系统规划与管理师 | 开源课程 | 专栏
ONEP软考智能体专属增值服务:涵盖软考AI工具全版本教程、软考课堂干货、论文解读、高项考点精讲与视频课程,提供全流程备考增值支持。
ONEP软考资源封面图
本篇内容摘要

系规速通第11章:信息系统治理——IT治理(定方向/分责权/控风险)与IT审计监督,含治理体系、治理任务与ITSS/COBIT/38500三大标准;数字化时代的“董事会视角”,综合/案例/论文三科都考。

教材速通
2026-08-02T07:31:26+00:00
☆
▶

speedrun11|第11章 信息系统治理

ONEPSOFT | 软考学习知识库


speedrun11|第11章 信息系统治理

一、章节定位

项目内容
章节第 11 章 信息系统治理(治理篇开篇,IT 治理 +IT 审计,组织数字化的 " 上层制度安排 " 章)
大纲边界综合知识 "11. 信息系统治理 ",11.1 IT 治理(基础/体系/任务/方法与标准)+ 11.2 IT 审计(基础/方法技术/流程/内容)
出题范围三科都考! 综合知识(选择题)+ 案例分析(4\~24 章)+ 论文(4\~17 章,可作治理框架论述)
难度定位概念层级高(治理 vs 管理易混)、标准多(ITSS/COBIT/ISO38500)。偏理解 + 识记,COBIT 治理/管理区分是经典考点
备考提示与第 11 小时标准(ITIL/ISO20000/27000)、后续 IT 服务管理强关联;治理任务 " 统筹评估指导监督 "、核心内容 6 方面是高频

一句话:这一章教你 " 组织怎么从治理层面对 IT 定方向、分责权、控风险、做监督 ", 以及用 IT 审计来兜底合规。是数字化时代的 " 董事会视角 "。

二、系统性阐述(小白先建立整体认知)

这一章回答:IT 治理是什么、体系怎么搭、任务和标准有哪些?IT 审计怎么配合作监督?

主线是 "IT 治理(11.1)→ IT 审计(11.2)" 两大部分:

  1. IT 治理(11.1):从基础定义→体系构成(定位/架构/内容/流程/效果)→治理任务(统筹评估指导监督)→方法与标准(ITSS/COBIT/ISO38500)。核心就一句:治理是 " 定方向、分责权、控风险 " 的顶层制度安排。
  2. IT 审计(11.2):作为治理的配套监督工具,讲风险(固有/控制/检查)、准则(ISACA/COSO/SOX/COBIT)、流程(准备/实施/终结/后续四阶段)。

记忆主线:治理基础 → 治理体系(5 决策/6 内容/机制 3 原则) → 治理任务 4+5 → 三大标准(ITSS/COBIT/38500) → IT 审计(风险/准则/流程)。

三、教材原文精摘(逐子节全覆盖)

下列段落直接摘自官方教材,未改写。请先读原文,再结合讲解理解。

11.1 IT 治理

11.1.1 IT 治理基础

IT 治理是描述组织采用有效机制对信息技术和数据资源开发利用,平衡风险,确保实现组织战略目标的过程。

内涵 5 方面:①上层管理有机组成(治理层/高级管理层负责)②数字目标与战略一致 ③保护利益相关者、管风险 ④是一种制度和机制 ⑤含管理层/组织/制度/流程/人员/技术。

主要目标:与业务目标一致、有效利用信息与数据资源、风险管理。

管理层次 3 层:最高管理层(证实战略一致/交付价值/指导战略投资/指导资源分配)、执行管理层(制定 IT 目标/分析机遇风险/建关键过程/分配责任/管风险)、业务及服务执行层(服务提供/基础设施建设维护/需求提出响应)。

