会计信息系统审计培训课程(85页PPT).pptx
《会计信息系统审计培训课程(85页PPT).pptx》由会员分享,可在线阅读,更多相关《会计信息系统审计培训课程(85页PPT).pptx(85页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、众环海华会计师事务所会计信息系统控制审计会计信息系统控制审计众环海华会计师事务所会计信息系统工作原理信息系统审计基本理论会计信息系统审计财务审计与IT审计的衔接众环海华会计师事务所会计信息系统工作原理会计信息系统工作原理从关注点出发从关注点出发IT审计关注财务审计关注众环海华会计师事务所会计信息系统工作原理会计信息系统工作原理外部结构外部结构众环海华会计师事务所服务器、工作站、打印机网线交换机Windows、UNIX、IOS、AndroidDB2 数据库数据库财务报告销售收入 2000万利润 100万销售业务系统销售业务系统财务核算系统财务核算系统信息系统安全信息系统安全与应急计划与应急计划系
2、统的开发系统的开发获得、维护获得、维护及数据处理及数据处理会计信息系统工作原理会计信息系统工作原理内部结构内部结构众环海华会计师事务所一般控制管理控制系统实施控制运行控制软件控制硬件控制物理访问控制逻辑访问控制应用控制输入控制处理控制输出控制保障*控制灾难恢复与应急计划环境控制设备来源控制*会计信息系统工作原理会计信息系统工作原理管理控制管理控制众环海华会计师事务所会计信息系统工作原理信息系统审计基本理论会计信息系统审计财务审计与IT审计的衔接众环海华会计师事务所INTOSAI(最高审计机关国际组织):信息系统审计是:一个通过获取并评估证据,以判断IT系统是否保护了组织的资产,有效率地利用组织
3、的资源,保障数据的安全性和一致性,以及有效地达到组织的业务目标的过程。基本理论基本理论概念概念众环海华会计师事务所4基本理论基本理论类型类型众环海华会计师事务所内控信息系统审计审计准则C-SOX,SOX,COSO审计操作指南基本理论基本理论审计依据分类审计依据分类众环海华会计师事务所基本理论基本理论审计依据分类审计依据分类众环海华会计师事务所序序号号审计内容审计内容审计依据审计依据1物理环境ANSI/TIA-942:20052安全管理ISO/IEC27001:20133运维管理ISO/IEC 20000-1:20114业务连续性BS25777:20085系统漏洞CVE及相关厂家提供的工具6报告
4、出具ISACA7其他参考ISACA相关标准;Cobit5.0子需求子需求主要依据主要依据其他参考其他参考审计框架COSO审计控制目标Cobit5.0企业内部控制审计指引风险管理全面性ISO31000RiskmanagementPrinciplesandguidelinesonimplementationIT风险评估方法ISO13335InformationtechnologyGuidelinesforthemanagementofITSecurity应对措施有效性ISO27004Informationtechnology-Securitytechniques-Informationsecuri
5、tymanagement-MeasurementsISO13335-4 Information technology-Security techniques Guidelines for themanagement of IT security-Selection ofsafeguards信息安全管理ISO27002-InformationtechnologySecuritytechniquesCodeofpracticeforinformationsecuritymanagementISO20000InformationtechnologyServicemanagement信息安全策略和安全
6、组织结构ISO27001InformationtechnologySecuritytechniquesInformationsecuritymanagementsystemsISO20000InformationtechnologyServicemanagement开发控制CMMICobit4.1-A12维护控制ISO/IEC14764SoftwareEngineeringSoftwareLifeCycleProcessesMaintenance系统安全GBT+22239信息安全技术+信息系统安全等级保护基本要求网络安全GAT387计算机信息系统安全等级保护网络技术要求结构安全信息系统等级保护
