收藏 分销(赏)

会计信息系统审计PPT参考幻灯片.ppt

上传人:丰**** 文档编号:10198391 上传时间:2025-04-26 格式:PPT 页数:84 大小:6.67MB
下载 相关 举报
会计信息系统审计PPT参考幻灯片.ppt_第1页
第1页 / 共84页
会计信息系统审计PPT参考幻灯片.ppt_第2页
第2页 / 共84页
点击查看更多>>
资源描述
Click to edit Master title style,Click to edit Master text styles,Second level,Third level,Fourth level,Fifth level,2,*,会计信息系统控制审计,1,2,会计信息系统工作原理,信息系统审计基本理论,会计信息系统审计,财务审计与,IT,审计的衔接,2,2,会计信息系统工作原理,从关注点出发,IT,审计关注,财务审计关注,3,4/26/2025,会计信息系统工作原理,外部结构,4,4/26/2025,服务器、工作站、打印机,网线,交换机,Windows,、,UNIX,、,IOS,、,Android,DB2,数据库,财务报告,销售收入,2000,万,利润,100,万,销售业务系统,财务核算系统,信息系统安全,与应急计划,系统的开发,获得、维护,及数据处理,会计信息系统工作原理,内部结构,5,4/26/2025,一般控制,管理控制,系统实施控制,运行控制,软件控制,硬件控制,物理访问控制,逻辑访问控制,应用控制,输入控制,处理控制,输出控制,保障*控制,灾难恢复与应急计划,环境控制,设备来源控制*,会计信息系统工作原理,管理控制,6,4/26/2025,会计信息系统工作原理,信息系统审计基本理论,会计信息系统审计,财务审计与,IT,审计的衔接,7,2,INTOSAI,(,最高审计机关国际组织,):,信息系统审计是,:,一个,通过,获取并,评估证据,,以判断,IT,系统是否保护了组织的资产,有效率地,利用组织的,资源,,保障,数据的安全性和一致性,以及有效地达到组织的业务目标的过程。,基本理论,概念,8,4/26/2025,4,基本理论,类型,9,2,内控,信息系统审计,审计准则,C-SOX,,,SOX,,,COSO,审计操作指南,基本理论,审计依据分类,10,4/26/2025,基本理论,审计依据分类,11,4/26/2025,序号,审计内容,审计依据,1,物理环境,ANSI/TIA-942:2005,2,安全管理,ISO/IEC27001,:,2013,3,运维管理,ISO/IEC 20000-1:2011,4,业务连续性,BS 25777:2008,5,系统漏洞,CVE,及相关厂家提供的工具,6,报告出具,ISACA,7,其他,参考,ISACA,相关标准;,Cobit 5.0,子需求,主要依据,其他参考,审计框架,COSO,审计控制目标,Cobit5.0,企业内部控制审计指引,风险管理全面性,ISO31000 Risk management Principles and guidelines on,implementation,IT,风险评估方法,ISO13335 Information technology Guidelines for,the management of IT Security,应对措施有效性,ISO27004 Information technology-Security techniques-Information security management-Measurements,ISO13335-4 Information technology-Security techniques Guidelines for the management of IT security-Selection of safeguards,信息安全管理,ISO27002-Information technology