基于IT审计视角的反欺诈程序

一、IT审计人员在欺诈控制中的角色

审计人员不管是否在为欺诈而从事审计工作,都必须承担鉴别欺诈的责任,同时必须评估反欺诈程序.在美国注册会计师协会关于99号审计准则的公告中,强调审计人员必须对由于欺诈而存在的风险保持职业怀疑态度;美国公共事业公司会计监督委员会(PCAOB)同样也要求审计人员把评估与欺诈相关的活动作为内部审计功能的一个组成部分.

(一)IT过程界定信息及相关技术的控制对象(COBIT)界定了IT过程的范围,根据COBIT的规定,一个IT过程可以被归类为以下四个基本领域中的一个:计划与组织、获取与执行、传播与支持及监控与评估.

表1给出了这四个领域的34个具体的11I过程.

欺诈是否在每一个IT过程中都可能发生,目前还没有定论.为了更好的理解欺诈是否发生,所有的审计人员都应该更好地理解由犯罪学家唐纳德博士提出的欺诈三角假设.表2对他的三个因素进行了简单描述,任何人只要实施欺诈必然与这三个因素相关联.因为在任何IT过程中,不管IT系统的自动化程度如何,只要有一个以上人的参与,就必须慎重考虑欺诈发生的问题.

(二)欺诈的类型描述一般来讲,职业欺诈可以分为如下三种类型:资产挪用:任何涉及组织资产偷窃与误用的计划,如将软件及软件许可用于个人目的以获取收益.贿赂:一个人利用在商务交易中的影响力来获得与他,她对上司的责任向背的利益,例如将In殳备维护服务外报给提供回扣的服务商.虚假的陈述:财务报表的虚假陈述以使组织看起来盈利更好或更坏,如电信提供商通过虚假报告来调节每户平均收益.以上每一种欺诈还可以细分.不同类型的欺诈的知识以及跨行业的欺诈阴谋的识别大大地提高了欺诈风险评估的精确性与适用性.


二、欺诈风险评估及预防措施

欺诈风险评估开始于对与IT过程相关的欺诈活动可能性及其显著性的分级量化.只有对其工作评估的性质进行评估才能采取有效的防范措施.

(一)欺诈风险评估模型PCAOB第2号审计准则提供了一个风险或然性的样本以及相应的显著性,并具体化了三种风险水平:细微的、中度细微的及很可能的.PCAOB准则同时也将风险的显著性与影响分为三个层次:非实质性的、轻度实质性的及实质性的.图1阐述了风险的显著性与或然性之间的关系.

完成与IT过程相关的欺诈活动分级量化后,欺诈风险评估程序就能建立IT过程与各种现行的欺诈与控制之间的映射,如表3所示.欺诈风险评估使得组织能够容易的可视化欺诈的发生领域,并优先配置资源对这些潜在的欺诈高发领域加以控制与建设.随着企业、业务及IT环境的迅速改变,欺诈风险评估应该成为一项常规性的工作,或者随时确保IT过程跟上变化.甚至,为了风险评估而在识别具体的IT过程与环节时,审计人员在公司内部可以运用欺诈的历史模式作为标杆参考.

(二)欺诈的预防措施为了阻止欺诈的发生而进行的,预防是不言而喻的.如果等到产品、项目或者IT应用设计生产完成后,再采取措施代价是高昂的,也就是说在最初就应加以卓越的设计.欺诈预防现在已在审计活动中得到了实施,审计人员对组织早期的业务、过程和IT应用具备了越来越大的影响力.不管用来防范欺诈风险的控制措施是否充分,也不管欺诈风险的水平是细微还是显著,都应该设计、选择、集成相应的手段来及时地最小化欺诈风险与损失(可参考图1).这些措施既可以内部化到内部控制中(BICs),作为常规的欺诈检测程序的一部分,或者作为欺诈风险发生的早期预警信号(EWSs)的一部分.表4提供了一些例子.

