收藏 分销(赏)

IT审计规范体系简介PPT课件.ppt

上传人:可**** 文档编号:787712 上传时间:2024-03-18 格式:PPT 页数:69 大小:2.10MB
下载 相关 举报
IT审计规范体系简介PPT课件.ppt_第1页
第1页 / 共69页
IT审计规范体系简介PPT课件.ppt_第2页
第2页 / 共69页
IT审计规范体系简介PPT课件.ppt_第3页
第3页 / 共69页
IT审计规范体系简介PPT课件.ppt_第4页
第4页 / 共69页
IT审计规范体系简介PPT课件.ppt_第5页
第5页 / 共69页
点击查看更多>>
资源描述

1、IT审计1提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的的实施策略施策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系2提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的的实施策略施策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系3IT审计概要概要先从一个先从一个ITIT审计的的实例例说起:网上起:网上银行行审计在提交的在提交的审计报告中,委托方期望的或我告中,委托方期望的或我们应该回答如下回答如下问题:各种交易的各种交易的账务处理是否准确?理是否准确?是否能是否能够满足足业务需求?需求?是否能是否能够对业务

2、需求的需求的变化及化及时响响应,以支持公,以支持公司的司的战略目略目标?系系统可靠可靠吗,是否能,是否能够为用用户提供持提供持续的服的服务?系系统安全安全吗,是否能,是否能够抵御病毒、木抵御病毒、木马以及黑客以及黑客的攻的攻击?系系统保密保密吗,敏感信息会被非法,敏感信息会被非法访问吗?ITIT投投资合理合理吗,是否得到,是否得到应有的回有的回报?交易和交易和处理方式符合相关的法律法理方式符合相关的法律法规吗?怎怎样才可以做的更好?才可以做的更好?4IT审计概要概要上述上述这些些问题,对应了了ITIT审计的三个的三个发展展阶段,或段,或ITIT审计三个三个层面的面的职能能EDPEDP审计电子数

3、据子数据处理理审计,附属于,附属于传统的的财务审计,关注,关注财务信息信息电子化子化处理理过程的正确性和完整性程的正确性和完整性鉴证审计(ASSURANCE)信息系信息系统安全性、安全性、可靠性、有效性的可靠性、有效性的测试和和评价价咨咨询审计ITIT治理治理结构和管理流程的改构和管理流程的改进5IT审计概要概要要要实实施网上施网上银银行的行的审计审计,回答委托方关注的,回答委托方关注的问题问题,必然涉及:,必然涉及:网上网上银银行相关的行相关的设设施施网上网上银银行行应应用系用系统统周周边边的的应应用系用系统统,如,如账务账务系系统统、贷贷款系款系统统、信用卡系、信用卡系统统信息流量信息流量

4、数据数据库库网网络络主机主机 6IT审计概要概要要要实施网上施网上银行的行的审计,回答委托方关注的,回答委托方关注的问题,必然涉及:,必然涉及:IT管理管理规划管理划管理业务需求管理需求管理架构管理架构管理系系统开开发采采购管理管理运运维管理管理人力人力资源管理源管理 7IT审计概要概要系系统不是孤立的不是孤立的管理不是孤立的管理不是孤立的审计项目无法达成目无法达成预期的目期的目标审计项目的延期目的延期如果没有如果没有统一的一的规划划8提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的的实施策略施策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系9什么是

5、 COBIT缩略语COBIT的全称是“Control Objectives for Information and related Technology”,信息及相关技术控制目标COBIT是一个IT治理和控制框架,它主要关注于“需要实现什么”而不是“如何实现”10COBIT使命研究、制定、发布及促进一个权威性的、最新的、国际公认的IT治理控制框架,该框架可用于企业的业务管理人员、IT专家及质量保证专员的日常工作。11COBIT发展历史COBIT最初以手册的形式发布,3.0版以后开始提供在线PDF免费用于非商业目的COBIT源于COSO内部控制框架、最初的ISACA控制目标和超过50个IT标准及

