CHƯƠNG 1 – TỔNG QUAN NGHIÊN CỨU Nội dung của chương đề cập đến tổng quan những NC trước đây có liên quan với chủ đề NC của luận án. Các NC này được trình bày theo trình tự 4 dòng NC: (1) Các NC về rủi ro CNTT và an toàn thông tin liên quan đến môi trường kế toán; (2) Các NC liên quan đến HTTTKT và CLHTTTKT; (3) Các NC liên quan đến CLTTKT; và (4) Các NC về mối quan hệ giữa rủi ro CNTT với CLHTTTKT và CLTTKT. Từ việc tổng kết các NC trước sẽ giúp đưa ra được những luận giải cần thiết cho chủ đề NC, cung cấp cơ sở lý thuyết, PPNC và kế thừa các kết quả NC tạo tiền đề cho việc chỉ ra khoảng trống NC; định hướng và phát triển cho NC của luận án. Tổng quan về các nghiên cứu trước 1.
Các nghiên cứu về rủi ro CNTT và an toàn thông tin liên quan đến môi trường kế toán Từ khi Internet, hệ thống ERP, các hệ thống hỗ trợ ra quyết định ra đời ở thập niên 1990 của thế kỷ 20 thì cũng là lúc bắt đầu xuất hiện các NC về rủi ro CNTT ảnh hưởng đến HTTT nói chung và HTTTKT nói riêng. An toàn thông tin trong môi trường máy tính đã trở thành mối quan tâm cho DN kinh doanh và các tổ chức phi lợi nhuận. Rủi ro đối với an toàn thông tin đang thay đổi đáng kể vì công nghệ phát triển liên tục (Davis, 1997). Cạnh tranh toàn cầu gia tăng và những thay đổi liên tục trong công nghệ xử lý thông tin đặt ra những thách thức mới cho cả kiểm toán viên và nhà quản lý, những ai có nhiệm vụ thiết lập, thực hiện, và giám sát các giải pháp KSNB trong tổ chức.
Do tốc độ thay đổi nhanh chóng, nhiều tổ chức gặp khó khăn trong việc đồng thời có được các kỹ năng kỹ thuật hiện tại trong việc vận hành hệ thống mới và hiểu được ảnh hưởng từ công nghệ mới trong xử lý thông tin cho các chính sách và thủ tục KSNB. CNTT mang lại những cơ hội rõ rệt cho xử lý những vấn đề trong kinh doanh mang tính chiến thuật và chiến lược, nhưng nó cũng mở ra cánh cửa cho các mối đe dọa mới đối với KSNB và gây nguy hiểm cho uy tín của HTTTKT (Korvin và cs, 2004). 10 Trong đánh giá về an toàn TTKT (Davis, 1997) và đánh giá rủi ro từ các đe doạ đối với KSNB trong HTTTKT trên môi trường máy tính (Korvin và cs, 2004) đã chỉ ra 5 rủi ro đe doạ đối với an toàn thông tin gồm có: (1) Rủi ro dữ liệu và con người (phá huỷ dữ liệu không chủ ý của nhân viên, ghi nhận sai dữ liệu bởi nhân viên, tiếp cận dữ liệu không được phép bởi nhân viên và người bên ngoài); (2) Rủi ro phần mềm (vi rút máy tính, lỗi phần mềm); (3) Rủi ro phần cứng (kiểm soát không đầy đủ đối với các thiết bị lưu trữ, lỗi phần cứng); (4) Rủi ro về môi trường (hoả hoạn, lũ lụt, mất điện) và (5) Rủi ro ứng dụng tiến bộ CNTT (tiến bộ CNTT thì đi nhanh hơn kiểm soát trên thực tiễn). Với thực tế này kế toán viên phải làm quen với rủi ro an toàn thông tin để bảo vệ các ứng dụng và việc sử dụng máy tính.
