还剩1页未读,继续阅读
文本内容:
审计案例分析论文某__公司信息系统审计案例分析 【摘要】信息系统审计已经在我国开展了相当长的一段时间但通过对相关案例的分析发现我国信息系统审计实践存在着诸多问题文章在介绍某__公司收入结算系统审计项目的基础上就该信息系统审计案例进行了分析对我国信息系统审计规范体系的建立提出了相关的建设性意见 【关键词】信息系统审计;审计规范;案例分析 信息技术正在扩展审计的内涵与外延与早期的审计相比现代审计的“对象”、“目标”以及“目的”已经发生了很大的变化以行为、过程和系统等为审计主体的“非信息审计”变得越来越重要我国在相关审计法规的指引下信息系统审计实践也正在如火如荼的开展但通过对相关案例的分析可以发现信息系统审计实践存在不少的问题本文就某__公司的收入结算系统审计项目进行案例分析透视信息系统审计实践存在的问题并对政策制定提供相关的建议
一、某__公司的信息系统审计项目 某__公司的审计项目是2005年的重点审计项目之一其目的是要为实现“真实、合法、效益”的审计目标奠定基础开展信息系统审计是抓住该集团特点培育项目亮点把这个项目做成精品的重要举措之一信息系统到底怎么审怎么评价审计人员想到找一条别人走过的路子照猫画虎但查阅信息系统审计的相关资料看到的基本上是国外对信息系统审计的理解与做法与我们的审计有较大的差别如果直接硬套过来只能是东施效颦;询问相关的专业人员大家都没有类似的经验经过几次讨论审计组决定首先找对某__公司信息系统实施管理的规则发展部、信息技术中心两个部门的__进行一次深谈听听他们对A__公司信息系统的评价希望从中理出一些思路再进一步确定具体工作方案与被审计单位部门__谈话进行得比较顺利审计人员也渐渐理出了自己的工作思路:企业的信息系统体现的是企业的管理理念这次信息系统审计应该主要抓住以__面:首先是该__集团信息系统的规划、建设、管理与整个公司的发展是否相适应信息系统资源的整合是否能够跟上公司其他资源高速整合的步伐;其次是公司信息系统的功能是否能够满足业务特点的要求;再次是结合在数据审计中发现的大量数据问题特别是数据整理中再现的问题来考察信息系统中存在的问题但在实际问题的处理过程中也存在着诸多困难无现成的案例和信息系统审计规范可借鉴为了确保审计目标的实现审计组开展了信息系统审计在系统审计的探索中审计人员根据调查了解的情况在数据分析的基础上通过跟踪被审计单位的业务过程和数据处理流程发现了被审计单位收入结算系统中存在的非法销售暗扣处理模块具体信息系统审计过程包括:一是数据分析发现问题线索;二是通过数据对比求证问题线索;三是跟踪业务过程发现暗扣代码文件;四是跟踪数据处理流程发现暗扣模块最终通过对某__公司收入结算系统的审计发现进入系统的原始数据由面额逐步转变为毛额和净额系统以最后的净额与代理人结算并生成运输报告传递到财务系统确认收入从而实现了__公司暗扣销售和净额结算至此该信息系统审计项目也宣告结束
二、案例分析 由上述案例过程可知我国对企业信息系统审计还处于探索阶段在审计实务中到底如何开展信息系统审计还缺乏有说服力的案例和行之有效的办法更不要说具有可操作性的完整的信息系统审计规范体系总体来讲笔者认为从上述案例可以反映出当前我国信息系统审计规范体系还存在着如下几个方面的缺陷 一没有完整可借鉴的由权威机构制定的信息系统审计规范 信息系统审计规范是信息系统审计经验的总结是对审计活动内在规范的反映审计人员按照信息系统审计规范所确定的程序、步骤、技术和方法开展工作能够少走弯路提高信息系统审计效率保障信息系统审计工作科学、有序、高效地运行全面实现信息系统审计目标降低信息系统风险同时也可降低财务审计、绩效审计以及环境审计等风险而上述案例也说明我国信息系统审计尚处于探索阶段在信息系统审计实践中缺乏有说服力的案例根本谈不上完善的信息系统审计规范体系而在国外却存在如ISACA这样的机构去提供完整的信息系统审计准则、指南和审计程序至2010年4月其已经发布了16项基本准则41项审计指南和11项作业程序因此国家相关部门应整合信息系统审计规范制定的实践与理论资源在借鉴国外信息系统审计规范的基础上推进我国信息系统审计规范体系制定的进程 二信息系统审计的开展缺乏计划不存在后续审计阶段 对信息系统的审计是一个过程包括信息系统审计计划、实施、审计报告以及后续审计阶段而在上述案例中对信息系统的审计是一个摸索的过程根本谈不上信息系统审计计划凡事预则立不预则废无论是国家审计还是注册会计师审计同样需要制定信息系统审计计划《内部审计具体准则第28号——信息系统审计》中指出内部审计人员在执行信息系统审计之前需要确定审计目标并初步评估审计风险估算完成信息系统审计或专项审计所需的资源确定重点审计领域及审计活动的优先次序明确审计组成员的职责并以此制定信息系统审计计划除此之外第28号具体准则没有作详细深入的阐述在ISACA的审计准则体系中关于审计计划的基本准则有审计计划S
5、审计计划中风险评估的运用S11和审计重要性S12;审计指南有信息系统审计中的重要性概念G
