趙占磊
(民權(quán)縣審計(jì)局,河南 商丘 476800)
公共財(cái)政管理的發(fā)展應(yīng)當(dāng)順應(yīng)社會趨勢。信息時代,計(jì)算機(jī)信息系統(tǒng)的運(yùn)用給公共財(cái)政管理帶來了便捷,在管理便利的過程中,信息數(shù)據(jù)安全就成了政府搭建計(jì)算機(jī)信息系統(tǒng)非常重要的問題。在數(shù)據(jù)庫建立的過程中,做好數(shù)據(jù)信息安全審計(jì),有助于提升數(shù)據(jù)管理,提高公共財(cái)政的管理水平。
計(jì)算機(jī)審計(jì)是指利用信息技術(shù),在數(shù)字化平臺上,針對被審計(jì)單位基礎(chǔ)數(shù)據(jù)、數(shù)據(jù)處理流程及信息系統(tǒng)進(jìn)行的審計(jì),包括利用審計(jì)軟件或?qū)徲?jì)數(shù)據(jù)分析系統(tǒng)進(jìn)行業(yè)務(wù)數(shù)據(jù)及電子憑證的收集、必要的數(shù)據(jù)轉(zhuǎn)換、具體的數(shù)據(jù)分析以及出具審計(jì)底稿和審計(jì)報(bào)告等等。其最大優(yōu)點(diǎn)就是對電子數(shù)據(jù)的直接利用,并實(shí)現(xiàn)信息時代下海量數(shù)據(jù)的批量處理。他與傳統(tǒng)手工審計(jì)相比,基本的審計(jì)目標(biāo)和審計(jì)范圍是相通的,但審計(jì)的方法和技術(shù)發(fā)生了明顯的改變,主要是審計(jì)機(jī)關(guān)和被審計(jì)單位雙方都利用計(jì)算機(jī)作為作業(yè)工具,被審計(jì)單位用計(jì)算機(jī)記錄財(cái)務(wù)會計(jì)核算數(shù)據(jù),審計(jì)單位則用計(jì)算機(jī)進(jìn)行審計(jì)。
計(jì)算機(jī)審計(jì)和傳統(tǒng)審計(jì)在許多方面都是不同的,首先是安全程度的不同,計(jì)算機(jī)審計(jì)雖然存儲、處理、下載數(shù)據(jù)很快,但是一旦計(jì)算機(jī)遭受入侵,安全受到威脅或是計(jì)算機(jī)遭遇各種意外,其存儲的信息很容易就會被別人獲取、更改,遠(yuǎn)遠(yuǎn)比賬簿丟失大,相反傳統(tǒng)審計(jì)的紙質(zhì)載體反而安全性更高也不易更改。其次是表現(xiàn)形式不同。計(jì)算機(jī)審計(jì)是在大數(shù)據(jù)的環(huán)境下進(jìn)行審計(jì),因而審計(jì)人員可以容易的運(yùn)用各種數(shù)據(jù)分析軟件進(jìn)行數(shù)據(jù)的搜尋、存儲和分析,而傳統(tǒng)的審計(jì)并不具備這些優(yōu)點(diǎn)。另外,計(jì)算機(jī)審計(jì)由于運(yùn)用了計(jì)算機(jī)進(jìn)行分析審查,根據(jù)計(jì)算機(jī)審計(jì)數(shù)據(jù)來源廣泛、審計(jì)分析效果更好、審計(jì)范圍更大等特點(diǎn),他與傳統(tǒng)審計(jì)在思維方式、對象范圍、技術(shù)方法等都有一定的出入,并且其帶來的優(yōu)點(diǎn)遠(yuǎn)多于弊端。由此可見,在信息化的這個時代,計(jì)算機(jī)審計(jì)已經(jīng)很大程度上改變了審計(jì)的方方面面。那么政府審計(jì)作為審計(jì)的重點(diǎn)內(nèi)容之一,也免不了計(jì)算機(jī)審計(jì)帶來的巨大影響。所以只有掌握了計(jì)算機(jī)審計(jì)的方法、操作,才能夠在政府審計(jì)發(fā)揮其真正作用。
