软考高项03信息系统治理,必背知识点,高频考点多方面覆盖,高分手册
2024-11-21 11:51:17 1 举报
AI智能生成
软考高级项目管理师第3章信息系统治理思维导图涵盖了必背知识点和高频考点,是多方面覆盖的高分手册。这份资料以思维导图的形式呈现,使考生能够清晰地理解信息化发展的各个关键概念、技术和趋势。它包括了信息化发展的背景、意义、战略、规划、实施和管理等多个方面的内容,为考生提供了全面的知识体系。通过这份资料,考生可以更好地把握软考高级项目管理师的考试重点和难点,提高考试成功率。预祝上岸!
作者其他创作
大纲/内容
<font color="#4669ea">信息系统治理(IT 治理)</font>是组织开展信息技术及其应用活动的重要管控手段,<br>也是组织治理的重要组成部分,尤其在以<font color="#a66a30">数字化发展</font>为重要关注点的新时代,组织的<br>数字化转型和组织建设过程中,IT 治理起到重要的统筹、评估、指导和监督作用。<br><font color="#4669ea">信息技术审计(IT 审计)</font>作为与 IT 治理配套的组织管控手段,是 IT 治理不可或缺的<br>评估和监督工具,重点承担着组织信息系统发展的合规性检测以及信息技术风险的管<br>控等职能。
IT 治理
IT 治理是描述组织采用有效的<font color="#a66a30">机制对信息技术和数据资源</font>开发利用,<font color="#a66a30">平衡</font>信息化发展和数字化转型过程中的<font color="#a66a30">风险</font>,确保实现组织的战略目标的过程。
驱动组织开展高质量 IT 治理因素
1)良好的 IT 治理能够<font color="#a66a30">确保组织 IT 投资有效性</font>
2)IT 属于<font color="#a66a30">知识高度密集型领域</font>,其价值发挥的<font color="#a66a30">弹性较大</font>
3)IT 已经融入组织管理、运行、生产和交付等各领域中,成为<font color="#a66a30">各领域高质量发<br>展</font>的重要基础;
4)信息技术的发展演进以及新兴信息技术的引入,可为组织提供大量<font color="#a66a30">新的发展空间和业务机会</font>等
5)IT 治理能够<font color="#a66a30">推动组织充分理解 IT 价值</font>,从而<font color="#a66a30">促进 IT 价值挖掘和融合</font>利用
6) IT 价值不仅仅取决于好的技术,也需要良好的价值管理,场景化的业务融合应用
7) 高级管理层的管理幅度有限,无法深入到 IT 每项管理当中,需要釆用明确责权利和清晰管理去确保 IT 价值
8) <font color="#a66a30">成熟度较高</font>的组织以<font color="#a66a30">不同的方式治理 IT</font>,获得了领域或行业领先的业务发展效果
IT 治理的内涵
(1)IT 治理作为组织上层管理的一个有机组成部分
(2)IT 治理强调数字目标与组织战略目标保持一致
(3)IT 治理保护利益相关者的权益,对风险进行有效管理,合理利用 IT 资源,平
衡成本和收益,确保信息系统应用有效、及时地满足需求,并获得期望的收益,增强
组织的核心竞争力;
(4)IT 治理是一种制度和机制
(5)IT 治理的组成部分包括管理层、组织结构、制度、流程、人员、技术等多个方面
IT 治理的<font color="#a66a30">目标价值</font>
(1)与业务目标一致
(2)有效利用信息与数据资源
(3)风险管理
IT 治理的<font color="#a66a30">管理层次</font>
<font color="#4669ea">(1)最高管理层</font>
<font color="#a66a30">证实</font> IT 战略与业务战<font color="#a66a30">略是否一致</font>;
<font color="#a66a30">证实</font>通过明确的期望和衡量手段<font color="#a66a30">交付 IT 价值</font>;
<font color="#a66a30">指导 IT 战略</font>、<font color="#a66a30">平衡</font>支持组织当前和未来发展的<font color="#a66a30">投资</font>;
<font color="#a66a30">指导</font>信息和数据资源的分配。
<font color="#4669ea">(2)执行管理层</font>
<font color="#a66a30">制定</font> IT 的目标;
<font color="#a66a30">分析</font>新技术的机遇和风险;
<font color="#a66a30">建设</font>关键过程与核心竞争力;
