第 3 章 信息系统治理3.1 IT 治理IT 治理信息技术治理是组织治理的核心组成部分是对信息技术及数据资源开发利用的有效管控机制核心作用是统筹、评估、指导和监督组织数字化转型确保 IT 战略与业务战略匹配平衡风险与收益让 IT 真正为组织创造价值。简单说IT 治理就像 “IT 领域的导航系统”帮组织在数字化浪潮中找对方向、避开风险、用好资源。3.1.1 IT 治理基础1. IT 治理的驱动因素组织开展 IT 治理本质是为了解决数字化过程中的核心问题主要驱动因素包括破解 “信息孤岛” 难题多年分散开发或引进的系统导致数据无法共享系统集成困难需通过治理实现资源统一规划IT 资产的重要性凸显IT 资产已成为组织核心资产需通过明确决策权和责任担当规范 IT 相关行为战略匹配的需求组织 IT 投资越来越大需确保 IT 战略与业务战略一致避免资源浪费保持核心竞争力其他关键因素IT 是知识密集型领域价值发挥弹性大IT 已融入组织管理、生产、服务全流程新兴技术带来新机遇需挖掘 IT 价值、做好价值管理管理层无法事无巨细管控 IT行业领先组织的治理实践证明其有效性。2. IT 治理的内涵IT 治理的核心逻辑可概括为 5 个方面层级定位属于组织上层管理由治理层或高级管理层负责是组织治理的有机组成核心目标确保 IT 与业务目标一致为组织战略提供技术和控制支持价值导向保护利益相关者权益平衡成本与收益管控风险增强核心竞争力本质属性是一套制度和机制涵盖 IT 与业务匹配、投资、安全、绩效评价等内容构成要素包括管理层、组织结构、制度、流程、人员、技术等共同搭建治理架构。3. IT 治理的目标价值IT 治理的核心使命是让组织从 IT 中获得最大价值具体目标包括三大核心与业务目标一致从组织战略中提炼 IT 需求形成治理框架和系统模型确保 IT 开发利用跟上业务变化不偏离方向有效利用信息与数据资源解决 IT 项目超期、需求不满足、数据价值低、业务融合浅等问题确保 IT 投资有回报支撑决策风险管理应对组织对 IT 的依赖度提升带来的新风险如新技术管理缺失、合规问题、安全威胁对关键信息和数据实施分级保护、监控和事件处理。4. IT 治理的管理层次IT 治理需层层落实从高层到基层形成闭环三个层次的职责各有侧重最高管理层如董事会把控方向确认 IT 与业务战略一致指导 IT 战略和投资平衡分配信息与数据资源确保 IT 价值交付执行管理层制定 IT 目标分析新技术机遇与风险建设核心流程和竞争力分配责任、定义规程、衡量业绩管理风险并获取可靠保证业务与服务执行层落地执行提供信息和数据服务支持建设和维护 IT 基础设施提出和响应 IT 需求。3.1.2 IT 治理体系IT 治理体系是实现有效治理的 “骨架”明确了 “治理目标、谁来做、做什么、怎么做、效果如何” 等核心问题确保治理工作有序开展。1. IT 治理关键决策有效的 IT 治理需聚焦五项核心决策它们相互关联、层层递进关键决策核心定义关键问题IT 原则组织高层关于如何使用 IT 的陈述组织运行模型是什么IT 在业务中的角色和期望行为如何投资 ITIT 架构数据、应用和基础设施的逻辑设计实现商业和技术标准化核心业务流程及关系驱动流程的关键信息数据如何整合哪些技术和行为需标准化IT 基础设施集中协调、共享的 IT 服务是组织 IT 能力的基础哪些基础设施对战略目标最关键组织级需提供哪些基础设施服务如何定价和更新是否外包业务应用需求基于业务需求的应用构建方向新应用的市场和流程机会如何评估应用成功与否如何在架构标准下满足业务需求IT 投资和优先顺序确定 IT 项目投资与否及投资规模的决策哪些流程变革对组织最关键IT 