藏刊網,職稱文章發表、期刊投稿權威機構

投稿咨詢

投稿在線咨詢

專著咨詢

合著&獨著&編委

編輯在線咨詢

專利咨詢

專利申請&轉讓

編輯在線咨詢

軟著版權

軟著版權

編輯在線咨詢

在線溝通

論文&專著&專利

編輯在線咨詢

微信聊

微信掃一掃

首頁 > 金融論文 > > 如何在發電企業開展信息系統內部審計
如何在發電企業開展信息系統內部審計
>2023-06-11 09:00:00



“信息系統內部審計”是指由組織內部審計機構及人員對信息系統及其相關的信息技術內部控制和流程開展的一系列綜合檢查、評價與報告活動。發電企業是技術密集型行業,信息系統已在電力建設、生產、經營、管理等各個領域廣泛應用。為了保障發電企業所依賴的信息系統的可靠性和安全性,提高數據的完整性和準確性,保證信息技術戰略能充分適應企業的戰略目標,應定期開展信息系統內部審計活動,評估信息系統存在的技術風險并持續改進。本文在簡要介紹信息技術風險的控制要素之后,結合某發電企業的年度信息系統內部審計案例,分析如何在發電企業開展信息系統內部審計,并對內部審計過程中需要關注的事項進行探討。

1 信息技術風險的控制要素

信息系統做為一個人工系統,由于受人類思維的限制必然存在漏洞及風險。信息技術風險是指信息系統在運行管理過程中產生的、在一定條件下可能影響企業目標實現的各種不確定因素。

常規的信息技術風險控制分為三個方面,此外還可根據實際情況來設計專項審計。

(1)組織層面的信息技術控制。企業管理層對信息系統重要性的態度、認識和措施。相關的控制要素包括:①控制環境。信息中心組織結構和人員職權分配的變更、用戶的信息技術培訓等。②風險評估。風險管理流程和其執行情況,信息資產管理等。③信息與溝通。信息系統中財務相關的業務流程的支持度、信息溝通模式、信息管理制度傳達等;④監控。監控管理報告系統、內部控制的自測評等。

(2)一般性控制層面的信息技術。為確保信息系統持續穩定運行和控制的有效性所使用的信息技術及其相關人員。相關的控制活動包括:①系統安全管理。信息安全管理制度,物理訪問及身份認證機制,系統設置的職責分離控制等。②系統變更管理。系統設置變更的授權與審批,程序變更、測試和移植的流程控制等。③系統采購和開發管理。系統開發和采購的授權審批,開發、測試和運行環境分離情況,系統上線的測試、審核、移植控制情況。④系統運行管理。信息資產管理、系統物理環境控制,數據備份及恢復管理,問題管理和日常運行管理等。

(3)業務流程層面的應用控制。信息系統根據業務流程要求,按數據生成、記錄、處理、報告等功能而設計、執行的信息技術控制。相關的數據輸入、輸出及處理的控制活動如下:授權與批準;系統配置控制;異常和差錯報告;數據接口控制;一致性核對;職責分離;系統訪問權限;系統計算等。

(4)專項審計。除了上述常規的信息技術風險控制內容外,內部審計人員還可以根據當前面臨的特殊風險或需求來設計專項審計,例如:信息系統開發實施項目的專項審計;信息系統安全專項審計;信息技術投資專項審計;外包條件下的專項審計等。

2 信息系統內部審計的過程

開展信息系統內部審計一般分為三個階段:審計計劃階段、審計實施階段、審計報告與后續工作階段。內部審計以風險評估為導向,風險評估貫穿各個階段。

(1)審計計劃階段。首先根據內部審計計劃制定書面的《信息系統內部審計方案》,方案應明確審計目標、審計內容的重點及審計程序、估算審計所需的資源以及審計小組成員的職責。例如,某發電企業2010年度《信息系統內部審計實施方案》摘錄如下:

一、審計目的:“為確保電廠信息系統的相關管理能夠滿足內控的要求,以滿足電廠不斷增長的業務需求,對電廠信息系統的安全性、可靠性、提供服務的有效性以及對當前法律法規的遵循性進行評估?!?br>
二、審計范圍:“內控手冊涉及信息系統部分的相關內容?!?br>
三、審計主要內容:“以內控手冊中的相關要求和規定作為依據,同時參照公司頒布的與信息系統相關的管理制度。審計的主題總體分為如下幾個部分:信息系統的控制環境、信息系統的物理安全、網絡安全和管理、數據庫的備份及恢復、應用系統的使用和管理、單機版及Excel表格、服務器及軟件管理、信息系統運行管理?!?br>
四、審計時間和審計人員安排(略)。

