信息系统角色、信息系统责任与政府信息系统审计 李春青,段春军 审计署驻兰州特派员办事处,甘肃兰州(730030) E-mail:csdnsoft@ 摘 要:文章以信息系统责任推脱现象为出发点,首先论述了审计机关、被审计单位和信息系统之间的关系;接着提出了五种常见的信息系统角色,讨论了信息系统角色的责任区域划分;然后分析了信息系统角色映射到被审计单位后形成的责任重叠与责任缺失,以及被审计单位的信息系统角色认同和避责心理;最后根据信息系统角色对政府信息系统的影响,认为审计机关应合理考虑被审计单位的信息系统角色。 关键词:信息系统审计;信息系统角色;信息系统责任 中图分类号: 1. 政府信息系统审计中的信息系统责任推脱现象 政府信息系统审计是指审计机关为更好地履行审计监督职能,对影响被审计单位主要经[1]济活动的信息系统开展的审计。审计产生与发展的根本动因是受托责任,虽然与信息系统相关的受托责任在理论上尚无定论,但在实际环境中,被审计单位对信息系统是负有责任的,这些与信息系统相关的责任就是信息系统责任,是开展政府信息系统审计的基础。 在政府信息系统审计实务中经常会遇到一种现象,就是当审计人员针对信息系统存在的问题与被审计单位进行沟通时,被审计单位会认可问题存在的事实,但认为问题是由其他因素引起,自己无法承担也不应该承担相关的责任。目前还没有学者对这种现象进行描述和解释,为便于分析,本文暂时将其称为信息系统责任推脱现象,以下是两个典型案例。 案例一:被审计单位A、B为同一行业的两个平级单位,业务完全相同,A使用的信息系统由其IT部门自主开发,B使用的由某商业软件公司为推广市场而免费提供。在审计中发现两个系统均存在输入控制缺失的问题,当审计人员分别与A、B交流时,却得到了不同的意见。A认为问题确实存在,也认可引起错误的原因产生于内部,责任应由自己承担,但进一步与A的内部部门交流时,业务部门认为是IT部门开发不完善造成,而IT部门则认为这些控制无法用技术手段实现,所以应由业务部门手工控制;B也认可问题的存在,但认为信息系统是由开发商免费提供,自己没有能力对其进行修改和更正,所以不能为信息系统存在的问题承担责任。 案例二:被审计单位C为一建筑企业,使用的验工计价系统是从某商业软件公司购买的商品软件。审计人员发现该验工计价系统中部分功能存在错误,就这个问题与被审计单位进行沟通时,被审计单位认可问题的存在,但认为该系统为外购的商品软件,自己只是很普通的一个用户,没有影响力让开发商对系统进行完善,因此只能被动接受信息系统存在问题的现状,无法也不应该对这些错误承担责任。 可以看出,被审计单位(或内部部门)都从自己的角度认为错误不是由自己引起,因此责任不应由自己承担。这种解释包含被审计单位自我合理化的成份,但也具有一定的客观性和合理性,被审计单位不应承担所有与信息系统相关的责任,那么就存在一个现实的问题——如何界定被审计单位的信息系统责任? - 1 -
2. 审计机关、被审计单位与信息系统的关系 审计机关为适应信息化的冲击与挑战,在常规审计的基础上延伸出了政府信息系统审计,但这两者在被审计单位与审计对象的责任关系上并不完全相同。常规审计的审计对象是经济活动,有着比较完备的法律法规体系作为支撑,责任关系主要通过法律法规来界定,因此比较明确和清晰。对于政府信息系统审计而言,审计对象是信息系统及相关活动,审计过程主要参照没有强制力的标准和最佳实践,责任关系无法通过法律法规体系来界定,因而更像是道德责任。 被审计单位负有信息系统责任,但无法用法律法规来清晰界定的,这种非法定的、类似于道德责任的责任关系,更适合用社会学里角色的角度去认识。角色与责任之间是名与实的[2]关系,责任依附于角色,而角色是人们认识责任的中介。在信息系统的生命周期中,不同组织与信息系统形成不同的关系,抱有不同的预期、拥有不同的权利、负有不同的责任,这就是组织的信息系统角色。被审计单位的信息系统责任依赖于其信息系统角色,要界定被审计单位的信息系统责任,则首先要界定其信息系统角色。 在政府信息系统审计中,审计机关要对信息系统开展审计,就必须经过被审计单位这个环节,并且这个环节在法律要求和实务操作上是无法跨越的,而被审计单位的信息系统责任又依赖于其扮演的信息系统角色,于是在审计机关、被审计单位和信息系统之间的形成如图1的关系。 图1 审计机关、被审计单位与信息系统关系图 3. 信息系统角色及其责任范围界定 被审计单位可能扮演的五种信息系统角色 应用环境的不同,对信息系统角色的划分标准也不尽相同。