24周年

財稅實務 高薪就業(yè) 學歷教育
APP下載
APP下載新用戶掃碼下載
立享專屬優(yōu)惠

安卓版本:8.7.50 蘋果版本:8.7.50

開發(fā)者:北京正保會計科技有限公司

應用涉及權限:查看權限>

APP隱私政策:查看政策>

HD版本上線:點擊下載>

美國政府審計準則─電算化系統(tǒng)審計

來源: 編輯: 2003/04/22 09:01:20  字體:
  政府經(jīng)濟效益和項目成果審計的第五項檢查和評價準則是:

  審計人員應當:

  1.檢查數(shù)據(jù)處理系統(tǒng)中的一般控制,以確定:(a)設計的控制是否符合管理方針和法律要求;(b)控制能否有效地發(fā)揮作用,保證數(shù)據(jù)處理的可靠性和安全性;

  2.檢查數(shù)據(jù)處理系統(tǒng)中的應用控制,并據(jù)此評價應用控制在保證數(shù)據(jù)處理的及時性、準確性和完整性方面的可靠程度;

  除檢查一般控制和應用控制外,審計人員還應參與新數(shù)據(jù)處理系統(tǒng)或應用項目的設計與開發(fā)以及其后所進行的重大修改工作。

  可能的情況是,開發(fā)出來的數(shù)據(jù)處理系統(tǒng)缺乏控制措施,因此管理人員和審計人員就不能依賴其完整性。所以,如果管理部門指望正在開發(fā)的系統(tǒng)在可審性和適當控制方面得到合理的保證,那么審計人員在系統(tǒng)設計與開發(fā)過程中的檢查就是至關重要的。要達到這一目標并不總是可行的,因為審計機構可能沒有檢查系統(tǒng)設計與開發(fā)所需的資源或人力。但是,這項檢查應當作為一個審計目標。

  一、電算化系統(tǒng)一般控制的檢查

  數(shù)據(jù)處理方式由機械處理向自動化處理的轉變,需要改進傳統(tǒng)的審計方法“自動化數(shù)據(jù)處理系統(tǒng)的復雜性和范圍的廣泛性,要求審計人員給予處理數(shù)據(jù)的系統(tǒng)和數(shù)據(jù)本身更多的關注。如果系統(tǒng)在安全性方面得到合理的保證并具有足夠的控制,審計人員就可以信賴被處理的報告的數(shù)據(jù)。審計人員應該區(qū)別一般控制和應用控制?!币话憧刂仆ǔ_m用于系統(tǒng)進行的大部分數(shù)據(jù)處理,而應用控制則可能因應用項目而異,而要分別加以檢查。在檢查個別應用控制時,審計人員應考慮被查系統(tǒng)一般控制的效果;

  1.組織控制。職權和責任的分配必須以能夠保證有效果、高效率地實現(xiàn)組織目標的方式進行。審計人員應該檢查被審單位的組織結構、職權和責任的分配與分工情況、其目的在于確定職責分工是否能夠提供有力的內部控制,例如,程序與系統(tǒng)開發(fā)、計算機操作、輸入數(shù)據(jù)的控制、以及保持應用控制的控制小組等職責,在可行的情況下應予以分離。同時,審計人員應從“整個系統(tǒng)”的角度加以考慮。

  在檢查職責分工情況時,審計人員應該評價控制的強度并報告由于職責分工不夠而暴露的弱點。職工定期輪換工作崗位及強制性休假等制度有利于管理部門維持足夠的職責分工。審計人員應對這些制度的執(zhí)行情況加以檢查。

  2.設施、人員和安全控制,擁有足夠的實物設施和其他資源(如訓練有素的人員等)是一個單位實現(xiàn)其數(shù)據(jù)處理目標所必需的。審計人員應該確定被審單位是否擁有滿足數(shù)據(jù)處理需要的足夠資源。

  人事管理,包括監(jiān)督、激勵和員工的職業(yè)發(fā)展,是成功的數(shù)據(jù)處理的組成部分。審計人員應該評價有關的管理方針和慣例,以確定是否制訂了必要的方針及方針的執(zhí)行情況。例如,由于整個計算機領域迅速發(fā)展,一個組織的人事管理部門需要制訂包括數(shù)據(jù)處理人員在內的教育和培訓計劃。該計劃應該能夠保證職工跟上最新發(fā)展,以使他們能夠以最佳效果和最高效率履行職責,并能夠在工作中采用已經(jīng)證明為具有成本效益的新方法。數(shù)據(jù)處理人員培訓和發(fā)展計劃不當可能會阻礙組織目標的實現(xiàn)。

  審計人員應該確定被審單位是否制訂了有關計算機硬件、計算機程序、數(shù)據(jù)文件、數(shù)據(jù)傳送、輸入和輸出資料以及人員的安全規(guī)定。該項檢查應該不僅涉及中央處理站的計算機設備,還應包括其他地點的小型機、計算機終端、通訊設施及其他外圍設備。