<font color="#a66a30">分配</font>责任、定义规程、衡量业绩;管理风险和获得可靠保证等
<font color="#4669ea">(3)业务及服务执行层</font>
信息和数据服务的<font color="#a66a30">提供和支持</font>;
IT 基础设施的<font color="#a66a30">建设和维护</font>
IT 治理体系概述
(1)<font color="#a66a30">IT 定位:I</font>T 应用的期望行为与业务目标一致;
IT治理的目标是什么
(2)<font color="#a66a30">IT 治理架构</font>:业务和 IT 在治理委员会中的构成、组织 IT 与各分支机构的 IT权责边界等;
IT治理由谁来做
(3)<font color="#a66a30">IT 治理内容</font>:投资、风险、绩效、标准和规范等
IT治理做什么
(4)<font color="#a66a30">IT 治理流程</font>:统筹、评估、指导、监督
IT治理怎么做
(5)<font color="#a66a30">IT 治理效果</font>(内外评价)等。
IT治理做的效果如何
IT 需求的<font color="#a66a30">提出和响应</font>
IT 治理关键决策
IT 原则
IT 架构
IT 基础 设施
业务应用 需求
IT 投资和 优先顺序
IT 治理<font color="#a66a30">体系框架</font>
IT 治理体系框架以组织的<font color="#a66a30">战略目标为导向</font>,架起了组织战略与 IT 的桥梁,实现了 IT 风险的全面管理以及 IT 资源的合理利用
IT 治理体系框架包括
<font color="#a66a30">IT 战略目标、IT 治理组织、IT 治理机制、IT 治理域、IT治理标准和 IT 绩效目标</font>
IT 治理核心内容
IT 治理本质上关心:①<font color="#a66a30">实现 IT 的业务价值</font>;②<font color="#a66a30">IT 风险的规避</font>
IT 治理的核心内容包括六个方面
<font color="#4669ea">(1)组织职责</font>。明确组织信息部门和业务部门之间的关系和责任,正确划分信息系<br>统的所有者、建设者、管理者和监控者
<font color="#4669ea">(2)战略匹配</font>。是使组织的 IT 建设与组织战略相匹配。
<font color="#4669ea">(3)资源管理</font>。主要功能是确保用户对组织的应用系统和基础设施都有良好的理解<br>和应用
<font color="#4669ea">(4)价值交付</font>。通过对 IT 项目全生命周期的管理,确保 IT 能够按照组织战略实现<br>预期的业务价值。价值交付即是创造业务价值
<font color="#4669ea">(5)风险管理</font>。是确保 IT 资产的安全和灾难的恢复、组织信息资源的安全以及人<br>员的隐私安全。风险管理即是保护业务价值
<font color="#4669ea">(6)绩效管理</font>。绩效管理主要是追踪和监视 IT 战略、IT 项目的实施、信息资源的<br>使用、IT 服务的提供以及业务流程的绩效。
IT 治理机制的原则
<font color="#a66a30">(1)简单</font>
<font color="#a66a30">(2)透明</font>
<font color="#a66a30">(3)适合</font>
IT 治理活动的主要任务
<font color="#a66a30">(1)全局统筹:</font>统筹规划 IT 治理的目标范围、技术环境、发展趋势和人员责权利。
<font color="#a66a30">(2)价值导向。</font>包括基于实现有效收益,确保预期收益清晰理解,明确实现收益的<br>问责机制
<font color="#a66a30">(3)机制保障</font>。机制保障是指组织应对自身 IT 发展进行有效管控,保证 IT 需求与<br>实现的协调发展,并使 IT 安全和风险得到有效的识别、管理、防范和处置
(<font color="#a66a30">4)创新发展</font>。创新发展是指利用 IT 创新开拓业务领域,提升管理水平,改进质<br>量、绩效和降低成本,确保实现战略目标的灵活性和对环境变化的适应性。
<font color="#a66a30">(5)文化助推</font>。文化助推是指组织与利益相关者沟通 IT 治理的目标、策略和职责,<br>营造积极向上、沟通包容的组织文化
IT 审计
概念
为了<font color="#a66a30">有效控制 IT 风险</font>,有必要对组织的信息系统治理及 IT 内控与管理等开展 IT 审计,充分发挥 IT 审计监督的作用,提高组织的信息系统治理水平,<br>促进组织信息系统治理目标的实现
