导图社区 高项目-第四版--第三章信息系统治理
高项目-第四版--第三章信息系统治理的思维导图,信息系统治理 (I T 治理)是组织开展信息技术及其应用活动的重要管控手段, 也是组织治理的重要组成部分, 尤其在以数字化发展为重要关注点的新时代, 组织的数字化转型和组织建设过程中,IT 治理起到重要的统筹、评估、指导和监督作用。
编辑于2023-10-19 15:47:40高项目-第四版--第三章信息系统治理的思维导图,信息系统治理 (I T 治理)是组织开展信息技术及其应用活动的重要管控手段, 也是组织治理的重要组成部分, 尤其在以数字化发展为重要关注点的新时代, 组织的数字化转型和组织建设过程中,IT 治理起到重要的统筹、评估、指导和监督作用。
高项-第四版--第二章:信息技术发展的思维导图,计算机硬件(Computer Hardware)是指计算机系统中由电子、机械和光电元件等组成的各种物理装置的总称。这些物理装置按系统结构的要求构成一个有机整体,为计算机软件运行提供物质基础。
高项-第四版-第一张信息化发展思维导图,信息化是指在国家宏观信息政策指导下,通过信息技术开发、信息产业的发展、信息人才的配置,最大限度地利用信息资源以满足全社会的信息。
社区模板帮助中心,点此进入>>
高项目-第四版--第三章信息系统治理的思维导图,信息系统治理 (I T 治理)是组织开展信息技术及其应用活动的重要管控手段, 也是组织治理的重要组成部分, 尤其在以数字化发展为重要关注点的新时代, 组织的数字化转型和组织建设过程中,IT 治理起到重要的统筹、评估、指导和监督作用。
高项-第四版--第二章:信息技术发展的思维导图,计算机硬件(Computer Hardware)是指计算机系统中由电子、机械和光电元件等组成的各种物理装置的总称。这些物理装置按系统结构的要求构成一个有机整体,为计算机软件运行提供物质基础。
高项-第四版-第一张信息化发展思维导图,信息化是指在国家宏观信息政策指导下,通过信息技术开发、信息产业的发展、信息人才的配置,最大限度地利用信息资源以满足全社会的信息。
高项目-第三章信息系统治理
信息系统治理 (I T 治理)是组织开展信息技术及其应用活动的重要管控手段, 也是组织治理的重要组成部分, 尤其在以数字化发展为重要关注点的新时代, 组织的数字化转型和组织建设过程中,IT 治理起到重要的统筹、评估、指导和监督作用。信息技术审计 (I T 审计)作为与 IT 治理配套的组织管控手段, 是IT 治理不可或缺的评估和监督工具, 重点承担着组织信息系统发展的合规性检测以及信息技术风险的管控等职能
3.1 IT 治理
3.1.1 IT治理基础
1.IT 治理的驱动因素
统一规划问题
制订IT 资源统一规划存在很多问题: 1) 信息系统应用已有相当的基础,但多年来分散开发或引进的信息系统, 形成了 许多“信息孤岛"' 缺 乏共享的、网络化的信息资源,系统集成难题一直无法解决; 2) 信息资源整合目标空泛,没有整合“ 信息孤岛”的 措施, 数据中心建设和数据集中管理等规划缺乏可操作性, 尤其是缺少数据标准化建设方面的建设规划。这些问题的出现, 表明组织在 IT 资源方面没有做到有效统一规划, 如何解 决这些问题成为了组织发展的一个重要课题。
驱动组织开展高质量IT 治理因素包括:
驱动组织开展高质量IT 治理因素包括: 1)良好的IT 治理能够确保组织IT 投资有效性; 2)IT 属于知识高度密集型领域其价值发挥的弹性较大; 3)IT 已经融入组织管理、运行、生产和交付等各领中域,成为各领域高质堡发展的重要基础; 4)信息技术的发展演进以及新兴信息技术的引,入可为组织提供大益新的发展空间和业务机会;等 5) IT治理能够推动组织充分理解IT 价值, 从而促进IT 价值挖掘和融合利用; 6)IT 价值不仅仅取决千好的技,术也需要良好的价值管理, 场景化的业务融合应用; 7)高级管理层的管理幅度有限,无法深入到IT每项管理当中,需要采用明确责权利和清晰管理去确保 IT 价值;8)成熟度较高的组织以不同的方式治理IT, 获得了领域或行业领先的业务发展效果。
