
一、什么是信息系統(tǒng)審計(jì)
信息系統(tǒng)審計(jì)是一個獲取并評價(jià)證據(jù),以判斷信息系統(tǒng)是否能夠保證資產(chǎn)的安全、數(shù)據(jù)的完整,以及有效率地利用組織的資源并有效果地實(shí)現(xiàn)組織目標(biāo)的過程(國際信息系統(tǒng)審計(jì)與控制協(xié)會ISACA的定義)。目前審計(jì)機(jī)關(guān)信息系統(tǒng)審計(jì)主要有兩種方式,一種是將信息系統(tǒng)審計(jì)作為常規(guī)審計(jì)的一部分,為實(shí)現(xiàn)審計(jì)項(xiàng)目的總體目標(biāo)服務(wù),即數(shù)據(jù)審計(jì)、信息系統(tǒng)審計(jì)和系統(tǒng)內(nèi)部控制審計(jì)“三位一體”的結(jié)合方式。信息系統(tǒng)審計(jì)和系統(tǒng)內(nèi)部控制審計(jì)為數(shù)據(jù)審計(jì)服務(wù),通過審計(jì)數(shù)據(jù)得出結(jié)論。另一種是獨(dú)立立項(xiàng)的,直接審計(jì)信息系統(tǒng)本身的安全性、可靠性和有效性。
二、開展信息系統(tǒng)審計(jì)的緊迫性
信息系統(tǒng)審計(jì)作為國家審計(jì)機(jī)關(guān)的一項(xiàng)重要工作,是信息化發(fā)展到一定程度的必然產(chǎn)物。
(一)開展信息系統(tǒng)審計(jì)是控制審計(jì)風(fēng)險(xiǎn)的要求。近幾年,審計(jì)紙質(zhì)賬目時,內(nèi)部控制也要審計(jì),不能假賬真審。同樣的道理也不能假電子數(shù)據(jù)真審,如果被審計(jì)單位運(yùn)載電子數(shù)據(jù)的信息系統(tǒng)的安全性、可靠性和有效性出現(xiàn)了問題,計(jì)算機(jī)數(shù)據(jù)審計(jì)就會存在風(fēng)險(xiǎn),系統(tǒng)的可信與可靠程度是數(shù)據(jù)審計(jì)得以進(jìn)行的前提和最終實(shí)現(xiàn)的基本條件。
?。ǘ╅_展信息系統(tǒng)審計(jì)是全面履行審計(jì)職責(zé)的要求。信息化環(huán)境下的審計(jì),電子數(shù)據(jù)、信息系統(tǒng)、系統(tǒng)內(nèi)部控制審計(jì)必須“三位一體”,在審計(jì)過程中,這三項(xiàng)內(nèi)容不能少。只有這樣,我們才能完成“全面審計(jì),突出重點(diǎn)”的要求,全面履行審計(jì)職責(zé)。
三、現(xiàn)階段如何開展信息系統(tǒng)審計(jì)
(一)提高全體審計(jì)人員信息系統(tǒng)審計(jì)的意識。
“審計(jì)人員不掌握計(jì)算機(jī)技術(shù),將失去審計(jì)資格”這一觀點(diǎn)基本得到了八萬審計(jì)人員的認(rèn)同,這些年計(jì)算機(jī)在審計(jì)領(lǐng)域得到了普遍的應(yīng)用,數(shù)據(jù)審計(jì)得到了有力的推進(jìn),但大多數(shù)人對于信息系統(tǒng)審計(jì)的認(rèn)識還不到位,對開展信息系統(tǒng)審計(jì)的必要性、緊迫性認(rèn)識不足,甚至對開展信息系統(tǒng)審計(jì)的可行性持懷疑態(tài)度。為保證信息系統(tǒng)產(chǎn)生的數(shù)據(jù)真實(shí)完整,信息系統(tǒng)的安全、可靠和有效,重大的審計(jì)項(xiàng)目,只要被審計(jì)單位應(yīng)用的是信息系統(tǒng),我們就必須審計(jì)信息系統(tǒng),檢查系統(tǒng)內(nèi)部控制,只有這樣才能防止假賬真審。
(二)重視計(jì)算機(jī)信息系統(tǒng)審計(jì)人才的培養(yǎng),不斷提高其審計(jì)技能。
計(jì)算機(jī)信息系統(tǒng)審計(jì)對審計(jì)人員的專業(yè)技能要求較高,除了需要審計(jì)人員具備相應(yīng)的審計(jì)技能外,還要具備較高的計(jì)算機(jī)水平。計(jì)算機(jī)信息系統(tǒng)審計(jì)人員的獲得有兩個渠道,一是在配備人員時就將計(jì)算機(jī)技能作為一個必要條件,在實(shí)際工作中不斷培養(yǎng)其審計(jì)技能;二是對現(xiàn)有審計(jì)人員進(jìn)行計(jì)算機(jī)知識的培訓(xùn),增強(qiáng)其信息技術(shù)審計(jì)能力。由于計(jì)算機(jī)技術(shù)涉及的范圍廣、技術(shù)復(fù)雜性強(qiáng)、計(jì)算機(jī)信息技術(shù)快速發(fā)展的特點(diǎn),決定了不論以何種方式獲得的信息技術(shù)審計(jì)人員,都要對其進(jìn)行持續(xù)不斷的后續(xù)教育。
(三)信息系統(tǒng)審計(jì)應(yīng)重點(diǎn)關(guān)注三個環(huán)節(jié)
?。?)內(nèi)部控制環(huán)節(jié)。
