24周年

財稅實務 高薪就業(yè) 學歷教育
APP下載
APP下載新用戶掃碼下載
立享專屬優(yōu)惠
安卓版本:8.7.11 蘋果版本:8.7.11
開發(fā)者:北京正保會計科技有限公司
應用涉及權限:查看權限>
APP隱私政策:查看政策>

試論網絡環(huán)境下會計信息系統(tǒng)面臨的風險及防范措施

來源: 趙春青 編輯: 2006/08/07 10:27:28  字體:

  網絡會計系統(tǒng)具有會計數(shù)據和會計效用高度共享,會計數(shù)據透明度高,會計數(shù)據分散輸入等特點,在這種環(huán)境下,會計信息系統(tǒng)既給會計工作帶來了高效率,也帶來了一些手工條件下所沒有的風險,必須通過特定的會計內控措施來加以控制和防范。

  一、網絡環(huán)境下會計信息系統(tǒng)面臨的主要風險

  鑒于網絡環(huán)境下會計信息系統(tǒng)的上述特點,我們在享受這一系統(tǒng)帶來的快捷、便利的同時,也決不能忽視系統(tǒng)本身帶來的風險。這一風險從成因上看包括客觀風險、主觀風險兩個方面。

 ?。ㄒ唬┛陀^風險

  這主要是硬件、軟件配置維護不當帶來的風險,它對會計信息的安全構成重大威脅,但只要防范得當,絕大部分風險是可以規(guī)避的。這種風險主要表現(xiàn)在:

  1.網絡系統(tǒng)硬件選配不當帶來的風險。由于網絡系統(tǒng)硬件選配的質量低劣,功能欠缺,性能落后,工作不穩(wěn)定,配合不當?shù)龋瑫е戮W絡系統(tǒng)功能不能充分發(fā)揮作用,軟件無法運行,或運行不穩(wěn)定,從而制約網絡運行和數(shù)據傳輸?shù)乃俣壬踔猎斐刹糠只蛉繑?shù)據的丟失或出錯。

  2.傳輸介質不安全帶來的風險。網絡的傳輸介質有光纜、電纜和微波等,各種介質都有其缺點:如電纜傳輸信號容易通過非法連接或利用非接觸方式竊聽。微波具有一定散射的寬度,可以用無線加以接收,造成機密泄漏。光纜雖說傳輸過程中不易被竊取,但其轉接器、分路器或其他接口是個薄弱環(huán)節(jié)。由于會計信息的保密要求甚高,一旦泄漏,極有可能給所在單位帶來巨大經濟損失,因此,此種風險的危害性很大。

  3.軟件帶來的風險。軟件是網絡系統(tǒng)安全運行的靈魂,財會軟件是網絡會計信息系統(tǒng)得以正常、安全運行的前提條件。如果軟件選擇不合適,或未及時升級,安全配置參數(shù)不規(guī)則等,會帶來軟件運行出現(xiàn)差錯,出現(xiàn)漏洞,易受到攻擊破壞等,甚至會使正常的電子記賬都無法實施,從而會給會計工作帶來不便和風險,進而給企業(yè)帶來經濟損失。

  4.網絡軟硬件安裝不規(guī)范帶來的風險。如果網絡安裝不規(guī)范,線路不暢通,接觸不良,軟件安裝不當,必然會影響網絡的穩(wěn)定運行,進而影響會計信息處理和傳輸?shù)乃俣?,也對會計信息的安全造成威脅。

  5.計算機病毒的侵蝕。計算機病毒已成為網絡安全的最大隱患。目前,網絡上存在的計算機病毒有幾萬種,并且還在迅速增加,它們無孔不入,令人防不勝防,稍不注意病毒就會乘機進入,給網絡造成嚴重破壞。如,前兩年流行的紅色病毒及其變種,使許多服務器遭受嚴重破壞,像日本和歐洲的幾個國家的幾家大航空公司都曾受到過此種病毒的攻擊,使自動售票系統(tǒng)癱瘓無法售票,導航系統(tǒng)破壞,飛機無法起飛,給這些公司造成了巨大的經濟損失。計算機病毒對會計信息系統(tǒng)的攻擊或侵蝕,可以導致整個系統(tǒng)出錯甚至崩潰,其風險之大是顯而易見的。

