外部审计中的网络安全治理缺陷:结构化综述与控制到断言框架

  

外部审计中的网络安全治理缺陷:结构化综述与控制到断言框架(图1)

  数字财务报告依赖于身份服务、企业系统、云平台、自动化控制和系统生成的证据。因此,当治理状况或控制缺陷影响重大报告流程、认定、披露、估计或审计证据的可靠性时,网络安全弱点便进入外部审计。本文通过结构化整合综述开发了一个非确定性控制到断言框架。检索于2026年7月

  数字财务报告依赖于身份服务、企业系统、云平台、自动化控制和系统生成的证据。因此,当治理状况或控制缺陷影响重大报告流程、认定、披露、估计或审计证据的可靠性时,网络安全弱点便进入外部审计。本文通过结构化整合综述开发了一个非确定性控制到断言框架。检索于2026年7月16日完成,覆盖了2000年至2026年7月15日期间通过谷歌学术(Google Scholar)和出版商检索服务发布的英文期刊工作。最终分析集包含32篇同行评审期刊文章、4个机构来源和两份用于应用案例的上市公司公开文件。该修订将组织层面的网络安全治理缺陷与流程层面的网络控制缺陷区分开来。它还将该模型定位于美国反虚假财务报告委员会发起组织委员会(COSO)、信息和相关技术控制目标2019(COBIT 2019)、美国国家标准与技术研究院网络安全框架2.0(NIST CSF 2.0)、信息技术一般控制方法以及相关国际审计准则(International Standards on Auditing)。现有来源提供了治理、内部控制、安全成果和审计程序的分类法。新框架提供了这些分类法之间缺失的转换路径:治理状况、控制状态、财务报告依赖、认定层错报风险、审计证据可靠性、审计回应和重新评估。补偿性、检测性和纠正性控制可能中断或减少该路径,因此没有治理缺陷会自动产生控制失败或重大错报。两个文档应用案例,高乐氏公司(The Clorox Company)和美高梅国际度假集团(MGM Resorts International),展示了公开事件事实如何进入账户、认定、证据和程序分析。该框架不估计事件概率、预期损失或网络风险评分。它提供了一个文档就绪的推理结构,用于在审计准则下进行实体特定风险评估。其主要贡献在于对错报风险和证据可靠性的分别处理,随后提供与账户、认定、证据来源、专家意见和审计程序的可追溯链接。

  在数字财务报告高度依赖身份服务、企业系统、云平台、自动化控制和系统生成证据的背景下,网络安全弱点可能通过影响重大报告流程、认定、披露、估计或审计证据的可靠性而进入外部审计。现有研究分散在治理、披露、内部控制、审计收费、组织响应等多个领域,但缺乏一个统一的审计文档单元,能够将治理状况、控制状态、财务报告依赖、认定层错报风险、证据可靠性、审计回应和重新评估串联起来。专业框架如COSO(美国反虚假财务报告委员会发起组织委员会)、COBIT 2019(信息和相关技术控制目标2019)、NIST CSF 2.0(美国国家标准与技术研究院网络安全框架2.0)和ISA(国际审计准则)各自解决了相邻问题,但单独使用时无法提供从网络安全治理到账户层和认定层工作的完整审计文档交叉引用。因此,研究人员开展了这项研究,旨在回答三个核心问题:第一,现有会计、信息系统和审计研究如何将网络安全治理、网络控制、财务报告和外部审计联系起来?第二,现有专业框架与审计特定转换模型之间有何差异和联系?第三,审计师如何在不分配无依据数值评分的情况下,记录从网络状况到账户、认定、证据可靠性和审计工作的路径?该论文发表在《Journal of Cybersecurity and Privacy》。

  研究人员采用结构化整合综述(structured integrative review)方法,结合文档分析。检索于2026年7月16日完成,通过谷歌学术(Google Scholar)和出版商检索服务覆盖2000年至2026年7月15日的英文期刊工作。最终分析集包含32篇同行评审期刊文章、4个机构来源(COSO、ISACA、NIST、IAASB)和两份上市公司公开文件(高乐氏公司[The Clorox Company]和美高梅国际度假集团[MGM Resorts International])用于应用案例。筛选采用两轮流程:第一轮评估标题、摘要和来源类型;第二轮阅读可用文章记录并编码与治理、披露、内部控制、审计回应、组织响应或综述合成的关联。合成分五个阶段:按证据流分组、按组织层面分离构念、将报告链接映射到控制、报告和审计类别、与COSO、COBIT、NIST CSF和ISA比较、将修订路径应用于两份公开文件和边界案例。无样本队列来源,但公开文件来源于美国证券交易委员会(SEC)备案。

  - **4.1 治理与网络安全披露**:综述论文显示研究基础分散在会计、信息系统、管理和计算机安全领域。披露工作是最发达的会计流,记录了风险因素内容、公司特异性、可读性、治理特征和监管响应的变化。共同发现是披露质量并不统一,网络安全报告反映暴露、治理、激励、监管和先前事件。董事会和委员会研究将监督属性与网络安全披露联系起来。披露在审计中扮演两个角色:一是作为报告信息需评估与业务其他证据的一致性;二是作为风险信号引导调查。

  - **4.2 事件、内部控制与审计回应**:违规与内部控制研究将网络安全事件与控制弱点、管理行动、重述风险、诉讼和同行效应联系起来。共享技术(如身份服务、程序变更、接口、数据库、运营和恢复)支持运营流程和财务报告。审计研究报告违规后或存在风险较高的网络安全披露时审计费用上升。审计质量证据不支持每次事件后质量下降的简单论断。组织响应研究增加了声誉、危机响应、领导后果和学习等层次,支持了修订图中的重新评估循环。