7、安全设计技术技术要求物理及环境安全GB/T21052信息安全技术 信息系统物理安全技术要求灾难恢复ISO24762信息与通讯技术灾难恢复服务指南重要信息系统灾难恢复指南业务连续性计划BS25777-Informationandcommunicationstechnologycontinuitymanagement25999-1 Code of practice for businesscontinuitymanagement外包服务管理ISACA-G4OUTSOURCINGOFISACTIVITIESTOOTHERORGANISATIONSISO27001-A.11-访问控制IT对关键业务的支
8、持Cobit5.0SAP评估Cobi5.0GeneralControl/ProcessControl/ApplicationControlISO15408通用安全评估标准IT审计规划Cobit5.0物理防护物理防护通用防护信息安全技术 信息系统物理安全技术要求(报批稿)布线GB/T-50311-2007(2)防电磁泄露GB/T-8702-1988(3)防雷GB/T-7450(4),GB/T-50057(5),GB/T-50343-2004(6),防雷装置安全检测技术规范防火GBJ16-2001(7)防静电YD-T754(8)接地GB/T-50169(9)火灾报警GB/T-50166(10)活动
9、地板GB/T-6650(11),SJ-T10796-2001(12)场地GB/T-2887(13),GB/T-50174(14),GB/T-9361(15),网络防护网络防护GAT-387-2002(16),GB/T-20271-2006(17),GB/T-10818(18),GB/T-21050-2007(19)系统防护系统防护GB/T-21028-2007(20),GB/T-20271-2006(17),信息系统安全等级保护基本要求)基本理论基本理论其他依据其他依据众环海华会计师事务所基本理论基本理论信息安全信息安全众环海华会计师事务所基本理论基本理论IT运维运维众环海华会计师事务所基本理
10、论基本理论CObit众环海华会计师事务所能力等级能力等级特点特点关键过程关键过程第一级第一级 初始初始级(最低级)级(最低级)软件工程管理制度缺乏,过程缺乏定义、混乱无序。成功依靠的是个人的才能和经验,经常由于缺乏管理和计划导致时间、费用超支。管理方式属于反应式,主要用来应付危机。过程不可预测,难以重复。第二级第二级 可重可重复级复级基于类似项目中的经验,建立了基本的项目管理制度,采取了一定的措施控制费用和时间。管理人员可及时发现问题,采取措施。一定程度上可重复类似项目的软件开发。需求管理,项目计划,项目跟踪和监控,软件子合同管理,软件配置管理,软件质量保障第三级第三级 已定已定义级义级已将软
11、件过程文档化、标准化,可按需要改进开发过程,采用评审方法保证软件质量。可借助CASE工具提高质量和效率。组织过程定义,组织过程焦点,培训大纲,软件集成管理,软件产品工程,组织协调,专家审评第四级第四级 已管已管理级理级针对制定质量、效率目标,并收集、测量相应指标。利用统计工具分析并采取改进措施。对软件过程和产品质量有定量的理解和控制。定量的软件过程管理和产品质量管理第五级第五级 优化优化级(最高级)级(最高级)基于统计质量和过程控制工具,持续改进软件过程。质量和效率稳步改进。缺陷预防,过程变更管理和技术变更管理基本理论基本理论CMM众环海华会计师事务所基本理论基本理论标准框架标准框架众环海华会
12、计师事务所扫描工具:ISS、Dbscanner、webscanner、日志分析:网站日志、系统日志、数据库日志行为分析:攻击类工具工具工具信息技术类业务分析类ACLSPSSSAS基本理论基本理论审计工具审计工具众环海华会计师事务所审计程序网络拓扑;防病毒;物理环境;系统补丁;负载均衡常规控制流程控制帐号设置;权限设置;日志分析;控制规则应用控制应急管理;变更管理;可用性管理;故障管理;业务连续性等。审计目的审计目的审计章程审计章程审计方案审计方案审计风险审计风险基本理论基本理论审计程序审计程序众环海华会计师事务所基本理论基本理论审计工具审计工具众环海华会计师事务所基本理论基本理论审计工具(续)
