博威---云架构决胜云计算

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 2006|回复: 3

CISA日记

[复制链接]
发表于 2007-8-5 23:20:38 | 显示全部楼层 |阅读模式
CISA日记 [2007年01月20日]
管理项目
IS审计项目的管理和项目管理有很多相同的元素。

PMI的标准最高。
PMI制定了一个权威的项目管理标准:A Guide to the Project Management Body of Knowledge (PMBOK),于1987年最初发布,目前已是第三版。这个指南主要内容是推动项目管理的基本程序。
想要更多信息请访问下面网站:
_ CertTest Training Center (www.certtest.com)
_ PMI (www.pmi.org)
什么是项目
项目由3部分定义:
项目是临时的。项目有开始和结束,不是公司一直在进行的操作。
项目是独立的。项目有独立的目标,并制造出独立特征的产品或服务。
项目是越来越详细的。当使用相关的过程定义和控制项目时,项目的定义和目标更加详细。
什么是项目管理
项目管理在PMBOK中定义为“在项目活动中运用知识、技能、工具和技术,以达到项目需求”。项目经理要使用他们关于项目、项目管理、可用的方法和程序方面的知识,完成关于审计项目的目标。
一个项目管理简单的定义是竞争需求的管理。
需求通常包括以下三方面:范围、费用、时间
确定项目经理的要求
项目经理必须有的技能和知识:项目管理知识和技能、管理知识和技能、人际关系、应用领域知识和技能
审计师必须具有以下条件:安全审计技能(和认证)、企业过程和程序的专门应用知识、被审计功能领域的专门应用知识、一般管理知识和技能、人际关系技能

2007-01-20 08:44:03   评论(0)


CISA日记 [2007年01月17日]

理解企业组织结构
识别企业组织结构中的角色
董事会管理者:包括关键投资人和被任命的顾问。董事会成员很少-几乎不参与日常操作。一些成员可能是退休的经理或者有自己成功的生意。他们的工作是给CEO和CFO提建议。
CEO:主要关注收入。CEO的角色是为组织制定方向和策略,工作是找出如何吸引买主,提高公司利润。
CFO:负责控制资本和其他领域,包括财务帐户、人力资源,和IS。下属,例如CIO通常向CFO报告。
CIO:CFO的下属。CFO是内控的主管。CIO可能不是公司的真正高管。
负责人和总经理:负责人,有时指总经理,是业务的领导。SOX这样的标准鼓励总经理签署诚实声明。
副总经理:业务的第二级领导。
部门经理:通常总经理是部门经理的上级领导。
经理和部门员工:经理负责日常管理和指导员工。员工可能是雇员或合同工。他们不对公司的行为负责任,除非他们有意参与犯罪活动。

识别顾问组织的结构
看一个典型的顾问组织的结构,顾问组织是混合结构。
合伙人:相当于分区的总经理或者副总经理,负责收入。他们的角色是代表组织领导,使其市场分区达到最大收入。
雇佣经理:与总经理相等的职位,负责管理客户关系。经理掌握审计所有事务和全体职员,推动产生新的利润机会。
高级顾问:领导日常审计活动,与客户人员配合,做专门的检查,管理审计分配的人员。
顾问:不需要直接监督,与客户配合完成审计目标。
系统分析员:通常是最初级职位。


2007-01-17 10:22:16   评论(0)


CISA日记 [2007年01月16日]
要加快速度了,要不然要2年才能把整本书都弄完。以后只挑重要的内容翻译,书里的废话全部略过。

理解证据规则
审计世界在可靠证据的收集和回顾中旋转。没有证据,主张或声明是无法验证的,审计师无法从虚构中分离出事实。好的证据能证实主张或提供您感兴趣事情的存在。
好的审计师使用充足的证据阐明意见。没有可接受数量、相关性、可靠性的证据,就不能发布意见。您的工作是作为一个专业的怀疑论者,并要求您能验证的证据。最好的证据需要很少的解释。当理解这个证据需要更多的判断的时候,证据的价值就降低了。您的工作是为在工作中找到证据打分,没有证据就是零分。
让我们假设您在寻找关于现有组织政策的证据。首先,您要寻找政策本身,是纸的还是电子文档?文档在几个小时内都找不到的话,可以假定其不存在。无法发现策略文件显示其没有被活跃地使用。现在假设客户发现了策略文件,它是很容易找到的,还是布满了灰尘?
下一步是验证您有最新的版本。您的审计宪章可能或者可能不要求您检查策略的内容,不管怎样,您需要验证您客户组织确实使用了该策略。您可做一个随机调查,询问工作人员是否能出示给您最新版本的策略。
下一步,您可以询问问题,考察工作人员是不是真的看过策略的文档。
然而,策略的单独存在并不符合证据法则。很多人展示他们读过文档的话,能提高被审计者的分数。
另一种方法是寻找策略讨论会的记录。很少策略存在,而没有提出任何形式的问题或讨论。对策略的质疑可能是电子邮件。您也可要求人执行和策略有关的任务来检查他们的行动。直接检查是最有利的证据。当您想要声明的要点时,只要要求客户重新执行就可以。展现的消息根据位置的事实,能调用害怕或自豪。重申,没有证据等于零。
识别需要会见的人
每个系统有内在的控制需求。审计师需要确保是和相应管理的人讨论。在每个系统中存在三个基本IT相关角色:所有者、用户和管理人。表1.1列举了他们的相关角色和职责:

