IPO审核案例:关于IT系统审计

根据申报材料,发行人存在CRM系统、ERP系统、仓储系统、追溯系统、植保运营系统、保障系统、极飞云等信息系统。其中在“信息安全管理和数据访问管理”“信息系统开发、测试和维护”方面,中介机构认为“发现部分控制问题,其影响程度相对较低”。此外,发行人部分设备可能存在已出库并激活的设备退回重置,有部分设备的激活数据已被清除的情况。

请发行人说明:(1)在日常经营、管理、用户使用方面涉及的IT系统及其主要作用,上述系统是否信息共享或进行交叉数据核对;上述系统开发方式,是否存在付费使用的情况;(2)报告期内进行IT审计的具体情形,包括但不限于审计机构、业务背景、审计的主要内容和审计结论;(3)请说明发行人所使用信息系统的数据安全性、准确性、是否可篡改,以及发行人采取的针对性措施。

(一)在日常经营、管理、用户使用方面涉及的IT系统及其主要作用,上述系统是否信息共享或进行交叉数据核对;上述系统开发方式,是否存在付费使用的情况

1、在日常经营、管理、用户使用方面涉及的IT系统及其主要作用

2、上述系统的信息共享及进行交叉数据核对情况

(1)销售流程:

(2)售后流程:

(3)其他:

追溯系统主要用于记录每一个设备及其3-4级主要零件的唯一编码;在用户使用设备的过程中,用户设置的作业任务记录通过植保运营系统进行记录,而无人机具体飞行数据通过极飞云系统进行记录。

3、上述系统开发方式,不存在付费使用的情况

公司于2016年向金蝶软件采购ERP系统。公司的ERP系统为买断并私有部署,仅当有重大变更等需求时,才会另行付费购买金蝶团队或三方认证服务商的支持服务,在报告期间公司ERP系统未发生重大变更。上述除ERP系统外,均为公司自研系统。

(二)报告期内进行IT审计的具体情形,包括但不限于审计机构、业务背景、审计的主要内容和审计结论;

1、审计机构、业务背景

发行人聘请申报会计师(信息系统审计专家团队提供专业支持)为本次发行上市的IT审计机构,IT审计机构按照中国证券监督管理委员会于2020年6月10日发布的《首发业务若干问题解答》第53条的要求,对发行人2018年至2020年期间以及2021年1-6月的CRM系统、ERP系统、仓储系统、追溯系统、植保运营系统、保障系统、极飞云等主要系统的可靠性进行专项检查,并出具《广州极飞科技股份有限公司信息系统核查报告》。

2、审计范围、方法及主要内容

(1)审计范围

(2)审计方法

根据信息系统的测试内容不同,IT审计采用了不同的测试方法,包括:现场访谈、观察、文档查阅及系统查询、重新执行、分析程序等。其中,对某一个控制点的测试可能需要结合各种不同的测试方法。具体如下:

②观察:观察发行人控制的执行情况;

④重新执行:重新执行程序,验证不同情况下经营数据形成的合理性;

(3)审计内容

本次审计内容包括三部分:信息系统一般控制、信息系统应用控制和计算机辅助程序测试与数据分析,具体内容如下:

①信息系统一般性控制(ITGC)

对信息科技治理、信息安全管理和系统及数据访问管理、信息系统开发、测试和维护、信息科技运维管理等四个信息系统的企业内部控制管理领域,细分多个控制点,以评价信息系统一般性控制设计和运行的有效性;

②信息系统应用控制(ITAC)

具体如下:

验证销售订单信息从CRM系统传输至ERP系统的准确性:审阅CRM系统订单信息及其传输至ERP系统的订单信息,验证其一致性。

验证销售订单经审核后从ERP系统传输至仓储系统并生成出库发货单的准确性:随机获取ERP系统中一个订单,在仓储系统中根据推送的订单号查询销售订单详情,验证销售订单信息能否准确地从ERP系统传输至仓储系统并生成出库发货单。

验证经销商确认收货后,ERP系统确认收入并生成对应收入凭证的准确性:抽取2021年6月ERP系统的应收单价税合计金额与收入凭证金额比对,验证其一致性。

验证CRM系统记录延保订单及ERP系统确认收入及生成对应凭证的准确性:随机获取CRM系统中一个延保订单,根据合同编号在ERP系统中获取对应订单信息。验证延保订单和销售订单中显示的延保合同编号、延保服务价格和延保服务数量是否一致;在ERP系统中查询生成对应收入凭证的详情,验证应收单和收入凭证中显示的单据编号、价税合计金额、业务日期和客户名称是否一致。

验证CRM系统计算经销商返利,以及返利金额传送至ERP系统中生成对应凭证的准确性:随机获取CRM系统中冬储返利和V40返利各一个订单,重新计算返利金额,验证系统自动计算的返利金额与重新计算的返利金额是否一致。

验证无人机设备在激活前无法使用的控制:使用一部未激活的无人机设备进行测试,验证是否无法进行作业任务设置;输入设备上的序列号并激活设备,查看极飞农服APP页面显示的设备序列号与无人机设备上的实际序列号是否一致,并验证激活后是否可进行喷洒设置、航线设置等作业任务信息设置。

