中国内部审计准则及具体准则(全)(6)

2019-08-30 12:04

(四)研发、财务、采购、生产、销售等主要业务活动的效率; (五)计划、决策、指挥、控制及协调等主要管理活动的效率; (六)经营管理活动预期的经济效益和社会效益等的实现情况;

(七)组织为评价、报告和监督特定业务或者项目的经济性、效率性和效果性所建立的内部控制及风险管理体系的健全性及其运行的有效性;

(八)其他有关事项。

第四章 绩效审计的方法

第九条 内部审计机构和内部审计人员应当依据重要性、审计风险和审计成本,选择与审计对象、审计目标及审计评价标准相适应的绩效审计方法,以获取相关、可靠和充分的审计证据。

第十条 选择绩效审计方法时,除运用常规审计方法以外,还可以运用下列方法:

(一)数量分析法,即对经营管理活动相关数据进行计算分 析,并运用抽样技术对抽样结果进行评价的方法;

(二)比较分析法,即通过分析、比较数据间的关系、趋势或者比率获取审计证据的方法;

(三)因素分析法,即查找产生影响的因素,并分析各个因 素的影响方向和影响程度的方法;

(四)量本利分析法,即分析一定期间内的业务量、成本和 利润三者之间变量关系的方法;

(五)专题讨论会,即通过召集组织相关管理人员就经营管 理活动特定项目或者业务的具体问题进行讨论的方法;

(六)标杆法,即对经营管理活动状况进行观察和检查,通 过与组织内外部相同或者相似经营管理活动的最佳实务进行比较的方法;

(七)调查法,即凭借一定的手段和方式(如访谈、问卷),对某种或者某几种现象、事实进行考察,通过对搜集到的各种资料进行分析处理,进而得出结论的方法;

(八)成本效益(效果)分析法,即通过分析成本和效益(效果)之间的关系,以每单位效益(效果)所消耗的成本来评价项目效益(效果)的方法;

(九)数据包络分析法,即以相对效率概念为基础,以凸分析和线性规划为工具,应用数学规划模型计算比较决策单元之间的相对效率,对评价对象做出评价的方法;

(十)目标成果法,即根据实际产出成果评价被审计单位或者项目的目标是否实现,将产出成果与事先确定的目标和需求进行对比,确定目标实现程度的方法;

(十一)公众评价法,即通过专家评估、公众问卷及抽样调查等方式,获取具有重要参考价值的证据信息,评价目标实现程度的方法。

第五章 绩效审计的评价标准

第十一条 内部审计机构和内部审计人员应当选择适当的绩效审计评价标准。

绩效审计评价标准应当具有可靠性、客观性和可比性。 第十二条 绩效审计评价标准的来源主要包括: (一)有关法律法规、方针、政策、规章制度等的规定; (二)国家部门、行业组织公布的行业指标; (三)组织制定的目标、计划、预算、定额等; (四)同类指标的历史数据和国际数据; (五)同行业的实践标准、经验和做法。

第十三条 内部审计机构和内部审计人员在确定绩效审计评价标准时,应当与组织管理层进行沟通,在双方认可的基础上确定绩效审计评价标准。

第六章 绩效审计报告

第十四条 绩效审计报告应当反映绩效审计评价标准的选择、确定及沟通过程等重要信息,包括必要的局限性分析。

第十五条 绩效审计报告中的绩效评价应当根据审计目标和审计证据作出,可以分为总体评价和分项评价。当审计风险较大,难以做出总体评价时,可以只做分项评价。

第十六条 绩效审计报告中反映的合法、合规性问题,除进行相应的审计处理外,还应当侧重从绩效的角度对问题进行定性,描述问题对绩效造成的影响、后果及严重程度。

第十七条 绩效审计报告应当注重从体制、机制、制度上分析问题产生的根源,兼顾短期目标和长期目标、个体利益和组织整体利益,提出切实可行的建议。

第七章 附 则

第十八条 本准则由中国内部审计协会发布并负责解释。 第十九条 本准则自2014年1月1日起施行。

第2203号内部审计具体准则——信息系统审计

第一章 总 则

第一条 为了规范信息系统审计工作,提高审计质量和效率,根据《内部审计基本准则》,制定本准则。

第二条 本准则所称信息系统审计,是指内部审计机构和内部审计人员对组织的信息系统及其相关的信息技术内部控制和流程所进行的审查与评价活动。

第三条 本准则适用于各类组织的内部审计机构、内部审计人员及其从事的信息系统审计活动。其他组织或者人员接受委托、聘用,承办或者参与内部审计业务,也应当遵守本准则。

第二章 一般原则

第四条 信息系统审计的目的是通过实施信息系统审计工作,对组织是否实现信息技术管理目标进行审查和评价,并基于评价意见提出管理建议,协助组织信息技术管理人员有效地履行职责。

组织的信息技术管理目标主要包括:

(一)保证组织的信息技术战略充分反映组织的战略目标;

(二)提高组织所依赖的信息系统的可靠性、稳定性、安全性及数据处理的完整性和准确性;

(三)提高信息系统运行的效果与效率,合理保证信息系统的运行符合法律法规以及相关监管要求。

第五条 组织中信息技术管理人员的责任是进行信息系统的开发、运行和维护,以及与信息技术相关的内部控制的设计、执行和监控;信息系统审计人员的责任是实施信息系统审计工作并出具审计报告。