<font color="#a66a30">IT 审计重要性</font>是指 <font color="#a66a30">IT 审计风险(固有风险、控制风险、检查风险)</font>对组织影响的严重程度
审计目的
(1)IT 审计的目的是指通过开展 IT 审计工作,<font color="#4669ea">了解</font>组织 IT 系统与 IT 活动的<font color="#a66a30">总体状况</font>,对组织<font color="#a66a30">是否实现 IT 目标</font>进行审查和评价,<font color="#4669ea">充分识别与评估</font>相关 <font color="#a66a30">IT 风险</font>,<font color="#a66a30">提出评价意见及改进建议</font>,<font color="#4669ea">促进组织实现 IT 目标</font>。
组织的 IT 目标主要包括
1)组织的 IT 战略应<font color="#a66a30">与业务战略保持一致</font>
2)保护<font color="#a66a30">信息资产</font>的<font color="#a66a30">安全及数据</font>的完整、可靠、有效
3)提高<font color="#a66a30">信息系统</font>的安全性、可靠性及有效性;
4)合理保证信息系统及其运用<font color="#a66a30">符合有关法律、法规及标准</font>等的要求。
IT 审计范围和 IT 审计人员
IT 审计范围
总体范围
组织范围
物理范围
逻辑范围
其他相关内容
IT 审计风险
固有风险
含义
是指 IT 活动不存在相关控制的情况下,易于导致重大错误的风险
分类
可从 IT 组织<font color="#a66a30">层面控制、一般控制及应用控制</font>三个方面<font color="#a66a30">分析固有风险;</font>
特点
固有风险是 IT 活动<font color="#a66a30">本身所具有的</font>,审计人员<font color="#a66a30">只能评估,却无法控制或影响它</font>;
固有风险的<font color="#a66a30">衡量是主观的、复杂的</font>,不同的 IT 活动其固有风险水平不同
控制风险
含义
是指与 IT 活动相关的<font color="#4669ea">内部控制体系</font><font color="#a66a30">不能及时预防或检查出</font>存在的重大错误的风险
分类
可从 IT 组织<font color="#a66a30">层面控制、一般控制及应用控制</font>三个方面分析控制风险<br>
特点
与<font color="#a66a30">内部控制制度执行的有效性</font>有关,与<font color="#a66a30">审计无关</font>,属于<font color="#a66a30">内部控制的范畴</font>,审计人员<font color="#a66a30">只能评估其风险水平</font><font color="#4669ea">而</font><font color="#a66a30">不能对其实施控制和影响</font>。其<font color="#4669ea">风险水平<br>的衡量</font>由于需要<font color="#a66a30">兼顾传统内部控制的思想</font>和<font color="#a66a30">计算机系统管理的知识</font>,因而较为复杂且难以准确计量
检查风险
含义
检查风险是指通过预定的审计程序<font color="#a66a30">未能发现</font>重大、单个或与其他错误相结合的风险
影响检查风险的因素
由于 IT 审计<font color="#a66a30">规范不完普</font>、审计人员<font color="#a66a30">自身或者技术原因</font>等造成影响审计测试正确性的各种因素<br>
总体审计风险
是指针对单个控制目标所产生的各类审计风险总和
IT 审计常用方法
访谈法
含义
是指通过访谈人和受访人<font color="#a66a30">面对面地交谈</font>来了解被审计对象的信息。依据不同研究问题的性质、目的或对象,访谈法具有不同的形式
分类
<font color="#a66a30">结构型访谈</font>
<font color="#a66a30">非结构型访谈</font>
调查法
含义
是指为了达到预期目的,在制订调研计划的基础上,通过<font color="#a66a30">书面或口头回答问题的方式</font>收集研究对象的相关资料,并做出分析、综合,得到某一结论的研究方法
目的
可能是全面把握当前状况,也可能是为了揭示存在的问题,弄清前因后果,以便为进一步的研究或决策提供观点和论据<br>
检查法
含义