Security,techniques Code of practice for,information security management,ISO20000 Information technology Service,management,信息安全策略和安全组织结构,ISO27001 Information technology Security,techniques Information security,management systems,ISO20000 Information technology Service,management,开发控制,CMMI,Cobit4.1-A12,维护控制,ISO/IEC 14764 Software Engineering Software Life,Cycle Processes Maintenance,系统安全,GBT+22239,信息安全技术,+,信息系统安全等级保护基本要求,网络安全,GAT 387,计算机信息系统安全等级保护网络技术要求,结构安全,信息系统等级保护安全设计技术技术要求,物理及环境安全,GB/T 21052,信息安全技术 信息系统物理安全技术要求,灾难恢复,ISO24762,信息与通讯技术灾难恢复服务指南,重要信息系统灾难恢复指南,业务连续性计划,BS25777-Information and,communications technology,continuity management,25999-1 Code of practice for business continuity management,外包服务管理,ISACA-G4,OUTSOURCING OF IS ACTIVITIES TO OTHER ORGANISATIONS,ISO27001-A.11-,访问控制,IT,对关键业务的支持,Cobit5.0,SAP,评估,Cobi5.0 General Control/Process Control/Application Control,ISO15408,通用安全评估标准,IT,审计规划,Cobit5.0,物理防护,通用防护,信息安全技术 信息系统物理安全技术要求,(报批稿),布线,GB/T-50311-2007,(,2,),防电磁泄露,GB/T-8702-1988,(,3,),防雷,GB/T-7450,(,4,),,GB/T-50057,(,5,),,GB/T-50343-2004,(,6,),,防雷装置安全检测技术规范,防火,GBJ16-2001,(,7,),防静电,YD-T 754,(,8,),接地,GB/T-50169,(,9,),火灾报警,GB/T-50166,(,10,),活动地板,GB/T-6650,(,11,),,SJ-T 10796-2001,(,12,),场地,GB/T-2887,(,13,),,GB/T-50174,(,14,),,GB/T-9361,(,15,),,网络防护,GAT-387-2002,(,16,),,GB/T-20271-2006,(,17,),,GB/T-10818,(,18,),,GB/T-21050-2007,(,19,),系统防护,GB/T-21028-2007,(,20,),,GB/T-20271-2006,(,17,),,信息系统安全等级保护基本要求,),基本理论,其他依据,12,4/26/2025,基本理论,信息安全,13,4/26/2025,基本理论,IT,运维,14,4/26/2025,基本理论,CObit,15,4/26/2025,能力等级,特点,关键过程,第一级 初始级(最低级),软件工程管理制度缺乏,过程缺乏定义、混乱无序。成功依靠的是个人的才能和经验,经常由于缺乏管理和计划导致时间、费用超支。管理方式属于反应式,主要用来应付危机。过程不可预测,难以重复。,第二级 可重复级,基于类似项目中的经验,建立了基本的项目管理制度,采取了一定的措施控制费用和时间。管理人员可及时发现问题,采取措施。