計算機審計與信息系統(tǒng)審計(松柏書屋)課件_第1頁
計算機審計與信息系統(tǒng)審計(松柏書屋)課件_第2頁
計算機審計與信息系統(tǒng)審計(松柏書屋)課件_第3頁
計算機審計與信息系統(tǒng)審計(松柏書屋)課件_第4頁
計算機審計與信息系統(tǒng)審計(松柏書屋)課件_第5頁
已閱讀5頁,還剩74頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

12-計算機審計與信息系統(tǒng)審計1培訓(xùn)類別內(nèi)容計算機審計信息系統(tǒng)審計2培訓(xùn)類別計算機審計產(chǎn)生的原因1.審計外部環(huán)境信息化是推動計算機審計產(chǎn)生和發(fā)展的外部因素審計署前審計長李金華指出:審計人員不掌握計算機技術(shù),將失去審計的資格。信息化對審計產(chǎn)生了巨大影響,主要表現(xiàn)在:數(shù)據(jù)電子化、審計線索不易識別、數(shù)據(jù)量急劇增加、數(shù)據(jù)易被篡改、數(shù)據(jù)易消失、內(nèi)部控制易失效、對審計人員的信息技術(shù)要求提高。3培訓(xùn)類別2.企業(yè)經(jīng)營規(guī)模越來越大是推動計算機審計發(fā)展的內(nèi)生動力。審計目標(biāo)、范圍、職能不斷擴大,對審計提出了更高的要求。3.計算機技術(shù)(特別是軟件技術(shù))的發(fā)展提高了計算機審計的工作效率和審計質(zhì)量。利用計算機軟件系統(tǒng)自動發(fā)現(xiàn)審計問題和線索,利用互聯(lián)網(wǎng)實現(xiàn)實時審計。4培訓(xùn)類別計算機審計計算機審計是審計人員將計算機及網(wǎng)絡(luò)技術(shù)等各種手段引入審計工作,建立審計信息系統(tǒng),從而實現(xiàn)對會計信息系統(tǒng)的審計。計算機審計的概念有廣義和狹義之分。5培訓(xùn)類別目前有三種觀點:對計算機管理的數(shù)據(jù)進行審計對管理數(shù)據(jù)的計算機進行審計即對計算機也對計算機管理的數(shù)據(jù)進行審計6培訓(xùn)類別經(jīng)過長期的實踐,國際上以及我國審計署將計算機審計主要定位在第一種觀點,也稱計算機輔助審計,或稱審計信息化、數(shù)字審計等。第二種觀點演變?yōu)樾畔⑾到y(tǒng)審計。7培訓(xùn)類別計算機審計與信息系統(tǒng)審計的區(qū)別1.審計對象不同。計算機審計主要對象是信息系統(tǒng)中的電子數(shù)據(jù)。信息系統(tǒng)審計主要對象是存儲電子數(shù)據(jù)的信息系統(tǒng)。8培訓(xùn)類別2.工作側(cè)重點不同。計算機審計是通過對電子數(shù)據(jù)的采集、轉(zhuǎn)換、清理、驗證、分析,發(fā)現(xiàn)審計線索,收集審計證據(jù),從而形成審計結(jié)論。計算機審計雖然也需要驗證信息系統(tǒng)提供的電子數(shù)據(jù)的真實性、準(zhǔn)確性和完整性,但這種驗證具有一定的局限性。信息系統(tǒng)審計是通過對信息系統(tǒng)的調(diào)查與了解,對系統(tǒng)控制及系統(tǒng)功能的分析與測評,綜合評價一個信息系統(tǒng)是否能夠滿足安全性、有效性、與經(jīng)濟性目標(biāo),是否能夠提供真實、準(zhǔn)確、完整的電子數(shù)據(jù)。9培訓(xùn)類別3.使用的技術(shù)方法不同。計算機審計主要使用與數(shù)據(jù)采集、轉(zhuǎn)換、清理、驗證、分析的數(shù)據(jù)方法,包括審計數(shù)據(jù)采集轉(zhuǎn)換技術(shù)、審計中間表技術(shù)、審計模型構(gòu)建技術(shù)、數(shù)據(jù)分析方法等。信息系統(tǒng)審計主要采用系統(tǒng)調(diào)查、系統(tǒng)分析、系統(tǒng)測試和系統(tǒng)評價的技術(shù)方法。10培訓(xùn)類別計算機審計與信息系統(tǒng)審計的聯(lián)系計算機審計和信息系統(tǒng)審計是同一事物的兩個方面,兩者有密切聯(lián)系。信息系統(tǒng)中存在的問題必然會反映到電子數(shù)據(jù)中,計算機審計發(fā)現(xiàn)的問題可以作為信息系統(tǒng)審計的參考和線索。