(三)欺诈的鉴别方法在完成与IT过程及相应的鉴别措施相关的欺诈风险评估后,IT审计人员便可设计ICQs来评估并测试所采取的控制措施,包括反欺诈程序.财务人员一般应评估与财务记录相关的措施以及商业运作的合规性.然而IT审计人员应该关注内部控制技术(ICTs)体系及其相关的过程.不过,欺诈鉴别中的ICQs的质量却在很大程度受到审计人员的技术胜任能力、对IT以及企业运作的洞察力和特定领域的专业知识(如软件开发编程能力、数据库管理能力、网络规划与实施技巧、IT安全等)的严重影响.而IcOs的开发很有可能成为已经建立的程序的参照物,最佳的实践以及监管的标准.

三、欺诈的调查分析殛结论

随着ICTs在商业组织中的广泛利用,这意味着当欺诈发生时,用于确认稽核的证据很容易获得.基于ICTs的审计模式中,IT审计人员只需要具备IT系统的专业知识即可,他们的任务仅仅是能否鉴别风险.从这个意义上讲,IT审计人员可以通过如下措施来调查欺诈活动:报告的生成与稽核、证据的鉴别和计算机系统使用记录的检索、实施计算机互动分析.

IT审计人员期望能够直接或间接介入欺诈审计,本文提供了一种通用的、通过IT审计进行欺诈风险评估的技术,具体总结如下:(1)IT项目开发早期的集成控制手段与措施.(2)提出了必须的可作为欺诈预防的BICs与EWSs.(3)开发出了一套以流程(包括IT与业务流程)为中心的ICQs,而不仅仅是以技术为中心来对欺诈风险进行评估与测试.(4)通过直接的或环境证据的鉴别与复原来开始欺诈调查与分析.

IT审计人员识别、发现和调查欺诈的能力强烈地受到IT审计人员的业务运作知识、IT过程知识以及技术知识的精通程度的影响,本文的初衷就在于,期望IT审计人员能够更好地理解rr审计实践的理论、方法与价值,同时能够提升IT环境下欺诈防范的水平与层次;当然,这一切依赖于IT审计人员素质的提升与蜕变,特别是职业道德与信息化的素质.

(编辑 袁露芬)

类似论文

基于风险的IT审计的

摘 要:随着信息技术的快速发展,IT审计的风险也越来越受到人们的广泛关注 目前,对审计风险,尤其在信息技术快速发。
更新日期:2024-10-7 浏览量:17488 点赞量:4719

金融审计视角的金融监管体制改革

[提要]近几年,金融监管的绩效不尽如人意,一些消极金融现象屡禁不止,时有泛滥和反复 本文分析金融监管体系。
更新日期:2024-5-6 浏览量:13517 点赞量:4597

内部审计视角下我国企业风险管理审计

摘 要:实施风险管理审计不仅有助于提高企业的风险管理能力,从而使企业可以更好地应对其内外部环境剧烈变化所带。
更新日期:2024-9-4 浏览量:19108 点赞量:6002

IT审计方法

现代企业基本上逐渐形成了依托信息技术以及系统的支撑,向业务管理信息化、日常管理规范化的局。
更新日期:2024-7-28 浏览量:92336 点赞量:19477

审计视角学习《小企业会计准则》

摘 要 :2011年10月财政部印发了《小企业会计准则》,审计的服务对象有60%是小企业,面对新形势,审计人员必须充分。
更新日期:2024-12-16 浏览量:156220 点赞量:33608

有关商业银行IT审计体系构建的

中图分类号:F239 6文献标识:A文章编号:1009-4202(2011)03-207-02摘 要本文在分析商业银行实施信息技。
更新日期:2024-9-5 浏览量:17902 点赞量:5364

IT审计:为信息系统保驾护航

信息系统已成为现代社会中不可缺少的基础设施 在为人们提供便利、满足社会服务需求的同时,信息系统自ไ。
更新日期:2024-9-12 浏览量:117809 点赞量:25496