IT 治理的内涵主要体现在5 个方面
1) IT 治 理作为组织上层管理的一个有机组成部分,由 组织治理层或高级管理层负责,从组织全局的高度上对组织信息化与数字化转型做出制度安排,体现了治理层和最高管理层对信息相关活动的关注; 2) IT 治理强调数字目标与组织战略目标保持一致, 通过对IT 的综合开发利用, 为组织战略规划提供技术或控制方面的支持,以 保证相关建设能够真正落实并贯彻组织业务战略和目标; 3) IT 治理保护利益相关者的权益, 对风险进行有效管理, 合理利用IT 资源,平衡成本和收益,确 保信息系统应用有效、及时地满足需求, 并获得期望的收益, 增强组织的核心竞争力; 4) IT 治 理是一种制度和机制, 主要涉及管理和制衡信息系统与业务战略匹配、信息系统建设投资、信息系统安全和信息系统绩效评价等方面的内容; 5) IT 治理的组成部分包括管理层、组织结构、制度、流程、人员、技术等多个方面, 共同构建完善的IT 治理架构, 达到数字战略和支持组织的目标。
2.IT 治理的目标价值
IT 治理主要目标包括: 与业务目标一致、有效利用信息与数据资源、风险管理。
(I ) 与业务目标一致
IT 治理要从组织目标和数字战略中抽取信息与数据需求和功能需求, 形成总体的 IT 治理框架和系统整体模型,为进 一步系统设计和实施奠定基础, 保证信息技术开发利用跟上持续变化的业务目标。
( 2) 有效利用信息与数据资源。
信息系统工程超期、 IT 客户的需求没有满足、IT 平台不支持业务应用、 数据开发利用效能与价值不高、信息技术与业务发展融合深度不够等问题突出, 通过IT 治理对信息与数据资源的管理职责进行有效管理, 保证投资的回收,并支待决策
(3 ) 风险管理。
组织越来越依赖于信息网络、信息系统和数据资源等, 新的风险不断 涌现, 例如, 新出现的技术没有管理, 不符合现有法律和规章制度, 没 有识别对IT 服务的威胁等。 IT 治理重视风险管理, 通过制定信息与数据资源的保护级别, 强调对关键的信息与数据资源, 实施有效监控和事件处理。
3.IT 治理的管理层次
管理层次大致可分为三层: 最 高管理层、执行管理层、业务与服务执行层。 最高管理层的主要职责包括: 证 实 IT战略与业务战略是否一致; 证实通过明确的期望和衡蜇手段交付IT 价值; 指导IT 战略、平衡支持组织当前和未来发展的投; 资指导信息和数据资源的分配。 执行管理层的主要职责包括: 制定 IT 的目 标; 分析新技术的机遇和风险; 建设关键过程与核心竞争力; 分配责任、定义规程、衡批业绩; 管 理风险和获得可靠保证等。 业务及服务执行层的主要职责包括: 信息和数据服务的提供和支持; IT 基础设施的建设和维护; IT 需求的提出和响应。
3.1.2 IT治理体系
IT 治理的核心是关注IT 定位和信息化建设与数字化转型的责权利划分 IT 治理体系的具体构成包括IT 定位: IT 应用的期 望行为与业务目标一致; IT 治理架构 : 业务和IT 在治理委员会中的构成、组织IT 与各分支机构的IT 权责边界等 IT 治理内容:投 资、风险、绩效、标准和规范等 IT 治理流程: 统筹、评估、指导、监督 IT 治理效果(内外评价)等 
1、IT治理关键决策
有效的 IT 治理必须关注五项关键决策, 如图 3-2 所 示 , 包 括 IT 原 则 、IT 架构、IT 基础设施、业务应用需求、IT 投资和优先顺序。IT 原则驱动着 IT 整体架构的形成, 而 IT 整体架构又决定了基础设施, 这 种 基 础 设施 所 确 定 的 能 力又 决 定着 基 千 业 务 需求 应 用 的 构 建 , 最 后 , IT 投资 和优 先顺 序 必须 为 IT 原 则 、 整 体 架 构、 基础 设施 和 应 用 需求 所 驱 动 。 然 而 , 这些决策中又有独特问题, 即 IT 治理 需 要 确定每 个 决策 由谁 来负 责输 入 , 以及 由 谁来 负 责做 出决策 。
