IT審計 獨立于IT管理的監(jiān)督過程
任何技術都是“雙刃劍”,信息系統給社會帶來巨大便利的同時,也往往會被“不法分子”所利用,如何杜絕這類現象,如何防止信息系統因為自身的缺陷給社會蒙受巨大損失,這是我們面臨的一個新課題。
審計(包括外部審計與內部審計)通常負有向管理層提供咨詢的責任,以幫助確保企業(yè)內部存在適當的內部控制,將主要風險控制到一個可接受的合理水平。
IT審計是伴隨著IT的飛速發(fā)展而產生的。當前,IT應用的進步導致了需要有專門的內部控制措施才能控制新的風險。這就需要新的技術來評估控制的有效性,確保企業(yè)數據以及生成這些數據的信息系統的安全。
目前還沒有一個IT審計的權威定義。IT審計一般指對信息系統的規(guī)劃、開發(fā)、實施、運行和維護等各個環(huán)節(jié)進行評價,確保與IT相關的風險控制在可接受水平的過程。
IT審計要回答什么
與一般的審計一樣,IT審計的任務與使命也是通過評價內部控制,確保風險控制在可接受的水平。
但與一般審計不同的是,IT審計除了關注操作層面的風險外,還應關注戰(zhàn)略層面的風險,因為IT已經成為企業(yè)的戰(zhàn)略問題。
另外,IT審計關注的風險主要與IT相關。具體來講,IT審計的任務與使命可以概括為三個方面:
一是確保IT項目管理風險控制在合理水平;
二是確保業(yè)務流程中與IT相關風險控制在可接受水平;
三是確保信息和信息系統的安全。
三個方面既涉及戰(zhàn)略風險,也涉及操作風險。
第一要務:IT項目管理風險“控制閥”
為了維持并提高競爭力,企業(yè)在持續(xù)地維持并更新現有的信息系統,并持續(xù)地開發(fā)和應用新的信息系統。
資料研究表明,我國企業(yè)每年IT投入近萬億元,每年僅在ERP項目上的投資就超過80億元。以信息化程度名列前茅的金融業(yè)為例,2004年,全國金融業(yè)IT投資規(guī)模達到248.85億元,比2003年的237億元增長5.0%,其中銀行業(yè)IT投資規(guī)模達到212.35億元,比2003年的200億元增長6.2%。大集中處理系統、客戶關系管理系統和網上交易系統等,已成為金融企業(yè)IT建設的熱門話題。
但是,IT項目完全成功的企業(yè)寥寥無幾,要么延期完成項目,要么超過預算,要么功能不足,甚至完全失敗,IT投資正陷入巨大的“黑洞”。據Gartner集團2002年對北美IT業(yè)1375家公司的調查發(fā)現,大約有40%的IT項目沒有達到預期的結果,研究還發(fā)現一個原計劃27周的IT項目在僅僅持續(xù)了14周后被取消。在我國,有人估計80%的系統失敗或未達到預期目標,某證券公司花巨資建設的大集中系統半途夭折就是一個典型例子。
與IT項目相關的風險包括:IT項目與企業(yè)目標不一致、IT項目部分或全部失敗、開發(fā)商倒閉、與開發(fā)商的合同存在的風險、項目外包風險和財務風險等。
IT審計的第一個任務與使命,就是通過評價IT項目管理過程中內部控制的適當性,確保風險控制在合理水平。
例如,IT項目與企業(yè)目標不一致的風險實際上涉及到IT的戰(zhàn)略問題。要解決好IT的戰(zhàn)略問題,就要解決兩個動態(tài)過程的匹配問題,一是變化很快的企業(yè)環(huán)境,二是更新很快的信息技術。
兩者的匹配又和諸多問題相關,如企業(yè)選擇IT的目的,主要為了提高效率,還是主要為了提高響應速度?還是主要為了引入新產品?由于IT的戰(zhàn)略問題,對IT已不能局限于管理,應當上升到治理,根據公司治理的要求,董事會應當對IT治理負最終責任。IT審計師通過評價內部控制的適當性,如董事會是否在確定IT戰(zhàn)略過程中發(fā)揮了應有的作用,幫助企業(yè)將風險控制到合理水平。
第二要務:業(yè)務流程與IT相關風險“調控鈕”
業(yè)務流程再造(Business Process Reengineering, 簡稱BPR)是企業(yè)為了在現代經營環(huán)境中求得生存和發(fā)展,應對競爭和顧客需求雙重壓力的一個措施。業(yè)務流程再造通過對系統過程的自動化,減少人工干預和控制,滿足顧客需求,實現成本節(jié)約,其特征是:根本性的思考,徹底的再設計,使企業(yè)效益獲得巨大的提高。