从政府信息系统审计的角度观察,被审计单位可能扮演的信息系统角色主要有发起者、投资者(成本分摊者)、建设者、管理者和使用者五种。 发起者是指提出信息系统建设需求或意向的组织,其主要工作内容和责任是规划信息系统建设蓝图,提出合理的信息系统建设目标,促使信息系统建设顺利启动。投资者是指为信息系统建设提供资金支持的组织,其主要工作内容和责任是论证信息系统的经济效益,筹集必需的资金,保证充足的资金量和资金的及时到位。投资者有一种特例,就是组织并不独自承担所有的信息系统费用,而是与其他组织共同分摊这些费用,这时候组织就是成本分摊者。建设者是指承担信息系统建设、开发工作的组织,其主要工作内容和责任是根据建设需求,完成信息系统的设计与实现,实施系统部署,保证系统按时投入正常运行。管理者是指在信息系统投入运行后承担日常运行维护任务的组织,其主要工作内容和责任是信息系统的日常管理与维护,确保系统运行的正常与有效。使用者是指利用信息系统开展业务工作的组织,- 2 -
其主要工作内容和责任是按照信息系统说明及约束进行业务处理,确保输入数据和处理过程的正确、合理与合规。 信息系统角色的责任范围界定 虽然五种信息系统角色有着各自的主要工作内容和责任,但这只是理论上非常抽象的描述,在实际环境中,大量与信息系统相关的工作很难清晰界定应该由哪个角色去完成,也很难界定相应责任应该由哪个角色承担。从责任是否能清晰界定的角度出发,每种角色的责任范围可以分为清晰责任区和模糊责任区两个区域,处于清晰责任区的是必须由该角色承担的责任,而处于模糊责任区的是可以承担、也可以不承担的责任。通俗的说,处于清晰责任区的是那些在出现问题后无法推卸的责任,而模糊责任区的是那些在成功后可以惠及自身利益,但出现问题后可以推卸的责任。如图二(1)所示,信息系统角色的清晰责任区较小,模糊责任区较大。 信息系统角色的分散扮演性和协同互补性 在信息化建设初期,主要是由一个组织同时扮演所有五个信息系统角色,自我投资、自我开发、自我服务、自我使用,但随着信息化发展到一定程度,专业分工日趋明显,信息系统角色的扮演也逐渐分化。随着对系统专业性要求的提高,建设者开始由专业的软件开发商或集成商扮演;随着与管理相融合的ERP的流行,出现发起者由咨询公司或集成商扮演的情况;随着服务外包的出现,一些信息系统的管理者开始由专业的IT服务公司扮演;而随着互联网应用的兴起,也开始出现投资者(成本分摊者)和使用者相分离的情况。因此,目前大多是由多个组织有机组合,各自扮演其中一个或几个角色,这就是信息系统角色的分散性扮演性。 不同信息系统角色之间是有机组合、协同工作的,在信息系统的生命周期中,五个角色缺一不可,且一些角色具有互补功能,这就是信息系统角色的协同互补性。两个信息系统角色之间的协同互补会形成信息系统责任的重叠,如图二(2)所示,a所示的区域同时属于两个角色的模糊责任区域,这种信息系统角色之间责任的重叠,需要做出协商与界定,才能明确唯一的责任者。以建设者和使用者之间的协同互补为例,要对错误输入数据进行控制,既可以在系统开发时由建设者设置自动判断功能,也可以在输入时由使用者进行人工判断,如果两者都进行控制则形成重复控制,如果两者都不控制则形成控制缺失,因此只有在建设者和使用者两个信息系统角色之间达成了一致,错误输入数据控制才能以唯一的、有效的方式实现。 4. 被审计单位的信息系统角色、信息系统责任和避责心理 被审计单位的信息系统角色 信息系统角色具有分散扮演性,在政府信息系统审计中的具体表现就是被审计单位一般只扮演其中一个或几个信息系统角色,而且这些角色又可能在被审计单位内部进行了分解。信息系统的建设方式主要有项目式和产品外购式两种,建设方式不同,被审计单位扮演的信息系统角色也不同。 当信息系统以项目方式建设时,一般是被审计单位或其上级机构扮演发起者和投资者,专业IT公司或内部IT部门扮演建设者,内部IT部门或外部IT服务机构扮演管理者,内部- 3 -