投资组合与战略目标是否一致组织级与业务单位投资优先级如何平衡2. IT 治理体系框架框架以组织战略为导向搭建起 IT 与业务的桥梁形成 “目标 - 组织 - 机制 - 治理域 - 标准 - 绩效” 的闭环具体包括 6 个部分IT 战略目标明确 IT 与业务关系、决策、资源利用、风险控制等方面的目标确保 IT 价值最大化IT 治理组织界定各主体的治理范围、责权利核心是设置治理机构如 IT 治理委员会并划分权限直接影响治理效率IT 治理机制包括决策、执行、风险控制、协调机制四者相辅相成 —— 决策机制保障方向正确执行机制保障落地风险控制机制降低损失协调机制发挥协同效应IT 治理域对 IT 资源的具体行动包括信息系统的计划、构建、运维与监控确保 IT“高效做事、敏捷决策”IT 治理标准包括基本规范、实施参照、评价体系、审计方法是治理的 “标尺” 和最佳实践对标依据IT 绩效目标关注 IT 价值实现评价 IT 规划和构建是否满足业务需求工期、成本、质量是否达标。3. IT 治理核心内容IT 治理的本质是 “实现 IT 业务价值 规避 IT 风险”核心围绕 6 个方面展开如同 “治理的六大支柱”组织职责明确参与 IT 决策和管理的所有人员责任划分信息系统的所有者、建设者、管理者、监控者理清 IT 部门与业务部门的关系战略匹配让 IT 建设与组织战略同频这是 IT 创造业务价值的核心驱动力避免 “IT 自说自话”资源管理优化 IT 投资和资源人、应用系统、信息、基础设施分配做好人员培训确保用户理解和用好 IT 资源价值交付通过全生命周期管理 IT 项目控制成本确保项目在预算、时间内按质量要求完成实现预期业务价值创造价值风险管理保护 IT 资产、信息资源和人员隐私安全做好灾难恢复避免业务价值受损保护价值绩效管理追踪和监视 IT 战略、项目实施、资源使用、服务提供和业务流程绩效常用工具如平衡积分卡将战略目标转化为具体行动目标。4. IT 治理机制经验1建立机制的原则简单明确个人和团体的责任与目标不复杂冗余透明程序正式治理决策的制定过程对相关方清晰可见适合让最适合的人制定特定决策提升决策效率和准确性。2高影响力且具挑战性的机制机制目标期望行为不期望行为执行层和高级管理委员会形成业务与 IT 的整体观念无缝整合 IT 管理忽略 IT 的重要性架构委员会确保战略技术和标准落地业务驱动 IT 决策IT 成为业务限制导致决策延迟有 IT 人员参与的流程团队发挥 IT 视角的价值端到端流程管理功能性技能停滞IT 基础设施分散资金投资批准和预算把 IT 当作业务投资对不同投资类型采用不同方法过度分析导致效率低小项目规避正式批准服务水平协议SLA明确 IT 服务标准并衡量专业的服务供应与需求匹配只管理 SLA 条款忽略实际业务需求费用分摊机制从业务端补偿 IT 成本可靠应用 IT 资源因收费问题产生争议扭曲真实需求IT 业务价值正式追踪衡量 IT 投资对业务的贡献常用平衡记分卡目标、利益、成本透明化孤立看待 IT 资产只关注资金流不关注价值3最佳实践经验IT 指导委员会吸纳业务经理负责组织级 IT 治理决策严格控制成本谨慎管理 IT 架构和业务架构降低业务成本设计严格的架构例外处理流程减少昂贵例外情况建立集中化 IT 团队管理基础设施、架构和共享服务建立连接 IT 投资与业务需求的流程平衡中心与各部门需求设计集中协作和核准的 IT 投资流程简化费用分摊和 SLA 机制明确 IT 开支分配。