艾威培训|职业认证培训|IT技术培训|企业内训|数字化人才培养

IT审计应该怎么做?审计哪些东西?哪些是需要特别关注的?

核心观点

IT审计的核心是通过访谈调研、文档审查、抽样测试三大手段,从业务流程和IT系统两条线入手,重点核查费用的合理性、业务的合规性、系统的完备性和安全性,最终输出可执行的改进建议。

一、IT审计怎么做?

做IT 审计,一开始就是通过和被审计公司具体系统或平台的技术负责人、业务负责人调研访谈,去了解被审计公司(项目)的建设背景、需求、目的、实施运行的情况和效果,还有技术实现办法、功能架构、技术架构、业务架构、安全架构、部署架构、容灾方案这些。

 

再去看看相关系统或平台的设计文档、运行数据、日志记录、功能实现、应急预案等,来评估建设、运行、维保阶段费用支出合不合理、有没有效,还有项目运行安不安全、可不可靠、稳不稳定、能不能扩展等。

 

还有抽查一下公司业务(项目)的全生命周期里相关配套文档全不全,建设过程有没有完整的管理控制办法,运行期间数据完不完整、生产数据和消费数据一不一样这些。

 

通过对公司(项目)的调研数据的抽样整理、问题分析归纳以及必要的穿行测试,总结出核心问题、差异问题和共性问题,最后提出能执行的改进建议。

 

IT审计要做的,大致就是这么些事情。

IT审计应该怎么做?审计哪些东西?哪些是需要特别关注的?插图

二、审计重点放在哪里?

那么,审计的重点,应该放在哪些地方呢?

1)评估业务流程的复杂程度

首先我们要把与财务相关的业务流程梳理出来,不同公司(项目)关注的重点不一样。比如说电商行业或者零售行业可能更会关注它的销售流程;而制造业的话,相对来说更会关注它的生产流程;在舞弊可能发生较大的行业,可能会更为关注采购流程。

 

对于不同项目,我们先得做基础的判断,明确这家公司哪些流程应重点关注,接着针对梳理出的流程清单进一步拆解,评估流程处理过程中是否涉及复杂公式或大量数据录入,哪些是手工处理,哪些是自动化实现,还要和财务审计团队紧密沟通,了解生成报告过程中对系统的依赖程度,是否依赖自动化控制等。

 

对于业务流程的检查,主要是核查对业务流程以及费用的控制。

 

业务审核清单:

  • 业务流程在信息系统中的实现情况。
  • 业务系统对业务逻辑的支持和遵循程度。
  • 业务数据在系统中的流转和准确性。
  • 业务系统中关键业务节点的控制措施。
  • 业务系统与相关业务系统的集成和协同效果。
  • 业务系统的用户体验和对业务效率的影响。
  • 业务系统中业务权限的分配合理性。
  • 业务操作的痕迹和可追溯性。

 

费用审核清单:

  • 信息化项目费用预算的合理性。
  • 信息化项目费用支出与预算的对比。
  • 各项费用明细的合规性。
  • 硬件设备采购价格的合理性。
  • 软件授权费用的准确性。
  • 服务费用的计费依据和标准。
  • 费用分摊的合理性。
  • 项目成本控制措施的有效性。
  • 对费用超支或节约情况的分析。
  • 费用报销流程的规范性。

 

2)评估IT系统的复杂程度

先要了解IT系统是自研还是外购,功能的复杂程度、是否为标准商业软件、系统实施和运行的参数设置复杂与否、上次系统架构或版本重大变更时间、对财务系统影响大小以及变更后运行时长等综合因素。

 

对于IT系统的审计,主要是抽样核查IT系统的完备性以及安全性。

 

完备性审查清单:

  • 抽样核查项目依赖的 IT 资产(如数据库、操作系统)及硬件资源(如服务器、网络/存储设备等)是否完备且合理有效;
  • 核查核心与用户数据的备份、还原机制、业务负载、监控、容错、冗余及业务持续服务能力支撑是否具备;
  • 核查研发、测试、运维、发布等环境在隔离、权责、安全、可靠性与稳定性等方面的管理是否完整有效;
  • 核查业务生产与监控等数据在产生、传输、归档、销毁全流程的管理和运维是否可审计、可追溯;
  • 核查项目建设与管理的规章制度及人员建设,以防因 IT 管理制度与人员管理问题影响业务发展或造成不必要损害。

 

安全性审查清单:

所依赖软硬件的供应链安全

  • 检查信息化项目依赖的系统、软件、中间件、硬件、单片机、数据库、网络设备、传感设备、核心部件等关键资源的供应商、型号、版本信息。
  • 检查是否有产品授权、知识产权、开源协议、他国出口管制技术等限制。
  • 确认产品服务商的服务协议、内容及管理办法是否符合供应链安全防护要求。

 

所依赖环境的信息安全

  • 核查业务数据备份、恢复与可用性机制,敏感数据脱敏、加密情况,数据防篡改、越权访问、泄露是否完备。
  • 检查密钥生成、分发、销毁,密码算法模式选择与强度,以及数据生产、传输、存储等环节安全防护。
  • 查看物理机房设备安全、供电安全、物理接口控制安全、设备访问控制安全等防护措施。
  • 核实是否有防 APT 攻击、防钓鱼、防入侵、防病毒等设备和能力。
  • 确认是否有信息安全应急响应机制和突发应急事件处理预案。
  • 审查是否有完善的信息安全管理制度、信息安全培训机制和相应保密教育措施。

 

尽管 IT 审计的内容有点多,看起来也比较复杂,但这恰恰体现了其严谨所在。

从了解IT审计到成为一名专业审计师

IT审计看似繁琐,但每一个核查点背后都关系着企业的信息安全与合规底线。随着数字化转型深入,企业对 IT 审计人才的需求持续增长,CISA(信息系统审计师)作为全球公认的 IT 审计认证,涵盖信息系统审计流程、IT治理与管理、信息系统获取开发与实施等五大领域。艾威培训作为 ISACA 官方授权培训伙伴,已培训数千名 CISA 持证者,用体系化的教学方法帮你啃下这块硬骨头。

想系统掌握 IT 审计技能?

CISA 认证是你的不二之选。咨询课程顾问,了解最新开班计划和备考路径。

CISA认证是由信息系统审计与控制协会(ISACA)颁发的,针对信息系统审计、控制与安全领域的专业认证。它表明持证人在评估和审计信息系统的安全性、可靠性和有效性方面具备专业知识和技能。CISA 认证在信息技术和审计领域具有较高的认可度。

  • 中文名CISA信息系统审计师认证
  • 英文名Certified Information Systems Auditor
  • 英文简称CISA
  • 颁证机构ISACA(国际信息系统审计与控制协会)
  • 证书类别IT审计,IT运维,信息安全
  • 同类认证CISMCRISC