持續性控制監督的實務作法 (A Practical Approach to Continuous Controls Monitoring)

Author: David Vohradsky, CISA, CRISC, CISM, CGEIT, CDPSE
Date Published: 12 October 2016

許多組織中直線管理階層 (line management)的一項責任是(特別是財務部門)提供執行長(CEO)及經營階營對高風險因素己經被管理且落實適當控制並有效營運的確認結果1。 在監管制度、科技的複雜程度與成本壓力增加的情況下,組織在尋找提升評估內部控制績效生產力的方法。能提升效率的其中一個方法是利用科技提供幾近於持續性(或至少高頻率)方式監督控制作業的有效性,也就是持續性控制監督(Continuous Controls Monitoring;CCM )2。 CCM是持續性確信(Continuous Assurance)的一部分,其他部分則包含了持續性資料確信(檢驗系統中資料流程的真確性)和持續性風險監督與評估(動態衡量風險)。

透過CCM(和相關的風險管理活動)來改善管理與監督控制可能減少審計或確信人員每年控制的詳細測試範圍。3 提升效果與效率除了能降低成本(圖1),其他的益處還包含提升測試的涵蓋率(透過更大的樣本數且能夠以相同或較少的人力執行更多項目)、提升測試的即時性、減少風險衝擊速度與潛在地減少矯正成本、提升透明度(當有效採用治理、風險和遵行[GRC]解決方案的情況下)、提升一致性和識別趨勢的能力4, 5。 CCM還能運用自動化的偵查控制取代人工、易出錯的預防性控制,如此一來將能降低風險程度。6


執行CCM 的步驟包含7, 8, 9

  1. 根據像是 COSO、COBIT 和ITIL 等產業架構來識別潛在的流程與控制;基於營運和IT 風險評估定義控制確信的範圍;建立持續性監督的優先控制項目。
  2. 為各個控制目的識別控制目的(或目標)和關鍵確信聲明(assertions)。(聲明的概念在IT 風險中未良好發展,因此可能需要發展正式聲明形式的指引準則)。
  3. 使用「合理人士整體觀點」10 來定義一系列揭示(或建議)聲明為成功或失敗的自動化測試(或衡量指標)。
  4. 為了能讓測試實施的時間點接近交易或程序發生時點,需要決定程序執行的頻率。
  5. 建立管理預警的處理程序,包含溝通和調查任何失敗的聲明與最後修正控制上的不足。



在這些控制中, CCM 的優先執行順序11, 12, 13 需考量風險等級、投資報酬率 (ROI)( 例如對組織的價值)且易於執行(例如從系統和控制中可立即取得可利用的資料且可用於監督和報導)。

圖2 的範例中,被內部稽核工作標示為受矚目的控制項目,將評估資料的可取得性與是否已有監督或測量(metrics)方法。以綠色標示的控制是持續性控制監督的候選方案(紅色表示仍存在障礙,使得某項控制無法列入考量)。持續性監督項目的優先順序與適當性也須考量各控制項目之間的關係。舉例來說,配置與弱點管理需依賴資產管理,這可能暫時不足以且不適合包含在確信的範圍內。在這樣的情況下,跟其相關的控制可能不適合納入持續性監督。



控制的管理確信程序通常比審計來得非正式,因為他們往往是基於專業判斷而不是詳細測試,審計是一個系統的過程,含括一個適合的團隊或個人,以客觀地取得與評估有關程序的聲明證據,並依其確信程度表示意見。14 為了自動執行確信程序,控制說明需要進行審查以使可正式測試的控制要件與需要依賴專業判斷的要件分離開來。15

依據COSO 模型16 在商業環境中內部控制目標被分類為五種聲明-存在/發生/有效性、完整性、權利與義務、評價、表達與揭露。這些聲明 擴展成審計準則公報SAS 第106 號「審計證據」17, 且以專業詞彙表達,圖3 則改以一般的詞彙重新說明。


COSO 目標被認為是企業的目標,資訊科技相關目標和 COBIT 5 促成因素目標18, 以及財務報表聲明等依據其專業情境大多翻譯為「完整性、準確性、有效性和限制存取」。19 雖然有許多(非全部)關於企業流程持續性監督的文獻,然而並無文件針對資訊科技的控制目的(或目標),與對正式目的測試之必要正式聲明之間進行對應或比對。

為了試圖彌補這樣的差距,在圖4 比較了範例的控制描述,與資訊科技安全相關指引及 COBIT 5 相關目標,並提出可使用在持續性監督的正式聲明。



為了持續性評估控制,測試規則需要發展為可即時測試(或接近即時測試)以符合先前提到所需要執行之已選擇控制20 的正式聲明,所需的測試基於傳統審計程序或證據類型可以分為七大類21, 22