11.1.2 IT 治理体系

核心关注IT 定位和信息化建设与数字化转型的责权划分。

体系构成 5:IT 定位、IT 治理架构、IT 治理内容(决策/投资/风险/绩效/管理)、IT 治理流程(统筹/评估/指导/监督)、IT 治理效果。

5 项关键决策:IT 原则、IT 架构、IT 基础设施、业务应用需求、IT 投资和优先顺序。

体系框架 6:IT 战略目标、IT 治理组织、IT 治理机制、IT 治理域、IT 治理标准、IT 绩效目标。

核心内容 6 方面:组织职责、战略匹配、资源管理、价值交付、风险管理、绩效管理。

建立机制原则 3:简单(责任目标明确)、透明(正式程序)、适合(最佳位置的人决策)。

11.1.3 IT 治理任务

活动定义为统筹、评估、指导和监督。

5 方面任务:①全局统筹 ②价值导向 ③机制保障 ④创新发展 ⑤文化助推。

11.1.4 IT 治理方法与标准

  • ITSS:GB/T 34960.1《通用要求》(模型框架/原则/顶层设计/管理体系/资源);GB/T 34960.2《实施指南》。
  • COBIT(ISACA,1969 年):明确区分治理与管理。
  • 治理:评估利益相关者需求→确定目标设定方向→监控绩效与合规(列入EDM 评估指导监控领域)
  • 管理:按计划构建运行监控实现目标(4 领域:APO调整规划组织、BAI内部构建外部采购实施、DSS交付服务支持、MEA监控评价评估)
  • 共 40 项核心治理和管理目标。
  • ISO/IEC 38500(2008 发布,2014 第二版):IT 治理国际标准,6 原则:责任、战略、收购、性能、一致性、人的行为;治理机构通过评估、指导、监督三任务治理 IT。

11.2 IT 审计

11.2.1 基础

IT 审计风险包括固有风险、控制风险、检查风险和总体审计风险。

11.2.2 方法与技术(准则)

ISACA 信息系统审计准则、COSO《内部控制, 整体框架》、SOX《萨班斯法案》、COBIT(通用控制规范)。

11.2.3 流程(广义 4 阶段)

  • 审计准备:明确目的任务、组建项目组、搜集信息、编审计计划
  • 审计实施:调查调整计划、了解评估内控、符合性测试、实质性测试
  • 审计终结:整理复核底稿、整理证据、评价控制、判断报告发现、沟通结果、出报告、归档

四、核心知识树

第11章 信息系统治理
├─ 11.1 IT治理
│   ├─ 基础(定义/内涵5/目标3/层次3)
│   ├─ 体系(构成5/5决策/框架6/核心内容6/机制原则3)
│   ├─ 任务(统筹评估指导监督 + 5任务)
│   └─ 方法与标准
│       ├─ ITSS(GB/T 34960.1/.2)
│       ├─ COBIT(治理EDM vs 管理APO/BAI/DSS/MEA)
│       └─ ISO/IEC 38500(6原则·评估指导监督)
└─ 11.2 IT审计
    ├─ 基础(固有/控制/检查/总体风险)
    ├─ 准则(ISACA/COSO/SOX/COBIT)
    └─ 流程(准备/实施/终结/后续)

五、关键概念速解(名词卡片)

概念一句话解释
IT 治理定方向、分责权、控风险的 IT 顶层制度安排
治理核心关注IT 定位 + 责权划分
5 项关键决策原则/架构/基础设施/应用需求/投资优先
核心内容 6组织职责/战略匹配/资源管理/价值交付/风险管理/绩效管理
治理任务 4统筹、评估、指导、监督
COBIT 治理 EDM评估、指导、监控(设定方向)
COBIT 管理 4 域APO 规划组织/BAI 构建实施/DSS 交付支持/MEA 监控评价
ISO38500IT 治理国际标准,6 原则,评估指导监督
IT 审计治理的配套监督工具,合规检测 + 风险管控
符合性/实质性测试内控合规审查 / 实质数据验证

