以下为控制运行有效性测试表的填写指南及模板示例:
---
### 一、填写步骤说明
#### 1. **控制信息**
- **控制名称**:需与制度/流程文档中的名称一致(例:用户权限审批流程)。
- **控制目标**:明确控制措施的核心目的(例:防止未授权访问系统)。
- **控制频率**:每日/每周/每月/按需等。
#### 2. **测试方法**
| 方法 | 说明 |
|------------|-----------------------------|
| **询问** | 访谈控制执行人(记录人员/时间/结论) |
| **观察** | 现场查看操作流程(例:权限审批实操) |
| **检查** | 抽样审查文档记录(如审批单、日志) |
| **重执行** | 模拟操作验证流程是否有效 |
#### 3. **样本选择**
- **抽样规则**:按风险高低选择(高风险:全量检查;中风险:随机30%;低风险:随机10%)。
- **样本记录**:列出具体样本编号/日期(例:2023-Q3审批单编号001-030)。
#### 4. **测试结果**
- **符合性**:记录样本中符合控制要求的数量(例:28/30通过)。
- **异常描述**:详细记录偏差(例:样本002无主管签字,样本015超时审批)。
#### 5. **结论与建议**
- **有效性评级**:有效/部分有效/无效。
- **改进建议**:针对问题提出整改措施(例:加强审批时效监控)。
---
### 二、模板示例(Markdown表格)
markdown
| 项目 | 内容 |
|---------------|--------------------------------------------------------------------|
| **控制名称** | 用户权限审批流程 |
| **控制目标** | 确保系统权限分配经过合规审批 |
| **测试方法** | 检查(抽样30份审批单)+ 重执行(模拟提交权限申请) |
| **样本选择** | 2023年1-6月审批单编号:SPJ-230101至SPJ-230630(随机抽取30份) |
| **测试结果** | 符合性:28/30(93.3%)
异常:SPJ-230215无二级审批;SPJ-230418未归档 | | **结论** | 部分有效(存在审批流程缺失) | | **改进建议** | 1. 增加审批流程系统强制校验
2. 每月进行权限台账复核 | --- ### 三、关键注意事项 1. **客观性**:避免主观判断,以证据为基础记录结果。 2. **可追溯**:标注样本来源(如系统导出的文件名、数据库查询条件)。 3. **风险关联**:需说明控制失效可能引发的风险(例:数据泄露风险上升)。 4. **版本管理**:标注测试表版本号及修订日期。 --- ### 四、常见问题 - **Q:样本量不足怎么办?** A:优先覆盖高风险场景,标注抽样局限性。 - **Q:测试发现多个同类问题如何记录?** A:归类统计(例:5份单据缺失签字),附典型样例截图。 --- 通过以上步骤可系统化完成测试表填写,需结合具体业务场景调整细节。
异常:SPJ-230215无二级审批;SPJ-230418未归档 | | **结论** | 部分有效(存在审批流程缺失) | | **改进建议** | 1. 增加审批流程系统强制校验
2. 每月进行权限台账复核 | --- ### 三、关键注意事项 1. **客观性**:避免主观判断,以证据为基础记录结果。 2. **可追溯**:标注样本来源(如系统导出的文件名、数据库查询条件)。 3. **风险关联**:需说明控制失效可能引发的风险(例:数据泄露风险上升)。 4. **版本管理**:标注测试表版本号及修订日期。 --- ### 四、常见问题 - **Q:样本量不足怎么办?** A:优先覆盖高风险场景,标注抽样局限性。 - **Q:测试发现多个同类问题如何记录?** A:归类统计(例:5份单据缺失签字),附典型样例截图。 --- 通过以上步骤可系统化完成测试表填写,需结合具体业务场景调整细节。