論信息系統(tǒng)審計準(zhǔn)則在我國的需求與發(fā)展
[摘 要]信息系統(tǒng)審計是計算機(jī)審計的兩個發(fā)展方向之一。 我國信息系統(tǒng)審計準(zhǔn)則的研究與規(guī)范尚處于起步階段。 在關(guān)涉內(nèi)容、詳略程度、審計實質(zhì)和完善程度方面,我國的信息系統(tǒng)審計準(zhǔn)則與國外存在較大差距,需要大幅完善,以滿足社會需求。 我國信息系統(tǒng)審計準(zhǔn)則的發(fā)展策略主要有:合理借鑒國外成熟的準(zhǔn)則體系,全面設(shè)計準(zhǔn)則完善方案,科學(xué)建立準(zhǔn)則內(nèi)容框架。
[關(guān)鍵詞]計算機(jī)審計;信息系統(tǒng)審計準(zhǔn)則;ISACA;協(xié)調(diào)機(jī)制
近年來,審計署、中國注冊會計師協(xié)會(中注協(xié))等部門對信息系統(tǒng)審計的開展都極為重視。2011年 7月出臺的《審計署“十二五”審計工作發(fā)展規(guī)劃》指出,“有步驟、分階段地推進(jìn)與重點中央企業(yè)信息系統(tǒng)的聯(lián)網(wǎng),試點實時審計”,“積極開展信息系統(tǒng)審計”[1]。 信息系統(tǒng)審計盡管遵循傳統(tǒng)審計程序,但與財務(wù)審計有根本的區(qū)別,它本質(zhì)上屬于評價性、鑒定性審計。 信息系統(tǒng)審計的研究在西方國家較為成熟,在我國的研究與規(guī)范則尚處于起步階段。 截至 2012年 2月,審計署、內(nèi)審協(xié)會出臺的有關(guān)信息系統(tǒng)審計方面的規(guī)范與標(biāo)準(zhǔn)僅 2項,即審計署于 2010年 9月頒布的《中華人民共和國國家審計準(zhǔn)則》(第 8號令)[2]和內(nèi)審協(xié)會于 2008年 9月頒布的《內(nèi)部審計具體準(zhǔn)則第 28號———信息系統(tǒng)審計》(內(nèi)審準(zhǔn)則第 28號)[3],而中注協(xié)至今還尚未頒布關(guān)于信息系統(tǒng)審計的規(guī)范。 我國亟待出臺完善的信息系統(tǒng)審計系列標(biāo)準(zhǔn),以此推進(jìn)信息系統(tǒng)審計業(yè)務(wù)的開展。 結(jié)合近年的研究,本文就信息系統(tǒng)審計的特點、信息系統(tǒng)審計準(zhǔn)則的國內(nèi)外發(fā)展現(xiàn)狀以及在我國的發(fā)展策略作一探討。
一、計算機(jī)審計與信息系統(tǒng)審計
目前,我國出臺的計算機(jī)輔助審計規(guī)范有 7項,信息系統(tǒng)審計方面的規(guī)范卻較少。 若要促進(jìn)信息系統(tǒng)審計準(zhǔn)則的建設(shè),區(qū)分計算機(jī)審計與信息系統(tǒng)審計就十分必要,這將有助于消除我國學(xué)術(shù)研究中兩者混淆不清的情況。 日本會計檢察院計算機(jī)中心認(rèn)為,計算機(jī)審計包括兩個方面:一是對計算機(jī)系統(tǒng)本身的審計,如系統(tǒng)安裝、使用成本,系統(tǒng)和數(shù)據(jù)、硬件和系統(tǒng)環(huán)境的審計;二是計算機(jī)輔助審計,包括用計算機(jī)手段進(jìn)行傳統(tǒng)審計,用計算機(jī)建立一個審計數(shù)據(jù)庫,幫助專業(yè)部門進(jìn)行審計[4]。 