[摘 要]信息系統(tǒng)審計(jì)是計(jì)算機(jī)審計(jì)的兩個(gè)發(fā)展方向之一。 我國信息系統(tǒng)審計(jì)準(zhǔn)則的研究與規(guī)范尚處于起步階段。 在關(guān)涉內(nèi)容、詳略程度、審計(jì)實(shí)質(zhì)和完善程度方面,我國的信息系統(tǒng)審計(jì)準(zhǔn)則與國外存在較大差距,需要大幅完善,以滿足社會(huì)需求。 我國信息系統(tǒng)審計(jì)準(zhǔn)則的發(fā)展策略主要有:合理借鑒國外成熟的準(zhǔn)則體系,全面設(shè)計(jì)準(zhǔn)則完善方案,科學(xué)建立準(zhǔn)則內(nèi)容框架。
[關(guān)鍵詞]計(jì)算機(jī)審計(jì);信息系統(tǒng)審計(jì)準(zhǔn)則;ISACA;協(xié)調(diào)機(jī)制
近年來,審計(jì)署、中國注冊會(huì)計(jì)師協(xié)會(huì)(中注協(xié))等部門對信息系統(tǒng)審計(jì)的開展都極為重視。2011年 7月出臺(tái)的《審計(jì)署“十二五”審計(jì)工作發(fā)展規(guī)劃》指出,“有步驟、分階段地推進(jìn)與重點(diǎn)中央企業(yè)信息系統(tǒng)的聯(lián)網(wǎng),試點(diǎn)實(shí)時(shí)審計(jì)”,“積極開展信息系統(tǒng)審計(jì)”[1]。 信息系統(tǒng)審計(jì)盡管遵循傳統(tǒng)審計(jì)程序,但與財(cái)務(wù)審計(jì)有根本的區(qū)別,它本質(zhì)上屬于評價(jià)性、鑒定性審計(jì)。 信息系統(tǒng)審計(jì)的研究在西方國家較為成熟,在我國的研究與規(guī)范則尚處于起步階段。 截至 2012年 2月,審計(jì)署、內(nèi)審協(xié)會(huì)出臺(tái)的有關(guān)信息系統(tǒng)審計(jì)方面的規(guī)范與標(biāo)準(zhǔn)僅 2項(xiàng),即審計(jì)署于 2010年 9月頒布的《中華人民共和國國家審計(jì)準(zhǔn)則》(第 8號令)[2]和內(nèi)審協(xié)會(huì)于 2008年 9月頒布的《內(nèi)部審計(jì)具體準(zhǔn)則第 28號———信息系統(tǒng)審計(jì)》(內(nèi)審準(zhǔn)則第 28號)[3],而中注協(xié)至今還尚未頒布關(guān)于信息系統(tǒng)審計(jì)的規(guī)范。 我國亟待出臺(tái)完善的信息系統(tǒng)審計(jì)系列標(biāo)準(zhǔn),以此推進(jìn)信息系統(tǒng)審計(jì)業(yè)務(wù)的開展。 結(jié)合近年的研究,本文就信息系統(tǒng)審計(jì)的特點(diǎn)、信息系統(tǒng)審計(jì)準(zhǔn)則的國內(nèi)外發(fā)展現(xiàn)狀以及在我國的發(fā)展策略作一探討。
一、計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)