  - **4.3 共享IT依赖与审计证据可靠性**:IT控制研究显示访问和技术控制弱点如何影响管理信息和报告流程。审计后果超越客户方错报:系统生成报告、交易总体、例外报告、日志和自动化控制证据在源系统或特权访问薄弱时可能变得不可靠。证据可靠性需要单独评估,原因有三:完整准确的总体是抽样和分析的前提;控制测试常依赖同一环境生成的日志、票据、报告和配置;事件可能破坏或改变证据而不产生已识别的错报。这一分离改变了程序设计。

  - **4.4 文献仍缺少的内容**:现有证据流提供了强有力片段,但缺少共享的审计文档单元。治理论文止于监督或披露;控制论文止于弱点或补救;审计费用论文止于定价;事件论文止于业务或市场影响。专业来源定义了职责和控制领域。缺失的步骤是将一个观察到的状况与一个重大报告依赖、一个或多个认定、证据可靠性结论、回应和重新评估联系起来的记录。

  - **5.1 条件性、非确定性模型**:图1用非确定性、条件性路径替代了早期线性链。路径始于治理状况,然后评估控制状态。一个决策点测试补偿性或纠正性控制。财务报告依赖仅在残留弱点存在时跟随。审计后果分为错报风险和证据可靠性。审计回应随后反馈到重新评估和补救。该模型支持多种模式而非单一因果链。

  - **5.2 文档就绪可追溯性协议**:当审阅者能够在两个方向移动时实现可追溯性。正向追踪从网络安全事实出发到达审计回应;反向追踪从程序或结论出发到达底层状况、控制状态和报告依赖。缺失的链接应导致进一步调查或移除无依据的审计工作。

  - **5.3 扩展的基于认定的映射**:表6以四种方式扩展了早期矩阵:账户和披露明确列出;证据来源明确列出;专家参与是条件性的而非自动的;标准链接显示了既定审计职责如何支配回应。表格仅为示例,并非通用程序。

  - **6.1 高乐氏公司(The Clorox Company),2024财年10-K表格**:报告显示2023年8月发现未经授权活动,部分系统下线,业务连续性程序包括手动订购和处理。模型从事件和治理证据开始,而非假设的治理失败。相关控制状态包括事件响应、系统可用性、手动处理、访问遏制、恢复和临时财务控制。报告依赖包括客户订单、收入、应收账款、库存可用性、成本记录、保险回收和披露。认定工作覆盖销售的发生和完整性、截止、事件成本和保险的估值以及事件影响的列报。证据可靠性需要单独关注,自动化订单记录被中断,手动流程运行了一段时间。审计团队需要建立跨转变的总体的完整性,核对手动记录与恢复的系统,检查临时处理的控制设计,并在恢复后测试系统生成报告。外部证据(客户、货运记录、现金收据、保险公司和服务提供商)将减少对受影响内部来源的依赖。该案例还展示了纠正循环:临时控制和后续恢复可能降低残留风险。

  - **6.2 美高梅国际度假集团(MGM Resorts International),2023年10月8-K表格**:报告了影响部分美国系统的网络安全问题、系统关闭、财产中断和恢复工作。管理层估计9月的不利影响约为1亿美元调整后物业EBITDAR(息税折旧摊销前租金收入),一次性成本低于1000万美元,同时声称无预期的重大年度财务影响。报告依赖不同于高乐氏:预订和面向客户的系统与入住率、博彩和酒店收入、现金收款、客户义务、忠诚度活动和运营统计相关。事件还产生潜在的法律、通知、身份保护、咨询、保险和监管成本。认定分析将关注收入在中断期间的发生和完整性、系统接口的准确性、事件成本的完整性和估值、保险确认、法律或有事项和列报。证据可靠性工作将检查关闭和恢复期间的预订、入住率和交易总体。独立支付、银行、客户和财产记录可能支持完整性。该案例还展示了重要性纪律:一个大的运营估计本身并不建立重大财务报表错报。

  - **6.3 跨案例应用与边界测试**:应用支持表面效度和可用性。每个案例允许从报告的事件事实到报告对象和审计工作的追踪。边界案例显示模型不会将每个网络安全事件拉入详细的财务报表测试。这些案例未测试预测准确性、跨行业完整性或审计有效性,需要审计文件、访谈、检查材料或更大案例样本。

  讨论部分指出,该修订的贡献比声称一个全新的通用网络安全框架更窄且更可辩护。现有研究和专业来源已包含组成概念,本文添加了跨它们的转换架构。三个特征区分了该架构:第一,组织层面明确,治理缺陷和控制缺陷不再作为可互换术语;第二,财务报告依赖作为范围门,防止广泛的网络安全担忧转化为无依据的审计工作;第三,审计后果分为错报风险和证据可靠性,这一分裂改变了程序设计。另一个贡献在于可逆性:纠正行动、手动控制、独立对账和恢复系统可能降低残留风险,模型要求重新评估而非假设不间断的链条。该模型位于国际审计准则(ISAs)内部而非旁边,连接ISA 315(风险识别与评估)、ISA 330(回应)、ISA 500(证据)、ISA 402(服务组织依赖)、ISA 540(估计)、ISA 560(期后事项)、ISA 570(持续经营)、ISA 620(专家运用)和ISA 701(关键审计事项)。同样逻辑连接COSO、COBIT和NIST。实际使用从规划开始,持续到事件或控制发现之后。模型不将定性映射转化为风险度量,概率保持为基于事件事实、威胁暴露、控制状态、先前错误、欺诈易感性和其他证据的实体判断。