根據(jù)2010年修訂的《中華人民共和國審計法實施條例》和 2001年發(fā)布的《國務(wù)院辦公廳關(guān)于利用計算機(jī)信息系統(tǒng)開展審計工作有關(guān)問題的通知》,計算機(jī)審計包括對計算機(jī)管理的數(shù)據(jù)進(jìn)行檢查及對管理數(shù)據(jù)的計算機(jī)進(jìn)行檢查兩個方面[5]。 我國學(xué)者李學(xué)柔與秦榮生在《國際審計》一書中,對計算機(jī)審計的特性表述為:“一是對執(zhí)行經(jīng)濟(jì)業(yè)務(wù)和會計處理的計算機(jī)系統(tǒng)進(jìn)行審計,即計算機(jī)系統(tǒng)作為審計的對象;二是利用計算機(jī)輔助審計,即計算機(jī)作為審計的工具!保郏叮莨P者認(rèn)同上述關(guān)于計算機(jī)審計內(nèi)涵的論述,并認(rèn)為計算機(jī)審計向兩個方向發(fā)展:其一是信息系統(tǒng)審計方向,其二是計算機(jī)輔助審計方向。
當(dāng)前,國內(nèi)外學(xué)者對信息系統(tǒng)審計的界定不盡一致,主流的觀點有:Ron Weber于 1999年提出,“信息系統(tǒng)審計是一個獲取并評價證據(jù),以判斷信息系統(tǒng)是否能夠保證資產(chǎn)的安全、數(shù)據(jù)的完整以及有效率地利用組織的資源并有效地實現(xiàn)組織目標(biāo)的過程”[7];日本通產(chǎn)省情報協(xié)會于 1996年對信息系統(tǒng)審計的定義是“為了信息系統(tǒng)的安全、可靠與有效,由獨立于審計對象的信息系統(tǒng)審計師,以第三方的客觀立場對以計算機(jī)為核心的信息系統(tǒng)進(jìn)行綜合的檢查與評價,向信息系統(tǒng)審計對象的最高領(lǐng)導(dǎo),提出問題與建議的一連串的活動”[7]。 信息系統(tǒng)是由計算機(jī)硬件、網(wǎng)絡(luò)與通訊設(shè)備、計算機(jī)軟件、信息資源、信息用戶和規(guī)章協(xié)議組成的,以處理信息流為目的的集成化人機(jī)系統(tǒng)。 有效提高信息系統(tǒng)的安全管理與運(yùn)行效率是信息系統(tǒng)審計的核心問題。 筆者認(rèn)為,信息系統(tǒng)審計應(yīng)該是 IT審計師根據(jù)特定的規(guī)范,運(yùn)用科學(xué)的信息系統(tǒng)管理方法,對信息系統(tǒng)網(wǎng)絡(luò)的運(yùn)行規(guī)程與應(yīng)用政策所實施的一種評價與鑒證活動,旨在增強(qiáng)復(fù)雜信息網(wǎng)絡(luò)的有效性、安全性、機(jī)密性與一致性,以此保障信息系統(tǒng)的高效運(yùn)行。
二、中外信息系統(tǒng)審計準(zhǔn)則的發(fā)展?fàn)顩r
(一) 我國信息系統(tǒng)審計準(zhǔn)則的發(fā)展情形
在傳統(tǒng)審計業(yè)務(wù)方面我國已經(jīng)形成了一套相對成熟的規(guī)范體系,然而,在信息系統(tǒng)審計理論方面,我國的相關(guān)研究幾乎是空白[8],至于對信息系統(tǒng)審計準(zhǔn)則系列規(guī)定的構(gòu)建,在我國更是無從談起。 計算機(jī)審計包括信息系統(tǒng)審計與計算機(jī)輔助審計兩方面,截至目前,我國出臺的計算機(jī)審計規(guī)范或準(zhǔn)則共計 9項,其中,計算機(jī)輔助審計方面的規(guī)范 7項,信息系統(tǒng)審計方面的準(zhǔn)則 2項,見表 1。
表 1 當(dāng)前我國已有的計算機(jī)審計規(guī)范
