国有企业信息系统审计方法及趋势.pdf
《国有企业信息系统审计方法及趋势.pdf》由会员分享,可在线阅读,更多相关《国有企业信息系统审计方法及趋势.pdf(3页珍藏版)》请在咨信网上搜索。
1、王啸 陶宜成随着国有企业数字化建设的不断发展,以及信息系统在企业生产制造、资源管理、流程控制、质量监控、物流贸易等方面的深度融合,使得国有企业的生产经营过程高度依赖信息系统。因此,信息系统安全、稳定和高效地运行已经成为国有企业必须处理好的关键课题,开展信息系统审计逐渐成为国有企业的共识。(一)信息系统建设经济性审查。随着信息化、大数据、云计算、数字化等概念的不断兴起,企业业务管控系统不断更新迭代,这已成为部分企业数字化转型的考核指标。根据审计署制定的信息系统审计指南的要求,信息系统建设经济性是审计目标之一,关注企业信息系统的“建而少用”“建而不用”是信息系统审计的重点。一是通过系统界面审计,审
2、查信息系统业务功能的使用状况;二是通过数据分析方法,对信息系统的用户访问日志进行数据分析,分析用户登录和模块使用情况。(二)信息系统业务能力的审查。信息系统的内部控制是否存在并且有效,直接影响了信息系统的真实、合法和有效性,进而影响了电子数据的真实性、合法性和准确性。主要的技术途径是利用信息系统业务数据逻辑进行审查,通过对业务流程和关键控制节点分析,重点关注业务数据输入、业务数据处理、业务数据输出、数据编辑检查控制等,从中查找信息系统可能存在的缺陷,防患于未然,发挥“免疫系统”功能。(三)企业数据合规能力的审计。随着移动互联网的广泛普及,移动业务成为企业业务增长的一个重要抓手,客户隐私数据也随
3、之剧增。个人信息保护法规定,个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。结合数据安全法和个人信息保护法的要求,审计的重点环节包括数据获取、数据存储、数据传输、数据加工、数据使用、数据交换、数据销毁和通用合规要求等8个环节,聚焦数据备份与恢复、数据处理环境、数据分类分级、合作方管理、数据监控与审计、鉴别与访问、数据合规风险与需求分析、数据合规应急响应等具体检查项。(四)信息系统安全性方面。信息系统在建设和使用过程中会受到大量的风险因素干扰,既有硬件带来的环境风险,也有系统软件带来的技术风险;既有系统建设中隐匿的风险,也有系统使用中凸显的风险;既有高集成度导致的风险
4、,也有网络导致的风险蔓延。因此,开展安全性控制审查应重点关注物理安全控制、身份认证机制、用户访问控制、系统安全管理程序、安全控制政策和程序制定和记录、系统安全风险评估、网络安全和隐私管理、应急响应计划等方面。主要的技术方法包括渗透测试、测试数据法、手工检查法、程序代码检查法、综合测试法、基本案例系统评估等方法。(五)信息系统项目管理审查。围绕审计的目标,信息系统项目管理审计要以严把“立项审批源头”、关注“组织实施过程”、紧盯“价款结算支付”为主线。重点审查信息系统需求调研阶段、规划分析阶段、开发测试阶段、实施运行阶段等建设程序的真实性、合法性;信息系统采购、开发和集成管理;外部供应商的安全管理
5、;信息系统运维费用管理;信息系统运行绩效是否达到立项目标等方面。(六)信息系统运维管理方面。在当前企业一般对服务外包企业依赖性较大的情况下,信息系统建设运维管理工作的职责分离尤其重要,通过检查信息技术部门的程序开发人员、系统管理人员、数据管理人员的构成,是否实行岗位分离,是否可以在不需要他人协助的情况下,独自对信息系统的程序、数据进行修改;业务部门人员是否可以独自修改业务信息,完成相关的违规业务舞弊。(一)从业务流、资金流和信息流着手。信息系统承载的业务流、资金流和信息流是信息系统运行的核心。信息系统审计以信息系统业务流、资金流和信息流为主要审查内容,能实现关注信息系统执行情况,体现审计对象的