  1. 資產管理查詢(如果有準確資訊),可替代實體資產檢查。
  2. 電子交易確認,將可替代簽名的紙本交易文件,包含了可驗證的交易的基本組成。
  3. 電子報表查詢,可替代內部或外部的文件。
  4. 已選擇控制的再次執行驗證,可使用某些自動化方式達成。
  5. 觀察,(仍然只能人工定期測試)
  6. 分析性程序,例如統計分析、與內部或外部其他資料進行比較、與交易資料進行模式比對。
  7. 自動化整理的回應詢問,如自我評估調查控制。




資產管理查詢和確認交易(類型1 和 2)測試可使用稱之為風險指標持續性評估(RICA)架構中所提出的現有或改善之關鍵風險指標(KRIs)24。 過去的稽核報告證據也可來幫助於識別資料來源和找尋出可適用的分析資料。25 在這樣的測試作法下,如果在兩個或更多連續月份(或大部分期間)可達到指定的門檻值則視為強度控制,而在兩個或連續幾個月內未達門檻則視為弱控制。26

報表(或表格資料)測試(類型3)可以使用一個信賴函數方法27, 其中證明與否定聲明採用數學式的組合(或彙總)來決定結果。以該方法,確信水準基於數值範圍可分為五種類型(非常低,低,中,高和非常高)。例如,測試證據支持完整性的強度可能取決於測試覆蓋的範圍或顯著缺陷百分比的範圍。

大型資料集或複雜的行為控制項,可能需要採用分析性測試(類型6),以驗證聲明。這種分析可以採用風險評分方法28 或機率模型,29 建立包含全體樣本並轉換為0 到 1 的平均分配,同時連帶反映出對該聲明的信賴水準。


  • 高或低於期望值
  • 與預期相同或相反的變動
  • 不同期間之間的大幅或微小變化
  • 流程指標
  • 在流程中不穩定或反覆無常(不一致)的行為

聲明如果需要由主觀判斷測試(類型7,例如取得經由業務代表或供應商的控制自行評估)則可藉由德爾菲法(Delphi Method)進行驗證。30 藉由該方法,經過一個或多個回合的匿名個別評估,專家在每回合中評論與提供回饋意見,以此獲得一個更為精確的共識。

規劃執行於先前描述的任何自動測試需要考慮到可能遇到的各種困難,例如,取得資料管理 者的核准;資料取得和彙總所需的前置時間;需要控制領域的專業知識; 技術取得和整合成本;稽核、風險和法令遵循部門之間的資訊共享和協調。31


圖6 顯示了與確信控制相關的治理和管理流程。管理監督流程機制包括關鍵風險指標,用於提醒企業潛在的控制問題並成為持續改善循環的一部分。


持續性控制採用選擇的關鍵風險指標(KRIs) 和其他測試結果與流程分析和形成整體確信程序控制(CAP)的一部分,其中關注於劃分優先順序之前進行控制有效性驗證和其他定期人工測試所發現問題的監督控制。32 其他的風險和關鍵控制缺失可透過以計畫-建置-運行-監督的週期所取得 的管理知識而組成風險管理和自我評估控制 (RCSA)計劃。如經管理者同意,整合議題管理並使用治理、風險和法令遵循平台33, 將有利於數位化、預警自動化和矯正活動的管理。


其他關鍵風險指標為避免管理者的誤判,可 用於每天的日常管理流程,透過自行評估管理和持續性改善流程,將修正至可接受的情況。35 隨著指標趨向成熟,即可納入持續擴增的持續性控制監督制度當中。


本文為建置持續性控制監督所需的控制識別和優先順序提供指引,並建議應當將 COBIT (和其他)管理做法轉換至納入正式聲明(根據 SAS 106) 以利於進行客觀的自動化測試。本文並定義了可用的測試類別,透過聲明與測試類型的對應範例,可提供適用測試規則的高階指引。

未來仍需要進一步努力針對完整的 COBIT 5 管理實務定義正式的聲明,以助於更廣泛地使用持續性控制監督於科技風險範疇。理想上,這項工作可由國際電腦稽核協會(ISACA) COBIT 5 和其他COBIT 指引共同進一步發展。


David Vohradsky, CGEIT, CRISC, is an independent consultant with more than 30 years of experience in the areas of applications development, program management and information risk management. He has previously held senior-level management and consulting positions with Protiviti Inc., Commonwealth Bank of Australia, NSW State Government, Macquarie Bank, and Tata Consultancy Services. Vohradsky is a member of ISACA’s CRISC Certification Committee. He can be contacted at davidvoh9@gmail.com.

譯者: 孫嘉明, 電腦稽核協會編譯出版委員會/舞弊稽核與數位鑑識委員會委員、雲林科技大學會計系副教授 江怡安, 馬珮軒, 蔡秉真,雲林科技大學會計系