僅僅依靠審計(jì)軟件開展審計(jì)項(xiàng)目,數(shù)據(jù)信息會存在有限性的特點(diǎn)。從業(yè)務(wù)到財(cái)務(wù)的數(shù)據(jù)信息,不僅存在于業(yè)務(wù)處理系統(tǒng)中,也可能以其他形式存在。開展審計(jì)業(yè)務(wù)時,審計(jì)人員通過計(jì)算機(jī)讀取被審計(jì)單位的信息,從而進(jìn)行數(shù)據(jù)的查證和業(yè)務(wù)的核實(shí),就會忽視被審單位其他形式的業(yè)務(wù)數(shù)據(jù)。同時,被審計(jì)單位可能只提供他們愿意被審查的信息,其他敏感信息、疑點(diǎn)數(shù)據(jù)、問題資料則有可能被人為隱藏和故意隱匿。過度依賴審計(jì)軟件和計(jì)算機(jī)技術(shù),往往會使獲取的信息不足、數(shù)據(jù)失真、證據(jù)有限,從而加大審計(jì)風(fēng)險(xiǎn),不利于審計(jì)質(zhì)量的管理。
計(jì)算機(jī)輔助審計(jì)軟件所能讀取的只是被審計(jì)單位提供的數(shù)據(jù),被審計(jì)單位的各項(xiàng)經(jīng)濟(jì)活動及反映其真實(shí)性、合規(guī)性的各類資料,包括原始憑證、記賬憑證、會計(jì)賬簿、財(cái)務(wù)報(bào)表、經(jīng)濟(jì)合同、分析資料、會議紀(jì)要、制度匯編、往來明細(xì)、文字說明等重要管理信息和業(yè)務(wù)資料,并不一定都是電子數(shù)據(jù),在核查審計(jì)事實(shí)時,還需要進(jìn)一步查證有關(guān)資料及原始憑證,必要時,需要通過設(shè)計(jì)調(diào)查問卷、開展訪問訪談、觀察審計(jì)環(huán)境、盤點(diǎn)實(shí)物資產(chǎn)等技術(shù)手段,進(jìn)一步核實(shí)審計(jì)事項(xiàng)或獲取審計(jì)證據(jù),而這些技術(shù)方法大部分不能僅僅依靠計(jì)算機(jī)來實(shí)現(xiàn),需要審計(jì)人員身臨其境,直接在被審計(jì)單位的環(huán)境中就地開展業(yè)務(wù)。如果缺乏直觀認(rèn)知,僅依靠電子證據(jù),將對審計(jì)人員的專業(yè)判斷產(chǎn)生負(fù)面影響。
計(jì)算機(jī)審計(jì)在審計(jì)質(zhì)量管控中發(fā)揮作用的前提是審計(jì)人員能夠具有基本的計(jì)算機(jī)水平,可以熟練操作和使用審計(jì)軟件,足以認(rèn)知審計(jì)軟件在業(yè)務(wù)開展過程中的輔助性作用,并能將計(jì)算機(jī)技術(shù)方法與傳統(tǒng)的審計(jì)思維有機(jī)結(jié)合,否則,過度依賴審計(jì)軟件提供的標(biāo)準(zhǔn)化模板、查賬技巧、報(bào)告模式等,會讓審計(jì)人員產(chǎn)生“照著做就行”的惰性思維,從而制約審計(jì)人員開展業(yè)務(wù)的主觀能動性和創(chuàng)新性。計(jì)算機(jī)輔助審計(jì)對審計(jì)人員的計(jì)算機(jī)水平要求較高,不僅要求其學(xué)習(xí)使用審計(jì)軟件處理財(cái)務(wù)數(shù)據(jù)、業(yè)務(wù)數(shù)據(jù),還要掌握一定的數(shù)據(jù)庫知識、網(wǎng)絡(luò)信息技術(shù)、熟悉辦公軟件等,否則,計(jì)算機(jī)審計(jì)就難以運(yùn)用于實(shí)際業(yè)務(wù)過程,無法發(fā)揮其突出作用。
在計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)搭建的過程中,構(gòu)建安全的數(shù)據(jù)管理體系,需要科學(xué)管理技術(shù)的保障,運(yùn)用多元性、動態(tài)性、復(fù)雜性以及適度性的安全審計(jì)技術(shù)來保障數(shù)據(jù)管理的質(zhì)量,夯實(shí)安全管理的效果。