6、最佳实践COBIT在业务控制模型和IT最佳实践之间架起了一座桥梁,并为IT治理提供模型12COBIT框架的前提COBIT框架是基于这样一个假定:IT需要交付实现企业目标所需的信息。COBIT框架通过关注业务的信息需求、组织IT资源来帮助IT与业务保持一致COBIT也为实施IT治理提供框架和指南13COBIT框架基本原理为提供企业实现其目标所需的信息,企业需要采用一系列结构化的流程来投资、管理和控制IT资源以向企业提供服务并交付所需信息管理和控制信息是COBIT框架的核心,它有助于确保IT与业务保持一致14COBIT 立方体COBIT框架的三个基本组件:IT流程、IT资源和业务需求(信息标准),

7、合在一起就构成了COBIT立方体15COBIT 立方体 IT 流程COBIT使用流程把常见的IT活动组合在一个流程模型中,以帮助管理IT资源来响应业务需求共有34个IT流程,分为四类定义为四个领域,每一个流程又可细分为组织中的活动和任务16COBIT的四个领域COBIT在四个域内将IT活动定义为过程模型,这些域映射到传统IT职责域:计划、建设、运行和监控规划划与组织(PO):为提供解决方案(AI)和提供服务(DS)落实方针获取与实施(AI):提供解决方案并将其转化成为服务交付与支持(DS):接受解决方案使之为最终用户所用监控与评价(ME):监控所有流程确保遵循既定方针17PO 计划与组织该域涵

8、盖了战略和战术,致力于识别IT为实现业务目标作出最佳贡献的途径。实现战略愿景需要计划、沟通并管理不同的工作设想,并落实适当的组织结构及技术基础设施。IT战略与业务战略是否一致?企业是否实现了对资源的最佳利用?组织中每一位成员是否理解IT目标?是否理解IT风险并加以妥善管理?IT质量能否满足业务需求?18AI 获取与实施为实现IT战略,应识别、开发/采购、实施IT解决方案并将其整合到业务流程中。此外,该域还涵盖了现有系统的变更与维护以确保持续满足业务目标。该域主要阐述下列管理问题:新项目所提供的解决方案是否满足业务需求?新项目是否在预算内按时交付?新系统上线后能否按预期运行?变更实施是否未影响当

9、前的业务运行?19DS 交付与支持这一领域主要关注所需服务的实际交付情况,包括服务交付、安全和持续性管理、用户服务支持、数据和操作设施管理。该领域主要阐述下列管理问题:是否按照业务的优先级交付IT服务?是否优化IT成本?员工是否能有效和安全地使用IT系统?是否充分落实信息安全的机密性、完整性、可用性?20ME 监督与评价应定期评估所有IT流程质量以及与控制要求的符合程度。该域涉及绩效管理、内部控制监督、合规和治理等,主要阐述下列管理问题:IT绩效测评能否及时检查出问题?管理层是否确保内部控制的效果和效率?IT绩效是否能回溯到业务目标?是否对风险、控制、符合性和绩效进行测评并报告?21COBIT

10、流程在四个领域内有34个IT流程,这些流程指明了实现企业目标的业务需求,每一个流程都使用控制目标来控制信息的交付每个IT流程都有一个流程描述(高层控制目标)和多个详细控制目标,作为一个整体是最佳管理流程的基本特征22COBIT 的 34个流程计划与划与组织PO1 制定IT战略规划PO2 定义信息架构PO3 确定技术方针PO4 定义IT流程、组织和关系PO5 IT投资管理PO6 贯彻管理目标和方针PO7 IT人力资源管理PO8 质量管理PO9 IT风险评估及管理PO10 项目管理v获取与取与实施施AI1 识别自动化解决方案AI2 应用系统开发及维护AI3 技术基础设施的获取及维护AI4 运营知识

