Appearance
IT 治理与 IT 审计
本页导读:这一篇在教程第 4 版里的分量明显加重,也是很多老考生陌生的"新增区"。本页讲三块内容:IT 治理是什么、它和 IT 管理的区别、COBIT 等主流框架怎么看;然后讲 IT 审计的流程与要点。考法以概念理解和流程排序为主,学习成本不高,性价比好。
一、先分清:治理 vs 管理
| 维度 | IT 治理 Governance | IT 管理 Management |
|---|---|---|
| 回答的问题 | 做 IT 的方向对不对、值不值 | 事情做没做好、效率高不高 |
| 关注层次 | 顶层设计、决策机制、权责分配 | 计划、组织、执行、控制 |
| 谁来干 | 董事会/高管层/治理委员会 | CIO 与 IT 部门 |
| 典型产出 | IT 战略、决策权限表、风险偏好 | 预算执行、运维报表、项目交付 |
一句话:治理定方向和规矩,管理按规矩把事做成。这个辨析是本篇第一高频考点。
二、IT 治理的体系内容
IT 治理的核心目标:让 IT 投资支撑业务战略、交付价值、管住风险、用好资源。落到实处通常包括:
| 治理要素 | 内容 |
|---|---|
| 治理架构 | 设立 IT 治理委员会/数字化委员会,明确决策权归属 |
| 战略对齐 | IT 规划与业务战略保持一致(从业务出发定 IT 投入) |
| 价值交付 | 让每笔 IT 投入可衡量、可问责(收益实现管理) |
| 资源管理 | 人才、基础设施、数据等核心资源的统筹 |
| 风险管理 | IT 相关风险的识别、偏好设定与内控 |
| 绩效测量 | 建立指标体系衡量 IT 的贡献(如平衡计分卡思路) |
考点提示:"确保 IT 与业务目标一致"属于治理层面工作,而不是某个 IT 项目经理的日常职责——题干主语错位是常见坑。
三、治理的组织保障
| 角色 | 在治理中的典型职责 |
|---|---|
| 董事会/最高管理层 | 批准 IT 战略与重大投资,承担最终责任 |
| IT 治理委员会 | 跨部门议事决策,审定架构原则与优先级 |
| CEO/业务高管 | 提出业务需求,参与价值评估 |
| CIO | 治理决议的执行枢纽,牵头 IT 规划 |
| 风险与合规部门 | 独立监督风险与合规状态 |
记忆抓手:治理的议事机构在管理层之上或跨部门,项目团队不在治理链上——项目经理是"被治理"的对象之一。
四、主流框架速览
| 框架/标准 | 出品方 | 定位 | 考点抓手 |
|---|---|---|---|
| COBIT | ISACA | IT 治理与管理的综合框架(本篇主角) | 治理与管理目标分开列 |
| ISO/IEC 38500 | ISO/IEC | IT 治理国际标准 | 评估、指导、监督(EDM 思想)的治理模型 |
| ITIL | 英国起源(现 Axelos) | IT 服务管理实践库 | 服务战略→设计→转换→运营→持续改进 |
| ISO/IEC 20000 | ISO/IEC | IT 服务管理国际标准 | 对 ITIL 实践的标准化 |
| ITSS | 中国 | 信息技术服务标准体系 | 我国自主的 IT 服务标准 |
COBIT 怎么考
COBIT 的演进与结构是本篇重点:
- COBIT 5:把"治理"和"管理"明确分成两个域,共 37 个目标(5 个治理目标 + 32 个管理目标),围绕企业 IT 目标与业务目标级联
- COBIT 2019:现行版本,治理与管理目标扩展为 40 个(5 个治理目标 + 35 个管理目标),强调治理系统的设计因素与量身定制,配套"组件"(流程、组织结构、原则政策等)构建治理系统
五大治理目标域缩写 EDM(Evaluate-Direct-Monitor,评估、指导、监督);管理目标分属 APO(统筹规划)、BAI(建设获取实施)、DSS(交付服务支持)、MEA(监控评价) 四大域。