  在檢查計算機硬件的實物安全性時,審計人員應該考慮為在正常數(shù)據(jù)處理中斷以后繼續(xù)處理關鍵應用項目而制訂的應急計劃是否充分。該計劃應包括應急電源和后備硬件的規(guī)定以及關于使用后備設備和將人員、程序、表格和數(shù)據(jù)文件轉移到另外的處理地點的詳細計劃。審計人員還應該考慮該計劃經(jīng)過測試的程度以確定在實際緊急情況下能夠繼續(xù)進行數(shù)據(jù)處理的可能性。

  審計人員還應該檢查數(shù)據(jù)文件的實物安全性;該項檢查應保證,在可行的情況下,數(shù)據(jù)和文件檔案資料由不能接觸計算機和存取計算機程序的人員保管;文件檔案資料安全;計算機操作員和其他人員不能隨意接觸文檔資料;制訂有文件備份的規(guī)定(包括另外存放備份文件的規(guī)定)。在文件聯(lián)機存儲的情況下,審計人員應該考慮是否采取了充分的存取授權控制措施以及備份文件是否有規(guī)律地進行拷貝。此外,審計人員還應檢查數(shù)據(jù)備份文件是否做了適當?shù)臉酥竞蜆撕?、席計人員還需檢查文件的內容以保證文件的完整性和準確性。對子程序備份文件也應建立同樣嚴格的控制。

  3.操作系統(tǒng)控制。計算機系統(tǒng)通常由操作系統(tǒng)(也常稱為系統(tǒng)軟件)控制。由于這些操作系統(tǒng)通常具有數(shù)據(jù)管理、多道程序管理能力和文件標簽檢驗,以及其他許多授權控制功能,因此,它們是計算機處理一般控制的組成部分。審計人員應該了解操作系統(tǒng)能夠執(zhí)行的控制,并確定這些控制的利用程度以及未被利用的情況。審計人員應該知道哪些人維護操作系統(tǒng),或有能力修改操作系統(tǒng)。這些人可能有意或無意地破壞操作系統(tǒng)的控制,使其失效。

  4.硬件控制。計算機硬件經(jīng)常能夠檢查出硬件功能失常而引起的錯誤。審計人員應該了解:(1)系統(tǒng)設施是如何依賴這些硬件控制的;(2)操作系統(tǒng)如何利用這些硬件控制;(3)系統(tǒng)如何報告檢查出的錯誤,以及糾正錯誤的程序。

  二、電算化系統(tǒng)應用控制的檢查

  在對所有應用項目的數(shù)據(jù)處理的可靠性或完整性進行估計之前,必須對具體的應用控制和一般控制措施進行全面的評價。

  依據(jù)這一準則進行審計工作有兩個目的,茲分述如下:

  1.與標準及批準的設計相符。第一個目的是確定建成的應用項目或系統(tǒng)是否符合適用的標準及最后批準的設計規(guī)格。審計人員遵循這一準則,可以為批準的規(guī)格,包括所有嵌入的內部控制(如輸入、處理和輸出控制),都已按要求裝入系統(tǒng),留有適當?shù)奈臋n資料,并經(jīng)過了充分的測試提供合理的保證。

  審計人員在測試數(shù)據(jù)的可靠性時,其測試應包括檢查選擇的測試業(yè)務的文檔資料,測試業(yè)務記錄與匯總的準確性,測試業(yè)務處理與控制手續(xù)的符合性。此外,審計人員可能希望通過測試選擇的部分數(shù)據(jù)文件以確定可能的例外情況和數(shù)據(jù)轉換或采集的準確性。如果數(shù)據(jù)文件以機器可讀的形式保存,在適當?shù)臈l件下,審計人員應當采用計算機輔助審計技術加以測試。

  2.控制弱點的測試。第二個目的是測試內部控制和處理的數(shù)據(jù)的可靠性。在評價控制的充分性的基礎上,這些測試可以發(fā)現(xiàn)應用項目或系統(tǒng)中的可能的弱點。這些審計應該詳細考察應用項目或系統(tǒng)的優(yōu)點和弱點、帶來風險的環(huán)境等等。發(fā)現(xiàn)弱點后,審計人員應促使被審單位對應用系統(tǒng)進行糾正性修改,并趨于完善。此外,在實施測試時,審計人員還應注意,保證系統(tǒng)一貫按照最后批準的規(guī)格運行是非常困難的,因此,最重要的是以程序變動、程序文檔以及操作規(guī)程等進行充分的控制。盡管檢查舞弊行為并非審計的首要目標,但審計人員必須對計算機系統(tǒng)中發(fā)現(xiàn)舞弊或其他不合規(guī)行為的可能性保持高度的警惕。
回到頂部
折疊
網(wǎng)站地圖

Copyright © 2000 - m.yinshua168.com.cn All Rights Reserved. 北京正保會計科技有限公司 版權所有

京B2-20200959 京ICP備20012371號-7 出版物經(jīng)營許可證 京公網(wǎng)安備 11010802044457號