第六条 从事信息系统审计的内部审计人员应当具备必要的信息技术及信息系统审计专业知识、技能和经验。必要时,实施信息系统审计可以利用外部专家服务。

第七条 信息系统审计可以作为独立的审计项目组织实施,也可以作为综合性内部审计项目的组成部分实施。

当信息系统审计作为综合性内部审计项目的一部分时,信息系统审计人员应当及时与其他相关内部审计人员沟通信息系统审计中的发现,并考虑依据审计结果调整其他相关审计的范围、时间及性质。

第八条 内部审计人员应当采用以风险为基础的审计方法进行信息系统审计,风险评估应当贯穿于信息系统审计的全过程。

第三章 信息系统审计计划

第九条 内部审计人员在实施信息系统审计前,需要确定审计目标并初步评估审计风险,估算完成信息系统审计或者专项审计所需的资源,确定重点审计领域及审计活动的优先次序,明确审计组成员的职责,编制信息系统审计方案。

第十条 编制信息系统审计方案时,除遵循相关内部审计具体准则的规定,还应当考虑下列因素:

(一)高度依赖信息技术、信息系统的关键业务流程及相关的组织战略目标; (二)信息技术管理的组织架构;

(三)信息系统框架和信息系统的长期发展规划及近期发展计划; (四)信息系统及其支持的业务流程的变更情况; (五)信息系统的复杂程度;

(六)以前年度信息系统内、外部审计所发现的问题及后续 审计情况; (七)其他影响信息系统审计的因素。

第十一条 当信息系统审计作为综合性内部审计项目的一部分时,内部审计人员在审计计划阶段还应当考虑项目审计目标及要求。

第四章 信息技术风险评估

第十二条 内部审计人员进行信息系统审计时,应当识别组织所面临的与信息技术相关的内、外部风险,并采用适当的风险评估技术与方法,分析和评价其发生的可能性及影响程度,为确定审计目标、范围和方法提供依据。

第十三条 信息技术风险是指组织在信息处理和信息技术运用过程中产生的、可能影响组织目标实现的各种不确定因素。信息技术风险,包括组织层面的信息技术风险、一般性控制层面的信息技术风险及业务流程层面的信息技术风险等。

第十四条 内部审计人员在识别和评估组织层面、一般性控制层面的信息技术风险时,需要关注下列内容:

(一)业务关注度,即组织的信息技术战略与组织整体发展 战略规划的契合度以及信息技术(包括硬件及软件环境)对业务和用户需求的支持度;

(二)信息资产的重要性; (三)对信息技术的依赖程度; (四)对信息技术部门人员的依赖程度; (五)对外部信息技术服务的依赖程度; (六)信息系统及其运行环境的安全性、可靠性; (七)信息技术变更; (八)法律规范环境; (九)其他。

第十五条 业务流程层面的信息技术风险受行业背景、业务流程的复杂程度、上述组织层面及一般性控制层面的控制有效性等因素的影响而存在差异。一般而言,内部审计人员应当了解业务流程,并关注下列信息技术风险:

(一)数据输入; (二)数据处理; (三)数据输出。

第十六条 内部审计人员应当充分考虑风险评估的结果,以合理确定信息系统审计的内容及范围,并对组织的信息技术内部控制设计合理性和运行有效性进行测试。

第五章 信息系统审计的内容

第十七条 信息系统审计主要是对组织层面信息技术控制、信息技术一般性控制及业务流程层面相关应用控制的审查和评价。

第十八条 信息技术内部控制的各个层面均包括人工控制、自动控制和人工、自动相结合的控制形式,内部审计人员应当根据不同的控制形式采取恰当的审计程序。

第十九条 组织层面信息技术控制,是指董事会或者最高管理层对信息技术治理职能及内部控制的重要性的态度、认识和措施。内部审计人员应当考虑下列控制要素中与信息技术相关的内容:

(一)控制环境。内部审计人员应当关注组织的信息技术战略规划对业务战略规划的契合度、信息技术治理制度体系的建设、信息技术部门的组织结构和关系、信息技术治理相关职权与责任的分配、信息技术人力资源管理、对用户的信息技术教育和培训等方面。

(二)风险评估。内部审计人员应当关注组织的风险评估的总体架构中信息技术风险管理的框架、流程和执行情况,信息资产的分类以及信息资产所有者的职责等方面。

(三)信息与沟通。内部审计人员应当关注组织的信息系统架构及其对财务、业务流程的支持度、董事会或者最高管理层的信息沟通模式、信息技术政策/信息安全制度的传达与沟通等方面。

(四)内部监督。内部审计人员应当关注组织的监控管理报告系统、监控反馈、跟踪处理程序以及组织对信息技术内部控制的自我评估机制等方面。

第二十条 信息技术一般性控制是指与网络、操作系统、数据库、应用系统及其相关人员有关的信息技术政策和措施,以确保信息系统持续稳定的运行,支持应用控制的有效性。对信息技术一般性控制的审计应当考虑下列控制活动:


中国内部审计准则及具体准则(全)(6).doc 将本文的Word文档下载到电脑 下载失败或者文档不完整,请联系客服人员解决!

下一篇:2013计算机第二次作业 Windows知识题要点

相关阅读
本类排行
× 注册会员免费下载(下载后可以自由复制和排版)

马上注册会员

注:下载文档有可能“只有目录或者内容不全”等情况,请下载之前注意辨别,如果您已付费且无法下载或内容有问题,请联系我们协助你处理。
微信: QQ: