导图社区 信息系统项目管理师(高项第四版)-第3章信息系统治理
信息系统治理(IT治理)是组织开展信息技术及其应用活动的重要管控手段,也是组织治理的重要组成部分,尤其在以数字化发展为重要关注点的新时代,组织的数字化转型和组织建设过程中,IT治理起到重要的统筹、评估、指导和监督作用。
编辑于2023-04-15 22:10:59 天津市该脑图全面覆盖项目管理知识体系,涵盖项目规划、执行、监控、收尾等关键阶段,辅以实战案例分析,提升项目管理能力。
信息系统项目管理师(高项第四版)-第4章信息系统管理的思维导图,信息系统是为组织用来生产和管理信息(数据)的技术(“什么”)、人员(“谁”)和过程(“如何”)的组合。
人类社会的发展史就是一部应对不确定性、寻求确定性的历史,克服对不确定性的恐惧是人类认知深化的重要动力,对客观世界的理解、预测、控制是人类化解不确定性恐惧的三步曲,哲学、科学、经济学对于不确定性这一基本命题的研究,形成了不同的方法论和学术体系。
社区模板帮助中心,点此进入>>
该脑图全面覆盖项目管理知识体系,涵盖项目规划、执行、监控、收尾等关键阶段,辅以实战案例分析,提升项目管理能力。
信息系统项目管理师(高项第四版)-第4章信息系统管理的思维导图,信息系统是为组织用来生产和管理信息(数据)的技术(“什么”)、人员(“谁”)和过程(“如何”)的组合。
人类社会的发展史就是一部应对不确定性、寻求确定性的历史,克服对不确定性的恐惧是人类认知深化的重要动力,对客观世界的理解、预测、控制是人类化解不确定性恐惧的三步曲,哲学、科学、经济学对于不确定性这一基本命题的研究,形成了不同的方法论和学术体系。
信息系统治理
信息系统治理(IT治理)是组织开展信息技术及其应用活动的重要管控手段,也是组织治理的重要组成部分,尤其在以数字化发展为重要关注点的新时代,组织的数字化转型和组织建设过程中,IT治理起到重要的统筹、评估、指导和监督作用。
IT治理
IT治理基础
IT治理是描述组织采用有效的机制对信息技术和数据资源开发利用,平衡信息化发展和数字化转型过程中的风险,确保实现组织的战略目标的过程。
IT治理的驱动因素
IT治理的目标价值
IT治理的目标包括
与业务目标一致
有效利用信息与数据资源
风险管理
IT治理的管理层次
最高管理层
职责:证实IT战略与业务战略是否一致
执行管理层
职责:制定IT的目标;分析新技术的机遇与风险
业务与服务执行层
职责:信息和数据服务的提供和支持
IT治理体系
IT治理体系的具体构成包括IT定位:
IT应用的期望行为与业务目标一致
IT治理构架
业务和IT在治理委员会中的构成
组织IT与各分支机构的IT权责边界
IT治理内容
投资
风险
绩效
标准
规范
IT治理流程
统筹
评估
指导
监督
IT治理效果(内外评价)
IT治理关键决策
有效的IT治理必须关注五项关键决策
IT原则
IT构架
IT基础设施
业务应用需求
IT投资和优先顺序
IT治理体系框架
IT战略目标
IT战略目标是指为实现IT价值和目标,是组织从IT投入中获得最大收益,而针对IT与业务关系、IT决策、IT资源利用、IT风险控制等方面制定的目标。
IT治理组织
IT治理组织是界定组织中各相关主体在各自方面的治理范围、责权利及其相互关系的准则,它的核心是治理机构(如IT治理委员会等)的设置和权限的划分。
IT治理机制
IT治理机制是IT治理决策机制、执行机制、风险控制机制、协调机制的综合体,各机制直接是相辅相成、相互促进的关系。
IT治理域
IT治理域是在IT治理的规则之下,对组织的IT资源进行整合与配置,根据IT目标所采取的行动。以科学、规范的做法交付面向业务的高质量IT服务,确保信息化“高效做事情”、数字化“敏捷的决策”。
IT治理标准
IT治理标准包括IT治理基本规范、IT治理实施参照、IT治理评价体系和IT治理审计方法,作为组织实施IT治理最佳实践和对标依据。
IT绩效目标
IT绩效目标关注IT价值实现,评价IT规划与IT构建过程中是否满足业务需求以及构建过程中的工期、成本、质量是否达到目标。
IT治理核心内容
IT治理本质上关心
实现IT业的业务价值
IT风险的规避
核心内容包括
组织职责
战略匹配
IT治理的一个重要内容,是使组织的IT建设与组织战略想匹配,也就是通常所说的“战略匹配”。
资源管理
资源管理的主要功能是确保用户对组织的应用系统和基础设施都有良好的理解和应用,优化IT投资、IT资源(人、应用系统、信息、基础设施)的分配,做好人员的培训、发展计划,以满足组织的业务需求。
价值交付
通过对IT项目全生命周期的管理,确保IT能够按照组织战略实现预期的业务价值。
风险管理
风险管理即是保护业务价值。
绩效管理
绩效管理主要是追踪和监视IT战略、IT项目的实施、信息资源的使用、IT服务的提供以及业务流程的绩效。
绩效管理所采用的工具,如平衡积分卡(BSC及平衡计分卡 Balanced Score Card),可以将组织的战略目标转化成各个职能部门或团队具体的业务活动的目标,从而保证组织战略目标的实现。
IT治理机制经验
IT治理任务
全局统筹
价值导向
机制保障
创新发展
文化助推
IT治理方法与标准
我国信息技术服务标准库(ITSS)
IT治理系列标准
信息和技术治理框架(COBIT)
IT治理国际标准(ISO/IEC 38500)
ITSS中IT服务治理
IT治理通用要求
GB/T 34960.1 《信息技术服务治理第1部分:通用要求》
建立组织的IT治理体系
开展信息技术审计
研发、选择和评价IT治理相关的软件或者解决方案
第三方对组织的IT治理能力进行评价
IT治理模型
内外部要求
治理主体
治理方法
信息技术及其应用管理体系
IT治理实施指南
GB/T 34960.1 《信息技术服务治理第2部分:实施指南》
建立组织的IT治理实施框架,明确实施方法和过程
组织内部开展IT治理的实施
IT治理相关软件或解决方案实施落地的指导
第三方开展IT治理评价的指导
信息和技术治理框架
治理和管理目标
COBIT核心模型
COBIT中治理目标被列入评估、指导和监控(EDM)领域,在这个领域,治理机构将评估战略方案,指导高级管理层执行所选的战略方案并监督战略的实施。
管理目标分为四个领域
调整、规划和组织(APO)针对IT的整体组织、战略和支持活动;
内部构建、外部采购和实施(BAD)针对IT解决方案的定义、采购和实施以及它们到业务流程的整合;
交付、服务和支持(DSS)针对IT服务的运营交付和支持,包含安全;
监控、评价和评估(MEA)针对IT的性能监控及其内部性能目标,内部控制目标和外部要求的一致程度。
治理系统的组件
流程
流程描述了一组为实现某种目标二安排有序的实践和活动,并生成了一组支持实现整体IT相关目标的输出内容。
组织架构
组织架构是组织的主要决策实体。
原则、政策和程序
原则、政策和程序用于将理想行为转化为日常管理的实用指南。
信息
在任何组织中,信息无处不在,包括组织生成和使用的全部信息。COBIT侧重于有效运转组织治理系统所需的信息。
文化、道德和行为
个人和组织的文化、道德和行为作为治理和管理活动的成功因素,其价值往往被低估。
人员、技能和胜任能力
人员、技能和胜任能力对做出正确决策、采取纠正行动和成功完成所有活动而言是必不可少的。
服务、基础设施和应用程序
服务、基础设施和应用程序包括为组织提供IT处理治理系统的基础实施、技术和应用程序。
信息和技术质量解决方案的设计
了解组织环境和战略
确定治理系统的初步范围
优化治理系统的范围
最终确定治理系统的设计
COBIT给出了建议设计流程
IT治理国际标准
评估
指导
监督
主要任务
IT审计
IT审计监督的作用,提高组织的信息系统治理水平,促进组织信息系统治理目标的实现。
IT审计基础
IT审计重要性
传统审计的重要性是指被审计单位会计报表中报错或漏报的严重程度。
IT审计风险
固有风险
控制风险
检查风险
对组织影响的严重程度,如财务损失、业务中断、失去客户信任、经济制裁
IT审计定义
IT审计目的
组织的IT战略应与业务战略保持一致
保护信息资产的安全及数据的完整、可靠、有效
提高信息系统的安全性、可靠性及有效性
合理保证信息系统及运用符合有关法律、法规及标准等的要求
组织的IT目标
IT审计范围
总体范围
需要根据审计目的和投入的审计成本来确定
组织范围
明确审计涉及的组织机构、主要流程、活动及人员等
物理范围
具体的物理地点与边界
逻辑范围
涉及的信息系统和逻辑边界
其他相关内容
IT审计人员
IT审计风险
固有风险
含义
分类
特点
固有风险是IT活动本身所具有的,审计人员只能评估,却无法控制或影响它;
固有风险的衡量是主观的、复杂的,不同的IT活动其固有风险水平不同;
控制风险
含义
分类
特点
与内部控制制度执行的有效性有关,与审计无关,属于内部控制的范畴,审计人员只能评估其风险水平而不能对其实施控制和影响。
检查风险
总体审计
总体审计风险是指针对单个控制目标所产生的各类审计风险综合。
审计方法与技术
审计依据与准则
法律法规
《中华人民共和国审计法》
《中华人民共和国网络安全法》
《中华人民共和国数据安全法》
《中华人民共和国个人信息保护法》
审计准则
IT审计国际标准
组织内部控制
行业规范
IT审计常用方法
访谈法
含义:是指通过访谈人和受访人面对面地交谈来了解被审计对象的信息。
调查法
含义:是指为了达到预期目的,在制订调研计划的基础上,通过书面或口头回答问题的方式收集研究对象的相关资料,并做出分析、综合,得到某一结论的研究方法。
检查法
含义:是指审计人员对被审计单位内部或外部生成的记录和文件(如纸质、电子或其他介质形式存在的资料)进行审计,或对资产进行事务审查。
观察法
测试法
分类:
黑盒法
白盒法
程序代码检查法
含义:是指对被审程序的指令逐条加以审查,以验证程序的合法性、完整性和程序逻辑的正确性。
IT审计技术
IT审计证据
IT审计底稿
审计工作底稿分类
综合类工作底稿
业务类工作底稿
指审计人员在审计实施阶段为执行具体审计程序所形成的审计工作底稿
备查类工作底稿
审计流程
审计流程的作用
有效地指导审计工作
有利于提高审计工作效率
有利于保证审计项目质量
有利于规范审计工作
审计流程广义含义
审计准备阶段
审计实施阶段
审计终结阶段
后续审计阶段
审计流程狭义含义
审计内容
IT内部控制审计
组织层面IT控制审计
IT一般控制审计及应用控制审计
IT专项审计
主要是指根据当前面临的特殊分析或者需求展开的IT审计,审计范围为IT综合审计的某一个或几个部分。