一定程度上可重复类似项目的软件开发。,需求管理,项目计划,项目跟踪和监控,软件子合同管理,软件配置管理,软件质量保障,第三级 已定义级,已将软件过程文档化、标准化,可按需要改进开发过程,采用评审方法保证软件质量。可借助,CASE,工具提高质量和效率。,组织过程定义,组织过程焦点,培训大纲,软件集成管理,软件产品工程,组织协调,专家审评,第四级 已管理级,针对制定质量、效率目标,并收集、测量相应指标。利用统计工具分析并采取改进措施。对软件过程和产品质量有定量的理解和控制。,定量的软件过程管理和产品质量管理,第五级 优化级(最高级),基于统计质量和过程控制工具,持续改进软件过程。质量和效率稳步改进。,缺陷预防,过程变更管理和技术变更管理,基本理论,CMM,16,4/26/2025,标准,确定信息系统审计和报告的法定要求,指引,为信息系统审计准则的运用提供指引,程序,举例说明信息系统审计师在审计项目中可遵循的程序,可在以下网址查阅信息系统审计和控制协会(,“,ISACA,”,),准则和指引(,www.isaca.org/stand1.htm),基本理论,标准框架,17,4/26/2025,扫描工具:,ISS,、,Dbscanner,、,web scanner,、,日志分析:网站日志、系统日志、数据库日志,行为分析:,攻击类工具,工具,信息技术类,业务分析类,ACL,SPSS,SAS,基本理论,审计工具,18,4/26/2025,审计程序,网络拓扑;,防病毒;,物理环境;,系统补丁;,负载均衡,常规控制,流程控制,帐号设置;,权限设置;,日志分析;,控制规则,应用控制,应急管理;,变更管理;,可用性管理;,故障管理;,业务连续性等。,审计目的,审计章程,审计方案,审计风险,基本理论,审计程序,19,4/26/2025,基本理论,审计工具,20,4/26/2025,基本理论,审计工具(续),21,4/26/2025,基本理论,审计工具(续),22,4/26/2025,会计信息系统工作原理,信息系统审计基本理论,会计信息系统审计,财务审计与,IT,审计的衔接,23,2,会计信息系统审计,与财务报表之间的关系,24,4/26/2025,会计信息系统审计,会计信息系统,25,4/26/2025,信息技术已成为支持公司业务、财务、管理的重要基础构架,提供内部、外部、第三方等用户对公司信息的访问。,会计信息系统审计,会计信息系统结构,26,4/26/2025,会计信息系统审计,可能产生的危害,27,4/26/2025,根据一家国际机构的数据统计,自,2004,年至,2008,年,6,月,30,日,在内控无效的美国上市公司中,大约,17%,25%,的公司在,IT,内部控制方面存在重大缺陷:,根据统计和分析,导致内控无效的信息系统方面重大控制缺陷主要有以下几种类型:,程序控制上的缺陷,软件开发,/,实施,职责分离,用户对系统的访问授权,对数据访问的监管和控制,会计信息系统审计,利用会计系统犯罪的趋势,28,4/26/2025,会计信息系统审计,会计系统控制内容,29,4/26/2025,会计信息系统审计,公司层面控制,30,4/26/2025,应用控制是设计在计算机应用系统中的有助于达到信息处理目标的控制,例如:,许多应用系统中根据业务的需求(“业务规则”)设置了很多编辑检查来帮助确保录入数据的准确性,编辑检查可能包括格式检查(如:日期格式或数字格式),存在性检查(如:客户编码存在于客户主数据文档之中),或合理性检查(如:最大支付金额),如果在录入数据时某一项“业务规则”未通过编辑检查,那么系统可能拒绝录入该数据或系统可能将该录入数据包括在系统生成的例外报告之中,留待后续跟进和处理,如果企业依赖带有关键编辑检查功能的应用系统支持业务,那这些应用控制的有效性必须建立在信息系统一般控制的基础之上,会计信息系统审计,公司层面控制(续),31,4/26/2025,会计信息系统审计,一般控制,32,4/26/2025,会计信息系统审计,一般控