怎样开展信息系统审计工作.ppt
《怎样开展信息系统审计工作.ppt》由会员分享,可在线阅读,更多相关《怎样开展信息系统审计工作.ppt(87页珍藏版)》请在三一办公上搜索。
1、怎样开展信息系统审计工作,审计署计算中心 辅助审计处 陈剑,课程目的,这部分内容是对信息系统审计这一新兴的审计领域的介绍性质的课程。通过学习,学员能够了解国内外信息系统审计开展的状况,明确国家审计中信息系统审计的范围和目标,初步了解开展信息系统审计的工作流程和技术方法,达到开阔眼界,启发思路、指导实践的作用。,小调查1,你的专业背景是:计算机相关审计业务相关其他是否参加过本单位开展的信息系统审计项目是否是否有信息系统审计相关学习经历CISACISSP其他无,小调查2,你认为影响本单位开展信息系统审计工作的主要因素是:(多选)人才和技术手段缺乏 信息系统审计在国家审计中的定位模糊 法规不健全 目
2、前单位的考核机制 不知道该如何开展 认为没有开展的必要 其他(请具体说明),内容提要,信息系统审计概述国际上开展的政府的信息系统审计现状信息系统审计模型COBIT审计署所做的信息系统审计工作案例介绍与分析审什么和怎么审交流互动,什么是信息系统审计,INTOSAI(最高审计机关国际组织):信息系统审计是:一个通过获取并评估证据,以判断IT系统是否保护了组织的资产,有效率地利用组织的资源,保障数据的安全性和一致性,以及有效地达到组织的业务目标的过程。,为什么要开展信息系统审计,计算机在各级政府组织中的广泛使用 交易处理财务报表决策支持功能数据挖掘被审计单位的IT系统对审计人员的审计方法和在审计测试
3、中采用的技术产生了影响;内部控制环境的变更;匿名用户带来的责任缺失;未经授权的和未记录下来的数据修改的可能性;看得见的审计痕迹和/或纸质文件的缺失;审计证据的变化;数据复制/无内容数据的可能性;出现欺诈和错误的新机会和机制;分布式数据处理和存储;关键业务信息的机密性和一致性;由于组织内部或组织之间的通讯,特别是因特网增加的风险;系统故障/宕机的可能性。,信息系统审计的类型,对信息系统控制的检查 对财务信息系统的审计 信息系统的绩效审计或VFM审计 对正在开发的信息系统的审计 信息系统舞弊审计 信息系统安全审计 计算机辅助审计技术(CAATs),信息系统审计的起源与发展,社会审计:伴随着财务报告
4、审计发展1954年,第一套计算机化的会计系统在通用电气公司开始使用。六十年代中期,出现了第一套通用审计软件(GAS)。1968年,AICPA(美国注册会计师协会)和当时的八大会计师事务所联合开始开展EDP(电子数据处理)审计。1968年,电子数据处理审计师协会(EDPAA)成立。该协会于1977年发布了控制目标第一版(即Cobit的前身)。1977年,IIA发布了一项研究成果,即系统可审计性与控制(the Systems,Auditability,and Control,简称SAC)。,信息系统审计发展的历史(续),1994年,电子数据处理审计师协会(EDPAA)改名为信息系统审计与控制协会(
5、ISACA)。1996年,信息系统审计与控制基金会(Control Objectives for Information and Related Technology,简称ISACF)发布了信息技术控制目标COBIT第一版。目前已经修订到第四版。1998年,IT治理学会(IT Governance Institute)成立。1978年,出现了CISA职业化认证,并在1981年举办了第一次CISA考试。2005年9月,美国国家标准协会(ANSI)对ISACA提供的CISA和CISM资格进行了鉴定的认可,巩固了这两个资格的地位。,信息系统审计发展的历史(续),政府审计:起源于对政府信息系统的评价1
6、959年,GAO发布第一份政府的信息系统审计报告:评价自动化数据处理系统的安装;1999年,GAO发布联邦信息系统控制审计手册(第一版);2001年,GAO发布联邦信息系统安全审计管理的计划指南;2007年,审计署组织了第一次信息系统审计项目;2008年,审计署组织了第一次独立的信息系统审计项目;2009年,GAO发布联邦信息系统控制审计手册(第二 版),信息系统审计的标准体系,ISACA的信息系统审计标准标准(Standards)指南(Guidelines)流程(Procedures)信息系统审计可以参考的其他标准信息系统控制方面信息系统运营、服务管理方面信息系统安全方面信息系统审计必须遵循
