日本不卡视频网站,99精品视频在线观看re,奇米色在线视频,欧美不卡在线,草草影院欧美三级日本,九九久久久2,午夜综合

信息體系審計難題及建議

時間:2024-05-14 15:19:23 會計統(tǒng)計 我要投稿

信息體系審計難題及建議

  數(shù)據(jù)分析式計算機輔助審計是要求被審計單位按照審計的需求提供電子數(shù)據(jù),審計人員將數(shù)據(jù)轉換后導入計算機進行分析。那么,信息體系審計存在什么難題呢?

  21世紀是信息化的社會,計算機技術不斷進步,并在生產領域得到深入應用。特別是會計電算化的推廣,把以電子計算機為代表的現(xiàn)代化數(shù)據(jù)處理工具及以信息論、系統(tǒng)論、數(shù)據(jù)庫、計算機網絡等新興理論和技術應用于會計核算、財務管理工作中以提高財務管理水平和經濟效益,實現(xiàn)會計工作的現(xiàn)代化。目前,越來越多的企業(yè)開始全業(yè)務的采用信息系統(tǒng),形成了一個網絡經濟時代,各個企業(yè)、事業(yè)單位的信息化情況表現(xiàn)出了前所未有的綜合性和開放性。這種信息化的高度集中帶來了高效益,但同時,也帶來了高度的風險,信息系統(tǒng)審計也就在這種歷史背景下應運而生。

  一、信息系統(tǒng)審計的內涵和外延難以把握

  隨著信息技術的發(fā)展,信息系統(tǒng)在財務、管理領域的應用程度不斷提高,功能日趨完善,其軟硬件結構的復雜性和涉及領域的廣泛性以及信息處理技術更新的頻繁性使得審計人員難以同步把握信息系統(tǒng)審計的內涵和外延。從外延上看,信息系統(tǒng)審計主要包括兩個部分,一是對信息系統(tǒng)主體的審計,二是對信息系統(tǒng)應用環(huán)境的審計,包括網絡環(huán)境、使用環(huán)境、管理使用情況等。一般說來,審計信息系統(tǒng)本身相對容易,但審計信息系統(tǒng)的應用環(huán)境卻存在較多不確定因素,比如某公司的信息系統(tǒng)通過防火墻連接到互聯(lián)網,而在防火墻內還存在其它系統(tǒng),其它系統(tǒng)是不是也在審計范圍之內?從內涵上看,信息系統(tǒng)審計主要是對信息系統(tǒng)的安全性和可靠性進行評估、評價。安全性、可靠性是一個比較廣泛的概念,以系統(tǒng)安全性為例,它包括:ISO開放系統(tǒng)互連安全體系結構、TCP/IP安全體系、開放系統(tǒng)互連的安全管理、安全服務和功能配置;系統(tǒng)安全涉及的信息安全技術包括:密碼技術、訪問控制技術、機密性和完整性保護技術、數(shù)字簽名技術、抗抵賴技術、預(報)警機制、公證技術、防火墻技術、漏洞檢測技術、網絡隔離技術、計算機病毒防范等。由于信息技術本身的限制性,絕大部分信息系統(tǒng)本身均存在安全性問題(如防護級別最高、防護技術最好的美國國防部也常有被攻擊的情況)。

  把握不準信息系統(tǒng)審計的外延和內涵,就難以解決以下三個問題:一是難以解決審計力量與審計任務之間的矛盾,難以控制審計風險,即不該審的審了,該審的卻未審;二是由于絕大部分信息系統(tǒng)本身均存在安全性問題,信息系統(tǒng)審計很容易演變成“信息系統(tǒng)是否存在問題源自于審計人員的技術水平,而不是系統(tǒng)本身的安全性和可靠性”,即,絕大部分信息系統(tǒng)均存在不安全、不可靠因素,就看審計人員能否發(fā)現(xiàn)由于信息系統(tǒng)的安全性問題是絕對的,而審計人員的視角和技術水平是相對的,信息系統(tǒng)審計的成果部分取決于審計人員對信息系統(tǒng)審計內容的把握程度;三是由于審計需要大量的證據(jù)支撐,對于未造成損失但信息系統(tǒng)存在不安全隱患的問題難以定性,即便是造成了損失,也難以界定這些損失與信息系統(tǒng)不安全、不可靠因素之間聯(lián)系。因此,審計部門應根據(jù)“全面審計、突出重點”及“先易后難”、“先系統(tǒng)本身后系統(tǒng)環(huán)境”的原則,參照國家信息技術部的有關標準,界定信息系統(tǒng)工作的外延和內涵,將信息系統(tǒng)審計的主要方向定在:被審計單位的信息系統(tǒng)的安全性、可靠性是否達到應有的水平或標準,而不是系統(tǒng)是否有安全性和可靠性問題。

