> **来源:[研报客](https://pc.yanbaoke.cn)** # ISACA 信息技术审计抽样准则 2208 总结 ## 核心内容 ISACA®(国际信息系统审计与控制协会)是一个致力于推动数字信任的全球专业组织,拥有180,000名成员,分布在188个国家和地区。其核心业务涵盖信息安全、治理、鉴证、风险、隐私与质量等。ITAF™(信息技术审计框架)是ISACA推出的一套综合性框架,用于指导IT审计和鉴证从业人员的角色、职责、伦理及技术应用。准则2208作为ITAF™的配套执行准则,专门针对信息技术审计抽样方法,旨在提高审计结论的质量、一致性和透明度。 ## 主要观点 - **抽样目的**:准则2208帮助IT审计和鉴证人员在无法审查全部信息的情况下,通过抽样技术获得可靠、有代表性的结论。 - **抽样方法**:包括统计抽样、非统计抽样、数据驱动抽样和混合方法。每种方法适用于不同的审计场景和目标。 - **样本设计**:应基于审计目标、风险评估和抽样总体特征进行,确保样本的代表性、效率和风险覆盖。 - **样本选择**:需考虑总体的完整性、准确性、变异性和审计目标,采用系统化、无偏见的方式进行,同时保持可复现性。 - **抽样结果评价**:需分析错误、识别趋势、评估影响,并根据可容忍误差和抽样风险调整结论。 - **文档记录**:应详细记录抽样目标、方法、参数、工具和结果,确保透明度和审计可追溯性。 - **技术整合**:鼓励使用数据分析、自动化和人工智能等工具提升审计效率和质量。 - **持续鉴证**:在高数据量或关键流程中,持续鉴证可能比抽样更有效,因为它可以提供实时、全面的测试结果。 - **专业判断**:在抽样过程中,专业判断和灵活性是必要的,但必须合理记录偏离准则的情况。 ## 关键信息 ### 抽样方法分类 - **统计抽样**:基于概率选择样本,适用于需要量化结论的情况,如简单随机抽样、系统抽样、分层随机抽样。 - **非统计抽样**:依赖专业判断,适用于快速评估或探索性测试,如随意抽样、判断性抽样。 - **数据驱动抽样**:利用数据分析和自动化工具,提高覆盖范围和精确度,适用于大数据环境。 - **混合方法**:结合多种方法的要素,以提高效率和鉴证范围。 ### 抽样设计要点 - 样本应与审计目标、风险水平和总体特征相一致。 - 需考虑控制措施的性质、预期误差和数据完整性。 - 使用分层方法可优化样本设计,集中测试高风险领域,同时减少样本量。 ### 抽样风险与可容忍误差 - 抽样风险分为误受风险和误拒风险。 - 可容忍误差是指在测试目标达成的情况下,愿意接受的最大误差或偏差。 - 从业人员应根据历史数据、系统变化和初步测试结果来估计预期误差,并据此调整样本量。 ### 抽样结果评价 - 从业人员应分析样本中发现的错误,识别其性质、原因和重要性。 - 在无法获得充分证据时,应采用替代程序或扩大测试范围。 - 需根据抽样方法对结果进行推断,并评估是否超出可容忍误差。 ### 文档记录要求 - 抽样过程和结果必须在工作底稿中充分记录,以支持透明度、可复现性和审计质量。 - 文档应包括抽样目标、方法、参数、技术应用、测试结果和结论。 - 对于使用自动化或数据分析工具的情况,应记录脚本、参数、配置、工具版本及输出结果。 ### 技术应用与持续改进 - 建议使用数据分析、自动化和人工智能技术来增强抽样活动的效率和准确性。 - 从业人员应定期进行质量审查和持续改进,以确保抽样方法与审计目标和专业标准保持一致。 - 需考虑治理、伦理和透明度,确保人工智能和机器学习技术在审计中的合理使用。 ## 附录内容概览 ### 附录A:相关标准 - **1006 业务熟练**:从业人员需具备专业能力。 - **1201 规划中的风险评估**:审计规划需考虑风险、审计目标和企业相关风险。 - **1204 执行与监督**:需获取并保留充分证据,记录审计过程。 - **1205 证据**:需获取充分且适当的证据以支持审计结论。 ### 附录B:相关准则 - **2006 业务熟练**:与1006标准相关。 - **2201 规划中的风险评估**:与1201标准相关。 - **2204 执行与监督**:与1005、1205、1401准则相关。 - **2205 证据**:与1205准则相关。 ### 附录C:术语与定义 - **审计抽样**:对总体中低于100%的项目实施审计程序以获取证据。 - **属性抽样**:基于特定特征选择样本。 - **变量抽样**:用于估计总体的平均值或总值。 - **分层抽样**:将总体划分为不同层,从每一层中抽取样本。 - **统计分层**:通过数学计算和概率推断总体特征。 - **可容忍误差**:在测试目标达成的情况下,允许的最大误差或偏差。 - **抽样风险**:样本不能代表总体的可能性。 ## 总结 准则2208是ISACA ITAF™框架的重要组成部分,为IT审计和鉴证人员提供了关于抽样方法、设计、选择、评价和记录的详细指导。其目的是确保在技术驱动的环境中,抽样活动能够高效、可靠地支持审计结论。从业人员需结合专业判断、技术工具和相关标准,确保抽样方法符合审计目标、风险模型和数据特征。同时,文档记录和质量审查是保证审计透明性和可复现性的关键环节。