IT审计控制缺陷报告.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
被审计单位: XX股份有限公司 索引号: 页次: 编制人: 日期: 2013.12.28 财务报表截止日期: 2013年12月31日 复核人: 日期: 2013.12.30 IT审计发现问题汇总分析 公司层面信息技术控制 观察所得 风险分析 底稿索引号 管理建议书索引 公司没有建立IT风险评估方法和机制。 缺乏有效的IT风险评估机制,可能导致IT风险发生时,企业无法采取有效的应对措施消除不良影响。 ELC-E3.1 第3页 信息技术一般性控制-系统开发 观察所得 风险分析 底稿索引号 管理建议书索引 SAP系统权限设置与权限分配表存在不一致的情况。 没有通过信息系统控制实现按照业务要求的职位分离,加大了不相容职责分离的难度 ITGC-D5.1 第4页 EHR系统在用户测试阶段完成后,未出具正式的系统测试报告。 未出具正式的系统测试报告,无法保证系统测试成果达到预期效果,不利于对EHR系统在用户测试阶段的工作进行监控验收。 ITGC-D6.1 第4页 上线计划中没有涉及关于制定“应急预案”相关规定 一旦上线失败,可能导致业务中断。 ITGC-D7.1 第4页 信息技术一般性控制-变更管理 观察所得 风险分析 底稿索引号 管理建议书索引 程序变更时,没有关于系统回退的控制说明。 没有详细的说明指导实际活动,容易造成行为不规范,从而带来隐患。 ITGC-C5.1 第4页 制度中没有明确规定用户培训的时机与规范。 系统变更后永不不能得到及时有效的培训,会造成业务混乱。 ITGC-C7.1 第4页 信息技术一般性控制-信息安全 观察所得 风险分析 底稿索引号 管理建议书索引 SAP系统实际密码策略设置与制度规定不符。 密码管理不规范加大了系统被未经授权访问的风险,从而影响财务和业务数据的准确性。 ITGC-S1.2 第4页 OA系统账户申请表未按制度要求填制。 OA系统账户申请及变更申请工作开展不够规范,对OA系统账户申请及变更申请的把控不够严格,可能导致OA系统账户申请及变更工作开展混乱,对OA系统产生不利影响。 ITGC-S1.1 第4页 公司没有建立系统超级用户的授权管理机制 没有有效的账号管理,无法对账号的申请、批准、添加、变更、删除进行规范的管理,加大了系统被未经授权访问的风险,从而影响财务和业务数据的准确性。 ITGC-S1.3 第4页 对于超级用户的系统日志没有做定期审阅。 超级用户的操作得不到监控,存在非法操作的风险。 ITGC-S1.3 第4页 公司没有安装统一的防病毒软件,不能保证防病毒软件的有效运行及病毒库的及时更新。 缺乏有效的防病毒措施,企业的信息资源可能受到病毒的侵害,导致业务中断。 ITGC-S3.1 第4页 公司信息科没有定期审阅防火墙安全规则。 不进行适当的网络控制,包括防火墙和入侵检测,将不能有效的阻止对系统的入侵和未经授权的访问。 ITGC-S4.1 第4页 机房巡检实际频率为每十天一次,没有按照公司《网络信息管理制度》中规定的每周一次进行巡检。 不定期巡检机房不能及时发现机房物理环境、网络设备的潜在问题。 ITGC-S5.2 第4页 信息技术一般性控制-运行维护 观察所得 风险分析 底稿索引号 管理建议书索引 信息系统安全制度中对于备份数据恢复性测试及检查与内控手册中的描述不一致 容易导致混淆而造成行为不规范。 ITGC-O1.2 第4页 公司并没有按照内控手册中的要求建立《系统管理日志》详细记录数据恢复性测试的过程和结果。 如果不定期抽取足够的备份介质进行恢复测试,会导致备份介质损坏的情况不能被及时了解,在真正需要备份恢复时会时会影响恢复工作的准确性。 ITGC-O1.5 第5页 OA系统没有进行过数据恢复性测试。 ITGC-O1.5 第5页 公司没有制定灾难恢复计划。 如果没有灾难恢复计划,并进行定期测试,在出现意外的时候,信息系统将会无法及时恢复而使业务受到重大的损失 ITGC-O2.1 第5页 公司没有建立明确的问题上报的制度及处理流程。 缺乏明确的权责制度,容易导致用户不能够得到必要支持,影响业务的正常运行。 ITGC-O3.1 第5页 信息技术应用控制 观察所得 风险分析 底稿索引号 管理建议书索引 公司SAP系统存在过度授权的现象,授权没有做到不相容职责分离。 sap系统用户过度授权加大非法访问系统数据的风险,增加舞弊的几率。 ITAC1.1 第8页 公司EHR系统未能与SAP系统财务管理模块关联,HR系统中薪酬报表经审核后,以纸介形式交财务记帐,未实现数据连接。 财务人员以手工输入系统,会产生系统数据风险 ITAC5.1 HR系统中薪酬报表提供了企业常用的统计和分析报表,但未实现提供银行报盘功能 财务人员以手工输入系统,会产生系统数据风险 ITAC5.1

文档评论(0)

153****9595 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档