网络安全审计的新要求和启示

来源 :中国内部审计 | 被引量 : 0次 | 上传用户:a419132258
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]2019年,德勤企业管理咨询有限公司(以下简称德勤咨询)官网发布《全球风险管理调查(第11版)》(Global Risk Management Survey 11th),再次强调了网络安全的重要性。随着互联网时代的深入发展,互联网以其方便、快捷、及时的特点在各个领域应用开来,但“科技是把双刃剑”,互联网在带来诸多益处的同时,也不可避免地带来一些网络安全问题。
  [关键词]网络安全    内部审计    风险管理    启示
  有效应对不断升级的全球网络安全风险,美
  国、澳大利亚审计署在网络安全审计方面进行了研究和探索,并形成一套行之有效的审计方法。德勤咨询调查显示,67%的受访者认为网络安全将成为影响业务开展最主要的三种风险之一,但是只有50%的受访者对网络安全持乐观态度。为此,笔者编译了美国、澳大利亚审计署、安永公司和德勤咨询的部分审计报告,总结了其关于网络安全审计的主要做法,并结合中国人民银行(以下简称人民银行)网络安全现状,提出加强和改进人民银行网络安全审计工作的建议。
  一、主要观点综述
  (一)网络安全的重要性日益增加
  德勤咨询认为,对于机构而言,网络安全风险管理在防止破坏性攻击、经济损失、来自客户的网络安全风险、敏感数据的丢失及恶意攻击等方面作用较大。当面对来自国家行动方的威胁或来自第三方的安全风险时,德勤咨询指出,机构的风险管理制度缺乏有效性,目前具有挑战性的问题是如何保持超前于不断变换的业务需求(如移动社交、云计算)和有效应对来自高级黑客的威胁。
  (二)解决数据风险和IT系统风险是首要任务
  对于金融服务业来说,如何解决不断变化的数据风险和IT风险,是一项具有挑战性的任务。因为不论从数据源头还是终端客户上看,数据风险和IT系统风险都是一个持续存在的问题。调查报告指出,提高网络安全水平最重要的是提高数据的质量、数据传输的及时性和可靠性。同时,增强IT系统的建设和基础技术设施的构建,并在数据控制、数据检查和数据治理等方面采取有效的控制措施。
  (三)数字风险管理的潜力巨大
  一些高新技术的出现和应用,提高了风险管理的效率性和有效性,云计算、大数据分析和业务过程建模工具(BPM)这些高新技术最常被机构使用。德勤咨询认为,RPA(机器人流程自动化)在风险数据、风险报告和监管报告方面的应用最为常见。虽然RPA的自动执行重复性手动任务的功能能够有效控制成本和提高准确性,但只有少部分受访者表示所在机构正在使用这一技术。尽管目前新兴技术的使用率不高,但大部分受访者认为,新技术会为风险治理带来好处,特别是在提高运营效率、降低错误率、加强风险分析和检测、及时改进报告等方面。
  二、国外审计机构开展网络安全审计的主要做法
  (一)美国审计署关于网络安全审计的主要做法
  美国审计署(GAO)在官网发表的《网络安全:机构需要全面建立风险管理计划并应对挑战》(Agencies Need to Fully Establish Risk Management Programs and Address Challenges)一文提到,联邦机构面临越来越多的网络系统和数据安全方面威胁。为防范这些威胁,各机构通过有效识别、优先排序和管理其网络风险,采取基于风险的网络安全方法。美国审计署整理了组织在网络安全管理上的挑战:需要招聘和留住关键的网络安全管理人员;明确管理运营与网络安全之间的竞争优先等级;建立并实施一致的政策和程序;搜集质量风险数据;制订全机构风险管理战略;将网络风险纳入企业风险管理。
  针对这些挑战,美国审计署提出有效应对措施:一是确定网络安全风险的作用,即各机构应建立网络安全风险执行部门,形式可以是个人或团体对网络安全风险进行全机构监督,并促进利益相关方之间的合作,采用一致的应对网络安全风险管理战略。二是制定网络安全风险管理战略,即机构应该制定网络安全风险管理战略,为风险管理提供基础,并为基于风险的决策划定界限。该战略应包括机构风险承受力的说明、如何评估风险、可接受的风险应对策略及机构打算如何检测一段时间内的风险。三是基于信息系统的风险管理政策,即确定在执行风险管理框架方面发挥个人关键作用;对整个机构的网络风险进行评估;查明和记录可以由多个信息系统集成的共同安全控制。四是进行全机构网络安全风险评估,即各机构需定期评估网络安全和隐私风险,并不断更新结果;机构一级的风险评估主要基于从全系统一级风险评估结果得到综合信息、持续檢测和任何相关方战略风险。
  (二)澳大利亚审计署关于网络安全审计的主要做法
  一是开发与组织风险管理流程一致的IT安全策略和流程。二是确保IT安全控制框架内的流程有效,以缩减IT安全环境与澳大利亚政府预期之间的差距,并有助于确定系统是否在可接受的风险水平下运行。三是明确管理IT设备的物理和环境安全控制流程和标准。四是确保网络系统安全稳定运行,以充分解决IT安全风险。五是确保安全标准能够应用于审计跟踪的使用和监控。
  (三)安永关于网络安全审计的主要做法
