版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、 城商行內(nèi)部審計實施信息系統(tǒng)內(nèi)部控制的實踐探討 周云松【摘要】本文從信息系統(tǒng)給銀行業(yè)發(fā)展帶來的機(jī)會和挑戰(zhàn)入手,詳細(xì)分析了樹立合作伙伴關(guān)系的審計理念,跳出“唯技術(shù)論”和“無技術(shù)論”的審計誤區(qū),倡導(dǎo)全員參與的信息系統(tǒng)風(fēng)險防范機(jī)制的信息系統(tǒng)審計基本思路,從事件推動建立內(nèi)部控制體系,善于借助外力,抓住審計重點(diǎn),完善例會制度等審計步驟總結(jié)了實際工作中開展信息系統(tǒng)審計的方法,是對審計實踐的理論探討和總結(jié)。文中最后引出了信息系統(tǒng)審計與信息科技風(fēng)險審計關(guān)系及下一步研究重點(diǎn)?!娟P(guān)鍵詞】內(nèi)部審計 內(nèi)部控制 信息系統(tǒng)一、引言20世紀(jì)80年代后期開始的金融電子化浪潮
2、到今天已經(jīng)有30多年的時間。30多年來,從單一記賬系統(tǒng)發(fā)展為以銀行核心綜合業(yè)務(wù)系統(tǒng)為核心,涵蓋了渠道流程管理、產(chǎn)品管理與交付、客戶價值管理、知識管理、風(fēng)險與審計控制、全方位的銀行it體系,跨越了整個銀行業(yè)務(wù)價值鏈;從單純的集中式柜臺交易錄入到實現(xiàn)所有渠道的整合,集互聯(lián)網(wǎng)、移動平臺、自助服務(wù)為一體的綜合渠道交付體系;從面向銀行內(nèi)部交易系統(tǒng)發(fā)展為面對客戶、可訂制的、結(jié)合各種渠道流程定義的客戶服務(wù)交付平臺。信息科技對銀行業(yè)的發(fā)展功不可沒、成績斐然??梢哉f,沒有it,沒有it的支撐,就沒有現(xiàn)代銀行業(yè)。但是,近年來,銀行業(yè)信息科技安全事件頻頻發(fā)生,如某行因主機(jī)監(jiān)控軟件存在缺陷,導(dǎo)致業(yè)務(wù)交易阻塞,系統(tǒng)癱瘓
3、近四個小時,所有營業(yè)網(wǎng)點(diǎn)無法正常開展業(yè)務(wù);某行對計算機(jī)系統(tǒng)進(jìn)行升級,但由于沒有避開業(yè)務(wù)高峰期,導(dǎo)致個人業(yè)務(wù)系統(tǒng)運(yùn)行不暢,業(yè)務(wù)辦理速度緩慢,部分代理證券業(yè)務(wù)受阻,在持續(xù)五個半小時之后,系統(tǒng)才逐步恢復(fù)正常;某行股民保證金第三方存管系統(tǒng)出現(xiàn)故障,與券商的交易無法正常進(jìn)行,事故持續(xù)了兩個小時,在證券交易收盤后才恢復(fù)正常等等。這些安全事件對實施信息系統(tǒng)內(nèi)部控制審計帶來了巨大的挑戰(zhàn),一是銀行業(yè)金融機(jī)構(gòu)之間的差異性大,用一個標(biāo)準(zhǔn)衡量,既不利于大銀行的信息安全保障,也不利于小機(jī)構(gòu)的發(fā)展;二是我國銀行業(yè)走向開放,越來越多地參與國際合作,面臨越來越多來自資本市場、會計準(zhǔn)則和信息披露要求等方面的嚴(yán)峻挑戰(zhàn);三是核心信