7、的行业法规,ISACA的信息系统审计标准,标准:定义了信息系统审计和报告的强制性要求。指南:对审计人员执行信息系统审计标准的指导,信息系统审计人员在实施相关工作时,应当考虑这些指南的要求。流程:为信息系统审计人员在执行具体审计任务时提供详细的案例,供审计人员参考。,标准,生效日期,指南,生效日期,流程,生效日期,信息系统审计可以参考的其他标准,信息系统控制方面COSO COBIT SAC&eSAC 信息系统运营、服务管理方面ITIL信息系统安全方面ISO/ICT17799,COSO,COSO内部控制框架实际上是COSO组织在1992年9月发布的一份报告,报告的正式名称是“内部控制-完整框架”。
8、它是在美国审计行业最为广泛接受并使用的内部控制框架。包括政府审计和会计师事务所的审计都以COSO作为检查组织内部控制的标准框架。尽管COSO框架并不是信息技术方面的内部控制框架,但是由于它在审计领域的重要性,几乎所有的信息系统审计的框架和指南都会考虑吸取它的主要思想作为内部控制的考虑出发点。特别是2002年萨班斯奥克斯利法案(SOX)颁布后,美国证券交易管理委员会(SEC)把COSO框架作为组织加强内部控制的唯一参考框架,更进一步提升了COSO框架的重要地位。许多组织为了达到SOX法案对内部控制和信息真实性的要求,纷纷对信息系统进行控制评估和风险测试,开发了各种信息技术控制框架以符合COSO提
9、出的要求,从而把信息技术的一般控制和应用控制方法与COSO框架结合起来。,SAC&eSAC,SAC是第一个与信息技术相关的内部控制框架,它其实是由内部审计师学会(IIA)在1977年发布一份报告,报告的正式名称是系统审计与控制报告,该报告着重从业务视角考察信息技术,分析了存在于信息系统的计划、实施、自动化应用中的风险,希望为组织提供“对信息技术与系统审计的控制的指导”。SAC报告包含了14个模块,分别是:执行概要、审计与控制环境、审计中信息技术的应用、计算机资源管理、管理信息与开发系统、业务系统、最终用户与部门级计算、通讯、安全、意外计划、技术、索引、先进技术支持、案例研究。2001年,内部审
10、计师学会(IIA)发布了适应时代的信息系统控制模型:电子系统验证与控制(eSAC),主要内容包括高级管理人员、公司治理实体、审计人员在理解、评估、监控、化解技术风险时需要掌握的新知识。eSAC的核心通过五个验证目标(可用性、性能、功能、保护、责任)与COSO的四个内部控制目标(运行、报告、符合、维护)以及五项基础设施模块(人员、技术、过程、投资、通讯)结合起来。,ITIL,ITIL是指信息技术基础设施库(IT Infrastructure Library)。是一个能促进组织接近提供高质量的信息技术服务的最佳实践的框架。ITIL专门关注怎样做和谁来做。核心过程包括在两个ITIL的文档中:服务支持
11、和服务交付。服务支持主要包括以下过程:事故管理问题管理配置管理变更管理版本管理服务交付主要包括以下过程:服务水平管理信息技术服务的财务管理能力管理信息技术服务持续度管理可用性管理ITIL还包括了基础架构管理、应用程序管理、安全管理、规划与实施服务管理、软件资产管理等内容。,ISO/ICT17799,ISO/ICT17799是信息安全的国际标准,是由国际标准化组织(ISO)和国际电子技术委员会(ICT)颁布的。该标准的正式名称是“信息技术安全技术信息安全管理实务规定”。其中ISO/ICT17799:2000版本,是对英国标准BS7799-1:1999的复制。2005版的ISO/ICT17799标
12、准包含了以下12个方面:风险评估与处理、安全策略、信息安全组织、资产管理、人力资源安全、物理与环境安全、通讯与运营管理、访问控制、信息系统获取、开发与维护、信息安全事故管理、业务持续管理、符合性。在标准的每一部分中,都清楚地标明了信息技术安全控制的目标,信息技术安全控制被作为达到这些目标的最佳实践。,信息系统审计必须遵循的行业法规,Gramm-Leach-Bliley 法案(GLBA)又称金融现代化法案,1999年11月12日获得美国国会的通过,GLBA规定金融机构必须评估客户机密信息的风险,制定控制措施,尽量降低已知风险,并定期更新风险评估结果和控制措施。健康保险流通与责任法案(HIPAA)
