系统规划与管理师 | VIP课程 | 知识精讲 专栏

ONEP软考智能体年卡VIP付费专属内容:涵盖速通课程、项目背景、优质范文、论文精批、知识拓展六大类内容,提供全流程备考支持。

ONEP软考VIP年卡专属课程
本篇内容摘要

第11章 信息系统治理 IT审计精讲(VIP专享):「IT 审计」属于【第 11 章 · 信息系统治理】11.2 节系统梳理该考点的核心定义、原理与高频易错点,配真题示例与记忆口诀,从原理到实战一次吃透,稳拿对应分值。

❤️‍🔥 279
2026/08/02
☆
▶

deepread29|第11章 信息系统治理 IT审计详解

ONEPSOFT | 软考学习知识库


deepread29|第11章 信息系统治理 IT审计详解

知识点深度解读:IT 审计

1 知识点定位

「IT 审计」属于【第 11 章 · 信息系统治理】11.2 节。它是 IT 治理 " 监督 " 任务的落地工具——由独立审计方对 IT 系统、内部控制与流程做检查评价、发表审计意见,相当于给 IT 治理 " 体检打分 "。

  • 主要教材出处:第 11 章 11.2 IT 审计基础 / 方法与技术 / 流程 / 内容 / 风险
  • 考试角色:选择题 + 案例题常考(定义、审计目的、4 类范围、3 类风险、依据准则、内容分类、4 类方法、4 阶段流程)
  • 与运维关联:运维服务做得好不好,靠 IT 审计来 " 查账 "——正对应审计里的 " 信息系统运行维护审计 "。

2 教材原文精摘(11.2 核心)

【IT 审计定义】原文(GB/T 34960.4):

IT 审计是根据 IT 审计标准的要求,对信息系统及相关的 IT 内部控制和流程进行检查、评价,并发表审计意见。

【IT 审计目的】原文:

IT 审计的目的是通过开展 IT 审计工作,了解组织 IT 系统与 IT 活动的总体状况,对组织是否实现 IT 目标进行审查和评价,充分识别与评估相关 IT 风险,提出评价意见及改进建议,促进组织实现 IT 目标。组织的 IT 目标主要包括:①IT 战略应与业务战略保持一致;②保护信息资产的安全及数据的完整、可靠、有效;③提高信息系统的安全性、可靠性及有效性;④合理保证符合有关法律、法规及标准。

【IT 审计范围(4 类)】原文:

总体范围(依审计目的和成本定);组织范围(机构、流程、活动、人员);物理范围(具体地点与边界);逻辑范围(信息系统和逻辑边界)。

【IT 审计风险(3 类)】原文:

固有风险:IT 活动不存在相关控制的情况下,易于导致重大错误的风险(本身具有,只能评估无法控制);检查风险:通过预定审计程序未能发现重大错误的风险(受规范、人员、技术影响);总体审计风险:针对单个控制目标各类风险总和,应控制在足够低水平。

【IT 审计依据与准则】原文:

国际常用:ISACA 信息系统审计准则、COSO《内部控制——整体框架》、SOX《萨班斯法案》、COBIT。我国:审计准则(第 2203 号内部审计具体准则——信息系统审计等)、标准(GB/T 34960.4)、组织内部控制规范、行业规范(商业银行信息科技风险管理指引等)。

【IT 审计内容】原文:

分为 IT 内部控制审计和 IT 专项审计。内部控制审计含:组织层面 IT 控制、IT 一般控制(应用系统/数据库/操作系统/网络策略)、应用控制(输入/处理/输出)。专项审计含:生命周期审计、开发过程审计、运行维护审计、网络与信息安全审计、项目审计、数据审计等。

【IT 审计方法(4 类)】原文:

检查法(审阅/核对/复算/分析);观察法(实地察看);测试法(黑盒法只检功能、白盒法按内部结构);程序代码检查法(逐条审查指令)。技术含风险评估、审计抽样、计算机辅助审计技术 (CAAT)、证据特性(充分/客观/相关/可靠/合法)、底稿三级复核。

【IT 审计流程(4 阶段)】原文:

①审计准备(明确目的任务、组建项目组、搜集信息、编制计划);②审计实施(调查调整计划、初步评估内控、符合性测试、实质性测试);③审计终结(复核底稿、评价控制目标、报告发现、沟通结果、出具报告、归档);④后续审计(跟踪纠正措施效果)。

3 系统解读(逐点讲透)

  • 一句话:IT 审计 = 独立第三方/内审,按标准给 IT 系统和内控 " 查账体检 ",出报告提建议。
  • 目的:看 IT 有没有达成目标(跟业务对齐、保安全完整、提可靠有效、合规)。
  • 范围 4 类:总体(多大面)、组织(哪些人/部门)、物理(哪些机房/地点)、逻辑(哪些系统/模块)。
  • 3 类风险:固有风险(系统天生易错,只能评估不能控)、检查风险(审计师没查出来)、总体风险(两者叠加,要压到够低)。
  • 内容:内部控制审计(组织层/一般控制/应用控制)+ 专项审计(生命周期/开发/运维/安全/项目/数据)。
  • 方法 4 类:看文件(检查)、看现场(观察)、跑程序(测试,黑盒/白盒)、查代码。
  • 流程 4 阶段:准备→实施→终结→后续,跟工程审计一个套路。