4、息技術(shù)過度依賴國外產(chǎn)品;四是信息系統(tǒng)安全測評不到位;五是國內(nèi)審計力量單??;六是信息系統(tǒng)開發(fā)主要依靠外包,外包方有變數(shù);七是銀行業(yè)新資本協(xié)議的實施對系統(tǒng)產(chǎn)生的新要求。結(jié)合在實際審計工作中,內(nèi)部審計在實施信息系統(tǒng)內(nèi)部控制審計時的一些做法,歸納總結(jié)出來以供與同行共同探討。二、實施信息系統(tǒng)內(nèi)部控制審計的基本思路(一)要樹立合作伙伴關(guān)系的審計理念樹立合作伙伴關(guān)系的理念有助于減少審計阻力,以便順利開展審計工作。城商行內(nèi)部審計部門開展信息系統(tǒng)內(nèi)部控制審計的目的是為了全面提升信息科技風(fēng)險的管理水平,保障銀行系統(tǒng)安全穩(wěn)定運(yùn)行,這點(diǎn)和信息技術(shù)部門的管理目標(biāo)是一致的。在現(xiàn)場審計中,應(yīng)善于適時傳導(dǎo)合作伙伴關(guān)系的理念,
5、以合作伙伴的身份與審計對象展開對話,從審計的視角去看待風(fēng)險管理,始終圍繞全面提升銀行信息科技風(fēng)險防控能力的目的來開展審計工作,與信息技術(shù)部門自身防范風(fēng)險、穩(wěn)健運(yùn)行的渴求達(dá)成一致,這樣審計工作才能開展得比較順暢。在樹立合作伙伴關(guān)系上,一是應(yīng)利用各種場合(進(jìn)場、離場會談,平常訪談和日常交流等)傳導(dǎo)審計理念,盡可能的獲得支持和理解;二是在審計中應(yīng)善于適時提出一些能提升銀行管理能力、業(yè)務(wù)水平等相關(guān)的好的建議,這樣更容易引起共鳴,得到認(rèn)同;三是應(yīng)善于發(fā)現(xiàn)科技工作的亮點(diǎn)和好的做法,并適時予以肯定。(二)跳出“唯技術(shù)論”和“無技術(shù)論”的審計誤區(qū)信息系統(tǒng)審計是一項專業(yè)性很強(qiáng)的工作,它涉及信息科技技術(shù)的多個領(lǐng)域
6、,它要求審計人員掌握一定的科技知識和操作經(jīng)驗。因此,很多監(jiān)管工作者常常陷入“就技術(shù)論技術(shù)”的誤區(qū),經(jīng)常與被審計機(jī)構(gòu)糾纏于一些技術(shù)的細(xì)枝末節(jié),如加密算法的安全性、程序代碼的漏洞等,希望能通過技術(shù)手段找出風(fēng)險點(diǎn)。然而與信息技術(shù)部門的it人員比拼技術(shù)實非明智之舉,因為現(xiàn)場檢查工作沒有足夠的時間讓審計人員去研究算法、查看源代碼;更重要的是,在追逐技術(shù)方面的漏洞時會忽視管理方面存在的風(fēng)險,這是一種舍本逐末的行為。俗話說:三分技術(shù),七分管理。對于風(fēng)險防控來說,管理是基礎(chǔ),技術(shù)是輔助,切不能本末倒置。另一方面,部分審計人員認(rèn)為信息系統(tǒng)審計可以完全不需要技術(shù)背景,只要有一套詳細(xì)、完整、全面的檢查手冊就可以“一
7、冊在手,萬事無憂”。這種觀點(diǎn)也是不可取的,因為信息系統(tǒng)涵蓋的范圍太廣,包括需求分析、項目管理、質(zhì)量控制、系統(tǒng)測試等等,單單一本檢查手冊是根本不可能涵蓋所有的檢查細(xì)節(jié)。對于不同信息系統(tǒng),現(xiàn)場情況千差萬別,在現(xiàn)場檢查中要具體問題具體分析,在檢查方式方法上要不斷求變求新。在面對一些疑點(diǎn)時,不僅要了解技術(shù)層面的基本原理,更要去深究技術(shù)背后對應(yīng)的管理措施,要時刻保持一種高度的敏感性,面對一些類似的或存在關(guān)聯(lián)的事件時,可以嘗試將事件串聯(lián)起來,透過獨(dú)立的事件去看待整體,透過事件本身去關(guān)注管理,積極探尋、掌握證據(jù),才有可能發(fā)現(xiàn)一些重大的風(fēng)險問題。(三)倡導(dǎo)全員參與的信息系統(tǒng)的風(fēng)險防范機(jī)制談到信息系統(tǒng)風(fēng)險,許多