電子數(shù)據(jù)是信息系統(tǒng)功能的重要體現(xiàn),信息系統(tǒng)審計通過對不同電子數(shù)據(jù)的分析、處理和測試,以評價信息系統(tǒng)的準(zhǔn)確性。11培訓(xùn)類別相關(guān)資格認(rèn)證考試注冊內(nèi)部審計師(CCIA-CHINACERTIFIEDINTERNALAUDITOR):中國內(nèi)部審計協(xié)會組織的考試。國際注冊內(nèi)部審計師(CIA):國際內(nèi)部審計師協(xié)會(INSTITUTEOFINTERNALAUDITORS簡稱IIA)組織的考試。國際信息系統(tǒng)審計師(CISA-CertifiedInformationSystemsAuditor):信息系統(tǒng)審計與控制協(xié)會ISACA(InformationSystemsAuditandControlAssociation)組織的考試。12培訓(xùn)類別計算機審計的基本方法計算機審計人基本方法經(jīng)歷了繞過計算機審計、利用計算機審計、穿過計算機審計和聯(lián)網(wǎng)審計四個階段。13培訓(xùn)類別繞過計算機審計繞過計算機審計是指審計人員不審查計算機內(nèi)部程序和數(shù)據(jù)文件,只審查輸入數(shù)據(jù)和打印輸出資料及管理制度的方法,該方法又稱“黑盒”審計。主要應(yīng)用于20世紀(jì)50年代中期至60年代中期。會計電算化還處于起步階段。輸入數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)審計繞過14培訓(xùn)類別繞過計算機審計的優(yōu)缺點優(yōu)點:審計技術(shù)簡單,審計人員計算機水平要求不高。較少干擾被審系統(tǒng)的正常工作。缺點:審計線索和審計證據(jù)不充分。審計風(fēng)險較高適用范圍適用于被審計業(yè)務(wù)簡單,處理過程較單一,輸入資料與輸出資料比較密切且內(nèi)部控制制度健全。因此,該方法適用于內(nèi)部控制比較健全的、業(yè)務(wù)簡單的中小企業(yè)的審計。15培訓(xùn)類別利用計算機審計利用計算機審計又稱為計算機輔助審計,是指利用計算機技術(shù)和審計軟件對會計信息系統(tǒng)所進行的審計。主要在1965-1970這一階段,會計信息系統(tǒng)被廣泛應(yīng)用。利用計算機技術(shù)和審計軟件,可以幫助審計人員減輕負(fù)擔(dān)、加快審查速度、提高審計效率。16培訓(xùn)類別審計軟件一般分為兩種:一種是通用審計軟件,能夠獲取、計算、分析會計信息系統(tǒng)中的數(shù)據(jù),適用于多種審計工作。另一種是專用審計軟件,是為了某個特定的系統(tǒng)或?qū)徲嬳椖慷帉懙某绦颉?7培訓(xùn)類別利用計算機審計的過程原始數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)計算機審計軟件繞過審計18培訓(xùn)類別利用計算機審計的優(yōu)缺點優(yōu)點:審計結(jié)果較為可靠,擴大了審計范圍,數(shù)據(jù)收集更為齊全,抽樣審計向全面審計擴展,審計結(jié)論更加可靠;審計獨立性較強;提高了審計效率。缺點:審計技術(shù)較復(fù)雜,要求審計人員掌握必備的計算機技術(shù)知識和審計軟件的操作;審計成本較高,審計人員培養(yǎng)成本增加,須購置審計軟件。19培訓(xùn)類別適用范圍:適用于會計信息系統(tǒng)使用較為成熟,且業(yè)務(wù)處理較為復(fù)雜的、內(nèi)部控制制度較為完善的大中型企業(yè)。20培訓(xùn)類別穿過計算機審計1970年以后,隨著會計信息系統(tǒng)和其它業(yè)務(wù)系統(tǒng)一體化集成的發(fā)展,大量的數(shù)據(jù)由其它系統(tǒng)自動產(chǎn)生,業(yè)務(wù)處理日益復(fù)雜,原始數(shù)據(jù)的錄入大幅度減少,被審對象的邊界越發(fā)模糊。計算機審計進入到“穿過計算機審計”發(fā)展階段。21培訓(xùn)類別財務(wù)-業(yè)務(wù)一體化系統(tǒng):用友ERP-U822培訓(xùn)類別穿過計算機審計又稱“白盒”審計或直接審計,這種審計方式不僅要求審查被審計單位的輸入與輸出數(shù)據(jù),還要審查被審計單位會計信息系統(tǒng)的系統(tǒng)程序、應(yīng)用程序、數(shù)據(jù)文件以及計算機硬件等系統(tǒng),在對被審系統(tǒng)的可靠性評價的基礎(chǔ)上來確定審計結(jié)論。