CISA学习笔记-第一章、信息系统审计过程

news2025/1/15 13:41:35

传统的审计三方关系理论指明,审计作为独立于会计记录之外的一项重要职能,是公司财务信息公允可靠的有力保障,制约着会计行为,制衡了会计权力。

1. IS审计和保障标准、指南、工具 职业道德规范

信息技术保证框架(ITAF,Information Technology Assurance Framework)

a.审计准则:强制性要求

● 一般准则:基本的审计指导原理

● 执行准则:涉及任务的执行和管理

● 报告准则:落实报告类型、沟通方式和沟通信息

b.审计指南:侧重于审计方法、理论

c.工具和技术(也叫程序):提供各种方法、工具和模版 三者之间的关系:IS 审计师必须遵守审计准则,审计指南帮助应用审计准则,审计工具和技术提供了具体的流程和步骤范例

2.风险评估概念、工具及技术 风险的定义:

“风险是特定的威胁利用资产的脆弱性从而对组织造成损害的可能性。(”ISO/IEC PDTR13335-1)

风险评估的五步过程:

(1) 识别业务目标(BO,Business Object)

(2) 识别信息资产(IA,Information Asset)

(3) 进行风险评估(RA,Risk Assessment):威胁→脆弱性→可能性→影响 (4) 进行风险减缓(RM,Risk Mitigation):落实相关控制

(5) 进行风险处置(RT,Risk Treatment)

基于风险的5步审计:

(1) 搜集信息和计划

(2) 理解内部控制

(3) 执行符合性测试

(4) 执行实质性测试

(5) 完成审计和报告

审计风险:

审计过程中未发现信息可能存在的重大错误的风险。 固有风险(Inherent Risk):业务自身风险,不采取控制时的风险 控制风险(Control Risk):采取控制后仍具有的风险 检查风险(Detection Risk):得出错误检查结论的风险 整体审计风险(Overall Audit Risk):对每一个控制目标评估出的各类审计风险的综合

审计重大性(Materiality):

在问题程度上可被组织视为严重的错误。 抽样不能检查出样本总体的所有错误,但可以将检查风险降低到可接受水平。小错误可能不严重,但当他们组合到一起时,可能使这些错误的性质变为重大。重大性需要 IS 审计师合理判断,确定重大性是比较困难的。

风险的处置4种方法(应首先确定风险的可接受标准):

降低风险(Mitigate):采取适当的控制来降低风险 接受风险(Accept):在符合组织的风险接受标准下,接受风险 避免风险(Avoid):停止产生风险的业务活动,从而避免风险的产生 转移风险(Transfer):向其他组织转移风险

风险评估3种技术:

评分机制 主观判断 二者结合

3.信息系统相关控制目标和控制措施


内部控制的两个关键内容:要达到什么、要避免什么。


控制的3个分类:预防性、检测性、纠正性


COBIT5的5条关键原则:
1.满足利益相关者需求
2.端到端覆盖企业
3.采用单一集成框架
4.启用一种整体的方法
5.区分管理和治理(董事会负责治理,管理层负责管理)


4. 审计规划以及审计项目管理技术


4类审计计划
年度计划
短期计划:年度内需实施的审计事项
长期计划:考虑组织调整 IT 战略方针对 IT 环境造成的影响所带来的风险问题
单项审计任务


审计流程与8个步骤:
(1) 审计对象:确定审计领域
(2) 审计目标:明确审计目标
(3) 审计范围:确定要检查的具体系统、职能或单元
(4) 初步审计计划:确定所需技能与资源;确定测试检查的信息来源;确定审计地点和设施
(5) 审计程序和步骤:选择测试的方法;确定访谈对象;搜集政策和标准;开发审计工具
(6) 评价测试和检查结果
(7) 与管理人员沟通结果
(8) 审计报告


5.抽样方法


符合性测试与实质性测试


符合性测试:测试组织对控制程序的符合性,验证控制的执行是否符合管理政策和规程。测试包括:用户访问权限、程序变更控制流程、文件流程、编程文档、例外跟踪、日志检查、软件许可审计等。