Bên cạnh đó thì kế toán viên cũng sẽ là người đưa ra tư vấn đối với khách hàng và những người khác trong tổ chức của mình về những rủi ro đã chỉ ra. Sự phát triển nhanh chóng của CNTT, sự sẵn có của phần mềm kế toán thân thiện với người dùng và sự cạnh tranh gia tăng đã buộc các công ty phải thích ứng với HTTTKT trên nền máy tính để duy trì tính cạnh tranh trong khi các mối đe dọa đối với HTTTKT là không thể tránh khỏi trong môi trường đầy năng động. Trong trường hợp này, các biện pháp kiểm soát an ninh HTTTKT trên nền máy tính như chính sách an ninh, kiểm soát an toàn phần cứng, kiểm soát an toàn phần mềm, kiểm soát an toàn dữ liệu, phân chia trách nhiệm, kiểm soát an toàn đầu ra, kiểm soát an toàn xử lý trong các ứng dụng là rất cấp bách cho các tổ chức. Điều này giúp cho các kế toán viên, kiểm toán viên, nhà quản lý và người dùng CNTT hiểu rõ hơn và bảo vệ được HTTTKT của họ để đạt được những thành công (Rajeshwaran N và Gunawardana K.
Hệ thống kế toán dựa trên nền máy tính phụ thuộc hệ thống phần cứng và hệ thống phần mềm. Con người là hạt nhân của hệ thống kế toán trên máy tính. Tính an toàn của hệ thống kế toán dựa trên nền máy tính là rất quan trọng. Tuy nhiên, nếu hệ thống phần cứng bị lỗi, hệ thống phần mềm bị lỗi, mất điện đột ngột, bộ nhớ bị hư hỏng, vi rút máy tính và tấn công mạng, sự thiếu chất lượng về trình độ của chính người điều hành hệ thống kế toán trên máy tính sẽ dẫn đến sự sụp đổ của hệ thống, thậm chí làm 11 mất dữ liệu kế toán (Wang và He, 2011).
Muhrtala và Ogundeji (2013) bổ sung thêm nhân viên và người bên ngoài tạo thành mối đe dọa chính đối với tài sản thông tin được dùng trong kế toán trên máy tính khi không được kiểm soát một cách hiệu quả. Yang và Jiang (2014) nhấn mạnh, để tránh mọi rủi ro về HTTTKT trên môi trường mạng máy tính thì hệ thống KSNB được xây dựng hiệu quả cho HTTTKT trên nền máy tính là hết sức quan trọng. Do tính chất phân tán, mở của hệ thống Internet và các đặc điểm khác, KSNB HTTTKT trên nền máy tính trong môi trường mạng đã đặt ra những vấn đề và thách thức mới cho tính an toàn và bảo mật. Rủi ro HTTTKT dựa trên Internet có các khía cạnh chính sau: (1) Rủi ro vật lý.
Không có hệ thống máy tính nào tồn tại khi gặp lỗi hệ điều hành, phần cứng, phần mềm, mạng bị lỗi hoặc mất dữ liệu. Rủi ro vật lý bao gồm: phần cứng hệ thống mạng máy tính tùy chọn không phù hợp, dẫn đến chức năng mạng bị chặn; môi trường mạng, nguồn điện và các tác động trực tiếp không mong muốn khác đến độ tin cậy của mạng; hệ điều hành mạng và cài đặt phần mềm kế toán, bảo trì kém; hệ thống quản lý mạng không hoàn hảo; (2) Rủi ro về tính bảo mật và tính toàn vẹn của TTKT bị phá hủy. Đó là rủi ro truy cập trái phép vào dữ liệu kế toán bởi nhân sự nội bộ, hay giả mạo, rò rỉ và hư hỏng. An ninh mạng vẫn là rủi ro lớn nhất đến từ bên trong tổ chức.
Do đó, KSNB vẫn là nền tảng của kiểm soát HTTTKT dựa trên Internet. Nhờ tính đặc biệt của cấu trúc Internet/ mạng nội bộ, KSNB của nó vượt xa phạm vi của các hệ thống máy tính thông thường, từ các nhân sự kế toán mở rộng đến toàn bộ nhân viên của DN; và (3) Rủi ro vận hành hệ thống. HTTTKT trên máy tính trong môi trường mạng chạy dưới các cổng kiểm soát của hệ thống mở có nguy cơ rủi ro, hệ thống có thể bị hỏng bất cứ lúc nào và chạy không ổn định, chẳng hạn như các yếu tố nhân tạo đã dẫn đến việc chiếm dụng bất hợp pháp tài nguyên mạng, cắt hoặc chặn lưu lượng mạng, gây tê liệt mạng do vi rút máy tính và các thảm họa do con người gây ra, hệ thống bị tắc nghẽn, ảnh hưởng đến hoạt động bình thường của HTTTKT trên máy tính. Môi trường mạng mở làm tăng nguy cơ bóp méo TTKT.
