如何在發(fā)電企業(yè)開展信息系統(tǒng)內(nèi)部審計論文
“信息系統(tǒng)內(nèi)部審計”是指由組織內(nèi)部審計機構(gòu)及人員對信息系統(tǒng)及其相關的信息技術內(nèi)部控制和流程開展的一系列綜合檢查、評價與報告活動。發(fā)電企業(yè)是技術密集型行業(yè),信息系統(tǒng)已在電力建設、生產(chǎn)、經(jīng)營、管理等各個領域廣泛應用。為了保障發(fā)電企業(yè)所依賴的信息系統(tǒng)的可靠性和安全性,提高數(shù)據(jù)的完整性和準確性,保證信息技術戰(zhàn)略能充分適應企業(yè)的戰(zhàn)略目標,應定期開展信息系統(tǒng)內(nèi)部審計活動,評估信息系統(tǒng)存在的技術風險并持續(xù)改進。本文在簡要介紹信息技術風險的控制要素之后,結(jié)合某發(fā)電企業(yè)的年度信息系統(tǒng)內(nèi)部審計案例,分析如何在發(fā)電企業(yè)開展信息系統(tǒng)內(nèi)部審計,并對內(nèi)部審計過程中需要關注的事項進行探討。
1 信息技術風險的控制要素
信息系統(tǒng)做為一個人工系統(tǒng),由于受人類思維的限制必然存在漏洞及風險。信息技術風險是指信息系統(tǒng)在運行管理過程中產(chǎn)生的、在一定條件下可能影響企業(yè)目標實現(xiàn)的各種不確定因素。
常規(guī)的信息技術風險控制分為三個方面,此外還可根據(jù)實際情況來設計專項審計。
。1)組織層面的信息技術控制。企業(yè)管理層對信息系統(tǒng)重要性的態(tài)度、認識和措施。相關的控制要素包括:①控制環(huán)境。信息中心組織結(jié)構(gòu)和人員職權分配的變更、用戶的信息技術培訓等。②風險評估。風險管理流程和其執(zhí)行情況,信息資產(chǎn)管理等。③信息與溝通。信息系統(tǒng)中財務相關的業(yè)務流程的支持度、信息溝通模式、信息管理制度傳達等;④監(jiān)控。監(jiān)控管理報告系統(tǒng)、內(nèi)部控制的自測評等。
。2)一般性控制層面的信息技術。為確保信息系統(tǒng)持續(xù)穩(wěn)定運行和控制的有效性所使用的信息技術及其相關人員。相關的控制活動包括:①系統(tǒng)安全管理。信息安全管理制度,物理訪問及身份認證機制,系統(tǒng)設置的職責分離控制等。②系統(tǒng)變更管理。系統(tǒng)設置變更的授權與審批,程序變更、測試和移植的流程控制等。③系統(tǒng)采購和開發(fā)管理。系統(tǒng)開發(fā)和采購的授權審批,開發(fā)、測試和運行環(huán)境分離情況,系統(tǒng)上線的測試、審核、移植控制情況。④系統(tǒng)運行管理。信息資產(chǎn)管理、系統(tǒng)物理環(huán)境控制,數(shù)據(jù)備份及恢復管理,問題管理和日常運行管理等。
。3)業(yè)務流程層面的應用控制。信息系統(tǒng)根據(jù)業(yè)務流程要求,按數(shù)據(jù)生成、記錄、處理、報告等功能而設計、執(zhí)行的信息技術控制。相關的數(shù)據(jù)輸入、輸出及處理的控制活動如下:授權與批準;系統(tǒng)配置控制;異常和差錯報告;數(shù)據(jù)接口控制;一致性核對;職責分離;系統(tǒng)訪問權限;系統(tǒng)計算等。
。4)專項審計。除了上述常規(guī)的信息技術風險控制內(nèi)容外,內(nèi)部審計人員還可以根據(jù)當前面臨的特殊風險或需求來設計專項審計,例如:信息系統(tǒng)開發(fā)實施項目的專項審計;信息系統(tǒng)安全專項審計;信息技術投資專項審計;外包條件下的專項審計等。
2 信息系統(tǒng)內(nèi)部審計的過程
開展信息系統(tǒng)內(nèi)部審計一般分為三個階段:審計計劃階段、審計實施階段、審計報告與后續(xù)工作階段。內(nèi)部審計以風險評估為導向,風險評估貫穿各個階段。
。1)審計計劃階段。首先根據(jù)內(nèi)部審計計劃制定書面的《信息系統(tǒng)內(nèi)部審計方案》,方案應明確審計目標、審計內(nèi)容的重點及審計程序、估算審計所需的資源以及審計小組成員的職責。例如,某發(fā)電企業(yè)2010年度《信息系統(tǒng)內(nèi)部審計實施方案》摘錄如下:
一、審計目的:“為確保電廠信息系統(tǒng)的相關管理能夠滿足內(nèi)控的要求,以滿足電廠不斷增長的業(yè)務需求,對電廠信息系統(tǒng)的安全性、可靠性、提供服務的有效性以及對當前法律法規(guī)的遵循性進行評估!
