400-888-5228

IT審計和傳統(tǒng)審計有什么不同嗎?IT審計有哪些方法呢?如何去進行IT審計?

IT審計具體應該怎么去做?…今天小艾老師就給大家介紹一些常見的IT審計方法(工具)。

01

先說一下IT審計的工作內(nèi)容。

不管是內(nèi)審還是外審,

IT 審計的工作可以分成“專項審計”“支持工作”這兩大塊。

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第1張

1)專項審計

專項審計,一般來說就是信息系統(tǒng)審計、信息安全審計以及其他專題的審計這些。

  • 信息系統(tǒng)審計,想必大家已經(jīng)很熟悉了。它分為ITEC(公司層面控制)、ITGC(一般層面控制)和ITAC(應用層面控制)這三個部分。之前小艾老師也寫過科普文章,點此回顧>>
  • 信息安全審計的范圍比信息系統(tǒng)審計要大,一般就是按照 ISO27001 或者行業(yè)規(guī)范作為標準,來給被審計單位的信息安全情況做個整體評估。
  • 其他的專題審計,就是因為被審計單位或者監(jiān)管、管理層的要求,針對某個業(yè)務流程做的專門審計。

信息系統(tǒng)審計和信息安全審計有什么區(qū)別呢?

信息系統(tǒng)審計針對的是和信息系統(tǒng)有關的風險,

而信息安全審計針對的是和信息有關的風險。

舉例來說,

一份機密文件存在電腦,

這個與信息系統(tǒng)審計有關,也與信息安全審計有關。

但如果不存在電腦,而是打印在紙上或者記在人的腦子里,

這個會與信息安全審計有關,

信息系統(tǒng)審計則不包括這些,

因為紙啊,人的腦子啊…這些超出了信息系統(tǒng)的范圍。

2)支持工作

IT 審計人員還有一些支持類的工作,

比如按照財務審計人員或者其他項目審計人員的要求,

信息系統(tǒng)可靠性評估、數(shù)據(jù)提取還有大數(shù)據(jù)分析這些事兒。

02

接下來,我們再來說說IT審計的工具和流程

1)IT審計的步驟

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第3張

主要是4個步驟,包括:

  • 審計立項,就是前期了解下審計的目標和范圍,做好一些規(guī)劃和準備工作。
  • 收集信息與審查,包括數(shù)據(jù)收集與分析、文件審查、審計測試和面談等。
  • 評估風險,評估測試的結(jié)果(或?qū)彶榻Y(jié)果),確定可能影響業(yè)務目標和可持續(xù)性的風險,并與負責人溝通。
  • 編寫報告,包括風險評估和改進建議,做成報告(_后再跟蹤下整改情況)。

2)IT審計的工具

審計工具分成廣義的和狹義的。

廣義的包括審計底稿、分析辦法、溝通技巧、測試手段、應用軟件這些。

狹義的就是是專門的軟件或系統(tǒng)。

下面小艾老師結(jié)合IT審計的4個基本步驟

來說一下有哪些主要的審計工具(方法)。

  • 審計底稿:很多審計人員剛開始都會使用事務所里之前項目(或者之前前輩)留下的成型的底稿,這些底稿用起來很方便。但如果遇到一些全新的項目,就沒辦法了,需要自己來設計底稿。設計一個合格的審計底稿其實也不難,參考標準,如下。

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第5張

  • 審計測試:設計底稿之后,就要開始正式的審計工作了,前期工作的重點在于數(shù)據(jù)收集和分析、文件審查以及審計測試。這里說一下審計測試,主要有3種:穿行測試、控制測試以及實質(zhì)性測試。

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第7張

  • 審計發(fā)現(xiàn):然后就是去發(fā)現(xiàn)問題了。想要發(fā)現(xiàn)審計線索,可以基于合規(guī)、風險以及治理這三個層面去審查,而且要看得仔細、會分析思考、能歸納整理就行了。

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第9張

  • 審計意見:在發(fā)現(xiàn)審計線索之后,就要意識到潛在的風險,并提出可行的審計意見。碰到?jīng)]見過的風險,就用動態(tài)風險控制模型,從人員、流程、技術這三個方面琢磨怎么控制風險,再提出審計意見。

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第11張

  • 審計溝通:溝通技巧辦法挺多,像換位思考、注意語氣這些就不多講了。這里說一個特別有效的,叫降維溝通。就是別用我們的短板去跟人家的長處談,得用我們的長處去跟人家的短處談。比如跟技術人員說審計發(fā)現(xiàn),別從技術的角度談,談不過的,得從更高的角度,比如從管理者的角度、風險的角度去說。

03

_后來說說IT審計方向的一些資質(zhì)認證。

主要就3個認證:

  • 國內(nèi)的:CISP-A
  • 國際的:CISA
  • 國際的:ISO27001 Auditor

很多人不清楚它們之間的區(qū)別,來看一下對比圖:

一看就懂的 IT 審計知識:基本步驟、方法和工具詳解 -- 第13張

在IT審計領域,

小艾老師建議_CISA國際信息系統(tǒng)審計師認證,

至于ISO27001 Auditor以及 CISP-A,

可以根據(jù)自己的實際情況和需求,

有選擇性的安排學習就行了。

 

發(fā)表回復

您的電子郵箱地址不會被公開。 必填項已用*標注

  • 2024-11-28 20:00
    智能財務運營的未來視角:RPA與AI技術的融合應用
  • 2024-11-29 14:00
    周五課堂:如何帶團隊?靠什么服眾?那些無處不在的“軟技能”
  • 2024-12-04 20:00
    職場故事:PMP與BA的協(xié)同與本地化策略
  • 2024-12-05 20:00
    職場故事:策劃崗如何快速學習新領域新知識?Get新技能√
  • 2024-12-10 20:00
    數(shù)字化轉(zhuǎn)型與TOGAF:不謀全局者,不足謀一隅,數(shù)字化轉(zhuǎn)型的“頂層設計”
  • 2024-12-12 20:00
    神秘莫測:密碼學和加密解密
  • 2024-12-17 20:00
    財務運營智能化與數(shù)據(jù)驅(qū)動:商業(yè)智能(BI)系統(tǒng)的實施與運用
  • 2024-12-19 20:00
    職場故事:項目管理的藝術與日常
  • 2024-12-25 20:00
    案例分析:深入探討商業(yè)分析工具的實際應用
  • 2024-12-26 20:00
    存量數(shù)據(jù)“由亂到治”:如何解決已有數(shù)據(jù)的數(shù)據(jù)質(zhì)量問題?
  • 更多直播講座
    小艾老師還在安排中…
查看全部 >

掃碼一鍵預約全部

查看更多 > 查看更多 >

數(shù)字化轉(zhuǎn)型8大核心認證

  1. PMP項目管理認證

    艾威最近一期班: 針對2025年03月考試
  2. CBAP業(yè)務分析認證

    艾威最近一期班·開課時間: 2025-01-18
  3. CBPP流程管理認證

    艾威最近一期班·開課時間: 2025-03-15
  4. ITIL4 IT管理認證

    艾威最近一期班·開課時間: 2025-01-18
  5. TOGAF企業(yè)架構(gòu)認證

    艾威最近一期班·開課時間: 2025-01-18
  6. CDMP數(shù)據(jù)管理認證

    艾威最近一期班·開課時間: 2025-02-22
  7. CISA信息安全審計師認證

    艾威最近一期班·開課時間: 2025-03-02
  8. CISSP信息安全專家認證

    艾威最近一期班·開課時間: 2025-02-15
近期課程安排