3.1.3 IT 治理任务组织 IT 治理的核心活动可概括为 “统筹、指导、监督、改进”具体聚焦 5 大任务全局统筹规划 IT 治理的目标、范围、技术环境和人员责权利建立 IT 治理机构明确负责人制定 IT 蓝图实现业务横向集成和纵向管控建立持续改进机制确保 IT 与业务一致价值导向明确 IT 投资的预期收益和问责机制建立价值框架在可控成本和风险下实现 IT 战略目标识别投资目录并评估管理设定关键指标及时响应变化平衡成本与效益机制保障建立适合组织的管控机制满足互补、协同、监督改进和风险可控原则明确管理责任和权利关系制定信息技术治理制度规范过程管理和痕迹管理评审 IT 管理体系有效性审计 IT 完整性、有效性和合规性创新发展利用 IT 创新开拓业务领域、提升管理水平、降本增效建立围绕知识资产的创新体系培养团队创新能力发问、观察、交际、实验建立人员、技术、制度、资金等多方面的创新支持机制文化助推与利益相关者沟通 IT 治理目标、策略和职责营造积极包容的组织文化引导员工适应 IT 变革、遵守职业规范将 IT 相关文化建设纳入管理层职责根据内部环境变化评估和改进组织文化。3.1.4 IT 治理方法与标准国内外已形成成熟的 IT 治理方法和标准为组织提供 “现成的操作指南”核心包括以下三类1. ITSS 中 IT 服务治理我国标准ITSS信息技术服务标准库中的 IT 治理系列标准围绕 “做什么、如何做、怎么样、如何评价” 构建逻辑核心包括两项关键标准1IT 治理通用要求GB/T 34960.1核心作用规定 IT 治理的模型、框架、实施原则以及顶层设计、管理体系和资源的治理要求适用场景建立 IT 治理体系并自我评价、开展信息技术审计、研发 / 选择 / 评价 IT 治理解决方案、第三方评价组织 IT 治理能力治理模型以治理主体为核心受组织章程、监管职责、利益相关方期望等驱动通过 “评估 - 指导 - 监督” 流程指导管理者完善信息技术管理体系治理框架包含三大治理域各域下设具体要素顶层设计信息技术战略、支撑战略的组织和架构管理体系质量管理、项目管理、投资管理、服务管理、业务连续性管理、信息安全管理、风险管理、供方管理、资产管理等资源基础设施、应用系统、数据。2IT 治理实施指南GB/T 34960.2核心作用提供通用要求的实施方法明确实施环境、过程和治理域要求适用场景建立 IT 治理实施框架、内部实施 IT 治理、指导解决方案落地、指导第三方评价实施框架实施环境组织内外部环境和促成因素实施过程统筹规划→构建运行→监督评估→改进优化治理域与通用要求一致顶层设计、管理体系、资源。2. 信息和技术治理框架COBIT由美国信息系统审计与控制协会ISACA编制是面向整个组织的治理和管理框架核心是区分 “治理” 和 “管理”治理由董事会和执行管理层负责聚焦 “评估 - 指导 - 监控”确定目标、设定方向、监控绩效管理由高级和中级管理层负责聚焦 “计划 - 构建 - 运行 - 监控”按治理方向落地目标。1治理和管理目标COBIT 核心模型包含 40 项核心目标分为 5 个领域评估、指导和监控EDM治理领域由董事会和执行管理层负责包括确保治理框架设置、利益相关方参与、实现效益、风险优化、资源优化调整、规划和组织APO管理领域涉及 IT 组织、战略、预算、人力资源、企业架构、创新、组合管理等内部构建、外部采购和实施BAI管理领域涵盖解决方案识别与构建、需求定义、计划管理、IT 变更、组织变更等交付、服务和支持DSS管理领域包括运营管理、服务请求和事故管理、问题管理、连续性管理、安全服务等监控、评价和评估MEA管理领域涉及绩效和一致性监控、外部要求合规性、鉴证等。2治理系统组件包括流程、组织结构、原则 / 政策 / 程序、信息、文化 / 道德 / 行为、人员 / 技能 / 胜任能力、服务 / 基础设施 / 应用程序共同支撑治理目标实现。