  6.網絡工作環(huán)境不合要求。網絡是精密的設備,對環(huán)境要求條件較高。如,要求防塵、防震、防火、防潮、防水、防磁干擾,并要求適宜的溫度環(huán)境。如果這些要求達不到,會對網絡系統(tǒng)帶來嚴重的威脅。

 ?。ǘ┲饔^風險

  這是由于網絡會計信息系統(tǒng)的管理者、使用者維護、管理、使用不當或不規(guī)范帶來的風險,主要包括:

  1.網絡管理制度不健全,管理不科學,日常維護不及時,維護不當,數(shù)據無備份等造成的風險。其危害主要是造成網絡軟硬件運行不正常,影響工作效率,甚至導致數(shù)據產生錯誤、數(shù)據丟失等。

  2.合法用戶越權對會計數(shù)據的處理、訪問、修改等,可能會導致會計信息出錯、丟失、泄密。

  3.非法分子非法訪問篡改會計數(shù)據,竊取會計數(shù)據,泄漏企業(yè)機密等。這可以導致整個會計信息系統(tǒng)失密、失效,危及所在單位的經濟安全。

  4.非法占用網絡資源,切斷或阻斷網絡通訊,使信息無法傳遞。

  5.合法用戶的誤操作,導致數(shù)據丟失、被破壞。

  6.會計檔案管理不善,造成檔案丟失、被損壞,以致機密泄漏等。

  二、網絡環(huán)境下會計信息系統(tǒng)的風險防范

  網絡環(huán)境下的會計信息系統(tǒng)的風險,應采用一定的內控措施來加以防范。通過會計內部控制,應力求規(guī)避網絡風險,發(fā)揮網絡優(yōu)勢,提高經濟效益。其內部控制措施一般包括應用控制和一般控制兩個方面。

 ?。ㄒ唬每刂拼胧?/STRONG>

  應用控制措施,亦稱為技術控制,是指從技術上完善控制手段,來防范風險的基本內部控制措施。主要包括以下六種:

  1.采用先進的身份驗證技術。身份驗證可采用兩種方式:第一種方式,采用操作人員獨自具有的,別人難以仿制偽造的信息作為身份驗證的標志。目前,最常用的是密碼,但隨著解密技術的發(fā)展和提高。密碼的安全性,尤其是數(shù)字、字母密碼,已經很不安全,非常容易被破解,所以,密碼的安全性已經受到嚴重挑戰(zhàn)。事實上,可以用漢字、字母、數(shù)字及其他任何的電腦可以識別的符號集合組成的密碼鑰,或者用特定的一句話組成的密碼鑰作為密碼的標志。漢字具有字符集大,規(guī)律性差,不容易測試等特點,是設置密碼的理想符號,這樣,可以充分發(fā)揮漢字在密碼方面的優(yōu)勢。如果漢字再綜合其他的一些特殊的符號共同使用,就可使得密碼破解異常困難。漢字還可以再設置為不同的字體、顏色、字號等特殊的格式,將此也作為密碼識別的標識,這樣密鑰就更加難以被破解,更加安全了。隨著圖形技術的發(fā)展,將來可以采用指紋、照片等任意的特殊圖形作為密鑰,或者用手寫體作為密鑰。為了防止密鑰被復制,軟件應該限制密鑰被復制的操作,并限定試探密鑰的次數(shù)和兩次試探之間的間隔時間,對于確認身份的特殊標識,每次輸入只允許使用一次,不得復制使用。

  第二種方式,可以采用以特定的信息交換方式或者編碼計算方式或者報文驗證等方式來驗證身份。這種方式下,發(fā)送方和接受方可采用同一種方式處理,也可采用經過一定計算處理或者特殊方式的轉換后的不同方式加以處理。如,采用特定的加密算法。操作人員身份的驗證應貫穿網絡操作的全過程,包括數(shù)據的錄入、數(shù)據的修改、數(shù)據的保存、數(shù)據的發(fā)送、數(shù)據的傳輸、數(shù)據的接收、數(shù)據的調用、數(shù)據的查閱、數(shù)據的處理、數(shù)據的輸出等各種環(huán)節(jié),每個過程都要有嚴格的身份識別,以確保操作人員合法。

  2.采用防火墻技術。具體做法是采用防火墻技術過濾本地網以外的用戶,不允許外地用戶注冊到本地網,以防止黑客進入本地網,同時為了防止本地網用戶的病毒危害,在各個網絡終端均要設置防火墻。

