信息系統審計是指根據公認的標準和指導規(guī)范對信息系統及其業(yè)務應用的效能、效率、安全性進行監(jiān)測、評估和控制的過程,以確認預定的業(yè)務目標得以實現。
在建立信息系統審計制度,開展信息系統審計研究方面,美國走在了前面。早在計算機進入實用階段時,美國就開始提出系統審計(System Audit)。1969年在洛杉磯成立了電子數據處理審計師協會(EDPAA),1994年該協會更名為信息系統審計與控制協會(Information System Audit and Control Association,ISACA),總部設在美國芝加哥。目前該組織是從事信息系統審計的專業(yè)人員唯一的國際性組織。
在很多大型公司內部,信息系統審計部門已經成為一個獨立的對外提供多種服務的部門。尤其是互聯網和電子商務的興起,更是為信息系統審計業(yè)務帶來了無盡的商機。為財務報表審計提供服務只占信息系統審計部門業(yè)務內容很小的一部分。與信息安全相關的防火墻審計、安全診斷、信息技術認證以及ERP相關的新型咨詢業(yè)務也不斷涌現?!拔磥韺徲嬓袠I(yè)和審計技術的發(fā)展動力將主要來自于信息系統審計的發(fā)展”,這一觀點已經逐漸成為國外會計、審計界的一個共識。信息系統審計師的地位也在不斷提高。在國外的一些大型會計公司中已經出現了沒有CPA資格的合伙人,他們持有的專業(yè)資格就是CISA。據專家介紹,國際信息系統審計師(簡稱IT審計師)目前已經成為全球范圍最搶手的高級人才。
在初期,信息系統審計是作為傳統審計業(yè)務的一部分,在審計師對由計算機系統處理的數據的質量進行判斷時提供技術支持。有信息系統審計技能的審計師被看作是會計師事務所的技術資源,在必要時為同事提供技術支持。信息系統審計需求領域很廣,如對組織的信息系統審計(主要集中在對信息技術的管理控制)、技術方面的信息系統審計(包括架構、數據中心、數據通信等)、應用的信息系統審計(包括經營、財務)、開發(fā)實施信息系統審計(包括需求識別、設計、開發(fā)以及實施后階段)和信息系統是否符合國家或國際標準的審計等等。
如同開展業(yè)務審計要具有相關法律法規(guī)作為審計依據一樣,開展信息系統審計同樣需要審計依據。國內信息系統審計方面的工作近幾年才剛剛開始,基本仍處于摸索階段,而在國家審計中更是如此。目前,由于國內關于信息系統審計方面的標準尚處于空白狀態(tài)。
國際上關于信息系統審計方面可以參考的標準主要有信息及相關技術控制目標COBIT(Control Objectives for Information and related Technology)、ISO17799、能力成熟度集成模型CMMI(Capability Maturity Model Integration)和IT基礎架構庫ITIL(Information Technology Infrastructure Library)等。
信息系統審計與控制協會ISACA(Information System Audit and Control Association)于1996年公布的目前國際上通用的信息系統審計的標準。它將IT 過程、IT資源及信息與企業(yè)的策略與目標聯系起來,形成一個三維的體系結構。它是一個在國際上公認為最先進、最權威的安全與信息技術管理和控制的標準。
英國國家標準局制定的BS7799-1《信息安全管理實踐規(guī)范》于2000年12月被國際標準化組織采納,成為ISO17799。ISO/IEC17799標準最初于1993年由英國貿易工業(yè)部立項,由標準化協會籌備起草并作為英國的標準。1995年,首次發(fā)布BS 7799-1:1995《信息安全管理業(yè)務規(guī)范》,它提供了一套綜合的、由信息安全最佳慣例組成的實施規(guī)則,其目的是作為確定各類信息系統通用控制范圍的唯一參考基準,并且適用于大、中、小組織以及政府部門;1998年,標準化協會發(fā)表標準的第二部分BS 7799-2《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系與信息安全控制要求,是一個組織的全面或部分信息安全管理體系評估的基礎,它還可以作為一個正式認證方案的根據;BS 7799-1與BS 7799-2經過修訂于1999年重新予以發(fā)布,此次考慮了信息處理技術,尤其是考慮了在網絡和通信領域應用的最新發(fā)展情況;2000年12月,BS 7799-1:1999《信息安全管理業(yè)務規(guī)范》通過了國際標準化組織ISO的認可,正式成為國際標準,即ISO/IEC17799-1:2000《信息技術——信息安全管理業(yè)務規(guī)范》標準。2005年,ISO發(fā)布了新版的信息安全管理實施細則,即ISO/IEC17799-2005,對2000年版的標準進行了修訂,更加注重標準的通用性和實用性。 日本的系統審計是從20世紀80年代開始,1983年通產省公開發(fā)表了《系統審計標準》,并在全國軟件水平考試中增加了“系統審計師”一級的考試,著手培養(yǎng)從事信息系統審計的骨干隊伍。近幾年東南亞各國也開始制定電子商務法規(guī),成立專門機構開展信息系統審計業(yè)務,并制定技術標準。
國內目前關于信息系統審計的依據主要有修訂后的《中華人民共和國審計法》、國辦發(fā)[2001]88號文件《國務院辦公廳關于利用計算機信息系統開展審計工作有關問題的通知》、1999年頒布的獨立審計準則第20號——計算機信息系統環(huán)境下的審計等,同時可以參考COBIT和ISO17799標準。
但是我國信息系統審計才剛起步,審計技術、審計規(guī)范、制度等都有待研究。隨著我國信息化水平的提高,對信息系統的有效控制與審計將逐漸成為研究熱點。