某四大 A2 ITGC培训笔记.doc
《某四大 A2 ITGC培训笔记.doc》由会员分享,可在线阅读,更多相关《某四大 A2 ITGC培训笔记.doc(10页珍藏版)》请在三一办公上搜索。
1、A2 ITGC培训笔记_v4(圆满版)经验分享人:Cyrus Huang:msn:besthxu2003 , Tel:13816152471 (短信)更新版本:2008.11.17日。修改部分内容,增加新技术点,增加Paper索引。严重免责申明:以下仅为ITGC较常见要求,仅供A2前半年使用其他Paper要求各个地方不同,以Job、Senior、Manager和客户为准强烈建议参考去年同Job的paper切勿将此文档作为标准,仅增加ITGC sense 切记切记一、COSO方面基本十个控制点,有的可以不需要控制点,描述即可一般6个左右即可control components other tha
2、n control activities。控制环境1,组织架构图,如果客户没有准备可以自己画。同时可以了解后面Paper要问谁和电话2,Policy政策文档,为后续做其他step做准备。可能第一天和客户开完会,就可以做COSO,为后面的Job做准备。每个step,PC、PD。都会有一个要求Policy的控制点3,职责划分,IT没有可以问HR部门获取,拿到JD可以作为组织架构图的补充。补充:人力资源相关部分的控制点,包括performance apprisal和培训,也可以有招聘相关背景调查的了解。同时关于内外部培训有专门的写法Risk,风险评估:4,IT的目标和风险。风险评估报告2007展望,
3、2006年总结报告(如果客户没有正式的报告和文件,可以根据客户口述自己描述风险)补充:包括总体战略,IT部门的未来要求,审计的年度计划等5,了解审计期间PC,PD情况,为后续同事做准备。(有比较通用的写法,可以不增加控制点,加一个link就可以了。比较好的做法是可以增加一下变更的总体描述,有个系统变更的总体概念)Information,信息与沟通:(IT部门内部的、IT与业务部门的日常沟通和交流。包括mail,开会、报告等)6,系统数据所有权(根据客户描述自己写,提供审计范围内应用系统的名字和所属部门)7,会议纪要(不一定会有完整的会议纪要提供,但是可以根据客户会议实际情况在客户电脑上截屏ma
4、il或等审计证据获取)补充:沟通包括IT部门和业务部门的日常沟通Monitor,监控:(IT leader对staff的监控,包括公司高层对IT经理的监控)8,会议纪要,报告。高层的报告和监控的邮件9,内审报告(看看即可,客户不一定会提供,可以考虑截屏)10,SLA,外包协议,如果没有不必勉强,客户不一定提供。可有可无的控制点COSO总体原则:能拿到文档的就拿文档,为后面同事做准备。如果没有可以选择截屏封面、目录页和关键页等方法。COSO Interview Challenge 如果客户号称忙,则需要预约(我们可以在Kick off meeting的时候约) 和客户保持联系,让客户前期准备资料
5、。(Job前senior会准备好) 客户不给东西(退而求其次获取截屏交流、交流再交流) Coso,了解到如果客户确实有这个控制,但仅仅缺乏规范文档时,可以让客户在审计外勤工作中现场制作一些文档,如:职责描述,组织架构等。PC方面,格式很统一,经典格式:一个样本带4个测试点仅供参考基本要求,各Job要求不一,参考去年paper为主。1, 总体政策控制:获取COSO时候获取的政策文档,并且了解PC政策流程关键点,出Q处,很多M会关注:当无法获取PC总样本,需要在paper里面描述:通过独立开发人员的第三方处获取了经过事先维护好的PC 变更列表,如经理、PC管理员、秘书。也可以让客户在第一天第二天的
6、时候准备整理一份。在这个测试点中,需要贴一个总体变更样本表2, 变更申请和审批:由于无法从系统层面获知PC次数,则需要了解申请审批流程,从流程中确定变更样本量,并开始抽样(4424准则)检查PC对应需求表。制作测试表格(测试点1)3, 程序编写:一般不进行测试,了解即可。了解内容:系统开发是否有规范的开发手册和命名规则。同时外包的开发需要有维护合同。4, 测试与质量保证,测试分为两种,IT的测试和用户的测试UNIT单元测试和集成测试,属于IT测试(开发部门进行,一般从了解中即认为有)。如果是外包的,可以描述由供应商特定开发团队进行测试。UAT报告,即用户测试:通常客户会考虑到且时做时不做,小的