11、保障AI5 IT资源获取AI6 变更管理AI7 系统测试与发布v交付与支持交付与支持DS1 服务水平的制定与管理DS2 第三方服务管理DS3 性能和容量管理DS4 确保持续服务DS5 确保系统安全DS6 成本确认与分摊DS7 教育和培训用户DS8 服务台和事件管理DS9 配置管理DS10 问题管理DS11 数据管理DS12 物理环境管理DS13 运营管理v监控与控与评价价ME1 IT绩效的监督与评价ME2 内部控制的监督与评价ME3 确保遵循外部监管要求ME4 提供IT治理23COBIT 活动和任务活动是实现预期结果所要采取的行动步骤,活动具有周期性,而任务是分散的每一个流程目标都需要一系列的

12、活动,同时也为活动确立了目标24COBIT 立方体 业务需求为满足业务目标的要求,信息需要遵循一定的控制标准,COBIT称之为信息的业务需求。基于广泛的质量、责任和安全要求,COBIT定义了七个独立又有所重叠的信息标准:效果效率保密性完整性可用性符合性可靠性25COBIT 立方体 IT 资源为满足业务需求,企业需投入资源创建充分的技术能力以支持业务能力进而获得预期结果IT资源由IT流程来管理,以向组织交付实现其业务目标的信息IT资源包括:应用系统信息基础设施人员26管理指南管理指南包括下述内容:27流程输入和输出每一个流程都与其他流程有联系,输入是一个流程从其他流程所获得的内容,输出则是该流程

13、提供给其他流程的内容,在某些情况下,输入输出可能来自COBIT外部。下例为PO10:28关键活动与 RACI图每一个流程的关键活动都使用RACI图予以描述,有4种行为:A-负责,代表“责任止于此”,是为活动提供指导和授权的人,责任不能转授R-执行,具体执行任务的人,其任务可以再分配C-商议,I-告知,对流程提供支持以及流程所涉及的每一个人RACI图明确了活动任务应该分配给谁29目标和指标目标自上而下地设立,业务目标确立支持它的若干个IT目标;一个IT目标由一个或若干个相互作用的流程来实现,这样,IT目标帮助确立不同的流程目标;每一个流程目标都需要一系列的活动,反过来也确立了活动目标。30成熟度

14、模型成熟度模型采用基于组织评价的方法,将流程成熟度水平划分为从无级别(0)到优化级(5)六个等级成熟度等级是IT流程的概括图,可用于企业识别并记录当前及未来的可能状态,这些等级并非阀值使用每个IT流程的成熟度模型管理层可以找出:企业的实际绩效当前所处的位置行业的当前状况比较企业的改进目标期望达到的位置在当前是和将达到之间所需的成长路径31COBIT各组件之间关系小结32提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的的实施策略施策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系33目目目目标标标标1全面性全面性能能够涵盖建行涵盖建行ITIT管理各管理各

15、项流程,流程,适用各适用各级分支机分支机构和各构和各类审计对象象2融合性融合性引入国引入国际业界界标准或最佳准或最佳实践,践,遵循国家、遵循国家、监管管部部门和建行和建行ITIT相相关制度关制度3操作性操作性在在审计项目管理、目管理、审计流程控制、流程控制、审计测试方法方方法方面提供操作性很面提供操作性很强的指的指导IT审计规范体系范体系 342006.82007.22007.82007.9l 正式批准立项l 项目计划编制l 项目预算编制与批复l 项目采购与合同签署l 任务初步分析 l 大纲编写l 方案建议书评审l 初稿编写l 专题调研l 完善及测试性审计l 试点审计l 推广培训 l 文档整理