8、人都會覺得信息系統(tǒng)風(fēng)險就是it部門的事情,業(yè)務(wù)部門無需參與其中,然而事實卻并非如此。一方面隨著銀行電子化的程度越來越高,業(yè)務(wù)部門對信息科技的依賴也越來越大,信息科技帶來的風(fēng)險也與日俱增。另一方面信息系統(tǒng)風(fēng)險防范體系好比一個木桶,木桶中水位的高低不在于最長那塊木板的高度,而在于最短那塊木板的高度。而在實際工作中,正所謂“無知者無畏”,業(yè)務(wù)部門工作人員的一個簡單操作就可能導(dǎo)致銀行在整個安全體系建設(shè)方面的努力付之東流。在防范信息系統(tǒng)風(fēng)險時,眼睛不能只盯it部門,要有全員參與的意識,把各部門都納入全行整體的風(fēng)險防范體系,找出其中的“短板”。一是要關(guān)注信息系統(tǒng)規(guī)劃與業(yè)務(wù)規(guī)劃的融合程度,業(yè)務(wù)部門對系統(tǒng)規(guī)劃
9、的關(guān)注和參與程度;二是系統(tǒng)建設(shè)過程中業(yè)務(wù)部門的參與程度,業(yè)務(wù)部門提出業(yè)務(wù)需求的合理程度;三是與銀行整體業(yè)務(wù)連續(xù)性結(jié)合起來,關(guān)注銀行整體業(yè)務(wù)連續(xù)性規(guī)劃中業(yè)務(wù)部門的職責(zé)定位是否明確,業(yè)務(wù)部門在業(yè)務(wù)連續(xù)性規(guī)劃的制定、演練以及實施過程中的是否切實履行自己的職責(zé)。 三、實施信息系統(tǒng)內(nèi)部控制審計的基本步驟(一)善于從業(yè)務(wù)部門和it事件推動內(nèi)部控制體系建設(shè)工作一是業(yè)務(wù)部門推動,it風(fēng)險防控體系建設(shè)不僅僅是信息技術(shù)部門一個部門的事情,需要所有部門全員參與。一是通過對業(yè)務(wù)部門的訪談和實地檢查,了解業(yè)務(wù)部門在重要業(yè)務(wù)系統(tǒng)使用和日常安全管理方面的情況,發(fā)現(xiàn)其管理方面存在的疏漏。二是要重點(diǎn)審計業(yè)務(wù)部門對敏感信息(如重
10、要客戶信息、資料等)的保護(hù)情況,讓業(yè)務(wù)部門有所觸動,增強(qiáng)其全員參與it風(fēng)險防范的意識。三是在問卷調(diào)查和現(xiàn)場訪談中將業(yè)務(wù)部門納入其中,一方面能適時傳導(dǎo)信息科技風(fēng)險防范需全員參與的理念,另一方面也能將壓力傳導(dǎo)到業(yè)務(wù)部門,促使其積極主動去關(guān)注信息科技風(fēng)險防控工作。三是事件推動,要善于將突發(fā)it事件作為審計的突破口。既要關(guān)注在突發(fā)事件發(fā)生后處置過程,處置是否得當(dāng)、及時;更要關(guān)注突發(fā)事件處置完之后,是否及時對事件的影響程度(特別是分支機(jī)構(gòu))進(jìn)行了評估,是否對事件進(jìn)行了總結(jié),是否對事件處理流程進(jìn)行了梳理和更新,是否對相關(guān)制度進(jìn)行了完善,是否對相關(guān)信息系統(tǒng)或基礎(chǔ)設(shè)施逐一進(jìn)行排查。(二)要善于借助外力并形成合