六、记忆口诀 & 土木工程类比

口诀集

  • 治理内涵 5:" 上目益制组 "(上层管理/战略一致/利益相关者/制度机制/组织多要素)
  • 管理 3 层:" 最执业 "(最高/执行/业务服务执行层)
  • 体系构成 5:" 定架内流效 "(定位/架构/内容/流程/效果)
  • 5 关键决策:" 则架基需投 "(原则/架构/基础设施/需求/投资)
  • 核心内容 6:" 职战资价风绩 "(职责/战略/资源/价值/风险/绩效)
  • 机制原则 3:" 简透适 "(简单/透明/适合)
  • 治理任务 4:" 统评指监 ";5 任务:" 全价机文创 "(全局/价值/机制/创新/文化)
  • COBIT 管理 4 域:"APO BAI DSS MEA"(规划/构建/交付/监控)
  • ISO38500 6 原则:" 责战收性一人 "(责任/战略/收购/性能/一致性/人的行为)
  • IT 审计风险:" 固控检总 "(固有/控制/检查/总体)
  • 审计流程 4:" 准实终后 "(准备/实施/终结/后续)

土木工程类比(贴合专业背景)

  • IT 治理 vs IT 管理(COBIT 区分) ≈ 业主董事会(治理:定方向、投钱、监督,EDM 评估指导监控)vs 施工总承包(管理:按图计划、构建、运行、监控,APO/BAI/DSS/MEA)。治理 " 定方向 ",管理 " 按方向干活 ", 这是本章头号易混点。
  • IT 治理内涵(战略一致/利益相关者/制度) ≈ 工程治理:业主方统筹,确保工程目标和企业战略一致,保护业主/设计/施工/监理各方权益,靠合同制度流程落地。
  • 管理层次 3 ≈ 工程三层:业主董事会(定战略、投钱、分资源)、项目管理层(定项目目标、控风险、分责任)、施工班组(干活、建临时设施、提需求)。
  • IT 治理体系(定位/架构/内容/流程/效果) ≈ 工程治理体系:项目定位(工程目标)、治理架构(业主/监理/施工权责边界)、治理内容(决策/投资/风险/绩效)、治理流程(统筹评估指导监督)、治理效果(内外部评价)。
  • 5 项关键决策 ≈ 工程五决策:建设原则、技术架构选型、基础设施(临时设施)、业务功能需求、投资优先顺序。
  • 核心内容 6 方面 ≈ 工程治理六域:各方职责、战略匹配、资源(人机料法环)、价值交付、风险、绩效, 和 IT 治理六域一一对应。
  • 机制原则 3(简单/透明/适合) ≈ 工程治理机制:责任清晰不扯皮(简单)、程序公开(透明)、谁最懂谁拍板(适合)。
  • ISO38500 6 原则 ≈ 工程治理六原则:责任到人、战略对齐、采购合规、性能达标、各方一致协调、人员素养(人的行为)。
  • IT 审计 ≈ 工程审计/验收:对照规范做合规检测(COSO/COBIT 类准则),风险分固有(本身易错)/控制(内控失效)/检查(审计漏检);流程准备→实施(符合性测试=资料审查 + 实质性测试=实体检测)→终结出报告→后续审计。

七、易混淆对比

对比项左右
治理 / 管理(COBIT)评估需求、定方向、监控(EDM)按计划构建运行监控(APO/BAI/DSS/MEA)
ITSS / COBIT / ISO38500ITSS 国标治理体系COBIT 审计治理指南
COBIT / ITIL治理 + 审计标准(ISACA)服务管理最佳实践(流程导向)
核心内容 6 / 5 关键决策治理管什么(职责/战略…)治理决什么(原则/架构…)
固有/控制/检查风险本身易错/内控失效/审计漏检三类并列,总体=综合
符合性/实质性测试内控合规审查实质数据/实体验证
治理任务 4 / 5 任务统筹评估指导监督(动作)全局/价值/机制/创新/文化(聚焦)

头号易坑:治理≠管理。考题常给 " 按治理设定方向计划构建运行监控实现目标 " 让判断属于治理还是管理, 记住治理只 " 定方向 + 监督 ",具体 " 构建运行 " 是管理(COBIT 的 BAI/DSS)。另外 ISO38500 的 6 原则里 " 人的行为 " 易被漏选。

