ONEPSOFT | 软考学习知识库
deepread29|第11章 信息系统治理 IT审计详解
知识点深度解读:IT 审计
1 知识点定位
「IT 审计」属于【第 11 章 · 信息系统治理】11.2 节。它是 IT 治理 " 监督 " 任务的落地工具——由独立审计方对 IT 系统、内部控制与流程做检查评价、发表审计意见,相当于给 IT 治理 " 体检打分 "。
2 教材原文精摘(11.2 核心)
【IT 审计定义】原文(GB/T 34960.4):
IT 审计是根据 IT 审计标准的要求,对信息系统及相关的 IT 内部控制和流程进行检查、评价,并发表审计意见。
【IT 审计目的】原文:
IT 审计的目的是通过开展 IT 审计工作,了解组织 IT 系统与 IT 活动的总体状况,对组织是否实现 IT 目标进行审查和评价,充分识别与评估相关 IT 风险,提出评价意见及改进建议,促进组织实现 IT 目标。组织的 IT 目标主要包括:①IT 战略应与业务战略保持一致;②保护信息资产的安全及数据的完整、可靠、有效;③提高信息系统的安全性、可靠性及有效性;④合理保证符合有关法律、法规及标准。
【IT 审计范围(4 类)】原文:
总体范围(依审计目的和成本定);组织范围(机构、流程、活动、人员);物理范围(具体地点与边界);逻辑范围(信息系统和逻辑边界)。
【IT 审计风险(3 类)】原文:
固有风险:IT 活动不存在相关控制的情况下,易于导致重大错误的风险(本身具有,只能评估无法控制);检查风险:通过预定审计程序未能发现重大错误的风险(受规范、人员、技术影响);总体审计风险:针对单个控制目标各类风险总和,应控制在足够低水平。
【IT 审计依据与准则】原文:
国际常用:ISACA 信息系统审计准则、COSO《内部控制——整体框架》、SOX《萨班斯法案》、COBIT。我国:审计准则(第 2203 号内部审计具体准则——信息系统审计等)、标准(GB/T 34960.4)、组织内部控制规范、行业规范(商业银行信息科技风险管理指引等)。
【IT 审计内容】原文:
分为 IT 内部控制审计和 IT 专项审计。内部控制审计含:组织层面 IT 控制、IT 一般控制(应用系统/数据库/操作系统/网络策略)、应用控制(输入/处理/输出)。专项审计含:生命周期审计、开发过程审计、运行维护审计、网络与信息安全审计、项目审计、数据审计等。
【IT 审计方法(4 类)】原文:
检查法(审阅/核对/复算/分析);观察法(实地察看);测试法(黑盒法只检功能、白盒法按内部结构);程序代码检查法(逐条审查指令)。技术含风险评估、审计抽样、计算机辅助审计技术 (CAAT)、证据特性(充分/客观/相关/可靠/合法)、底稿三级复核。
【IT 审计流程(4 阶段)】原文:
①审计准备(明确目的任务、组建项目组、搜集信息、编制计划);②审计实施(调查调整计划、初步评估内控、符合性测试、实质性测试);③审计终结(复核底稿、评价控制目标、报告发现、沟通结果、出具报告、归档);④后续审计(跟踪纠正措施效果)。
3 系统解读(逐点讲透)
4 工程实践举例(土木工程背景)
用 " 工程竣工审计 / 第三方质量检测 " 套:IT 审计就像质监站或审计单位,独立于施工方,按规范检查工程质量和内控,出审计报告。
教材 ↔ 土木工程实践 对照表:
| 教材要素 | 工程实践对应 | 映射说明 |
|---|---|---|
| IT 审计(独立检查评价发表意见) | 第三方质量检测/竣工审计 | 独立体检 |
| 审计目的(保目标/安全/合规) | 验收是否达标、结构安全、符合规范 | 查目标达成 |
| 范围(总体/组织/物理/逻辑) | 全项目/参建方/工地现场/某分项 | 四维度 |
| 固有风险 | 地质差易塌(天生,只能评估) | 无法控制 |
| 检查风险 | 检测员漏检 | 人为误差 |
| 总体审计风险 | 地质差 + 漏检叠加出事故 | 风险叠加 |
| 内容(内控/专项) | 质保体系审计/专项(桩基/幕墙) | 两类审计 |
| 方法(检查/观察/测试/代码) | 查资料/看现场/荷载试验/验算 | 四法 |
| 流程(准备/实施/终结/后续) | 审前/现场/出报告/整改复查 | 四阶段 |
流程对比(IT 审计 4 阶段 ↔ 工程审计 4 阶段):
流程图(结构化呈现)
对应关系
| 节点A | 关系 | 节点B |
|---|---|---|
| ①审计准备 定目的组队编计划 | 对应 | 审前调查 |
| ②审计实施 评估内控+符合/实质测试 | 对应 | 现场检测 |
| ③审计终结 出报告归档 | 对应 | 出具验收/审计报告 |
| ④后续审计 跟踪整改效果 | 对应 | 整改复查 |