IT 原则 的决策
IT 决策过程中,需要关注各类关键问题
2、IT治理体系框架
IT 治理体系框架具体包括: IT 战略 目 标、IT 治理组织、IT 治理机制、IT 治理域、IT 治理标准和IT 绩效目标等部分, 形成 一整套 IT 治理运行闭环 
治理6项
( I ) IT 战略目标。IT 战略目标是指为实现IT 价值和目标,使 组织从IT 投入中获得最大收益, 而 针对IT 与业务关系、IT 决策、IT 资源利用、IT 风险控制等方面制定的目标。 ( 2 ) IT 治理组织。IT 治理组织是界定组织中各相关主体在各自方面的治理范围、责权利及其相互关系的准则, 它的核心是治理机构(如IT 治理委员会等)的设置和权限的划分。各治理机构职权的分配以及各机构间的相互协调,它的强 弱直接影响到治理的效率和效能, 对IT 治理效率起着决定性的作用。 (3) IT 治理机制。IT 治理机制是IT 治理决策机制、执行机制、风险控制机制、协调机制的综合体, 各机制之间是相辅相成、相互促进的关系。有效的决策机制能保障IT 决策与组织的业绩目标和战略目标相匹配; 有 效的执行机制能保证IT 治理的良好运作, 有效的风险控制机制能降低IT 活动的风险,实 现信息技术开发利用的价值效益;有 效的协调机制能有力地发挥 IT 治理的协调效应。 ( 4 ) IT 治理域。IT 治理域是在IT 治理的规则之下, 对组织的IT 资源进行整合与配置,根据 IT 目标所 采取的行动。以科学、规范的做法交付面向业务的高质世IT 服务, 确保信息化“高效 做事情”、 数字化“敏捷的决策”。 IT 治理域内容包括IT 信息系统的计划、构建、运维与监控等。 ( 5 ) IT 治理标准。IT 治理标准包括IT 治理基本规范、IT 治理实施参照、IT 治理评价体系和IT 治理审计方法等方面, 作为 组织实施IT 治理最佳实践和对标依据。 ( 6) IT 绩效目标。IT 绩效目标关注 IT 价值的实现,评 价 IT 规划与IT 构建过程中是否满足业务需求以及构建过程中的工期、成本、质昼是否达到目标。
3.1.3 IT治理任务
组织的 IT 治理活动定义为统筹、 指导、 监督和改进。
IT治理活动的 主要任务聚焦在 五个方面
( I ) 全 局 统 筹 。
要关注 IT 发展的规划、实施 、检查 和改进全过 程, 重点 包括 1) 制 订 满足 可持续发 展的 IT 蓝图 ; 2) 实施科 学决策、集 约管 理的策 略 ,实 现 横向的 业 务 集成 和 纵向的 业 务管控; 通过内外部的监督,确保IT 与业务的一致性和适用性; 3)建 立适应内外部信息环境变化的待续改进和创新机制。
( 2 ) 价值导向。
组织需要建立价值递送规则, 确保利益相关者明确相应的权利和义务, 包括: 1)认可信息技术、信息系统和数据在组织中的价值 ; 2)识别投资目录, 并以 相应的方式进行评估和管理; 3)对关键指标进行设定和监督, 并对变化和偏差做出及时回应; 4)权衡实施成本与预期效益, 并随组织内外部环境的变化及时调整。
(3 ) 机制保障。
组织可以根据相关法律法规、行业管理和上级监管机构发布的规范文件要求, 制定本组织的信息技术治理制度并实施, 重点聚焦在: 1) 指导建立规范过程管理和痕迹管理, 并向利益相关者质量设定举措; 2) 评审 IT 管理体系的适宜性、充分性和有效性; 3)审计 IT 完整性、有效性和合规性; 4)监督由审计和管理评审,提出改进内容的实施。
( 4) 创新发展。
组织可以建立支持创新的人员、技术、制度、资金、风险、文化和市场需求的机制体系, 包 括: 1) 创造基千业务团队与 IT 团队的深度沟通以及对内外部环境感知和学习的技术创新环境; 2) 确保技术发展、管理创新、模式革新的协调联动; 3) 对 组织创新能力进行评估, 并对关键创新要素进行分析和评价; 4) 通过促进和创新有效抵御风险,并确保创新是组织文化的组成部分。
( 5 ) 文化助推。
