IT审计规范体系简介-人行授课(1).ppt
《IT审计规范体系简介-人行授课(1).ppt》由会员分享,可在线阅读,更多相关《IT审计规范体系简介-人行授课(1).ppt(70页珍藏版)》请在三一办公上搜索。
1、China Construction Bank.|1,IT审计分享,China Construction Bank.|2,提纲,IT审计概要,COBIT简介,IT审计的实施策略,建行IT审计的情况,建行IT审计规范体系,China Construction Bank.|3,提纲,IT审计概要,COBIT简介,IT审计的实施策略,建行IT审计的情况,建行IT审计规范体系,China Construction Bank.|4,IT审计概要,先从一个IT审计的实例说起:网上银行审计在提交的审计报告中,委托方期望的或我们应该回答如下问题:,各种交易的账务处理是否准确?,是否能够满足业务需求?是否能够对
2、业务需求的变化及时响应,以支持公司的战略目标?系统可靠吗,是否能够为用户提供持续的服务?系统安全吗,是否能够抵御病毒、木马以及黑客的攻击?系统保密吗,敏感信息会被非法访问吗?IT投资合理吗,是否得到应有的回报?交易和处理方式符合相关的法律法规吗?,怎样才可以做的更好?,China Construction Bank.|5,IT审计概要,上述这些问题,对应了IT审计的三个发展阶段,或IT审计三个层面的职能,EDP审计电子数据处理审计,附属于传统的财务审计,关注财务信息电子化处理过程的正确性和完整性,鉴证审计(ASSURANCE)信息系统安全性、可靠性、有效性的测试和评价,咨询审计IT治理结构和管
3、理流程的改进,China Construction Bank.|6,IT审计概要,要实施网上银行的审计,回答委托方关注的问题,必然涉及:网上银行相关的设施网上银行应用系统周边的应用系统,如账务系统、贷款系统、信用卡系统信息流量数据库网络主机,China Construction Bank.|7,IT审计概要,要实施网上银行的审计,回答委托方关注的问题,必然涉及:IT管理规划管理业务需求管理架构管理系统开发采购管理运维管理人力资源管理,China Construction Bank.|8,IT审计概要,系统不是孤立的管理不是孤立的,审计项目无法达成预期的目标审计项目的延期,如果没有统一的规划,C
4、hina Construction Bank.|9,提纲,IT审计概要,COBIT简介,IT审计的实施策略,建行IT审计的情况,建行IT审计规范体系,China Construction Bank.|10,什么是 COBIT,缩略语COBIT的全称是“Control Objectives for Information and related Technology”,信息及相关技术控制目标COBIT是一个IT治理和控制框架,它主要关注于“需要实现什么”而不是“如何实现”,China Construction Bank.|11,COBIT使命,研究、制定、发布及促进一个权威性的、最新的、国际公认
5、的IT治理控制框架,该框架可用于企业的业务管理人员、IT专家及质量保证专员的日常工作。,China Construction Bank.|12,COBIT发展历史,COBIT最初以手册的形式发布,3.0版以后开始提供在线PDF免费用于非商业目的COBIT源于COSO内部控制框架、最初的ISACA控制目标和超过50个IT标准及最佳实践COBIT在业务控制模型和IT最佳实践之间架起了一座桥梁,并为IT治理提供模型,China Construction Bank.|13,COBIT框架的前提,COBIT框架是基于这样一个假定:IT需要交付实现企业目标所需的信息。COBIT框架通过关注业务的信息需求、
6、组织IT资源来帮助IT与业务保持一致COBIT也为实施IT治理提供框架和指南,China Construction Bank.|14,COBIT框架基本原理,为提供企业实现其目标所需的信息,企业需要采用一系列结构化的流程来投资、管理和控制IT资源以向企业提供服务并交付所需信息管理和控制信息是COBIT框架的核心,它有助于确保IT与业务保持一致,China Construction Bank.|15,COBIT 立方体,COBIT框架的三个基本组件:IT流程、IT资源和业务需求(信息标准),合在一起就构成了COBIT立方体,China Construction Bank.|16,COBIT 立方