记忆抓手:治理管 EDM,管理跑 APO-BAI-DSS-MEA。数字"5+35=40(2019 版)""5+32=37(COBIT 5)"都可能进选择题。
五、IT 审计:是什么、为什么
IT 审计 = 独立、客观地对 IT 的治理、建设、运维、安全进行检查与评价,出具审计意见,帮组织发现风险、改进控制。
| 审计类型 | 谁来做 | 特点 |
|---|---|---|
| 内部审计 | 组织内部审计部门 | 服务管理层与治理层,常态化 |
| 外部审计 | 第三方独立机构 | 独立性强,常由监管或合同要求触发 |
IT 审计的常见范围:IT 治理体系、IT 基础设施、应用系统、数据质量与安全、IT 项目与投资、运维服务、合规性(等保、数据法规等)。
六、IT 审计流程(流程排序题高发区)
四阶段总框架:
| 阶段 | 主要工作 | 产出 |
|---|---|---|
| 审计准备(计划) | 确定范围与目标、初步了解被审对象、评估风险、编制审计方案、下达审计通知 | 审计计划/方案 |
| 审计实施 | 现场检查、取证、测试控制有效性、编制底稿 | 审计工作底稿 |
| 审计报告 | 汇总发现、与被审单位沟通确认、评价与建议 | 审计报告 |
| 后续跟踪 | 跟踪整改落实情况、评价整改效果 | 整改跟踪报告 |
常用审计方法:审阅(查文档)、访谈、观察(看实际操作)、验证/测试(重执行、抽验数据)、数据分析。
高频坑:"编制审计方案"发生在准备阶段,不是实施阶段;"与被审单位沟通确认发现"在报告阶段——排序题按"准备→实施→报告→跟踪"走即可。
审计证据与工作底稿
- 审计证据按来源分:书面证据(文档记录)、口头证据(访谈)、环境证据(现场观察)、分析推理证据(数据比对结论)
- 证据力排序常识:独立第三方书面证据 > 内部书面证据 > 口头证据
- 工作底稿记录审计过程与判断依据,是审计报告的支撑,需复核归档
七、内部控制:审计的"检查对象"
审计很大一部分工作是评价内控设计与执行,IT 内控分两层:
| 类别 | 管什么 | 例子 |
|---|---|---|
| 一般控制(ITGC) | 整个 IT 环境的基础控制 | 权限与访问管理、变更管理、系统开发管理、机房与基础设施 |
| 应用控制 | 嵌在具体业务应用里的控制 | 输入校验、处理逻辑核对、输出对账 |
经典内控框架 COSO 五要素(IT 环境同样适用):控制环境、风险评估、控制活动、信息与沟通、监控。
辨析:"登录密码策略"属于一般控制;"订单金额必须小于审批额度"属于应用控制。
八、常考辨析汇总
| 易混点 | 一句话区分 |
|---|---|
| 治理 vs 管理 | 定方向 vs 干成事 |
| COBIT vs ITIL | 治理框架 vs 服务管理实践 |
| COBIT 5 vs 2019 | 37 目标 vs 40 目标 |
| EDM | 评估、指导、监督(治理三连) |
| 内审 vs 外审 | 自己人查 vs 第三方查 |
| ITGC vs 应用控制 | 管环境 vs 管业务逻辑 |
| 审计准备 vs 实施 | 定方案、发通知 vs 取证、写底稿 |
| 审阅 vs 观察 | 查文档 vs 看现场 |
九、论文里怎么用
- 治理类素材适合写进"项目背景与组织环境":公司设有信息化委员会,重大项目立项需治理委员会决策——体现治理意识
- 审计可作风险/质量措施:项目中主动引入第三方安全测评与内审,按审计建议整改——质量管理段落的加分细节
- 注意分寸:论文主角仍是项目管理过程,治理审计是"组织背景与保障措施",一两句点到即可
小结
- 治理 vs 管理的区别是本篇第一考点
- COBIT 记两代数字(37/40)与 EDM;审计流程记"准备→实施→报告→跟踪"
- 内控分 ITGC 与应用控制,COSO 五要素要能背出
下一页:信息系统架构 →