国产激情久久久久影院小草_国产91高跟丝袜_99精品视频99_三级真人片在线观看

信息體系審計難題及建議

時間:2024-05-14 15:19:23 會計統(tǒng)計 我要投稿

信息體系審計難題及建議

  數(shù)據(jù)分析式計算機輔助審計是要求被審計單位按照審計的需求提供電子數(shù)據(jù),審計人員將數(shù)據(jù)轉(zhuǎn)換后導(dǎo)入計算機進行分析。那么,信息體系審計存在什么難題呢?

  21世紀是信息化的社會,計算機技術(shù)不斷進步,并在生產(chǎn)領(lǐng)域得到深入應(yīng)用。特別是會計電算化的推廣,把以電子計算機為代表的現(xiàn)代化數(shù)據(jù)處理工具及以信息論、系統(tǒng)論、數(shù)據(jù)庫、計算機網(wǎng)絡(luò)等新興理論和技術(shù)應(yīng)用于會計核算、財務(wù)管理工作中以提高財務(wù)管理水平和經(jīng)濟效益,實現(xiàn)會計工作的現(xiàn)代化。目前,越來越多的企業(yè)開始全業(yè)務(wù)的采用信息系統(tǒng),形成了一個網(wǎng)絡(luò)經(jīng)濟時代,各個企業(yè)、事業(yè)單位的信息化情況表現(xiàn)出了前所未有的綜合性和開放性。這種信息化的高度集中帶來了高效益,但同時,也帶來了高度的風險,信息系統(tǒng)審計也就在這種歷史背景下應(yīng)運而生。

  一、信息系統(tǒng)審計的內(nèi)涵和外延難以把握

  隨著信息技術(shù)的發(fā)展,信息系統(tǒng)在財務(wù)、管理領(lǐng)域的應(yīng)用程度不斷提高,功能日趨完善,其軟硬件結(jié)構(gòu)的復(fù)雜性和涉及領(lǐng)域的廣泛性以及信息處理技術(shù)更新的頻繁性使得審計人員難以同步把握信息系統(tǒng)審計的內(nèi)涵和外延。從外延上看,信息系統(tǒng)審計主要包括兩個部分,一是對信息系統(tǒng)主體的審計,二是對信息系統(tǒng)應(yīng)用環(huán)境的審計,包括網(wǎng)絡(luò)環(huán)境、使用環(huán)境、管理使用情況等。一般說來,審計信息系統(tǒng)本身相對容易,但審計信息系統(tǒng)的應(yīng)用環(huán)境卻存在較多不確定因素,比如某公司的信息系統(tǒng)通過防火墻連接到互聯(lián)網(wǎng),而在防火墻內(nèi)還存在其它系統(tǒng),其它系統(tǒng)是不是也在審計范圍之內(nèi)?從內(nèi)涵上看,信息系統(tǒng)審計主要是對信息系統(tǒng)的安全性和可靠性進行評估、評價。安全性、可靠性是一個比較廣泛的概念,以系統(tǒng)安全性為例,它包括:ISO開放系統(tǒng)互連安全體系結(jié)構(gòu)、TCP/IP安全體系、開放系統(tǒng)互連的安全管理、安全服務(wù)和功能配置;系統(tǒng)安全涉及的信息安全技術(shù)包括:密碼技術(shù)、訪問控制技術(shù)、機密性和完整性保護技術(shù)、數(shù)字簽名技術(shù)、抗抵賴技術(shù)、預(yù)(報)警機制、公證技術(shù)、防火墻技術(shù)、漏洞檢測技術(shù)、網(wǎng)絡(luò)隔離技術(shù)、計算機病毒防范等。由于信息技術(shù)本身的限制性,絕大部分信息系統(tǒng)本身均存在安全性問題(如防護級別最高、防護技術(shù)最好的美國國防部也常有被攻擊的情況)。

  把握不準信息系統(tǒng)審計的外延和內(nèi)涵,就難以解決以下三個問題:一是難以解決審計力量與審計任務(wù)之間的矛盾,難以控制審計風險,即不該審的審了,該審的卻未審;二是由于絕大部分信息系統(tǒng)本身均存在安全性問題,信息系統(tǒng)審計很容易演變成“信息系統(tǒng)是否存在問題源自于審計人員的技術(shù)水平,而不是系統(tǒng)本身的安全性和可靠性”,即,絕大部分信息系統(tǒng)均存在不安全、不可靠因素,就看審計人員能否發(fā)現(xiàn)由于信息系統(tǒng)的安全性問題是絕對的,而審計人員的視角和技術(shù)水平是相對的,信息系統(tǒng)審計的成果部分取決于審計人員對信息系統(tǒng)審計內(nèi)容的把握程度;三是由于審計需要大量的證據(jù)支撐,對于未造成損失但信息系統(tǒng)存在不安全隱患的問題難以定性,即便是造成了損失,也難以界定這些損失與信息系統(tǒng)不安全、不可靠因素之間聯(lián)系。因此,審計部門應(yīng)根據(jù)“全面審計、突出重點”及“先易后難”、“先系統(tǒng)本身后系統(tǒng)環(huán)境”的原則,參照國家信息技術(shù)部的有關(guān)標準,界定信息系統(tǒng)工作的外延和內(nèi)涵,將信息系統(tǒng)審計的主要方向定在:被審計單位的信息系統(tǒng)的安全性、可靠性是否達到應(yīng)有的水平或標準,而不是系統(tǒng)是否有安全性和可靠性問題。