計(jì)算機(jī)信息系統(tǒng)的管理技術(shù)要具有動態(tài)性的特征,跟隨時代技術(shù)的發(fā)展來降低數(shù)據(jù)安全隱患,根據(jù)動態(tài)性的問題隨時更新數(shù)據(jù)安全審計(jì)的策略。為此,可以利用的審查技術(shù)有抽取事件規(guī)則技術(shù)、驗(yàn)證處理技術(shù)以及結(jié)果處理技術(shù)。
對于抽取事件規(guī)則技術(shù),利用信息系統(tǒng)中的程序、控制流程表的結(jié)構(gòu),基于此制定數(shù)據(jù)審計(jì)的策略框架,搭建信息安全審核的措施,進(jìn)而形成策略規(guī)則庫。對于驗(yàn)證處理技術(shù),運(yùn)用的過程中可以確保信息管理命令正確執(zhí)行,控制數(shù)據(jù)審查效果,達(dá)成信息系統(tǒng)管理的作用。在運(yùn)用結(jié)果處理技術(shù)的時候,要對信息事件進(jìn)行及時的處理,最大限度地降低數(shù)據(jù)審查不力帶來的損失。
在數(shù)據(jù)審查的過程中,對信息系統(tǒng)中出現(xiàn)的數(shù)據(jù)進(jìn)行全面的審查,審查數(shù)據(jù)的來源,積極管理數(shù)據(jù)安全,設(shè)定數(shù)據(jù)生成的過程監(jiān)控,對已經(jīng)生成的數(shù)據(jù)進(jìn)行分析,確保所有的原始數(shù)據(jù)可以形成統(tǒng)一的表示規(guī)范。面對數(shù)據(jù)安全審核的效果,信息系統(tǒng)管理員對安全審查的效果搭建分析機(jī)制,評斷數(shù)據(jù)審核的情況,對違規(guī)的情況進(jìn)行處理,構(gòu)建數(shù)據(jù)安全違規(guī)處理的評價體系,實(shí)時分析數(shù)據(jù)審核的工作效力。
對于數(shù)據(jù)審查中的異常和違規(guī)數(shù)據(jù)事件,政府信息系統(tǒng)要搭建預(yù)警和修復(fù)系統(tǒng),對數(shù)據(jù)安全審計(jì)的情況進(jìn)行挖掘,增強(qiáng)審計(jì)的效果,增強(qiáng)數(shù)據(jù)審計(jì)的有效利用情況。信息管理人員對數(shù)據(jù)審核中的安全事件進(jìn)行嚴(yán)格落實(shí),與政府的管理信息系統(tǒng)之間形成有效的響應(yīng)以及聯(lián)動機(jī)制,進(jìn)而制訂數(shù)據(jù)安全審查的聯(lián)動措施,使得應(yīng)急處理方案能夠及時控制數(shù)據(jù)安全,確保數(shù)據(jù)審核能夠與其他的管理信息系統(tǒng)形成聯(lián)動的管理效力,并對后續(xù)的管理做出事前評估以及審計(jì)。
由于新的審計(jì)模式完全依賴于信息系統(tǒng)數(shù)據(jù),對審計(jì)工作而言,研究業(yè)務(wù)系統(tǒng)、理解數(shù)據(jù)源成為編制審計(jì)模型的重要基礎(chǔ)。同時,由于數(shù)據(jù)信息的高度集中以及計(jì)算機(jī)審計(jì)的強(qiáng)大功能,一旦計(jì)算機(jī)審計(jì)系統(tǒng)被攻破,里面的數(shù)據(jù)被泄密,后果不堪設(shè)想。因此,審計(jì)人員一定要高度重視信息安全和保密工作,不僅是要不斷加強(qiáng)審計(jì)人員安全性教育,更主要的是建立一個有完善安全保障的計(jì)算機(jī)審計(jì)系統(tǒng)。