3治理系统设计设计因素组织战略、目标、风险概况、IT 相关问题、威胁环境、合规要求、IT 角色、采购模式、实施方法、技术采用战略、组织规模、未来因素设计流程了解组织环境和战略→确定治理系统初步范围→优化范围→最终确定设计。3. IT 治理国际标准ISO/IEC 385002008 年首次发布2014 年更新第二版标志着 IT 治理进入规范化发展阶段核心内容包括1六大治理原则责任个人和团体明确并接受 IT 供应和需求相关责任有责有权战略业务战略考虑 IT 当前和未来能力IT 计划满足业务战略需求收购IT 收购基于正当理由和透明决策平衡短期与长期的利益、成本和风险性能IT 支持组织需求提供所需的服务、服务水平和质量一致性IT 使用符合法律法规政策和实践明确、落地执行人的行为IT 相关政策、实践和决策尊重人的行为和需求。2三大治理任务评估审查 IT 当前和未来使用情况考虑内外部压力技术变革、监管要求等和业务需求持续调整指导编制和执行 IT 战略和政策战略设定投资方向和目标政策规范 IT 行为鼓励良好治理文化监督通过测量系统监控 IT 绩效确保符合战略和业务目标满足外部义务和内部惯例。3.2 IT 审计IT 审计是 IT 治理的 “监督和评估工具”核心是对组织信息系统及相关 IT 内部控制、流程进行检查和评价识别 IT 风险确保 IT 资产安全、数据完整、合规运行助力 IT 治理目标实现。随着新一代信息技术普及IT 风险加剧IT 审计的重要性愈发凸显。3.2.1 IT 审计基础1. IT 审计定义不同机构对 IT 审计的定义核心一致本质是 “通过证据评估 IT 系统是否达成目标”主流定义如下机构 / 标准核心定义ISACA国际信息系统审计协会获取并评价证据判断计算机系统是否保证资产安全、数据完整、有效利用资源并实现组织目标IMF国际货币基金组织对计算机化系统审计涵盖现有系统控制、系统建立过程、设备和网络管理等控制INTOSAI最高审计机关国际组织通过证据判断 IT 系统是否保护资产、有效利用资源、保障数据安全一致并实现业务目标GB/T 34690.4我国审计导则依据 IT 审计标准检查和评价信息系统及相关 IT 内部控制和流程发表审计意见2. IT 审计目的IT 审计的核心目标是助力组织实现 IT 目标具体包括确保 IT 战略与业务战略一致保护信息资产安全和数据的完整、可靠、有效提高信息系统的安全性、可靠性和有效性保证信息系统及运用符合法律法规和标准要求。3. IT 审计范围审计范围需结合审计目的、成本确定明确 “审计哪些对象、覆盖哪些区域”具体包括范围类型核心说明总体范围由审计目的和成本决定明确审计的核心边界组织范围涉及的组织机构、主要流程、活动及人员物理范围具体的物理地点如办公区、数据中心和边界逻辑范围涉及的信息系统如业务系统、数据库和逻辑边界实际工作中审计人员会先了解组织 IT 总体情况并评估风险如环境控制风险、系统风险、数据风险再结合时间、人力确定重点审计范围。4. IT 审计人员要求IT 审计人员需具备 “专业能力 职业素养”具体要求如下分类核心要求职业道德独立、客观、公正、正直、守信遵守职业审计标准对审计中获取的信息保密知识、技能、资格与经验掌握 IT 专业知识、审计 / 财务 / 管理通用知识具备 IT 审计基本技能、专业技能和软技能拥有对应职业资格和经验专业胜任能力具备相应专业能力拥有匹配岗位的资格定期参加职业教育和培训利用外部专家服务评价外部专家的资格、经验、独立性和胜任能力签订书面协议评价和利用专家服务结果5. IT 审计风险IT 审计风险是指审计结果可能存在偏差的风险核心包括四类风险类型核心描述固有风险IT 活动本身无相关控制时易于出现重大错误的风险如硬件故障导致数据丢失只能评估无法控制控制风险与 IT 活动相关的内部控制无法及时预防或发现重大错误的风险如权限控制不完善导致越权操作属于内部控制范畴检查风险预定审计程序未能发现重大错误的风险如审计工具不足、人员能力不足总体审计风险单个控制目标对应的各类审计风险总和审计计划需将其控制在可接受水平审计人员可通过设定目标风险水平、调整审计工作量以合理成本最小化总体风险。