  3.加強輸入數(shù)據和接受外部數(shù)據的控制。輸入數(shù)據主要是由本單位經辦業(yè)務人員將業(yè)務辦理的有關數(shù)據輸入系統(tǒng)中,這是會計系統(tǒng)的人口,是主要的人機接口,也是出現(xiàn)差錯的主要環(huán)節(jié),是決定會計信息是否正確客觀的關鍵控制點。只有輸入正確有效的原始數(shù)據,才能保證處理的最終結果是正確的、客觀的。這個環(huán)節(jié)的控制方法包括對輸入數(shù)據的人員的身份控制;對輸入數(shù)據進行范圍校驗、平衡校驗、邏輯校驗、計算校驗、復核校驗等,對有關人員輸入的數(shù)據進行嚴格檢驗,檢驗無誤后再進行確認、保存、發(fā)送。發(fā)送數(shù)據可以采用分批發(fā)送,也可以采用逐項發(fā)送,發(fā)送的數(shù)據存放于數(shù)據倉庫,一般不得修改,并限定訪問權限。例如對銷售業(yè)務,傳統(tǒng)手工條件下的控制方式是業(yè)務部門開票,客戶交款或提交有關協(xié)議證明,然后客戶到倉庫提貨,憑證反饋到會計部門,在這個過程中客戶需要跑幾個部門,方可將業(yè)務辦完,費時又費力。在網絡條件下,這些過程就完全不同了。客戶交款不再使用傳統(tǒng)的交款方式,如支票、銀行匯票等,代之以電子發(fā)票,電子結算方式。業(yè)務部門開票也不是傳統(tǒng)的紙質發(fā)票,而是電子發(fā)票,客戶不再像傳統(tǒng)方式那樣拿著憑證到各部門辦理手續(xù),一切票據的傳遞全靠網絡。這種條件下,業(yè)務部門開票時需檢驗電子合同號、可供商品數(shù)量、單價等內容,倉庫發(fā)貨需檢驗有無業(yè)務部門簽字和會計部門審核簽字,在倉庫輸入實發(fā)數(shù)量后,系統(tǒng)要檢驗實發(fā)數(shù)量是否與應發(fā)數(shù)量一致,會計部門在收到款項后可以直接簽字。

  接收外部傳來數(shù)據,要驗明數(shù)據來源,檢查數(shù)據的合法性和正確性。數(shù)據倉庫中應設置存放接收本地網以外數(shù)據的緩存區(qū)。外部發(fā)來的數(shù)據先進入緩存區(qū),經審核無誤簽字后,方可進入正式的數(shù)據存貯區(qū),并自動消除緩存區(qū)中的數(shù)據或用手工方式消除緩存區(qū)中的數(shù)據。為了安全起見,可定期消除緩存區(qū)中的數(shù)據,以節(jié)約網絡資源。

  4.處理控制。在網絡環(huán)境下,會計數(shù)據的處理基本上是由軟件自動完成的,處理控制主要應控制操作權限,即何人在何部門何終端可以進行何種操作。這種權限包括對數(shù)據的加工、修改、備份、刪除、恢復等。所以,處理控制主要是限定處理權限,可使用的功能、地點,可以訪問的源數(shù)據等。另外,還要注意流程控制。

  5.輸出控制。會計數(shù)據輸出,包括企業(yè)單位內部各個部門所需的輸出以及單位向外部發(fā)送的數(shù)據。單位內部各部門所需的數(shù)據輸出,直接按照內部控制權限和功能使用權限、信息訪問權限進行操作即可。企業(yè)向外部輸出的數(shù)據,尤其是財務報告或機密數(shù)據,為了貫徹會計法有關精神,這些數(shù)據向單位外部輸出必須由特定的人員,如企業(yè)總經理、總會計師、董事長等簽字后方可向外發(fā)送。系統(tǒng)中應該設定限定條件,采用一定的防偽識別身份技術加以防偽,進行嚴格控制。加工生成的數(shù)據要送回數(shù)據庫,以供有權訪問的用戶調用,實現(xiàn)數(shù)據的高度共享。