雖然在信息化的推動下,我國審計(jì)部門計(jì)算機(jī)審計(jì)近幾年有了迅速的發(fā)展,但總的來說還是處于學(xué)習(xí)和摸索階段。也許即將從業(yè)進(jìn)入審計(jì)部門的人員對計(jì)算機(jī)審計(jì)有過一定培訓(xùn)和了解、掌握,但是現(xiàn)存的那些老一輩審計(jì)人員并未接受過這些學(xué)習(xí),其審計(jì)思維模式仍是保持在傳統(tǒng)的審計(jì)觀念,阻礙了審計(jì)部門在計(jì)算機(jī)審計(jì)領(lǐng)域的發(fā)展。
目前,較大一部分審計(jì)人員不能適應(yīng)形勢發(fā)展的要求,對被審計(jì)單位開展計(jì)算機(jī)審計(jì)的意識不強(qiáng),進(jìn)行審計(jì)時仍然“繞過計(jì)算機(jī)審計(jì)”,采用手工審計(jì)方式,沒有形成應(yīng)用計(jì)算機(jī)審計(jì)的良好氛圍。因此要加大力度培訓(xùn)審計(jì)人員的計(jì)算機(jī)審計(jì)技術(shù),并且通過激勵和獎懲手段來迫使審計(jì)人員掌握計(jì)算機(jī)審計(jì)技術(shù)。原審計(jì)署審計(jì)長李金華曾說“審計(jì)人員不掌握計(jì)算機(jī)技術(shù),將失去審計(jì)的資格”。所以作為審計(jì)人員,自己要有上進(jìn)心,要緊跟時代發(fā)展,讓現(xiàn)有的審計(jì)技術(shù)正確地與計(jì)算機(jī)審計(jì)技術(shù)結(jié)合,才能提高審計(jì)效率。另外,計(jì)算機(jī)方面的人才也是不可或缺的,現(xiàn)有的審計(jì)人員大多是在財(cái)務(wù)、傳統(tǒng)審計(jì)領(lǐng)域有一定的經(jīng)驗(yàn),但是對于純計(jì)算機(jī)知識,他們卻還遠(yuǎn)遠(yuǎn)沒有達(dá)到。所以面對計(jì)算機(jī)審計(jì),審計(jì)部門必須要招攬對計(jì)算機(jī)和財(cái)務(wù)知識同時精通的人才。
在計(jì)算機(jī)輔助審計(jì)條件下的審計(jì)復(fù)核與傳統(tǒng)的審計(jì)復(fù)核有所不同。計(jì)算機(jī)審計(jì)復(fù)核方法主要有三種:一是審計(jì)小組成員依據(jù)審計(jì)立項(xiàng)和審計(jì)工作方案,在自己的崗位職責(zé)和分工范圍內(nèi),對自己的工作記錄、工作底稿、相關(guān)疑點(diǎn)、審計(jì)結(jié)論、處理意見的準(zhǔn)確性、相關(guān)性在作業(yè)文檔中進(jìn)行復(fù)核;二是在授權(quán)范圍內(nèi),對其他小組成員的審計(jì)事項(xiàng)進(jìn)行核實(shí),尤其是對與自己所負(fù)責(zé)的審計(jì)分項(xiàng)目相關(guān)的審計(jì)事項(xiàng)進(jìn)行重點(diǎn)復(fù)核;三是項(xiàng)目主審、審計(jì)組長從全局角度出發(fā),對相關(guān)事實(shí)、重點(diǎn)問題、重要結(jié)論進(jìn)行復(fù)核。通過層層復(fù)核、多級把關(guān),以確保及時糾正錯誤,從而成為保證計(jì)算機(jī)審計(jì)質(zhì)量。
政府為了優(yōu)化信息系統(tǒng)的管理,要構(gòu)建完整的數(shù)據(jù)審計(jì)系統(tǒng),同步管理信息系統(tǒng)的建立,同時依據(jù)管理需求落實(shí)數(shù)據(jù)安全的要求。
在構(gòu)建數(shù)據(jù)審計(jì)架構(gòu)的時候,基于政府的管理需求構(gòu)建安全規(guī)則,依據(jù)管理信息系統(tǒng)的基本架構(gòu)搭建數(shù)據(jù)結(jié)構(gòu),設(shè)計(jì)一套體系化的審計(jì)數(shù)據(jù)結(jié)構(gòu),確保數(shù)據(jù)安全審計(jì)的獨(dú)立性,并確保數(shù)據(jù)審計(jì)系統(tǒng)的安全性。計(jì)算機(jī)信息系統(tǒng)在數(shù)據(jù)審核的過程中,系統(tǒng)架構(gòu)要做好信息鑒別,對敏感的信息進(jìn)行數(shù)據(jù)審核以及加密,確保數(shù)據(jù)傳輸以及管理的完整性和機(jī)密性。
