报告概述

该报告是ISACA发布的IT审计框架(ITAF)第5版,旨在为IT审计和鉴证业务提供全球公认的基础。报告分为三大部分:通用标准规定了审计章程、独立性、客观性、业务熟练等基本原则;执行标准涵盖风险评估、审计安排、业务规划、证据收集等实操要求;报告标准则指导如何出具审计报告和进行跟进活动。通过结构化方法,帮助从业人员在规划、执行和报告阶段保持一致性、质量和专业性,适用于各类IT审计和鉴证业务。

报告的核心结论

IT审计必须基于审计章程确立独立性和权限。

报告强调审计章程是审计职能独立性的基础,必须经治理机构批准,明确目的、职责、权限和责任。章程应定期审查,并确保从业人员获得充分的信息、系统和人员访问权限,以保障审计工作的客观性和有效性。

风险评估是审计规划的核心驱动因素。

报告要求采用基于风险的结构化方法制定审计计划和业务规划,综合考虑固有风险、控制风险和检测风险。风险评估结果应决定审计资源的分配、优先次序以及审计程序的性质、时间和范围,确保将审计重点集中在高风险领域。

审计师必须保持客观性和独立性,避免利益冲突。

报告建立了概念框架以识别、评估和管理对客观性的威胁,包括自身利益、自我审查、熟悉、拥护和恐吓。从业人员应定期评估独立性,实施保障措施如任务轮换、独立审查,并在损害无法消除时向治理机构披露并记录在报告中。

证据的充分性和适当性是形成可靠审计结论的基础。

报告规定从业人员应获取充分、适当的证据,并运用专业怀疑态度评价其可靠性。证据来源包括物理、逻辑、书面、声明和分析等类型,收集过程需考虑成本效益、相关性、安全性和法律合规性。当证据不足时,应执行额外程序或披露范围限制。

建立跟进机制确保审计发现和整改措施得到落实。

报告要求监控管理层对审计建议的响应和整改进度,并定期向治理机构报告。若管理层不采取整改措施,应正式记录风险接受并上报。跟进活动的性质和范围取决于风险大小,可纳入后续审计业务或单独安排。

报告回答的关键问题

什么是ITAF框架?

ITAF是ISACA发布的IT审计框架,为IT审计和鉴证业务提供标准、准则和工具。它由通用标准(1000系列)、执行标准(1200系列)和报告标准(1400系列)组成,覆盖审计章程、独立性、风险评估、证据收集、报告撰写和跟进活动等全流程,帮助从业人员保持一致性、质量和专业性。

IT审计如何保持独立性?

报告从组织独立性和个人客观性两个层面保障独立性。组织独立性要求审计职能部门在架构上独立于运营部门,直接向董事会或审计委员会汇报;个人客观性则通过概念框架识别威胁(如自身利益、自我审查),并采取保障措施(如任务轮换、独立审查)来维护。每年至少评估一次独立性,任何损害须披露并记录。

如何进行IT审计风险评估?

报告要求采用数据驱动的方法进行风险评估,兼顾定量和定性因素。在制定年度审计计划时,需考虑企业目标、风险管理框架和新出现威胁;在规划单项业务时,需识别与审查领域相关的风险,评估固有风险、控制风险和检测风险。风险评估结果用于确定审计优先次序、资源分配和审计程序的性质、时间和范围。

IT审计报告应包含哪些内容?

报告规定审计报告必须包含遵守标准声明、业务范围(对象、时期、执行时间)、所执行工作的概要、审计师意见、管理层控制声明来源、审计目标、标准说明、目标接收者、签名和位置、发布日期,以及充分的调查结果、结论和建议。此外,还需包含管理层的回应、意见分歧等。

如何跟进审计发现?

报告要求建立跟进流程,确定管理层对建议的响应是否充分有效。关键步骤包括:获取管理层承诺的行动计划和时间表、评价回应、必要时核实执行情况、上报逾期或不满意回应,并记录风险接受。跟进活动应纳入审计日程,高风险问题须在截止日期后立即跟进。定期向治理机构报告整改状态。

完整报告包含什么

  • 完整的通用标准条文与准则:包括审计章程、组织独立性、客观性、合理预期、应有的职业谨慎、业务熟练、认定和标准八项通用标准及其详细准则,为审计业务提供基本原则。
  • 执行标准与准则:涵盖风险评估(1201)、审计安排(1202)、业务规划(1203)、执行与监督(1204)、证据(1205)、使用其他专家成果(1206)、违规和非法行为(1207),提供全流程实操指导。
  • 报告标准与准则:包括报告撰写要求(1401)和跟进活动(1402),明确报告的必要内容、后续事件处理、管理层声明获取,以及如何跟踪整改措施。
  • 术语和定义附录:系统定义IT审计关键术语,如认定、审计风险、证据、重要性、重大缺陷等,确保概念一致。
  • 实用工具和技术:提供模板、检查清单、审计程序范例,支持标准和准则的实际应用,提高业务效率和一致性。
  • 与其他标准的关系:说明如何结合ISACA职业伦理规范、其他专业机构标准(如IIA、AICPA)使用ITAF,以及出现冲突时的处理原则。
  • 人工智能和新兴技术审计指导:特别条款指导对AI系统、机器学习模型的审计,包括偏见、透明度、数据依赖性等独特风险评估。
  • 敏捷审计和持续审计方法:针对迭代式审计和实时监控,提供应有的职业谨慎应用指导,确保灵活性不影响质量和独立性。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告