报告概述
该报告是ISACA发布的IT审计框架(ITAF)第5版,为IT审计和鉴证从业人员提供全球公认的实践基础。报告定义了IT审计与鉴证的标准、准则和工具技术,涵盖从审计章程、独立性、客观性到风险评估、证据收集、报告和跟进的全过程。通过结构化方法,帮助从业人员确保审计业务的一致性、质量和专业性。适用于各类IT审计和鉴证业务,从系统审查到合规证明。
报告的核心结论
IT审计职能必须在审计章程中正式确立。
审计章程是审计职能独立性和与企业治理结构保持一致的基础。它应明确目的、职责、权限和责任,并得到治理机构的批准。章程需定期审查调整,确保与企业的使命和战略保持一致。
审计师必须保持组织独立性和个人客观性。
组织独立性要求审计职能部门免受不当影响和利益冲突,通常通过向董事会或审计委员会汇报实现。个人客观性要求审计师在业务中保持公正不偏的心态,对威胁进行识别、评估并采取保障措施。
审计计划应基于风险评估。
制定年度IT审计计划和各项业务时,必须采用基于风险的结构化方法,考虑固有风险、控制风险和检测风险。风险评估结果用于确定优先次序、分配资源,并指导审计程序的性质、时间和范围。
证据必须充分、适当并妥善记录。
审计师应获取充分且适当的证据以支持结论。证据类型包括物理、逻辑、书面、声明和分析证据。需评估证据的可靠性,并按照保留政策保存。文档记录应支持重新执行任务并得出相同结论。
报告应清晰传达结果并跟进整改。
审计报告必须包含遵守标准的声明、范围、意见、标准说明及管理层的回应。报告应分发给适当对象。同时,必须建立跟进流程,监督管理层对审计建议的落实情况,并将未解决的风险上报给治理机构。
报告回答的关键问题
什么是IT审计框架(ITAF)?
ITAF是ISACA制定的综合性IT审计框架,用于制定标准、定义术语、提供审计规划、执行和报告的指导。它包含标准(强制要求)、准则(推荐做法)和工具技术(实用辅助),适用于各类IT审计和鉴证业务。
IT审计标准有哪些主要类别?
ITAF标准分为三类:通用标准(1000系列,涉及伦理、独立性、客观性、谨慎和能力)、执行标准(1200系列,涉及风险评估、规划、执行、证据和违规处理)和报告标准(1400系列,涉及报告和跟进)。每类标准均有相应的准则提供详细指导。
如何保持IT审计的独立性?
组织独立性要求审计职能部门在结构上独立于运营部门,并向治理机构汇报。个人客观性要求审计师避免利益冲突。通过概念框架识别威胁(如自身利益、自我审查、熟悉度),并采取保障措施(如任务轮换、独立审查)将风险降至可接受水平。
审计证据应如何收集和评价?
审计师应获取充分、适当的证据,来源包括观察、书面记录、系统日志、分析程序等。需评价证据的可靠性,考虑来源独立性和资质。对于技术生成的证据,要验证系统设计和控制措施。证据应妥善记录和保留,确保可追溯。
完整报告包含什么
- 通用标准(第2章):详细规定了审计章程、组织独立性、客观性、合理预期、职业谨慎、业务熟练、认定和标准选择等八项通用标准及相应准则,为IT审计奠定基础。
- 执行标准(第3章):涵盖风险评估、审计安排、业务规划、执行与监督、证据、使用专家成果以及违规和非法行为等七项执行标准,提供具体操作要求。
- 报告标准(第4章):规定审计报告的内容要求,包括声明、范围、意见、标准说明等,以及跟进活动的流程、时间和报告方法。
- 完整的术语和定义附录:收录IT审计关键术语如审计风险、重要性、专业判断、认定等,确保概念一致理解。
- ISACA职业伦理规范参考:引导审计师职业行为,与ITAF标准相辅相成。
- 外部标准冲突处理指导:说明当ITAF与其他组织标准冲突时如何优先及结合使用。
- 审计章程模板与示例:给出结构化方法定义审计职能的目的、权限和责任。
- 概念框架与威胁管理:提供识别和应对客观性威胁的详细步骤,包括自身利益、自我审查、管理层参与等场景。
- 风险评估方法:定性、定量和混合方法的选择与应用指南,及如何将风险纳入年度审计计划。
- 证据收集技术:包括数据分析、持续审计、自动化工具在证据获取中的使用考虑。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