这些人不用在IT部门工作,相反的,这些角色的存在不受部门界限的限制。如果某人行使功能,角色的职责就属于这个人,没有例外。如果一个人扮演2个角色,他就有2套职责。如果有人扮演所有3个角色。不是一个人操作,就是你需要讨论职责分开和您数据的价值(either it’s a one-person operation or you need to have a talk about separation of duties and the value of your data)。

2007-01-16 08:57:00   评论(0)


CISA日记 [2007年01月14日]
与律师工作
关于谁应该雇佣审计师有很多讨论,是客户还是他们的律师?危险的是律师客户特权下的机密性法律争论。大多数律师和客户间的沟通可能从法定发现(披露)中免除。
我们建议询问您的客户。如果需要,律师可以写信批准审计师为他们的利益工作。作为审计师,为了公平、诚实,您应当不受任何胁迫地工作。这应该在审计宪章或您的雇佣信中写明。好的审计师应该把法律问题留给律师,并做好自己的审计工作。真理经常作为极佳的防卫。
保留审计文件
大多数情况,综合审计的档案可能要保存7年。每种审计根据确定的审计计划规则,可能有长或短的保存期。如果客户丢失了文件,那是他们的问题,而不是您的。
NOTE:当我听说客户没有完整的档案,我脑袋里的第一个声音就是chi-ching!我会向他们收更多的钱用来重建缺少的档案。
在审计中,您要在属于审计工作组的电脑上准备报告和文件。审计组的所有成员应该保证充分的物理安全,包括笔记本电脑线锁和在晚上或不用的时候锁住敏感的文件。您必须机警地瞪大眼睛和耳朵。审计团队贯彻设计“作战室”为安全工作场所是可取的。和所有其他的会议和接见应该在安全的其他地方。
提供良好的沟通和综合
您曾经感到紧张、害怕,或胁迫么?当您知道审计师要来拜访时,您的感觉如何?没什么比审计的威胁能更快激起人们的防御心理了。一个好的审计师明白客户的期望,并意识到有必要花时间与好奇或紧张的客户谈话。
以下是减轻您客户敬畏和焦虑的好办法:
●多观察,询问合适的问题。
●相互尊重,要想成功,审计师和被审计者必须项目尊重。当您发现问题,不要责备谁,因为您谈话的人可能就是那个糟糕决定的制定者。不要侮辱您的客户,只要盯住事实。您可以这样说:“根据现在的信息,看起来象是一个可接受的主意,然而现在需要您考虑…”。一个好的审计师永远尊重别人和他们的感觉。
理解领导责任
好的审计师在开始审计前花计划和设置优先级。您需要制定如何和其他团队工作的计划。发展您希望实行的领导风格。The days of Captain Bligh shouting orders “lest ye be flogged” are gone。
让我们看看好的领导的特征:
当您的方向是强制的和当他们开放接受反馈和注释时,您的领导风格需要明白鉴别(Your leadership style needs to clearly identify when your directions are mandatory and when they are open to feedback and comments)。做注释和问问题让团队成员感到舒适。
好领导要为成功制定的详细需求并分享整个计划。好领导要为为大宗买进和团队合作奋斗。您不能领导不想被领导和不明白目标的人。
一个古老而有价值的领导课程说全体职员掌握他们经理的命运。经理的提升或者降级全靠下属的表现。如果您的员工相信工作是好的,您也通常会得到好的结果。如果他们不相信您做的事情,将要失败。您个人好、坏的评价不是首要因素。问题是团队相信什么。忠实的信徒能产生例外的结果。花时间教育您的下属并展示积极肯干的接受评价,是一个好领导的显著特点(Making time to educate your staff and demonstrating a willingness to take criticism are traits of a good leader)。
审计经理有责任制定清楚的责任和权力。为了防止混乱只能有一个头。这个头的责任就是做困难的决定和为选择负责。
审计和被审计都需要一个简要的时间表。所有客户沟通在共享前要审查。审查主要是评估和修改词语的过程,以得到预期的结果。
计划和设置优先级
好的审计是正确计划的结果,不是魔术或运气。每个审计都从审计宪章或雇佣信开始。顾客将定义审计的焦点和范围。审计师的责任是收集审计前的信息并制定与客户一体的审计活动进度表。为了成功,应该使用项目管理方法。
让我们看看计划过程中审计师的一些责任:
●理解客户业务
●关系业务周期(月、季度、季节、年)
●建立优先级
●根据已知或检查出的风险选择一个审计策略
●寻找审计团队成员
●优先整理审计资源、工作区和设备
●请求文档
●安排人员时间和有效性
●安排出差和住处
●为延期或无法履行做计划
●如果近期停工或风险批准,考虑重新计划
●制定可选策略
●制定简要时间表
专业的审计师在审计团队到达前会提供给被审计者一个基本要求和必须资源的清单。
好的审计师对执行工作所需的事项给予大量注意,包括在审计科目中包括的指南、方针和程序等文件需求。
提供参考的标准条款
审计师在执行审计时需要保持公正和目标。作为审计师,对您的客户应该可靠、有礼貌。可以制定参考的标准条款来提升尊敬和诚实的解释。作为审计师,您应该尝试使用以下条款,或一些相近的:
● Auditee claim/statement
● Present
● Not present
● Planned
● Tested (how)
● Not tested (why)
● Observed
● Verified (how)
● Not verified
● New requirement
● Requirement changed
● Requirement cancelled
● Failed to meet requirement
● Resource not available
● Insufficient evidence
● Access denied
● Personnel unavailable
● Lack of time
处理冲突和失败
一些级别的冲突是不可避免的,失败也是有可能的。IS审计师面对时间、资源和态度的挑战。
这些挑战可能是客户或审计师的。审计师必须一直证明专家地位。一个例外的审计师将用快速响应锻炼常识,使用过去的经验,并使工作看起来容易,特别是处理变化和冲突时。
识别外部和内部审计师的价值
在本学习指南中,我们作者经常意味外部审计位置。这是为了加强审计师独立性而有意为之。然而,外部和内部审计师都有充实的机会。
外部审计师是被聘用作为组织独立评论家。内部审计师可为帮助机构准备外部审计提供巨大价值的努力。即使他们不能认证或证明最终结果,凭着独立的态度,内部审计师可以达到同样的位置。他们专门的审计技能在比外部审计低很多成本的条件下,帮助指导设计和纠正活动。