实质性测试:评价交易、数据或其它信息的完整性,验证财务报表数据及相关交易的有 效性和完整性。测试包括:基于对账户或交易的抽样来证实复杂计算的结果等。


二者关系:如果符合性测试表明存在充分的内部控制,则可减少实质性测试;反之,如果符 合性测试表明内部控制存在缺陷,就要执行较多的实质性测试。


抽样:根据样本的特征推断总体特征,用于时间及成本都不允许对总体中所有交易和事件进行全面审计时。


审计抽样的两种一般方法:
统计抽样:允许通过置信系数量化抽样风险(即由样本得出错误结论的风险)
非统计抽样(判断抽样)


抽样的分类:


属性抽样:用于符合性测试,结论用比率表示发生率


属性抽样(Attribute Sampling):估计总体中某种特性的发生比率,有多少?


停走抽样(Stop-or-Go Sampling):先部分抽样,如果结果可接受则停止抽样,否则扩大抽样。用于相信总体中只存在少量错误的情况,防止过度抽样。


发现抽样(Discovery Sampling):预期明确,错误发生率低的时候,用于发现舞弊、违反法规或其它非法行为的情况。


变量抽样:用于实质性测试,结论是与正常值的偏差范围

分层单位平均估计抽样(Stratified MeanPer Unit):先对总体分层,再从不同层抽取样本,样本量较小。


不分层单位平均估计抽样(Unstratified MeanPer Unit):用样本均值估计总体。

差额估计(Difference Estimation):根据样本差额来估计总体差额。

抽样术语:


置信系数(Confidence Coefficient):样本特征能代表总体特征的概率,置信系数越高,样本量越大。


风险水平(Level of Risk):1-置信系数


精度(Precision):样本和总体之间的可接受误差范围。精度值越大,样本量越小,总体误差就越大;精度值越小,样本量越大,总体误差就越小。


预期差错率(Expected Error Rate):预计可能存在的误差率,预期差错率越高,样本量越大。只能用于属性抽样,不能用于变量抽样。


样本均值(Sample Mean):所有样本的平均值。


样本标准差(Sample Standard Deviation):样本值对于均值的变化,衡量样本值的离散程度。


可容忍差错率(Tolerable Error Rate):可以存在的最大误报或差错值。


总体标准差(Population StandardDeviation):标准差越大,样本量越大。用于变量抽样,不能用于属性抽样。


6.收集证据技术


证据的两个特性:适当性(质量)、充分性(数量)


证据收集技术:检查组织架构、IS 政策和规程、IS 标准、IS 文档,访谈,观察,穿行测试,走查


计算机辅助审计技术(CAAT)


通用审计软件(GAS,General AuditSoftware):数学计算、统计分析、顺序检查、重复性检查和复算,主要用于进行实质性测试。


调试和扫描软件


测试数据:评价程序软件中是否存在逻辑错误,用于检查数据的完整性。


应用软件跟踪映像


审计专家系统:用于知识库查询,提供指导信息


持续审计:采用自动化报告流程来测评控制的效果和效率,及时发现风险或控制缺陷。应独立于持续控制或监控活动。


7.报告和沟通技术


在审计结束时进行的退场会议中,应该
● 确保审计报告中反映的情况是真实的
● 确保建议的可行性,并且是符合成本效益的
● 确定协商好的实施日期
审计报告


应当由 IS 审计师来最终决定审计报告中包括或者不包括哪些内容。
内部 IS 审计师应该有一个追踪程序来确认既定的整改措施是否已经落实。


8.审计质量保障体系和框架


使用其他审计师和专家服务


当把 IS 审计服务整体或部分外包给其他审计或外部服务提供商时,应监督外包服务的关系


以确保任务执行期间的客观性和独立性。


控制自评估(CSA,Control Self Assessment):用来对关键业务目标、实现目标所面临的风险及管理业务风险的内部控制进行检查的一系列正式的、书面化的程序。(形式包括调查问卷、专题研讨会等等。)