二、審計范圍:“內(nèi)控手冊涉及信息系統(tǒng)部分的相關內(nèi)容!
三、審計主要內(nèi)容:“以內(nèi)控手冊中的相關要求和規(guī)定作為依據(jù),同時參照公司頒布的與信息系統(tǒng)相關的管理制度。審計的主題總體分為如下幾個部分:信息系統(tǒng)的控制環(huán)境、信息系統(tǒng)的物理安全、網(wǎng)絡安全和管理、數(shù)據(jù)庫的備份及恢復、應用系統(tǒng)的使用和管理、單機版及Excel表格、服務器及軟件管理、信息系統(tǒng)運行管理!
四、審計時間和審計人員安排(略)。
五、需要關注的要點(略)。
六、主要審計實施過程(略)。
在制定審計方案時應重點關注以下內(nèi)容:組織架構(gòu)和信息系統(tǒng)的長短期發(fā)展計劃;信息系統(tǒng)的關鍵業(yè)務流程和信息系統(tǒng)的復雜程度;信息系統(tǒng)及業(yè)務流程的變更情況;以前內(nèi)部審計中發(fā)現(xiàn)的情況。
(2)審計實施階段。在審計實施階段,內(nèi)部審計人員用《信息系統(tǒng)內(nèi)部審計底稿》記錄審計成果,包括審計程序、審計發(fā)現(xiàn)(事實)和審計結(jié)論,以及支持審計結(jié)論的審計工作細節(jié)及審計證據(jù)。在審計過程中獲取的數(shù)據(jù)應有嚴格的歸檔措施和保密措施。例如,某發(fā)電廠在2010年度信息系統(tǒng)內(nèi)部審計方案中,將審計的主題分為了八個部分,并據(jù)此設計了八份《信息系統(tǒng)內(nèi)部審計底稿》。以下是《信息系統(tǒng)內(nèi)部審計底稿》格式樣張(見表1)。
。3)審計報告與后續(xù)工作階段。審計實施階段結(jié)束后,內(nèi)部審計人員應依據(jù)審計底稿形成審計結(jié)論與建議。例如《數(shù)據(jù)庫管理審計工作底稿》樣張(表2)中審計結(jié)論部分內(nèi)容。根據(jù)最終的審計底稿,出具《信息系統(tǒng)內(nèi)部審計報告》,并追蹤審計建議的落實并執(zhí)行相應后續(xù)審計程序!缎畔⑾到y(tǒng)內(nèi)部審計報告》一般由以下幾部分組成:信息系統(tǒng)基本情況;審計情況;審計評價;審計中發(fā)現(xiàn)的不足;審計建議。
3 信息系統(tǒng)內(nèi)部審計的方法
。1)設計審計程序。根據(jù)不同的控制要素,內(nèi)部審計人員在《《信息系統(tǒng)內(nèi)部審計底稿》上設計恰當?shù)膶徲嫵绦騺慝@取審計證據(jù),以此來評估信息技術風險的控制要素,確認信息系統(tǒng)的設計有效性和執(zhí)行有效性,并使用《內(nèi)部審計工作底稿》記錄審計過程和事實。被審計單位對審計事實進行確認后,再重新評估審計風險,最終根據(jù)剩余風險進一步設計審計程序并執(zhí)行。
(2)選取審計樣本。內(nèi)部審計人員在選取審計樣本時,可按業(yè)務流程的重要程度適當減少樣本量。對于在上次審計期間未發(fā)生變更的應用系統(tǒng),可考慮適當降低審計頻率。
。3)審計方法及樣例。根據(jù)在發(fā)電企業(yè)開展內(nèi)部審計工作積累的經(jīng)驗,總結(jié)出以下適用于發(fā)電企業(yè)信息系統(tǒng)的審計方法:一是,詢問相關的控制人員。樣例:內(nèi)部審計人員對照《信息安全事故應急預案》,詢問信息中心人員對于機房電源中斷突發(fā)事件的應對措施,考察技術人員是否已掌握相關的技能。二是,觀察特定控制的運用。樣例:實地查看位于辦公樓四樓的中心機房消防系統(tǒng)、空調(diào)系統(tǒng)、門禁系統(tǒng)運轉(zhuǎn)情況。
