夜雨聆风学习资料网

ARTICLE · 1035653

电力企业内部审计通用工作文件模板专辑 板块二:内部控制评价 专题NK-17:信息系统 -系统安全与权限管理

电力企业内部审计通用工作文件模板专辑 板块二:内部控制评价 专题NK-17:信息系统 -系统安全与权限管理

NK-17-03:系统安全与权限管理

一、审计调研

(一)调研目的

了解被评价单位信息系统安全与权限管理情况,识别用户管理、权限分配、数据安全、网络安全、安全审计等环节的内部控制缺陷

(二)调研内容

  1. 用户管理:用户注册、用户变更、用户注销。

  2. 权限管理:权限分配、权限审核、权限回收

  3. 数据安全管理:数据加密、数据备份、数据恢复

  4. 网络安全防护:防火墙、入侵检测、防病毒

  5. 安全审计管理:审计日志、审计分析、审计报告

  6. 应急响应管理:应急预案、应急演练、应急处理。

(三)调研方式

查阅用户清单、权限列表、安全日志、审计报告等资料;访谈系统安全管理员、网络管理员

(四)调研成果

形成《系统安全与权限管理内部控制评价审前调查报告》.

二、审计目标

(一)总体目标:评价系统安全与权限管理的规范性和有效性,促进系统安全可靠运行、数据安全保密

(二)具体目标:

  1. 评价用户和权限管理是否规范、最小权限原则是否落实

  2. 评价数据安全和网络安全防护是否到位

  3. 评价安全审计是否有效、应急响应是否及时

三、审计依据

(一)《企业内部控制应用指引第18号——信息系统》(二)《中华人民共和国网络安全法》(三)公司信息安全管理制度、权限管理制度

四、审计方法

(一)文件审阅法:审阅用户清单、权限列表、安全日志、审计报告(二)访谈法:访谈系统安全管理员、网络管理员。(三)实地检查法:检查安全配置、访问控制

五、审计分部与分项(含编码)

编码
分项名称
审计内容概要
NK-17-03-01
用户管理
用户注册、变更、注销
NK-17-03-02
权限管理
权限分配、权限审核、权限回收
NK-17-03-03
数据安全管理
数据加密、数据备份、数据恢复
NK-17-03-04
网络安全防护
防火墙、入侵检测、防病毒
NK-17-03-05
安全审计管理
审计日志、审计分析、审计报告
NK-17-03-06
应急响应管理
应急预案、应急演练、应急处理

六、审计风险与领域管理风险清单

风险编码
风险描述
风险等级
涉及分项
MR-NK-17-07
授权管理不当,权限过大或失控
极高
NK-17-03-02
MR-NK-17-08
数据安全措施不到位,信息泄露
NK-17-03-03
MR-NK-17-09
网络安全防护不足,系统被攻击
NK-17-03-04

七、提资清单

序号
资料名称
提供部门
备注
1
用户清单及权限分配表
信息管理部门
2
权限审核记录及回收单
信息管理部门
3
数据加密方案及备份记录
信息管理部门
4
网络安全设备配置及日志
信息管理部门
5
安全审计报告
信息管理部门
6
应急预案及演练记录
信息管理部门

八、审计记录

分项编码
管理要求
审计方法
主控部门
控制证据
NK-17-03-01
用户管理应规范、账户应清理
审查用户清单、核对人员
信息管理部门
用户清单、账户清理记录
NK-17-03-02
权限应最小化、定期审核
审查权限列表、审核记录
信息管理部门
权限分配表、审核记录
NK-17-03-03
数据应加密存储、定期备份
检查加密措施、备份记录
信息管理部门
加密方案、备份记录
NK-17-03-04
网络安全应防护有效
检查防火墙、日志
信息管理部门
安全设备配置、日志
NK-17-03-05
安全审计应定期、规范
审阅审计报告
信息管理部门
安全审计报告
NK-17-03-06
应急响应应有效
审阅应急预案、演练记录
信息管理部门
预案文本、演练记录

九、审计发现确认

(一)审计发现分类标准

  • 重大发现:涉及系统权限严重失控导致数据被篡改或泄露、网络安全防护缺失导致系统被攻击、数据未备份导致数据丢失等。

  • 重要发现:涉及用户权限管理不规范、数据安全措施不到位、网络安全防护不足、安全审计缺失等。

  • 一般发现:涉及权限审核不及时、日志分析不深入等。

(二)审计发现确认表(系统安全与权限管理专用)