  二、信息系統(tǒng)審計評價標準很難確定

  信息系統(tǒng)安全審計,涉及會計信息處理自動化、表示代碼化、信息處理與存儲集中化、內(nèi)部控制程序化等諸多廣泛、復(fù)雜的計算機專業(yè)技術(shù)環(huán)節(jié),其技術(shù)性較高。而我國信息系統(tǒng)審計正處于起步階段,對審計機關(guān)如何開展信息系統(tǒng)審計尚在積極探索中,因此,目前尚沒有一個完整的、成熟的具有示范作用的審計案例,也缺少具備實際指導(dǎo)意義的相關(guān)信息系統(tǒng)審計準則和操作指南。

  近年來,國家安全部門相繼出臺了多個安全標準,例如公安部出臺的《計算機信息系統(tǒng)安全保護等級劃分準則》(GB17859-1999)、《信息安全等級保護管理辦法》,還有相應(yīng)的安全技術(shù)規(guī)范《信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求》(GB/T20271-2006)、《信息安全技術(shù)網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求》(GB/T20270-2006)、《信息安全技術(shù)操作系統(tǒng)安全技術(shù)要求》(GB/T20272-2006)、《信息安全技術(shù)數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求》(GB/T20273-2006)、《信息安全技術(shù)服務(wù)器技術(shù)要求》、《信息安全技術(shù)終端計算機系統(tǒng)安全等級技術(shù)要求》(GA/T671-2006)等技術(shù)標準。但在實際操作中,這些標準在可操作性上還有待提高,一是信息系統(tǒng)安全等級的確定,缺乏一個等級認定的部門,目前是由各個單位自己定級報送,會存在低報等級風險;二是等級要求沒有量化和詳細解釋,等級認定存在困難。這些都給具體的審計實務(wù)工作帶來極大的困難。因此建議審計部門及時組織總結(jié)實踐經(jīng)驗,規(guī)范信息系統(tǒng)安全審計的有關(guān)概念、審計內(nèi)容、工作流程和技術(shù)方法、形成信息系統(tǒng)安全審計準則、操作指南或?qū)崉?wù)公告的準則體系,這是信息系統(tǒng)安全審計得以健康發(fā)展的基礎(chǔ)。

  三、信息系統(tǒng)審計缺乏相應(yīng)的人才

  我國目前尚缺乏既熟悉審計業(yè)務(wù)又掌握計算機技術(shù)同時了解國內(nèi)標準信息系統(tǒng)流程的復(fù)合型人才,進行信息系統(tǒng)審計所涉及的知識面非常廣,涉及會計、審計、管理和計算機等知識,而進行信息系統(tǒng)安全性審計主要從系統(tǒng)總體安全、系統(tǒng)運行安全、數(shù)據(jù)中心安全、硬件設(shè)備安全和網(wǎng)絡(luò)安全情況五個方面來進行,每個方面都涉及不同的知識點。當對系統(tǒng)總體安全進行審計時,則要求審計人員具有系統(tǒng)總體分析、系統(tǒng)設(shè)計和系統(tǒng)安全分析的知識;當對系統(tǒng)運行進行審計時,則要求審計人員具有系統(tǒng)運行管理、系統(tǒng)維護和系統(tǒng)安全管理的知識;當對數(shù)據(jù)中心安全進行審計時,則要求審計人員具有工程建設(shè)、數(shù)據(jù)中心安全維護和災(zāi)備等知識;當對硬件設(shè)備安全進行審計時,則要求審計人員具有設(shè)備采購、設(shè)備維護和設(shè)備安全分析等知識;當對網(wǎng)絡(luò)安全情況進行審計時,則要求審計人員具有網(wǎng)絡(luò)安全分析和網(wǎng)絡(luò)防范等知識。但在當前情況下,審計人員能夠掌握上述某一方面的知識都已經(jīng)難能可貴,更不用說要掌握所有的知識面。建議審計部門加強對審計人員理論培訓(xùn),并組織審計人員進行實踐,通過實踐經(jīng)驗來鞏固理論知識,培養(yǎng)出更多的信息系統(tǒng)審計復(fù)合型人才和相應(yīng)的專業(yè)性人才。