13、1996年8月21日,健康保险流通与责任法案(HIPAA)(The Health Insurance Portability and Accountability Act)获得美国国会的通过,法案规定所有处理和/或持有健康医疗相关信息的组织都必须遵守保护病患信息(PHI)的安全性规定。HIPAA把医疗记录和相关信息定义为需要特别控制的受保护的健康信息。萨班斯一奥史斯利法案(Sarbanes-Oxley Act)2002 年通过的萨班斯一奥史斯利法案(Sarbanes-Oxley(SOX)Act of 2002)规定美国证券交易所(SEC)的注册公司必须针对运营和金融业务建立并维持有效的内部控制
14、架构,为控制措施的有效性提供管理报告,而且控制措施的有效性必须通过外部审计人员的审核。,内容提要,信息系统审计概述国际上开展的政府的信息系统审计现状信息系统审计模型COBIT审计署所做的信息系统审计工作案例介绍与分析审什么和怎么审交流互动,国际上开展的政府的信息系统审计现状,美国联邦审计机构信息系统审计美国地方审计机构信息系统审计国外IT绩效审计与电子政务审计,美国联邦机构信息系统审计,美国的联邦审计机构(中央级)由两部分组成:一部分是美国审计署(GAO),另一部分是兼有审计、监察两种职能的行政部门和机构的监察长办公室(OIGs)。,美国联邦审计机构,美国审计署作为议会的调查机构,是议会用来监
15、督和评价联邦政府的工具。其主要工作是开展项目效果评价和管理评估、政策评估以及为国会提供有关政府施政方面的复杂问题的研究报告。除对联邦合并财务报表和个别机构、单位的财务报表由美国审计署进行审计外,部门和机构的财务审计基本上交由监察长办公室进行。美国的监察长审计制度是通过1978年监察长法建立起来的。根据1978年的监察长法及其后来的修正案,联邦政府各部门均设立监察长办公室,监察长负责监察长办公室的工作,由总统任命。监察长办公室的预算是独立的,由国会批准,部门负责人不能用经费来限制监察长办公室的业务活动。监察长办公室的工作范围十分广泛,涉及到影响部门工作效率和效果的各个方面。其主要工作包括审计、对
16、投诉、举报和有关事项的调查和监察等工作。其中,审计工作主要包括财务审计和绩效审计两个方面。美国审计署和监察长办公室在分工上各有侧重,二者共同构成了美国国家审计的整体。,美国审计署与监察长办公室的关系,(根据2004年3月24日美国审计长大卫沃克所做的美国审计署和监察长办公室:提高政府绩效和责任演讲中的幻灯片的内容编译。),1、美国审计署,美国审计署与计算机相关的组织机构 在业务方面,设置了专门的信息技术局开展信息系统审计;另外,在应用研究与技术局下设有专门的技术工程和信息安全实验中心,负责改善信息技术和促进软件工程现代化,评估联邦政府计算机系统的安全性。在保障方面,设置了专门的信息系统与技术服
17、务部门保障内部信息系统的运转。,相关计算机机构的任务,信息技术局(截止至2007年4月)有局领导2人,5个处,分别是:(1)信息管理;(2)信息技术架构与系统;(3)信息技术人力资本与管理;(4)信息技术管理事务:(5)信息技术安全事务。信息系统与技术服务部门设GAO首席信息官(CIO)一名,承担9项任务:(1)业务系统;(2)客户关系;(3)预约管理;(4)组织架构;(5)信息系统安全;(6)网络运营;(7)运行与计划;(8)通讯;(9)网页服务 技术工程和信息安全实验中心负责对工作成果有关内容的准确性进行技术检验,包括具备系统工程、软件工程、成本概算和计算机安全等方面的工程师和科学家。,美