发现编号
对应分项
审计发现事实描述
违反依据
影响评估
被审计单位意见
确认状态
FD-NK-17-03-001
NK-17-03-02
(填写权限管理方面的具体问题)
(填写违反的制度条款)
风险等级:□重大 □重要 □一般
(填写确认/异议)
□已确认 □待确认
FD-NK-17-03-002
NK-17-03-03
(填写数据安全方面的具体问题)
(填写违反的制度条款)
风险等级:□重大 □重要 □一般
(填写确认/异议)
□已确认 □待确认

(三)审计发现确认程序

  1. 审计人员编制《系统安全与权限管理审计工作底稿》,详细记录审计发现的事实、依据和初步判断。

  2. 审计组长复核底稿,重点关注权限管理的安全性和数据保护的充分性。

  3. 与被审计单位信息管理部门沟通,对权限清单、安全日志等关键证据进行核实。

  4. 对涉及重大数据安全风险等问题,及时向审计委员会或主要负责人报告。

  5. 编制《审计发现确认表》,由被审计单位负责人签字确认。

十、审计报告

(一)审计报告结构

  1. 审计概况审计背景、审计目标、审计范围、审计方法、审计期间。

  2. 审计依据:《企业内部控制应用指引第18号——信息系统》、《中华人民共和国网络安全法》、公司信息安全管理制度、权限管理制度等。

  3. 系统安全与权限管理总体评价对被审计单位信息系统安全与权限管理内部控制的有效性做出总体评价。

  4. 审计发现

    • 用户管理方面的问题

    • 权限管理方面的问题

    • 数据安全管理方面的问题

    • 网络安全防护方面的问题

    • 安全审计管理方面的问题

    • 应急响应管理方面的问题

  5. 审计意见对各类问题的定性判断和风险提示。

  6. 审计建议

    • 规范用户生命周期管理的建议

    • 强化最小权限原则和权限定期审核的建议

    • 加强数据安全防护和备份管理的建议

    • 完善网络安全防护措施的建议

    • 加强安全审计和日志管理的建议

    • 完善应急响应预案和演练的建议

  7. 遵循性声明

(二)报告特别关注事项

  • 是否存在离职员工账户未及时注销的情况。

  • 是否存在权限分配与岗位职责不匹配的情况

  • 是否遵循了最小权限原则

  • 数据备份策略是否有效

  • 是否定期开展安全审计和应急演练

十一、审计质量控制措施

(一)审前质量控制:

  1. 审计方案应重点关注权限管理的安全性和数据保护的充分性

  2. 审计组成员应熟悉信息系统安全等级保护要求。

(二)审中质量控制:

  1. 实行审计组长负责制,用户管理审计应逐项核对人员与账户的匹配性。

  2. 权限管理审计应逐项检查权限分配是否遵循最小权限原则

  3. 数据安全审计应检查加密措施、备份策略和恢复演练记录

  4. 网络安全审计应检查安全设备配置和安全日志

(三)审后质量控制:

  1. 审计报告实行三级复核。

  2. 建立审计项目质量评估制度。

  3. 建立审计整改跟踪机制。

十二、审计价值创造

(一)直接价值:

  1. 揭示系统安全与权限管理中的权限失控、数据漏洞、安全防护不足等问题

  2. 促进系统安全管理的规范化和数据保护的强化

(二)间接价值:

  1. 保障信息系统安全稳定运行

  2. 保护企业数据资产

  3. 满足网络安全法等法律法规合规要求

  4. 提升企业的信息安全防护能力和应急响应能力。

(三)增值路径:

  1. 权限规范:推动用户权限的最小化和规范化管理

  2. 数据守护:加强数据安全和备份恢复能力

  3. 安全加固:完善网络安全防护体系

  4. 应急强化:提升安全事件应急响应能力

关注「阿江说内控」,学习管理进阶指南。

这是一个为管理者提供“可落地方法论”的公众号。

不讲大道理,不贩卖焦虑,只分享来自一线、能立刻用上的管理工具和思维模型。

定期更新,内容包括:

  • 管理方法论:带团队核心技能拆解

  • 真案例拆解:从真实故事里学管理

  • 管理工具包:拿来就能用的模板清单

  • 谋职场进阶:执行者到管理者的成长路径

如果你也在管理路上磕磕绊绊,欢迎关注,我们一起进阶。

作者:阿江,19年企业管理者,踩过所有你正在踩的坑。这里没有正确的废话,只有流过血的经验。

相关学习资料