信息系统审计标准

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息系统审计标准
信息系统审计标准为信息系统审计和报告定义了强制性的要求。

它们宣告:
●根据ISACA职业道德规范中关于职业责任的规定,信息系统审计师的执行绩效所应达到的最低标准。

●管理层和其他利益方对执业者在专业工作上的期待。

●认证信息系统审计师(CISA)资格持有人的相关特定要求。

CISA资格持有人未能遵守上述标准的可
能会导致ISACA董事会或相应ISACA委员会对其进行调查直至最终的纪录处分。

指南为信息系统审计标准的实施提供了指引。

信息系统审计师在标准的实施程序中应参考指南,同时作出职业判断,对背离标准的做法应随时提供解释。

信息系统审计指南的目标是为达到信息系统审计标准提供进一步信息。

程序为信息系统审计师提供审计项目中可以遵循的步骤范例。

程序文件提供信息系统审计工作开展中如何达到相关标准的信息,但并非硬性规定。

信息系统审计程序的目标是为达到信息系统审计标准提供进一步信息。

COBIT资源应被当作最佳操作实施指南的来源。

COBIT框架强调:保护企业的所有资产是管理层的责任,为履行这一责任以及实现企业的期望,管理层必须建立起一套完善的内部监控体系。

COBIT为信息系统管理环境提供了详细的监控和监控方法。

基于特殊的COBIT信息技术程序选择和对COBIT信息标准的考虑来选用与特定审计范围最相关的材料。

COBIT包括:
●监控目标:广义上所需达到的最低限度良好监控之总括和详述。

●监控实施:监控目标的实务原理和“如何实现”监控目标的指南。

●审计指南:对于不同监控领域,如何理解和评估各种监控,考核监控的符合性和证实失控风险的指南。

●管理方针:如何运用成熟度模型、指标和关键性成功因素等方法来评估和提高IT程序执行绩效的指
南。

它们提供一种针对管理层的框架应用于连续性和自发性的监控和自我评估,特别专注于:
➢绩效衡量:IT功能支持商用需求效果如何?管理方针可用于支持自我评估的专题研讨,也可被管理层作为IT管治方案的一部分,用以支持持续监督和程序改进的推行。

➢IT监控概况:哪些IT程序是重要的?哪些是监控的关键性成功因素?
➢监控意识:达不到目标会有哪些风险?
➢监控基准:其他人做了什么?如何衡量和比较结果?管理方针提供了对IT绩效的范例指标,可用于商业意义上对IT执行绩效的评估。

关键的目标指标可以识别并衡量IT程序的成果,同时关键的执行绩效指标可以通过衡量程序的实现者来评估程序的执行绩效。

透过成熟度模型和成熟度属性提供能力评估和基准,帮助管理层衡量监控能力,找到差距并提出相应改善策略。

审计章程S1
●信息系统审计职能或信息系统审计任务的目的、责任、授权方和义务应在审计章程或委托书中予以正
确的登载。

●审计章程或委托书应在组织内的适当层次得到同意和通过。

注释:
➢对于内部信息系统审计职能,应为所有进行中的业务活动制定一份审计章程。

审计章程应通过年度审查。

如果责任发生变动或变化,则应缩短审查周期。

内部信息系统审计师可用委托书来进一步澄清或确认参与特定的审计或非审计任务。

外部信息系统审计师参与每项审计或非审计任务通常应当准备委托书。

➢审计章程或委托书应足够详细以便能表达审计功能或审计任务的目的、责任和限制。

➢审计章程或委托书应定期审查,以确保(审计的)的目的和责任已经记录在案。

➢如需有关准备审计章程或委托书进一步的信息,应参考下列指南:
✧信息系统审计指南G5,审计章程
✧COBIT框架,监控目标M4
审计独立性S2
●职业独立性:对于所有与审计相关的事务,信息系统审计师应当在态度和形式上独立于被审计单位。

●组织独立性:信息审计职能应当独立于受审查的范围或活动之外,以确保审计工作完成的客观性。

注释
➢审计章程或委托书中应当针对审计职能的独立性和义务做出相应的规定。

➢信息系统审计师应该在审计过程中随时保持态度和形式上的独立性。

➢如出现独立性受损的现象,无论是在实质上还是在形式上,应向有关当事人披露独立性受损的细节。

➢信息系统审计师应当在组织上独立于被审计的范围。

➢信息系统审计师、管理层和审计委员会(如果设立)应当定期对独立性进行评估。

➢除非被其他职业标准或管理机构所禁止,当信息系统审计师虽然参与信息系统项目,但是担当的并不是审计角色的时候,则并不要求信息系统审计师保持独立性,或者在形式上表现出独立性。

➢如需获得关于职业或组织独立性的进一步信息,请参考以下指南:
✧信息系统审计指南G17,非审计角色对信息系统审计师独立性的影响
✧信息系统审计指南G12,组织关系和独立性
✧COBIT框架,监控指标M4
职业道德和标准S3
●信息系统审计师应当遵守ISACA职业道德规范的要求。

