ONEPSOFT | 软考学习知识库
speedrun11|第11章 信息系统治理
一、章节定位
| 项目 | 内容 |
|---|---|
| 章节 | 第 11 章 信息系统治理(治理篇开篇,IT 治理 +IT 审计,组织数字化的 " 上层制度安排 " 章) |
| 大纲边界 | 综合知识 "11. 信息系统治理 ",11.1 IT 治理(基础/体系/任务/方法与标准)+ 11.2 IT 审计(基础/方法技术/流程/内容) |
| 出题范围 | 三科都考! 综合知识(选择题)+ 案例分析(4\~24 章)+ 论文(4\~17 章,可作治理框架论述) |
| 难度定位 | 概念层级高(治理 vs 管理易混)、标准多(ITSS/COBIT/ISO38500)。偏理解 + 识记,COBIT 治理/管理区分是经典考点 |
| 备考提示 | 与第 11 小时标准(ITIL/ISO20000/27000)、后续 IT 服务管理强关联;治理任务 " 统筹评估指导监督 "、核心内容 6 方面是高频 |
一句话:这一章教你 " 组织怎么从治理层面对 IT 定方向、分责权、控风险、做监督 ", 以及用 IT 审计来兜底合规。是数字化时代的 " 董事会视角 "。
二、系统性阐述(小白先建立整体认知)
这一章回答:IT 治理是什么、体系怎么搭、任务和标准有哪些?IT 审计怎么配合作监督?
主线是 "IT 治理(11.1)→ IT 审计(11.2)" 两大部分:
记忆主线:治理基础 → 治理体系(5 决策/6 内容/机制 3 原则) → 治理任务 4+5 → 三大标准(ITSS/COBIT/38500) → IT 审计(风险/准则/流程)。
三、教材原文精摘(逐子节全覆盖)
下列段落直接摘自官方教材,未改写。请先读原文,再结合讲解理解。
11.1 IT 治理
11.1.1 IT 治理基础
IT 治理是描述组织采用有效机制对信息技术和数据资源开发利用,平衡风险,确保实现组织战略目标的过程。
内涵 5 方面:①上层管理有机组成(治理层/高级管理层负责)②数字目标与战略一致 ③保护利益相关者、管风险 ④是一种制度和机制 ⑤含管理层/组织/制度/流程/人员/技术。
主要目标:与业务目标一致、有效利用信息与数据资源、风险管理。
管理层次 3 层:最高管理层(证实战略一致/交付价值/指导战略投资/指导资源分配)、执行管理层(制定 IT 目标/分析机遇风险/建关键过程/分配责任/管风险)、业务及服务执行层(服务提供/基础设施建设维护/需求提出响应)。
11.1.2 IT 治理体系
核心关注IT 定位和信息化建设与数字化转型的责权划分。
体系构成 5:IT 定位、IT 治理架构、IT 治理内容(决策/投资/风险/绩效/管理)、IT 治理流程(统筹/评估/指导/监督)、IT 治理效果。
5 项关键决策:IT 原则、IT 架构、IT 基础设施、业务应用需求、IT 投资和优先顺序。
体系框架 6:IT 战略目标、IT 治理组织、IT 治理机制、IT 治理域、IT 治理标准、IT 绩效目标。
核心内容 6 方面:组织职责、战略匹配、资源管理、价值交付、风险管理、绩效管理。
建立机制原则 3:简单(责任目标明确)、透明(正式程序)、适合(最佳位置的人决策)。
11.1.3 IT 治理任务
活动定义为统筹、评估、指导和监督。
5 方面任务:①全局统筹 ②价值导向 ③机制保障 ④创新发展 ⑤文化助推。
11.1.4 IT 治理方法与标准
11.2 IT 审计
11.2.1 基础
IT 审计风险包括固有风险、控制风险、检查风险和总体审计风险。
11.2.2 方法与技术(准则)