16、l 验收准备l 决算准备课题组人员l 审计部l 信息技术管理部l 武汉开发中心IT审计规范体系范体系 35IT审计准则IT审计指南内部审计准则CobiT 4.1CMMiBS7799ITIL参考业界最佳实践内审协会IT审计准则参考依据依据IT审计规范体系监管要求行内制度内部审计章程依据依据IT审计案例集补充IT审计测试库IT风险控制能力评价标准重要术语与定义IT制度汇编IT风险控制水平衡量指标IT风险评估表IT审计访谈提纲IT审计测试表IT审计范围表IT审计方案模板参考参考依据开发中心IT项目管理专项审计分行IT开发项目专项审计分行运行维护专项审计应用具体内容文档样式具体内容抽取理解依据ITIT

17、审计规范体系范体系逻辑架构架构图IT Assurance Guide Using Cobit参考 IT审计规范体系范体系 36ITIT审计准准则ITIT审计指南指南ITIT审计测试库工具工具组组件件IT审计规范体系范体系 37ITIT审计准准则ITIT审计指南指南ITIT审计测试库十大工具十大工具IT审计规范体系范体系 38(1 1)ITIT审计准准则已已经发布的内部布的内部审计准准则包括:包括:第1号:审计人员职业道德第2号:审计程序 第3号:审计计划 第4号:审计方案 第5号:审计证据第6号:审计工作底稿 第7号:审计报告第8号:海外审计第9号:审计追踪第10号:内部控制评价第11号:审计

18、档案第12号:质量控制 制定制定ITIT审计准准则的原的原则:IT审计准则是针对信息技术审计的专项审计准则,将成为内部审计准则的一个组成部分。其他内部审计准则同样适用于IT审计,IT审计准则仅补充有关IT审计的特有内容。使用IT审计准则时,应同时考虑其他内部审计准则的相关要求。IT审计规范体系范体系 39ITIT审计准准则ITIT审计指南指南ITIT审计测试库十大工具十大工具IT审计规范体系范体系 40(2 2)ITIT审计指南指南目的:目的:规范和指引审计人员开展信息技术审计业务促进IT审计项目的科学管理,保证审计质量依据:依据:中国建设银行股份有限公司内部审计章程中国建设银行股份有限公司内

19、部审计准则(包括信息技术审计准则)1 1 总则 1.1 目的和依据 1.2 适用范围2 2 审计计划划3 3 审计准准备 3.1 IT风险识别和评估 3.1.1 风险评估的方法 3.1.2 IT风险评估 3.2 确定审计范围 3.3 制定审计方案 3.3.1 制定总体审计方案 3.3.2 制定具体审计方案4 4 审计测试 4.1 控制类型 4.2 取证方法 4.3 审计证据 4.4 审计抽样5 5 审计报告告 5.1 剩余风险评估 5.2 审计评价 5.3 审计建议主要明确主要明确计划、划、准准备、测试和和报告四个告四个阶段的相段的相关事关事项。整个整个ITIT流程以流程以风险为导向,从向,从

20、风险评估、估、风险控控制有效性确制有效性确认、剩余剩余风险评估,估,最最终形成形成审计结论和整改建和整改建议。IT审计规范体系范体系 41ITIT审计准准则ITIT审计指南指南ITIT审计测试库十大工具十大工具IT审计规范体系范体系 424 4个个领域域计划与组织获取与取与实施施提供与支持监督与评价领域流程潜在风险控制目标(子流程)控制要点控制活动控制设计/执行有效性的测试步骤参考依据3333个流程个流程1.可行性研究和需求分析2.应用系统开发与维护3.基础设施的获取与维护4.运营知识保障5.IT资源获取6.变更管理7.系系统测试与与发布布评价标准衡量指标1.已达到预期收益的系统比率2.内、外

21、部审计在应用系统上线和验收流程所发现错误的数量3.由于不充分的最终验收导致上线后重开发的次数4.由于不充分的测试导致的应用系统中断或数据修正数量5.开发项目已制定测试计划率6.上线前未经需求部门管理层批准的变更的数量一级(与成熟度模型中“优化级”相对应)二级(与成熟度模型中“可管理级”相对应)三级(与成熟度模型中“定义级”相对应)四级(与成熟度模型中“可重复级”相对应)五级(与成熟度模型中“初始级”相对应)(3 3)ITIT审计测试库447447个控制点个控制点1.按照实施计划,执行正式的流程来控制系统从开发到测试再到运行的移交。2.新系统应和老系统并行一段时间,以比较两个系统的运行状态和结果