6、审计计划中风险评估的运用G13以及信息系统审计的计划G15;审计程序中有信息系统风险评估P1等可供借鉴与参考并且ISACA对审计计划的相关准则、指南和程序进行了详细深入的阐述以利于引导和约束审计人员的审计行为 审计报告的签署并不意味着信息系统审计的终结上述案例不存在后续审计阶段这与缺乏信息系统审计规范的指导是分不开的在ISACA的审计准则体系中后续审计方面的准则包括基本准则后续工作S8以及审计指南后续工作G35等根据ISACA审计标准审计人员对于在信息系统审计中发现信息系统的重大问题和漏洞并提出改进意见后可对被审单位所采取的纠正措施及效果进行后续审计如果审计建议如期落实则实现了信息系统审计的目标也意味着信息系统审计意见得到了被审计单位的认可;如果审计建议没有落实应耐心听取被审计人员的反馈意见对于落实的难点问题审计部门应反映给高级管理层请其协助落实此外对于不切实际的审计建议审计组成员应该分析原因以利于下一次审计项目的改进因此后续审计阶段对于信息系统审计同样重要而在上述审计案例中对A__公司收入结算系统的审计根据不存在后续审计阶段 三信息系统审计出于“真实、合法、效益”的审计目标我国开展的信息系统审计与西方的信息系统审计在目标上存在着差异我国审计部门开展信息系统审计主要是为“真实、合法、效益”的审计目标服务的主要__信息系统影响被审计单位的合法经营、财务核算、经营效益等方面的问题还没有达到审查信息系统安全、可靠、有效和效率以及能否有效地使用__资源、实现__目标的层次因此对于信息系统审计在很大程度上主要是根据数据审计的需要开展随着企业信息化、政务信息化等的发展信息系统的安全审计、生命周期审计以及软硬件审计等变得越来越重要其重要程度在很多时候已经超过了出于“真实、合法、效益”审计目标的信息系统审计我国信息系统审计及规范的发展不能只是停留在“真实、合法、效益”审计目标的基础上这样只能限制信息系统审计的范围我国的信息系统审计实践也没有办法拓展到对信息安全保护、软件系统__以及商业流程评估及风险管理等的审计实践上来四缺乏信息系统审计项目的质量控制准则 我国在信息系统审计项目方面的质量控制准则尚处于空白状态虽然国家___、中注协和内部审计协会都颁布了一些关于审计质量控制的准则或规范但这些规范不是针对财务审计的就是针对会计师事务所质量控制的而专门针对信息系统审计项目的质量控制基本上还处于空白状态因此上述案例在信息系统审计过程中基本上不存在任何质量控制措施这也对我国提出了尽早制定与颁布信息系统审计质量控制方面相关的规范否则在信息系统审计市场上将出现一个一般化的“格雷欣法则”即劣等品驱逐优等品其结果是出现卖方与买方勾结按照买方的要求设计信息系统内部控制规范刘杰2010一般化的“格雷欣法则”也不利于我国信息系统产品市场和信息系统审计市场的规范
三、启示及政策建议 通过上述对某__公司收入结算系统审计案例的分析可知我国信息系统审计实践尚处于起步阶段还存在着诸多问题为规范信息系统审计行为加强对信息系统审计实践的指导信息系统审计规范的制定与发布是关键信息系统审计规范是一种公共品__机构或相关职业团体在信息系统审计规范制定过程中扮演着重要的角色因此笔者认为我国__应从如下几个方面作出努力 一是以《2004至2007年审计信息化发展规划》与《___2008至2012年信息化发展规划》中提出的整合审计资源思想为契机抽调中国注册会计师协会、国家___以及中国内部审计协会相关信息系统审计制定的人力、物力和财力成立专门的信息系统审计规范制定机构 二是在借鉴国外诸如ISACA以及IIA等信息系统审计资源的基础上吸引我国信息系统审计实践中已经发布并实践的信息系统审计操作规则结合我国信息系统审计实践__完整、系统的信息系统审计规范体系完善、系统的信息系统审计规范有利于指导信息系统审计人员在审计计划、审计实施、审计报告以及后续审计阶段的审计行为同时信息系统审计目前属于非强制性审计的范畴审计质量控制准则往往容易被忽视而忽视审计质量控制准则的制定与发布在某种程度上会导致信息系统审计市场上“格雷欣法则”的出现因此在信息系统审计规范体系中不应忽视信息系统审计质量控制准则的制定与发布 三是在信息系统审计规范体系制定的过程中应将信息系统审计规范应用的范围扩展不能仅仅服务于财务审计如果仅仅服务于财务审计则制定与发布的信息系统审计规范不能很好地服务于信息系统生命周期审计、软硬件审计、信息系统安全审计等其他信息系统审计活动 四是加强信息系统审计实践案例的调查研究从信息系统审计实践中总结出一些典型信息系统审计案例用以指导和规范信息系统审计人员的审计行为防止信息系统审计实践人员在从事信息系统审计活动时陷入不知所措的境地● 【____】
[1]刘汝焯任有泉.计算机审计情景案例选[M].清华大学出版社
2006.
[2]刘杰.我国信息系统审计规范体系研究[D].厦门大学__论文
2010.
[3]ISACAISStandardsGuidelinesandPro__duresforAuditingandControlProfessionals[R].ISACA
2009.。