抽查客戶端是否存在未經(jīng)授權擅自安裝盜版軟件情況。三是,審閱相關的文件和報告。樣例:查閱今年信息化管理領導小組名單是否與現(xiàn)狀是否相符;查閱今年信息中心人員職責分工表是否及時更新;查閱信息中心今年新員工的上崗培訓、忠誠及誠信調(diào)查記錄等。四是,根據(jù)業(yè)務流程進行穿行測試,跟蹤信息系統(tǒng)的處理過程。樣例:在物資管理系統(tǒng)中跟蹤一張領料單的流轉(zhuǎn)過程,測試物資領料的業(yè)務流程是否正確,應用系統(tǒng)中的物資庫存等數(shù)據(jù)更新是否準確。五是,驗證系統(tǒng)控制和計算邏輯。樣例:使用SQL Server企業(yè)管理器,測試某數(shù)據(jù)庫連接口令是否為空密碼。六是,登錄信息系統(tǒng)進行查詢。樣例:登錄人力資源系統(tǒng),查詢今年退休的員工是否已經(jīng)注銷或禁用賬號。七是,利用計算機輔助審計工具。樣例:使用財務審計軟件對財務系統(tǒng)進行審計。八是,利用其他專業(yè)機構(gòu)的審計結(jié)果。樣例:引用第三方專業(yè)機構(gòu)《應用系統(tǒng)壓力測試報告》數(shù)據(jù)做為本次系統(tǒng)上線的審計結(jié)果。
4 發(fā)電企業(yè)信息系統(tǒng)內(nèi)部審計過程中需要關注的要點
。1)管理制度是否有效執(zhí)行。發(fā)電企業(yè)的信息系統(tǒng)一般執(zhí)行集團公司的相關制度,內(nèi)部審計人員需要充分熟悉公司層面的管理制度,掌握內(nèi)部控制手冊中信息系統(tǒng)相關部分內(nèi)容。對于發(fā)電企業(yè)層面制定的信息系統(tǒng)相關管理制度,關注是否存在與公司管理制度沖突情況。
。2)網(wǎng)絡安全風險是重點。關注網(wǎng)絡管理中內(nèi)外網(wǎng)物理隔離技術和管理措施,局域網(wǎng)是否滿足電力二次系統(tǒng)安全防護體系的要求。關注計算機同時連接內(nèi)網(wǎng)和外網(wǎng)的情況,檢查信息中心是否制訂相關制度來消除這種風險。
。3)密碼策略是否存在漏洞。關注信息系統(tǒng)服務器的密碼管理是否符合密碼策略要求。檢查納入內(nèi)控測評范圍內(nèi)的Excel表格的密碼管理。
。4)外部人員未經(jīng)授權使用信息系統(tǒng)。關注外部人員未經(jīng)許可接入內(nèi)網(wǎng)或使用系統(tǒng)的情況,檢查信息中心是否采取監(jiān)控措施來消除這種風險。
。5)信息中心的操作記錄文檔。抽取信息中心操作記錄文檔樣本進行測試,以確保文檔記錄落到實處。重點關注數(shù)據(jù)備份和恢復測試部分的文檔和介質(zhì)是否相符。
。6)應急預案。關注信息系統(tǒng)是否有應急預案以處理突發(fā)事件,應急預案是否切實可行。
。7)服務外包。關注服務外包項目的相關人員是否有超越其外包范圍的行為。在發(fā)電企業(yè)開展信息系統(tǒng)內(nèi)部審計的目的,就是要通過實施信息系統(tǒng)內(nèi)部審計工作,對企業(yè)組織是否達成信息系統(tǒng)的管理目標進行綜合評價,并基于評價意見提出管理建議,協(xié)助企業(yè)的信息管理人員有效地履行其受托責任,確保發(fā)電企業(yè)信息系統(tǒng)的相關管理能夠滿足內(nèi)控的要求,并達成企業(yè)的信息管理目標。由于發(fā)電企業(yè)信息系統(tǒng)內(nèi)部審計的對象主要是數(shù)字化記錄和管理,為了適應內(nèi)部審計工作模式由事后審計轉(zhuǎn)向事中、事前審計,未來的內(nèi)部審計發(fā)展方向,應該逐步建立起“聯(lián)網(wǎng)監(jiān)控+跟蹤核查”的審計模式,實現(xiàn)從單一的靜態(tài)審計向靜態(tài)與動態(tài)審計相結(jié)合的轉(zhuǎn)變、從單一的現(xiàn)場審計向現(xiàn)場與遠程審計相結(jié)合的轉(zhuǎn)變。
參考文獻:
[1]莊明來,吳沁紅,李俊。信息系統(tǒng)審計內(nèi)容與方法[M].北京:中國時代經(jīng)濟出版社,2008.
[2]張金城。信息系統(tǒng)審計[M].北京:清華大學出版社,2009.
【如何在發(fā)電企業(yè)開展信息系統(tǒng)內(nèi)部審計論文】相關文章:
探究如何開展企業(yè)內(nèi)部控制審計論文02-21
企業(yè)內(nèi)部審計探析論文01-01
企業(yè)集團內(nèi)部審計制度的構(gòu)建論文03-04
電力企業(yè)內(nèi)部審計的論文02-23
- 相關推薦