按照文化营造、实施和改进的生命周期,保障 利益相关者的沟通和透明, 包括: 1) 建立与 IT 发展相适应的组织文化发展策略; 2) 营造 包括知识、技术、管理、情操在内的积极向上的文化氛围; 3) 根据组织内部环境的变化, 评估并改进组织文化的管理。
3.1.4 IT治理方法与标准
1.ITSS 中 IT 服务治理
IT 治理研究范畴为 IT 过程、IT 资源、信息与组织战略、组织目标的连接提供了一种机制。通过指导、实施、管理和评价等过程, 确 保 IT 支持并拓展组织的战略和目标。 IT 治理围绕决策体系、责任归屈、管理流程、内外评价四个方面 , 通过相关框架体系的研究, 规范和引导组织的IT 治理完成“做什么”“ 如何做““ 怎 么样”“ 如 何评价” 等问题,如 图 3-5 所示。 
1 ) IT 治理通用要求
该标准定义的IT治理框架包含信息技术顶层设计、管理体系和资源三大治理域,每个治理域由如下若干治理要素组成, 如图3-7所示。顶层设计治理域包含信息技术的战略,以及支撑战略的组织和架构; 管理体系治理域包含信息技术相关的质量管理、项目管理、投资管理、服务管理、业务连续性管理、信息安全管理、风险管理、供方管理、资产管理和其他管理; 资源治理域包含信息技术相关的基础设施、应用系统和数据。 
2 ) IT 治理实施指南
GB/T 34960.2《信息技术服务 治理 第 2 部分: 实 施指南》提出了IT 治理通用要求的实施指南, 分 析了实施 IT 治理的环境因素, 规定了 IT 治理的实施框架、实施环境和实施过程, 并明确顶层设计治理、管理体系治理和资源治理的实施要求 。该标准适用千: 1) 建立组织的 IT 治理实施框架,明确实施方法和过程; 2)组织内部开展IT 治理的实施; 3) IT 治理相关软件或解决方案实施落地的指导; 4) 第 三方开展IT 治理评价的指导。 IT 治理实施框架包括治理的实施环境、实施过程和治理域, 如图 3-8 所示。实施环境包括组织的内外部环境和促成因素。实施过程规定了IT 治理实施的方法论,包 括统筹和规划、构建和运行、监督和评估、改进和优化。治理域定义了IT 治理对象, 包括顶层设计、管理体系和资源。顶层设计包括战略、组织和架构; 管理体系包括质盘管理、项目管理、投资管理、服务管理、业务连续性管理、信息安全管理、风险管理、供方管理、资产管理和其他管理; 资源包括基础设施、应用系统和数据。组织可以结合实施环境的分析, 按照实施过程, 以治 理域为对象开展IT 治理实施。 
2.信息和技术治理框架
COBIT 是面向整个组织的信息和技术治理及管理框架 ,由成立于1969 年的美国信息系统审计与控制协会CISACA ) 组织设计并编制的。COBIT 框架对治理和管理进行了明确区分,这两个学科涵盖不同的活动,需要不同的组织结构,并服务千不同目的: 1) 治理确保对利益干系人的需求、条件和选择方案进行评估,以确定全面均衡、达成共识的组织目标;通过确定优先等级和制定决策来设定方向; 根据议定的方向和目标监控绩效与合规性; 2)管理是指按治理设定的方向计划、构建、运行和监控活动,以实现组织目标 。在大多数组织中,管理是首席执行官领导下的高级管理层的职责。 ISACA 设计并编制了《框架: 治 理和管理目标》《设计指南: 信 息和技术治理解决方案的设计》,主要供组织信息和技术治理(E GIT ) 、鉴证、风险和安全专 业人员作为学习资料使用。
I ) 治理和管理目标
COBIT 框架
COBIT 框架介绍了 40 项核心治理和管理目标, 以 及其中包含的流程和其他相关组件。COBIT 核心模型如图3-9 所示。COBIT 中治理目标被列入评估、指导和监控( EDM) 领域, 在这个领域,治理机构将评估战略方案, 指导高级管理层执行所选的战略方案并监督战略的实施。管理目标分为四个领域: 1) 调 整、规划和组织 ( APO) 针对 IT 的整体组织、战略和支持活动; 2) 内部 构建、外部采购和实施( BAO 针对 IT 解决方案的定义、采购和实施以及它们到业务流程的整合; 3) 交付、服务和支持 ( DSS) 针对 IT 服务的运营交付和支持, 包括安全; 4) 监控、评价和评估 ( MEA) 针对 IT 的性能监控及其与内部性能目标、内部控制目标和外部要求的一致程度。治理目标与治理流程有关, 而管理目标与管理流程有关。治理流程通常由堇事会和执行管理层负责,而 管理流程则在高级和中级管理层的职责范围内。 