制(续),33,4/26/2025,会计信息系统审计,一般控制范围及缺失产生影响,如果计算机环境发现了信息技术一般控制的缺陷,则会影响系统整体的可信程度,例如:,程序变更控制缺陷可能导致未授权人员对检查录入数据字段格式的编程逻辑进行修改,导致系统接受不准确的录入数,与安全和访问权限相关的控制缺陷可能导致数据录入不恰当地绕过合理性检查,而该合理性检查在其他方面将使系统无法处理金额超过最大容差范围的支付操作,信息系统的开发和实施:,开发与实施活动的管理、项目发起、分析与设计、自开发系统的建设与软件包的选择、测试和质量保证、数据转换、上线、文档与培训等信息系统的变更和维护:,维护活动的管理、规格说明、授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、文档和培训等信息系统的操作和运行:,对系统操作的总体控制、工作计划和批处理、备份管理、管理数据中心环境、从操作失败中恢复、用户帮助部门的功能、服务水平协议等程序和数据的接触安全:,安全组织和管理、安全政策和流程、应用系统的安全管理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等,34,4/26/2025,会计信息系统审计,一般控制范围,信息系统的开发和实施,目标是确保系统的开发、配置和实施能够实现管理层的应用控制目标,包括考虑:,程序开发活动的全面管理,项目启动控制应当确保项目的计划、资源配置和启动可以支持实现管理层的应用控制目标,具体控制领域包括:,用户需求,测试和质量确保,数据迁移,程序实施,记录和培训,职责分离,信息系统的变更和维护,目标是确保对程序和相关基础组件的变更是经过请求、授权、执行、,测试和实施的,以达到管理层的应用控制目标,具体控制领域包括:,对维护活动的管理,对变更请求的规范、授权与跟踪,对程序变更实施过程的控制,测试和质量确保,程序实施,记录和培训,职责分离,35,4/26/2025,信息系统的操作和运行,目标是确保生产系统根据管理层的控制目标、完整准确地运行,确保运行问题被完整准确地识别并解决,以维护财务数据的完整性,具体控制领域包括:,计算机运行活动的总体管理,批处理,实时处理,备份和问题管理,灾难恢复,重要电子表格,程序和数据的接触安全,目标是确保分配的访问程序和数据的权限是经过用户身份认证并经过授权的,具体控制领域包括:,安全活动管理,安全管理,数据安全,操作系统安全,网络安全,物理安全,会计信息系统审计,一般控制范围(续),36,4/26/2025,信息技术一般控制举例:,1.1,系统开发和重大变更流程,:,控制点:,用户需求文档以及其他系统设计文档应该经过用户所在部门管理层审批并妥善保存。,变更在被移植到生产环境前被测试。测试的级别应当和变更的大小相当。,系统的开发和测试环境必须与生产环境分离;相冲突的职责被适当分离。,制定并保存详细的数据迁移计划,计划应涵盖具体的数据迁移步骤。数据迁移的过程应当在原始位置和目的地之间进行测试,确保数据的完整,准确和有效。,对于外包的,IT,项目,公司的项目管理组应该对服务商的运作以及控制的有效性进行检查。,管理层应在系统上线前对其进行检查和审批。,1.2,系统日常变更流程:,控制点:,一般的程序变更请求需要由用户部门管理层审批并存档保留。,在移植到生产环境前,应当对程序变更进行测试。测试的级别与变更的大小相当。,在程序变更过程中对相冲突的职责实施有效的分离。,程序变更上线之前需要经过管理层的检查和审批。,开发和测试环境在逻辑或物理上与生产环境分离。,会计信息系统审计,一般控制举例,37,4/26/2025,信息技术一般控制举例:,2.1,用户账号管理用户创建,/,修改,/,删除的授权审批:,控制点:,重要系统和应用程序中用户帐号的创建,/,修改必须由管理部门进行审批;关于删除离职或调职用户的权限,被评估机构确立了正式的流程;,2.2,用户账号管理权限定期检查:,控制点:,用户部门管理层应该定期检查系统中用户帐号和授权,并根据检查结果进行帐号清理。