没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
. .
COBIT信息技术审计指南(34个控制目标)
方案和组织〔选择3/6/11〕
1 定义战略性的信息技术规划〔PO1〕PO域
控制的IT过程:
定义战略性的IT规划
满足的业务需求:
既要谋求信息技术机遇和IT业务需求的最正确平衡,又要确保其进一步地完成
实现路线:
在定期从事的战略规划编制过程中,要逐渐形成长期的方案,长期的方案应定
期地转化成设置清晰并具体到短期目的的操作方案
需要考虑的事项:
企业的业务开展战略
IT如何支持业务目标的明确定义
技术解决方案和当前根底设施的详细清单
追踪技术市场
适时的可行性研究和现实性检查
已有系统的评估
在风险、进入市场的时机、质量方面,企业所处的位置
需要高级管理层出钱、支持和必不可少的检查
信息规 IT资源
P 效果 * 人员
S 效率 * 应用
* 技术
完整 * 设施
可用 * 数据
遵从
可靠
1.1 作为机构长期和短期方案一局部的IT
高级管理层对开发和实施履行机构任务和目标的长期和短期的方案负责。在这
一方面,高级管理层应
确保IT有关事项以及机遇被适当地评估,并将结果反映到机构的长期和短期方
案之中。IT的长期、短期
方案应被开发,确保IT的运用同机构的使命与业务开展战略相结合。
1.2 IT 长期方案
IT管理层和业务过程的所有者要对有规律地开发支持机构总体使命和目的实现
的IT长期方案负责。方案编制的方法应包括寻求来自受IT战略方案影响的相关
外部利害关系人引入的机制。相应地,管理层应执行一个长期方案的编制过程,
. .jz.
. .
采用一种构造化的方法,并建立一个标准的方案构造。
1.3 IT 长期方案编制——方法与构造
对于长期方案的编制过程来讲,IT管理层和业务过程的所有者应建立并采用一
种构造化的方法。这样可以制定出高质量的方案,含盖什么、谁、怎样、什么
时间和为什么等根本的问题。IT方案的编制过程应考虑风险评估的结果,包括
业务、环境、技术和人力资源的风险。方案编制期间,需要考虑和充分投入的
方面包括:机构的模式及其变化、地理的分布、技术的开展、本钱、法律法规
的要求、第三方或市场的要求、规划远景、业务过程再造、员工的安置、自行
开发或者外包、数据、应用系统和技术体系构造。已做出选择的好处应被明确
地确定下来。IT长期和短期方案应使绩效指标和目标合并在一起。方案本身还
应参考其它的方案,比方机构的质量方案和信息风险管理方案。
1.4 IT 长期方案的变更
IT管理层和业务过程所有者应确保及时、准确地修改IT长期方案的过程的到位,
以适应机构长期方案的变化和IT环境的变化。管理层应建立一个IT长期和短期
方案开发和维护所需要的政策。
1.5 IT 功能的短期方案编制
IT管理层和业务过程的所有者应确保IT长期方案有规律地转换成IT短期方案。
这样的短期方案应确保适当的IT功能资源以与IT长期方案容相一致的根底上来
分配。短期方案应定期地进展再评估,并被作为适应正在变化的业务和IT环境
所必须的事项而改良。可行性研究的及时执行应确保短期方案的实行是被充分
地启动的。
1.6 IT 方案的交流
管理层应确保IT长期和短期方案同业务过程所有者以及跨越机构的其他相关部
门人员的充分沟通。
1.7 IT 方案的监控和评估
管理层应建立一个流程,获取和报告来自业务过程所有者和用户有关长期和短
期方案的质量及有效性的反响。获取的反响应予以评估,并在将来的IT方案编
制中加以考虑。
1.8 现有系统的评估
在开发或变更战略规划或长期方案、IT方案之前,IT管理层应按照业务自动化
的程度、功能性、稳定性、复杂性、本钱、优势和劣势,评估现有信息系统,
以确定现有系统支持机构业务需求的程度。
对高级和详细的控制目标进展审计:
获得了解:
访谈:
. .jz.
. .