輸入數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)審計穿過23培訓(xùn)類別穿過計算機審計的優(yōu)缺點優(yōu)點:審計風(fēng)險低,直接對會計信息系統(tǒng)的程序及數(shù)據(jù)進行審查,對系統(tǒng)內(nèi)部控制可靠性進行科學(xué)評價。增強了審計獨立性、可靠性,提高了審計質(zhì)量。缺點:審計技術(shù)復(fù)雜,要求對計算機技術(shù)、程序設(shè)計、數(shù)據(jù)處理等知識非常熟悉;易干擾被審系統(tǒng)的正常工作,會占用被審系統(tǒng)較多的正常工作時間。24培訓(xùn)類別適用范圍:由于這一審計模式對審計人員素質(zhì)提出了更高的要求,而且審計成本很高,因此這一審計模式適用于大中型會計師事務(wù)所對業(yè)務(wù)處理復(fù)雜、系統(tǒng)集成度較高的大中型企業(yè)的審計工作。25培訓(xùn)類別聯(lián)網(wǎng)審計所謂聯(lián)網(wǎng)審計,就是在線實時審計,是指通過審計機關(guān)和被審計單位的網(wǎng)絡(luò)互聯(lián),實時審查被審計單位會計信息系統(tǒng)的審計方式。26培訓(xùn)類別1990年以來,隨著互聯(lián)網(wǎng)和電子商務(wù)的發(fā)展,現(xiàn)代信息技術(shù)為計算機審計的發(fā)展帶來前所未有的機遇。審計人員只要把自己的計算機連接到網(wǎng)上,并取得被告審計單位的審查權(quán)限,就可以在任何地方、任何時間通過網(wǎng)絡(luò)完成除實地監(jiān)盤和觀察外的大部分審計工作。審計項目負(fù)責(zé)人可在網(wǎng)上制訂審計計劃,給不同地點的審計人員分配審計任務(wù),并對審計人員監(jiān)督與指導(dǎo),隨時了解審計項目的進展情況,協(xié)調(diào)審計人員的工作,草擬和簽發(fā)審計報告。27培訓(xùn)類別聯(lián)網(wǎng)審計的過程原始數(shù)據(jù)信息系統(tǒng)輸出數(shù)據(jù)數(shù)據(jù)實時采集及轉(zhuǎn)換審計疑點信息和審計數(shù)據(jù)審計作業(yè)系統(tǒng)審計預(yù)警監(jiān)控系統(tǒng)預(yù)警方案預(yù)警指標(biāo)28培訓(xùn)類別聯(lián)網(wǎng)審計的優(yōu)缺點優(yōu)點:拓展了審計時空,加強了審計監(jiān)督職能??梢詫崟r連續(xù)地抽取審計數(shù)據(jù),進行實時遠(yuǎn)程審計。變事后審計為事前、事中審計,變靜態(tài)審計為動態(tài)審計,提高了審計效率,加強了審計的監(jiān)督作用。缺點:網(wǎng)絡(luò)安全問題是聯(lián)網(wǎng)審計面臨的固有風(fēng)險以外的信息安全風(fēng)險。會計信息系統(tǒng)自身設(shè)計缺陷、黑客攻擊、操作失誤、審計采集數(shù)據(jù)的管理等風(fēng)險問題在聯(lián)網(wǎng)審計模式中需要重點關(guān)注。29培訓(xùn)類別適用范圍:在線實時審計模式適用于企事業(yè)單位的內(nèi)部審計和動態(tài)審計。是未來審計的發(fā)展方向。30培訓(xùn)類別討論我國現(xiàn)階段主要的審計方式是哪些?制約我國審計方式發(fā)展的主要原因有哪些?31培訓(xùn)類別聯(lián)網(wǎng)審計是《金審二期規(guī)劃》中的重點建設(shè)項目,根據(jù)該規(guī)劃,審計署將重點建設(shè)中央部門預(yù)算執(zhí)行、海關(guān)、銀行、社保等四類聯(lián)網(wǎng)審計,并對中央財政組織預(yù)算執(zhí)行、國稅和大型企業(yè)等進行聯(lián)網(wǎng)審計試點。目前已成功研制了《中央部門預(yù)算執(zhí)行聯(lián)網(wǎng)審計系統(tǒng)》,并從2010年開始在中央各部門推廣使用。各地方政府也在逐步推廣《政府部門預(yù)算執(zhí)行聯(lián)網(wǎng)審計系統(tǒng)》。32培訓(xùn)類別計算機審計的步驟前期準(zhǔn)備內(nèi)部控制的初步審查初步審查結(jié)果的評價內(nèi)部控制測試實質(zhì)性程序全面評價和編制審計報告33培訓(xùn)類別審計軟件的分類