,信息技术一般控制举例:,3.1,备份管理,-,备份检查:,控制点:,对重要数据(包括支持重要财务信息和应用程序的数据)进行适当的备份,并及时检查备份完成情况。,3.2,问题及应急事件处理:,控制点:,IT,运行问题或事件应该及时进行识别、解决、审核和分析。,会计信息系统审计,一般控制举例(续),38,4/26/2025,应用系统是提供业务功能的软件,从而用户可以:,与电脑之间产生互动,输入和取出数据,执行业务处理功能等,应用系统能够支持业务活动,并且允许用户更加有效率地履行他们的职责,有些应用系统可以被用于访问和修改业务及财务信息,因此,保护对于这些应用程序的访问权限至关重要,从而降低任何与对于关键业务与财务相关数据拥有不合理的访问权限相关的风险,会计信息系统审计,应用控制,39,4/26/2025,会计信息系统审计,应用控制分类,配置控制,登陆权限、岗位分离控制,实时校验、编辑检查,自动计算,系统接口、对账程序,40,4/26/2025,配置控制:,主要关注的是系统中维护的重要参数是否准确,这些参数对于系统的运行和业务处理的正确性起着非常重要的作用,此类控制多属于人工依赖系统控制,举例:,财务管理部会计进行采购发票勾稽并做外购入库暂估冲回后,K/3系统自动将对应的暂估应付账款进行冲回。,系统能根据预先的设置根据科目余额表余额生成资产负债表和利润表。,会计信息系统审计,配置控制,41,4/26/2025,登录权限/岗位分离,应用系统中用户的权限设置是否合理,是否按照职责需要进行授权,是否考虑到岗位分离的情况。,举例:,会计凭证在金蝶K/3系统中的录入,一般此项操作需要一人制单,一人复核及过账。,会计信息系统审计,登陆权限,/,岗位分离,42,4/26/2025,实时校验和编辑检查,也称为系统录入控制,此类控制主要是系统自动控制。这类控制点的主要作用是确保录入到系统中的数据的准确性,在进行业务录入时系统会对重要字段的合理性、合规性和准确性进行检查,以防止一些非法的或不真实的数据被系统接受,造成系统数据的不真实和大量垃圾数据的产生。,举例:,会计科目维护时系统存在录入控制,对科目代码进行校验,限制过长或过短的科目代码。,系统设定了录入信息模板,只能按照模板规定的格式录入信息。,会计信息系统审计,实时校验和编辑检查,43,4/26/2025,自动计算,系统根据设定的业务逻辑进行自动计算,此类控制多为系统自动控制。此类控制一般在程序开发时已经嵌入到系统中。,举例:,金蝶K/3系统正确计算物料的当月采购平均单价。,K/3系统每月将当月所有入库单自动汇总成本计算单_汇总显示。,会计信息系统审计,自动计算,44,4/26/2025,自动系统接口/对账例行程序:,主要关注不同应用系统之间传输数据的准确性和完整性,一般属于系统自动控制,举例:,仓管员根据K/3系统销售出库单的出库或退库指令在仓库系统进行出库或退库操作,确认信息由仓库系统上传到K/3系统。,会计信息系统审计,系统接口,/,对账程序,45,4/26/2025,应用系统的复杂程度,复杂的计算需求或业务规则,跨国或复杂的信息系统架构,应用技术的采用,信息系统所提供的功能,信息系统在企业应用的广泛程度,信息系统在企业的应用,所支持的业务交易,业务对系统的依赖程度,系统之间的链接,会计信息系统审计,应用控制需要考虑的因素,46,4/26/2025,每个应用系统的控制都有所区别:,企业的业务性质,企业的组织和人员,企业的管理需求,所采用的技术,其他的考虑,如监管要求等,应用控制要持续有效,必需有相关的配套支持:,政策、制度,人员(业务和信息技术),检查和维护机制(包括信息系统一般性控制),会计信息系统审计,应用控制(续),47,4/26/2025,会计信息系统审计,个人消费贷款系统,-,背景,信息技术在金融领域日益广泛的应用;,新技术的风险;,不仅要审计信息系统产生的电子数据,而且要对信息系统本身进行审计;,各家商业银行纷纷推出具有自身特色的个人消费信贷产品。