目前,我國出臺(tái)的計(jì)算機(jī)輔助審計(jì)規(guī)范有 7項(xiàng),信息系統(tǒng)審計(jì)方面的規(guī)范卻較少。 若要促進(jìn)信息系統(tǒng)審計(jì)準(zhǔn)則的建設(shè),區(qū)分計(jì)算機(jī)審計(jì)與信息系統(tǒng)審計(jì)就十分必要,這將有助于消除我國學(xué)術(shù)研究中兩者混淆不清的情況。 日本會(huì)計(jì)檢察院計(jì)算機(jī)中心認(rèn)為,計(jì)算機(jī)審計(jì)包括兩個(gè)方面:一是對計(jì)算機(jī)系統(tǒng)本身的審計(jì),如系統(tǒng)安裝、使用成本,系統(tǒng)和數(shù)據(jù)、硬件和系統(tǒng)環(huán)境的審計(jì);二是計(jì)算機(jī)輔助審計(jì),包括用計(jì)算機(jī)手段進(jìn)行傳統(tǒng)審計(jì),用計(jì)算機(jī)建立一個(gè)審計(jì)數(shù)據(jù)庫,幫助專業(yè)部門進(jìn)行審計(jì)[4]。 根據(jù)2010年修訂的《中華人民共和國審計(jì)法實(shí)施條例》和 2001年發(fā)布的《國務(wù)院辦公廳關(guān)于利用計(jì)算機(jī)信息系統(tǒng)開展審計(jì)工作有關(guān)問題的通知》,計(jì)算機(jī)審計(jì)包括對計(jì)算機(jī)管理的數(shù)據(jù)進(jìn)行檢查及對管理數(shù)據(jù)的計(jì)算機(jī)進(jìn)行檢查兩個(gè)方面[5]。 我國學(xué)者李學(xué)柔與秦榮生在《國際審計(jì)》一書中,對計(jì)算機(jī)審計(jì)的特性表述為:“一是對執(zhí)行經(jīng)濟(jì)業(yè)務(wù)和會(huì)計(jì)處理的計(jì)算機(jī)系統(tǒng)進(jìn)行審計(jì),即計(jì)算機(jī)系統(tǒng)作為審計(jì)的對象;二是利用計(jì)算機(jī)輔助審計(jì),即計(jì)算機(jī)作為審計(jì)的工具?!保郏叮莨P者認(rèn)同上述關(guān)于計(jì)算機(jī)審計(jì)內(nèi)涵的論述,并認(rèn)為計(jì)算機(jī)審計(jì)向兩個(gè)方向發(fā)展:其一是信息系統(tǒng)審計(jì)方向,其二是計(jì)算機(jī)輔助審計(jì)方向。
當(dāng)前,國內(nèi)外學(xué)者對信息系統(tǒng)審計(jì)的界定不盡一致,主流的觀點(diǎn)有:Ron Weber于 1999年提出,“信息系統(tǒng)審計(jì)是一個(gè)獲取并評價(jià)證據(jù),以判斷信息系統(tǒng)是否能夠保證資產(chǎn)的安全、數(shù)據(jù)的完整以及有效率地利用組織的資源并有效地實(shí)現(xiàn)組織目標(biāo)的過程”[7];日本通產(chǎn)省情報(bào)協(xié)會(huì)于 1996年對信息系統(tǒng)審計(jì)的定義是“為了信息系統(tǒng)的安全、可靠與有效,由獨(dú)立于審計(jì)對象的信息系統(tǒng)審計(jì)師,以第三方的客觀立場對以計(jì)算機(jī)為核心的信息系統(tǒng)進(jìn)行綜合的檢查與評價(jià),向信息系統(tǒng)審計(jì)對象的最高領(lǐng)導(dǎo),提出問題與建議的一連串的活動(dòng)”[7]。 信息系統(tǒng)是由計(jì)算機(jī)硬件、網(wǎng)絡(luò)與通訊設(shè)備、計(jì)算機(jī)軟件、信息資源、信息用戶和規(guī)章協(xié)議組成的,以處理信息流為目的的集成化人機(jī)系統(tǒng)。 有效提高信息系統(tǒng)的安全管理與運(yùn)行效率是信息系統(tǒng)審計(jì)的核心問題。 筆者認(rèn)為,信息系統(tǒng)審計(jì)應(yīng)該是 IT審計(jì)師根據(jù)特定的規(guī)范,運(yùn)用科學(xué)的信息系統(tǒng)管理方法,對信息系統(tǒng)網(wǎng)絡(luò)的運(yùn)行規(guī)程與應(yīng)用政策所實(shí)施的一種評價(jià)與鑒證活動(dòng),旨在增強(qiáng)復(fù)雜信息網(wǎng)絡(luò)的有效性、安全性、機(jī)密性與一致性,以此保障信息系統(tǒng)的高效運(yùn)行。
