第7章 企业资源规划与计算机稽核
一、认识计算机稽核
二、ERP与计算机稽核
三、内部控制案例
四、总结
企业资源规划
7-*
企业资源规划
1. 为什么需要计算机稽核?
2. 计算机稽核与传统的稽核有什么不同?
3. 哪些因素会威胁的系统安全?
4. 计算机稽核在ERP中扮演什么角色?
5. 稽核人员在信息化后必须有什么样的转变?
学习目标
企业资源规划
7-*
企业资源规划
计算机稽核的目标
保卫资产。
维护数据完整性。
系统的有效性。
系统效率之目标 。
企业资源规划
7-*
企业资源规划
计算机稽核的对象
信息中心计算机稽核。
营业单位计算机稽核。
企业资源规划
7-*
企业资源规划
外
部
稽
核
计算机稽核的范围
指财务报表稽核,由超然独立的稽核人员(通常为会计师)对企业的财务报表是否允当表达企业的经营成果及财务状况,提出意见报告书。
内
部
稽
核
由企业内部人员担任,主要在控制企业内部营运作业是否依照企业的规定有效地被执行。
续
下
页
企业资源规划
7-*
企业资源规划
资
讯
稽
核
重点在于企业的信息系统,包括了评估信息资源是否被适当使用、运作及控制等作业。
稽
核
计
划
稽核人员决定测试的范围之前,必须先对企业有通盘的了解,包括对企业内部控制的了解。
续
下
页
企业资源规划
7-*
企业资源规划
计算机稽核的程序
续
下
页
企业资源规划
7-*
企业资源规划
控
制
测
试
确定企业所订定的内部控制程序是否有效地被遵行。
证
实
测
试
主要在验证财务资料的正确性,包括详细调查帐户余额和交易的正确性。
企业资源规划
7-*
企业资源规划
内部控制
保障企业资产的安全。
确保会计记录与信息的正确性及可靠性。
提升企业营运的效率。
评估企业政策及程序的遵行程度。
企业设计内部控制来降低风险发生的可能性。
内部控制的设计和维持是管理阶层的责任,由企业管理阶层订定政策、作业及程序,来协助企业有效地达成四项主要目标:
企业资源规划
7-*
企业资源规划
内部控制的组成要素
企业资源规划
7-*
企业资源规划
计算机稽核的发展四个阶段
无知 (Ignorance)
推进 (Propulsion)
光辉 (Lustrous)
解脱 (Emancipation)
企业资源规划
7-*
企业资源规划
计算机稽核方式
绕過计算机稽核。
穿透计算机稽核。
利用计算机稽核。
企业资源规划
7-*
企业资源规划
绕过计算机稽核
(Auditing Around The Computer)
绕过计算机稽核是将输入信息系统的数据和最后系统输出结果查核与比对看看是否有异常现象。
不管计算机的处理方式,或仅就计算机周围的人、事、物及制度作查核。
仅采用绕过计算机的稽核方式,无法将稽核工作做好。
企业资源规划
7-*
企业资源规划
绕过计算机稽核流程图
企业资源规划
7-*
企业资源规划
穿透计算机稽核
(Auditing Through The Computer)
以受稽核对象的计算机系统与软硬件为查核的对象。
实际测试系统或程序是否作有效的控制及其处理过程是否正确 。
稽核人员须具备计算机稽核知识及技巧。
企业资源规划
7-*
企业资源规划
穿透计算机稽核流程图
企业资源规划
7-*
企业资源规划
利用计算机稽核
(Auditing With The Computer)
核人员使用计算机软硬件以 及稽核软件作辅助查核的工具,执行控制测试与证实测试,以提高稽核效率。
稽
企业资源规划
7-*
企业资源规划
计算机稽核的时机
事前稽核。
同步稽核。
事后稽核。
企业资源规划
7-*
企业资源规划
计算机稽核对传统稽核的影响
稽核轨迹的改变。
内部控制结构的改变。
数据储存方式的改变。
藉由专家作稽核工作 。
稽核规划的差异。
利用计算机执行稽核任务。
企业资源规划
7-*
企业资源规划
稽核软件包
ACL (Audit Command Language)
FOCAUDIT
IDEA (Interactive Data Extraction Analysis)
Applaud
企业资源规划
7-*
企业资源规划
ACL稽核软件的功能
稽核软件必须要能够读入写出 (import-export)各种不同形式数据
字段加总测试
例外分析功能
定义新字段
档案与档案之间的相互稽核
统计抽样方法
打印报表
稽核指令批处理文件
企业资源规划
7-*
企业资源规划
信息系统安全
指运用可施于计算机资源(计算机 硬件、软件,和数据)上的技术性防护方法和管理程序,使得组织拥有的资产,甚至涉及个人隐私的数据都能够收到保护。
系
企业资源规划
7-*
企业资源规划
信息系统的风险
威胁信息系统安全的来源有很多,一般分为:
控
制
测
试
机
件
故
障
人
为
过
失
人
为
的
故
意
破
坏
企业资源规划
7-*
企业资源规划
建立信息系统安全控管制度的五个步骤
步骤
1
起始阶段
步骤
2
制定系统安全政策
步骤
3
风险分析
步骤
4
建立计算机安全措施
步骤
5
持续的监督和评核
企业资源规划
7-*
企业资源规划
计算机化对企业的冲击
计算机人员对于稽核与内部控制的了解不足
责任集中于计算机中
数据的涂改不留实体痕迹
资料太过集中容易被窃
电子性的数据容易遗失
计算机系统可能处于不安全的环境
无法看见稽核轨迹
企业资源规划
7-*
