湖北省審計廳審計醫保信息系統發現漏洞
最近,湖北省審計廳在對社保五項基金審計中嘗試對醫療保險基金管理信息系統進行審計,發現該系統在慢性病門診待遇支付模塊中存在設計漏洞,以此查出某單位利用系統漏洞違規使用醫?;鸬闹卮蟀讣€索。
對信息系統進行審計在湖北尚屬首次,審計人員在審計中從分析數據與數據庫安全控制點著手,核查各個控制點內部處理機制的正確性、外部管理機制的安全性以及鉤稽核對功能的完整性,找出可能存在的安全隱患和功能缺陷,進而從系統設計層次查找出問題根源。審計人員通過對系統分析發現,醫療保險基金管理系統的慢性病門診待遇支付模塊共設置慢性病人員名單審核和慢性病待遇支付標準審核兩個控制點,盡管兩個控制點的內部處理機制未見異常,但系統使用者卻同時具有兩個控制點的管理權限,數據管理存在安全隱患。
審計人員隨即通過構建測試數據實體和測試流程,對兩個控制點之間的鉤稽核對功能展開集成測試,結果顯示:兩個控制點之間缺失應有的鉤稽核對功能。進一步仔細查看系統設計文檔和會議記錄等資料,與技術人員溝通后證實,慢性病待遇支付模塊的鉤稽核對功能缺失是系統設計的缺陷。該缺陷不僅造成慢性病人員名單審核這一控制點形同虛設,而且給系統使用者留下作弊空間。
根據系統設計缺陷這一線索,審計人員順藤摸瓜,查出某單位未經有關專家鑒定違規為其職工辦理慢性病門診待遇近16萬元。審計后,當地政府及被審計單位高度重視,審計期間不僅返還違規使用的16萬元基金,還對系統漏洞進行及時修改。
【關閉】 【打印】 |