18、国审计署文件对信息系统审计组织机构的要求,美国审计署信息系统安全审计管理的计划指南(2001年12月)中提到:审计机关所辖信息系统审计部门的大小决定了信息系统审计的能力,州和地方审计机关信息系统审计部门的大小和职能区别很大。一些审计机关没有设置信息系统审计部门,而是通过与社会审计有关方面签订合同,完成信息系统审计工作。还有一些审计机关的信息系统审计人员直接整合进入财务审计和业务审计小组。此外,审计机关应该根据其大小、结构和任务建立健全信息系统安全审计方面的能力。,美国审计署对信息系统控制审计的提法,1、一般控制(摘自联邦信息系统控制审计手册):实体安全控制访问控制应用软件开发和变更控制系统软件
19、控制职责分离控制服务连续性控制2、应用控制(摘自联邦政府内部控制标准和控制管理与评价工具):授权控制完整性控制准确性控制数据文件和处理的完整性控制,美国审计署关于信息系统安全审计的提法,(摘自信息系统安全审计管理的计划指南)信息系统安全审计的目标是:支持财务审计、支持效益审计、支持计算机辅助审计和完成系统开发的安全检查等。满足信息系统安全审计目标的活动有:计划支持;一般控制检查(组织和管理、应用开发与维护、系统软件、计算机运行、安全管理、逻辑安全、物理安全)、应用控制检查(输入控制、输出控制);采用专门的安全技术工具;收集其他安全相关信息;其他的专业支持。,美国审计署与信息技术投资相关的指南和
20、手册,信息技术:评估采购风险的审计指南,1992年12月;执行指南:通过信息管理战略来提高执行任务的效果,1994年5月;信息技术投资:联邦机构能提高效益、降低成本和使风险最小,1996年9月;信息技术投资评价指南,1997年2月;执行指南:信息技术投资的效益计量和成果演示,1998年3月;执行指南:信息安全管理,1998年8月;信息安全风险评估:领先者的实践经验,1999年11月;信息技术投资管理执行指南:评估和改进过程成熟度的框架 2004年3月。,美国审计署发布的信息系统审计报告,根据对美国审计署官方网站上审计报告的统计,自1959年12月15日的评价自动化数据处理系统的安装开始至今(2
21、007年5月),美国审计署共发布1632份有关信息管理的审计报告。自2000年1月至今,美国审计署共发布有有关信息管理的审计报告392篇,占同期全部审计报告(7087份)约5.5%。,以美国审计署网站公布的第一份信息管理类审计报告为例,这是一份提交给邮政事务委员会(THE COMMITTEE ON POST OFFICE AND CIVIL SERVICE)的报告。审计调查:1959年10月,邮政事务委员会请求美国审计署对其自动化数据处理系统的安装进行评价。1952年12月,其下属部门租得一套中型计算机系统Datatron 205,年度租金$123,300,增加运营成本$156,700,该部门
22、不久 安装了一套更大处理能力的Datatron 220,将进一步增加运营成本$127,500。审计署认为,该部门决定租用计算机系统Datatron 205的理由是充分的,但调查也发现使用该套设备并不能直接节约费用。,以美国审计署发布的最新一期信息管理类审计报告为例,信息安全:美国联邦存款保险公司需要继续改进其处理程序。GAO-07-351,2007年5月18日 美国审计署为什么要完成进行这项审计任务?美国联邦存款保险公司(FDIC)有责任强制要求金融机构遵守银行法,保护存款人的利益。作为2006年度财务报表审计的一部分,美国审计署评估以下内容:(1)美国联邦存款保险公司按照先前报告要求,对信息
23、安全薄弱环节的纠正情况。(2)信息系统完整性控制的效力,以保证财务信息和信息系统的机密性和有效性。美国审计署的建议是:美国联邦存款保险公司应采取措施解决控制薄弱点,并将NFE“新财务环境”充分整合,纳入统一的信息安全程序。在起草报告的过程中,美国联邦存款保险公司反映他们正在落实整改。,以美国审计署发布的最新一期信息管理类审计报告为例(续),美国审计署的审计发现:首先,美国联邦存款保险公司积极按照2005年美国审计署报告的建议,对26项薄弱点进行了纠正。其中包括:(1)正在开发和已经完成的计算机程序不得在网络中以可读取的方式传输主机用户和管理员的密码;(2)使用程序变更供应商的用户名/密码;(3
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 怎样 开展 信息系统 审计工作

链接地址:https://www.31ppt.com/p-5802833.html