兩項信息系統(tǒng)審計準(zhǔn)則中,一項是內(nèi)審協(xié)會于 2008年 9月頒布的《內(nèi)部審計具體準(zhǔn)則第 28號———信息系統(tǒng)審計》(內(nèi)審準(zhǔn)則第 28號),另一項是審計署于 2010年 9月頒布的《中華人民共和國國家審計準(zhǔn)則》(第 8號令)中的 5項具體條款。 內(nèi)審準(zhǔn)則第 28號總計 8章 32項條款,該準(zhǔn)則從總則、一般原則、信息技術(shù)風(fēng)險評估、信息技術(shù)審計的內(nèi)容與方法等方面對信息系統(tǒng)內(nèi)審業(yè)務(wù)加以規(guī)范,它明確指出,“組織的信息技術(shù)管理目的是保證組織的信息技術(shù)戰(zhàn)略充分反映該組織的業(yè)務(wù)戰(zhàn)略目標(biāo),提高組織所依賴的信息系統(tǒng)的可靠性、穩(wěn)定性、安全性及數(shù)據(jù)處理的完整性和準(zhǔn)確性,提高信息系統(tǒng)運(yùn)行的效果與效率,合理保證信息系統(tǒng)的運(yùn)行符合法律法規(guī)及監(jiān)管的相關(guān)要求”[3]。 審計署第 8號令不是一項專業(yè)的信息系統(tǒng)審計準(zhǔn)則,而是一項傳統(tǒng)審計業(yè)務(wù)的新規(guī)范,但其某些具體條款涉及被審單位信息系統(tǒng)的檢查方法與審計原則。 僅有的兩項信息系統(tǒng)審計準(zhǔn)則,前一項條款涉及范圍相對全面,但是具體條款過于籠統(tǒng),后一項所涉及的信息系統(tǒng)審計準(zhǔn)則過于零散,難成體系,兩項準(zhǔn)則無法為我國信息系統(tǒng)審計業(yè)務(wù)的開展提供具體指導(dǎo)。
國外有關(guān)于信息系統(tǒng)審計準(zhǔn)則的發(fā)展已經(jīng)趨于成熟,其中較為典型的有信息系統(tǒng)審計與控制協(xié)會(ISACA)制定的《信息系統(tǒng)準(zhǔn)則體系》與《信息系統(tǒng)和技術(shù)控制目標(biāo)》(COBIT),美國審計署制定的《聯(lián)邦信息系統(tǒng)控制審計手冊》(FISCAM),國際內(nèi)部審計協(xié)會制定的《基于風(fēng)險的信息系統(tǒng)控制評價指南》(GAIT),以及英國、法國、德國與荷蘭共同制定的《信息技術(shù)安全評估準(zhǔn)則》(ITSEC),這些準(zhǔn)則與規(guī)范均為多個國家所廣泛應(yīng)用[8 9]。 上述準(zhǔn)則與規(guī)范中最為典型的應(yīng)為 ISACA機(jī)構(gòu)制定的準(zhǔn)則體系,該體系框架見表2。 ISACA是集信息系統(tǒng)控制、管理、審計于一體的專業(yè)機(jī)構(gòu),總部在芝加哥,在全世界 160個國家約有95000名會員。 ISACA的任務(wù)包括注冊信息系統(tǒng)審計師(CISA)資格認(rèn)證、制定 ISA準(zhǔn)則、組織CISA資格考試等七項內(nèi)容。 七項內(nèi)容相互輔助,融為一體,且 ISA準(zhǔn)則的制定以其他六項為有機(jī)支撐。表2所闡釋的 ISACA信息系統(tǒng)審計準(zhǔn)則體系來源于 ISACA機(jī)構(gòu)出版的《IT Standards, Guidelines, andTools and Techniques for Audit and Assurance and Control Professionals》[9]。 該體系總計330頁,將信息系統(tǒng)審計準(zhǔn)則分為審計標(biāo)準(zhǔn)、審計指南與作業(yè)程序三個部分,其中審計標(biāo)準(zhǔn)表述為 S1—S16,規(guī)定了審計章程及審計過程所必須達(dá)到的基本要求,是 CISA的執(zhí)業(yè)行為的基本規(guī)范;審計指南表述為 G1—G42,明確規(guī)范了 CISA實施審計業(yè)務(wù)的具體標(biāo)準(zhǔn),為 CISA如何遵守審計準(zhǔn)則提供指引;作業(yè)程序的表述為 P1—P11,提供了信息系統(tǒng)審計業(yè)務(wù)的一般步驟,為 CISA提供了 IS審計工作的具體思路。
