第3篇 能力篇 · 起始 P.323
第11章 信息系统治理
本章概述
本章是全书核心章节之一,系统阐述IT治理与IT审计两大主题。IT治理部分涵盖治理基础(驱动因素/目标价值/管理层次)、治理体系(五项关键决策/体系框架/六大核心内容/机制经验)、五大治理任务、以及三大标准体系(ITSS GB/T 34960、COBIT、ISO/IEC 38500)。IT审计部分涵盖审计基础(定义/目的/范围/人员/三类风险)、方法与技术(常用方法/风险评估/审计抽样/CAAT/大数据审计/证据/底稿)、四阶段流程、以及审计内容分类。COBIT2019的五原则七要素、治理域与管理域划分是必考核心。
知识结构
- IT治理 必考
- 治理基础
- 驱动因素(8项)
- 目标价值(三大目标:与业务目标一致/有效利用信息与数据资源/风险管理)
- 管理层次(最高管理层/执行管理层/业务与服务执行层)
- 治理体系
- 五项关键决策(IT原则/IT架构/IT基础设施/业务应用需求/IT投资和优先顺序)
- 体系框架(战略目标/治理组织/治理机制/治理域/治理标准/绩效目标)
- 六大核心内容(组织职责/战略匹配/资源管理/价值交付/风险管理/绩效管理)
- 机制经验(简单/透明/适合三原则)
- 五大治理任务(全局统筹/价值导向/机制保障/创新发展/文化助推)
- 方法与标准
- ITSS(GB/T 34960.1通用要求/GB/T 34960.2实施指南)
- COBIT(治理和管理目标/治理系统七组件/设计因素/设计流程)
- ISO/IEC 38500(六原则/三任务)
- IT审计 必考
- 审计基础(定义/目的/范围/人员要求/三类风险:固有/控制/检查)
- 方法与技术
- 依据与准则(ISACA/COSO/SOX/COBIT/国内法规)
- 常用方法(访谈/调查/检查/观察/测试/程序代码检查)
- 审计技术(风险评估/审计抽样/CAAT/大数据审计)
- 审计证据(五特性:充分性/客观性/相关性/可靠性/合法性)
- 审计底稿(三类:综合类/业务类/备查类;三级复核)
- 审计流程(准备/实施/终结/后续四阶段)
- 审计内容(内部控制审计:组织层面/一般控制/应用控制;专项审计)
核心概念
- IT治理:组织采用有效机制对信息技术和数据资源开发利用,平衡信息化发展和数字化转型过程中的风险,确保实现组织战略目标的过程。核心是关注IT定位和信息化建设的责权划分。
- COBIT:信息和技术治理框架,由ISACA设计编制。明确区分治理(评估/指导/监控,董事会和执行管理层负责)与管理(计划/构建/运行/监控,高级管理层负责)。治理目标列入EDM领域,管理目标分APO/BAI/DSS/MEA四个领域。
- COBIT治理系统七组件:流程、组织结构、原则政策和程序、信息、文化道德和行为、人员技能和胜任能力、服务基础设施和应用程序。
- COBIT五领域:EDM(评估、指导、监控,治理域,含EDM01-EDM05)、APO(调整、规划和组织,管理域)、BAI(内部构建、外部采购和实施,管理域)、DSS(交付、服务和支持,管理域)、MEA(监控、评价和评估,管理域)。
- ISO/IEC 38500:IT治理国际标准,六原则——责任、战略、收购、性能、一致性、人的行为;三任务——评估、指导、监督。
- IT审计:根据IT审计标准要求,对信息系统及相关的IT内部控制和流程进行检查、评价,并发表审计意见。ISACA定义为获取并评价证据,判断计算机系统能否保证资产安全、数据完整、有效利用资源并实现组织目标的过程。
- 审计风险三类:固有风险(不存在控制时易于导致重大错误的风险,审计人员只能评估无法控制)、控制风险(内部控制不能及时预防或检查出重大错误的风险,属内部控制范畴)、检查风险(预定审计程序未能发现重大错误的风险)。