验证用户使用信息记录的准确性:在极飞农服APP上实际设置无人机作业信息及执行一次飞行任务,并对极飞农服APP操作接口进行完整录频,验证在极飞农服APP上设置的作业任务信息与植保运营系统中的记录是否一致,无人机设备实际飞行信息与极飞云系统中的记录是否一致。

验证CRM系统在保和非在保维修订单对应的维修物料出库单传输至ERP系统、生成收入确认凭证和成本确认凭证的准确性:通过维修订单中显示的关联出库单号在ERP系统上进行查询,验证出库单是否可以准确地从保障系统传输至ERP系统。抽取2021年6月推送至ERP系统的出库单价税合计金额与收入凭证金额比对,验证其一致性;抽取2021年6月推送至ERP系统的出库实际成本金额与成本确认凭证金额比对,验证其一致性。

3、审计结论

(三)请说明发行人所使用信息系统的数据安全性、准确性、是否可篡改,以及发行人采取的针对性措施

发行人制定的《极飞科技信息系统账号管理办法》对用户账号权限的新增、变更及禁用流程进行规范,申请添加、调整或禁用系统账号权限并获取其所在部门负责人及企业信息部总监的审批,经审批后方可开通。

发行人采取了以下措施来保证上述信息系统在运行过程中的安全性、准确性、不可篡改性:

1、核查方式及过程

(1)信息系统一般控制设计及运行情况

对信息科技治理、信息安全管理和系统及数据访问管理、信息系统开发、测试和维护、信息科技运维管理等四个信息系统的企业内部控制管理领域,细分多个控制点,以评估信息系统一般性控制设计和执行的有效性。在一般控制测试过程中使用的方法主要包括现场访谈、文档查阅及系统查询。

(2)信息系统应用控制设计及运行情况

(3)计算机辅助程序测试与数据分析

(二)IT系统核查中发行的主要控制问题,及其影响情况;

1、信息系统一般性控制测试

信息系统一般性控制测试是针对系统架构设计合理性以及内部控制的有效性的核验,目的是评估信息系统管理水平及主要信息系统对业务运行的支撑能力和存在的风险,确定信息系统运行的稳定性和可靠性,评估财务报表数据的有效性。

基于对发行人信息系统的一般性控制测试,包括信息科技治理、信息系统访问与管理、信息系统开发与变更管理、信息系统运维管理四个维度的测试与核查,保荐机构和申报会计师认为发行人信息系统的一般性控制总体控制有效,未发现重大或重要的控制缺陷。

具体发现及影响情况如下:

(4)发行人在实际运营过程中发行人未对ERP系统(2018年至2019年)、CRM系统(2019年)、仓储系统(2019年)、追溯系统、植保运营系统、保障系统、极飞云(2018年至2021年6月期间)的用户权限进行定期审阅。

(5)发行人未对特权用户的操作进行定期审阅,且未保留完整的操作日志。

(6)发行人的服务器部署在阿里云,服务器端部署了阿里云云安全中心,但未对客户端电脑统一部署防病毒软件。

(7)保障系统的程序变更未实现程序移植人员与开发测试人员相隔离。

(三)结合IT审计内容,对发行人销售、售后及影响财务报表的业务系统是否有效,业务数据是否存在异常等,发表结论性意见。

基于上述信息系统核查工作,保荐机构和申报会计师认为发行人销售、售后及影响财务报表的业务系统总体有效,业务数据不存在明显的异常。

-END-

-----------------分割线----------------------分割线----------------

实名认证步骤:

1、添加老友干货(ID:laoyouganhuo)或扫描如下二维码添加老友干货为好友;

2、扫描如下二维码登记实名认证信息及入群需求(老友汇干货群分为:#资料共享群#、#财税审计群#、#投资尽调群#、#IPO三板群#、#内控咨询群#)