(二) 我國的信息系統(tǒng)審計準(zhǔn)則無法滿足廣泛的社會需求
近年來,復(fù)雜的信息系統(tǒng)在我國得到廣泛應(yīng)用,如公安綜合網(wǎng)絡(luò)信息系統(tǒng)、集團(tuán)信息管理系統(tǒng)等。由于受到特定經(jīng)濟(jì)環(huán)境以及網(wǎng)狀信息系統(tǒng)復(fù)雜性等多種不確定因素的影響,信息系統(tǒng)安全問題日趨嚴(yán)重,社會對信息系統(tǒng)審計準(zhǔn)則的需求亦日益迫切。 如,2006年 10月 10日中國民航信息網(wǎng)絡(luò)股份有限公司離港系統(tǒng)主機(jī)發(fā)生故障,包括北京、上海、廣州在內(nèi)的眾多機(jī)場的離港系統(tǒng)整體性癱瘓;2009年 9月 17日,知名券商申銀萬國交易系統(tǒng)突然癱瘓,其位于全國各地的一百余個營業(yè)部均受到影響,近半個小時未能進(jìn)行證券交易;2010年 2月 3日,民生銀行因信息系統(tǒng)故障,全國范圍所有業(yè)務(wù)無法辦理;2011年10月25日,北京東城區(qū)39家社區(qū)衛(wèi)生服務(wù)站出現(xiàn)信息系統(tǒng)故障,近一周的時間無法為患者提供正常門診與取藥服務(wù)。 若要解決上述問題,則亟須一套成熟的信息系統(tǒng)審計準(zhǔn)則對信息系統(tǒng)進(jìn)行事前預(yù)警、事中控制與事后評價,顯然,目前我國僅有的兩項準(zhǔn)則無法滿足社會的需求。 信息系統(tǒng)審計準(zhǔn)則在我國的需求主要體現(xiàn)在三個方面:一是信息系統(tǒng)內(nèi)部控制與審計的需求。 對此,內(nèi)審協(xié)會需要出臺全面的準(zhǔn)則與規(guī)范,為組織中內(nèi)部審計人員評價信息系統(tǒng)的安全提供參考標(biāo)準(zhǔn)。 二是公共機(jī)構(gòu)中信息系統(tǒng)外部審計的需求。 對此,審計署需要出臺系列的信息系統(tǒng)審計準(zhǔn)則,為政府審計人員提供明確的審計流程與技術(shù)方法。 三是公共機(jī)構(gòu)之外的組織中信息系統(tǒng)外部審計的需求。 對此,中注協(xié)需要出臺規(guī)范的信息系統(tǒng)審計準(zhǔn)則,為社會審計人員提供清晰的參照標(biāo)準(zhǔn)與風(fēng)險控制思路。
(三) 我國的信息系統(tǒng)審計準(zhǔn)則多方制定主體間缺乏默契的協(xié)調(diào)機(jī)制
政府審計準(zhǔn)則、內(nèi)部審計準(zhǔn)則、社會審計準(zhǔn)則的出臺機(jī)構(gòu)分別為審計署、內(nèi)審協(xié)會與中注協(xié),它們應(yīng)根據(jù)其自身服務(wù)范圍制定相應(yīng)的信息系統(tǒng)審計準(zhǔn)則。 然而,盡管三方均需制定各自的準(zhǔn)則,但是由于在信息系統(tǒng)審計的目標(biāo)、原則、方法與技術(shù)方面只是形式的不同,而內(nèi)容并未有實質(zhì)差異,因此,審計署、內(nèi)審協(xié)會、中注協(xié)有必要就信息系統(tǒng)審計的原則與方法等同質(zhì)的方面作出統(tǒng)一的規(guī)范,然后再根據(jù)各自的特點進(jìn)行修訂。 