- 审计证据五特性:充分性(数量要求)、客观性(客观事实)、相关性(与审计事项有实质联系)、可靠性(反映证实客观经济活动程度)、合法性(法定种类+法定程序)。
重点考点
- COBIT治理与管理的区分:治理=评估+指导+监控(EDM域,董事会负责);管理=计划+构建+运行+监控(APO/BAI/DSS/MEA域,高级管理层负责)。常考"属于治理域还是管理域"。 必考
- COBIT五领域名称及缩写对应:EDM(评估Evaluate/指导Direct/监控Monitor)、APO(调整Align/规划Plan/组织Organize)、BAI(构建Build/获取Acquire/实施Implement)、DSS(交付Deliver/服务Service/支持Support)、MEA(监控Monitor/评价Evaluate/评估Assess)。 必考
- COBIT治理系统七组件:流程、组织结构、原则政策和程序、信息、文化道德和行为、人员技能和胜任能力、服务基础设施和应用程序——常考"不属于COBIT治理系统组件的是"。 必考
- IT治理六大核心内容:组织职责、战略匹配、资源管理、价值交付、风险管理、绩效管理——。 必考
- IT治理五项关键决策:IT原则、IT架构、IT基础设施、业务应用需求、IT投资和优先顺序——注意驱动关系:原则→架构→基础设施→应用需求→投资优先级。 必考
- IT审计三类风险区分:固有风险(无控制时本身的风险,只能评估)、控制风险(内控失效的风险,属内控范畴)、检查风险(审计程序未发现的风险,与审计人员相关)。 必考
- ISO/IEC 38500六原则:责任、战略、收购、性能、一致性、人的行为;三任务:评估、指导、监督。 必考
- IT治理三大目标:与业务目标一致、有效利用信息与数据资源、风险管理;IT治理五大任务:全局统筹、价值导向、机制保障、创新发展、文化助推。 必考 【案例】【论文】
- IT治理管理三层:最高管理层(证实IT战略与业务一致/指导战略和投资/指导资源分配)、执行管理层(制定IT目标/分析新技术/建设过程/分配责任/管理风险)、业务与服务执行层(提供服务/建设维护基础设施/提出响应需求)。
- ITSS GB/T 34960.1治理框架三大治理域:顶层设计(战略/组织/架构)、管理体系(质量/项目/投资/服务/业务连续性/信息安全/风险/供方/资产等管理)、资源(基础设施/应用系统/数据)。
- 审计底稿三类:综合类(计划阶段和报告阶段,如审计业务约定书/审计计划/审计报告)、业务类(实施阶段,如内控调查表/项目明细表)、备查类(备查作用,随情况变化更新);三级复核制:审计机构负责人→部门负责人→项目负责人。
- 审计常用方法:访谈法(结构型/非结构型)、调查法、检查法(审阅/核对/复算/分析)、观察法、测试法(黑盒/白盒)、程序代码检查法。
- 审计抽样:统计抽样(属性抽样回答"有多少"、变量抽样估计金额/度量)vs非统计抽样(判断抽样,主观判断)。
- IT审计四阶段流程:准备阶段(明确目的/组建项目组/搜集信息/编制计划)→实施阶段(中心环节,调整计划/初步评估内控/符合性测试/实质性测试)→终结阶段(整理复核底稿/评价控制目标/判断报告发现/出具报告/归档)→后续审计(跟踪纠正措施,不是新审计)。 【案例】
- IT审计内容分类:内部控制审计(组织层面IT控制/IT一般控制/应用控制即输入/处理/输出控制);专项审计(生命周期/开发过程/运行维护/网络与信息安全/项目/数据审计等)。 了解
- COBIT设计工作流程四步:了解组织环境和战略→确定治理系统初步范围→优化治理系统范围→最终确定治理系统设计。 了解