,48,4/26/2025,商业银行个人消费信贷系统:个人消费信贷子系统、储蓄前台会计核算管理子系统和后台系统管理子系统构成。,采用双层结构,会计信息系统审计,个人消费贷款系统,-,概况,49,4/26/2025,开展审前调查、制定审计方案;,明确审计重点、确定测试项目;,实施系统审计,进行审计评价、提出审计建议,会计信息系统审计,个人消费贷款系统,-,审计程序,50,4/26/2025,提交明确资料需求;,进行人员沟通;,熟悉软件主要功能;,收集系统的文档技术资料,收集个人消费信贷业务的法规制度,在此基础上,拟定审计工作方案,明确审计目标,界定审计范围,突出审计重点,确定审计方法和步骤。,会计信息系统审计,个人消费贷款系统,-,审前调查、制定方案,51,4/26/2025,对已收集的系统文档资料进行研究分析,重点围绕审阅系统文档和价差应用程序两方面进行。,审计人员设计一套有关一般控制、应用控制方面的调查表格,观察系统运行使用现状。,了解软件系统中存在哪些控制、在哪里控制、如何控制等信息,选定个别输入程序流程,追踪检查输入样本业务。,会计信息系统审计,个人消费贷款系统,-,审计重点、测试项目,52,4/26/2025,1,、检查程序运行结果:,分析该软件系统的数据字典,掌握保存程序运行结果的库表结构与分布情况,要求某商业银行完整下载审计所需的近,100,个数据库文件,通过运用审计数据采集与分析软件等处理工作,对下载的数据文件进行转换,对照法律法规要求设定各种运算条件,使用工具软件中的查询、排序、计算、重组、分析等项功能,对电子数据进行整理、加工用于检查,发现较多疑点,并与调阅的纸质数据、账表和凭证进行比较取证,以确定系统的功能是否合法、正确。,会计信息系统审计,个人消费贷款系统,-,实施审计,53,4/26/2025,2,、数据检测:,审计组制定了较为详尽的测试计划与细则,对运行环境中的程序模块处理功能进行数据检测。,测试数据项包括正常、有效的交易数据,不正常、无效的交易数据,破坏性数据,进行多种额度及权限下的有关交易测试。最后将程序运行结果与预期结果进行比较,判断有关程序的控制与处理功能是否恰当、有效。,会计信息系统审计,个人消费贷款系统,-,实施审计,54,4/26/2025,3,、平行模拟:,由审计人员运用,SQL,语言编写相同的处理及控制功能模拟程序,用来处理贷款交易历史文件中当期的实际数据,得到新的处理结果。比较两个结果,对不符情况,全面调阅有关账证,进行重点检查。,会计信息系统审计,个人消费贷款系统,-,实施审计,55,4/26/2025,根据审计中的发现,对系统做出审计评价,并针对存在的问题提出改进建议。,1,、系统功能不够完善,部分功能模块存在漏洞与缺陷;,2,、总体业务设计尚有欠缺;,3,、系统使用管理与控制不够有力;,4,、业务风险控制措施不力;,5,、交易监督管理功能薄弱。,会计信息系统审计,个人消费贷款系统,-,审计建议,56,4/26/2025,1,、系统功能不够完善:,(,1,)输入控制存在缺陷,数据关联度不够,输入校验不足:,已经上传进行审批或已审批的贷款客户资料不能进行修改。系统前端发生输入错误后,只能开立新账号重新登陆,而贷款户参数表中仍记录实际已作废的出错业务。,会计信息系统审计,个人消费贷款系统,-,审计建议,57,4/26/2025,1,、系统功能不够完善:,(,2,)逻辑控制存在薄弱环节,数据真实性、完整性、准确性不够:,系统“贷款户参数表”中“贷款账号”地段编码规则未统一,如新旧账号长度不等(贷款新账号长度,16,位,格式为贷款机构,+,贷款,+,期限档次,+,账号顺序,+,校验位;旧帐号则长度不统一,甚至出现仅为两位数的情况),未作统一的转换设计。