字體:小 中 大 |
|
|
||||||||||||||||||||||||||||||
| 2026/08/05 21:21:51瀏覽15|回應0|推薦1 | ||||||||||||||||||||||||||||||
資訊科技環境與查核TWSA315資訊科技環境・一般控制與處理控制・CATTs查核技術
📌 案例宇宙設定
受查者:星河宇宙科技股份有限公司(X年度查核) 查核員:小綠洲|資深查核員:大綠洲|主辦會計師:琳綠洲 董事長:星董|財務長:林經理|關聯公司:星河二號(星董親戚所開) 一、什麼是資訊科技環與查核?從資訊科技環境的基礎定義,一路講到查核人員實際會用的電腦輔助查核技術。核心辨析在於:資訊科技一般控制是「支持」整個環境健康運作,資訊處理控制才是「直接」攔截交易錯誤的第一線。 二、資訊科技環境定義資訊科技環境,係指企業用以支持營運及達成經營策略之資訊科技應用系統、資訊科技基礎架構、資訊科技流程,及該等流程中所涉及之人員。
① 資訊科技應用系統:一項程式或一組程式,用於交易或資訊之啟動、處理、記錄及報導(如ERP) ② 資訊科技基礎架構:包含網路、作業系統及資料庫,以及相關之硬體及軟體 ③ 資訊科技流程:企業管理資訊科技環境之存取、管理程式之修改或環境變動及運作管理之流程 🔵 星河宇宙科技的資訊科技環境長什麼樣
星河宇宙科技用的ERP系統,每天處理約800筆銷貨交易、300筆採購交易,這套ERP就是應用系統;背後支撐這套系統運作的是3台伺服器、公司內部網路、以及儲存交易紀錄的Oracle資料庫,這些是基礎架構;而星河宇宙科技規定「新進員工要7個工作天內完成系統帳號申請」、「系統版本更新前須經IT主管簽核」,這些管理辦法就是資訊科技流程。三、使用資訊科技產生的風險🔵 風險來源
資訊處理控制易發生設計或執行無效之可能性,抑或因企業於資訊科技流程中控制之設計或執行無效,對企業資訊系統中交易及其他資訊之完整性、正確性及有效性所產生之風險。🔴 具體情境:控制設計/執行無效會怎樣
假設星河宇宙科技的ERP系統原本設計「單筆採購金額超過50萬元需經財務長林經理覆核才能過帳」這道控制。設計無效的情況:系統邏輯寫錯,實際上要「超過500萬元」才會觸發覆核提示,變相讓大量50萬到500萬之間的採購繞過覆核。 執行無效的情況:控制設計沒問題,但林經理常常沒時間看,系統跳出提示後林經理直接點「同意」,覆核形同虛設。 兩種情況都會讓交易資訊的完整性、正確性受損,這正是資訊科技帶來的風險來源。 四、自動化控制較有效之情況🟢 三種情況
① 大量且經常發生之交易② 能透過自動化預防或偵出並改正可預期錯誤之情況 ③ 當執行控制之具體方式能被適當設計並自動化執行 🟢 星河宇宙科技例子:自動化 vs 人工,差在哪
星河宇宙科技每月出貨約2,400筆訂單。如果靠人工一筆一筆核對訂單數量跟出貨數量是否一致,一個人一天最多核對150筆,且到了下午容易疲勞漏看;如果改用系統自動比對「出貨數量=訂單數量」,系統可以在幾秒內處理完2,400筆,且不會累、不會分心。這正好對應三個較有效情況:交易量大(2,400筆/月)、錯誤可預期(數量不一致)、比對邏輯可標準化自動執行。 五、關鍵辨析:一般控制 vs 處理控制⚠️ 支持環境 vs 直接因應交易風險
資訊科技一般控制:對企業資訊科技流程之控制,該等控制支持企業資訊科技環境之持續適當運作,包括資訊處理控制之持續有效執行及資訊之完整性、正確性及有效性。資訊處理控制:與資訊科技應用系統或人工資訊流程之資訊處理有關之控制,該等控制直接因應與交易及其他資訊之完整性、正確性及有效性有關之風險。 一般控制較間接、環境性;處理控制較直接、貼近交易本身——這跟內部控制五大要素中「直接控制 vs 間接控制」的邏輯相呼應。 🟡 星河宇宙科技例子:兩種控制分別長什麼樣
資訊科技一般控制:星河宇宙科技規定「離職員工帳號須於離職當天停用」「系統每日凌晨2點自動備份」——這些不是直接檢查某一筆交易對不對,而是維護整個系統環境的健康。資訊處理控制:ERP系統裡「出貨單金額必須等於訂單金額,否則無法過帳」這條邏輯——這是直接卡在某一筆交易上,攔截錯誤。 如果一般控制沒做好(例如離職員工帳號沒停用),駭客或前員工可能利用這個帳號去竄改處理控制的邏輯,讓原本卡得很緊的處理控制形同虛設——這就是為什麼查核人員兩種控制都要瞭解。 六、板書式申論牛刀小試(一)|何謂資訊科技一般控制?何謂資訊處理控制?
一資訊科技一般控制
二資訊處理控制
結論:一般控制維護整體資訊科技環境健康,處理控制直接攔截交易層級的錯誤,兩者層次不同但相互支撐。
牛刀小試(二)|為何查核人員須辨認與應用系統及資訊科技環境之其他層面有關之使用資訊科技之風險及一般控制?
瞭解受查者使用資訊科技之風險,以及其為因應該等風險所執行之一般控制,可能影響查核人員:
結論:資訊科技環境的風險評估會連鎖影響查核人員後續一整串判斷,從控制風險、固有風險評估,到測試策略與查核程序設計,缺一不可。
牛刀小試(三)|資訊科技流程可能存在之一般控制有哪些?
一管理存取權限之流程
二管理程式或其他資訊科技環境變動之流程
三管理資訊科技運作之流程
結論:資訊科技流程之一般控制分三大類:存取權限管理、變動管理、運作管理,分別對應「誰能進來、系統怎麼改、系統怎麼運作」三個層面。
牛刀小試(四)|資訊科技下之查核技術(CATTs)有哪些?請比較其差異。
註:依Arens之分類,穿透性測試包含測試資料法、平行模擬法以及嵌入查核模組法。 🔵 星河宇宙科技例子:四種技術實際怎麼用
星河宇宙科技的系統設定「單筆採購超過50萬元自動觸發覆核」,你想驗證這條邏輯有沒有正確執行,可以怎麼做:測試資料法:你自己編一筆虛擬的60萬元採購單,輸入系統測試看看會不會跳出覆核提示。 平行模擬法:拿星河宇宙科技整年度3,600筆真實採購資料,用你自己的通用審計軟體重新跑一遍邏輯,比對結果跟星河宇宙科技系統算出來的是否一致。 整體測試措施法:在受查期間內,把一批測試交易跟真實交易混在一起同時處理,同步觀察系統整體運作是否正常。 嵌入查核模組法:直接在星河宇宙科技系統裡嵌入一段查核程式,讓它整年度365天持續監控,只要出現超過50萬卻沒觸發覆核的交易,就自動標記出來給你複核。 結論:四種CATTs技術差異主要體現在「用真實或虛擬資料」「事後或同步審計」「適用系統型態」三個維度;嵌入查核模組法因可同步審計、適用線上系統,彈性最大。
|
||||||||||||||||||||||||||||||
| ( 知識學習|隨堂筆記 ) |