13、审计工具(续)众环海华会计师事务所基本理论基本理论审计工具(续)审计工具(续)众环海华会计师事务所会计信息系统工作原理信息系统审计基本理论会计信息系统审计财务审计与IT审计的衔接众环海华会计师事务所会计信息系统审计会计信息系统审计与财务报表之间的关系与财务报表之间的关系众环海华会计师事务所会计信息系统审计会计信息系统审计会计信息系统会计信息系统众环海华会计师事务所信息技术已成为支持公司业务、财务、管理的重要基础构架,提供内部、外部、第三方等用户对公司信息的访问。会计信息系统审计会计信息系统审计会计信息系统结构会计信息系统结构众环海华会计师事务所会计信息系统审计会计信息系统审计可能产生的危害可能
14、产生的危害众环海华会计师事务所根据一家国际机构的数据统计,自2004年至2008年6月30日,在内控无效的美国上市公司中,大约17%25%的公司在IT内部控制方面存在重大缺陷:根据统计和分析,导致内控无效的信息系统方面重大控制缺陷主要有以下几种类型:程序控制上的缺陷 软件开发/实施 职责分离 用户对系统的访问授权 对数据访问的监管和控制会计信息系统审计会计信息系统审计利用会计系统犯罪的趋势利用会计系统犯罪的趋势众环海华会计师事务所会计信息系统审计会计信息系统审计会计系统控制内容会计系统控制内容众环海华会计师事务所会计信息系统审计会计信息系统审计公司层面控制公司层面控制众环海华会计师事务所应用控
15、制是设计在计算机应用系统中的有助于达到信息处理目标的控制,例如:u许多应用系统中根据业务的需求(“业务规则”)设置了很多编辑检查来帮助确保录入数据的准确性,编辑检查可能包括格式检查(如:日期格式或数字格式),存在性检查(如:客户编码存在于客户主数据文档之中),或合理性检查(如:最大支付金额)u如果在录入数据时某一项“业务规则”未通过编辑检查,那么系统可能拒绝录入该数据或系统可能将该录入数据包括在系统生成的例外报告之中,留待后续跟进和处理u如果企业依赖带有关键编辑检查功能的应用系统支持业务,那这些应用控制的有效性必须建立在信息系统一般控制的基础之上会计信息系统审计会计信息系统审计公司层面控制(续
16、)公司层面控制(续)众环海华会计师事务所会计信息系统审计会计信息系统审计一般控制一般控制众环海华会计师事务所会计信息系统审计会计信息系统审计一般控制(续)一般控制(续)众环海华会计师事务所会计信息系统审计会计信息系统审计一般控制范围及缺失产生影响一般控制范围及缺失产生影响 如果计算机环境发现了信息技术一般如果计算机环境发现了信息技术一般如果计算机环境发现了信息技术一般如果计算机环境发现了信息技术一般控制的缺陷,则会影响系统整体的可控制的缺陷,则会影响系统整体的可控制的缺陷,则会影响系统整体的可控制的缺陷,则会影响系统整体的可信程度,例如:信程度,例如:信程度,例如:信程度,例如:程序变更控制缺
17、陷可能导致未授程序变更控制缺陷可能导致未授程序变更控制缺陷可能导致未授程序变更控制缺陷可能导致未授权人员对检查录入数据字段格式的权人员对检查录入数据字段格式的权人员对检查录入数据字段格式的权人员对检查录入数据字段格式的编程逻辑进行修改,导致系统接受编程逻辑进行修改,导致系统接受编程逻辑进行修改,导致系统接受编程逻辑进行修改,导致系统接受不准确的录入数不准确的录入数不准确的录入数不准确的录入数 与安全和访问权限相关的控制缺陷与安全和访问权限相关的控制缺陷与安全和访问权限相关的控制缺陷与安全和访问权限相关的控制缺陷可能导致数据录入不恰当地绕过合理可能导致数据录入不恰当地绕过合理可能导致数据录入不恰
18、当地绕过合理可能导致数据录入不恰当地绕过合理性检查,而该合理性检查在其他方面性检查,而该合理性检查在其他方面性检查,而该合理性检查在其他方面性检查,而该合理性检查在其他方面将使系统无法处理金额超过最大容差将使系统无法处理金额超过最大容差将使系统无法处理金额超过最大容差将使系统无法处理金额超过最大容差范围的支付操作范围的支付操作范围的支付操作范围的支付操作信息系统的开发和实施:信息系统的开发和实施:开发与实施活动的管理、项目发起、分析开发与实施活动的管理、项目发起、分析与设计、自开发系统的建设与软件包的选择、与设计、自开发系统的建设与软件包的选择、测试和质量保证、数据转换、上线、文档与测试和质量
