澳大利亚IT审计特点与体会

来源 :审计与理财 | 被引量 : 0次 | 上传用户:A2335767
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2009年3月,笔者有幸随审计署培训团赴澳大利亚进行IT审计培训,在悉尼科技大学(University of Technology,Sydney)接受了系统的IT审计培训,其间拜会了新南威尔士州、维多利亚州等州审计署,并与ANAO审计同行相互学习、交流、探讨,对澳大利亚IT审计现状与发展、范围与目标、程序与流程、技术与方法等有了较为深刻的体会,学习了先进IT审计理念,开阔了视野,增长了见识,拓展了思路,对今后的IT审计工作大有裨益。现就澳大利亚IT审计的特点与笔者的肤浅体会与大家共享。
  
  一、澳大利亚IT审计的特点
  
  澳大利亚审计署(ANAO)分为联邦审计署和州审计署,在各自审计长的领导下,对管辖范围内的单位进行审计。其政府审计分为财务审计和绩效审计两部分,这两种审计中都涉及到以计算机为基础的IT审计,所占比例达到20%至30%。ANAO的IT审计发展经历了三个阶段:第一阶段是技术层面(Technical Level)的审计,如程序代码、数据输入输出控制、数据备份;第二是操作层面(Operational Level)的审计,如计算机核心操作、软件应用、物理安全与逻辑安全;第三是管理层面(Management/Governance Level)的审计,如操作结构、商业可持续性、风险管理、项目管理、服务传输、安全管理、资源管理、执行矩阵、信息管理等。经过多年的研究和发展,澳大利亚已形成了较为完善的国家审计体系,并长期处于世界领先地位,尤其在IT审计理论与技术领域,积累了丰富的经验和成果,目前已进入到注重管理层面审计的阶段,重在把握对IT项目经济、效率、效果的评价和项目开发的合规、安全上,标志着澳大利亚IT审计已经非常成熟。笔者发现澳大利亚IT审计存在如下特点:
  特点一:IT审计各个方面均执行相对规范的标准
  ANAO开展IT审计,执行相对规范的标准,如在IT项目管理方面,执行国际通用的Gateway、Prince2(Projects In a Controlled Environment2)、PMBOK(Project Management Body of Knowledge)等标准;在IT服务传输与服务管理方面,执行COBIT(Control Objectives for Information and related Technology)、MOF(Microsoft Operations Framework)、ITIL(IT Infrastructure Library)等标准;在IT安全方面,执行信息安全标准ISO17799;在IT风险管理方面,则执行澳大利亚国家标准:AS/NZ4360:2005风险管理标准,等等。各类标准具体规定了审计人员在审计某一类型项目时的方法、程序步骤、工作重点,具有很强的可操作性。它既为没有经验的审计人员提供了一个详实的可供参照的操作规程,又约束了审计人员的行为,减少和避免审计人员工作中的随意性。正是由于严格按照各类标准开展审计,ANAO的审计尤其是IT审计的质量都得到了可靠的保证。
  特点二:IT审计综合运用各种信息技术