COBIT 治理体系【7项】
治理系统的组件包括: 1) 流程。流程描述了一组为实现某种目标而安排有序的实践和 活动, 并生成了一组支持实现整体 IT 相关目标的输出内容。 2)组织结构。组织结构是组织的主要决 策实体。 3)原则、政策和程序。原则、政策和程序 用于将理想行为转化为日常管理的实用指南。 4)信 息。在任何组织中, 信息无处不在, 包括组织生成和使用的全部信息。COBIT 侧重千有效运转组织治理系统所需的信息。5)文化、道德和行为。个人和组织的文化、道德和行为作为治理和管理活动的成功因素, 其价值往往被低估。 6) 人员、技能和胜任能力。 人员、 技能和胜任能力对做出正确决策、采取纠正行动和成功完成所有活动而言是必 不可少的。 7) 服务、基础设施和应用程序。服务、基础设施和应用 程序包括为组织 提供 IT 处理治理系统的基 础设施、技术和应用程序。 
2 ) 信息和技 术治理解决方案的设计
设计因素

设计工作流程

3.IT 治理国际标准
指导原则
使用信息技术(IT) 的指导原则。该标准包括: 1) 责任。组织内的个人和团体理解并接受他们在IT 的供应和需求方面的责任。那些负有行动责任的人也有权执行这些行动。 2)战略。组织的业务战略考虑到IT 的当前和未来的能力;使用IT 的 计划满足了组织业务战略的当前和待续的需求。 3)收购。IT 收购是出千正当的理由, 在适当和持续的分析基础上, 有明确和透明的决策。在短期和长期内, 在利益、机会、成本和风险之间都存在着适当的平衡。 4)性能。IT 适合千支持组织, 提供满足当前和未来业务需求所需的服务、服务水平和服务质益。 5)一致性。IT 的使用符合所有强制性法律和法规。政策和实践有明 确的定义、实施和执行。 6)人的行为。IT 团队的政策、实践和决策表明了对人的行为的尊重, 包括所有“在这个过程中的人”的当 前和不断发展的需求。
治理IT方法通过评估、指导和监督
(I ) 评估。治理机构应审查和判断当前和未来的使用, 包括计划、建议和供应安排(无论是内部、外部或两者兼有)。在评估IT 的使用时,治 理机构应考虑作用千组织的外部或内部压力,如 技术变革、经济和社会趋势、监管义务、合法的利益相关者期望和政治影。响治理机构应根据情况的变化不断地进行评价。治理机构还应考虑到当前和未来的业务需要,即他们必须实现 的当前和未来的组织目标, 例如维待竞争优势,以及他们正在评估的计划和建议的具体目标 。 ( 2 ) 指导。治理机构应负责战略和政策的编制和执行。战略应该为 IT 领域的投资设定方向以及IT 应该实现的目标。政策应在使用IT 时建立良好的行为。治理机构应通过要求管理者及时提供信息、遵守方向和遵守良好治理的六项原则来鼓励其组织中的良好治理文。化 (3 ) 监督。治理机构应通过适当的测揽系统来监测IT 的表现。他们应该保证自己业绩符合战略, 特别是在业务目标方面。治理机构还应确保IT 符合外部义务(法规、立法、普通法、合同)和内部工作惯例等。
3.2IT审计
为了有效控制 IT 风险, 有必 要对组织的信息系统治理及 IT 内控与管理等开展IT 审计, 充分发挥IT 审计监督的作用, 提高组织的信息系统治理水平, 促进组织信息系统治理目标的实现。
-p15
3.2.1 IT审计基础
1. IT 审计定义

2. IT 审计目的
