您现在的位置:ITGov-IT治理研究中心>> 研究>> 信息安全管理>>正文内容
信息系统审计实施
发布时间:2006年05月18日点击数: 作者:ITGov 来源:本站原创
【字体: 收藏 打印文章 查看评论( 0 )】
摘要:

根据国外IS审计实践IS 审计有以下基本业务①信息系统的管理、规划与组织评价信息系统的管理、计划与组织方面的策略、政策、标准、程序和相关实务②信息技术基础设施与操作实务评价组织在技术与操作基础设施的管理和实施方面的有效性及效率以确保其充分支持组织的商业目标③资产的保护对逻辑、环境与信息技术基础设施的安全性进行评价确保其能支持组织保护信息资产的需要防止信息资产在未经授权的情况下被使用、披露、修改、损坏或丢失④灾难恢复与业务持续计划这些计划是在发生灾难时能够使组织持续进行业务对这种计划的建立和维护流程需要进行评价⑤应用系统开发、获得、实施与维护对应用系统的开发、获得、实施与维护方面所采用的方法和流程进行评价确保其满足组织的业务目标⑥业务流程评价与风险管理评估业务系统与处理流程确保根据组织的业务目标对相应风险实施管理。

在进行IS审计时审计师通常根据两种方式对系统进行划分一种方式是根据管理功能保证信息系统的开发、维护、运行和维护以一种可控的方式进行通常包括高层管理、信息系统管理、系统开发管理、程序管理、数据管理、质量保证管理、安全管理、运行管理等。第二种划分是根据应用功能划分执行这些应用以达到信息可靠处理的目标。这种划分方式通常将大的应用系统逐层划分成子系统然后针对子系统的输入、处理、输出、数据库等方面的数据完整性进行审计。

审计的实施主要包括以下几个步骤

1确定审计依据信息系统审计师须了解规划、执行及完成审计工作的步骤与技术并尽量遵守国际信息系统审计与控制协会的一般公认信息系统审计准则、控制目标和其他法律与规定。信息系统审计的依据主要包含通用的信息系统审计准则和标准体系控制目标委托方的系统需求和业务规定其他法律及规定。这些可以作为信息系统审计的总体纲要。

2审计准备。IS审计的准备主要包括收集背景信息包括被审计方的组织结构内部控制系统流程等估计完成审计需要的资源和技巧以及合理进行人员分工等。确定审计范围时应该与被审计方和开发方举行一次正式的会议需要高级领导的参与确定审计范围和需要重点关注的内容并制定日程

解释审计方法保证审计工作的顺利实施。

3审计实施。根据标准和相关准则选择具体的目标实施审计描述由于没有获得每个目标可能导致的风险。审计的方法包括走查、现场审计等方法在审计过程中针对各个阶段进度方面出现的问题可以提交以下报告①针对项目中某一问题的专题分析报告提出紧急改进方案或一般改进方案。②阶段性报告在每一个里程碑结束后提交阶段性审计报告。③综合审计报告。

4审计结束。在审计完成后需要召开一次正式会议向高级经理交流审计结果提出改进建议。这将确保高层领导对审计进一步的理解增加审计建议的接纳程度也提供给被审计者一个表达观点的机会。

分享到:
点击按钮自动加关注代码——新浪微博 点击这里给我发消息
相关文章
推荐文章
订阅
  关于ITGov | 联系ITGov | 收藏本站 | 服务条款 | 隐私保护 | 人员招聘 | 网站地图

京ICP备06004481号   Copyright 2002 - By ITGov.org.cn, All Rights Reserved

 

我要啦免费统计