多年來,我國信息系統(tǒng)審計準(zhǔn)則出臺過于零散,其原因之一是審計署、內(nèi)審協(xié)會、中注協(xié)各自缺少對外交流機(jī)制,且彼此之間缺乏協(xié)調(diào)機(jī)制。 一項準(zhǔn)則的出臺,不僅僅需要制定主體之間相互協(xié)調(diào),同時還需要集合制定主體之外的多方相關(guān)利益主體。 信息系統(tǒng)審計準(zhǔn)則所需集合的外部主體主要有信息系統(tǒng)審計師、信息系統(tǒng)管理工程師、信息安全工程師、信息系統(tǒng)項目管理師、學(xué)術(shù)界以及其他利益相關(guān)者。 因為信息系統(tǒng)審計準(zhǔn)則制定者的理性并非無限的,因而,將各利益主體有機(jī)協(xié)調(diào)于一體,將會盡可能地集合審計學(xué)學(xué)科、計算機(jī)科學(xué)學(xué)科以及信息安全學(xué)學(xué)科中理論界與實務(wù)界更多人的知識與經(jīng)驗,從而全面提高信息系統(tǒng)審計準(zhǔn)則的質(zhì)量。 在我國,盡管信息系統(tǒng)審計并非強(qiáng)制性審計,且耗費(fèi)人力、財力集合各方主體完善相關(guān)準(zhǔn)則從目前來看并不會產(chǎn)生更多的社會效益,但是從長遠(yuǎn)來看,缺少必要的多方互動機(jī)制并非明智之舉,準(zhǔn)則制定者應(yīng)在引入多方主體的基礎(chǔ)上采取聽證會等方式,多聽反對意見,廣納民意,集中民智。
四、信息系統(tǒng)審計準(zhǔn)則體系的構(gòu)建策略探析
構(gòu)建并完善信息系統(tǒng)審計準(zhǔn)則體系是一項系統(tǒng)工程,它不是簡單工作的疊加,而是具體工作的有機(jī)整合。 我國的信息系統(tǒng)審計準(zhǔn)則建設(shè)剛剛起步,準(zhǔn)則制定主體將面臨全新的挑戰(zhàn)。 在此,筆者希望準(zhǔn)則制定主體在信息系統(tǒng)審計準(zhǔn)則制定上,盡可能堅持以下三個方向。
(一) 合理借鑒國外成熟的信息系統(tǒng)審計準(zhǔn)則體系
國外信息系統(tǒng)審計準(zhǔn)則體系相對成熟,我國的準(zhǔn)則制定機(jī)構(gòu)可以直接引入國外先進(jìn)的信息系統(tǒng)審計準(zhǔn)則研究成果及實踐經(jīng)驗,這樣不僅可以避免開展重復(fù)性工作,而且能快速站于更高的起點。 當(dāng)然,“借鑒”并不意味著“照搬”,準(zhǔn)則制定機(jī)構(gòu)在“借鑒”中應(yīng)關(guān)注國際趨同、中國特色和自主創(chuàng)新三點。
1. 國際趨同。 當(dāng)前,全球經(jīng)濟(jì)一體化趨勢要求審計準(zhǔn)則也趨向一體化。 2010年 11月 10日,國際審計準(zhǔn)則制定機(jī)構(gòu)在與中國審計準(zhǔn)則委員會的聯(lián)合聲明中高度評價中國審計準(zhǔn)則的國際趨同成果。 審計作為一門學(xué)科不分國界,大量“吸收”國外成熟的信息系統(tǒng)審計標(biāo)準(zhǔn),走“國際趨同”道路,將是我國發(fā)展審計準(zhǔn)則的大勢所趨。 信息系統(tǒng)審計準(zhǔn)則的國際趨同是矛盾的統(tǒng)一體,我國的準(zhǔn)則制定機(jī)構(gòu)需要實現(xiàn)“推動趨同的積極因素”與“阻礙趨同的消極因素”二者作用的均衡。