(1)審計作業(yè)軟件審計作業(yè)軟件是審計工作的主要工具。(2)審計管理軟件審計管理軟件是用來完成審計統(tǒng)計、審計計劃等方面功能的審計軟件。(3)專用審計軟件如海關(guān)審計軟件、基建工程預(yù)決算審計軟件、銀行審計軟件、外資審計軟件等。(4)審計法規(guī)軟件法規(guī)軟件主要是為了幫助審計人員在海量的各種財經(jīng)法規(guī)中快速找出所需要的法規(guī)條目及內(nèi)容。(5)聯(lián)網(wǎng)審計軟件34培訓(xùn)類別常見的審計軟件審計之星上海博科資訊有限責(zé)任公司在1997年發(fā)布。審計數(shù)據(jù)采集分析系統(tǒng)審計署駐南京辦事處開發(fā),是一個用來采集和分析被審計單位電子數(shù)據(jù)的通用審計軟件。用友審易-審計作業(yè)系統(tǒng)(V5.8)用友開發(fā)的與U8配套的通用審計軟件,可以很好地將U8中的數(shù)據(jù)進行采集。通審2000中審審易中普審計軟件35培訓(xùn)類別信息系統(tǒng)審計信息系統(tǒng)審計的定義信息系統(tǒng)審計是一個過程,在此過程中搜集和評估證據(jù)以確定信息系統(tǒng)和相關(guān)資源是否充分保護資產(chǎn)、維持?jǐn)?shù)據(jù)和系統(tǒng)完整性、提供相關(guān)和可靠信息、有效實現(xiàn)組織機構(gòu)目標(biāo)、有效地使用資源、包含有效內(nèi)部控制以提供運營和控制目標(biāo)得到滿足的合理保障。(國際ISACA協(xié)會)又稱IT審計。36培訓(xùn)類別信息系統(tǒng)審計的三大目標(biāo)從以上信息系統(tǒng)審計的定義,可知信息系統(tǒng)審計項目依目標(biāo)不同,有三大類:信息系統(tǒng)安全審計(安全性)信息系統(tǒng)可靠性審計(可靠性)信息系統(tǒng)績效審計(經(jīng)濟性)37培訓(xùn)類別信息系統(tǒng)審計的內(nèi)涵IT審計是獨立的第三方IT審計師采用客觀的標(biāo)準(zhǔn)對信息系統(tǒng)的規(guī)劃、開發(fā)、使用維護等相關(guān)活動和產(chǎn)物進行完整地、有效地檢查和評估。主體:第三方審計師遵循相關(guān)標(biāo)準(zhǔn)(COBIT、信息系統(tǒng)審計指南)對信息系統(tǒng)的規(guī)劃、開發(fā)、使用維護等一系列活動及產(chǎn)物進行檢查和評估。38培訓(xùn)類別信息系統(tǒng)審計的要點:信息系統(tǒng)審計的對象是計算機為核心的信息系統(tǒng)。信息系統(tǒng)審計的目的是促使信息系統(tǒng)安全、可靠和有效。信息系統(tǒng)審計是一個過程,需要審計師的專業(yè)評價與判斷。39培訓(xùn)類別管理政策組織結(jié)構(gòu)服務(wù)器、工作站、打印機網(wǎng)線交換機/HUB……Windows/UNIXOracle數(shù)據(jù)庫信息系統(tǒng)邏輯結(jié)構(gòu)示意圖財務(wù)報表銷售收入1000萬……會計核算系統(tǒng)銷售業(yè)務(wù)系統(tǒng)災(zāi)難恢復(fù)與業(yè)務(wù)持續(xù)計劃信息資產(chǎn)保護人40培訓(xùn)類別從構(gòu)成要素上來看,信息系統(tǒng)有以下組成部分:硬件軟件網(wǎng)絡(luò)數(shù)據(jù)人管理制度41培訓(xùn)類別信息系統(tǒng)審計的兩大主題內(nèi)容