  二、信息系統(tǒng)審計評價標準很難確定

  信息系統(tǒng)安全審計,涉及會計信息處理自動化、表示代碼化、信息處理與存儲集中化、內部控制程序化等諸多廣泛、復雜的計算機專業(yè)技術環(huán)節(jié),其技術性較高。而我國信息系統(tǒng)審計正處于起步階段,對審計機關如何開展信息系統(tǒng)審計尚在積極探索中,因此,目前尚沒有一個完整的、成熟的具有示范作用的審計案例,也缺少具備實際指導意義的相關信息系統(tǒng)審計準則和操作指南。

  近年來,國家安全部門相繼出臺了多個安全標準,例如公安部出臺的《計算機信息系統(tǒng)安全保護等級劃分準則》(GB17859-1999)、《信息安全等級保護管理辦法》,還有相應的安全技術規(guī)范《信息安全技術信息系統(tǒng)通用安全技術要求》(GB/T20271-2006)、《信息安全技術網絡基礎安全技術要求》(GB/T20270-2006)、《信息安全技術操作系統(tǒng)安全技術要求》(GB/T20272-2006)、《信息安全技術數(shù)據(jù)庫管理系統(tǒng)安全技術要求》(GB/T20273-2006)、《信息安全技術服務器技術要求》、《信息安全技術終端計算機系統(tǒng)安全等級技術要求》(GA/T671-2006)等技術標準。但在實際操作中,這些標準在可操作性上還有待提高,一是信息系統(tǒng)安全等級的確定,缺乏一個等級認定的部門,目前是由各個單位自己定級報送,會存在低報等級風險;二是等級要求沒有量化和詳細解釋,等級認定存在困難。這些都給具體的審計實務工作帶來極大的困難。因此建議審計部門及時組織總結實踐經驗,規(guī)范信息系統(tǒng)安全審計的有關概念、審計內容、工作流程和技術方法、形成信息系統(tǒng)安全審計準則、操作指南或實務公告的準則體系,這是信息系統(tǒng)安全審計得以健康發(fā)展的基礎。

  三、信息系統(tǒng)審計缺乏相應的人才

  我國目前尚缺乏既熟悉審計業(yè)務又掌握計算機技術同時了解國內標準信息系統(tǒng)流程的復合型人才,進行信息系統(tǒng)審計所涉及的知識面非常廣,涉及會計、審計、管理和計算機等知識,而進行信息系統(tǒng)安全性審計主要從系統(tǒng)總體安全、系統(tǒng)運行安全、數(shù)據(jù)中心安全、硬件設備安全和網絡安全情況五個方面來進行,每個方面都涉及不同的知識點。當對系統(tǒng)總體安全進行審計時,則要求審計人員具有系統(tǒng)總體分析、系統(tǒng)設計和系統(tǒng)安全分析的知識;當對系統(tǒng)運行進行審計時,則要求審計人員具有系統(tǒng)運行管理、系統(tǒng)維護和系統(tǒng)安全管理的知識;當對數(shù)據(jù)中心安全進行審計時,則要求審計人員具有工程建設、數(shù)據(jù)中心安全維護和災備等知識;當對硬件設備安全進行審計時,則要求審計人員具有設備采購、設備維護和設備安全分析等知識;當對網絡安全情況進行審計時,則要求審計人員具有網絡安全分析和網絡防范等知識。但在當前情況下,審計人員能夠掌握上述某一方面的知識都已經難能可貴,更不用說要掌握所有的知識面。建議審計部門加強對審計人員理論培訓,并組織審計人員進行實踐,通過實踐經驗來鞏固理論知識,培養(yǎng)出更多的信息系統(tǒng)審計復合型人才和相應的專業(yè)性人才。