  安永在《内部审计有六种方式可以减轻企业数字化风险》(Six Ways Internal Audit Can Help Mitigate Digital Risk )一文中提到,面对与日俱增的网络风险应采取措施,制订网络审计计划,解决以下问题:一是安全意识,即评估用户安全意识,以提高其对企业信息和系统未经授权的物理或逻辑访问的意识和敏感度。二是资产管理,即保留能够保护实体网络的防护设备。三是供应商风险管理,即定期评估第三方服务供应商。四是事件响应,即评估管理者在异常活动时所采用的应急措施。
  (四)德勤咨询关于网络安全审计的主要做法
其他文献
[摘要]本文以推进医疗改革、完善医院内部管理为目标,深入分析内部审计职能定位与生物学“特应性免疫”机制间的相似及具体作用原理,着重分析公立医院内部审计在单位财务管理、物资采购、基本建设、信息系统四大重点领域应关注的常见风险“抗原”及其“特异性免疫应答”机制。  [关键词]公立医院 内部审计 特异性免疫  照党中央、国务院关于深化医药卫生体制改  革的决策部署,自2010年起,我国启动了城市公立医院
期刊
年来,我国商业银行贸易融资业务规模不断  扩大,作为国际结算的派生业务,贸易融资具有盈利高、成本低、范围广等特点,不仅能为商业银行带来融资利息收入,还有各类中间业务收入。国务院要求重点开展相关业务,但随之而来的诸多问题不容忽视,如贸易融资立法不完善,外汇监管机构监控较为乏力;商业银行贸易融资风险管理能力落后,缺乏有效的风险管理体系;贸易融资操作人员整体素质不高、风险意识薄弱等。  Y银行审计部深刻
期刊
[摘要]本文结合江苏省南通市崇川区审计局实施的“崇川区老小区改造和环境整治专项资金审计调查”项目,以南通市主城区生态环境建设资金使用绩效为着眼点,创新运用共融审计方式,为探索城市生态环境绩效审计提供方法路径。  [关键词]生态环境 绩效审计 城市 共融 创新  一、项目背景  一是从老小区改造和环境整治工作而言,崇川区作为南通市的主城区,配合全市生态文明城市建设,市区两级政府投入巨大的人力
期刊
[摘要]本文根据建设项目全过程跟踪审计业务类型的特点,将互馈理念及其作用原理创新性地引入审计方法理论中,并尝试从一般审计方法、信息化审计技术创新和审计组织管理机制三个维度对建设项目全过程跟踪审计的审计方法进行理论体系构建,以期对建设项目全过程跟踪审计业务实践提供理论指导。  [关键词]互馈式 建设项目 全过程 跟踪审计 方法创新  建设项目全过程跟踪审计业务具有流程长、面广点多、涉及单位多
期刊
[摘要]中国五矿集团审计部积极构建特色内部审计体系,推进五位一体审计监督新格局,倡导审计监督与服务并行理念,通过有效开展内审工作、深挖典型问题、强化落实整改力度、扎实推进审计结果运用,在保障企业持续健康发展方面取得显著成效。  [关键词]内部审计 结果运用 落实整改  中国五矿集团认真贯彻落实党和国家有关加强审计监督的精神,在党组领导下,集团审计部紧密围绕企业发展战略和全面深化改革需要,积极探
期刊
说起杨燕妮,在湖北省宜昌市公路建设养护系统可谓无人不晓。2007年,34岁的她从原宜昌市公路管理局财务科轮岗到现公路建设养护中心审计科,从此与内部审计结下了不解之缘。十多年来,她从一名审计新兵,迈过了初识审计、潜心审计、爱上审计、献身审计四个门槛,成长为一名可以独当一面的审计能手、湖北省公路系统的审计标兵、全国内部审计先进个人。杨燕妮是一个低调的人,十多年来,她埋头耕耘、不问收获,默默地把人生最重
期刊
[摘要]当前互联网金融快速发展,外部监管从严、从强、从紧,各大型商业银行加大了作为第三道防线的银行内部审计队伍建设。本文通过探索非对抗模式下的人文关怀、共情式沟通,以疏导审计人员的心理问题,避免工作中出现负面情绪和偏离原有价值认同,对增强员工的主人翁意识和职业荣誉感、提升组织的凝聚力和战斗力有着较强的现实意义。  [关键词]商业银行 内审人员 非对抗 人文关怀  着互联网技术和智能设备的快速
期刊
[摘要]本文分析新冠肺炎疫情下开展远程审计的特点与价值,并以国有企业G公司实施境外审计为例,剖析过程中存在的问题,探讨开展远程审计的举措及发展方向。  [关键词]疫情 远程审计 国有企业 境外审计  突如其来的新冠肺炎疫情对内部审计工作影响深远,如果在防疫形势下依然按惯例开展现场审计,人员的流动与聚集容易导致新冠病毒的蔓延。为助力疫情防控、避免交叉感染,各种利用互联网技术的工作方式,如居家视
期刊
[摘要]本文在分析工程结算审核业务外包过程存在的外包单位选择风险以及审核质量、进度和成本风险的基础上,基于高校内审视角并从实务角度出发提出防控风险措施,以达到选择资信好的外包单位、在预期时间内以最佳成本支出高质量完成结算审核工作的目的。  [关键词]高校 工程结算 业务外包 风险防控  工程结算审核作为工程造价控制的最后一关,是高校内审部门关注的重要事项之一,但因专业技术人员及相关资源配置的
期刊
[摘要]文章基于“三型两网”世界一流能源互联网企业建设,适应雄安新区全新业务领域及发展方式,将业审融合理念、“Bow-tie”模型分析與电网价值增值高度结合,运用大数据分析手段,创新构建了雄安电网价值增加型业审融合审计新模式,提升了雄安电网建设项目精益化管理水平,发挥了工程审计防控风险、增值提效的新效能。  [关键词]价值增加 业审融合 审计管理 Bow-tie模型  习近平总书记在中央审计
期刊