審計本質(zhì)是一種控制,從控制的角度來看信息系統(tǒng),通常區(qū)分為信息系統(tǒng)一般控制與應(yīng)用控制。兩者的作用與范圍不同。信息系統(tǒng)一般控制審計(GC)信息系統(tǒng)應(yīng)用控制審計(AC)42培訓(xùn)類別一般控制(GC)確認(rèn)應(yīng)用系統(tǒng)恰當(dāng)開發(fā)或?qū)嵤?,確保程序與數(shù)據(jù)文件的完整性,確保信息系統(tǒng)良好運作。一般控制的控制措施適用于所有應(yīng)用系統(tǒng),是一種環(huán)境上的保證。應(yīng)用控制(AC)與具體的應(yīng)用系統(tǒng)有關(guān),確保數(shù)據(jù)處理完整和正確。應(yīng)用控制的設(shè)計結(jié)合具體業(yè)務(wù)進行。43培訓(xùn)類別一般控制與應(yīng)用控制的關(guān)系應(yīng)用控制的有效性取決于一般控制的有效性一般控制是應(yīng)用控制的基礎(chǔ),當(dāng)一般控制薄弱時,應(yīng)用控制無法提供合理保障44培訓(xùn)類別一般控制審計的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計協(xié)會ISACA)一般控制審計的五大內(nèi)容評估IT治理結(jié)構(gòu)的效果,確保董事會對IT決策、IT方向和IT性能的充分控制;評估IT組織結(jié)構(gòu)和人力資源管理;評估IT戰(zhàn)略及其起草、批準(zhǔn)、實施和維護程序;評估IT政策、標(biāo)準(zhǔn)和程序的制定、批準(zhǔn)、實施和維護流程;評估IT資源的投資、使用和配置實務(wù);評估IT外包戰(zhàn)略和政策,以及合同管理實務(wù);評估監(jiān)督和審計實務(wù);保證董事和執(zhí)行層能及時、充分地獲得有關(guān)的IT績效信息IT治理開發(fā)或采購審計運行與維護審計安全審計災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計劃45培訓(xùn)類別一般控制審計的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計協(xié)會ISACA)IT治理開發(fā)或采購審計運行與維護審計安全審計災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計劃信息系統(tǒng)審計的五大內(nèi)容評估擬定的系統(tǒng)開發(fā)或采購,確保其符合組織發(fā)展目標(biāo);評估項目管理框架和項目治理實務(wù),確保組織在風(fēng)險管理基礎(chǔ)上,以成本—效益原則達(dá)成組織的業(yè)務(wù)目標(biāo);確保項目按項目計劃進行,并有相應(yīng)文檔充分支持;評估組織相關(guān)系統(tǒng)的控制機制,確保其符合組織的政策;評估系統(tǒng)的開發(fā)、采購和測試流程,確保其交付符合目標(biāo);對系統(tǒng)實施定期檢查,確保其持續(xù)滿足組織目標(biāo),并受到有效的內(nèi)部控制;46培訓(xùn)類別一般控制審計的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計協(xié)會ISACA)信息系