3.2.2 审计方法与技术1. IT 审计依据与准则IT 审计需 “有法可依”核心依据包括国内外法律法规、准则和标准国际准则ISACA 信息系统审计准则、COSO《内部控制 — 整体框架》、《萨班斯法案》SOX、COBIT 控制目标我国依据法律法规《审计法》《网络安全法》《数据安全法》《个人信息保护法》审计准则《信息系统审计指南》《第 2203 号内部审计具体准则 — 信息系统审计》IT 审计标准GB/T 34960.4《信息技术服务治理第 4 部分审计导则》内部控制《组织内部控制基本规范》《组织内部控制应用指引第 18 号 — 信息系统》行业规范《商业银行信息科技风险管理指引》《证券期货经营机构信息技术治理工作指引》等。2. IT 审计常用方法审计方法是完成审计任务的 “工具”常用方法及说明如下方法核心说明应用场景访谈法面对面交谈了解被审计对象信息分为结构型按固定问题和非结构型自由交流了解组织 IT 治理流程、内部控制设计调查法通过书面或口头回答收集资料分析后得出结论全面把握 IT 系统运行状况、识别潜在问题检查法审查记录和文件纸质、电子或实物资产包括审阅法、核对法、复算法、分析法验证 IT 制度执行痕迹、数据准确性观察法到经营场所实地察看可从书面记录到实物 / 过程或反之证实 IT 流程是否按规定执行如机房门禁管理测试法用测试数据跟踪业务从输入到输出的全过程检验程序和系统可靠性分为黑盒法不看内部结构只测功能和白盒法看内部结构测每条通路验证应用系统控制有效性如数据输入校验程序代码检查法逐条审查被审计程序指令验证合法性、完整性和逻辑正确性可借助静态扫描工具审计定制开发系统的程序质量3. IT 审计技术常用技术是审计方法的 “进阶工具”核心包括四类风险评估技术风险识别德尔菲法、头脑风暴法、检查表法、SWOT、图解技术风险分析定性分析如风险等级划分和定量分析如风险损失金额计算风险评价单因素评价单个风险评估和总体风险评价综合风险评估风险应对云计算、冗余链路、灾备两地三中心、业务熔断限流等审计抽样技术从审计对象总体中选取样本测试推断总体特征分为统计抽样量化结果如属性抽样、变量抽样和非统计抽样依赖审计人员判断计算机辅助审计技术CAAT以计算机为工具完成审计任务包括通用审计软件GAS、测试数据、实用工具软件、专家系统可独立收集信息、分析数据大数据审计技术利用海量多样数据开展深度分析包括智能分析技术机器学习、数据挖掘、可视化分析技术R、Python、D3.js、多数据源综合分析技术数据比对、关联分析。4. IT 审计证据审计证据是形成审计结论的 “依据”核心要求和分类如下核心特性充分性证据数量足够支持结论如足够样本量客观性证据是客观存在的事实如系统日志相关性证据与审计事项有实质性联系如权限申请表与权限控制审计相关可靠性证据能真实反映客观情况如原始日志比复制件可靠合法性证据符合法定种类按法定程序取得电子证据以电子、数据、磁性等形式存在的证据如系统日志、邮件需规范收集、提取、保存、认证流程目前正逐步获得独立法律地位证据评价需考虑证据提供者独立性、个人资质、客观性、时效性、与审计目标的相关性、说服力、充分性同时兼顾成本效益原则。