是指审计人员对被审计单位<font color="#a66a30">内部或外部生成的记录和文件</font>(如纸质、电子或其他介质形式存在的资料)进行审查,或对资产进行实物审查
分类
审阅法
核对法
复算法
分析法
观察法
含义
是审计人员到被审计单位的经<font color="#a66a30">营场所及其他有关场所</font>进行实地察看,来证实审计事项的一种方法
应用
观察程序<font color="#a66a30">具有方向性</font>,即从书面记录观察到实物或过程,反之,从实物或过程观察到书面记录。观察法既可以用于对通过其他方法获得的审计证<br>据进行补充,证实审计证据,也可以用于直接收集相关证据。观察法可<font color="#a66a30">以比较准确地获得</font>审计项目如何运行的信息,适用于正在进行中的审计事项<br>
测试法
含义
通过<font color="#a66a30">测试来评估程序的质量</font>是一项常用的审计技术,其基本原理是从计算机输入开始,跟踪某项业务直至计算机输出,以检验计算机应用程<br>序、控制程序和系统可靠性。执行此类方法使用的是<font color="#4669ea">用于测试目的的业务数据</font>,称之为<font color="#4669ea">测试数据</font>
分类
可能是全面把握当前状况,也可能是为了揭示存在的问题,弄清前因后果,以便为进一步的研究或决策提供观点和论据<br>
黑盒法
黑盒法测试是把<font color="#a66a30">程序看成黑盒子</font>,完全<font color="#a66a30">不考虑其内部结构和处理过程</font>,只检查程序的<font color="#a66a30">功能是否符合它的需求规格说明</font>
白盒法
通过测试来检测产品<font color="#a66a30">内部动作是否按照规格说明书的规定正常进行</font>,按照<font color="#a66a30">程序内部的结构测试程</font>序,检验程序中的<font color="#a66a30">每条通路是否都能按预定要求正确工作</font>,主要用于软件验证
程序代码检查法
含义
是指对被审程序的<font color="#a66a30">指令逐条加以审查</font>,以验证程序的<font color="#a66a30">合法性、完整性和程序逻辑的正确性</font>
应用
审计人员可使用代码静态扫描工具进行程序代码的检查<br>
IT 审计技术
常用的 IT 审计技术包括<font color="#a66a30">风险评估技术、审计抽样技术、计算机辅助审计技术</font><font color="#262626">及</font><font color="#a66a30">大数据审计技术</font>。
<font color="#4669ea">风险评估技术</font>
<font color="#a66a30">1)风险识别技术:</font>用以识别可能影响一个或多个目标的不确定性,包括<font color="#4669ea">德尔菲法、头脑风暴法、检查表法、SWOT 技术及图解技术</font>等
2)<font color="#a66a30">风险分析技术:</font>是对风险影响和后果进行评价和估量,包括<font color="#a66a30">定性</font>分析和<font color="#a66a30">定量</font>分析。
3)<font color="#a66a30">风险评价技术:</font>是在风险分析的基础上,通过相应的指标体系和评价标准,对风险程度进行划分,以揭示影响成败的关键风险因素,包括单因素风险评价和总体风险评价。
4)<font color="#a66a30">风险应对技术</font>:IT 技术体系中为特定风险制定的应对技术方案,包括<font color="#4669ea">云计算、冗余链路、冗余资源、系统弹性伸缩、两地三中心灾备、业务熔断限流</font>等
<font color="#4669ea">审计抽样技术</font>
1)审计抽样是指审计人员在实施审计程序时,从审计对象总体中<font color="#a66a30">选取一定数量</font>的样本进行测试,并根据测试结果,<font color="#4669ea">推断审计对象总体</font>特征的一种方法。
2)审计抽样适用于<font color="#a66a30">时间及成本</font>都不允许对既定总体中的所有交易或事件进行全面审计时。
3)“总体”是指需要检查的全部事项,“样本”是用于测试总体的子集。
<font color="#4669ea">统计抽样</font>
采用<font color="#a66a30">客观的方法来确定</font><font color="#4669ea">样本量和样本抽取</font>标准。统计抽样釆用概率学原理,涉及计算样本量、抽取样本