統(tǒng)審計的五大內(nèi)容評估服務(wù)管理實務(wù),確保內(nèi)部和外部服務(wù)提供商的服務(wù)等級是明確定義并受管理的;評估運營管理,保證IT支持職能有效滿足了業(yè)務(wù)要求;評估數(shù)據(jù)管理實務(wù),確保數(shù)據(jù)庫的完整性和最優(yōu)化;評估能力的使用和性能監(jiān)控工具與技術(shù);評估變更、配置和發(fā)布管理實務(wù),確保被詳細(xì)記錄;評估問題和事件管理實務(wù),確保所有事件、問題和錯誤都被及時記錄,分析和解決評估IT基礎(chǔ)構(gòu)架(網(wǎng)絡(luò),軟硬件)功能,確保其對組織目標(biāo)的支持IT治理開發(fā)或采購審計運行與維護審計安全審計災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計劃47培訓(xùn)類別一般控制審計的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計協(xié)會ISACA)信息系統(tǒng)審計的五大內(nèi)容評估邏輯訪問控制的設(shè)計、實施和監(jiān)控,確保信息資產(chǎn)的機密性、完整性、有效性和經(jīng)授權(quán)使用;評估網(wǎng)絡(luò)框架和信息傳輸?shù)陌踩?;評估環(huán)境控制的設(shè)計、實施和監(jiān)控,確保信息資產(chǎn)充分安全;評估保密信息資產(chǎn)的采集、存儲、使用、傳輸和處置程序的流程。IT治理開發(fā)或采購審計運行與維護審計安全審計災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計劃48培訓(xùn)類別一般控制審計的內(nèi)容源自:CISAManual(國際信息系統(tǒng)審計協(xié)會ISACA)信息系統(tǒng)審計的五大內(nèi)容評估備份和恢復(fù)準(zhǔn)備的充分性,確?;謴?fù)運營所需信息的有效性和可用性;評估組織的災(zāi)難恢復(fù)計劃,確保一旦發(fā)生災(zāi)難,IT處理能力可以及時恢復(fù);評估組織的業(yè)務(wù)連續(xù)性計劃,確保IT服務(wù)中斷期間,基本業(yè)務(wù)運營不間斷的能力。IT治理開發(fā)或采購審計運行與維護審計安全審計災(zāi)難恢復(fù)和業(yè)務(wù)連續(xù)性計劃49培訓(xùn)類別應(yīng)用控制審計的內(nèi)容接口審計參數(shù)控制50培訓(xùn)類別應(yīng)用控制審計的內(nèi)容用戶權(quán)限管理的基本原則:職責(zé)分離原則。對于同一組不相容權(quán)限,任何用戶不能同時具有兩種(或兩種以上)的權(quán)限。未明確允許即禁止原則:除非用戶有對于權(quán)限的需求得到了相關(guān)領(lǐng)導(dǎo)的明確批準(zhǔn),否則不應(yīng)當(dāng)授予用戶任何權(quán)限。需求導(dǎo)向及最小授權(quán)原則:對于用戶的權(quán)限,應(yīng)當(dāng)以其實際工作需要為依據(jù),且僅應(yīng)當(dāng)授予能夠完成其工作任務(wù)的最小權(quán)限。51培訓(xùn)類別信息中心的職責(zé)分離矩陣52培訓(xùn)類別人力資源系統(tǒng)職責(zé)分離矩陣