五、需要關注的要點(略)。

六、主要審計實施過程(略)。

在制定審計方案時應重點關注以下內容:組織架構和信息系統的長短期發展計劃;信息系統的關鍵業務流程和信息系統的復雜程度;信息系統及業務流程的變更情況;以前內部審計中發現的情況。

(2)審計實施階段。在審計實施階段,內部審計人員用《信息系統內部審計底稿》記錄審計成果,包括審計程序、審計發現(事實)和審計結論,以及支持審計結論的審計工作細節及審計證據。在審計過程中獲取的數據應有嚴格的歸檔措施和保密措施。例如,某發電廠在2010年度信息系統內部審計方案中,將審計的主題分為了八個部分,并據此設計了八份《信息系統內部審計底稿》。以下是《信息系統內部審計底稿》格式樣張(見表1)。

(3)審計報告與后續工作階段。審計實施階段結束后,內部審計人員應依據審計底稿形成審計結論與建議。例如《數據庫管理審計工作底稿》樣張(表2)中審計結論部分內容。根據最終的審計底稿,出具《信息系統內部審計報告》,并追蹤審計建議的落實并執行相應后續審計程序?!缎畔⑾到y內部審計報告》一般由以下幾部分組成:信息系統基本情況;審計情況;審計評價;審計中發現的不足;審計建議。

3 信息系統內部審計的方法

(1)設計審計程序。根據不同的控制要素,內部審計人員在《《信息系統內部審計底稿》上設計恰當的審計程序來獲取審計證據,以此來評估信息技術風險的控制要素,確認信息系統的設計有效性和執行有效性,并使用《內部審計工作底稿》記錄審計過程和事實。被審計單位對審計事實進行確認后,再重新評估審計風險,最終根據剩余風險進一步設計審計程序并執行。

(2)選取審計樣本。內部審計人員在選取審計樣本時,可按業務流程的重要程度適當減少樣本量。對于在上次審計期間未發生變更的應用系統,可考慮適當降低審計頻率。

(3)審計方法及樣例。根據在發電企業開展內部審計工作積累的經驗,總結出以下適用于發電企業信息系統的審計方法:一是,詢問相關的控制人員。樣例:內部審計人員對照《信息安全事故應急預案》,詢問信息中心人員對于機房電源中斷突發事件的應對措施,考察技術人員是否已掌握相關的技能。二是,觀察特定控制的運用。樣例:實地查看位于辦公樓四樓的中心機房消防系統、空調系統、門禁系統運轉情況。
抽查客戶端是否存在未經授權擅自安裝盜版軟件情況。三是,審閱相關的文件和報告。樣例:查閱今年信息化管理領導小組名單是否與現狀是否相符;查閱今年信息中心人員職責分工表是否及時更新;查閱信息中心今年新員工的上崗培訓、忠誠及誠信調查記錄等。四是,根據業務流程進行穿行測試,跟蹤信息系統的處理過程。樣例:在物資管理系統中跟蹤一張領料單的流轉過程,測試物資領料的業務流程是否正確,應用系統中的物資庫存等數據更新是否準確。五是,驗證系統控制和計算邏輯。樣例:使用SQL Server企業管理器,測試某數據庫連接口令是否為空密碼。六是,登錄信息系統進行查詢。樣例:登錄人力資源系統,查詢今年退休的員工是否已經注銷或禁用賬號。七是,利用計算機輔助審計工具。樣例:使用財務審計軟件對財務系統進行審計。八是,利用其他專業機構的審計結果。樣例:引用第三方專業機構《應用系統壓力測試報告》數據做為本次系統上線的審計結果。

4 發電企業信息系統內部審計過程中需要關注的要點

(1)管理制度是否有效執行。發電企業的信息系統一般執行集團公司的相關制度,內部審計人員需要充分熟悉公司層面的管理制度,掌握內部控制手冊中信息系統相關部分內容。對于發電企業層面制定的信息系統相關管理制度,關注是否存在與公司管理制度沖突情況。

(2)網絡安全風險是重點。關注網絡管理中內外網物理隔離技術和管理措施,局域網是否滿足電力二次系統安全防護體系的要求。關注計算機同時連接內網和外網的情況,檢查信息中心是否制訂相關制度來消除這種風險。