二、中外信息系統(tǒng)審計(jì)準(zhǔn)則的發(fā)展?fàn)顩r
(一) 我國信息系統(tǒng)審計(jì)準(zhǔn)則的發(fā)展情形
在傳統(tǒng)審計(jì)業(yè)務(wù)方面我國已經(jīng)形成了一套相對成熟的規(guī)范體系,然而,在信息系統(tǒng)審計(jì)理論方面,我國的相關(guān)研究幾乎是空白[8],至于對信息系統(tǒng)審計(jì)準(zhǔn)則系列規(guī)定的構(gòu)建,在我國更是無從談起。 計(jì)算機(jī)審計(jì)包括信息系統(tǒng)審計(jì)與計(jì)算機(jī)輔助審計(jì)兩方面,截至目前,我國出臺(tái)的計(jì)算機(jī)審計(jì)規(guī)范或準(zhǔn)則共計(jì) 9項(xiàng),其中,計(jì)算機(jī)輔助審計(jì)方面的規(guī)范 7項(xiàng),信息系統(tǒng)審計(jì)方面的準(zhǔn)則 2項(xiàng),見表 1。
表 1 當(dāng)前我國已有的計(jì)算機(jī)審計(jì)規(guī)范
兩項(xiàng)信息系統(tǒng)審計(jì)準(zhǔn)則中,一項(xiàng)是內(nèi)審協(xié)會(huì)于 2008年 9月頒布的《內(nèi)部審計(jì)具體準(zhǔn)則第 28號———信息系統(tǒng)審計(jì)》(內(nèi)審準(zhǔn)則第 28號),另一項(xiàng)是審計(jì)署于 2010年 9月頒布的《中華人民共和國國家審計(jì)準(zhǔn)則》(第 8號令)中的 5項(xiàng)具體條款。 內(nèi)審準(zhǔn)則第 28號總計(jì) 8章 32項(xiàng)條款,該準(zhǔn)則從總則、一般原則、信息技術(shù)風(fēng)險(xiǎn)評估、信息技術(shù)審計(jì)的內(nèi)容與方法等方面對信息系統(tǒng)內(nèi)審業(yè)務(wù)加以規(guī)范,它明確指出,“組織的信息技術(shù)管理目的是保證組織的信息技術(shù)戰(zhàn)略充分反映該組織的業(yè)務(wù)戰(zhàn)略目標(biāo),提高組織所依賴的信息系統(tǒng)的可靠性、穩(wěn)定性、安全性及數(shù)據(jù)處理的完整性和準(zhǔn)確性,提高信息系統(tǒng)運(yùn)行的效果與效率,合理保證信息系統(tǒng)的運(yùn)行符合法律法規(guī)及監(jiān)管的相關(guān)要求”[3]。 審計(jì)署第 8號令不是一項(xiàng)專業(yè)的信息系統(tǒng)審計(jì)準(zhǔn)則,而是一項(xiàng)傳統(tǒng)審計(jì)業(yè)務(wù)的新規(guī)范,但其某些具體條款涉及被審單位信息系統(tǒng)的檢查方法與審計(jì)原則。 僅有的兩項(xiàng)信息系統(tǒng)審計(jì)準(zhǔn)則,前一項(xiàng)條款涉及范圍相對全面,但是具體條款過于籠統(tǒng),后一項(xiàng)所涉及的信息系統(tǒng)審計(jì)準(zhǔn)則過于零散,難成體系,兩項(xiàng)準(zhǔn)則無法為我國信息系統(tǒng)審計(jì)業(yè)務(wù)的開展提供具體指導(dǎo)。
