信息科技审计章程

VSole2022-04-29 16:46:37

信息科技审计是一项独立客观的监督、评价及咨询活动,以风险为导向,通过运用系统化、规范化的方法,检查评价并改善信息科技风险管理、内部控制和IT治理效果,促进组织稳健发展和战略目标的顺利实现。

为保证信息科技审计职能和目标的实现,信息科技审计应对所有组织业务和实体(包括分支机构和外包的业务活动等)所涉及的信息科技活动实施监督和评价。

审计权限

为保证审计活动的独立性及客观性,审计部门应被授权以下事项:

  • 根据工作需要,不受限制并及时访问或接触与实现审计工作相关的所有部门、办公场所、业务及活动、记录、信息、资产和人员;
  • 决定完成审计任务所需检查的范围和应用的技术;
  • 在履行审计职责时,获取包括管理层在内的任何部门人员的协助;
  • 在必要时,获取内部或外部专家的帮助。

审计部门履行审计职责,具有如下知情权:

  • 有权知悉信息科技的管理目标、政策、标准、程序以及各阶段结果;
  • 有权要求审计对象报送有关资料;
  • 有权要求在信息系统中添加或预留审计数据接口;
  • 有权要求审计对象反馈审计建议的落实情况;
  • 审计人员有权参加或列席有关会议。

审计部门履行审计职责,具有如下检查权:

  • 有权检查审计对象全部管理活动;

  • 有权现场调阅和要求报送所有以可读和可视形式形成的信息记录载体;
  • 有权调查与审计事项相关的部门、人员及其他事项;
  • 有权现场观察无记录载体的操作流程和工作环境。

审计部门履行审计职责,具有如下取证权:

  • 有权向审计对象索取证明材料;
  • 有权复制证明材料;
  • 有权向有关单位函询;
  • 有权聘请专业机构或专业人员对审计证据进行鉴定。
  • 审计人员有权要求审计对象或其他相关单位就取证事项提供证明材料,被审计单位负责人应当对本单位所提供资料的真实性和完整性负责任。

审计部门履行审计职责,具有如下临时处置权:

  • 对审计对象正在进行的严重违反法律法规行为,或在取证过程中,有证据认为审计对象可能转移、隐匿、篡改或毁弃审计证据的,审计组报经审计部门负责人同意,有权协同有关部门封存资料、封存资产和勒令终止非法行为;
  • 对阻碍审计工作、拒绝报送和提供审计资料的行为,有权责令审计对象排除审计障碍;
  • 审计对象拒绝排除审计障碍,导致审计工作无法正常进行时,审计部门有权撤回审计组,出具拒绝发表审计意见的审计报告;
  • 审计部门对拒绝接受或不配合审计、拒绝提供资料或提供虚假资料、打击报复或陷害审计人员的有权向上级报告,要求及时予以制止并做出处理。

审计部门履行审计职责,具有如下建议权:

  • 有权对完善内部控制系统、改进经营管理、防范经营风险、提高经济效益提出管理建议;
  • 有权对纠正违规行为、追究违规责任提出处理建议。

审计部门有权在组织范围内以适当方式公布审计结果。

审计部门有权对审计意见的落实情况进行追踪、监督和评价,并有权将情况向组织各级管理层反映,向董事会报告。

审计原则

所有信息科技审计工作,包括审计项目的选择、审计的范围、程序、频率、时间安排和报告内容等审计事项等均不应受到除审计委员会以外的任何部门机构因素的影响,以保证报告的独立性和客观性。但可以应管理层要求追加审计项目或其他相关的检查。

审计部门应独立于所审计的业务工作,并应独立于日常内控工作。

审计部门在实施审计时为保持客观和公正,不参与信息科技日常管理活动,不参与选择或实施信息科技内控措施。但可以应管理层的要求,对加强信息科技内部控制提出建议,对内部控制程序有关的具体事项提出意见。