2. 中國特色。 由于各個國家的國情不盡相同,因而外國成熟的理念不盡適于中國。 我國與國外審計文化的差異主要體現(xiàn)于三個層次:其一是物質(zhì)文化差異,包括審計環(huán)境、審計條件等;其二是制度文化差異,包括審計規(guī)范、審計機(jī)構(gòu)組織方式等;其三是精神文化差異,包括價值取向、行為方式等[10]。 例如,國際政府審計準(zhǔn)則由四部分組成,全部具體準(zhǔn)則共計 191項條款,然而我國政府審計準(zhǔn)則共分為六個部分,全部準(zhǔn)則共計 47項條款[2]。 造成國內(nèi)外差異的原因有諸多方面,其中一個是我國政府審計無論是實踐經(jīng)歷還是理論研究都起步較晚。 正因如此,我國審計準(zhǔn)則的制定與出臺均是以實踐經(jīng)歷為基礎(chǔ)的,是緊緊圍繞實踐環(huán)節(jié)作出的程序性規(guī)定,在形式上和內(nèi)容上拘泥于條條框框,難以達(dá)到“適度拓展性”與“適時適應(yīng)性”等理論高度[11]。 有鑒于此,我國的準(zhǔn)則制定機(jī)構(gòu)在“借鑒”中,需要充分認(rèn)識國內(nèi)外審計文化的差異,明確我國審計文化的特色,努力設(shè)計出適用于我國的高效的信息系統(tǒng)審計準(zhǔn)則體系。
信息系統(tǒng)審計準(zhǔn)則的制定必須科學(xué)規(guī)劃,建立切合實際的信息系統(tǒng)審計準(zhǔn)則制訂方案并非無法完成。 筆者認(rèn)為,全面的信息系統(tǒng)審計準(zhǔn)則完善方案至少包括四項內(nèi)容:一是確立準(zhǔn)則制定相關(guān)主體的多方合作機(jī)制。 信息系統(tǒng)審計準(zhǔn)則制定主體的知識具有有限性,因此制定主體不可能制定出適用于任何情況的最優(yōu)規(guī)范,故準(zhǔn)則制定機(jī)構(gòu)需要擴(kuò)大準(zhǔn)則制定主體的代表性,將信息系統(tǒng)審計師、信息安全工程師、軟件工程師、資深學(xué)者等多方主體納入準(zhǔn)則制定團(tuán)隊,這樣一方面可以集思廣益,提升準(zhǔn)則質(zhì)量,另一方面可以向利益相關(guān)者增設(shè)利益訴求的通道,促進(jìn)其對準(zhǔn)則的遵從。 二是融合信息技術(shù)與安全方面的法規(guī)及標(biāo)準(zhǔn)。 信息系統(tǒng)審計涉及信息管理等多門學(xué)科,僅以傳統(tǒng)審計理論演繹信息系統(tǒng)審計理論還遠(yuǎn)遠(yuǎn)不夠,因此,我國在制定信息系統(tǒng)審計準(zhǔn)則過程中,還需要融合信息技術(shù)與安全方面的法規(guī)與標(biāo)準(zhǔn),如《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》、《信息系統(tǒng)通用安全技術(shù)要求》、《網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求》、《操作系統(tǒng)安全技術(shù)要求》等都將會對準(zhǔn)則制定大有幫助。 三是加強(qiáng)與信息系統(tǒng)審計有關(guān)的法規(guī)與準(zhǔn)則的確立。 信息系統(tǒng)服務(wù)于信息經(jīng)濟(jì),制定信息系統(tǒng)審計準(zhǔn)則就應(yīng)以有關(guān)信息經(jīng)濟(jì)的法律規(guī)范為基礎(chǔ)。 當(dāng)前,我國有關(guān)電子商務(wù)、電子政務(wù)的法律體系尚未完全建立,由此導(dǎo)致網(wǎng)上交易的安全問題、電子證據(jù)的篡改問題等在法律上難以認(rèn)定,這些都將促使審計人員在信息系統(tǒng)業(yè)務(wù)運(yùn)營的合法性審計工作中無法可循。 