IT 审计的 目的是指通过开展 IT 审计工作, 了 解 组 织 IT 系 统 与 IT 活 动 的 总 体 状 况 , 对 组织是 否实 现 IT 目标 进 行 审查和 评价 , 充分识别与评估相关 IT 风险,提出 评价意见及改进建议, 促进组织实 现 IT 目标。 组织 的 I T 目标 主 要 包括 : 1) 组织 的 IT 战 略 应 与 业 务战 略 保 持一 致 ; 2) 保 护 信 息资 产的 安全 及数 据 的 完整 、可 靠、 有 效 ; 3) 提 高信 息系 统 的 安 全 性、 可 靠性 及 有 效 性; 4) 合理 保 证信 息系统及其运用符合有关法律、法规及标准等的要求。
3. IT 审计范围

4. IT 审计人员

5. IT 审计风险
 
3.2.2 审计方法与技术
1. IT 审计依据与准则

2. IT 审计常用方法
常用 审 计 方 法 包 括: 访 谈 法 、 调 查 法 、 检 查 法 、 观 察 法 、测 试 法 和 程 序 代 码 检 查 法 等 
3. IT 审计技术
常用的 IT 审计技术包括风险评估技术、审计抽样技术、计算机辅助审计技术及大数据审计技术。 
1 ) 风险评估技术
1 ) 风险评估技术 IT 风险评估技术一般包括: • 风险识别 技术 : 用 以 识别 可 能影响 一 个 或 多 个目标的不 确定 性 ,包括 德尔菲法、 头脑风暴法、检查表法、 SWOT 技术及图解技术等。 • 风险分析技术: 是 对风险影响 和后果进行 评价和 估屈 , 包括 定 性分 析和 定批分 析 。 • 风险评价技术 : 是在 风险 分 析 的基 础上 , 通过 相应 的指 标 体系 和 评价 标 准, 对风 险 程度进行划分, 以揭 示 影响 成 败的关键风险因 素 , 包括单因素 风险评价和 总体风险 评价。 • 风险应对技术: IT 技 术 体 系 中 为 特 定风 险 制 定 的 应 对 技 术 方 案 , 包括云计算、冗余链路、冗余资源、 系统弹性伸缩、 两地三中心灾备、 业务熔断限流等。
2)风险应对技术:
2 ) 审计抽样技术 审计抽样是指审计人员在实施审计程序时, 从审 计 对 象 总体 中 选取 一 定 数 址的 样 本 进 行 测试,并 根据测 试 结 果 , 推断 审 计 对象 总 体特征 的 一 种 方法。 审计抽样 适用于时间及成本都不允许对既定总体中的所有交易或 事件 进 行全面审计时。 “ 总体 ”是指需要检查的全部事项,“ 样本 ”是用于测试总体的子集
3) 计算机辅助审计技 术
计算机辅助审计 ( ComputerAssistedAudit Tools, CAAT) , 也称为利用计算机审计, 是 指 审计人 员在审 计过程和审 计 管 理活动 中 ,以计算机为工具来 执行和完成某 些审计程序和 任务的 一种新兴审计技术。它并非电算化系统审计特有的 一种方法,对手工系统的审计也可应用 这些技术 。
4 ) 大数据审计技术
大数据审计是指遵循大数据理念,运用 大数 据技术方法和工具 , 利用数 批 巨大 、 来源分 散、格式多样的数据,开展跨层级、跨系统、跨部门和跨业务等的深入挖掘与分析,提升审计发现 问题、评价判断、宏观分析的能力。大数据审计技术包括大数据智能分析技术、大数据可视化 分析技术及大数据多数据源综合分析技术等, 如表 3 - 10 所示。 
4. IT 审计证 据
审计证据是指由审计机构和审计人员获取,用千确定所审计实体或数据是否遵循既定标准或目标,形成审计结论的证明材料 。 审计证据 是审计意见的支柱,是审计人员形成审计结 论的基础 。 审 计 人员 必须 基于足够、相 关 和 适当的审计证 据,为其审计观点提供合理的结论 。 审计证据还可以被作为解除或追究 被审计入经济责任的依据 , 并且审计证据还是控制审计工作质觉的关键 。 审计证据的特性是指审计证据内在性质和特征,具体体现为审计人员围绕这些性质和特征收集审计证据时应达到的基本要求。对审计证据的属性, 在 国际 上 有不同 的 描 述。 
5. IT 审计 底稿