八、与其他章节关联

  • ↔ 第 11 小时标准族(ITIL/ISO20000/27000):COBIT 是治理与审计框架,ITIL/ISO20000 是 IT 服务管理落地标准(第 11 小时),27000 是安全(呼应第 9 章), 治理定方向,管理标准管落地。
  • → 运维服务(第 11 章之后):本章是运维服务管理体系的顶层框架, 核心内容 6 方面(组织职责/战略匹配/资源管理/价值交付/风险管理/绩效管理)正是 IT 服务管理体系(第 8 章之后运营管理/持续改进)的治理源头;治理任务 " 统筹评估指导监督 " 与运维 PDCA 持续改进一脉相承。简单说:运维在治理层早就框好了 " 为什么做、谁负责、怎么评 ",运维是治理在 " 服务交付 " 域的具体落地。
  • → 案例/论文:第 11 章在案例(4\~24)和论文(4\~17)范围,常作为 "IT 治理框架设计 ""COBIT 治理管理区分 ""IT 审计流程 " 案例或论文的治理论述点。

九、考试出题方式

  1. 治理 vs 管理区分题(最高频):给场景判治理还是管理,或 COBIT 的 EDM vs APO/BAI/DSS/MEA 领域归属, 经典单选。
  2. 核心内容 6 / 5 关键决策 / 机制原则 3:给描述选属于治理的哪块(如 " 明确各方职责 "→组织职责;" 最佳位置的人决策 "→适合原则)。
  3. 管理层次 3 职责:最高/执行/业务服务层职责辨析(如 " 证实战略一致 "→最高层)。
  4. 三大标准辨识:ITSS(国标治理)/COBIT(ISACA 审计)/ISO38500(国际治理 6 原则)各自定位与年份(COBIT 1969 ISACA;38500 2008/2014)。
  5. ISO38500 六原则:责任/战略/收购/性能/一致性/人的行为(含易漏的 " 人的行为 ")。
  6. IT 审计:三类风险(固有/控制/检查)、四准则(ISACA/COSO/SOX/COBIT)、流程四阶段(准备/实施/终结/后续)及符合性/实质性测试。
  7. 案例/论文应用题:给 "IT 与战略脱节/责权不清 " 背景,让你用治理框架(6 内容/5 决策/任务 4)设计方案, 案例题常见形态。

备考建议:本章三科通吃,且 " 治理 vs 管理 " 是全书最经典的辨析点,务必把 COBIT 的 EDM(治理)与 APO/BAI/DSS/MEA(管理)刻进脑子。选择题把 " 核心内容 6+5 关键决策 + 机制 3 原则 +38500 六原则 + 审计风险 3+ 流程 4" 背熟;案例论文要能展开 " 治理框架如何支撑 IT 服务管理 "。运维的治理六内容就是它的顶层骨架, 先懂治理,运维的 " 为什么 " 就通了。

相关学习内容推荐......

⤴️分享
⬅️返回
1
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
前言 系规全章节速览地图
2
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun1|第 1 章 信息系统与信息技术发展
3
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun2|第 2 章 数字中国与数智化发展
4
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun3|第 3 章 系统科学与哲学方法论
5
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun4|第 4 章 信息系统规划
6
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun5|第5章 应用系统规划
7
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun6|第6章 云资源规划
8
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun7|第7章 网络环境规划
9
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun8|第8章 数据资源规划
10
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun9|第9章 信息安全规划
11
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun10|第10章 云原生系统规划
12
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun11|第11章 信息系统治理
13
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun12|第12章 信息系统服务管理
14
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun13|第13章 人员管理
15
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun14|第14章 规范与过程管理
16
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun15|第15章 技术与研发管理
17
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun16|第16章 资源与工具管理
18
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun17|第17章 信息系统项目管理
19
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun18|第18章 智慧城市发展规划
20
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun19|第19章 智慧园区发展规划
21
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun20|第20章 数字乡村发展规划
22
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun21|第21章 企业数字化转型发展规划
23
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun22|第22章 智能制造发展规划
24
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun23|第23章 新型消费系统规划
25
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun24|第24章 法律法规和标准规范
ONEPSOFT品牌标识
ONEP软考 | 开源知识库
© 2025 ONEPSOFT. All rights reserved.