  6.流程控制。手工條件下,各項經濟業(yè)務均有流程控制,不同業(yè)務有不同的流程,如職工借款的流程是:首先,借款人填單據,然后,部門領導或管財務的單位領導簽字,最后,借款人到財務科取款并簽字,同時出納也要簽字等。整個借款業(yè)務處理過程中的控制非常嚴密,保證了資金的安全。網絡條件下,雖說這些傳統(tǒng)的憑證不見了,傳統(tǒng)的人員簽字消失了,但流程控制依然是不可少的,只有貫徹了流程控制,才能有效地貫徹企業(yè)的授權管理制度,保護資金的安全,否則,整個單位財務便會失控。那么網絡條件下如何貫徹流程控制呢?事實上,網絡條件下,只要有了身份識別技術,照樣可以實現(xiàn)流程控制。以上述職工借款為例,職工可在本部門網絡終端填制借款單,輸入指紋或簽名后,通過網絡傳入簽字領導的網絡終端并提示領導簽字,領導簽字后,再通過網絡傳入會計部門出納終端,并提示出納付款,經驗證后,出納予以付款,職工可到會計部門取款,也可由出納將付款傳入職工所在部門終端,輸入職工的信用卡。為了識別身份,單位可建立本單位全部職工的指紋檔案,用于判斷借款人的身份。未來的社會高度網絡化后,職工可在任何地方實現(xiàn)借款,但要特別注意身份識別,防止不法分子鉆空子。職工還款也可通過網絡予以償還。實現(xiàn)流程控制要設計好提示方式,讓接收數(shù)據的人及時知道需自己辦理的業(yè)務,以便及時做出處理,以免影響業(yè)務的辦理,同時也要求有關人員在上班時間堅守崗位,不得脫崗,以免影響業(yè)務的及時處理。

 ?。ǘ┮话憧刂?/STRONG>

  一般控制,即管理控制,是貫徹內部牽制的主要方法。主要包括:

  1.職權控制。即通過賦予和限制某崗位處理某種業(yè)務的權力,來達到控制的目的。需要運用牽制原則加以控制的業(yè)務,一定要分別由不同崗位人員來共同辦理,分別賦予不同崗位一定權力,以便完成經濟業(yè)務某環(huán)節(jié)的處理。這樣,經濟業(yè)務的處理一環(huán)扣一環(huán),既相互監(jiān)督、相互制約,又相互配合,共同完成一項業(yè)務的處理。在網絡條件下,同樣要利用這種職權劃分形成的內部牽制方法進行控制。即同樣要貫徹“錢賬物”分管,財物保管使用與財物管理相分離的職權劃分原則。但在網絡環(huán)境下,會計、保管等部門的崗位設置與手工條件下有所不同。

  在未來的完全智能化網絡下,會計與業(yè)務高度一體化,會計業(yè)務處理的自動化程度高,不需要過多的會計人員,可減少會計崗位及人員。在網絡環(huán)境下,會計人員的主要工作是對業(yè)務部門的有關會計業(yè)務加以指導,進行會計內部控制程序的設計,會計軟件的維護,會計數(shù)據的分析研究,為管理部門提供預測、決策信息及方案服務。大量日常的會計核算業(yè)務將由網絡進行自動處理,所以,網絡條件下傳統(tǒng)意義上的會計崗位將大幅度減少。

  從目前情況看,發(fā)展到這種智能化網絡程度還需時日,會有些過渡措施和方式。介于初級會計電算化和高度智能化的會計網絡系統(tǒng)之間的是一種半智能化的會計網絡系統(tǒng)。這種會計網絡系統(tǒng)既可接收單位外部或本單位內部傳來的電子數(shù)據憑證,也可接收傳統(tǒng)的手工紙質憑證,這些憑證分別由不同途徑傳入會計部門的不同崗位,由各崗位會計人員根據收到的原始憑證按傳統(tǒng)的方法編制成記賬憑證后輸入電腦,再由電腦按程序進行相應的賬務處理、數(shù)據分析和利用等。

  各種條件下的會計核算系統(tǒng),對原始憑證的處理是不同的。在初級電算化下,各種憑證都以紙介質的形式保存,所有的記賬憑證都打印出來,原始憑證粘貼在記賬憑證的背面,這種保存方式與手工條件下的保存方式是完全相同的;在半智能化網絡會計系統(tǒng)下,不必將記賬憑證打印出來,也不必將電子原始憑證打印出來,直接以電子數(shù)據方式存貯,對于手工原始憑證可在電子記賬憑證上注明為手工憑證,并寫明憑證的編號及其他查詢方法即可;在高度智能化的會計網絡系統(tǒng)條件下,所有的會計憑證都是以電子形式存在,這種方式下,所有的憑證賬簿均不需要打印,直接以電子形式加以保存和傳輸,為查詢的方便,所有的記賬憑證要和其依據的原始憑證加以鏈接,在每次調閱記賬憑證時,其依據的原始憑證也應同時調出,并緊跟記賬憑證;各種賬簿中登記的經濟業(yè)務,也應和記賬憑證鏈接,以方便查詢和審計。