7、体 IT 流程,COBIT使用流程把常见的IT活动组合在一个流程模型中,以帮助管理IT资源来响应业务需求共有34个IT流程,分为四类定义为四个领域,每一个流程又可细分为组织中的活动和任务,China Construction Bank.|17,COBIT的四个领域,COBIT在四个域内将IT活动定义为过程模型,这些域映射到传统IT职责域:计划、建设、运行和监控规划划与组织(PO):为提供解决方案(AI)和提供服务(DS)落实方针获取与实施(AI):提供解决方案并将其转化成为服务交付与支持(DS):接受解决方案使之为最终用户所用监控与评价(ME):监控所有流程确保遵循既定方针,China Con
8、struction Bank.|18,PO 计划与组织,该域涵盖了战略和战术,致力于识别IT为实现业务目标作出最佳贡献的途径。实现战略愿景需要计划、沟通并管理不同的工作设想,并落实适当的组织结构及技术基础设施。IT战略与业务战略是否一致?企业是否实现了对资源的最佳利用?组织中每一位成员是否理解IT目标?是否理解IT风险并加以妥善管理?IT质量能否满足业务需求?,China Construction Bank.|19,AI 获取与实施,为实现IT战略,应识别、开发/采购、实施IT解决方案并将其整合到业务流程中。此外,该域还涵盖了现有系统的变更与维护以确保持续满足业务目标。该域主要阐述下列管理问题
9、:新项目所提供的解决方案是否满足业务需求?新项目是否在预算内按时交付?新系统上线后能否按预期运行?变更实施是否未影响当前的业务运行?,China Construction Bank.|20,DS 交付与支持,这一领域主要关注所需服务的实际交付情况,包括服务交付、安全和持续性管理、用户服务支持、数据和操作设施管理。该领域主要阐述下列管理问题:是否按照业务的优先级交付IT服务?是否优化IT成本?员工是否能有效和安全地使用IT系统?是否充分落实信息安全的机密性、完整性、可用性?,China Construction Bank.|21,ME 监督与评价,应定期评估所有IT流程质量以及与控制要求的符合程
10、度。该域涉及绩效管理、内部控制监督、合规和治理等,主要阐述下列管理问题:IT绩效测评能否及时检查出问题?管理层是否确保内部控制的效果和效率?IT绩效是否能回溯到业务目标?是否对风险、控制、符合性和绩效进行测评并报告?,China Construction Bank.|22,COBIT流程,在四个领域内有34个IT流程,这些流程指明了实现企业目标的业务需求,每一个流程都使用控制目标来控制信息的交付每个IT流程都有一个流程描述(高层控制目标)和多个详细控制目标,作为一个整体是最佳管理流程的基本特征,China Construction Bank.|23,COBIT 的 34个流程,计划与组织PO1
11、 制定IT战略规划PO2 定义信息架构PO3 确定技术方针PO4 定义IT流程、组织和关系PO5 IT投资管理PO6 贯彻管理目标和方针PO7 IT人力资源管理PO8 质量管理PO9 IT风险评估及管理PO10 项目管理,获取与实施AI1 识别自动化解决方案AI2 应用系统开发及维护AI3 技术基础设施的获取及维护AI4 运营知识保障AI5 IT资源获取AI6 变更管理AI7 系统测试与发布,交付与支持DS1 服务水平的制定与管理DS2 第三方服务管理DS3 性能和容量管理DS4 确保持续服务DS5 确保系统安全DS6 成本确认与分摊DS7 教育和培训用户DS8 服务台和事件管理DS9 配置管
12、理DS10 问题管理DS11 数据管理DS12 物理环境管理DS13 运营管理,监控与评价ME1 IT绩效的监督与评价ME2 内部控制的监督与评价ME3 确保遵循外部监管要求ME4 提供IT治理,China Construction Bank.|24,COBIT 活动和任务,活动是实现预期结果所要采取的行动步骤,活动具有周期性,而任务是分散的每一个流程目标都需要一系列的活动,同时也为活动确立了目标,China Construction Bank.|25,COBIT 立方体 业务需求,为满足业务目标的要求,信息需要遵循一定的控制标准,COBIT称之为信息的业务需求。基于广泛的质量、责任和安全要求
