第三節 信息技術內部控制審計
一、與信息技術相關的控制(一般了解)
(一)自動控制優點:
1.自動控制能夠有效處理大流量交易及數據,因為自動信息系統可以提供與業務規則一致的系統處理方法;
2.自動控制比較不容易被繞過;
3.自動信息系統、數據庫及操作系統的相關安全控制可以實現有效的職責分離;
4.自動信息系統可以提高信息的及時性、準確性,并使信息變得更易獲取;
5.自動信息系統可以提高管理層對企業業務活動及相關政策的監督水平。
(二)自動控制缺點:
1.信息系統或相關系統程序可能會對數據進行錯誤處理,也可能會去處理那些本身就錯誤的數據;
2.自動信息系統、數據庫及操作系統的相關安全控制如果無效,會增加對數據信息非授權訪問的風險,這種風險可能導致系統內數據和系統對非授權交易及不存在交易的記錄遭到破壞,系統、系統程序、數據遭到不適當的改變,系統對交易進行不適當的記錄,以及信息技術人員獲得超過其職責范圍的過大系統權限等;
3.數據丟失風險或數據無法訪問風險,如系統癱瘓;
4.不適當的人工干預,或人為的繞過自動控制。
二、信息技術內部控制審計
|
信息技術一般性控制 |
信息技術應用控制 |
概念 |
信息系統一般性控制是指為了保證信息系統的安全,對整個信息系統以及外部各種環境要素實施的、對所有的應用或控制模塊具有普遍影響的控制措施,信息技術一般控制通常會對實現部分或全部財務報告認定做出間接貢獻 |
信息技術應用控制是指主要在業務流程層次運行的人工或自動化程序,與用于生成、記錄、處理、報告交易或其他財務數據的程序相關,通常包括檢查數據計算準確性,審核賬戶和試算平衡表,設置對輸入數據和數字序號的自動檢查,以及對例外報告進行人工干預 |
包括內容 |
包括程序開發、程序變更、程序和數據訪問以及系統運行等四個方面 |
信息技術應用控制一般要經過輸入、處理及輸出等環節 |
要點 |
由于程序變更控制、計算機操作控制及程序數據訪問控制影響到系統的持續有效運行,注冊會計師需要對上述三個領域實施控制測試 |
自動系統控制同手工控制一樣,關注信息處理目標的四個要素:完整性、準確性、經過授權和訪問限制 |
關系 |
如果注冊會計師發現了應用系統所依賴的信息技術一般控制存在缺陷,注冊會計師可能就不能信賴應用系統按設計發揮作用 |