人力資源系統(tǒng)職責(zé)分離矩陣123456序號業(yè)務(wù)活動配置工資基本設(shè)置人事工資主數(shù)據(jù)維護考勤記錄考勤審核工資計算及發(fā)放計算工資獎金發(fā)放審批1配置工資基本設(shè)置

XXXXX2人事工資主數(shù)據(jù)維護X

X

X3考勤記錄X

X

X4考勤審核XXX

X

5工資計算及發(fā)放計算X

X

X6工資獎金發(fā)放審批XXX

X

53培訓(xùn)類別應(yīng)用控制審計的內(nèi)容輸入控制54培訓(xùn)類別應(yīng)用控制審計的內(nèi)容處理控制55培訓(xùn)類別應(yīng)用控制審計的內(nèi)容輸出控制56培訓(xùn)類別應(yīng)用控制審計的內(nèi)容57培訓(xùn)類別應(yīng)用控制審計的內(nèi)容參數(shù)控制審計參數(shù)設(shè)置的正確性(合法性)參數(shù)調(diào)整的審批流程與權(quán)限參數(shù)調(diào)整的軌跡58培訓(xùn)類別應(yīng)用控制審計的內(nèi)容接口審計自動接口手動接口環(huán)節(jié)59培訓(xùn)類別應(yīng)用控制審計的流程60培訓(xùn)類別IT治理IT治理是董事會和最高管理層的職責(zé),是企業(yè)治理的重要組成部分。IT治理由領(lǐng)導(dǎo)、組織結(jié)構(gòu)以及相關(guān)流程組成,這些流程能保證組織的IT有效支持及促進組織戰(zhàn)略目標(biāo)的實現(xiàn)。61培訓(xùn)類別IT治理的使命保持IT與業(yè)務(wù)目標(biāo)一致,推動業(yè)務(wù)發(fā)展,促使收益最大化,合理利用IT資源,適當(dāng)管理與IT相關(guān)的風(fēng)險。62培訓(xùn)類別IT治理的目標(biāo)IT治理應(yīng)著眼于以下目標(biāo):1、與業(yè)務(wù)目標(biāo)一致原則:服從于企業(yè)戰(zhàn)略,不能背離2、有效利用信息資源

IT治理的使命:通過及時、有效的IT治理,促進信息的價值轉(zhuǎn)化3、風(fēng)險管理通過IT治理:構(gòu)建風(fēng)險管理制度及風(fēng)險應(yīng)對決策;使風(fēng)險透明化;有效的風(fēng)險投資、管理和控制;風(fēng)險的防范措施。實現(xiàn):平衡信息技術(shù)與過程的風(fēng)險,確保組織目標(biāo)的實現(xiàn)。63培訓(xùn)類別IT治理的關(guān)鍵問題IT治理的關(guān)鍵問題表現(xiàn)在:1、IT投資是否與企業(yè)經(jīng)營在戰(zhàn)略目標(biāo)、策略和運營層面相融合,從而構(gòu)筑必要的核心競爭力;2、IT治理是否有助于合理的制度安排真正發(fā)揮其作用;3、在長期的IT應(yīng)用中,是否持續(xù)地創(chuàng)造商業(yè)價值;4、是否有有效的風(fēng)險管理機制。

其中最關(guān)鍵的問題是第一點:IT治理應(yīng)體現(xiàn)以“組織戰(zhàn)略目標(biāo)為中心”思想。64培訓(xùn)類別IT治理框架構(gòu)建IT治理框架包含三個方面:組織機構(gòu)流程溝通機制65培訓(xùn)類別1、組織結(jié)構(gòu)(1)IT治理最高管理層(董事會)。