22、。3.有正式的流程来确保软件版本的批准、封装、回归测试、发布、交接、状态跟踪、撤销程序和用户通知。3 3个个层次次1.CobiT4.1,控制目标 AI7.8 系统上线;2.监管要求管要求,银监会商业银行信息科技风险管理指引第十八条;3.建行制度建行制度,建设银行信息技术项目管理办法(试行)(建总发2007154号)第三十三、三十六条;208208个子流程个子流程1.用户培训2.测试方案3.实施方案4.测试环境5.系统切换和数据转换6.变更测试7.验收测试8.系系统上上线IT审计规范体系范体系 43计划与组织获取与取与实施施提供与支持监督与评价领域流程潜在风险控制目标(子流程)控制要点控制活动控

23、制设计/执行有效性的测试步骤参考依据1.可行性研究和需求分析2.应用系统开发与维护3.基础设施的获取与维护4.运营知识保障5.IT资源获取6.变更管理7.系系统测试与与发布布1.用户培训2.测试方案3.实施方案4.测试环境5.系统切换和数据转换6.变更测试7.验收测试8.系系统上上线9.实施后评审1.按照实施计划,执行正式的流程来控制系统从开发到测试再到运行的移交。2.新系统应和老系统并行一段时间,以比较两个系统的运行状态和结果。3.有正式的流程来确保软件版本的批准、封装、回归测试、发布、交接、状态跟踪、撤销程序和用户通知。4.系系统发布控制流程布控制流程应包括系包括系统的完整性控制,的完整性

24、控制,开开发、测试、运行、运行职责的分离,的分离,为所有活所有活动留留下完整的下完整的审计轨迹迹。评价标准衡量指标1.已达到预期收益的系统比率2.内、外部审计在应用系统上线和验收流程所发现错误的数量3.由于不充分的最终验收导致上线后重开发的次数4.由于不充分的测试导致的应用系统中断或数据修正数量5.开发项目已制定测试计划率6.上线前未经需求部门管理层批准的变更的数量一级(与成熟度模型中“优化级”相对应)二级(与成熟度模型中“可管理级”相对应)三级(与成熟度模型中“定义级”相对应)四级(与成熟度模型中“可重复级”相对应)五级(与成熟度模型中“初始级”相对应)(3 3)ITIT审计测试库IT审计规

25、范体系范体系 44ITIT审计准准则ITIT审计指南指南ITIT审计测试库十大工具十大工具IT审计规范体系范体系 45 影响等级影响因素较小中等较大重大对业务的影响仅影响内部业务对业务有一定影响-影响顾客对业务有重大影响 严重损害公司为客户服务的能力分行无法继续经营管理层投入精力可分配至中层管理人员解决高层管理人员在中层管理人员的协助下解决需要高层管理人员的关注需要高层管理人员采取持续危机管理行动并发布指示品牌和声誉影响较小短期内产生影响严重受损并受到广泛关注重大损失,未来即使投入巨大资源也难以完全恢复人身安全轻伤,需救护需住院治疗重伤,部分或全部丧失劳动能力死亡事故营业利润0%-0.1%0.