13、,COBIT定义了七个独立又有所重叠的信息标准:效果效率保密性完整性可用性符合性可靠性,China Construction Bank.|26,COBIT 立方体 IT 资源,为满足业务需求,企业需投入资源创建充分的技术能力以支持业务能力进而获得预期结果IT资源由IT流程来管理,以向组织交付实现其业务目标的信息IT资源包括:应用系统信息基础设施人员,China Construction Bank.|27,管理指南,管理指南包括下述内容:,China Construction Bank.|28,流程输入和输出,每一个流程都与其他流程有联系,输入是一个流程从其他流程所获得的内容,输出则是该流程提供
14、给其他流程的内容,在某些情况下,输入输出可能来自COBIT外部。下例为PO10:,China Construction Bank.|29,关键活动与 RACI图,每一个流程的关键活动都使用RACI图予以描述,有4种行为:A-负责,代表“责任止于此”,是为活动提供指导和授权的人,责任不能转授R-执行,具体执行任务的人,其任务可以再分配C-商议,I-告知,对流程提供支持以及流程所涉及的每一个人RACI图明确了活动任务应该分配给谁,China Construction Bank.|30,目标和指标,目标自上而下地设立,业务目标确立支持它的若干个IT目标;一个IT目标由一个或若干个相互作用的流程来实现
15、,这样,IT目标帮助确立不同的流程目标;每一个流程目标都需要一系列的活动,反过来也确立了活动目标。,China Construction Bank.|31,成熟度模型,成熟度模型采用基于组织评价的方法,将流程成熟度水平划分为从无级别(0)到优化级(5)六个等级成熟度等级是IT流程的概括图,可用于企业识别并记录当前及未来的可能状态,这些等级并非阀值使用每个IT流程的成熟度模型管理层可以找出:企业的实际绩效当前所处的位置行业的当前状况比较企业的改进目标期望达到的位置在当前是和将达到之间所需的成长路径,China Construction Bank.|32,COBIT各组件之间关系小结,China
16、Construction Bank.|33,提纲,IT审计概要,COBIT简介,IT审计的实施策略,建行IT审计的情况,建行IT审计规范体系,China Construction Bank.|34,目标,IT审计规范体系,China Construction Bank.|35,2006.8,2007.2,2007.8,2007.9,正式批准立项 项目计划编制 项目预算编制与批复 项目采购与合同签署 任务初步分析,大纲编写 方案建议书评审 初稿编写 专题调研 完善及测试性审计 试点审计 推广培训,文档整理 验收准备 决算准备,课题组人员 审计部 信息技术管理部 武汉开发中心,IT审计规范体系,C
17、hina Construction Bank.|36,IT审计准则,IT审计指南,内部审计准则,CobiT 4.1,参考,业界最佳实践,内审协会IT审计准则,参考,依据,依据,IT审计规范体系,内部审计章程,依据,依据,IT审计案例集,补充,IT审计测试库,IT风险控制能力评价标准,重要术语与定义,IT制度汇编,IT风险控制水平衡量指标,IT审计方案模板,参考,参考,依据,开发中心IT项目管理专项审计,分行IT开发项目专项审计,分行运行维护专项审计,应用,具体内容,文档样式,具体内容,抽取,理解,依据,IT审计规范体系逻辑架构图,IT Assurance Guide Using Cobit,参
18、考,IT审计规范体系,China Construction Bank.|37,IT审计准则,IT审计指南,IT审计测试库,工具组件,IT审计规范体系,China Construction Bank.|38,IT审计准则,IT审计指南,IT审计测试库,十大工具,IT审计规范体系,China Construction Bank.|39,(1)IT审计准则,已经发布的内部审计准则包括:第1号:审计人员职业道德第2号:审计程序 第3号:审计计划 第4号:审计方案 第5号:审计证据第6号:审计工作底稿 第7号:审计报告第8号:海外审计第9号:审计追踪第10号:内部控制评价第11号:审计档案第12号:质量
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IT 审计 规范 体系 简介 授课
链接地址:https://www.31ppt.com/p-2841051.html