1IT审计的组织与实施刘济平中国光大(集团)总公司审计部副主任注册信息系统审计师(CISA)、注册内部审计师(CIA)、高级审计师经济学硕士(南开大学西方会计与审计专业)、理学硕士(英国Strathclyde大学商务信息技术系统专业)E-mail:liujp@bj
ebchina
com2内容安排内部审计及其分类信息系统审计—从风险管理和风险基础审计的角度理解信息系统审计标准信息系统审计方法IT核心流程和审计方法问题讨论案例分析3内部审计及其分类内部审计内部审计分类业务审计(OperationsAudit)信息系统审计(InformationSystemsAudit)或IT审计4内部审计及其分类业务审计与IT审计的关系自动应用控制应用控制帐号管理/逻辑控制一般应用控制电子数据表和局部数据库程序员安全在业务用户层面上的变更管理业务持续计划(BCP)基础架构一般应用控制变更和配置管理网络安全管理计算机操作系统开发生命周期(SDLC)共享数据库机房业务审计IT审计5信息系统审计—从风险管理和风险基础审计的角度理解一个目标两种风险三项评价四类测试6信息系统审计—从风险管理和风险基础审计的角度理解一个目标将IT相关的风险控制在可接受的水平风险是事件的不确定性,这个事件对目标的实现具有影响
风险是不希望发生事情的可能性
对待风险的四种策略:拒绝、接受、转移、缓释(控制)风险机会7信息系统审计—从风险管理和风险基础审计的角度理解两种风险战略风险失去竞争优势信息系统项目失败灾难导致长期不能提供服务……操作风险变更管理文档不完整密码政策不恰当未激活Oracle审计轨迹设置……8信息系统审计—从风险管理和风险基础审计的角度理解三项评价评价信息系统项目评价业务流程中的IT控制评价信息安全9信