ISACA 信息系统审计准则、COSO《内部控制, 整体框架》、SOX《萨班斯法案》、COBIT(通用控制规范)。
11.2.3 流程(广义 4 阶段)
四、核心知识树
第11章 信息系统治理
├─ 11.1 IT治理
│ ├─ 基础(定义/内涵5/目标3/层次3)
│ ├─ 体系(构成5/5决策/框架6/核心内容6/机制原则3)
│ ├─ 任务(统筹评估指导监督 + 5任务)
│ └─ 方法与标准
│ ├─ ITSS(GB/T 34960.1/.2)
│ ├─ COBIT(治理EDM vs 管理APO/BAI/DSS/MEA)
│ └─ ISO/IEC 38500(6原则·评估指导监督)
└─ 11.2 IT审计
├─ 基础(固有/控制/检查/总体风险)
├─ 准则(ISACA/COSO/SOX/COBIT)
└─ 流程(准备/实施/终结/后续)
五、关键概念速解(名词卡片)
| 概念 | 一句话解释 |
|---|---|
| IT 治理 | 定方向、分责权、控风险的 IT 顶层制度安排 |
| 治理核心关注 | IT 定位 + 责权划分 |
| 5 项关键决策 | 原则/架构/基础设施/应用需求/投资优先 |
| 核心内容 6 | 组织职责/战略匹配/资源管理/价值交付/风险管理/绩效管理 |
| 治理任务 4 | 统筹、评估、指导、监督 |
| COBIT 治理 EDM | 评估、指导、监控(设定方向) |
| COBIT 管理 4 域 | APO 规划组织/BAI 构建实施/DSS 交付支持/MEA 监控评价 |
| ISO38500 | IT 治理国际标准,6 原则,评估指导监督 |
| IT 审计 | 治理的配套监督工具,合规检测 + 风险管控 |
| 符合性/实质性测试 | 内控合规审查 / 实质数据验证 |
六、记忆口诀 & 土木工程类比
口诀集
土木工程类比(贴合专业背景)
七、易混淆对比
| 对比项 | 左 | 右 |
|---|---|---|
| 治理 / 管理(COBIT) | 评估需求、定方向、监控(EDM) | 按计划构建运行监控(APO/BAI/DSS/MEA) |
| ITSS / COBIT / ISO38500 | ITSS 国标治理体系 | COBIT 审计治理指南 |
| COBIT / ITIL | 治理 + 审计标准(ISACA) | 服务管理最佳实践(流程导向) |
| 核心内容 6 / 5 关键决策 | 治理管什么(职责/战略…) | 治理决什么(原则/架构…) |
| 固有/控制/检查风险 | 本身易错/内控失效/审计漏检 | 三类并列,总体=综合 |
| 符合性/实质性测试 | 内控合规审查 | 实质数据/实体验证 |
| 治理任务 4 / 5 任务 | 统筹评估指导监督(动作) | 全局/价值/机制/创新/文化(聚焦) |
头号易坑:治理≠管理。考题常给 " 按治理设定方向计划构建运行监控实现目标 " 让判断属于治理还是管理, 记住治理只 " 定方向 + 监督 ",具体 " 构建运行 " 是管理(COBIT 的 BAI/DSS)。另外 ISO38500 的 6 原则里 " 人的行为 " 易被漏选。
八、与其他章节关联
九、考试出题方式
备考建议:本章三科通吃,且 " 治理 vs 管理 " 是全书最经典的辨析点,务必把 COBIT 的 EDM(治理)与 APO/BAI/DSS/MEA(管理)刻进脑子。选择题把 " 核心内容 6+5 关键决策 + 机制 3 原则 +38500 六原则 + 审计风险 3+ 流程 4" 背熟;案例论文要能展开 " 治理框架如何支撑 IT 服务管理 "。运维的治理六内容就是它的顶层骨架, 先懂治理,运维的 " 为什么 " 就通了。