四是做好與信息系統(tǒng)審計準(zhǔn)則建設(shè)相配套的其他工作。 ISACA機(jī)構(gòu)的工作重點包括 ISACA準(zhǔn)則建設(shè)等七項內(nèi)容,且這些內(nèi)容相互支撐。 我國在制定信息系統(tǒng)審計準(zhǔn)則的動態(tài)過程中,也有必要做好與其相配套的其他工作,以便為準(zhǔn)則的制定打下良好的基礎(chǔ)。 信息系統(tǒng)審計準(zhǔn)則制定的配套工作應(yīng)該包括建立信息系統(tǒng)審計協(xié)會并明確會員的權(quán)利與義務(wù),大力開展信息系統(tǒng)審計教育與培訓(xùn)等,只有如此,高水平的準(zhǔn)則參與團(tuán)隊才能涌現(xiàn),準(zhǔn)則的制定質(zhì)量與執(zhí)行效果也才會大幅攀升。
(三) 科學(xué)建立信息系統(tǒng)審計準(zhǔn)則的內(nèi)容框架
信息系統(tǒng)審計準(zhǔn)則取材于審計主體、審計過程、審計方法以及審計風(fēng)險管理,反過來又對它們加以規(guī)范。 結(jié)合 ISACA準(zhǔn)則,審計署、內(nèi)審協(xié)會、中注協(xié)在確定信息系統(tǒng)審計準(zhǔn)則體系框架時,有必要將該體系劃分為三個層次(見圖 1):一是信息系統(tǒng)審計基本準(zhǔn)則層次。 信息系統(tǒng)審計基本準(zhǔn)則是信息系統(tǒng)審計準(zhǔn)則的總綱,是審計機(jī)構(gòu)與審計人員進(jìn)行信息系統(tǒng)審計時應(yīng)遵循的基本規(guī)范,是制定信息系統(tǒng)審計具體準(zhǔn)則與信息系統(tǒng)審計指南的依據(jù)。 信息系統(tǒng)審計基本準(zhǔn)則的主要內(nèi)容應(yīng)該包括總則、一般準(zhǔn)則、作業(yè)準(zhǔn)則、報告準(zhǔn)則、不正當(dāng)及非法行為、信息系統(tǒng)管理與附則等方面。 二是信息系統(tǒng)審計具體準(zhǔn)則層次。 信息系統(tǒng)審計具體準(zhǔn)則是審計機(jī)構(gòu)和人員在進(jìn)行信息系統(tǒng)審計時評價審計事項與作出審計決定應(yīng)當(dāng)遵循的具體規(guī)范。 信息系統(tǒng)審計具體準(zhǔn)則的主要內(nèi)容應(yīng)該包括職業(yè)道德準(zhǔn)則、審計證據(jù)準(zhǔn)則、審計工作底稿準(zhǔn)則、審計報告準(zhǔn)則、審計抽樣準(zhǔn)則、內(nèi)部控制評價準(zhǔn)則、審計結(jié)果溝通準(zhǔn)則等多個方面。 當(dāng)然,在上述具體準(zhǔn)則中需要融入有關(guān)信息系統(tǒng)技術(shù)與安全的多方面的專業(yè)知識,應(yīng)該列示信息系統(tǒng)風(fēng)險評估,入侵檢測,防火墻、病毒及其他惡意代碼、加密技術(shù)的管理控制評價等多項審計流程。 三是信息系統(tǒng)審計指南層次。 信息系統(tǒng)審計指南是為審計機(jī)構(gòu)與審計人員進(jìn)行信息系統(tǒng)審計提供的具有可操作性的指導(dǎo)意見。 由于當(dāng)前網(wǎng)絡(luò)經(jīng)濟(jì)的迅速發(fā)展與日趨復(fù)雜,我國出臺的信息系統(tǒng)審計指南要盡可能全面細(xì)致,未來出臺的信息系統(tǒng)審計操作指導(dǎo)性建議至少應(yīng)該包括應(yīng)用系統(tǒng)評審、訪問控制、系統(tǒng)開發(fā)與維護(hù)、實物與環(huán)境安全、不正當(dāng)及非法行為、B2B與 B2C的電子商務(wù)審核、移動計算、系統(tǒng)開發(fā)生命周期審核以及虛擬專用網(wǎng)絡(luò)等各個方面。 