●信息系统审计师应当正确履行审计职责,其中包括遵守相应的职业审计标准。

注释
➢由ISACA所发布的职业道德规范将会被不定期地修订,以保证与审计行业中最新出现的趋势和要求的一致性。

ISACA的成员及信息系统审计师应当与最新的职业道德规范保持一致,并且在以信息审计师身份担任审计职责时遵照执行。

➢由ISACA所发布的信息审计标准会被定期审查,以不断改进,并且会随着审计行业中不断出现的挑战做出必要的修订。

ISACA的成员及信息系统审计师应当了解最新适用的信息系统审计标准,并且在执行审计任务过程中正确地履行审计职责。

➢如果未能遵守ISACA职业道德规范以及/或者信息审计标准,相关ISACA成员或者CISA持有人就会受到操行方面的调查,最终还会受到纪律处分。

➢ISACA的成员及信息系统审计师应当与他们同工作组的成员进行沟通,确保各工作组在执行审计任务的过程中,遵守职业道德规范和适用的信息系统审计标准。

➢信息系统审计师在承担审计任务中,应该按照适用的职业道德规范和信息系统审计标准,妥善处理所有的利益关系。

如果无法完全遵守或在形式上无法完全遵守职业道德规范和信息系统审计标准,信息系统审计师应该考虑退出所从事的审计项目。

➢信息系统审计师应当保持高度的诚实和正直,在争取和执行审计任务的过程中,不得采取任何可能被看作非法的、不道德的或非专业的方法。

➢如需获得关于职业道德和标准的进一步信息,请参考以下指南:
✧信息系统审计指南G19,不规范和非法审计行为;
✧信息系统审计指南G7,正当的职业行为
✧信息系统审计指南G12,组织关系和独立性
✧COBIT框架,监控目标M4
职业能力S4
●信息系统审计师应该有合格的职业能力,具备进行审计工作的相应知识和技能。

●信息系统审计师应该通过持续的职业教育和培训保持良好的职业能力。

注释:
➢信息系统审计师必须合理保证在开始某个项目前具备良好的职业能力(包括与所计划的任务相关的专业技能、专业知识和工作经验)。

不具备的信息系统审计师,则应拒绝或退出相关项目。

➢如果具备CISA认证证书或其他的审计相关特定职业资格,在其从事信息系统审计相关工作时,必须经过足够的正规教育、培训和工作经验。

➢当领导一个审计组从事某项审计项目时,信息系统审计师必须合理保证审计组中的每个人员都具备完成该审计项目相应的职业能力水平。

➢如需获得关于职业能力的进一步信息,请参考以下指南:
✧CISA认证和培训材料
✧CISA持续认证和教育要求
✧COBIT框架,监控目标M2、M3、M4
计划S5
●信息系统审计师必须计划信息系统审计的纲要,以针对审计目标并符合相关法规和职业审计标准。

●信息系统审计师必须起草并以书面形式记录一份基于风险评估的审计方法。

●信息系统审计师必须起草并以书面形式记录一份审计计划书,详述审计目标及其性质、审计时间和范
围、以及所需相关资源。

●信息系统审计师必须起草审计项目计划和审计程序。

注释:
➢内部审计部门必须对延续性的工作至少按年度起草/更新计划书。

此计划书将作为今后审计工作的框架并明确审计章程所阐述的职责。

新的或更新过的计划书必须获得审计委员会(如设立)的通过。

➢外部信息系统审计师参与每项审计或非审计任务时通常应当备妥计划书。

此计划书必须以书面形式说明该审计项目所要达到的目标。

➢信息系统审计师必须了解审计对象的活动。

审计对象组织的属性、组织所处的环境、风险以及审计目标决定了这种了解所需达到的程度。

➢信息系统审计师必须进行风险评估,以保证在其审计工作中涵盖所有重要材料。

之后,才可制定相应的审计策略,重要性水平,并掌握审计资源。

➢当审计工作中出现新的风险、不正确的假设,或者从已经执行的程序中得到新的发现,则审计项目和/或计划书可能需要随之做出针对性调整。

➢为获得有关准备审计计划更进一步的信息,请参考下列指南:
✧信息系统审计指南G6,信息系统审计的实质范围观念
✧信息系统审计指南G15,信息系统审计的计划
✧信息系统审计指南G13,审计计划中风险评估的运用
✧信息系统审计指南G16,第三方对某一组织的信息技术监控的影响
✧COBIT框架,监控目标
审计工作的执行S6
●指导:信息系统审计人员应该得到指导,合理保证其审计目标完成,并且符合审计执业标准。

●证据:在从事审计工作时,审计师必须获得充分的、可靠的和相关的证据以完成审计目标。

审计发现
和审计结论应该能被相关证据的适当的分析和解释所支持。

●文件记录:审计的程序必须以书面形式记录,其中包含能解释信息系统审计师的发现和结论的审计工
作细节和审计证据。

注释:
➢在某一审计项目刚开始时,信息系统审计组中成员的角色和责任必须建立起来,至少确定决策者、执。

相关文档
最新文档