許即禁止原則:除非用戶有對于權(quán)限的需求得到了相關(guān)領(lǐng)導(dǎo)的明確批準(zhǔn),否則不應(yīng)當(dāng)授予用戶任何權(quán)限。需求導(dǎo)向及最小授權(quán)原則:對于用戶的權(quán)限,應(yīng)當(dāng)以其實(shí)際工作需要為依據(jù),且僅應(yīng)當(dāng)授予能夠完成其工作任務(wù)的最小權(quán)限。第五十二頁,共七十九頁。信息中心的職責(zé)分離矩陣第五十三頁,共七十九頁。人力資源系統(tǒng)職責(zé)分離矩陣

人力資源系統(tǒng)職責(zé)分離矩陣123456序號業(yè)務(wù)活動配置工資基本設(shè)置人事工資主數(shù)據(jù)維護(hù)考勤記錄考勤審核工資計(jì)算及發(fā)放計(jì)算工資獎金發(fā)放審批1配置工資基本設(shè)置

XXXXX2人事工資主數(shù)據(jù)維護(hù)X

X

X3考勤記錄X

X

X4考勤審核XXX

X

5工資計(jì)算及發(fā)放計(jì)算X

X

X6工資獎金發(fā)放審批XXX

X

第五十四頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容輸入控制第五十五頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容處理控制第五十六頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容輸出控制第五十七頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容第五十八頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容參數(shù)控制審計(jì)參數(shù)設(shè)置的正確性(合法性)參數(shù)調(diào)整的審批流程與權(quán)限參數(shù)調(diào)整的軌跡第五十九頁,共七十九頁。應(yīng)用控制審計(jì)的內(nèi)容接口審計(jì)自動接口手動接口環(huán)節(jié)第六十頁,共七十九頁。應(yīng)用控制審計(jì)的流程第六十一頁,共七十九頁。IT治理IT治理是董事會和最高管理層的職責(zé),是企業(yè)治理的重要組成部分。IT治理由領(lǐng)導(dǎo)、組織結(jié)構(gòu)以及相關(guān)流程組成,這些流程能保證組織的IT有效支持及促進(jìn)組織戰(zhàn)略目標(biāo)的實(shí)現(xiàn)。第六十二頁,共七十九頁。IT治理的使命保持IT與業(yè)務(wù)目標(biāo)一致,推動業(yè)務(wù)發(fā)展,促使收益最大化,合理利用IT資源,適當(dāng)管理與IT相關(guān)的風(fēng)險(xiǎn)。第六十三頁,共七十九頁。IT治理的目標(biāo)IT治理應(yīng)著眼于以下目標(biāo):1、與業(yè)務(wù)目標(biāo)一致原則:服從于企業(yè)戰(zhàn)略,不能背離2、有效利用信息資源IT治理的使命:通過及時、有效的IT治理,促進(jìn)信息的價值轉(zhuǎn)化3、風(fēng)險(xiǎn)管理通過IT治理:構(gòu)建風(fēng)險(xiǎn)管理制度及風(fēng)險(xiǎn)應(yīng)對決策;使風(fēng)險(xiǎn)透明化;有效的風(fēng)險(xiǎn)投資、管理和控制;風(fēng)險(xiǎn)的防范措施。實(shí)現(xiàn):平衡信息技術(shù)與過程的風(fēng)險(xiǎn),確保組織目標(biāo)的實(shí)現(xiàn)。第六十四頁,共七十九頁。IT治理的關(guān)鍵問題IT治理的關(guān)鍵問題表現(xiàn)在:1、IT投資是否與企業(yè)經(jīng)營在戰(zhàn)略目標(biāo)、策略和運(yùn)營層面相融合,從而構(gòu)筑必要的核心競爭力;2、IT治理是否有助于合理的制度安排真正發(fā)揮其作用;3、在長期的IT應(yīng)用中,是否持續(xù)地創(chuàng)造商業(yè)價值;4、是否有有效的風(fēng)險(xiǎn)管理機(jī)制。