IT與業(yè)務流程再造是密不可分的,業(yè)務流程再造通常需要借助IT加以實現,如果沒有IT的支持,就無法達到業(yè)務流程的再造;IT項目也一般需要業(yè)務流程再造才能成功實施,因為業(yè)務流程再造是IT的內在驅動力。人們對業(yè)務流程再造的最大擔憂就是,企業(yè)流程中的主要控制會在提高效率的再造過程中被削弱甚至完全消失,從而給企業(yè)帶來風險。
效率和控制往往是一對矛盾,而削弱控制則容易帶來風險。因此需要在效率和控制之間找到一個平衡,或者在削弱原有控制提高效率的同時,需要找到補償控制。
IT審計師的任務和使命就是要識別原有業(yè)務流程中的主要控制,評價這些主要控制被削弱或消失后的影響,向企業(yè)領導層提出建議,確保通過實施IT項目進行業(yè)務流程再造后,企業(yè)風險控制在可接受的水平。
第三要務:信息和信息系統安全的“護航者”
在信息社會,信息和產生該信息的信息系統是企業(yè)的重要資產,這已經得到社會的廣泛認同。但是,信息和信息系統的安全問題卻異常嚴峻,病毒、木馬、邏輯炮彈、蠕蟲、非授權訪問、網絡拒絕服務、計算機犯罪等,各種安全威脅應有盡有。
根據美國計算機安全事件響應組協調中心(CERT)統計,1988年至2003年報告的安全事件總計319992件,其中1998年為6件,2003年增至137529件。
信息資產的安全問題是一個極其復雜的問題,涉及到技術、法律、管理等諸多方面。IT審計在信息安全方面的任務和使命,就是通過評價相關的內部控制的適當性,確保信息資產的安全,包括保密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。
需要說明的是,IT審計并不能代替IT管理的責任,IT審計應當是獨立于IT管理的一種監(jiān)督過程。但是,IT審計確實能夠為企業(yè)增加價值。
作者簡介:劉濟平,中國光大集團審計部副主任,南開大學經濟學碩士(會計與審計專業(yè)),英國Strathclyde大學理學碩士(商務信息技術系統專業(yè));注冊信息系統審計師(CISA),注冊內部審計師(CIA),國際信息系統審計與控制協會會員,國際內部審計師協會會員,中國內部審計協會常務理事。曾在國家審計署任處長,1996年在英國國家審計署工作進修。
- 1企業(yè)應借助信息科技優(yōu)化管治機制
- 2民企理性治理:分享溫州民企轉型之痛
- 3IT治理的五項關鍵決策
- 4IT治理——概念、模型與框架
- 5高效知識聚類的E-book系統
- 6OA集成余額及已發(fā)送量查詢接口與參數說明
- 7長沙OA信息化與長沙OA信息化軟件
- 8公司治理:模式與比較
- 9ITIL/ITSM、CobiT等IT治理培訓體系正式發(fā)布
- 10企業(yè)知識合作化戰(zhàn)略(下)(AMT研究院 周瑛)
- 11企業(yè)架構(EA)的成熟度評估(張艷編譯)
- 12公司經理權的濫用和公司治理機制的重建(上)
- 13第三方物流(一)(AMT研究院 張翔)
- 14論公司治理的需求、誤區(qū)與對策
- 15BP石油公司副總裁德開瑞:石油巨頭的公司治理
- 16株洲項目管理系統定制開發(fā)
- 17俄羅斯:公司治理與問題
- 18IT治理的重要參考標準-COBIT
- 19常見用戶使用和訪問長沙OA信息化平臺的方式
- 20IT透視的開端:業(yè)務活動監(jiān)控(AMT 王艷編譯)
- 21OA選型需注意的第一項:切莫急功近利
- 22IT治理十問十答之七——IT治理架構COBIT
- 23微軟在俄羅斯推低價WindowsXP
- 24IT項目管理的關鍵——IT治理(周瑛)
- 25卷首語:“治水”與“IT治理”
- 26我國電子商務發(fā)展現狀及對策
- 272008年IT渠道的六大調整趨勢
- 28如何樹立中國企業(yè)公司治理新觀念?
- 29服務水平管理
- 30AMT專家服務_IT治理
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓
泛普長沙OA信息化其他應用
長沙OA 長沙新聞動態(tài) 長沙OA信息化 長沙OA快博 長沙OA軟件行業(yè)資訊 長沙軟件開發(fā)公司 長沙門禁系統 長沙物業(yè)管理軟件 長沙倉庫管理軟件 長沙餐飲管理軟件 長沙網站建設公司