Skip to content

IT 治理与 IT 审计

本页导读:这一篇在教程第 4 版里的分量明显加重,也是很多老考生陌生的"新增区"。本页讲三块内容:IT 治理是什么、它和 IT 管理的区别、COBIT 等主流框架怎么看;然后讲 IT 审计的流程与要点。考法以概念理解和流程排序为主,学习成本不高,性价比好。


一、先分清:治理 vs 管理

维度IT 治理 GovernanceIT 管理 Management
回答的问题做 IT 的方向对不对、值不值事情做没做好、效率高不高
关注层次顶层设计、决策机制、权责分配计划、组织、执行、控制
谁来干董事会/高管层/治理委员会CIO 与 IT 部门
典型产出IT 战略、决策权限表、风险偏好预算执行、运维报表、项目交付

一句话:治理定方向和规矩,管理按规矩把事做成。这个辨析是本篇第一高频考点。

二、IT 治理的体系内容

IT 治理的核心目标:让 IT 投资支撑业务战略、交付价值、管住风险、用好资源。落到实处通常包括:

治理要素内容
治理架构设立 IT 治理委员会/数字化委员会,明确决策权归属
战略对齐IT 规划与业务战略保持一致(从业务出发定 IT 投入)
价值交付让每笔 IT 投入可衡量、可问责(收益实现管理)
资源管理人才、基础设施、数据等核心资源的统筹
风险管理IT 相关风险的识别、偏好设定与内控
绩效测量建立指标体系衡量 IT 的贡献(如平衡计分卡思路)

考点提示:"确保 IT 与业务目标一致"属于治理层面工作,而不是某个 IT 项目经理的日常职责——题干主语错位是常见坑。

三、治理的组织保障

角色在治理中的典型职责
董事会/最高管理层批准 IT 战略与重大投资,承担最终责任
IT 治理委员会跨部门议事决策,审定架构原则与优先级
CEO/业务高管提出业务需求,参与价值评估
CIO治理决议的执行枢纽,牵头 IT 规划
风险与合规部门独立监督风险与合规状态

记忆抓手:治理的议事机构在管理层之上或跨部门,项目团队不在治理链上——项目经理是"被治理"的对象之一。

四、主流框架速览

框架/标准出品方定位考点抓手
COBITISACAIT 治理与管理的综合框架(本篇主角)治理与管理目标分开列
ISO/IEC 38500ISO/IECIT 治理国际标准评估、指导、监督(EDM 思想)的治理模型
ITIL英国起源(现 Axelos)IT 服务管理实践库服务战略→设计→转换→运营→持续改进
ISO/IEC 20000ISO/IECIT 服务管理国际标准对 ITIL 实践的标准化
ITSS中国信息技术服务标准体系我国自主的 IT 服务标准

COBIT 怎么考

COBIT 的演进与结构是本篇重点:

  • COBIT 5:把"治理"和"管理"明确分成两个域,共 37 个目标(5 个治理目标 + 32 个管理目标),围绕企业 IT 目标与业务目标级联
  • COBIT 2019:现行版本,治理与管理目标扩展为 40 个(5 个治理目标 + 35 个管理目标),强调治理系统的设计因素与量身定制,配套"组件"(流程、组织结构、原则政策等)构建治理系统

五大治理目标域缩写 EDM(Evaluate-Direct-Monitor,评估、指导、监督);管理目标分属 APO(统筹规划)、BAI(建设获取实施)、DSS(交付服务支持)、MEA(监控评价) 四大域。

记忆抓手:治理管 EDM,管理跑 APO-BAI-DSS-MEA。数字"5+35=40(2019 版)""5+32=37(COBIT 5)"都可能进选择题。

五、IT 审计:是什么、为什么

IT 审计 = 独立、客观地对 IT 的治理、建设、运维、安全进行检查与评价,出具审计意见,帮组织发现风险、改进控制。

审计类型谁来做特点
内部审计组织内部审计部门服务管理层与治理层,常态化
外部审计第三方独立机构独立性强,常由监管或合同要求触发

IT 审计的常见范围:IT 治理体系、IT 基础设施、应用系统、数据质量与安全、IT 项目与投资、运维服务、合规性(等保、数据法规等)。

六、IT 审计流程(流程排序题高发区)

四阶段总框架:

阶段主要工作产出
审计准备(计划)确定范围与目标、初步了解被审对象、评估风险、编制审计方案、下达审计通知审计计划/方案
审计实施现场检查、取证、测试控制有效性、编制底稿审计工作底稿
审计报告汇总发现、与被审单位沟通确认、评价与建议审计报告
后续跟踪跟踪整改落实情况、评价整改效果整改跟踪报告

常用审计方法:审阅(查文档)、访谈、观察(看实际操作)、验证/测试(重执行、抽验数据)、数据分析

高频坑:"编制审计方案"发生在准备阶段,不是实施阶段;"与被审单位沟通确认发现"在报告阶段——排序题按"准备→实施→报告→跟踪"走即可。

审计证据与工作底稿

  • 审计证据按来源分:书面证据(文档记录)、口头证据(访谈)、环境证据(现场观察)、分析推理证据(数据比对结论)
  • 证据力排序常识:独立第三方书面证据 > 内部书面证据 > 口头证据
  • 工作底稿记录审计过程与判断依据,是审计报告的支撑,需复核归档

七、内部控制:审计的"检查对象"

审计很大一部分工作是评价内控设计与执行,IT 内控分两层:

类别管什么例子
一般控制(ITGC)整个 IT 环境的基础控制权限与访问管理、变更管理、系统开发管理、机房与基础设施
应用控制嵌在具体业务应用里的控制输入校验、处理逻辑核对、输出对账

经典内控框架 COSO 五要素(IT 环境同样适用):控制环境、风险评估、控制活动、信息与沟通、监控。

辨析:"登录密码策略"属于一般控制;"订单金额必须小于审批额度"属于应用控制。

八、常考辨析汇总

易混点一句话区分
治理 vs 管理定方向 vs 干成事
COBIT vs ITIL治理框架 vs 服务管理实践
COBIT 5 vs 201937 目标 vs 40 目标
EDM评估、指导、监督(治理三连)
内审 vs 外审自己人查 vs 第三方查
ITGC vs 应用控制管环境 vs 管业务逻辑
审计准备 vs 实施定方案、发通知 vs 取证、写底稿
审阅 vs 观察查文档 vs 看现场

九、论文里怎么用

  • 治理类素材适合写进"项目背景与组织环境":公司设有信息化委员会,重大项目立项需治理委员会决策——体现治理意识
  • 审计可作风险/质量措施:项目中主动引入第三方安全测评与内审,按审计建议整改——质量管理段落的加分细节
  • 注意分寸:论文主角仍是项目管理过程,治理审计是"组织背景与保障措施",一两句点到即可

小结

  • 治理 vs 管理的区别是本篇第一考点
  • COBIT 记两代数字(37/40)与 EDM;审计流程记"准备→实施→报告→跟踪"
  • 内控分 ITGC 与应用控制,COSO 五要素要能背出

下一页:信息系统架构 →

仅供个人备考学习使用 · 内容为原创整理,转载请注明出处