其中最關(guān)鍵的問題是第一點(diǎn):IT治理應(yīng)體現(xiàn)以“組織戰(zhàn)略目標(biāo)為中心”思想。第六十五頁,共七十九頁。IT治理框架構(gòu)建IT治理框架包含三個方面:組織機(jī)構(gòu)流程溝通機(jī)制第六十六頁,共七十九頁。1、組織結(jié)構(gòu)(1)IT治理最高管理層(董事會)。IT戰(zhàn)略的總體制定與決策者,負(fù)責(zé)指引信息化的方向與戰(zhàn)略制定,平衡支持企業(yè)和使企業(yè)成長的投資。(2)IT治理委員會。向董事會負(fù)責(zé),解決設(shè)計(jì)標(biāo)準(zhǔn)的問題,負(fù)責(zé)確立IT戰(zhàn)略方向,決定和建立資金杠桿,批準(zhǔn)所有主要的發(fā)展項(xiàng)目并監(jiān)督結(jié)果。IT治理委員會責(zé)任:政策制定;控制(預(yù)算通過,項(xiàng)目權(quán)限,績效評價);績效度量和報(bào)告。

第六十七頁,共七十九頁。(3)CIO(首席信息官)CIO崗位的職責(zé):發(fā)起制定、組織完成企業(yè)IT戰(zhàn)略規(guī)劃;開發(fā)企業(yè)應(yīng)用,協(xié)調(diào)企業(yè)和部門的應(yīng)用開發(fā);保障IT基礎(chǔ)設(shè)施和體系架構(gòu)的運(yùn)行及投資;決定IT服務(wù)和技能服務(wù);建立關(guān)鍵的IT供應(yīng)商和咨詢顧問間的戰(zhàn)略伙伴關(guān)系;提供技術(shù)支持使企業(yè)增加收入和盈利能力;維護(hù)客戶滿意度;向用戶提供培訓(xùn)。(4)管理者(5)信息技術(shù)人員。(6)外部和內(nèi)部審計(jì)人員。第六十八頁,共七十九頁。2、流程IT投資決策是如何作出的?在決策流程中,投資建議、投資評估、批準(zhǔn)投資和區(qū)分優(yōu)先級是如何進(jìn)行的?第六十九頁,共七十九頁。3、溝通這些決策和流程的結(jié)果效能如果度量,如何監(jiān)控風(fēng)險(xiǎn)?又如何得到溝通?在相關(guān)利益者之間投資決策采用何種機(jī)制加以溝通?第七十頁,共七十九頁。IT治理標(biāo)準(zhǔn)1、COBIT(信息及相關(guān)技術(shù)的控制目標(biāo)),;2、IT基礎(chǔ)架構(gòu)庫ITIL(InformationTechnologyInfrastructureLibrary);3、ISO/IEC17799:2000(信息安全管理實(shí)務(wù)準(zhǔn)則)4、COSO綜合性框架;第七十一頁,共七十九頁。搞好IT治理必須解決的問題1、IT關(guān)鍵領(lǐng)域誰做決策和如何決策。5個IT關(guān)鍵領(lǐng)域:A、信息技術(shù)原則;B、信息技術(shù)結(jié)構(gòu);C、信息技術(shù)基礎(chǔ)設(shè)施;D、企業(yè)應(yīng)用需要;E、信息技術(shù)投資及優(yōu)先順序。2、信息化中的責(zé)、權(quán)、利問題;3、信息化建設(shè)中的風(fēng)險(xiǎn)評估和績效評價問題;4、信息系統(tǒng)控制與信息技術(shù)管理體系問題。第七十二頁,共七十九頁。COBITCOBIT:ControlObjectivesforInformationandrelatedTechnology,即信息和相關(guān)技術(shù)的控制目標(biāo)。是由美國信息系統(tǒng)審計(jì)與控制學(xué)會ISACA提出的IT治理控制框架,它是目前國際上通用的信息系統(tǒng)審計(jì)的標(biāo)準(zhǔn),是一個在國際上公認(rèn)的、權(quán)威的安全與信息技術(shù)管理和控制的標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)體系已在世界一百多個國家的重要組織與企業(yè)中運(yùn)用,指導(dǎo)這些組織有效利用信息資源,有效地管理與信息相關(guān)的風(fēng)險(xiǎn)。第七十三頁,共七十九頁。COBIT的發(fā)展歷程

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論