  四、信息系統(tǒng)審計需要相應(yīng)的法規(guī)支持和成果考核標準

  我們通常依據(jù)《中華人民共和國審計法》、《中華人民共和國審計法實施條例》及《國務(wù)院辦公廳關(guān)于利用計算機信息系統(tǒng)開展審計工作有關(guān)問題的通知》(國辦發(fā)〔2001〕88號)的規(guī)定:“被審計單位應(yīng)當按照審計機關(guān)的要求,提供與財政收支、財務(wù)收支有關(guān)的電子數(shù)據(jù)和必要的計算機技術(shù)文檔等資料”,要求被審計單位提供電子數(shù)據(jù),開展電子數(shù)據(jù)式審計工作。但開展信息系統(tǒng)安全審計的方法、步驟要求我們必須獲取被審計單位信息系統(tǒng)底層數(shù)據(jù)庫的數(shù)據(jù)字典、程序開發(fā)文檔、甚至程序源代碼等核心文檔已經(jīng)高級管理用戶的權(quán)限。但事實上大多數(shù)被審計單位也不掌握這些核心文檔,軟件開發(fā)公司又以知識產(chǎn)權(quán)應(yīng)收保護為由拒絕提供文檔。特別是要求SAP、Oracle等國外軟件開發(fā)商提供開發(fā)文檔非常困難。因此,應(yīng)出臺更為明確的法規(guī)以支持信息系統(tǒng)安全審計工作。其次,信息系統(tǒng)審計的實施需要耗費大量的人力物力,在目前審計機關(guān)工作繁重的背景下,開展此項工作需要審計工作方案以及考評指標的支撐。因此,審計相關(guān)部門應(yīng)該考慮把信息系統(tǒng)審計納入年初審計工作計劃,并出臺相應(yīng)的考評標準。

  五、信息系統(tǒng)審計自身風險較大

  數(shù)據(jù)分析式計算機輔助審計是要求被審計單位按照審計的需求提供電子數(shù)據(jù),審計人員將數(shù)據(jù)轉(zhuǎn)換后導(dǎo)入計算機進行分析。這種過程避免了直接操作被審計單位信息系統(tǒng)所帶來的風險。然而,信息系統(tǒng)安全性審計的很多步驟必須要在被審計單位信息系統(tǒng)上直接執(zhí)行,這種在真實系統(tǒng)上的操作必然存在安全風險。如對電信公司計費系統(tǒng)的審計,如果測試時間不當或測試用例不完善都可能影響計費系統(tǒng)的正常運行。因此,審計部門在對被審計單位信息系統(tǒng)進行真實操作前,一定要經(jīng)過細致的培訓(xùn),以免誤操作引起的安全風險;盡量選擇凌晨等非業(yè)務(wù)高峰期對系統(tǒng)進行測試;測試用例要盡可能簡單、完善,對正常的業(yè)務(wù)數(shù)據(jù)不產(chǎn)生影響且易刪除;操作時必須要有2名以上審計人員,2名以上被審計單位技術(shù)專家同時在場。同時,開展計算機信息系統(tǒng)審計難以避免被審計單位服務(wù)器與審計人員服務(wù)器以及計算機的數(shù)據(jù)傳導(dǎo)和交流,與目前審計部門關(guān)于計算機保密的相關(guān)規(guī)定矛盾,基予海量數(shù)據(jù)的備份和傳輸無法通過光盤刻錄的方法完成,移動硬盤的交叉使用有泄密風險。需要對信息系統(tǒng)審計的風險和操作手段出臺政策。

【信息體系審計難題及建議】相關(guān)文章:

內(nèi)部審計信息化評價指標體系及方法研究11-16

存貨審計的現(xiàn)狀及提高建議12-12

健全農(nóng)產(chǎn)品信息體系策略討論論文02-26

企業(yè)經(jīng)濟責任審計評價指標體系研究的論文03-10

探究企業(yè)集團公司內(nèi)部審計戰(zhàn)略規(guī)劃體系構(gòu)建12-11

論信息系統(tǒng)審計準則在我國的需求與發(fā)展12-07

如何在發(fā)電企業(yè)開展信息系統(tǒng)內(nèi)部審計論文02-20

淺談基于EDA的電子信息類創(chuàng)新能力培養(yǎng)體系的構(gòu)建與實踐03-07

企業(yè)內(nèi)部審計中信息化技術(shù)的功效及應(yīng)用論文02-20

  • 相關(guān)推薦