评价样本结果并做出推断。利用统计抽样,审计人员可以<font color="#a66a30">量化描述样本<br>与总体的接近程度</font>(评价抽样精度)以及用百分比表示的样本能够代表<br>总体的概念(可靠性或置信水平)。<font color="#a66a30">有效的统计抽样结果是量化的</font>
常用的统计抽样方法
<font color="#4669ea">①属性抽样</font>。<font color="#a66a30">固定样本量属性</font>抽样或<font color="#a66a30">频率估计</font>抽样一用于估计总体中<font color="#a66a30">某种特性(属性)的发生比率(百分率)</font>的抽样<br>方法,属性抽样回答“有多少?"的问题。可被测试的属性的一个例子是计算机访问申请表上的批准签字。
<font color="#4669ea">②变量抽样</font>。变量抽样也称为金额估计抽样或<font color="#a66a30">平均值估计</font>抽样,是一种由样本估计总体的货币金额或其他度量单位(如重量)的抽样技术。变量抽样的一个例子是检査组织重要交易的余额表及对生成余额表的程序实施的应用系统审计
<font color="#4669ea">非统计抽样</font>
常指判断抽样一<font color="#a66a30">釆用审计人员判断</font>来确定抽样方法、样本量(从总体中抽取的一定数量的事项以执行测试)及抽样标准(选择哪一些事项用于<br>测试)。抽样结果是基于审计人员<font color="#a66a30">对抽样事项或交易的重要性</font>及<font color="#a66a30">风险主观判断</font>
<font color="#4669ea">计算机辅助审计技术</font>
计算机辅助审计(CAAT),也称为利用计算机审计。CAAT 包括多种工具和技术,<br>如<font color="#a66a30">通用审计软件(GAS)、测试数据、实用工具软件、专家系统</font>等。
<font color="#4669ea">大数据审计技术</font>
大数据审计技术包括<font color="#a66a30">大数据智能分析技术</font>、<font color="#a66a30">大数据可视化分析技术</font>及<font color="#a66a30">大数据多数<br>据源综合分析技术</font>等
IT 审计证据
审计证据是指由审计机构和审计人员获取,<font color="#a66a30">用于确定所审计实体或数据是否遵循<br>既定标准或目标,形成审计结论</font>的<font color="#4669ea">证明材料</font>
<font color="#a66a30">充分性</font>
<font color="#a66a30">客观性</font>
<font color="#a66a30">相关性</font>
<font color="#a66a30">可靠性</font>
<font color="#a66a30">合法性</font>
IT 审计底稿
(1)审计工作底稿<font color="#4669ea">是审计证据</font>的<font color="#a66a30">载体</font>,是审计人员在审计过程中形成的审计工作记录和获取的资料。它<font color="#a66a30">形成于审计过程,也反映整个审计过程</font>
(2)审计底稿的<font color="#4669ea">作用表现</font>在:是<font color="#a66a30">形成审计结论、发表审计意见</font>的<font color="#4669ea">直接依据</font>;是<font color="#a66a30">评价考核审计人员</font>的<font color="#4669ea">主要依据</font>;是<font color="#a66a30">审计质量控制与监督</font>的<font color="#4669ea">基础</font>;对未来审计业务具有参考备查作用。
(3)审计工作底稿一般分为<font color="#a66a30">综合类工作底稿</font>、<font color="#a66a30">业务类工作底稿</font>和<font color="#a66a30">备查类工作底稿</font>。
<font color="#4669ea">综合类工作底稿</font>
指审计人员在<font color="#a66a30">审计计划阶段和审计报告阶段</font>,为规划、控制和总结整个审<br>计工作并发表审计意见所形成的审计工作底稿
<font color="#4669ea">业务类工作底稿</font>
指审计人员在<font color="#a66a30">审计实施阶段</font>为执行具体审计程序所形成的审计工作底稿
<font color="#4669ea">备查类工作底稿</font>