26、1%-0.3%0.3%-0.5%大于0.5%总资产0%-0.01%0.1%-0.03%0.03-0.05%大于0.05%可能性较小可能可能较大可能基本确定详细描述可能在某时发生 发生可能性低可能在某时发生 中等可能性可能会在很多情况下发生在大多数情况下通常会发生(4 4)工具一:)工具一:风险评估的方法、估的方法、标准准影响重大较高重大重大重大较大中等较高重大重大中等较低中等较高重大较小较低较低中等较高较小可能可能较大可能基本确定可能性IT审计规范体系范体系 46(4 4)工具二:)工具二:ITIT风险评估表估表IT审计规范体系范体系 47(4 4)工具三:)工具三:审计范范围表表IT审计规范

27、体系范体系 48(4 4)工具四:)工具四:审计方案模板方案模板IT审计规范体系范体系 49(4 4)工具五:)工具五:ITIT制度制度汇编(监监管机构、建行内部管机构、建行内部ITIT制度制度171171个)个)IT审计规范体系范体系 50(4 4)工具六:)工具六:ITIT审计访谈审计访谈提提纲纲IT审计规范体系范体系 51(4 4)工具七:)工具七:ITIT审计审计案例案例集集(257257个案例)个案例)IT审计规范体系范体系 52(4 4)工具八:)工具八:重要重要术语术语与定与定义义IT审计规范体系范体系 53(4 4)工具九:)工具九:ITIT风险风险控制能力控制能力评评价价标标

28、准准IT审计规范体系范体系 54(4 4)工具十:)工具十:ITIT风险风险控制水平衡量指控制水平衡量指标标表表IT审计规范体系范体系 55IT审计规范体系范体系 56IT审计规范体系范体系 57123总结总结是一个是一个是一个是一个审计审计人人人人员对员对ITITITIT进进行全面的理解和思考的框架行全面的理解和思考的框架行全面的理解和思考的框架行全面的理解和思考的框架IT审计规范体系范体系 4是管理是管理是管理是管理ITITITIT审计审计知知知知识识的框架的框架的框架的框架可以根据可以根据可以根据可以根据组织组织的的的的实际实际情况做裁剪,并需要情况做裁剪,并需要情况做裁剪,并需要情况做

29、裁剪,并需要动态动态的的的的维护维护 是是是是组织组织内内内内ITITITIT利益相关方之利益相关方之利益相关方之利益相关方之间间交流和沟通的平台交流和沟通的平台交流和沟通的平台交流和沟通的平台 58提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的策略的策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系59IT审计的策略立立项项策略策略统筹筹规划划基于基于组织ITIT的技的技术架构和管理架构架构和管理架构风险导向向基于基于ITIT风险的的评估,确定立估,确定立项的的优先先级划分相划分相对独立的独立的审计单元元确保确保审计范范围可控可控审计项目的周期覆盖

30、目的周期覆盖尽量与尽量与审计资源匹配源匹配包括人数、知包括人数、知识结构、构、胜任任能力能力60IT审计的策略如开始提到的网上如开始提到的网上银行行审计,可以分解,可以分解为:网上网上银行行应用控制用控制审计网网络安全安全审计项目开目开发审计运运维管理管理审计数据中心数据中心审计审计项目易于管理,目易于管理,审计风险相相对分散分散61IT审计的策略项项目目实实施策略施策略充分的充分的审前准前准备识别关关键的的ITIT资源和管理流程。需要源和管理流程。需要调阅:技技术文档、技文档、技术规范、操作范、操作规程、程、岗位位职责描述、运行描述、运行报告、告、自自评估估报告等。告等。职能流程矩能流程矩阵

31、与与ITIT管理的管理的组织架构架构为线索,确定索,确定ITIT流程与流程与职能部能部门的关系,最好明确关的关系,最好明确关键的的岗位和个人位和个人审计组成成员的合理分工的合理分工以以职能流程矩能流程矩阵为基基础,考,考虑工作量工作量并尽量避免并尽量避免审计流程的交叉。流程的交叉。审计组内部的充分沟通。内部的充分沟通。62提提纲I IT T审计概要概要COBITCOBIT简介介ITIT审计的策略的策略建行建行ITIT审计的情况的情况建行建行ITIT审计规范体系范体系63IT审计简介介我行我行我行我行ITITITIT审计审计的的的的总总体情况体情况体情况体情况1.1.设立了立了专职部部门或或团队

