【word】 工商银行信息科技审计实践.doc
《【word】 工商银行信息科技审计实践.doc》由会员分享,可在线阅读,更多相关《【word】 工商银行信息科技审计实践.doc(11页珍藏版)》请在三一办公上搜索。
1、工商银行信息科技审计实践>>>专题二,年来,银监会先后出台了商业银行信息科技风险管理指引,商业银行数据中心监管指引等制度法规和监管指引,对商业银行的信息科技风险管理,信息科技审计提出了明确的要求.在董事会,高管层的关心和支持下,工商银行的信息科技审计工作有了长足的进步,在全行信息科技风险的控制和管理中发挥了积极的作用,工作成效得到了董事会,行领导和被审计单位的充分肯定.信息科技审计基本情况1.信息科技审计的发展历程.大致可分为做准备,打基础和上层次3个阶段,其中,20022003年是”做准备”阶段,工行在总行稽核监督局成立了信息科技审计处,专职负责全行信息科技审计工作,并尝试
2、开展了一些专项审计项目.20042006年是”打基础”阶段,通过自行探索和引入外部合作,工行制订了信息科技审计工作规范,风险评估流程,建立了规范的信息科技审计工作程序,为今后信息科技审计工作发展奠定了坚实的基础.2007年至今,是IT审计工作”上层次”阶段,对软件开发中心,数据中心,灾备中心开展了全面审计,实现了对信息科技风险领域全覆盖,有效地防范了信息科技风险.2.信息科技审计项目开展情况.32l岔知屯j2o10年8月文/中国工商银行内部审计局副局长仲安妮近年来,工商银行内部审计遵循一体化,标准化,专业化的发展理念,持续开展了对全行IT治理,信息科技风险管理和内部控制的审计评价,实现了对全行
3、信息科技总体规划,科技管理,系统研发,运行维护和信息安全的有效监督.在信息科技审计实践过程中,工行通过引人国际先进的IT审计理念,遵循以风险为导向的原则,采用现场与非现场方式相结合,实施了规范的审计工作流程,标准的审计程序以及全新的审计方法,技术和工具,取得了良好的成效.2006年以来,内部审计局组织开展了全行信息科技风险内部审计评价,信息系统开发和统一认证系统审计评价,开放平台系统安全管理审计,数据中心内部控制自评估审计咨询,FOVA系统运行管理审计等10余个IT萝,掺itl审计项目,对总行信息科技部,软件开发中心,数据中心(上海),数据中心(北京),海外数据中心,部分分行等机构开展了信息科
4、技风险审计工作,实现了对全行信息科技风险管理和内部控制的全面审计评价.信息科技审计方法体系1.信息科技审计工作规范体系.2006年,以COBIT,ISO17799等国际标准为基础,参照国外先进的IT审计规范和最佳实践,根据银行业金融机构信息系统风险管理指引等有关监管法规,内审局制定了IT审计指引,(rr审计工作规范,建立了IT风险控制矩阵和审计测试模板,构建了I1审计工作规范体系.下面,具体介绍IT风险控制矩阵.孛安妮.毕业于山东大学计算机专韭和8本A07S研修生.中国I商镊行内部审计局哥禺长,金标委委员曾任总行科技部副总经理;天津分行行长助理长期姒蓼技授内掌管理工作,专长于将代风险管理和信息
5、科技应用于审计实践,主要成果:设计建立7I行第一套lT窜计I作规范和风硷评估框架;研发建立7内部审讨的风险评估,监溯指标方法体系;开发投产了审计业务和管理信息系统;组织完成7近30个重要审计项s.并建立起各审计顷目的实务标准s规范我们把IT风险划分为领域,控制流程和控制点三个层次,将全部IT风险点列入风险控制矩阵,并对每个风险控制点的控制目标,控制活动,控制特性以及主要风险进行了详尽的描述,使审计的范围和内容非常明确,与风险点相关的信息一目了然.利用风险控制矩阵,审计人员既可以进行全面审计,也能够根据需要有重点,有选择地开展对部分领域或内容的专项审计.风险控制矩阵一旦建立,可以长期使用,即便信
6、息系统日后发生变化,也只需对风险控制矩阵的相应内容进行调整.2009年,根据内部审计标准化体系建设要求,IT审计制度体系在原有成果的基础上本着”查漏补缺,先易后难,统筹兼顾,重点突破”的原则,重新制订了信息科技审计实施细则,重点对IT风险非现场持续监测工作进行了深入的研究,初步确定了IT风险非现场监测的工作思路,工作规范,工作内容等,明确了IT机构联系人lT作职责,以指导IT风险非现场持续监测工作的逐步开展.2.信息科技风险评估体系.早在2006年,我们就制订了IT审计风险评估手册,涵盖了实施风险评估的流程,方式,方法和评估模版等内容,初步建立起了适合工行实际的IT风险评估指标体系.2009年
7、,我们在以往工作的基础上,颁布了信息科技风险评估实施细则,对IT风险评估的对象,方法,程序进行了重新修订.同时根据最新的银监会商业银行信息科技风险管理指引,重新设计了IT风险评估的指标体系,从信息科技机构,IT管理流程,应用系统三个层面来开展IT风险评估.在制订信息科技风险评估实施细则期间,同步开展了2010年度IT风险评估工作,对该细则进行了验证.风险评估贯穿于IT审计工作的整个流程.信息科技风险评估实施细则对风险评估在I,r审计工作中的应用进行了明确的规定.在制订长期的工作规划,年度工作计划,项目实施计划之前,利用已建立的风险评估体系,确帝TT宙计的萤点堕侍,系统和萤点领域.从机构,流程C
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- word 【word】 工商银行信息科技审计实践 工商银行 信息 科技 审计 实践
链接地址:https://www.31ppt.com/p-3821804.html