在計(jì)算機(jī)系統(tǒng)中,應(yīng)檢查以下方面來證明內(nèi)控制度的有效性:1.控制系統(tǒng)資源的存取。包括物理資源,例如終端、服務(wù)器、連接盒、相關(guān)文檔等;還包括邏輯資源,如軟件、系統(tǒng)文件和表、數(shù)據(jù)等。2.控制系統(tǒng)資源的使用。用戶應(yīng)該只能對授權(quán)給他們的那些資源進(jìn)行操作。3.建立按用戶職能分配資源的制度。把重要的任務(wù)功能按用戶或用戶組進(jìn)行分離,以減少無意的誤操作、濫用系統(tǒng)資源和對數(shù)據(jù)的非授權(quán)修改。4.記錄系統(tǒng)的使用情況。按時間順序建立一個使用記錄,記錄內(nèi)容應(yīng)包括例外事例和與安全有關(guān)的事件是由誰觸發(fā)的,財(cái)務(wù)信息的創(chuàng)建、修改和刪除是由誰完成的。5.確認(rèn)處理過程的準(zhǔn)確性。用產(chǎn)生財(cái)務(wù)控制信息,確認(rèn)處理過程的準(zhǔn)確完成。6.管理人員對財(cái)務(wù)信息系統(tǒng)的修改。應(yīng)該保證財(cái)務(wù)信息系統(tǒng)的所有修改都是經(jīng)過授權(quán)、有文檔記錄、經(jīng)過徹底(獨(dú)立地)測試的,確認(rèn)最后以一種有控制的方式投入使用。7.保護(hù)財(cái)務(wù)信息系統(tǒng)免遭計(jì)算機(jī)病毒的襲擊。必須建立一套控制措施,檢測病毒,防止病毒感染財(cái)務(wù)信息系統(tǒng)。
?。?)數(shù)據(jù)環(huán)節(jié)。
在審計(jì)中,審計(jì)人員選擇一些交易對其進(jìn)行詳細(xì)檢查,確認(rèn)交易記錄是否符合一般的審計(jì)目標(biāo)。一是檢查會計(jì)事項(xiàng)信息,要檢查它的完整性、時效性、合規(guī)性和信息披露等方面,檢查內(nèi)容包括與本會計(jì)年度有關(guān)的交易是否全部記錄在冊;所有記錄的交易是否都是合理發(fā)生的并與本會計(jì)年度有關(guān);記錄的交易是否數(shù)據(jù)準(zhǔn)確,計(jì)算無誤:記錄的交易是否符合基本的和輔助的法律規(guī)定,符合特定權(quán)威機(jī)構(gòu)的要求;對記錄的交易是否進(jìn)行正確的分類,并符合信息對外披露的要求等。二是檢查財(cái)務(wù)報(bào)表信息,要檢查完整性、存在性、會計(jì)計(jì)量、所有權(quán)以及信息披露等方面,檢查內(nèi)容包括是否記錄了所有的資產(chǎn)和負(fù)債:所有記錄的資產(chǎn)和負(fù)債是否都是存在的;對資產(chǎn)和負(fù)債的計(jì)量是否精確,計(jì)算方法是否符合按合理性、一致的標(biāo)準(zhǔn)制定的會計(jì)政策的要求:確認(rèn)資產(chǎn)是被審主體所有的、負(fù)債是被審主體應(yīng)該承擔(dān)的,并且資產(chǎn)和負(fù)債是否由合法的經(jīng)濟(jì)活動產(chǎn)生的;資產(chǎn)、負(fù)債、資本和存貨是否都得到正確的披露。同時對信息系統(tǒng)提供的業(yè)務(wù)信息也要進(jìn)行分析,例如每月的工資總數(shù)、某階段的付款清單和訂貨信息等,要弄清基本的交易情況,并一直追蹤到信息源。對上述信息的分析可以采用計(jì)算機(jī)輔助審計(jì)技術(shù),按照特定的標(biāo)準(zhǔn)對數(shù)據(jù)進(jìn)行匯總、分類、排序、比較和選擇,并進(jìn)行各種運(yùn)算。
(3)數(shù)據(jù)傳輸轉(zhuǎn)移環(huán)節(jié).
在信息系統(tǒng)中,有些數(shù)據(jù)需要在兩個財(cái)務(wù)信息系統(tǒng)或財(cái)務(wù)信息系統(tǒng)與業(yè)務(wù)信息系統(tǒng)之間相互轉(zhuǎn)移,在此過程中可能會出現(xiàn)一些問題,尤其是在需要手工重新錄入時。因此在審計(jì)時要重點(diǎn)關(guān)注以下方面:在轉(zhuǎn)移過程中數(shù)據(jù)可能會發(fā)生變化;新的科目代碼表與老的可能不一樣,需要在兩個財(cái)務(wù)信息系統(tǒng)之間建立復(fù)雜的對應(yīng)關(guān)系:中心數(shù)據(jù)庫可能被一些地理上分散的服務(wù)器取代;當(dāng)前財(cái)務(wù)信息系統(tǒng)中的數(shù)據(jù)質(zhì)量不佳;當(dāng)用一個總的信息系統(tǒng)取代一個預(yù)定財(cái)務(wù)信息系統(tǒng)時,需要補(bǔ)充許多新的數(shù)據(jù)。在檢查這一環(huán)節(jié)時,一定要保證輸出的消息是經(jīng)過批準(zhǔn)、完整和精確的,保證輸出的消息在約定時間內(nèi)準(zhǔn)確地發(fā)送給指定的接收者,保證流人的消息是完整、準(zhǔn)確和真實(shí)可靠的。