THE END
1.开发,测试,运维这三个岗位该如何选择开发测试运维作为互联网行业的测试、运维、和开发职位,这些岗位的需求量都很大。这些职业也都有各自的优缺点; 开发工程师负责项目的概要设计、详细设计以及编码;测试工程师从质量上对软件实施保障工作,确保软件能够符合用户需求;运维工程师负责保证软件产品在生产环境能够工作解决用户使用产品遇到的一些异常。 https://blog.csdn.net/jiegeniuboyi/article/details/139455578
2.测试开发和运维,这三个哪个比较轻松?网友(埃拉)职场问答我做了多年的开发工作,对测试和运维工作也了解一些,根据我的经验来看,这三个工作都不轻松,要是一定https://zq.zhaopin.com/question/7140893/
3.运维开发测试等IT岗位薪酬体系大公开!你拖后腿了吗?网站运维将成为一个融合多学科(网络、系统、开发、安全、应用架构、存储等)的综合性技术岗位,给大家提供一个很好的个人能力与技术广度的发展空间。运维工作的相关经验将会变得非常重要,而且也将成为个人的核心竞争力,具备很好的各层面问题的解决能力及方案提供、全局思考能力等。 https://www.51cto.com/article/595625.html
4.运维是做什么的?运维和测试开发岗位的区别而运维开发岗位的火热也是对相关需求的应运而生,我们都知道互联网岗位是需要不断学习新的计算机语言知识的,这一点对于年纪大点的程序员来说就不太友好了。所以运维岗位如果想转化到开发或者测试岗位最好早点考虑。 以上就是我今天给大家带来的运维是做什么的小分享,另外还有运维和开发、测试岗位的一些区别。大家都看https://baidu-mip.xianjichina.com/news/details_271215.html
5.运维是做什么的?运维和测试开发岗位的区别运维和测试、开发岗位的区别 运维(Operation)是指负责维护和支持软硬件服务的一系列过程,它既可以是一项运行活动,也可以是一个完整的工作岗位。一般来说,运维工作包括:建立操作标准和流程,构建和维护网络和服务,管理服务器和存储设备,维护计算元件和电子化系统,监控网站和其他应用的安全性和可用性,发现潜在的流量和HDDhttps://www.sgpjbg.com/info/6f3cd6c834c7c5ed284ae66955c86d05.html
6.你了解软件测试和运维吗?没错!正如你所看到的,什么都得会,一个需要会这么多技术才能做好的工作,你是不是觉得工资不低了,但其实不然,运维工程师是工资普遍低于开发工程师,而且发展空间小,一般开发工程师3-5年基本可以往管理层发展,月薪2-5万,但是运维工程师的工资想要提升却是举步维艰,一直停留在6k-8k也是很正常的事情。 https://www.jianshu.com/p/f07449fe7c41
7.软件测试”“移动应用设计与开发”“大数据应用开发”“5G4月11日-12日,由吉林省教育厅主办长春职业技术学院承办的2024年吉林省职业院校技能大赛(高职组)“软件测试”“移动应用设计与开发”“大数据应用开发”“5G组网与运维”四个赛项在我校信息学院圆满落幕。 “软件测试”赛项共有来自省内12所高职院校的24支参赛队,共44名选手参赛。本赛项内容以企业级真实项目为载体http://www.cvit.edu.cn/info/1180/2194.htm
8.RAM账号权限管理内部技术团队分为开发、测试和运维,环境分为开发环境、测试环境、生产环境。由此构建相应的用户组和RAM用户遵循以下原则:不创建云账号AccessKey,不使用云账导进行日常运维管理,仅做用户及权履管理,开启MFA;需要控制台置陆的RAM用户不要生成AK,开启MFA。程序调用API的RAM用户不要授权控制台登陆。https://developer.aliyun.com/article/858399
9.系统运维岗位职责20篇5、负责配合开发搭建测试平台,协助开发设计、推行、实施和持续改进。 6、负责相关故障、疑难问题排查处理,编制汇总故障、问题,定期提交汇总报告。 岗位要求: 1、 2年以上大中型在线系统运维工作经验、精通Linux系统及常见服务的安装配置,熟悉常见的`负载均衡实现方案并有实际实施经验; https://www.yjbys.com/hr/gangwei/3844025.html
10.python教程Python语言简介一个互联网产品的生成一般经历的过程是:需求分析、研发部门开发、测试部门测试、运维部门部署发布以及长期的运行维护。运行维护的日程主要工作包括服务部署、服务监控等。运维的工作繁琐重复,即使最谨慎的人,也会犯错,尤其是面对着重复性工作。通过运维自动化工具来完成这样的工作,错误率将大大降低。 https://www.xiaomawang.cn/help/71640.html
11.运维测试招聘网2025年运维测试招聘信息猎聘2025年运维测试招聘信息,海量高薪猎头职位等你来选,了解运维测试岗位要求、薪资待遇等真实招聘信息,找高薪职位,上猎聘!https://www.liepin.com/zpyunweiceshi/
12.开发一个手机app需要多少人?1个人能完成开发吗?如果用传统方式编程开发手机app,需要经过需求分析、UI设计、前端开发(安卓开发/苹果开发)、后端开发、测试上线、后期维护等流程。至少需要配置1名产品经理、1名UI设计师、1名安卓开发工程师、1名IOS开发工程师、1名后端开发工程师、1名测试工程师、1名运维工程师等7人。 http://www.apppark.cn/t-38971.html
13.软件开发环境的几个名词(DEVSITUATPROD)在软件开发、测试、运维,经常听到DEV,SIT,UAT,Prod等名词,按时间阶段排序: DEV:Development Environment 持续集成开发环境 源代码编译打包,单元测试,服务API自动化测试,服务UI自动化测试,合并代码,开发联调 SIT:System Integrate Test Environment 系统集成测试环境(内测) https://blog.oxings.com/article/80
14.软件供应链安全减少开发和安全团队对漏洞进行发现、审查、确认、修复的时间。 悬镜灵脉IAST灰盒安全测试平台 灵脉IAST为研发、测试、运维等非安全专家设计,简单易用的界面和自动化的检测能力使得任何人都可快速上手,变身安全专家。灵脉IAST可集成于悬镜夫子、Jira、Jenkins等第三方漏洞管理和项目管理平台,不改变原有的工作流程,不增加https://www.xmirror.cn/page/solution/