4 工程实践举例(土木工程背景)

用 " 工程竣工审计 / 第三方质量检测 " 套:IT 审计就像质监站或审计单位,独立于施工方,按规范检查工程质量和内控,出审计报告。

教材 ↔ 土木工程实践 对照表:

教材要素工程实践对应映射说明
IT 审计(独立检查评价发表意见)第三方质量检测/竣工审计独立体检
审计目的(保目标/安全/合规)验收是否达标、结构安全、符合规范查目标达成
范围(总体/组织/物理/逻辑)全项目/参建方/工地现场/某分项四维度
固有风险地质差易塌(天生,只能评估)无法控制
检查风险检测员漏检人为误差
总体审计风险地质差 + 漏检叠加出事故风险叠加
内容(内控/专项)质保体系审计/专项(桩基/幕墙)两类审计
方法(检查/观察/测试/代码)查资料/看现场/荷载试验/验算四法
流程(准备/实施/终结/后续)审前/现场/出报告/整改复查四阶段

流程对比(IT 审计 4 阶段 ↔ 工程审计 4 阶段):

流程图(结构化呈现)

  1. 审前调查
  2. 现场检测
  3. 出具验收/审计报告
  4. 整改复查
  5. ①审计准备
    定目的组队编计划
  6. ②审计实施
    评估内控+符合/实质测试
  7. ③审计终结
    出报告归档
  8. ④后续审计
    跟踪整改效果

对应关系

节点A关系节点B
①审计准备
定目的组队编计划
对应审前调查
②审计实施
评估内控+符合/实质测试
对应现场检测
③审计终结
出报告归档
对应出具验收/审计报告
④后续审计
跟踪整改效果
对应整改复查

相关VIP内容推荐......

⤴️分享
⬅️返回
1
ONEP软考资源封面图
2026/08/02
deepread1|ITSM(IT 服务管理)——是什么、目标、原理
2
ONEP软考资源封面图
2026/08/02
deepread2|12.1 服务战略规划
3
ONEP软考资源封面图
2026/08/02
deepread3|4.2.1 信息系统发展战略 vs 12.1 服务战略规划
4
ONEP软考资源封面图
2026/08/02
deepread4|诺兰模型(Nolan Model)
5
ONEP软考资源封面图
2026/08/02
deepread5|ITIL vs ITSS vs ISO vs IEC 20000 三者对比
6
ONEP软考资源封面图
2026/08/02
deepread6|服务目录(Service Catalog)详解
7
ONEP软考资源封面图
2026/08/02
deepread7|服务内容的分类与编码规则
8
ONEP软考资源封面图
2026/08/02
deepread8|服务内容编码设计实例
9
ONEP软考资源封面图
2026/08/02
deepread9|12.2 服务设计实现
10
ONEP软考资源封面图
2026/08/02
deepread10|服务台(Service Desk)详解
11
ONEP软考资源封面图
2026/08/02
deepread10|第4章 CSF关键成功因子法详解
12
ONEP软考资源封面图
2026/08/02
deepread11|第4章 战略集转移法SST详解
13
ONEP软考资源封面图
2026/08/02
deepread12|第4章 信息系统规划主要内容与工作要点详解
14
ONEP软考资源封面图
2026/08/02
deepread13|第5章 应用系统生命周期与生命周期模型选择详解
15
ONEP软考资源封面图
2026/08/02
deepread14|第5章 应用系统架构类型详解
16
ONEP软考资源封面图
2026/08/02
deepread15|第5章 应用系统架构设计详解
17
ONEP软考资源封面图
2026/08/02
deepread16|第5章 应用系统规划主要内容与过程详解
18
ONEP软考资源封面图
2026/08/02
deepread17|第5章 软件工厂详解
19
ONEP软考资源封面图
2026/08/02
deepread18|第6章 云计算架构与计算存储资源规划详解
20
ONEP软考资源封面图
2026/08/02
deepread19|第6章 云数据中心规划详解
21
ONEP软考资源封面图
2026/08/02
deepread20|第7章 网络架构与主要技术详解
22
ONEP软考资源封面图
2026/08/02
deepread21|第7章 广域网局域网无线网规划详解
23
ONEP软考资源封面图
2026/08/02
deepread22|第8章 数据资源规划方法与数据架构详解
24
ONEP软考资源封面图
2026/08/02
deepread23|第8章 数据标准化与数据管理详解
25
ONEP软考资源封面图
2026/08/02
deepread24|第9章 信息安全架构详解
26
ONEP软考资源封面图
2026/08/02
deepread25|第9章 信息安全规划主要内容详解
27
ONEP软考资源封面图
2026/08/02
deepread26|第10章 云原生技术架构详解
28
ONEP软考资源封面图
2026/08/02
deepread27|第10章 云原生建设规划详解
29
ONEP软考资源封面图
2026/08/02
deepread28|第11章 信息系统治理 IT治理详解
30
ONEP软考资源封面图
2026/08/02
deepread29|第11章 信息系统治理 IT审计详解
ONEPSOFT品牌标识
ONEP软考 | 年卡VIP知识库
© 2025 ONEPSOFT. All rights reserved.