业务部门扮演使用者。如在案例一中,被审计单位A使用的系统是以项目的方式自主开发,因此A同时扮演发起者、投资者、建设者、管理者和使用者,而这些角色在A内部又进行了分解,业务部门扮演使用者,IT部门扮演建设者和管理者。 当信息系统以产品外购方式建设时,一般是专业IT公司扮演发起者、投资者、建设者,被审计单位扮演投资者(成本分摊者)、管理者和使用者。如在案例一中,被审计单位B使用的系统是开发商免费提供,因此B只扮演管理者和使用者;在案例二中,被审计单位C使用系统是从开发商购置的商品软件,因此C扮演成本分摊者、管理者和使用者三种角色。 被审计单位的信息系统责任 信息系统角色是一种抽象的概念,而这些抽象的信息系统角色需要由具体的组织来扮演,相关的责任也需要由具体的组织来承担。在信息系统角色映射到被审计单位时存在两种情况,一是该信息系统角色由被审计单位独自扮演,二是该信息系统角色由被审计单位和其他组织共同扮演。 被审计单位有着相对清晰的组织界线,在组织设计上有着明确的组织职责,而这些职责并不一定与所要扮演的信息系统角色的责任完全一致,这两者之间会形成一定的错位。由于这种影射的错位,使得某个信息系统角色映射到被审计单位后,被审计单位的清晰责任区和模糊责任区域都要小于该信息系统角色。如图二(3)所示,在信息系统角色映射到被审计单位后,被审计单位的清晰责任区为a,模糊责任区为b,而信息系统角色清晰责任区中的c部分和模糊责任区中的d部分无法映射到被审计单位,如不明确指定会落空而没有承担者。 如果是被审计单位和其他组织协同扮演一个信息系统角色,相关的责任划分会更加复杂,如图2(4)所示,被审计单位的清晰责任区域只有a,模糊责任区域只有b,而c、d、e三个区域都需要和其他组织协商并达成一致后才能明确责任归属。 图2 信息系统角色与被审计单位责任图 - 4 -
在实际环境中,被审计单位一般只扮演一个或几个信息系统角色,加上信息系统角色映射时的错位和组织间的角色协同扮演,被审计单位并不承担所有与信息系统相关的责任,承担的责任中还包括大量模糊责任。因此被审计单位的信息系统责任是有限的、抽象的和模糊的,而且这种责任更像是道德责任。 被审计单位的避责心理与信息系统角色认同 [2]对角色的认同就是对责任的认同,当面对外部组织对信息系统的关注时,被审计单位会对自己的信息系统角色进行界定,也就是信息系统角色的自我认同,并进一步认同自己的信息系统责任。这种信息系统角色的认同,在不同的环境下会有不同的结果,可能是扩张的,也可能是收缩的。 [3]在面对审计时,避责心理是被审计单位相关责任人员的首要心理状态。虽然政府信息系统审计的目的之一是促进信息系统对经济活动产生正面影响,是建设性行为,但由于政府信息系统审计由政府审计机关实施,具有一定的强制性、权威性和威慑性,加上被审计单位对政府审计的理解角度不同,因此本能地会有避责心理。 政府信息系统审计中,被审计单位出于避责心理,对信息系统角色和信息系统责任的认同会趋向于收缩,一般只愿意承担不可推卸的清晰责任,对于模糊责任则会寻找理由进行推脱,至于与其他组织之间交叉的责任,一般会指出应由其他组织承担。 在案例一中,信息系统存在输入控制缺失的问题,由于错误输入数据的控制可以由建设者在软件中进行控制,也可以由使用者在输入时人工控制,因此该问题落在了建设者和使用者之间的责任重叠区域。在被审计单位A中,IT部门认同自己是建设者,业务部门认同自己是使用者,因此会互相指责是对方的责任;而被审计单位B只认同自己是管理者和使用者,因此输入控制属于其模糊责任,会寻找理由推脱相关责任。在案例二中,信息系统的功能存在错误,这属于建设者的责任,被审计单位C自我认同的信息系统角色是成本分摊者、管理者和使用者,因此会拒绝承担任何责任。 5. 审计机关应合理考虑被审计单位的信息系统角色 在当前实施的政府信息系统审计中,大多存在审计内容脱离现实环境、审计进度失控、审计取证困难和审计结果不被认可等问题,引起这些问题的原因是多方面的,但或多或少都与忽略被审计单位的信息系统角色有关。政府信息系统审计要以良性的方式向前发展,则需要合理考虑被审计单位的信息系统角色。 在政府信息系统审计定位上考虑信息系统角色这一因素 被审计单位大多对政府审计有着的固定理解,认为审计机关是经济监督部门,信息系统不属于审计范围,对政府信息系统审计并不是特别的认同。由于被审计单位与信息系统之间的责任关系是有限的、抽象的和模糊的,审计机关如果忽略被审计单位的信息系统角色,往往会放大被审计单位的信息系统责任;而被审计单位面对审计时,会出于避责心理而对信息系统角色和信息系统责任的认同会趋于收缩。如果这两者之间存在较大差异,被审计单位会采取不合作态度。没有被审计单位的配合,政府信息系统审计几乎是寸步难行。因此,在政府信息系统审计的定位上,应考虑被审计单位信息系统角色这一因素,合理界定其信息系统责任,才能得到被审计单位对政府信息系统审计的认同。 - 5 -