(3)密碼策略是否存在漏洞。關注信息系統服務器的密碼管理是否符合密碼策略要求。檢查納入內控測評范圍內的Excel表格的密碼管理。

(4)外部人員未經授權使用信息系統。關注外部人員未經許可接入內網或使用系統的情況,檢查信息中心是否采取監控措施來消除這種風險。

(5)信息中心的操作記錄文檔。抽取信息中心操作記錄文檔樣本進行測試,以確保文檔記錄落到實處。重點關注數據備份和恢復測試部分的文檔和介質是否相符。

(6)應急預案。關注信息系統是否有應急預案以處理突發事件,應急預案是否切實可行。

(7)服務外包。關注服務外包項目的相關人員是否有超越其外包范圍的行為。在發電企業開展信息系統內部審計的目的,就是要通過實施信息系統內部審計工作,對企業組織是否達成信息系統的管理目標進行綜合評價,并基于評價意見提出管理建議,協助企業的信息管理人員有效地履行其受托責任,確保發電企業信息系統的相關管理能夠滿足內控的要求,并達成企業的信息管理目標。由于發電企業信息系統內部審計的對象主要是數字化記錄和管理,為了適應內部審計工作模式由事后審計轉向事中、事前審計,未來的內部審計發展方向,應該逐步建立起“聯網監控+跟蹤核查”的審計模式,實現從單一的靜態審計向靜態與動態審計相結合的轉變、從單一的現場審計向現場與遠程審計相結合的轉變。

參考文獻:

[1]莊明來,吳沁紅,李俊。信息系統審計內容與方法[M].北京:中國時代經濟出版社,2008.
[2]張金城。信息系統審計[M].北京:清華大學出版社,2009.

綜合排序
投稿量
錄用量
發行量
教育界

主管:廣西壯族自治區新聞出版局

主辦:廣西出版雜志社

國際:ISSN 1674-9510

國內:CN 45-1376/G4

級別:省級期刊

中國報業

主管:中國報業協會

主辦:中國報業協會

國際:ISSN 1671-0029

國內:CN 11-4629/G2

級別:國家級期刊

中國房地產業

主管:中華人民共和國住房部和...

主辦:中國房地產業協會

國際:ISSN 1002-8536

國內:CN 11-5936/F

級別:國家級期刊

建筑與裝飾

主管:天津出版傳媒集團有限公司

主辦:天津科學技術出版社有限...

國際:ISSN 1009-699X

國內:CN 12-1450/TS

級別:省級期刊

財經界

主管:國家發展和改革委員會

主辦:國家信息中心

國際:ISSN 1009-2781

國內:CN 11-4098/F

級別:國家級期刊

文化月刊

主管:中華人民共和國文化部

主辦:中國文化傳媒集團有限公司

國際:ISSN 1004-6631

國內:CN 11-3120/G2

級別:國家級期刊

期刊在線投稿系統
上傳文件
支持上傳.doc、.docx、.pdf文件
18年國內外學術服務,發表國際文獻請認準藏刊網官網

資深編輯團隊

專業設計投入方案

投稿成功率極高

企業信譽保障

對公交易更安全

人民群眾口碑好

高效投稿流程

審稿快!出刊快!檢索快!

正規刊物承諾

無假刊!無套刊!

投稿成功!

藏刊網提醒您

1.稿件將進入人工審稿階段,審稿后會有編輯聯系您,請保持手機暢通。

2.為避免一稿多投、重刊等現象影響您的發表,請勿再投他刊。

確定

投稿失??!

藏刊網提醒您

由于網絡問題,提交數據出現錯誤,請返回免費投稿頁面重新投稿,謝謝!

確定

藏刊網收錄400余種期刊,15年誠信發表服務。

發表職稱文章,覆蓋教育期刊、醫學期刊、經濟期刊、管理期刊、文學期刊等主流學術期刊。

  投稿郵箱:cangkan@163.com

本站少量資源屬于網絡共享如有侵權請您聯系我們,將在第一時間刪除。

版權 2009-2022 版權所有:河北藏刊文化發展有限公司 工信部備案:ICP備20016223號 冀公網安備13010502002858號

青青青爽不卡一区二区_操婷婷色六月中文字幕_国产精品yjizz视频网_中文无码一级大片_A级毛片100部免费观