2007-01-13 18:13:56   评论(0)


CISA日记 [2007年01月13日]
理解审计机密性的重要
客户将机密信息委托给了审计师,好的审计师在任何时候决不背叛信任或将机密信息泄露。任何对机密性的违背都是不可原谅的。可以想象到,在您审计的过程中,您可能揭露一些可能最客户造成一定等级伤害的信息。您应该为检测发生的不规则甚至是非法的行为的可能性做准备。
为了保护自己,您必须在所有活动中锻炼谨慎和最低特权。最低特权是指只提供完成任务所需的最少信息。贯彻安全控制以保持机密性是审计师的责任。审计师工作底稿包括需要保护的细节和秘密。您私下知情的信息可能惊动一些人,伤害其他人,或引发犯罪者的额外行为。
为保证机密性,审计师应该采取以下操作原则:
●敏感信息是其所有者的财产,不能被审计师带出办公室
●向当局披露时,审计师应该征求律师关于机密性和法律的建议。在任何时候,您都应当遵循机密性的基本原则。
●许多审计师在审计中使用自动化的工作底稿。电子表格和报告模板是提高效率的普通工具,自动化的下一个级别正在进入我们的工作场所帮助即使是最小的审计师。包括数据库自动操作、清单、证据跟踪和报告生成工具。数据必须由访问控制和定期的数据备份保护。确信保存您的工作。没有贯彻您的控制而导致丢掉审计结果和客户数据是不可原谅的。
●每个审计师应该认真地考虑在笔记本电脑上使用线锁和屏幕保护。保护财产时关心维持机密性,能赢得尊敬。破坏地板也能偷走笔记本电脑,但是至少您能证明不是您的错。在我工作的一个高级审计组织里,这些控制是强制执行的。
●在每个审计中都要建一个文件存档。存档是记录保存的科目。每个审计师被建议由客户保管记录,除非被怀疑违法活动。客户要为存档的安全保存承担唯一责任。
 楼主| 发表于 2007-8-5 23:21:14 | 显示全部楼层
CISA日记 [2007年01月11日]
同学聚会,今天更新的比较少,但还好我还在坚持每天更新。一周以来,翻译了大概7、8千字,虽然离完成目标还有很远,但是欣喜地发觉自己的翻译水平有了显著进步。不知道当我完全翻完的时候,心里会是如何感想。
审计师是执行的职位
很多人羡慕CISA审计师的职位。他们看到漂亮的车,和重要的人一起午餐,昂贵的职业套装和充裕的开支帐户。没人注意到6个审计师共用一张折叠桌,坐在一间储藏室里,共用一个电话和网络接口的滑稽场面。坦白的讲,审计师职位因为您的专业技能而得到高薪。通常,您的办公室和旅行膳宿可能不是最好的。然而,现实是大多数人都很尊敬审计师。
您的客户希望不论环境如何,您都能表现得权威和专业。您的办公室是移动的,所以您被依赖处理这个领域的决定。您的客户包括组织内的最高层。这些客户希望您帮助他们检查并不时提出建议。您要以某种方式提出建议并不能违背独立性的原则。记得几页前提出的独立性问题么?
您客户组织中的各级人员都希望看到您的表现。您的谈吐、特殊习惯、衣着、修饰都是评价的对象。您应该一直穿着比您客户更正式的服装。整洁和压制的外表慢慢灌输尊敬和信心。谦恭的礼貌和谈吐指示您应该使用可靠的词语。审计师的任何幽默都要被限制和专业的。
2007-01-11 09:50:55   评论(0)
CISA日记 [2007年01月10日]
在审计过程中,你会发现当您的审计目标详细准确的引用ISACA审计规则时,客户很容易接受。您应该详细引用定义,而不要提供模糊的陈述。
让我们看一下几个主要规则的基本目的。由于全球化采购,有影响的美国准则已被全世界遵循。
图1.2