CSA 的目标:通过把一些控制监督职责分散到职能部门来充分发挥内部审计职能的作用,不是替代审计的职责,是一种加强。


CSA的优缺点:

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/794419.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Log4j源码解析

Log4j源码解析 主要流程 Logger logger Logger.getLogger(Main.class); 1、通过Logger.getLogger(Class clazz) 或 Logger.getLogger(String name)进入。 2、加载LogManager进jvm, 执行静态代码块执行初始化, 创建出RepositorySelector实例及LoggerRepository实例(Hierarchy…

13. linux指令

文章目录 一些linux的常用指令一、linux常用命令二、查看系统是32还是64位三、修改字符集四、Linux的时间问题1.查看和修改Linux的时区2.查看和修改Linux的时间 五、解压六、yum源配置1.yum介绍2.查看有无 yum安装包 ,有的话卸载: 七、防火墙操作&#x…

达梦HSEM管理平台部署测试

目录 前期准备... 3 一、HSEM外部接入部署... 6 1、元数据库准备... 6 2、创建DmhsWebService. 6 3、启动DMHSWeb服务... 6 4、创建代理服务... 7 5、运行代理服务... 8 6、运行 Tomcat 服务... 8 7、登录HSEM管理平台... 8 二、Agent代理接入... 10 1、修改配置文件…

【VUE】npm打包报错 Syntax Error: Error: Cannot find module ‘imagemin-gifsicle‘

一. Syntax Error: Error: Cannot find module ‘imagemin-gifsicle’ npm run build 报错,报错如下 原因 这个错误消息显示缺少了 imagemin-gifsicle 模块,而它是 image-webpack-loader 的依赖项,导致构建失败。解决 (1&#xf…

多值提取至点(样地因子提取)

1.导入因子tif,和样地表 2.值提取至点 输入对应的数据 也可以采用多值提取至点。 可以选择多个tif影像 提取后会将对应的字段添加在表后面 打开属性表可以看到 采用转换工具表转EXCEL可以导出为表格

【基础理论】隐马尔可夫模型及其算法

一、说明 根据L.R Rabiner等人[1]的说法,隐马尔可夫模型是一个双重嵌入的随机过程,其潜在的随机过程是不可观察的(它是隐藏的),但只能通过另一组产生观察序列的随机过程来观察。 基本上,隐马尔可夫模型 &am…

机器学习之线性判别分析(Linear Discriminant Analysis)

1 线性判别分析介绍 1.1 什么是线性判别分析 线性判别分析(Linear Discriminant Analysis,简称LDA)是一种经典的监督学习算法,也称"Fisher 判别分析"。LDA在模式识别领域(比如人脸识别,舰艇识别…

解决报错Avoid using non-primitive value as key, use string/number value instead.

找到图中画圈的文件这个错误信息的意思是要避免使用非基本值作为键&#xff0c;而是使用字符串/数字值代替。 [1] 这个错误通常出现在使用<el-select>中的<el-option>进行循环遍历值时。 [2] 这个错误的解决方案是检查是否有重复的键值&#xff0c;并确保使用字符…

C++ 引用(别名)

1.引用变量的定义&#xff1a; 类型&引用变量名称变量名称&#xff1b; &和类型结合称之为引用符号&#xff0c;不是取地址符&#xff0c;而是代表别名的意思。 #include<iostream> using namespace std; int main() {int a 10; //定义一个整型变量a并初始化为…

Java 实现提取富文本中包含特定字符串的图片 src 属性值

&#x1f468;&#x1f3fb;‍&#x1f4bb; 热爱摄影的程序员 &#x1f468;&#x1f3fb;‍&#x1f3a8; 喜欢编码的设计师 &#x1f9d5;&#x1f3fb; 擅长设计的剪辑师 &#x1f9d1;&#x1f3fb;‍&#x1f3eb; 一位高冷无情的编码爱好者 大家好&#xff0c;我是 DevO…