  ANAO的审计人员在下列情况下,可应用计算机辅助审计技术:一种是在运用制度遵守性和数据真实性程序中缺少输入文件和缺乏可见的审计踪迹时;另一种是通过利用计算机辅助审计技术可以改进审计程序的效果和效率时。计算机辅助审计技术有多种,一是用于审计目的的审计软件和工具,用以处理来源于单位会计制度的重要审计数据。传统的CAAT(Computer Assisted Audit Techniques)工具有SQL(Structure Query Language,如MySQL)、Microsoft Access、Excel。其他一些风险分析与计划管理软件如Methodware、司法模式鉴定软件如Netmap、证据采集与镜像软件如Encase等,也被因地制宜地运用到审计中去。通过各种审计软件和工具,审计人员可以方便地对数据进行排序、求和、筛选等操作,并能生成审计人员需要的各类图表。二是数据测试技术,用以检验应用程序、控制程序和信息系统的可靠性。在执行审计程序时,将数据录入被审计单位的信息系统,跟踪某项业务直至数据输出,将获得结果同预期结果相比较,以检查访问权控制的有效性和输入有效性控制的执行情况。如对工资处理程序审计中,使用不同身份的人员登录,输入不同类型的数据测试。
  特点三:IT审计围绕风险控制
  ANAO一贯秉持。风险控制的理念,每年都对其风险管理计划的执行情况进行回顾,根据外部环境的变化,修改业务要求考虑战略层次和操作层次等不同层次的风险,开展了以识别和处理经营风险及舞弊风险为核心的风险导向审计,建立了全面的风险管理框架,规避与防范风险。这一框架既包括对ANAO整体的风险管理计划,也包括对每一工作领域的风险管理计划。它陈述了所有ANAO已识别的风险,从“确定风险存在的环境”、“识别风险”、“分析风险”、“评价风险”和“处理风险”等五个环节,合理地确定风险的控制措施,将风险减少到可以接受的水平。通过评估计算机设备、电子数据、信息通讯的安全性,以评估信息系统的固有风险;通过评估系统开发控制、内部管理控制、访问权限控制,以评估信息系统的控制风险;通过对数据输入控制的测试、数据通讯和数据处理控制的测试和数据输出控制的测试,以评估信息系统的检查风险。
  特点四:IT审计统筹考虑成本与收益
  ANAO开展IT审计,统筹考虑成本与收益,努力在审计时间、审计费用和审计质量三者之间寻求较好的平衡点,以求IT审计如同经济活动一样,达到效率性(Efficiency)、效果性(Effectiveness)与经济性(Economy)的完美结合。为此,他们对每一项IT审计工作都做出周密部署:在编制审计计划时,确定对信息系统控制的可信赖程度;制定关于何时、何处与如何检查信息系统功能的计划;制定关于利用IT审计技术进行的审计程序计划;分析IT审计技术的可行性、预期效果与效率;考虑时间因素。在实施审计时,收集与审计计划有关的信息系统环境的资料,包括信息系统的功能情况以及计算机处理的集中或分布程度、使用的计算机硬件和软件、数据重置情况等;注意传统审计技术和IT审计技术相结合、IT审计人员与非IT审计人员相结合,考虑审计人员的资质与背景;考虑被审计单位在哪些重要方面应用了IT技术,其程度如何,及其对审计的影响,以确定合适而恰当的审计方法。
  特点五:注重IT审计人才培养
  ANAO始终把人才培养放在第一位,积极引进既有审计经验又具备高层次IT知识技能的复合型人才,同时对审计人员有计划、有步骤地进行IT知识后续教育,此外还在审计中积极吸收IT审计方面的专家为IT审计提供技术咨询与服务,保证了审计项目的顺利实施,也锻炼了该国的IT审计队伍。目前,该国已形成一支知识呈阶梯状的IT审计队伍:首先是普通IT审计人员,他们理解操作系统、系统软件、应用软件和网络环境等概念,并具备一些病毒防护、入侵侦测、授权管理等信息安全控制方面的知识;其次是IT审计管理者,他们除具备普通IT审计人员应具备的技能与知识外,还深刻理解IT审计的要点,以便于科学计划、测试、分析、报告、跟踪,并合理地组织项目实施;再高一层是IT审计专家,他们深刻理解信息系统底层技术,并熟悉与之有关的威胁和弱点,同时在数据库、网络技术等领域有较高造诣。
  
  二、收获和体会
  
  澳大利亚网络不如我国普及,但在IT审计理论与实践方面却是走在许多经济发达国家的前列。经过澳大利亚之行,笔者深有收获和体会:
  (一)树立先进的IT审计理念。通过培训和考察,笔者发现目前我国计算机审计在技术方法层面上并不逊于澳大利亚。澳大利亚审计中使用了传统的SQL Server、Microsoft Access、Excel,为我国审计人员所熟知并熟练使用。我国审计人员使用的集项目管理、数据采集、统计抽样、经验利用、报告生成于一体的AO软件,甚至比ANAO所使用的许多软件更为先进;我国审计人员在OLAP(多维分析技术)、数据挖掘技术等尖端技术的研究方面,也丝毫不逊于澳大利亚。澳大利亚在IT审计方面取得令人瞩目的成绩,支撑其取得实效的并不在于技术方法,而是审计人员的IT审计理念。我们要充分认识到:如果不搞IT审计,审计内容就不全面,我们就无法实现融入世界审计主流的目标。更重要的是,开展IT审计是对“免疫系统”理论的积极回应,是对审计署认真践行科学发展观的体现。
  (二)建立规范的IT审计程序。无论是授课老师,还是两州审计同行,无不强调“程序和政策”(Procedures & Policies)。面对我国IT审计指南缺失的现状,我国审计机关应当尽快将审计程序设计与审计技术方法的运用有机结合,规范和引导审计人员运用适当的审计技术和方法,把审计技术与方法融入到规范的审计程序之中,要求并指导审计人员合理运用审计技术;同时,顺应经济全球化的发展趋势,建立与国际审计准则接轨的中国IT审计准则,规范IT审计的工作。针对我国IT审计中存在审计人员在运用审计技术和方法缺少规范与约束的问题,建议将COBIT的IT治理思想和框架,引入审计业务支撑体系的质量控制中,科学、系统地对信息及相关技术进行管理,实现了审计战略与IT战略的互动,并形成持续改进的良性循环机制,这对于规范IT审计程序、提高IT审计质量具有重要的现实意义。
  (三)培养大批的IT审计人才。目前,我国在IT审计方面的人才还比较匮乏,尤其是缺少国际上认可的具有相当职称的高级人才,如CISA国际注册信息系统审计师认证、COBIT Foundation认证、Prince2认证、ITIL Manager认证等。IT技术的发展,对中国审计师提出了更高的要求;缺少高层次的IT审计人才,将成为制约我国IT审计事业发展的瓶颈。在国际同行的业务中,传统审计服务的比例日趋下降,风险控制服务和管理咨询服务的比重大幅提高,这些增长的部分往往又和IT环境审计和信息系统安全审计服务密切相关。如果我们未能未雨绸缪,不及早做好人才储备,将无法适应IT审计发展的需要。
  (作者单位:审计署驻郑州特派员办事处)
其他文献
案例教学最早是在哈佛商学院使用,后来被各大高校的工商管理学科广泛运用,成为一种较为成熟的教学方法。所谓案例教学法(case study)简单地说,就是运用案例在课堂中进行教学和讲座的教学方法(姚维刚,2005),是在学生掌握了有关基本知识和分析的基础上,在教师的精心策划和指导下,根据教学目的和教学内容的要求运用典型案例,将学生带入特定事件的现场进行案例分析,通过学生的独立思考或集体协作,进一步提高
期刊
2006年1月1日是新的《中华人民共和国公司法》实施的第一天,中国第一家一人有限责任公司在素有“中国个体私营经济发祥地”之称的温州成立,温州小伙子王毅诚成功注册了中国首家一人公司——温州市温信电脑租赁有限公司。这家公司只有一个人,在其《企业法人营业执照》上,注明的公司性质是:有限责任公司(自然人独资),公司注册资本为10万元。至此,新《公司法》突破有限责任公司发起人至少有两人的限定后,我国首家一人
期刊
时 事 聚 焦    09年全国财政收入预计68 477亿,赤字在预算之内。在全国财政工作会议上,财政部长谢旭人称,2009年全国财政收入预计达到68 477亿元,增长11.7%。  2009年组织开展“小金库”专项治理取得阶段性成果,截至11月底共查出“小金库”22 884个,涉及金额101.58亿元。  2009年中央财政对地方税收返还和转移支付预计达到28 639亿元,增长29.9%。200
期刊
几年来,黎川县审计局紧紧围绕县委、县政府工作中心,坚持以“依法审计,服务大局,围绕中心,突出重点,求真务实”的审计工作方针。突出对经济和社会中的热点、难点以及领导关注、群众关心的问题开展审计监督。为促进依法行政,维护财政秩序,推进廉政建设,优化经济发展环境等方面发挥了积极作用。三年来完成单位或项目审计206个,查出违规违纪问题金额2 072万元,完成固定资产投资的决算审计103个,核减金额342万
期刊
时 事 聚 焦    胡锦涛在参观上海世博园时强调世博工作要全力以赴善始善终。2010年4月29日,中共中央总书记、国家主席、中央军委主席胡锦涛参观了上海世博园部分展馆。胡锦涛特别叮嘱上海世博会组委会有关负责同志在各有关方面一定要全力以赴、精益求精、协调一致、善始善终做好上海世博会举办期间各项工作,坚持安全第一、服务至上,真正把上海世博会办成一届成功、精彩、难忘的世博会。(摘自《中国日报》)   
期刊
一、建设基本情况    AC高速公路是×××至×××国道主干线在江西的一段,路线全长×××公里。全线采用双向四车道高速公路标准,设计行车速度100公里/小时,路基宽度26米。全线地质状况复杂多变,地下溶洞较多,设计和施工难度较大。全线主要工程量包括:路基土石方×××万立方米;中等以上桥梁×××座,总长×××米,其中特大桥×××座、大桥×××座;隧道×××道,长×××米;互通立交×××处,分离立交×
期刊
吉安县位于革命摇篮井冈山脚下,在这块浸满了烈士鲜血的红土地上,走出了余秋里等46位共和国开国将军,有革命烈士10 049人,是著名的“将军县”。近年来,吉安县审计局大力弘扬井冈山精神,以科学发展观为统领,秉承审计工作二十字方针,取得了丰硕成果。2006年元月被省人事厅、省审计厅联合表彰为全省审计机关先进集体;2006年元月~2009年6月,多次被省审计厅评为全省审计信息宣传、审计法制宣传工作和审计
期刊
近年来,樟树市审计局根据《审计法》、《审计法实施条例》、《审计机关国家建设项目审计准则》及《樟树市固定资产投资建设项目审计监督工作办法》等法律、法规、规章,以基础设施建设为重点,以工程造价为主线,以节约建设资金,提高投资效益为目的,认真开展固定资产投资审计,为深化投融资体制改革,加强宏观经济管理,减少建设中的损失浪费,提高投资效益,防止腐败行为的发生发挥了积极作用。通过几年来的审计实践,笔者认为,
期刊
时事聚焦    中央军委批转《关于进一步加强军队领导干部经济责任审计工作的意见》。经胡锦涛主席批准,中央军委日前批转了《关于进一步加强军队领导干部经济责任审计工作的意见》。《意见》紧紧围绕贯彻党的十七大精神,坚持以科学发展观为指导,明确了军队领导干部经济责任审计工作的重点对象,规范了审计评价的主要内容,强调了审计结果运用的基本原则,对加大军队党委领导力度、发挥领导小组作用、完善工作运行机制和重视审
期刊
在金融风暴的影响下,本已转为下跌通道的中国股市在2008年出现大幅下跌,跌幅在全球所有股票市场中占14位,在全球主要资本市场中跌幅第二。面对新的一年,尤其中国农历年的牛年,A股市场依然是机会与风险并存。但走势形态将以反复震荡的“N”型态出现,指数呈现两头高,中间低特征。  股市的恢复离不开经济宏观面的好转,2009年中国宏观经济的最大挑战在于是否能够避免出现“硬着陆”——GDP增长低于7%。尽管7
期刊