📚audit.wiki

第11章 · 信息技术审计

信息系统环境下的审计方法、数据审计与自动化工具

11/12audit.wiki
audit.wiki / 第11章

IT 一般控制与应用控制

一般控制(ITGC)是支撑整个信息系统的底层控制,包括:访问管理(账号权限审批与定期复核)、变更管理(开发、测试、上线分离)、运行管理(批处理监控、备份恢复)、程序开发。若 ITGC 失效,其上的自动化控制与产生的数据都难以信赖。应用控制则针对具体业务流程,如输入校验、审批流、系统自动计算与对账。

数据分析在审计中的应用

随着企业数据全量可获取,审计从抽样走向"全量分析 + 重点抽样"成为可能。常见用法:

  • 完整性检验:将总账、明细账与业务系统数据三方核对,查找缺号、断号、重复凭证;
  • 异常识别:按金额、频率、时间、经办人等维度筛选异常交易(如节假日大额付款、非工作时间凭证);
  • 关联比对:供应商与客户重叠、员工与供应商信息重合等舞弊线索。

关键是"先有审计问题,再做数据分析",而不是先把数据跑出一堆图表再去想有什么问题。

电子证据的可靠性

  • 关注数据来源系统与导出过程的完整性(是否有缺行、乱码、截断);
  • 保留原始导出文件与哈希值,处理过程可复现;
  • 对系统自动生成的报表,需评价其生成逻辑与权限控制。

系统迁移与接口测试

被审计单位更换 ERP 或搭建新系统时,审计师应关注:历史数据是否完整迁移、期初数与上期审定数是否衔接、新旧系统并行期差异如何处理、接口传输是否存在丢失或重复。对迁移结果执行核对,往往能发现平时抽样难以察觉的问题。

常见误区

  • 「系统算出来的就是对的」——系统逻辑可能被错误配置,也可能被有权修改的人篡改。
  • 「数据分析可以替代函证与监盘」——数据分析是定位风险的手段,不能替代对关键认定的直接证据。
  • 「导出明细账就够了」——需关注导出是否完整、是否经过授权筛选。

实务提示

首次利用数据分析时,建议先做一次"完整性对账":把明细账合计数与总账、报表逐层核对。这既是必要的审计程序,也能提前暴露数据质量问题,避免后续分析建立在错误的数据上。