6、业务执行效果,揭示信息系统的设计缺陷,防止由于信息系统问题而造成的经济损失等目标。企业信息系统审计需要通过企业业务内控程序测试和评价企业信息系统中的业务流程、资金流和信息流如何相互交织和相互影响,分析出信息系统的工作原理以及这三者之间的交互作用,准确地评估系统的有效性和执行效率。例如,审计人员开展内部控制测试检查业务流程是否适当,资金流动是否符合规定,信息流是否顺畅。在企业经营活动过程中,任何在这三个领域中的问题或疏漏都可能对企业造成不利影响,所以审计检查范围需全面覆盖业务流、资金流和信息流的交互关系。(二)从内控管理角度着手。信息系统内控管理是信息系统的灵魂,信息系统中各个环节都受信息系统内
7、控管理制约限制,信息系统内控管理主要都是围绕信息系统的组成部分及相互关系制定的。首先,企业信息系统审计应关注内部管理和控制体系的健全性和有效性,审计人员需要分析系统内部控制的设计和操作的有效性,检查系统安全,例如身份认证、访问控制、数据备份和恢复等策略是否得当。其次,对违规操作、异常事项和数据的监控和控制机制的审查也是需要考虑的重要方面。另外,关注审查信息系统管理制度中的运行机制、控制机制等,厘清信息系统的服务对象、制度原则、组成部分、管理制度,以及他们之间的管理,能让信息系统审计项目快速摸清总体情况,开展进一步测试。在审计过程中,内控管理缺陷和不足应是审计项目重点揭示的内容,内审人员在发现问
8、题的同时,也应信息系统审计的重点信息系统审计的主要思路2023 052023 052023年第五期2023年第五期王啸 陶宜成随着国有企业数字化建设的不断发展,以及信息系统在企业生产制造、资源管理、流程控制、质量监控、物流贸易等方面的深度融合,使得国有企业的生产经营过程高度依赖信息系统。因此,信息系统安全、稳定和高效地运行已经成为国有企业必须处理好的关键课题,开展信息系统审计逐渐成为国有企业的共识。(一)信息系统建设经济性审查。随着信息化、大数据、云计算、数字化等概念的不断兴起,企业业务管控系统不断更新迭代,这已成为部分企业数字化转型的考核指标。根据审计署制定的信息系统审计指南的要求,信息系统
9、建设经济性是审计目标之一,关注企业信息系统的“建而少用”“建而不用”是信息系统审计的重点。一是通过系统界面审计,审查信息系统业务功能的使用状况;二是通过数据分析方法,对信息系统的用户访问日志进行数据分析,分析用户登录和模块使用情况。(二)信息系统业务能力的审查。信息系统的内部控制是否存在并且有效,直接影响了信息系统的真实、合法和有效性,进而影响了电子数据的真实性、合法性和准确性。主要的技术途径是利用信息系统业务数据逻辑进行审查,通过对业务流程和关键控制节点分析,重点关注业务数据输入、业务数据处理、业务数据输出、数据编辑检查控制等,从中查找信息系统可能存在的缺陷,防患于未然,发挥“免疫系统”功能
10、。(三)企业数据合规能力的审计。随着移动互联网的广泛普及,移动业务成为企业业务增长的一个重要抓手,客户隐私数据也随之剧增。个人信息保护法规定,个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。结合数据安全法和个人信息保护法的要求,审计的重点环节包括数据获取、数据存储、数据传输、数据加工、数据使用、数据交换、数据销毁和通用合规要求等8个环节,聚焦数据备份与恢复、数据处理环境、数据分类分级、合作方管理、数据监控与审计、鉴别与访问、数据合规风险与需求分析、数据合规应急响应等具体检查项。(四)信息系统安全性方面。信息系统在建设和使用过程中会受到大量的风险因素干扰,既有硬件带来
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国有企业 信息系统 审计 方法 趋势
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。