IT戰(zhàn)略的總體制定與決策者,負(fù)責(zé)指引信息化的方向與戰(zhàn)略制定,平衡支持企業(yè)和使企業(yè)成長的投資。(2)IT治理委員會。向董事會負(fù)責(zé),解決設(shè)計標(biāo)準(zhǔn)的問題,負(fù)責(zé)確立IT戰(zhàn)略方向,決定和建立資金杠桿,批準(zhǔn)所有主要的發(fā)展項目并監(jiān)督結(jié)果。

IT治理委員會責(zé)任:政策制定;控制(預(yù)算通過,項目權(quán)限,績效評價);績效度量和報告。

66培訓(xùn)類別(3)CIO(首席信息官)CIO崗位的職責(zé):發(fā)起制定、組織完成企業(yè)IT戰(zhàn)略規(guī)劃;開發(fā)企業(yè)應(yīng)用,協(xié)調(diào)企業(yè)和部門的應(yīng)用開發(fā);保障IT基礎(chǔ)設(shè)施和體系架構(gòu)的運行及投資;決定IT服務(wù)和技能服務(wù);建立關(guān)鍵的IT供應(yīng)商和咨詢顧問間的戰(zhàn)略伙伴關(guān)系;提供技術(shù)支持使企業(yè)增加收入和盈利能力;維護客戶滿意度;向用戶提供培訓(xùn)。(4)管理者(5)信息技術(shù)人員。(6)外部和內(nèi)部審計人員。67培訓(xùn)類別2、流程IT投資決策是如何作出的?在決策流程中,投資建議、投資評估、批準(zhǔn)投資和區(qū)分優(yōu)先級是如何進行的?68培訓(xùn)類別3、溝通這些決策和流程的結(jié)果效能如果度量,如何監(jiān)控風(fēng)險?又如何得到溝通?在相關(guān)利益者之間投資決策采用何種機制加以溝通?69培訓(xùn)類別IT治理標(biāo)準(zhǔn)1、COBIT(信息及相關(guān)技術(shù)的控制目標(biāo)),;2、IT基礎(chǔ)架構(gòu)庫ITIL(InformationTechnologyInfrastructureLibrary);3、ISO/IEC17799:2000(信息安全管理實務(wù)準(zhǔn)則)4、COSO綜合性框架;70培訓(xùn)類別搞好IT治理必須解決的問題1、IT關(guān)鍵領(lǐng)域誰做決策和如何決策。

5個IT關(guān)鍵領(lǐng)域:

A、信息技術(shù)原則;

B、信息技術(shù)結(jié)構(gòu);

C、信息技術(shù)基礎(chǔ)設(shè)施;

D、企業(yè)應(yīng)用需要;

E、信息技術(shù)投資及優(yōu)先順序。2、信息化中的責(zé)、權(quán)、利問題;3、信息化建設(shè)中的風(fēng)險評估和績效評價問題;4、信息系統(tǒng)控制與信息技術(shù)管理體系問題。71培訓(xùn)類別COBITCOBIT:ControlObjectivesforInformationandrelatedTechnology,即信息和相關(guān)技術(shù)的控制目標(biāo)。是由美國信息系統(tǒng)審計與控制學(xué)會ISACA提出的IT治理控制框架,它是目前國際上通用的信息系統(tǒng)審計的標(biāo)準(zhǔn),是一個在國際上公認(rèn)的、權(quán)威的安全與信息技術(shù)管理和控制的標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)體系已在世界一百多個國家的重要組織與企業(yè)中運用,指導(dǎo)這些組織有效利用信息資源,有效地管理與信息相關(guān)的風(fēng)險。72培訓(xùn)類別COBIT的發(fā)展歷程1、1996年,COBIT1.02、1998年,COBIT2.03、2000年,COBIT3.04、2005年,COBIT4.05、2007年,COBIT4.16、2012年,COBIT5.0

逐步由最初單一的審計師的內(nèi)控評價工具發(fā)展到目前系統(tǒng)的IT治理框架。73培訓(xùn)類別COBIT信息技術(shù)的控制目標(biāo)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論