11、力一是要善于借助外力。借助監(jiān)管部門的機(jī)構(gòu)監(jiān)管之力,檢查之前要及時與監(jiān)管部門溝通,了解其關(guān)注的重點(diǎn),讓監(jiān)管部門了解審計的思路并提出改進(jìn)意見;借助外部審計之力,每年的外部審計提出的管理建議書是一份非常好的材料,可以增強(qiáng)與外部審計的溝通,有效借助其在信息系統(tǒng)審計方面的資源。如某銀行在2011年至2014年期間,外部審計機(jī)構(gòu)提出了29信息技術(shù)方面的管理建議,從外部視角傳遞了在信息技術(shù)審計時應(yīng)該關(guān)注的重點(diǎn)或是管理的薄弱環(huán)節(jié)。借助這些信息,內(nèi)部審計在開展信息系統(tǒng)審計時,將大大提高針對性,有效配置審計資源,合理安排審計計劃。二是要善于形成合力。要上下聯(lián)動,在對分支行的檢查中,可組成一個檢查小組與總行的檢查組
12、聯(lián)合進(jìn)場,以發(fā)揮各小組的優(yōu)勢,及時共享信息;加強(qiáng)與信息技術(shù)部門的聯(lián)動,在現(xiàn)場審計之外,非現(xiàn)場監(jiān)督和日常工作中,應(yīng)注意收集相關(guān)的材料,提前了解與信息系統(tǒng)審計相關(guān)的事情。(三)抓住審計重點(diǎn),揭示主要風(fēng)險,強(qiáng)化應(yīng)急管理一是抓住檢查重點(diǎn),揭示主要風(fēng)險點(diǎn),通過這些風(fēng)險點(diǎn)揭示銀行在管理層面上的問題和不足,以達(dá)到提升其整體風(fēng)險管控能力的目的。二是強(qiáng)化應(yīng)急管理,做到盡職免責(zé)。從客觀上講,很多it風(fēng)險點(diǎn)不在信息技術(shù)部主觀能控制的范圍之內(nèi),如非法施工導(dǎo)致通訊或電力中斷,硬件故障,軟件缺陷等,因此強(qiáng)化突發(fā)事件應(yīng)急體系建設(shè)就顯得尤為重要。在審計中要高度關(guān)注應(yīng)急機(jī)制建設(shè)情況,一方面是關(guān)注應(yīng)急預(yù)案的制定、應(yīng)急演練的開展和
13、總結(jié)及針對演練出現(xiàn)的問題對預(yù)案的修訂等方面的情況;另一方面要重點(diǎn)關(guān)注在發(fā)生it突發(fā)事件后,對事件的響應(yīng)和處置是否得當(dāng)、及時有效,是否對事件影響度進(jìn)行評估,并根據(jù)實戰(zhàn)情況對應(yīng)急機(jī)制進(jìn)行完善。在具體的審計過程中,應(yīng)該梳理出與信息系統(tǒng)審計相關(guān)的工作流程圖,便于制訂審計計劃,安排審計時間和人員,主要從三個方面來考慮:一是信息系統(tǒng)生命周期中的審計重點(diǎn)有:開發(fā)階段:管理架構(gòu)、制度建設(shè)、項目控制、操作風(fēng)險、測試體系。·測試上線:系統(tǒng)測試、系統(tǒng)驗收、投產(chǎn)上線·系統(tǒng)維護(hù):制度建設(shè)、管理架構(gòu)·系統(tǒng)下線:系統(tǒng)下線·二是信息系統(tǒng)運(yùn)行過程中的審計重點(diǎn)有:·管理制度:職責(zé)
