IT 一般控制与应用控制
一般控制(ITGC)是支撑整个信息系统的底层控制,包括:访问管理(账号权限审批与定期复核)、变更管理(开发、测试、上线分离)、运行管理(批处理监控、备份恢复)、程序开发。若 ITGC 失效,其上的自动化控制与产生的数据都难以信赖。应用控制则针对具体业务流程,如输入校验、审批流、系统自动计算与对账。
数据分析在审计中的应用
随着企业数据全量可获取,审计从抽样走向"全量分析 + 重点抽样"成为可能。常见用法:
- 完整性检验:将总账、明细账与业务系统数据三方核对,查找缺号、断号、重复凭证;
- 异常识别:按金额、频率、时间、经办人等维度筛选异常交易(如节假日大额付款、非工作时间凭证);
- 关联比对:供应商与客户重叠、员工与供应商信息重合等舞弊线索。
关键是"先有审计问题,再做数据分析",而不是先把数据跑出一堆图表再去想有什么问题。
电子证据的可靠性
- 关注数据来源系统与导出过程的完整性(是否有缺行、乱码、截断);
- 保留原始导出文件与哈希值,处理过程可复现;
- 对系统自动生成的报表,需评价其生成逻辑与权限控制。
系统迁移与接口测试
被审计单位更换 ERP 或搭建新系统时,审计师应关注:历史数据是否完整迁移、期初数与上期审定数是否衔接、新旧系统并行期差异如何处理、接口传输是否存在丢失或重复。对迁移结果执行核对,往往能发现平时抽样难以察觉的问题。
常见误区
- 「系统算出来的就是对的」——系统逻辑可能被错误配置,也可能被有权修改的人篡改。
- 「数据分析可以替代函证与监盘」——数据分析是定位风险的手段,不能替代对关键认定的直接证据。
- 「导出明细账就够了」——需关注导出是否完整、是否经过授权筛选。
实务提示
首次利用数据分析时,建议先做一次"完整性对账":把明细账合计数与总账、报表逐层核对。这既是必要的审计程序,也能提前暴露数据质量问题,避免后续分析建立在错误的数据上。