英国365上市(集团)有限公司

首页 / 培训赋能中心 / 信息化项目审计知识 / 信息化项目审计依据有哪些
信息化项目审计依据有哪些
更新时间:2026-07-16 17:31:08

信息化项目审计依据纷繁复杂,涉及法律法规、标准规范、规章制度等多个层面。审计实践中,审计人员常面临”依据什么审”“哪些文件现行有效”“如何准确引用”等现实困惑。尤其在结算审计环节,既要核验项目建设的合规性,又要审查资金使用的真实性、效益性,依据链条贯穿项目立项、招标、建设、验收、运维全生命周期。本文旨在系统梳理信息化项目审计所依据的各类文件,厘清层次脉络,明确适用范围,为审计人员提供一份简明、实用的参考指引。



审计依据的分类框架



审计依据可从两个维度加以归类。


一是按来源渠道,分为外部制定与内部制定:前者由立法机关、行政机关、标准化组织等制定发布,具有普遍约束力;后者由被审计单位自行制定,适用于本单位内部管理。

二是按性质内容,可分为法律法规、规章制度、预算合同、业务规范及技术经济标准四类。

实际审计中,上述依据交叉并用、互为补充——合规性审计侧重于法律法规和规章制度,造价审计侧重于技术经济标准,效益审计则需要综合调用多类依据,构成完整的审计评价参照体系。



审计法律法规与专门规范



审计活动的根本法律依据源于《宪法》第九十一条,该条确立了审计机关依法独立行使审计监督权的宪法地位。《审计法》(2021年第二次修正)第三十四条至第三十六条、第四十三条进一步明确了审计机关权限、审计程序及被审计单位义务,是开展信息化项目审计的直接法律遵循。配套执行的《审计法实施条例》(国务院令第571号)对审计实施细节作了具体规定,各省据此制定的地方审计条例亦在区域审计实践中发挥作用。

审计署发布的《中华人民共和国国家审计准则》(审计署令第8号)是规范审计行为的核心业务文件,全面覆盖审计计划、实施、报告及质量控制各环节。针对信息系统审计,审计署制定了计算机审计实务公告系列,其中第34号《信息系统审计指南》(审计发〔2012〕11号)是信息系统审计的专项操作指引,明确了审计内容、方法与技术要求。

中国内部审计协会发布的《内部审计具体准则第2203号——信息系统审计》及《第3205号内部审计实务指南——信息系统审计》(2021年3月1日施行),从内部审计视角对信息系统审计的目标、内容、程序与方法作了系统规范。国家审计与内部审计两类规范各有侧重、相互补充,审计人员可根据项目性质选择适用。


信息化领域法律法规



信息化项目建设运行于特定的法律环境之中,相关法律规范既是项目建设的合规准绳,也是审计评价的重要依据。

法律层面
主要包括《网络安全法》《数据安全法》《密码法》《个人信息保护法》《电子签名法》及《保守国家秘密法》(2024年修订)。上述法律分别从网络安全等级保护、数据分类分级管理、密码应用、个人信息处理、电子文书效力、保密管理等角度,设定了信息化项目建设运营的法定义务。例如,《网络安全法》要求网络运营者履行安全保护义务,开展等级保护定级备案;《个人信息保护法》规定了个人信息处理的基本原则与合规要求。审计中须逐条对照,检查被审计单位是否落实到位。
行政法规层面
包括《关键信息基础设施安全保护条例》《网络数据安全管理条例》《商用密码管理条例》《政务数据共享条例》《互联网信息服务管理办法》等,对关键信息基础设施认定与保护、网络数据处理规则、政务数据共享交换、互联网信息服务许可等作出了细化规定,是审计判断项目合规性的重要标尺。
部门规章层面
主要有《国家政务信息化项目建设管理办法》(国办发〔2019〕57号)、《网络安全审查办法》《网络安全等级保护管理办法》《商用密码应用安全性评估管理办法》《个人信息保护合规审计管理办法》等。这些文件对政务信息化项目的申报审批、网络安全审查、等级保护测评、密码应用评估等环节设定了具体管理要求,是审计政务信息化项目合规性的直接依据。