(二) 我國的信息系統(tǒng)審計(jì)準(zhǔn)則無法滿足廣泛的社會(huì)需求
近年來,復(fù)雜的信息系統(tǒng)在我國得到廣泛應(yīng)用,如公安綜合網(wǎng)絡(luò)信息系統(tǒng)、集團(tuán)信息管理系統(tǒng)等。由于受到特定經(jīng)濟(jì)環(huán)境以及網(wǎng)狀信息系統(tǒng)復(fù)雜性等多種不確定因素的影響,信息系統(tǒng)安全問題日趨嚴(yán)重,社會(huì)對信息系統(tǒng)審計(jì)準(zhǔn)則的需求亦日益迫切。 如,2006年 10月 10日中國民航信息網(wǎng)絡(luò)股份有限公司離港系統(tǒng)主機(jī)發(fā)生故障,包括北京、上海、廣州在內(nèi)的眾多機(jī)場的離港系統(tǒng)整體性癱瘓;2009年 9月 17日,知名券商申銀萬國交易系統(tǒng)突然癱瘓,其位于全國各地的一百余個(gè)營業(yè)部均受到影響,近半個(gè)小時(shí)未能進(jìn)行證券交易;2010年 2月 3日,民生銀行因信息系統(tǒng)故障,全國范圍所有業(yè)務(wù)無法辦理;2011年10月25日,北京東城區(qū)39家社區(qū)衛(wèi)生服務(wù)站出現(xiàn)信息系統(tǒng)故障,近一周的時(shí)間無法為患者提供正常門診與取藥服務(wù)。 若要解決上述問題,則亟須一套成熟的信息系統(tǒng)審計(jì)準(zhǔn)則對信息系統(tǒng)進(jìn)行事前預(yù)警、事中控制與事后評價(jià),顯然,目前我國僅有的兩項(xiàng)準(zhǔn)則無法滿足社會(huì)的需求。 信息系統(tǒng)審計(jì)準(zhǔn)則在我國的需求主要體現(xiàn)在三個(gè)方面:一是信息系統(tǒng)內(nèi)部控制與審計(jì)的需求。 對此,內(nèi)審協(xié)會(huì)需要出臺(tái)全面的準(zhǔn)則與規(guī)范,為組織中內(nèi)部審計(jì)人員評價(jià)信息系統(tǒng)的安全提供參考標(biāo)準(zhǔn)。 二是公共機(jī)構(gòu)中信息系統(tǒng)外部審計(jì)的需求。 對此,審計(jì)署需要出臺(tái)系列的信息系統(tǒng)審計(jì)準(zhǔn)則,為政府審計(jì)人員提供明確的審計(jì)流程與技術(shù)方法。 三是公共機(jī)構(gòu)之外的組織中信息系統(tǒng)外部審計(jì)的需求。 對此,中注協(xié)需要出臺(tái)規(guī)范的信息系統(tǒng)審計(jì)準(zhǔn)則,為社會(huì)審計(jì)人員提供清晰的參照標(biāo)準(zhǔn)與風(fēng)險(xiǎn)控制思路。
(三) 我國的信息系統(tǒng)審計(jì)準(zhǔn)則多方制定主體間缺乏默契的協(xié)調(diào)機(jī)制
政府審計(jì)準(zhǔn)則、內(nèi)部審計(jì)準(zhǔn)則、社會(huì)審計(jì)準(zhǔn)則的出臺(tái)機(jī)構(gòu)分別為審計(jì)署、內(nèi)審協(xié)會(huì)與
以上是關(guān)于論信息系統(tǒng)審計(jì)準(zhǔn)則在我國的需求與發(fā)展已公布的相關(guān)信息,請自考生們認(rèn)真查看,如果你想獲取最新的江蘇自考新聞或者江蘇自考問題答疑,可以掃描江蘇自考網(wǎng)公眾號二維碼,我們會(huì)最第一時(shí)間內(nèi)為你解答。
?自考有疑惑或想進(jìn)學(xué)習(xí)群,請聯(lián)系江蘇自考網(wǎng)客服