在审计准备阶段合理考虑被审计单位的信息系统角色 审计机关在开展政府信息系统审计时,必须通过被审计单位这个环节,因此审计内容受制于被审计单位的信息系统角色。由于信息系统角色的分散扮演性,被审计单位大多只扮演部分的信息系统角色,一般首先是使用者,然后可能是管理者、投资者、建设者和发起者。由于这种角色的限制,大多数时候审计机关无法看清信息系统全貌,试图实施全面的信息系统审计会带来一系列问题。因此在审计准备阶段应考虑被审计单位信息系统角色的影响,制订合理的审计内容,避免审计内容与现实环境脱节。 在审计实施阶段合理考虑被审计单位的信息系统角色 政府信息系统审计方法的选择受制于被审计单位的信息系统角色,以核实信息系统某项功能的正确性为例,如果被审计单位是建设者时获得源代码的可能性较大,可以选择像源代码分析这样的白盒测试方法;而如果建设者是其他组织,尤其是商业软件公司时获得源代码的可能性就很小,则只能选择并行测试和穿行测试这样的黑盒测试方法。同时,被审计单位的信息系统角色还影响着审计取证的难度,对于审计人员来说,从其他组织取证要比从被审计单位取证困难的多,被审计单位扮演的信息系统角色越多,整个审计过程的取证难度就越小。因此,在审计实施阶段应考虑被审计单位信息系统角色的影响,合理选择审计方法和安排审计进度,审计过程才具有可控性。 在审计收尾阶段合理考虑被审计单位的信息系统角色 被审计单位的信息系统责任基于其信息系统角色,扮演的角色不同,所需要承担的责任也就不同,忽略这些做出的审计结论必然是片面的,很难让被审计单位接受。而审计建议应具有针对性和可操作行,如果忽略被审计单位的信息系统角色,则审计建议的可操作性会大打折扣,成为大话空话,无法得到被审计单位的认可。因此,只有在审计收尾阶段合理考虑被审计单位的信息系统角色,审计结论才能比较中肯,审计建议才能具有针对性和可操作性。 6. 结束语 信息系统责任推脱是政府信息系统审计面临的新问题,而随着政府信息系统审计的广泛开展,这种现象会越来越多的出现,并影响到政府信息系统审计的良性发展。本文通过对两个现实案例进行分析与研究,得出两点结论,一是被审计单位可能扮演发起者、投资者(成本分摊者)、建设者、管理者和使用者五种信息系统角色,由于信息系统角色的分散扮演性、信息系统角色映射错位和组织间的角色协同扮演,被审计单位的信息系统责任是有限的、抽象的和模糊的;二是审计机关只有合理考虑被审计单位的信息系统角色,理清被审计单位的信息系统责任,才能使审计实施过程更加可控,得出的审计结论更加中肯,提出的审计建议更具有建设性。 参考文献 [1] 李金华.审计理论研究[M],北京:中国审计出版社,2001:37. [2] 程东峰.角色论——责任伦理的逻辑起点[J].皖西学院学报,2007(4):1-7. [3] 汪国钧.反审计行为的心理因素分析[J].审计月刊,2005(10):6-7. - 6 -
Information system role,Information system responsibility,and Government information system audit Li Chunqing, Duan Chunjun CNAO's Lanzhou Resident Office, Lanzhou (730000) Abstract This paper first discuss the relationship between Audit Institutions,audited units,and information puts forward five information system role,discuss the responsibility scope of information system analyses overlapping responsibility and lack of responsibility after information system role mapped to audited , puts forward such proposals as the Audit Institutions should take account of audited units’s information system role. Keywords: informatin system audit; information system role; information system responsibility - 7 -