科學(xué)的準(zhǔn)則框架能夠為信息系統(tǒng)審計準(zhǔn)則的需求方(開發(fā)主體、用戶主體、審計主體)提供規(guī)范化、專業(yè)化的管理框架,并能夠明確它們的定位、權(quán)利與職責(zé),筆者期待大家的共同努力。
參考文獻(xiàn):
[1]中華人民共和國審計署.審計署“十二五”審計工作發(fā)展規(guī)劃[R/ OL].(20110701)[20120710]..
[2]中華人民共和國審計署.中華人民共和國國家審計準(zhǔn)則(第 8號令)[EB/ OL].(20100901)[20120710].http:/ / www. audit. gov. cn/ n1992130/ n1992165/ n1993676/2601539. html.
[3]中國內(nèi)部審計協(xié)會.內(nèi)部審計具體準(zhǔn)則第28號———信息系統(tǒng)審計[EB/ OL].[20110507][20120710]. ht?tp:/ / www. ciia. com. cn/ docs/ fg_xg_nszz/20110507/1304754306534. html.
[4]莊明來.計算機(jī)審計與信息系統(tǒng)審計之比較[J].會計之友,2010(5):8285.
[5]中華人民共和國審計署.計算機(jī)審計[EB/ OL].[20120710]. http:/ / www. audit. gov. cn/ cysite/ docpage/ c340/200301/0109_340_670. htm.
[6]李學(xué)柔,秦榮生.國際審計[M].北京:中國時代經(jīng)濟(jì)出版社,2002.
[7]王會金,劉國城.中觀經(jīng)濟(jì)主體信息系統(tǒng)審計的理論分析及實施路徑探索[J].審計與經(jīng)濟(jì)研究,2009(5):2731.
[8]李春青,周座.“國外引進(jìn)”還是“自主發(fā)展”? ———對我國政府信息系統(tǒng)審計發(fā)展途徑的探討[J].南京審計學(xué)院學(xué)報,2012(1):5157.
[9]ISACA. About ISACA[EB/ OL].[201207
10]. .
[10]徐春.試論中國特色審計文化理念的構(gòu)建與作用機(jī)制[J].科技情報開發(fā)與經(jīng)濟(jì),2005(5):154155.[11]馬佳迪.我國政府審計準(zhǔn)則與國際審計準(zhǔn)則之比較[J].財會月刊,2011(8):3233.
[12]唐志豪,馮占國,吳桂英.信息系統(tǒng)審計理論與實務(wù)[M].北京:清華大學(xué)出版社,2012.
【論信息系統(tǒng)審計準(zhǔn)則在我國的需求與發(fā)展】相關(guān)文章:
論審計風(fēng)險的防范與控制11-18
論民營企業(yè)內(nèi)部審計生存和發(fā)展的基礎(chǔ)11-15
談我國鑄造裝備發(fā)展01-17
我國社區(qū)新聞的發(fā)展研究11-21
論培養(yǎng)適應(yīng)社會需求的理想“角色”11-21
審計市場發(fā)展與競爭研究11-17
論藏藥發(fā)展的營銷戰(zhàn)略03-28
論新媒介的發(fā)展態(tài)勢12-04
議主題酒店在我國的發(fā)展對策11-24
- 相關(guān)推薦