数据库触发器简介——修改数据的触发器、删除数据的触发器

1.修改数据的触发器 修改数据的触发器 create trigger tb_user_update_triggerafter update on tb_user for each row begininsert int user_logs(id,operation,operate_time,operate_id,operate_params)VALUES(null,update,now(),new.id,concat(更新之前的数据&#xff1a;i…

2023年的深度学习入门指南(20) - LLaMA 2模型解析

2023年的深度学习入门指南(20) - LLaMA 2模型解析 上一节我们把LLaMA 2的生成过程以及封装的过程的代码简单介绍了下。还差LLaMA 2的模型部分没有介绍。这一节我们就来介绍下LLaMA 2的模型部分。 这一部分需要一些深度神经网络的基础知识&#xff0c;不懂的话不用着急&#xf…

工厂方法模式——多态工厂的实现

1、简介 1.1、概述 在工厂方法模式中&#xff0c;不再提供一个统一的工厂类来创建所有的产品对象&#xff0c;而是针对不同的产品提供不同的工厂&#xff0c;系统提供一个与产品等级结构对应的工厂等级结构。 1.2、定义 工厂方法模式&#xff08;Factory Method Pattern&am…

与 ChatGPT 进行有效交互的几种策略

在这篇文章中&#xff0c;您将了解即时工程。尤其&#xff0c; 如何在提示中提供对响应影响最大的信息什么是角色、正面和负面提示、零样本提示等如何迭代使用提示来利用 ChatGPT 的对话性质 废话不多说直接开始吧&#xff01;&#xff01;&#xff01; 提示原则 快速工程是有…

跃焱邵隼网站demo

xdm 网站的代码开源了。 今年迷上摄影和剪辑了&#xff0c;所以很少投入到网站的维护。 然后经过群友的一些反馈&#xff0c;所以决定 将网站上demo开源放出来了。 后面有机会再出一些好玩的东西。 哦 对了 3d 编辑器我已经融入地图了 年底搞一些好玩的东西出来。 可以关注…

常用的镜像命令

docker images 列出本地主机上的镜像 各个选项说明: REPOSITORY&#xff1a;表示镜像的仓库源 TAG&#xff1a;镜像的标签版本号 IMAGE ID&#xff1a;镜像ID CREATED&#xff1a;镜像创建时间 SIZE&#xff1a;镜像大小 同一仓库源可以有多个 TAG版本&#xff0c;代表这个仓…

EtherNet/IP转 Modbus网关实现AB PLC控制变频器案例

捷米特JM-EIP-RTU网关 Modbus转ETHERNET/IP用于将多个变频器连接到Ethernet/Ip主网&#xff0c;以便森兰变频器可以由AB PLC控制。 配备专用于JM-EIP-RTU网关的EDS文件&#xff0c;AB PLC主站可以控制森兰逆变器从站。 使用 AB 系统的配置方法 1&#xff0c; 运行 RSLogix 500…

复习之linux存储的基本管理

一、实验环境的设定 1. 实验环境的搭建 本节内容只需要一台虚拟机 westosa reset重置虚拟机&#xff0c;保证实验环境的纯净配置网络实现ssh连接 重置虚拟机后&#xff0c;配置网络&#xff0c;设定ip&#xff1a;172.25.254.100&#xff0c;保证与主机可以通信 实现ssh连接…

代码随想录day13 | 226.翻转二叉树 101.对称二叉树

文章目录 一、翻转二叉树二、对称二叉树 一、翻转二叉树 使用前、后序反转最为方便。 // 使用递归三部曲 class Solution { public:TreeNode *dfs(TreeNode *root){// 前序反转if (root nullptr)return root;swap(root->left, root->right);dfs(root->left);dfs(ro…

三子棋(超详解+完整码源)

三子棋 前言一&#xff0c;游戏规则二&#xff0c;所需文件三&#xff0c;创建菜单四&#xff0c;游戏核心内容实现1.棋盘初始化1.棋盘展示3.玩家下棋4.电脑下棋5.游戏胜负判断6.game&#xff08;&#xff09;函数内部具体实现 四&#xff0c;游戏运行实操 前言 C语言实现三子棋…