问题 #1
内部审计师需要测试逻辑控制,以确定所有用户是否都按照最小权限原则访问组织的企业资源计划系统。
执行此测试最有效的审计程序是什么?
答案: C
本题的核心审计目标是验证ERP系统的用户访问是否符合最小权限原则,即所有用户仅拥有完成其岗位职责所必需的系统权限,无冗余超配权限。C选项的审计程序首先直接从ERP系统导出用户权限列表,保证了基础数据的真实性,避免使用管理层提供的列表可能存在的更新不及时、与实际配置不符的问题;其次使用专门的访问权限管理软件进行校验,能够实现全量用户权限与岗位必要权限的自动匹配,准确率更高、覆盖范围更广,比人工观察、抽样比对等程序的有效性更强,完全匹配本次测试的需求。 各选项分析:
A. 错误,首先管理层创建的用户访问列表属于被审计单位内部提供的二手证据,可靠性低于系统直接导出的原始数据,可能存在与系统实际权限配置不一致的问题;其次仅观察部分用户的操作,只能验证用户已使用的权限是否匹配,无法识别用户拥有但未使用的多余权限,也无法覆盖全部用户,不符合最小权限原则的验证要求。
B. 错误,虽然从系统生成权限列表保证了基础数据的真实性,但仅观察部分用户的操作仍存在局限性,抽样范围有限,且无法识别用户未使用的冗余权限,无法完整验证所有用户的权限是否符合最小权限要求,有效性不足。
C. 正确,首先从系统直接导出的用户角色和权限列表是反映当前系统实际配置的第一手审计证据,可靠性最高;其次使用访问权限管理软件进行校验,能够自动化批量将每个用户的权限与其岗位所需的必要权限做全量匹配,精准识别超配的冗余权限,覆盖所有用户,验证效率和准确性都远高于人工程序,是四个选项中最有效的审计程序。
D. 错误,首先管理层提供的访问列表可靠性不足,可能与系统实际配置不符;其次职位描述多为概括性的职责说明,未细化到具体的ERP系统权限点,无法精准匹配验证权限配置的合理性,也无法识别系统中实际存在的超配权限,无法满足测试要求。 关键知识点:
1. 审计证据的可靠性判断:从被审计信息系统直接提取的原始配置数据属于第一手审计证据,可靠性显著高于被审计单位管理层编制的二手书面资料。
2. 最小权限原则的审计验证要求:需要将用户的实际系统全量权限与完成岗位职责所需的最小必要权限做匹配,仅观察用户实际操作无法覆盖其持有的未使用冗余权限。
3. 自动化审计程序的应用场景:针对全量用户权限校验这类批量、规则化的审计场景,使用专门的自动化工具比人工抽样检查的覆盖范围更广、准确性更高,审计有效性更强。 参考资料:
国际内部审计专业实务框架(IPPF), IIA信息系统审计实务指南:访问控制管理