32、 总行审计部及多数审计机构,设立专业处室,其它机构设置专业岗位2.2.培养培养ITIT审计专业队伍伍 150人IT审计人员,90余名CISA总总行行行行专业专业小小小小组组专专家咨家咨家咨家咨询组询组湖南、成都、天津、沈阳、山湖南、成都、天津、沈阳、山湖南、成都、天津、沈阳、山湖南、成都、天津、沈阳、山东东、河南、山西、吉林、新疆、河北河南、山西、吉林、新疆、河北河南、山西、吉林、新疆、河北河南、山西、吉林、新疆、河北1 1 1 12 2 2 2名研究型名研究型名研究型名研究型带头带头人人人人42424242名名名名专业专业型主型主型主型主审审人人人人93939393名名名名CISACISAC

33、ISACISA更多的更多的更多的更多的审计审计人人人人员员I I I IT T T T审计团队审计团队专业审计专业审计人才人才人才人才库库1 1 1 10 0 0 0个个个个专业专业机构机构机构机构64IT审计简介介我行我行我行我行ITITITIT审计审计的的的的总总体情况体情况体情况体情况3.积极学极学习研究研究IT审计理理论和方法和方法自2002年起,建设银行就开始着手信息系统审计理论、方法的学习和研究,组织翻译了ISACA当时新发布的COBIT3.0(信息及相关技术控制目标)及Audit GuideLines(审计指南)2007年,COBIT4.1发布后,建设银行组织人员及时跟进研究,并

34、将COBIT4.1及同步推出的IT Assurance Guide(IT鉴证指南)进行了完整翻译,得到ISACA的高度评价。4.4.建立了适合建建立了适合建设银设银行行实际实际的的ITIT审计规审计规范体系范体系65IT审计简介介我行我行我行我行ITITITIT审计审计的的的的总总体情况体情况体情况体情况5.5.采取多种方式、采取多种方式、实实施了多个施了多个层层面的面的ITIT审计项审计项目目 2002年 一级分行IT试点审计2004年 23个一级分行IT审计2005年 总行数据中心核心系统运行审计2006年 贷记卡系统审计、电子银行系统审计2007年 信息技术风险评价审计(总行、开发中心、

35、运行中心)38个一级分行IT运行审计 15个分行IT项目管理专项审计 广州开发中心项目管理专项审计66IT审计简介介我行我行我行我行ITITITIT审计审计的的的的总总体情况体情况体情况体情况5.5.采取多种方式、采取多种方式、实实施了多个施了多个层层面的面的ITIT审计项审计项目目 2008年 ERPF系统数据完整性、准确性审计 信贷业务系统审计调查 一级分行特色业务平台审计 一级分行基础设施整合项目审计2009年 一级分行IT运行审计 成都、上海开发中心项目管理审计 北京、上海数据中心IT运行专项审计年度例行内控年度例行内控评评价价审计项审计项目中,目中,ITIT作作为为一个一个专门专门的的审计审计分分项项日常日常业务审计项业务审计项目,相关系目,相关系统统的的应应用控制逐用控制逐渐渐开始作开始作为为一个一个专门专门的的审计审计分分项项67我行我行我行我行ITITITIT审计审计的的的的总总体情况体情况体情况体情况与国内同与国内同业相比,建行在相比,建行在ITIT审计方面起步相方面起步相对较早,无早,无论是是对ITIT支持支持业务,还是是对ITIT本身,都做了一些本身,都做了一些审计尝试和探索。和探索。IT审计简介介68谢谢Thank You2014年1月69

展开阅读全文
相似文档                                   自信AI助手自信AI助手
猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 品牌综合 > 行业标准/行业规范

移动网页_全站_页脚广告1

关于我们      联系我们       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号  |  icp.png浙ICP备2021020529号-1 浙B2-2024(办理中)  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服