首席执行官〔CEO〕
首席运营官〔COO〕
首席财务官〔CFO〕
首席信息官〔CIO〕
IT方案/指导委员会成员
IT高级管理层和人力效劳职员
获得:
与方案编制过程想关联的政策和程序
高级管理层的指导角色和责任
机构的目标和长短期的方案
IT的目标和长短期的方案
状况的报告和方案/指导委员会的会议纪要
评估控制:
考虑是否:
IT或者业务的企业政策和程序选择了一种构造化的方案编制方法
方法到位,以便明确地表达并能够修改方案,起码它们要包括:
• 机构的使命和目的
• 支持机构使命和目的的IT初始
• IT初始的机遇
• IT初始的可行性的研究
• IT初始的风险评估
• 当前和未来IT的最正确投资
• 反映企业使命和目的变化的IT初始的再造
• 数据应用、技术和机构可选择战略的评估
机构的变化、技术的开展、规章的要求、业务过程的再造、员工的安置、自己
开发和外包,等等被考虑,并在方案编制过程中充分地从事
长短期的IT方案存在,是当前的,充分针对全部企业、它的使命和关键的业务
职能部门
IT工程由IT方案编制方法中确定的适当文档所支持
确保IT目标和长短期方案持续地满足机构目标和长短期方案的检查点存在
由过程所有者和高级管理层评价和完毕的IT方案发生
根据业务自动化程度、功能性、稳定性、复杂性、本钱、优势和弱点,IT方案
评估现有的信息系统
对信息系统及其支持的根底设施的长期方案编制的缺乏,导致系统不能支持企
业的目标和业务的过程,或者不能提供适当的完整、平安和控制
评定遵从性:
测试:
来自反映方案编制过程的IT方案编制/指导委员会的会议纪要
方案编制方法的可交付使用物的存在,作为预先的规定
相关IT的初始被包括在IT长短期的方案当中〔也就是硬件的变化、容量方案编
. .jz.
. .
制、信息体系构造、新系统开发或获取、灾难恢复方案编制、新处理平台的安
装,等等〕
IT初始支持长短期方案,并要考虑调查、培训、人员安置、设施、硬件和软件
的需求
IT初始的技术含义已经被确定
最优化当前和将来IT投资的考虑已经给出
IT长短期方案与机构的长短期方案和组织的需求保持一致
方案已经发生改变,以反映正在变化的条件
IT长期方案定期转化成短期方案
存在实现方案的任务
证实没有满足业务目标的风险:
执行:
依照类似的机构或者适当的国际标准/公认的行业最好实践的战略IT方案的基准
确保IT初始反映机构的使命和目的的IT方案的详细评价
决定是否机构之已经知道的虚弱区域正在被确认为方案当中IT解决方案的一局
部而加以改良的IT方案的详细评价
确定:
满足机构使命和目的的IT失败
与长期方案相匹配的短期方案的IT失败
满足短期方案的IT工程的失败
满足本钱和时间准那么的IT失败
错过的业务机遇
错过的IT机遇
2 定义信息体系构造〔PO2〕
控制的IT过程:
定义信息体系构造
满足的业务需求:
优化信息系统的机构
实现路线:
创立并维护一个业务信息模型,确义适当的系统,以优化信息的使用
需要考虑的事项:
自动化的数据存贮和字典
数据语法规那么
数据所有权和关键性/平安性程度分类
表述业务的信息模型
企业信息体系构造标准信息
信息规 IT资源
. .jz.
. .
P 效果人员
S 效率 * 应用
S 技术
S 完整设施
可用 * 数据
遵从
可靠
2.1 信息体系构造模型
信息应与需求保持一致,并应以某种格式和期限进展识别、获取和交流,而这
些格式和期限能使人们及时、有效地履行他们的职责。相应地,围绕企业的数
据模型和相关的信息系统,IT的职能应是建立并有规律地更新信息体系构造模
型。信息体系构造模型应与IT长期方案保持一致。
2.2 企业数据字典和数据语法规那么
IT的职能应确保包含机构数据语法规那么的企业数据字典的建立以及持续的更
新。
2.3 数据分类方案
在按信息类别〔如平安类〕进展分类的数据放置以及所有权分配方面,应建立
一个总体的分类框架,应适当定义各类别的访问规那么。
2.4 平安等级
对于上述确定的每一个“不需要保护〞级别以上的数据分类,管理层应定义、执
行和维护这些平安等级。对于每一个分类来讲,这些平安等级应描述适当的
〔最小的〕一套平安和控制尺度,应定期进展再评估并做相应的修改。对于区
域围广阔的企业,应建立支持不同平安等级的标准,以适应正在开展的电子商
务、移动计算和远程办公环境的需要。
对高级和详细的控制目标进展审计:
获得了解:
访谈:
首席信息官〔CIO〕
IT方案/指导委员会成员
IT高级管理层
平安官
获得:
与信息体系构造相关的政策和程序
信息体系构造模型
支持信息体系构造模型的文档,包括企业数据模型
企业数据字典
. .jz.
剩余63页未读,继续阅读
资源评论
wdqsv88
- 粉丝: 4
- 资源: 13万+
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功