Tác động của công nghệ mạng trong phần mềm tài chính dành cho HTTTKT trên máy tính sẽ mang tính cách mạng. Nhưng môi trường mạng có tính chất mở, làm cho KSNB HTTTKT nảy sinh nhiều vấn đề mới. 12 Trên môi trường mạng, có thể đã có một lượng lớn TTKT được truyền qua mạng bị tấn công, phá hủy tính xác thực và tính toàn vẹn. Fang và Shu (2016) bổ sung thêm rủi ro của dữ liệu kế toán điện tử trong môi trường mạng đến từ 3 khía cạnh: (1) Rủi ro vật lý.
Đó là các vấn đề an toàn của thiết bị vật lý và môi trường trong các giai đoạn tạo, lưu trữ, xử lý, truyền và sử dụng dữ liệu kế toán điện tử. Các yếu tố môi trường, chẳng hạn như nhiệt độ, độ ẩm, điện từ, …; các yếu tố tự nhiên như lũ lụt, hỏa hoạn, động đất,. và các hành vi cá nhân, chẳng hạn như trộm cắp, phá hoại,. đưa đến các nguy hại đối với an toàn vật lý; (2) Rủi ro hệ điều hành các thiết bị lưu trữ, xử lý và truyền dữ liệu điện tử còn rất nhiều lỗ hổng do hạn chế của công nghệ nên dễ bị vi rút, tin tặc tấn công; và (3) Rủi ro trong quá trình xử lý của các ứng dụng.
Trong HTTTKT truyền thống, tính trung thực, tính toàn vẹn và xác định trách nhiệm tài chính của TTKT được đảm bảo bằng ghi chép kế toán trên giấy, chữ ký/con dấu trên sổ kế toán, hệ thống kiểm toán và hệ thống KSNB. Trong môi trường mạng, việc sửa đổi, can thiệp bất hợp pháp, mua lại, di chuyển, giả mạo, xóa và che giấu có thể được thực hiện mà không có bất kỳ dấu vết nào, do đó nguy cơ bóp méo TTKT tăng lên. Đồng quan điểm với Yang và Jiang (2014), Zhuang (2014) chỉ ra rằng với sự lớn mạnh của công nghệ CSDL hiện đại, công nghệ mạng, công nghệ đa phương tiện và các CNTT hiện đại khác, HTTTKT đã trải qua một loạt thay đổi và việc xử lý rủi ro về dữ liệu hay TTKT càng trở nên khó khăn hơn. Abu-Musa (2006) đưa ra quan điểm cho rằng sự thay đổi nhanh chóng của CNTT, sự phổ biến của các hệ thống thân thiện với người dùng và mong muốn của các tổ chức là triển khai được các hệ thống và phần mềm máy tính được cập nhật đã làm cho máy tính dễ sử dụng hơn nhiều và cho phép hoàn thành các nhiệm vụ kế toán với vận tốc nhanh hơn và chính xác hơn.
Mặt khác, công nghệ tiên tiến cũng đã tạo ra những rủi ro đáng kể đối với sự an toàn và toàn vẹn của HTTTKT trên máy tính. Trong nhiều trường hợp, công nghệ đã được phát triển nhanh hơn so với sự tiến bộ của kiểm soát trong thực tiễn và không được kết hợp với sự phát triển tương đồng về kiến thức, kỹ năng, nhận thức và tuân thủ của nhân viên. Hàng ngày, có thể tìm thấy 13 các báo cáo kế toán và tài chính bị lỗi dữ liệu có liên quan đến máy tính, thông tin tài chính không chính xác, KSNB bị vi phạm, trộm cắp, hỏa hoạn và phá hoại.