设计每个规则在操作特定行业每种形式的企业中,都计划有最低接受条件。审计师必须清楚所有规则中的两种声明类型。
被推荐的(任意决定的)行动声明中通常包含“应该(should)”,例如,建议管理责任、安置员工、控制结构或技术的品质。
必需的(强制的)行动包含“要(shall)”的。shall表示声明是强制遵循的,不是可选择的。
审计师应该记住没有满足shll目标的需要是真正的利害关系。规则为保护普遍的市民服务。难以置信的理由通常需要证实组织的行为没有受到规则权限的影响。没有激烈的斗争的话,规则不接受任何申辩,并且基本所有情况下都是规则会赢。大多数评委会的人会用具有常识的方法解释声明,而不管特殊行业的细节知识。几乎所有违反调整目标的申辩都失败了。
不管费用或收入的问题,每个在市场上的组织都必须满足准则的目标。换句话说,组织必须遵守,即使遵守意味着损失金钱。损失利益不是一个法律有效的例外。组织必须努力遵循,要不就将在罚金和制裁下离开这个行业。审计师可能需要请教律师关于重大违规的发现。
识别审计的类型
IS审计师可能在多种审计中忙碌。内部审计和外部审计唯一的基本不同是审计师独立性。虽然有时审计的焦点和本性有变化,审计功能和责任是一直不变的。
NOTE:大中型企业每季度审计一次财务报告。
政府对法律和规则的解释决定了财务审计和内控是关联的。没有验证一个的话,你不能保证另一个的完整性。例如,SOX2002中对公众企业的规定,管理层必须履行SOX有两条关键报告职责:
●Act 906,管理层证明财务报告的完整性并说明没有隐藏或有问题的交易存在。
●Act 302,管理层证明全部内控揭露事项是由审计委员会做出的,没有不足或弱点被保留。
管理层必须不在审计师的依靠下,做出遵循声明。这两条规定的目的是使管理层担负责任。SOX本质上是一个披露的法律。其目的是提供管理层威信,如管理层说谎,将可能被起诉违法。
作为审计师,你要明白以下类型审计:
财务审计,检查财务纪录、交易和账户平衡。这种审计用来检查财务纪录和账户操作的完整性符合众所周知的财务标准。
操作审计,检查操作的效率和效力。操作审计经常用在服务和程序环境,包括IT服务供应商。操作审计的细节在SAS-70中。
完整审计,包括财务审计和操作控制审计,细节在SAS-94中。
遵循审计,检验对标准或规则的执行和坚持。包括ISO标准和所有政府规定。通常包括控制存在的测试。
管理审计,检查适当的方针和程序存在并按计划实施。这种审计通常测试必须文件的存在。
IS审计,查证系统证明和(或)合格。证明通常包括针对参考标准的测试,合格表示接受的管理等级。
 楼主| 发表于 2007-9-27 10:05:20 | 显示全部楼层
您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|boway Inc. ( 冀ICP备10011147号 )

GMT+8, 2024-11-22 22:46 , Processed in 0.088627 second(s), 17 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表