审计工作底稿 是指 审计人员 对制订的审计计划、实施的审计程序、获取的相关审计证据,以及得出的审计结论做出的记录 。 审计工作底稿是 审计证据的载体,是审计人员在审计过程中形成的审计工作记录和获取的资料。 它形成 千审计过程,也反映整个审计过程。 审计底稿的作用表现在 : • 是形成审计结论、发表审计意见的直接依据 ; • 是评价考核审计人员的主要依据; • 是审计质员控制与监督的基础; • 对未 来审 计 业务具有参考备查作用。 审计工作底稿一般分为综合类工作底稿、业务类工作底稿和备查类工作底稿, 具体如 表 3-12 所示。  审计工作底稿作为审计人员在整个审计过程中形成的审计工作记录资料, 在编制上应满足内容和形式两方面的要求: • 内容要求 包括资料翔实、重点突出、繁简得当、结论明确; • 形式要求包括要素齐全、格式规范、标识一致、记录清晰。 通常, 根据审计机构的组织规模和业务范围, 可以实行对审计工作底稿的 三级复核制度。 审计工作底稿三级复核制度是指以审计机构负责人、部门负责人和项目负责人(或项目经理) 为复核人, 依照规定的程序和要点对审计工作底稿进行逐级复核的制度。三级复核制度目前已 成为较为普遍采用的形式, 对千提高审计工作质量、加强质蜇控制起了重要的作用。 为了维护被审计单位及相关单位的利益,审 计机构对审计工作底稿中涉及的商业秘密保密, 建立 健全审计工作底稿保密制度。但由千下列两种情况需要查阅审计工作底稿的 , 不属千泄密情形: • 法院、检察院及国家其他部门依法查阅, 并按规定办理了必要手续; • 审计协会或其委派单位对审计机构执业情况进行检查。 审计工作底稿按照一定的标准归入审计档案后,应交由 档案管理部门进行管理, 并确保审计档案的安全、完整。
3.2.3 审计流程
一般分为审计准备、审计实施、审计终结及后续审计四个阶段
( l ) 审计准备阶段。
IT 审计准备阶段是指IT 审计项目从计划开始,到发出审计通知书为止的期间。准备阶段是整个审计过程的起点和基础, 准备阶段的工作是否充分、合理、细致, 对提高审计工作效率, 保 证审计工作质量至关重要。准备阶段工作一般包括 : 1)明 确审计目的及任务; 2) 组建审计项目组; 3) 搜集相关信息; 4)编 制审计计划等。
( 2 ) 审计实施阶段。
IT 审计实施阶段是审计人员将项目审计计划付诸实施的期间。此阶段的工作是审计全过程的中心环节,是 整个审计流程的关键阶段, 关系到整个审计工作的成败。实施阶段主要完成工作包括: 1) 深入调查并调整审计计划; 2)了解并初步评估IT 内部控制; 3) 进行符合性测试; 4) 进行实质性测试等。
(3 ) 审计终结阶段。
IT 审计终结阶段是整理审计工作底稿、总结审计工作、编写审计报告、做出审计结论的期间。审计人员应运用专业判断,综 合分析所收集到的相关证据,以 经过核实的审计证据为依据,形成 审计意见、出具审计报告。终结阶段的 工作一般包括: 1)整理与复 核审计工作底稿; 2)整理审计 证 据; 3)评价相 关 IT 控 制 目 标的 实 现; 4)判 断 并 报 告 审 计发现; 5)沟 通审 计结果 ; 6)出 具 审计报告 ; 7)归档管理 等。
( 4 ) 后续审计阶段 。
后 续审 计 是在 审 计 报 告 发 出后 的 一 定时 间 内 ,审 计人 员为 检 查 被 审 计单位对审计问题和建议是否已经采取了适当的纠正措施,并取得预期效果的跟踪审计。后续审 计并不是一次新的审计,而 是前一次审计的有机组成部分。实施后续审计, 可不 必 遵 守 审 计流程 的每一 过程 和要求 , 但必须 依 法依 规 进行检查 、调查 ,收集 审计证 据,写 出后续审 计报 告。
3.2.4 审计内容
IT 审计业务和服务通常分为 IT 内部控制审计和 IT 专项审计。 IT 内部控制审计主要包括组织层面 IT 控制审计、 IT 一般控制审计 及应用控制审计; IT 专项审计 主 要是 指 根 据 当前面临的 特 殊 风险或者需求开展的 IT 审 计 ,审 计 范围为 IT 综 合审 计的 某 一 个 或几个 部分 。 有关 IT 内 部控制审计与IT 专项审计的具体内容如表 3-13 所示。