19、保证、数据转换、上线、文档与培训等信息系统的变更和维护:培训等信息系统的变更和维护:维护活动的管理、规格说明、授权和跟踪维护活动的管理、规格说明、授权和跟踪变更申请、系统编程、测试和质量保证、迁变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、文档和培训等信息系移到生产环境的授权、文档和培训等信息系统的操作和运行:统的操作和运行:对系统操作的总体控制、工作计划和批处对系统操作的总体控制、工作计划和批处理、备份管理、管理数据中心环境、从操作理、备份管理、管理数据中心环境、从操作失败中恢复、用户帮助部门的功能、服务水失败中恢复、用户帮助部门的功能、服务水平协议等程序和数据的接触安全:平协议
20、等程序和数据的接触安全:安全组织和管理、安全政策和流程、应用安全组织和管理、安全政策和流程、应用系统的安全管理、数据安全、操作系统安全、系统的安全管理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等内部网络安全、边界网络安全、物理安全等众环海华会计师事务所会计信息系统审计会计信息系统审计一般控制范围一般控制范围信息系统的开发和实施信息系统的开发和实施 目标是确保系统的开发、配置和实施能够实现管理层的应用控制目标,包括考虑:程序开发活动的全面管理项目启动控制应当确保项目的计划、资源配置和启动可以支持实现管理层的应用控制目标 具体控制领域包括:用户需求测试和质量确保数据迁移程序实施
21、记录和培训职责分离信息系统的变更和维护信息系统的变更和维护 目标是确保对程序和相关基础组件的变更是经过请求、授权、执行、测试和实施的,以达到管理层的应用控制目标 具体控制领域包括:对维护活动的管理对变更请求的规范、授权与跟踪对程序变更实施过程的控制测试和质量确保程序实施记录和培训职责分离众环海华会计师事务所信息系统的操作和运行信息系统的操作和运行 目标是确保生产系统根据管理层的控制目标、完整准确地运行,确保运行问题被完整准确地识别并解决,以维护财务数据的完整性 具体控制领域包括:计算机运行活动的总体管理批处理实时处理备份和问题管理灾难恢复重要电子表格程序和数据的接触安全程序和数据的接触安全 目
22、标是确保分配的访问程序和数据的权限是经过用户身份认证并经过授权的 具体控制领域包括:安全活动管理安全管理数据安全操作系统安全网络安全物理安全会计信息系统审计会计信息系统审计一般控制范围(续)一般控制范围(续)众环海华会计师事务所信息技术一般控制举例:信息技术一般控制举例:1.1系统开发和重大变更流程:控制点:用户需求文档以及其他系统设计文档应该经过用户所在部门管理层审批并妥善保存。变更在被移植到生产环境前被测试。测试的级别应当和变更的大小相当。系统的开发和测试环境必须与生产环境分离;相冲突的职责被适当分离。制定并保存详细的数据迁移计划,计划应涵盖具体的数据迁移步骤。数据迁移的过程应当在原始位置
23、和目的地之间进行测试,确保数据的完整,准确和有效。对于外包的IT项目,公司的项目管理组应该对服务商的运作以及控制的有效性进行检查。管理层应在系统上线前对其进行检查和审批。1.2 系统日常变更流程:控制点:一般的程序变更请求需要由用户部门管理层审批并存档保留。在移植到生产环境前,应当对程序变更进行测试。测试的级别与变更的大小相当。在程序变更过程中对相冲突的职责实施有效的分离。程序变更上线之前需要经过管理层的检查和审批。开发和测试环境在逻辑或物理上与生产环境分离。会计信息系统审计会计信息系统审计一般控制举例一般控制举例众环海华会计师事务所信息技术一般控制举例:信息技术一般控制举例:2.1 用户账号
24、管理用户创建/修改/删除的授权审批:控制点:重要系统和应用程序中用户帐号的创建/修改必须由管理部门进行审批;关于删除离职或调职用户的权限,被评估机构确立了正式的流程;2.2 用户账号管理权限定期检查:控制点:用户部门管理层应该定期检查系统中用户帐号和授权,并根据检查结果进行帐号清理。信息技术一般控制举例:信息技术一般控制举例:3.1 备份管理-备份检查:控制点:对重要数据(包括支持重要财务信息和应用程序的数据)进行适当的备份,并及时检查备份完成情况。3.2问题及应急事件处理:控制点:IT运行问题或事件应该及时进行识别、解决、审核和分析。会计信息系统审计会计信息系统审计一般控制举例(续)一般控制
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 会计信息 系统 审计 培训 课程 85 PPT
限制150内