7、就忽略了。也可能缺乏审计证据,通过和客户沟通让他意识到risk(issue点)制作测试表格(测试点2)5, 系统上线,由管理层进行上线审批(包括IT和业务部门),拿到相对应的证据。制作测试表格(测试点3)6, 培训文档和操作手册:对应每个样本了解这个PC的培训和操作手册,如果没有跟客户确认是不是PC不是很复杂,未涉及业务流程变更(需要变通)则不需要培训和手册,在测试表中可以标N/A。或加注明:(1,跟业务系统管理员确认后了解到,上述系统变更未涉及流程更改,故无须提供系统变更操作文档和培训手册。)制作测试表格(测试点4)7, 职责分离:考虑2点:思路是开发人员开发,交给测试人员,并有专人将PC放
8、到生产环境。 人员分离有开发团队的客户考虑:开发、测试和生产必须分离。(SAP系统比较常见)。如果外包则可以描述由开发商进行开发和测试,本地IT配合上线。 系统分离即环境分离,截屏IP地址,实质点是在于网段分离,但是控制点在于一个环境无法简单容易的访问到另一个环境,同时可以考虑到账号的管理(如开发人员没有生产环境的管理员账号)。常见2种情况:1,由于开发团队外包,故开发和上线肯定不是同一批人 2,由于内部开发人员独立开发团队不是IT技术支持人员总体原则(paper如何doc,一个样本带4个测试点): 其中PC step制作一个抽样表,抽样表放在变更审批step,随后的变更审批、测试、系统上线审
9、批、培训文档和操作手册均组成样本中的抽样属性。 下面的step在描述完流程的情况下,贴相应一个样本的样张,其他PC样本的测试全部refer上面的sample sheet表。PD方面1, 比PC domain多两个step,一个是项目立项和一个是数据迁移。2, 理论上项目立项客户肯定会有,因为PD均是大的项目,肯定会保留项目立项,争取向获取,可以有合同或者文件。3, 数据迁移考虑内容较多,和senior讨论,重点关注:数据迁移流程控制数据迁移计划表和日程安排数据迁移比对结果,由业务部门确认证据如果需要,则可以由SPA重新进行数据迁移的比对工作。CO方面: 系统日常操作管理流程(COSO里面的文档
10、,了解文档)同时会考虑相关职责分工和分离的issue,具体如果出现三岗混合的issue和同事讨论,如果无其他异常可以refer coso内容 批处理原则在Job中不常做到,但传说中是意义比较大,和Interface相结合,且与业务相关1, 有写什么批处理,通过客户截屏验证业务用途,了解系统中的批处理都是做什么的(关键中的关键)2, 修改相关的定义方式(谁可以增删改可以结合OS review:UNIX,windows,一般批处理制定完毕很少修改)3, 监控,主要保证批处理是否完成,保证数据的准确性,完整性。检查日志客户一般可以接受解释:当出现错误时,会跟进解决批处理错误情况,大致了解出错情况和解
11、决方法。 实时处理(一般不会在ITGC进行测试,通常会无,一般在AC里面会涉及) 备份情况(没批处理重要,但在job中非常及其以及特别的常见,再小的Job都有备份控制):小故事学备份你如何备份自己电脑里面的数据1. 不定时做rar打包,放在本地D盘(备份软件进行备份,定时,全备or增量)2. 每次备份时,检查备份是否成功,错误会弹出错误框(备份检查,比对文件大小和文件名,客户最好是有检查表。可以根据检查情况抽样测试。注意要写明样本量选择要求,总量、频率、风险、样本量,4424等)3. 每月,把文件刻盘,放在电脑旁边柜子里(磁带备份和光盘备份)4. 每半年,把盘送到外婆家(异地备份,高要求异地距
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 某四大 A2 ITGC培训笔记 四大 ITGC 培训 笔记
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3693663.html