5. IT 审计底稿审计底稿是审计过程和结果的 “记录载体”核心作用和要求如下核心作用形成审计结论的直接依据评价考核审计人员的依据审计质量控制与监督的基础未来审计的参考分类综合类工作底稿审计计划、总结、报告、管理建议书等规划和总结类记录业务类工作底稿符合性测试、实质性测试形成的记录实施阶段具体程序记录备查类工作底稿对审计有备查作用的资料如被审计单位制度文件编制要求内容资料翔实、重点突出、繁简得当、结论明确形式要素齐全、格式规范、标识一致、记录清晰复核与保密通常实行三级复核审计机构负责人、部门负责人、项目负责人对商业秘密保密法院、检察院等依法查阅不属于泄密归档后由档案管理部门保管。3.2.3 审计流程IT 审计流程是审计工作的 “步骤指南”广义上分为四个阶段形成闭环审计准备阶段起点明确审计目的和任务→组建审计项目组→搜集相关信息如组织 IT 制度、系统架构→编制审计计划审计实施阶段核心深入调查并调整审计计划→了解并初步评估 IT 内部控制→进行符合性测试测试控制是否有效执行→进行实质性测试测试数据和流程的真实性、准确性审计终结阶段收尾整理与复核审计工作底稿→整理审计证据→评价 IT 控制目标实现情况→判断并报告审计发现→沟通审计结果→出具审计报告→归档管理后续审计阶段跟踪审计报告发出后检查被审计单位是否落实纠正措施并取得预期效果是前一次审计的有机组成部分。3.2.4 审计内容IT 审计主要分为 IT 内部控制审计和 IT 专项审计两大类具体内容如下1. IT 内部控制审计聚焦组织 IT 内部控制的有效性包括三类组织层面 IT 控制审计审计 IT 战略、组织、架构、业务连续性、风险管理、外包管理、网络与信息安全、监督管理等IT 一般控制审计审计与应用系统、数据库、操作系统、网络相关的策略和措施如操作系统权限控制、数据库备份策略应用控制审计审计业务流程层面的人工或自动化程序包括输入控制如数据校验、处理控制如逻辑运算准确性、输出控制如报表生成合规性。2. IT 专项审计针对特定风险或需求开展的审计核心包括专项审计类型核心审计内容信息系统生命周期审计审计信息系统的规划、设计、开发、测试、运行、维护全流程信息系统开发过程审计评估信息系统规划、设计、建设、实施是否符合 IT 架构和战略信息系统运行维护审计审计 IT 运维能力、流程策划、实施、监控、改进、基础设施运行、系统维护、IT 服务管理等网络与信息安全审计围绕网络与信息安全的组织、人员、系统、设备、环境审计相关流程和制度执行情况以及法律法规遵从性如数据保护、隐私保护信息系统项目审计评价信息系统项目管理过程提供 “项目管理得到控制和监督” 的合理保证数据审计定期分析、验证、改进数据安全管理相关的政策、标准和活动3. 信息系统项目管理审计示例这类审计聚焦项目管理全过程核心内容和方法如下审计类别核心审计内容常用审计方法组织管理项目管理机构设置、制度流程制定、团队组成与人员能力要求访谈项目管理相关人员检查组织机构架构、职责权限设计合理性项目启动与计划启动会规范性、项目目标清晰度、团队组建与职责分工、计划完备性访谈项目负责人检查项目组织机构图、人员职责表、项目合同、工作说明书、项目计划项目实施与控制干系人参与、沟通机制、资源利用、配置管理、采购规范、风险管理、绩效评价、文档真实性、进度与质量控制访谈项目相关人员观察项目现场环境检查项目审查记录、发布通知、安全事件记录、测试资料项目收尾管理验收申请材料规范性、验收流程、验收及时性、项目质量、第三方检测机构合规性访谈验收相关人员检查验收材料规范性、全面性、合理性工程方法审计可行性调研真实性、文档合理性、技术方案论证、需求计划与概要设计文档完整性、编码规范、测试计划、上线确认测试访谈相关人员检查投资报告及审批文档、技术方案及论证文档、需求计划及评审记录