指审计人员在审计过程中形成对审计工作<font color="#a66a30">仅具有务査作用</font>的审计工作底稿。
(5)审计工作底稿按照一定的标准归入审计<font color="#a66a30">档案后</font>,<font color="#a66a30">应交由档案管理部门进行管理</font>,并确保审计档案的安全、完整
审计流程
审计流程是指审计人员在具体审计过程中<font color="#a66a30">采取的行动和步骤</font>
审计流程的<font color="#a66a30">作用</font>包括:有效地<font color="#a66a30">指导</font>审计工作;有利于<font color="#a66a30">提高</font>审计工作<font color="#a66a30">效率</font>;有利于<font color="#a66a30">保证</font>审计项目<font color="#a66a30">质量</font>;有利于<font color="#a66a30">规范</font>审计工作
阶段划分
<font color="#a66a30">审计准备</font>
①<font color="#a66a30">明确</font>审计<font color="#a66a30">目的及任务</font>
②<font color="#a66a30">组建</font>审计<font color="#a66a30">项目组</font>
③<font color="#a66a30">搜集相关信息</font>
④<font color="#a66a30">编制</font>审计<font color="#a66a30">计划</font>
<font color="#a66a30">审计实施</font>
①深入<font color="#a66a30">调查并调整</font>审计计划
②<font color="#a66a30">了解并初步评估</font> IT 内部控制
③进行<font color="#a66a30">符合性测试</font>
④进行<font color="#a66a30">实质性测试</font>
<font color="#a66a30">审计终结</font>
①<font color="#a66a30">整理与复核</font>审计工作<font color="#a66a30">底稿</font>
②<font color="#a66a30">整理</font>审计证据
③<font color="#a66a30">评价</font>相关 IT 控制目标的实现
④<font color="#a66a30">判断并报告</font>审计发现
⑤<font color="#a66a30">沟通</font>审计<font color="#a66a30">结果</font>
⑥<font color="#a66a30">出具</font>审计<font color="#a66a30">报告</font>
⑦<font color="#a66a30">归档管理</font>
<font color="#a66a30">后续审计</font>
后续审计是在审计报告发出后的一定时间内,审计人员为<font color="#a66a30">检查被审计单位对审计问题和建议是否己经釆取了适当的纠正措施,并取得预期效果</font>的<font color="#4669ea">跟踪审计</font>。<font color="#a66a30">后续审计并不是一次新的审计</font>,<font color="#a66a30">而是前一次审计的有机组成部分</font>。实施后续审计,<font color="#4669ea">可不必遵守审计流程的每一过程和要求</font>,但<font color="#a66a30">必须依法依规</font>进行<font color="#4669ea">检查、调查,收集审计证据,写出后续审计报告</font>。
审计内容
IT 内部控制审计
组织层面 IT控制审计
指对 <font color="#a66a30">IT 战略、组织、架构、业务连续性、风险管理、外包管理、网络与信息安全及监督管理</font>等进行审计
IT一般控制审计
指针对与<font color="#a66a30">应用系统、数据库、操作系统、网络相关的策略和措施</font>等进行审计
应用控制审计
是指针对业务流程层面运行的<font color="#a66a30">人工或自动化程序进行审计</font>,主要包括<font color="#a66a30">输入控制、处理控制和输出控制的审计</font>
IT 专项审计
主要是指根据当前面临的特殊风险或者需求开展的 IT 审计,审计范围为 IT 综合审计的某一个或几个部分。
分类
信息系统生命周期审计
信息系统开发过程审计
信息系统运行维护审计
网络与信息安全审计
信息系统项目审计
数据审计
0 条评论
下一页