,会计信息系统审计,个人消费贷款系统,-,审计建议,58,4/26/2025,1,、系统功能不够完善:,(,3,)系统参数管理及控制功能薄弱,部分参数设置、使用违规:,如用于业务限额控制的参数数据表“贷款业务种类表”中各贷种最高贷款额均设定为,1000,万元,最低贷款额为,0,,最长贷款期限为,480,个月,最高贷款比例为,100%,,而根据商业银行总行的规定,在保证或担保方式下,个人消费额度贷款最高额度为,60,万元(,AAA,级),期限最长为,5,年。,会计信息系统审计,个人消费贷款系统,-,审计建议,59,4/26/2025,2,、总体业务设计尚有欠缺:,(,1,)对个人住房贷款系统业务电子数据贷款户动态明细表、贷款户参数表进行分析检查,发现逾期本金、呆滞本金总额与业务报表差异明显,原因在于贷款形态转列时,系统并未自动转换,仅提供提示,仍由人工干预调整。,(,2,)系统控制功能调整未与国家有关个人消费贷款业务法规的变化保持一致。,会计信息系统审计,个人消费贷款系统,-,审计建议,60,4/26/2025,2,、总体业务设计尚有欠缺:,(,3,)执行查询操作时,无法选择时点,查询结果仅为实时数据,统计功能不够强大,无法实现查询条件的任意组合,有关查询部分的信息不能打印。,(,4,)还款方式不够灵活多样,信用卡批量扣款无法实现部分扣款;,(,5,)没有实现整个分行系统内部信息的共享,需求尚未真正实现。,会计信息系统审计,个人消费贷款系统,-,审计建议,61,4/26/2025,3,、系统使用管理与控制不够有力:,(,1,)贷款业务审批人员也拥有具体经办人员操作权限密码。,(,2,)访问控制不强,口令未定期更新。,(,3,)系统未安装防杀病毒软件。,(,4,)无具体的安全管理规定。,会计信息系统审计,个人消费贷款系统,-,审计建议,62,4/26/2025,4,、业务风险控制措施不力:,(,1,)大量发放超限额及无指定用途的个人消费贷款;,(,2,)放松信贷条件,存在个人住房贷款“零首付”、开发商担保的方式;,(,3,)个人住房贷款还款能力风险评估不足,一人贷款购买多套房屋,信贷风险难以控制;,(,4,)发放个人住房贷款用于购买本行处置的抵债资产。,会计信息系统审计,个人消费贷款系统,-,审计建议,63,4/26/2025,5,、交易监督管理功能薄弱,审计眼神发现部分发放的个人消费贷款被改变用用途,挪用于股票认购、投资及股本,权益性交易等,甚至流入股市,扰乱金融秩序,加大市场风险。,(,1,)借用个人名义获取个人消费贷款投入股市;,(,2,)使用消费贷款购买个人所在企业改制后的股份;,(,3,)将个人消费贷款用于向企业员工分红;,(,4,)个人住房被企业改用于支付货款、归还借款;,(,5,)以个人消费贷款名义变相发放开发企业贷款。,会计信息系统审计,个人消费贷款系统,-,审计建议,64,4/26/2025,会计信息系统工作原理,信息系统审计基本理论,会计信息系统审计,财务审计与,IT,审计的衔接,65,2,衔接,如何开展,66,4/26/2025,有自动复杂计算功能的系统,系统技术落后,供应商已不在提供支持服务,没有被广泛应用的新兴技术,客户自行开发软件,或者对市场常规软件有重大修改的软件,企业资源规划系统(ERP),系统与系统间存在大量自定义的接口,处理大量交易的系统,为一个复杂企业处理的系统,复杂的信息技术设施,衔接,什么时候必须测试信息技术一般控制,67,4/26/2025,依赖不能正确处理数据或者处理出来的数据不正确的系统或者程序,未经授权的数据访问会导致数据损坏或者被不正当的修改,包括未经授,权地记录不存在的交易或者不正确的交易,未经授权修改主数据库中的数据,未经授权修改系统或者程序,未能对系统或程序进行必要的修改,不恰当的人为干预,丢失数据的可能性,衔接,信息技术一般控制的特定风险,68,4/26/2025,访问程序和数据的权限、程序变更,这两个方面总是与测试相关的,它们的复杂程度和审计证据的类型在审计客户中是有巨大的差异的。,程序开发,只有当新系统的运行会对财务报告内部控制以及重大错报风险有影响时,才与测试相关。如果对于当年的财务报表和财务报告内部控制没有影响,就不需要测试。