政府投资审计相关文件



以政府投资形式建设的信息化项目,须同时接受投资审计监督。《政府投资条例》(国务院令第712号)是规范政府投资管理的基础行政法规,明确了投资决策、年度计划、项目实施、监督管理等各环节要求,其中对项目概算控制、变更审批、资金拨付等规定了刚性约束。审计署配套印发的《政府投资项目审计规定》(审投发〔2010〕173号)及《关于进一步完善和规范投资审计工作的意见》(审投发〔2017〕30号),对投资审计的范围、重点、方式等作出了具体安排,强调不得参与工程管理,不得介入招投标等法定职责外活动。

此外,专项债券作为信息化项目的重要资金来源,相关政策文件如《国务院关于加强地方政府性债务管理的意见》(国发〔2014〕43号)、《国务院办公厅关于优化完善地方政府专项债券管理机制的意见》(国办发〔2024〕52号)等,也是审计资金合规性的重要参考。投资审计涉及造价审查,借助”软件造价喵”和”AI询价喵”可快速获取造价标准与市场询价,锁定异常报价。



信息化项目造价与预算支出标准



造价审核是信息化项目结算审计的核心内容之一,需要依托专门的技术经济标准展开客观评价。

国家标准层面,GB/T 36964-2018《软件工程 软件开发成本度量规范》和GB/T 28827.7-2022《信息技术服务 运行维护 第7部分:成本度量规范》分别规定了软件开发与运维服务成本的度量方法;GB/T 42584-2023《信息化项目综合绩效评估规范》提供了项目整体绩效的评价框架;GB/T 42448至GB/T 42588-2023功能规模测量系列标准涵盖了COSMIC、NESMA、FiSMA、MK II、预评估等五种功能点分析方法,为软件规模度量提供了多元技术路径。行业标准SJ/T 11463-2013《软件研发成本度量规范》在电子信息领域亦被广泛引用。地方标准如DB11/T 1010-2019(北京)、DB36/T 2096-2024(江西)、DB52/T 1653-2022(贵州)等,结合地区实际对造价测算方法作了细化补充。财政部令第81号《基本建设财务规则》则规定了建设成本的财务核算口径与支出范围。上述标准专业性强,运用”软件造价喵”等工具可快速检索对标,减少人工误差,提升取证效率。



政府采购与信息安全标准



信息化项目的采购环节是审计关注的重点。《政府采购法》(2014年修正)及《招标投标法》(2017年修正)及其实施条例(国务院令第658号、第613号)构成了采购活动的基本法律框架。财政部令第87号(货物和服务招标投标管理办法)、第74号(非招标采购方式管理办法)、第110号(框架协议采购办法)规范了具体操作程序。专门针对政务信息系统采购的《政务信息系统政府采购管理暂行办法》(财库〔2017〕210号)及财政部发布的台式计算机、服务器、操作系统、数据库、工作站、中间件等信息技术产品政府采购需求标准(财库〔2023〕29至35号),是审查采购合规性的直接依据。

信息安全标准方面,等保2.0系列以GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》为核心,配套GB/T 25070-2019(安全设计技术指南)、GB/T 28448-2019(测评要求)等标准,构成了等级保护测评的标准体系。密码应用方面,GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》及GB/T 43206-2023《测评要求》是密码应用安全性评估的核心依据。数据安全方面,GB/T 43697-2024《数据安全技术 数据分类分级规则》、GB/T 35273-2020《个人信息安全规范》、GB/T 37988-2019《数据安全能力成熟度模型》等,为数据安全审计提供了标准参照。


内部管理制度


除外部制定的法律法规和标准规范外,被审计单位自行制定的内部管理制度同样是审计评价的重要依据。主要包括:信息化发展规划管理办法、信息化项目管理办法、信息系统建设与运维管理制度、信息安全与网络安全管理制度、数据安全与密码应用管理制度、信息化建设内部控制制度、信息系统审计制度及外包服务管理办法等。审计中应将上述制度与外部规范进行对照,检查制度是否建立健全、执行是否有效到位,据此评价被审计单位信息化管理的内部控制有效性,发现制度漏洞与执行偏差。



结语


信息化项目审计依据纵贯法律、法规、规章、标准、制度多个层级,横跨审计、信息化、投资、采购、安全等多个专业领域,体系庞杂且更新频繁。审计人员唯有系统掌握、准确理解、及时更新各类依据,才能在审计实践中做到依法审计、有据可依,切实提升审计质量,有效防范审计风险。建议审计人员结合项目实际,分类建立审计依据台账,动态跟踪文件更新,不断夯实专业基础,确保审计结论经得起检验。





微信联系
添加微信咨询
TOP
软件造价喵
立即登录
AI询价喵
立即登录
XML 地图