  2.數(shù)據的控制。為了保證會計數(shù)據的安全,除了做好數(shù)據存取的身份權限驗證外,還要做好會計數(shù)據的備份工作。會計數(shù)據的備份是網絡條件下保護會計數(shù)據的重要方法,要建立定期將重要數(shù)據備份的制度,尤其是原始數(shù)據和一些重要的加工數(shù)據,要以多種方式備份,要在不同的物理地點備份,不能將重要的備份數(shù)據和原數(shù)據保存于同一物理地點。對于異地備份的數(shù)據要注意保密,要用特殊的加密方式進行加密,以確保會計數(shù)據的安全。

  3.網絡硬件的控制。主要是做好網絡硬件的采購和管理的控制。網絡硬件的采購,要公開招標、透明操作,防止個人暗箱操作,保證采購到質優(yōu)價廉的網絡硬件。網絡硬件的管理措施主要有:網絡硬件設施要逐一登記造冊,指定專門的保管人;建立網絡硬件的定期檢查、維修制度和責任制;建立網絡使用安全責任制和獎懲制度;防止硬件受到不良的外部條件,如溫度不正常,濕度過大,電壓不穩(wěn)等影響;防止病毒攻擊破壞硬件設施;注意保護傳輸電纜和其他有關的介質,這些都要建立相應的責任制和管理制度。

  4.網絡軟件控制。包括建立定期維護軟件制度和責任制,對網絡軟件中的安全缺口及時修補,采用防火墻技術預防病毒,對網絡操作系統(tǒng)及時進行升級等。其中的關鍵是,網絡軟件的維護人員不能具有進行會計數(shù)據操作的權限。

  5.檔案資料的控制。會計檔案要采用兩種或兩種以上的介質進行保存。對重要的數(shù)據,每種介質形式的數(shù)據都要雙備份,并保存在不同地點。要制定歸檔借閱制度,建立檔案保管責任制,重要檔案要采用兩人或兩個以上人員共同保管,以防監(jiān)守自盜,因為電子數(shù)據盜竊十分容易,攜帶復制十分迅速方便,能夠在很短時間內盜竊大量數(shù)據和秘密。電子檔案要注意防磁、防火、防潮、防盜、防塵、防壓、防復制等,磁介質的檔案要加避磁外套,光盤注意加上防火、防壓外套。

  與手工檔案相比,電子檔案的保管年限較長。手工檔案因為體積較大,保管過程中易發(fā)生變質,字跡易模糊,紙質易發(fā)生脆弱損壞等,所以,其保管年限不會太長。但電子檔案則不同,它克服了上述紙質檔案的缺陷,存儲密度高,體積小,不易變質,易保管。這些優(yōu)勢為延長電子檔案的保管年限提供了條件。延長電子檔案的保管年限,有利于預防腐敗,延長問題的追究時間,為經濟犯罪案件的偵破提供更加豐富的證據材料,增強法律的威懾力。

  6.建立和健全各項管理制度,在電算會計和網絡會計條件下,各單位都需要建立機房管理制度,包括操作管理、系統(tǒng)文檔管理和數(shù)據管理制度等,以保證計算機硬件、軟件的正常運行及整個會計信息系統(tǒng)的正常運轉,保護計算機硬件、軟件的安全以及電子文檔資料和數(shù)據的安全、完整。

  「參考文獻」

  [1]丁利國。現(xiàn)代企業(yè)管理學[M].北京:北京工業(yè)木學出版社,2004.

  [2]易正江。計算機會計[M].北京:中國商業(yè)出版社,2004.

實務學習指南

折疊

Copyright © 2000 - www.galtzs.cn All Rights Reserved. 北京正保會計科技有限公司 版權所有

京B2-20200959 京ICP備20012371號-7 出版物經營許可證 京公網安備 11010802044457號