,计算机运行,只有在可以直接与重要账户的认定相关或者与特定风险相关时,这项测试是相关的(通常发生在交易量庞大,信息系统复杂的行业,比如银行)。,衔接,与测试相关的,69,4/26/2025,性质:,询问、观察、检查、重新执行;,也有审阅系统参数设置,时间:安排在应用系统控制测试之前,范围:运用职业判断确定测试范围,衔接,性质、时间、范围,70,4/26/2025,衔接,一般控制的问题,71,4/26/2025,衔接,如何评测,72,4/26/2025,测试一个样本就足够了,但是要覆盖自动化控制中涉及的一系列属性,如果信赖自动化应用控制,需要测试信息技术一般控制并得到满意的结果,我们需要理解和审计针对管理层凌驾于控制之上风险而设计的控制,衔接,如何测试,73,4/26/2025,一组文档内的下述数据被汇总计算:,文件数量,合计金额,哈希汇总,把批总数输入系统并且与系统计算的结果相比较。,衔接,是否进行分批总计处理,74,4/26/2025,由一定范围内连续的数据组成,系统不接受重复的数据,系统不接受无效数据,对数据遗漏报告进行跟进调查,衔接,开展顺序检查,75,4/26/2025,将文档的顺序号与可接受列表进行比较,如果数据不相符,文档仅在授权后才可被处理,不符项必须被跟进检查以确保控制技术的有效执行,衔接,进行计算匹配,76,4/26/2025,确保每一个文件都与经计算机处理的详细文件清单相符合,成本高,耗时长,必须获得所有的原始数据,衔接,一对一检查,77,4/26/2025,合理性检查,从属检查,存在性检查,格式检验,极限检查,数学精确度检验,校验数位验证,预录输入匹配,衔接,编辑检查程序,78,4/26/2025,衔接,测试应用控制,自动化控制是系统功能的一部分,因此如果它们被正确执行一次,理论上说它们会一直被正确地执行下去,为了评估自动化控制的运行效率,测试的样本数量通常只限于确保该控制的所有相关属性有效执行一次(即“测试一次”),我们往往可以通过穿行测试取得自动化控制的实施证据,79,4/26/2025,1,、情况描述:,自动化控制确保同一发票号码不会被重复录入信息处理目标,:,完整性,2,、测试步骤,:,在以下几种情况下测试运行中的控制,:,输入一个正确的发票号码,输入一个重复的发票号码,输入一个空的发票号码,3,、测试结论:通过执行以上测试,我们已经测试了这项控制的所有重要属性,衔接,举例,80,4/26/2025,控制执行异常未必会对审计产生影响,或者需要作为重大缺陷报告治理层。,当我们发现控制执行异常时,审计小组应该,:,判断执行异常个体或者汇总是否被认定为内部控制的缺陷,或重大缺陷。所有的重大缺陷都必须与公司治理层沟通,确定对审计方法的影响,确保所有在控制测试中发现的执行异常都被记录下来,衔接,异常与缺陷的判断,81,4/26/2025,如果信息技术一般控制失效,我们就不能依赖自动控制?,针对信息技术一般控制,应用控制和重要的会计流程:,如果信息技术一般控制是有效的,滚动测试只需要涵盖信息系统一般控制,如果信息技术一般控制失效,那么可以:,对于已整改的信息技术一般控制,测试信息技术一般控制和相关的应用控制,如果信息技术一般控制未被整改,需要对所有关键自动应用控制进行滚动测试,或者对与失效的信息技术一般控制相关的重要会计流程进行测试,衔接,异常与缺陷的判断(续),82,4/26/2025,审计师介入的时间,人员和技术的要求,审计方法:执行实质性测试的局限,被审单位和实施方的关系,对发现的问题整改的责任,与其他审计工作的结合,衔接,关注点,83,4/26/2025,致谢,欢迎交流,84,4/26/2025,
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传
相似文档                                   自信AI助手自信AI助手

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服