审计人员应当密切关注审计对象管理活动中的重要事项。

审计人员对不影响评价信息科技管理活动的遵循性和有效性的次要事项,可以适当降低关注程度。

审计人员应当对审计对象出现重大风险事项的可能性保持警惕和关注。审计人员必须遵守信息科技审计程序,使用适当的审计技巧和专业判断,严格执行审计方案确定的审计步骤。

当审计人员持有足够证据怀疑审计对象有不正当行为时,必须向审计委员会或董事会报告,可以进行必要的调查或跟踪审计。

审计人员不能对审计对象存在重大风险事项与否给予绝对保证。

审计质量控制

审计委员会应与审计部门负责人确定各项审计工作的总体范围和计划,包括人员配备的充分性、预算以及其他任何可能影响此等审计有效、按计划进行的事项。

审计部门应严格按照规范的审计程序和审计指引实施审计项目,并定期开展自我评价,以评估信息科技审计工作的有效性,从而保证审计目标、内部审计部的权限和职责按照本章程的规定得以有效执行。

审计业务外包

如果存在以下两种情况时,审计项目可以实施外包:

  • 由于存在利益冲突内审人员不应完成的项目;
  • 由于人员的缺少或专业性的不足不能完成的项目。

外包审计工作的内容需经审计委员会慎重考虑后认为是必要的,考虑因素包括现有审计范围、工作计划、需要利用多少外审资源等。

提供审计外包服务的机构应当是独立的,具有专业胜任能力,并且财务状况良好,拥有相关的专业知识和专家。

科技审计质量
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息科技审计章程
2022-04-29 16:46:37
信息科技审计是一项独立客观的监督、评价及咨询活动,以风险为导向,通过运用系统化、规范化的方法,检查评价并改善信息科技风险管理、内部控制和IT治理效果,促进组织稳健发展和战略目标的顺利实现。 为保证信息科技审计职能和目标的实现,信息科技审计应对所有组织业务和实体(包括分支机构和外包的业务活动等)所涉及的信息科技活动实施监督和评价。
“审护计划专家指导委员会”聚合产学研用多方权威专家力量,为“审护计划”发展方向及关键事项提供决策咨询,指导个人信息保护合规审计相关标准制定和活动开展,为重要项目论证评审工作进行质量把关。
浅析商业银行信息科技风控合规体系建设
银保监会网站1月4日消息,中国银保监会办公厅日前印发银行保险机构信息科技外包风险监管办法。办法提出,银行保险机构应当建立与本机构信息科技战略目标相适应的信息科技外包管理体系,将信息科技外包风险纳入全面风险管理体系,有效控制由于外包而引发的风险。
银行保险机构不得将信息科技管理责任、网络安全主体责任外包;定期对外包活动进行网络和信息安全评估。 中国银保监会办公厅关于印发银行保险机构信息科技外包风险监管办法的通知 银保监办发〔2021〕141号 各银保监局,各政策性银行、大型银行、股份制银行、外资银行、直销银行、金融资产管理公司、金融资产投资公司、理财公司,各保险集团(控股)公司、保险公司、保险资产管理公司、养老金管理公司、保险专业中介
每周网安十事 第267期
2022-01-12 17:57:10
1.中共中央政治局常务委员会召开会议 习近平主持会议 2.习近平在省部级主要领导干部学习贯彻党的十九届六中全会精神专题研讨班开班式上发表重要讲话 3.全国网信办主任会议在京召开 4.十二部门关于开展网络安全技术应用试点示范工作的通知 5工业和信息化部办公厅关于印发制造业质量管理数字化实施指南(试行)的通知 6.央行发布《金融大数据平台总体技术要求》 7.中网联发布《网络社会组织自律公约
此前,本公号发表过的关于数据要素治理的相关文章包括: 《非个人数据在欧盟境内自由流动框架条例》全文中文翻译(DPO沙龙出品) 简析欧盟《数字市场法》关于数据方面的规定 数据流通障碍初探——以四个场景为例 对“数据共享合法化”的分析与思考系列之一:以《关于欧洲企业间数据共享的研究》为起点 对“数据共享合法化”的分析与思考 系列之二 ——欧盟B2B数据共享的案例研究 对“数据共享合法化”的分析与思考
7月2日,2022西湖论剑·网络安全大会数字化改革主题论坛在浙江杭州举行。
只要功夫深,铁杵磨成针!
VSole
网络安全专家