14、分離、值班制度、操作管理、人員管理·訪問控制:物理訪問、邏輯訪問、賬號權(quán)限、終端管理、遠(yuǎn)程接入·日志檢查:日志保護(hù)、操作日志、錯誤日志·事件管理:報告流程、臺賬管理、升級管理、問題處置、變更流程、變更評估、變更授權(quán)、變更執(zhí)行、緊急變更·檔案管理:管理體系、文檔保護(hù)、文檔備份、文檔銷毀·三是信息系統(tǒng)的連續(xù)性管理的審計重點(diǎn)有:·組織建立:組織職責(zé)、應(yīng)急管理團(tuán)隊、應(yīng)急管理制度·預(yù)案制訂:預(yù)案內(nèi)容、預(yù)案更新、外包應(yīng)急、預(yù)案培訓(xùn)·后勤保障:人員保障、物質(zhì)保障、技術(shù)保障、溝通保障·響應(yīng)流程:全程記錄、事件報告、通報制
15、度、處置總結(jié)·后續(xù)管理:事件評估、響應(yīng)評估、管理改進(jìn)(四)完善的例會制度保障了現(xiàn)場審計的質(zhì)量在現(xiàn)場審計過程中,應(yīng)堅持每日開例會的制度。每天抽出固定時間,審計組所有成員聚在一起,首先分別介紹當(dāng)日的工作情況,重點(diǎn)介紹審計中發(fā)現(xiàn)的問題;然后大家針對這些問題進(jìn)行討論,決定是繼續(xù)追查下去還是到此為止;最后確定明日的工作任務(wù)和重點(diǎn)。每日例會制度不僅保障了檢查的進(jìn)度,而且集思廣益,提高了對發(fā)現(xiàn)問題定性的準(zhǔn)確度。四、結(jié)束語信息系統(tǒng)內(nèi)部控制審計是信息科技風(fēng)險審計的重要組成部分,在實際的審計過程中很難簡單地獨(dú)立出來,只有把信息系統(tǒng)審計放在信息科技風(fēng)險審計之中,充分發(fā)揮全局意識才能真正做好風(fēng)險防范。因此,只是防范信息系統(tǒng)風(fēng)險是遠(yuǎn)遠(yuǎn)不夠的,更重要的是在做好防范信息系統(tǒng)風(fēng)險的同時做好信息科技風(fēng)險的防范,發(fā)揮信息科技是生產(chǎn)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年天津國土資源和房屋職業(yè)學(xué)院高職單招職業(yè)適應(yīng)性測試近5年??及鎱⒖碱}庫含答案解析
- 兒童玩具行業(yè)技術(shù)創(chuàng)新與突破路徑分析考核試卷
- 二零二五年度大學(xué)科研設(shè)備共享合作協(xié)議4篇
- 2025年中國3D智能按摩椅市場調(diào)查研究報告
- 2025-2030全球瓷磚破碎機(jī)行業(yè)調(diào)研及趨勢分析報告
- 二零二四年度智能穿戴設(shè)備私人合伙股權(quán)分配與合作合同3篇
- 二零二四年度智能家居系統(tǒng)部署合同
- 二零二五年度高層建筑結(jié)構(gòu)安全檢測合同3篇
- 2025-2030全球全地形四輪電動滑板車行業(yè)調(diào)研及趨勢分析報告
- 2025至2031年中國快干亮光不結(jié)皮型油墨行業(yè)投資前景及策略咨詢研究報告
- 青島版二年級下冊三位數(shù)加減三位數(shù)豎式計算題200道及答案
- GB/T 12723-2024單位產(chǎn)品能源消耗限額編制通則
- GB/T 16288-2024塑料制品的標(biāo)志
- 麻風(fēng)病防治知識課件
- 干部職級晉升積分制管理辦法
- TSG ZF003-2011《爆破片裝置安全技術(shù)監(jiān)察規(guī)程》
- 2024年代理記賬工作總結(jié)6篇
- 電氣工程預(yù)算實例:清單與計價樣本
- VOC廢氣治理工程中電化學(xué)氧化技術(shù)的研究與應(yīng)用
- 煤礦機(jī)電設(shè)備培訓(xùn)課件
- 高考寫作指導(dǎo)議論文標(biāo)準(zhǔn)語段寫作課件32張
評論
0/150
提交評論