企业资源规划
ERP环境中的风险
科技的误用 (Improper Use of Technology)
无法控制科技 (Inability to Control Technology)
无法将使用者需求转换成技术要求 (Inability to Translate User Needs into Technical Requirement)
续
下
页
企业资源规划
7-*
企业资源规划
不合逻辑的处理 (Illogical Processing)
没有办法快速响应 (Inability to React Quickly)
错误所产生的骨牌效应 (Cascading of Errors)
错误重复 (Repetition of Errors)
续
下
页
企业资源规划
7-*
企业资源规划
输入数据有误 (Incorrect Entry of Data)
数据集中 (Concentration of Data)
无法核验处理过程 (Inability to Substantiate Processing)
责任集中 (Concentration of Responsibility)
企业资源规划
7-*
企业资源规划
ERP的脆弱点
输入错误或者是窜改的数据 (Erroneous or Falsified Data Input)
经授权的使用者误用 (Misuse by Authorized End Users)
不受管束的系统存取 (Uncontrolled System Access)
续
下
页
企业资源规划
7-*
企业资源规划
安全措施的效果不佳 (Ineffective Security Practice for the Application)
IT内部的程序错误 (Procedural Errors within the IT Facility)
程序与控制 (Procedure and Controls)
续
下
页
企业资源规划
7-*
企业资源规划
储存媒体的处理 (Storage Media Handling)
程序错误 (Program Errors)
操作系统的瑕疵 (Operating System Flaws)
续
下
页
企业资源规划
7-*
企业资源规划
通讯系统的损坏 (Communications System Failure)
意外的故障 (Accidental Failures)
故意的行为 (Intentional Acts)
企业资源规划
7-*
企业资源规划
内部控制的目的
保企业活动都经授权、 适时、准确、完整、正当、评估、分类、报告、安全、完整、可用、可控制且可稽核、可维护性、可用性、效率。
确
企业资源规划
7-*
企业资源规划
企业中的一般控制包括
作业控制
数据管理控制
系统维护控制
电子商务控制
企业资源规划
7-*
企业资源规划
一般控制
是计算机化信息系统都必须具备的控件目。
涉及计算机化环境及所有计算机化作业,因此这些控制的影响层面较为广泛,而不单单与特一计算机化作业有关。
企业资源规划
7-*
企业资源规划
作业控制
对日常计算机作业的控制,可以分成
分离不兼容工作
计算机中心控制
操作系统安全控制
个人计算机的控制
企业资源规划
7-*
企业资源规划
数据管理控制
主要是针对信息系统中的数据安全的控制措施,可分成:
使用控制
备份控制
企业资源规划
7-*
企业资源规划
系统维护控制
确认授权
原始程序馆控制
确保完整测试
确实更新相关文件
上线控制
集中在确保系统修改的质量,可分成
企业资源规划
7-*
企业资源规划
电子商务控制
大致上可分成
安全需求控制
不法使用者控制
系统正常运作控制
企业资源规划
7-*
企业资源规划
应用控制
针对个别应用系统所设计的控制活动 。
需做到输入控制、处理控制、以及输出控制三个部分。
企业资源规划
7-*
企业资源规划
的在确保输入数据的品 质,大致上可从原始文件控制、数据输入控制、批次控制、核验控制、和输入错误矫正等五方面着手。
输入控制
目
企业资源规划
7-*
企业资源规划
一般的输入控制方法
检查码(Check Digits)
有效性测试(Validity Test)
总数控制(Control Total)
直接输入数据程序(Direct Data Entry Procedures)
企业资源规划
7-*
企业资源规划
处理控制
目的在确保数据在输入信息系统之后,都能正确的处理。
处理控制可以从作业间核验控制、作业员介入控制、和稽核轨迹控制三方面进行。
企业资源规划
7-*
企业资源规划
一般的处理控制方法
顺序检查(Sequence Check)
极限检查(Limit Check)
交叉加总余额检查 (Cross-footing Balance Check)
档案标签(File Label)
企业资源规划
7-*
企业资源规划
的在确保系统的输出正确 和输出信息的安全性,依系统作业方式可分成批量系统和实时系统两种输出控制。
输出控制
目
企业资源规划
7-*
企业资源规划
典型的请款系统可能采用的应用控制
企业资源规划
7-*
企业资源规划
典型的请款系统可能采用的应用控制(续)
企业资源规划
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*
*