内部控制工作底稿-对信息系统一般控制的了解和测试模版.doc
《内部控制工作底稿-对信息系统一般控制的了解和测试模版.doc》由会员分享,可在线阅读,更多相关《内部控制工作底稿-对信息系统一般控制的了解和测试模版.doc(18页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、被审计单位: 编制: 日期: 索引号:财务报表截止日: 年 月 日 复 核: 日期: 页 次:对信息系统一般控制的了解和测试以下以一家A股上市的大型企业为例,针对项目组在执行信息系统一般控制测试时可以考虑的要素和方面进行说明,并未列示项目组所有应当考虑的控制,所列示的孔也不一定适用于所有审计项目的具体情况。项目组在实务工作中需要根据企业的具体情况识别控制,并根据对风险的评估选取适当的样本规模进行测试(本例中样本规模的选取方法仅作参考)。 一、与信息技术控制环境相关的控制控制编号控制目标控制描述测试程序测试内容测试结论外部文档例外描述CE1权限管理建立和实施权限管理,确保系统内权限的分配是适当的
2、。1.访谈了解帐号及权限管理机制:(1)是否制定了正式的帐号及权限管理制度,对帐号及权限的日常变动、帐号及权限的定期审阅管理进行正式规定;(2)访谈了解内审部门是否对帐号及权限进行适当监控。2.获取帐号及权限管理制度,检查制度设计的有效性。1.XX日,通过询问XX单位财务部应用系统管理员XX,我们了解到:(1)XX单位正式下发了会计核算单位及用户管理细则;(2)XX单位XX系统管理员负责总部的帐号权限的新增、变更和删除操作及管理;(3)XX单位内审部对帐号及权限进行审阅及监控。2.我们获取了会计核算单位及用户管理细则,检查发现:(1)针对账号及权限的日常增删改管理,制度规定各单位对财务信息化各
3、系统普通用户、访问权限的增加、变更以及注销进行审批。财务信息化各系统应用系统管理员应根据审批通过的用户权限申请(变更、注销)表对用户和权限参数进行设置,并通知申请人员签收。(2)针对账号及权限的定期审阅,制度规定:“财务信息化各系统的用户权限设置和对数据资源、访问情况应至少每半年进行一次检查,发现问题及时处理。”未发现异常CE2IT系统管理制度建立和适当实施 IT系统管理制度。1.访谈了解 IT系统管理(1)客户是否建立正式的 IT系统管理制度,包括是否得以制定;(2)内审部门是否参与了 IT系统管理办法的制定过程。2.获取IT系统管理制度,检查制度设计的有效性。1. X X日,通过询问XX单
4、位财务部应用系统管理员XX,我们了解到:(1)X X单位统一制定了 IT管理制息化管理办法包括X X单位财务信息化管理发现办法、财务信息系统软件管理细则、会计核算单位及用户管理细则、财务信息系统运营维护管理细则和财务信息系统安全管理细则、在制度中对财务系统的设备安全、网络安全、操作系统安全、数据库安全、应用系统安全、病毒防范管理以及密码的管理都作出了详细的规定;(2)IT管理制度由 X X起草,经逐级审批通过后执行。X X单位的内审部门参与 IT系统管理制度的制定过程。2.我们获取了X X单位财务信息化管理办法、财务信息系统软件管理细则、会计核算单位及用户管理细则、财务信息系统运营维护管理细则
5、和财务信息系统安全管理细则,检查发现制度对财务系统的设备安全、网络安全、操作系统安全、数据库安全、应用系统安全、病毒防范管理以及密码的管理都作出了详细的规定。未发现异常XX单位财务信信息化管理办法财务信息系统团建管理细则会计核算单位及用户管理细则财务信息系统运营维护管理细则财务信息系统安全管理细则不适用CE3备份管理建立和实施备份管理,确保 生产系统数据 的可用性。访谈了解客户的备份管理机制,包括:(1)备份:总部集中执行备份还是下属单位分别执行备份;(2 )备份检查:总部单位集中检查备份结果还是下属单位分别检查备份结果。XX日,通过询问XX单位信息中心OS&DB管理员XX,我们了解到:XX单
6、位的服务器的备份操作均由总部统一执行,备份结果由总部统一检查。关于备份执行有效性,参见对备份策赂、备份结果检查的执行有效性的测试结果。参见XX参见XX参见XX二、与程序开发相关的控制控制编号控制目标控制描述测试程序测试内容测试结论外部文档例外描述PD1系统测试单元、系统和用户测试应执行,并且用户接受性测试应在系统移植前签署。开发和用户接受性测试应有单独的环境,并且程序师/开发人员不应有权限 进入用户接受性测试环境。1.询问确认新系统移植到实用环境前存在业务所有者/用户适当的授权(签署等)。2.检查以下文档:(1)测试计划和结果;(2)用户接受性测试签署表(现场核实有 3 个分离的环境生产、测试
7、、开发),如果可能取得截屏。3.重新测试:(1)记账(过账);(2)开账、结账;查询系统安全审计日志,确认系统日志是否存在取消记账、重新打开等操作。 X X日,通过询问 X X单位财务部应 用系统管理员 X X,我们了解到 X X系统于 X X年 X月日完成系统上线验收 X X年总部依赖 X X系统出具了年度财务报告。 X X年总部未发生系统开发活动。该控制在 X X年审计工作中不适用。 无样本无样本不适用不适用PD2上线程序控制系统上线的决定应该经过项目发起人/所有者及信息部门管理层的批准,该批准从业务和信息技术方面、基于质量审计检查。1.询问确认存在系统移植到实用环境的适当批准程序。2.检
8、查上线批准表。XX日,通过询问XX单位财务部应用系统管理员X X,我们了解到XX系统于XX年X月X日完成系统上线验收,XX年公司依赖XX系统出具了年度财务报告。XX年总部未发生准,该批准从系统开发活动。该控制在XX年审计工作中不适用。无样本无样本不适用不适用PD3数据转换控制执行数据转换确保生产数据的完整性、准确性和可靠性。1.询问确认存在数据转换的控制程序,确认完整性和可靠性的目标实现。2.获取并检查数据转换报告。XX日,通过询问XX单位财务部应用系统管理员XX,我们了解到XX系统于X X年X月X日完成系统上线验收XX年公司依赖XX系统出具了年度财务报告。XX年总部未发生系统开发活动。该控制
9、在X X年审计工作中不适用。无样本无样本不适用不适用三、与程序变更相关的控制控制编号控制目标控制描述测试程序测试内容测试结论外部文档例外描述测试和质量保证PCl变更测试建立测试环境,测试环境应与实用环境相隔离。1.访谈了解变更测试流程,以及测试环境和实用环挠隔离的情况。2.实地观察测试环境和实用环境隔离情况。1.XX日,通过询问XX单位财务部应用系统管理员XX,我们了解到X X单位财务信息化软件管理细则规定:“需求变更的补丁或版本更新需在测试环挠中经过测试小组测试并做好测试记录。”XX单位建立了独立的测试环境,在测试环境对升级补丁测试通过后才会移植到实用环境中。2.我们实地观察了测试环境服务器
10、为IP:XX,实用环境服务器为IP:XX,且存在于不同的物理机器上。测试环境与实用环境是物理隔离的。未发现异常测试环境和实用环境分别截屏不适用PC2变更测试根据实际需要进行适当的系统变更测试,确保变更后系统功能,且不影响生产系统的运行。1.访谈了解是否存在用户接受测试,测试结果有没有记录。2.检查测试,文档有没有用户接受测试的结果确认。1.XX日,通过询问XX单位财务部应用系统管理员XX,我们了解到系统维护工程师在收到XX单位提交的变更需求汇总之后,进行需求开发。完成后由应用系统管理员对需求解决 情况进行评价。评价通过后,由提出需求单位的财务人员在测试环境中进行测试,但未形成书面确认记录。2我
11、们获取并检查了系统补丁管理工具中的已安装补丁列表,发现XX年XX系统共安装升级补了XX个,拍取了45次升级补丁作为样本,并对用户接受测试记录进行检查。发现异常发现异常系统升级补丁列表X X系统安装的升级补丁进行了用户接受性测试,但未形成书面确认记录。关于迁移到实用环境的授权PC3变更上线测试通过后的变更需经过有效审批才能执行上线,执行人员必须得到授权,应该制定相应的上线退回机制,对于多级系统,同时更新服务器端和所有的客户端。1.访谈了解变更上线流程,确定相关审批人员和上线人员,以及服务器端与客户端同步更新情况。2.检查上线审批文档,是否所有的变更上线都经过有效审批。1.XX日,通过询问XX单位
12、财务部应用系统管理员XX,我们了解到XX单位财务信息化软件管理细则第五章规定软件系统上线前必须由项目负责人填写系统上线审批表,由财务及信息部门负责人审批确认。实际执行中,在对升级补丁进行评价并完成用户接受性测试后,正式发布系统升级补丁。 2. X X年XX系统共安装升级补丁个,抽取了 45次升级补丁作为样本,并对上线审批文档进行检查。经与确认,有两个功能需求变更,补丁上线前未经过相关负责人的审批。发现异常发现异常X X系统升级补丁列表系统的升级补丁上线未经过相关负责人的审批。关于迁移到生产环境的授权PC4变更上线变更程序正式发布之后,相关单位及时完整地执行了正式发布的变更程序。1.访谈变更程序
13、执行的流程,确定相关单位是否及时完整地执行了正式发布的变更程序。 2.获取系统变更日志,检查是否存在未执行的变更程序。3.获取系统变更日志,检查相关单位是否在变更发布日之后的3日内实施了系统变更。1. X X日,通过询问XX单位财务部应用系统管理员XX,我们了解到由于安装升级补丁需要暂停服务器,所以X X都选择在财务操作较少的月份进行补丁升级,避免影响正常的财务业务操作。由此导致系统变更升级有时不够及时。 2. X X年总部 X X系统共安装升级补丁X X个,抽取了 45次升级补丁作为样本,对其发布日期及应用升级时间进行检查,发现均未在补丁发布后 3日内及时安装。发现异常发现异常XX年XX系统
14、待升级补丁列表总部未对发布的XX系统升级补丁进行及时更新(见控制缺陷评价汇总表)。四、与程序和数据访问相关的控制控制编号控制目标控制描述测试程序测试内容测试结论外部文档例外描述安全组织和管理APD1信息安全人员管理信息安全相关技术人员和业务人员的职责明确定义,技能要求满足工作需要,并且满足职责分离的要求,对于敏感职位人员,制定了特定的人事政策和流程。1.访谈确定信息安全相关技术人员和业务人员。2.检查相关人员的岗位职责说明书,是否明确定义了岗位职责以及岗位要求,是否满足职责分离的要求。XX日,通过询问XX单位财务部应用系统管理员XX、信息中心系统管理员XX及数据库管理员XX,我们了解到财务部制
15、定了会计核算单位及用户管理细则,其中对应用系统管理员的岗位职责进行了规定;信息中心制定了信息中心岗位职责分工,其中对日常维护流程中涉及的信息安全方面的岗位及其职责作出规定。日常工作中XX系统应用系统管理员由财务部XX担任,操作系统管理员由信息中心XX担任,数据库管理员由信息中心XX担任,符合职责分离要求。 通过询问XX,我们了解到其清楚自己的岗位职责,且清楚财务系统安全相关的基本要求,如密码应超过8位,并应由数字和字母组成等。我们获取并检查了会计核算单位及用户管理细则,发现其中规定应用系统管理员的职责包括依照审批后的用户权限申请表进行财务信息化系统用户权限管理;负责财务信息化系统的更新管理工作
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 内部 控制 工作 底稿 信息系统 一般 了解 测试 模版
限制150内