在數(shù)據(jù)安全審計(jì)的過程中,對數(shù)據(jù)庫的全部數(shù)據(jù)運(yùn)行進(jìn)行全程記錄,對系統(tǒng)的訪問流量進(jìn)行鏡像的接入以及監(jiān)控,將所有的監(jiān)控記錄到數(shù)據(jù)安全審計(jì)系統(tǒng)中,包括訪問操作、服務(wù)器日常運(yùn)行、數(shù)據(jù)庫訪問審計(jì)記錄,以訪問流量曲線圖、柱狀圖的形式呈現(xiàn)出來,并在數(shù)據(jù)審查的過程中記錄全部的信息系統(tǒng)訪問過程錄像,以保障數(shù)據(jù)安全的審核。
在數(shù)據(jù)審計(jì)架構(gòu)管理的過程中,要依托安全管理的目的,借助云盤資源對數(shù)據(jù)備份的效果進(jìn)行驗(yàn)證,所有數(shù)據(jù)審計(jì)的記錄都備份在云盤上,借助虛擬資源對數(shù)據(jù)安全審計(jì)記錄進(jìn)行備份,對核心數(shù)據(jù)進(jìn)行備份以及管理。在數(shù)據(jù)安全架構(gòu)管理的指導(dǎo)下,將數(shù)據(jù)進(jìn)行定期以及不定期的備份,實(shí)現(xiàn)完全備份以及增量備份的管理,隨時檢驗(yàn)數(shù)據(jù)安全審計(jì)的效果,保障信息系統(tǒng)管理質(zhì)量。
對于信息系統(tǒng)中的數(shù)據(jù)安全審計(jì),要在重要的信息領(lǐng)域構(gòu)建強(qiáng)效的數(shù)據(jù)機(jī)制,對數(shù)據(jù)源的安全性進(jìn)行審計(jì),通過審計(jì),生成數(shù)據(jù)源,并分析和判斷原始數(shù)據(jù)與轉(zhuǎn)化數(shù)據(jù)之間的功能差異,構(gòu)建分析的機(jī)制。信息審計(jì)系統(tǒng)需要對數(shù)據(jù)的功能異常與否建立審慎和評判的功能,在理論分析的基礎(chǔ)上獲取和記錄所有的信息內(nèi)容,并分為多個層次進(jìn)行包裝和優(yōu)化。
信息審計(jì)系統(tǒng)包括了實(shí)時分析、事后分析兩種,實(shí)時分析能夠?qū)Ω黝愜浖墓δ苓M(jìn)行設(shè)計(jì)優(yōu)化,事后分析維護(hù)審計(jì)記錄的事后效果。在信息系統(tǒng)構(gòu)建的過程中,重要的信息領(lǐng)域可以提升數(shù)據(jù)安全分析和掌控的能力。
政府在構(gòu)建安全審計(jì)系統(tǒng)的時候,常常會借助入侵檢測系統(tǒng)的內(nèi)容,對多層次和多角度的內(nèi)容進(jìn)行安全審計(jì),搭建原有的安全審計(jì)系統(tǒng),構(gòu)建透明的預(yù)案和演習(xí)整理的機(jī)制,確保審計(jì)記錄的保存和事后留用,建立完善的管理機(jī)制,在技術(shù)框架和管理框架上進(jìn)行全面的搭建。信息安全審計(jì)系統(tǒng)的搭建需要參照和學(xué)習(xí)國外先進(jìn)的系統(tǒng),對多個層面和多個層次的內(nèi)容進(jìn)行全面的覆蓋,關(guān)注審計(jì)數(shù)據(jù)的來源、原始數(shù)據(jù)分析機(jī)制,搭建審計(jì)系統(tǒng)與數(shù)據(jù)源系統(tǒng)之間的關(guān)聯(lián)性,突出審計(jì)數(shù)據(jù)的有效性,豐富信息系統(tǒng)的安全保障層次以及保障力度。在安全審計(jì)系統(tǒng)的利用過程中,根據(jù)需求對系統(tǒng)進(jìn)行二次開發(fā),深入分析數(shù)據(jù),提升系統(tǒng)的功能性以及有效性,搭建安全事件處理流程以及功能多元化。
