企业如何进行信息系统的审计

 我来答
掘金企服
2018-06-21 · 从创业到上市
掘金企服
掘金企服隶属于掘金集团,是一家致力于为中小微企业“从创业到上市”全生命周期服务的互联网科技服务公司。掘金企服采用全自营服务模式,拥有北京市最大的工商服务自营团队。
向TA提问
展开全部

一、调查 

该审计步骤用来将控制目标下的相关活动用文档记录下来,对组织声称已实施的控制措施与程序进行识别,并且确认其存在。 

与相关的管理者和樱芹员工进行会见,以理解:

  • 业务需求好相关的风险;

  • 组织结构;

  • 角色和职责;

  • 政策和程序;

  • 法律和法规;

  • 已有的控制措施;

  • 管理报告(状态、性能、行动项目)。 

  • 用文档记录与过程相关的IT资源配扒,特别是那些被审计的IT流程所影响的IT资源。确认理解了审核的过程、过程的关键性能指标(KPI)、实际的控制状况。例如,可以通过对过程的抽查来进行了解。  

    二、评价控制 

    该审计步骤用来评估当前已有控制措施的有效性或达到控制目标的程度,主要是决脊卖毕定测试什么、是否测试及如何测试的问题。 

    通过对比已确定的标准及行业最佳实践、控制方法的关键成功要素(CSF)和利用审计师的职业判断,来评价待审核过程所应用的控制措施的适宜性。

  • 存在已文档化的过程

  • 存在适宜的输出

  • 职责和责任是明确的、有效的

  • 在必要时,存在补偿控制

  • 对实现控制目标的程度做出结论。  

  • 三、评估符合性 

    该审计步骤用来确定已建立的控制措施是按组织规定的方式,持续地、一致地在起作用,并且对控制环境的适宜性做出结论。     ·得到所选项目和阶段的直接或间接的证据,使用直接和间接的证据来保证待审核的项目和阶段一直遵守相关控制程序的要求。 

  • 对过程输出结果的充分性进行有限的审核。 

  • 为了证明IT流程是分的,确定需要进行实质性测试的程度和其他需要进行的工作。   

  • 四、证实风险 

    该审计步骤通过使用分析技术和可选的咨询资源,证实控制目标没有被实现时所带来的风险。目标是支持其审计判断,并督促管理者采取行动。审计师要创造性地寻找和提出通常是敏感的和机密的信息。 

  • 用文档记录下控制弱点及其引起的威胁和漏洞。 

  • 识别并记录实际的影响和潜在的影响,例如,利用因果分析的方法。     ·提供比较信息。例如,通过基准比较的方法。

推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式