  四、信息系統(tǒng)審計需要相應的法規(guī)支持和成果考核標準

  我們通常依據(jù)《中華人民共和國審計法》、《中華人民共和國審計法實施條例》及《國務院辦公廳關于利用計算機信息系統(tǒng)開展審計工作有關問題的通知》(國辦發(fā)〔2001〕88號)的規(guī)定:“被審計單位應當按照審計機關的要求,提供與財政收支、財務收支有關的電子數(shù)據(jù)和必要的計算機技術文檔等資料”,要求被審計單位提供電子數(shù)據(jù),開展電子數(shù)據(jù)式審計工作。但開展信息系統(tǒng)安全審計的方法、步驟要求我們必須獲取被審計單位信息系統(tǒng)底層數(shù)據(jù)庫的數(shù)據(jù)字典、程序開發(fā)文檔、甚至程序源代碼等核心文檔已經高級管理用戶的權限。但事實上大多數(shù)被審計單位也不掌握這些核心文檔,軟件開發(fā)公司又以知識產權應收保護為由拒絕提供文檔。特別是要求SAP、Oracle等國外軟件開發(fā)商提供開發(fā)文檔非常困難。因此,應出臺更為明確的法規(guī)以支持信息系統(tǒng)安全審計工作。其次,信息系統(tǒng)審計的實施需要耗費大量的人力物力,在目前審計機關工作繁重的背景下,開展此項工作需要審計工作方案以及考評指標的支撐。因此,審計相關部門應該考慮把信息系統(tǒng)審計納入年初審計工作計劃,并出臺相應的考評標準。

  五、信息系統(tǒng)審計自身風險較大

  數(shù)據(jù)分析式計算機輔助審計是要求被審計單位按照審計的需求提供電子數(shù)據(jù),審計人員將數(shù)據(jù)轉換后導入計算機進行分析。這種過程避免了直接操作被審計單位信息系統(tǒng)所帶來的風險。然而,信息系統(tǒng)安全性審計的很多步驟必須要在被審計單位信息系統(tǒng)上直接執(zhí)行,這種在真實系統(tǒng)上的操作必然存在安全風險。如對電信公司計費系統(tǒng)的審計,如果測試時間不當或測試用例不完善都可能影響計費系統(tǒng)的正常運行。因此,審計部門在對被審計單位信息系統(tǒng)進行真實操作前,一定要經過細致的培訓,以免誤操作引起的安全風險;盡量選擇凌晨等非業(yè)務高峰期對系統(tǒng)進行測試;測試用例要盡可能簡單、完善,對正常的業(yè)務數(shù)據(jù)不產生影響且易刪除;操作時必須要有2名以上審計人員,2名以上被審計單位技術專家同時在場。同時,開展計算機信息系統(tǒng)審計難以避免被審計單位服務器與審計人員服務器以及計算機的數(shù)據(jù)傳導和交流,與目前審計部門關于計算機保密的相關規(guī)定矛盾,基予海量數(shù)據(jù)的備份和傳輸無法通過光盤刻錄的方法完成,移動硬盤的交叉使用有泄密風險。需要對信息系統(tǒng)審計的風險和操作手段出臺政策。

【信息體系審計難題及建議】相關文章:

內部審計信息化評價指標體系及方法研究11-16

存貨審計的現(xiàn)狀及提高建議12-12

健全農產品信息體系策略討論論文02-26

企業(yè)經濟責任審計評價指標體系研究的論文03-10

探究企業(yè)集團公司內部審計戰(zhàn)略規(guī)劃體系構建12-11

論信息系統(tǒng)審計準則在我國的需求與發(fā)展12-07

如何在發(fā)電企業(yè)開展信息系統(tǒng)內部審計論文02-20

淺談基于EDA的電子信息類創(chuàng)新能力培養(yǎng)體系的構建與實踐03-07

企業(yè)內部審計中信息化技術的功效及應用論文02-20

  • 相關推薦