第一,在技術(shù)方面,為加快傳統(tǒng)審計(jì)向大數(shù)據(jù)審計(jì)轉(zhuǎn)型的進(jìn)程,相關(guān)研發(fā)部門應(yīng)盡快開發(fā)并完善審計(jì)方面的計(jì)算機(jī)軟件和技術(shù),并將大智移云技術(shù)與政府審計(jì)的工作任務(wù)相融合,建立“審計(jì)大智移云”技術(shù)。當(dāng)前,技術(shù)研發(fā)工作已經(jīng)取得一定成果,如疑點(diǎn)發(fā)現(xiàn)技術(shù)下的數(shù)據(jù)相似度檢測以及基礎(chǔ)支撐技術(shù)下的云計(jì)算已有雛形;在人工智能審計(jì)方法的應(yīng)用上還提出了智能增強(qiáng)、智能架構(gòu)以及自動算法等新思路。第二,在審計(jì)制度方面,制度制定者應(yīng)充分考慮現(xiàn)實(shí)情況和大數(shù)據(jù)、物聯(lián)網(wǎng)等新興技術(shù)的發(fā)展,以國家宏觀經(jīng)濟(jì)目標(biāo)作為大方向,不斷完善審計(jì)制度。
針對政府工作人員網(wǎng)絡(luò)安全意識較低、購置安全設(shè)備的經(jīng)費(fèi)不充裕、相關(guān)管理制度不完善等問題,要防范數(shù)據(jù)安全風(fēng)險(xiǎn),杜絕數(shù)據(jù)人為破壞、泄露等情況發(fā)生。要提高審計(jì)工作人員的數(shù)據(jù)安全意識,通過形式多樣的宣傳教育加強(qiáng)審計(jì)人員的保密意識,并逐步建立健全審計(jì)保密工作制度。政府審計(jì)人員在采集、處理、儲存和使用數(shù)據(jù)過程中,必須嚴(yán)格按照為保障數(shù)據(jù)安全而訂立的相關(guān)制度辦理,完全遵照辦事流程,設(shè)置用戶數(shù)據(jù)訪問權(quán)限、監(jiān)控?cái)?shù)據(jù)備份,防止數(shù)據(jù)泄露和丟失。同時要防范網(wǎng)絡(luò)攻擊,對于可能的網(wǎng)絡(luò)攻擊,實(shí)時預(yù)警監(jiān)測,阻止運(yùn)行可能有病毒的軟件和程序,嚴(yán)禁外部計(jì)算機(jī)接入數(shù)據(jù)中心服務(wù)器。另一方面,要防范數(shù)據(jù)質(zhì)量風(fēng)險(xiǎn),審計(jì)人員在采集數(shù)據(jù)時應(yīng)盡可能取得被審計(jì)單位的原始數(shù)據(jù)。在原始數(shù)據(jù)的基礎(chǔ)上,進(jìn)行整理、轉(zhuǎn)換,保證數(shù)據(jù)的真實(shí)性和完整性。
在信息時代,公共財(cái)政管理的發(fā)展離不開計(jì)算機(jī)技術(shù)以及信息系統(tǒng)的支持,政府在管理的過程中搭建了信息管理系統(tǒng),在運(yùn)用信息管理系統(tǒng)的過程中常遇到數(shù)據(jù)泄露以及數(shù)據(jù)篡改等問題,在這些數(shù)據(jù)安全問題的威脅下,政府有必要做好信息系統(tǒng)的安全管理,落實(shí)數(shù)據(jù)安全審計(jì)工作。在數(shù)據(jù)審計(jì)工作落實(shí)的過程中,政府結(jié)合信息時代的技術(shù)經(jīng)驗(yàn)擬定多層次、多方面的技術(shù)組合,對政府計(jì)算機(jī)信息系統(tǒng)中的安全問題進(jìn)行管理,搭建完整的數(shù)據(jù)審計(jì)架構(gòu),建立安全保障體系,適應(yīng)政府管理的需求,也適應(yīng)政府信息系統(tǒng)的發(fā)展變化。