试论基于风险的IT审计

来源 :现代经济信息 | 被引量 : 0次 | 上传用户:zhang5658
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着信息时代的到来,IT风险越来越受到关注。本文通过对IT审计概念和风险概念的再探讨,提出IT审计的目的是为企业价值服务的思想观点,并据此提出了基于风险的IT审计思路,不是仅依据已有IT制度规范做合规性检查,而是要根据IT风险对企业资产价值的影响进行审计。
  关键词:IT审计;风险;IT制度规范
  中图分类号:F239 文献标识码:A 文章编号:1001-828X(2013)02-0-01
  随着社会信息化的不断发展,信息技术在全国各行各业的应用日益广泛,在这种大趋势下,IT风险也日益增大。特别是作为银行业金融机构,怎么认识IT风险,如果化解IT风险,成为越来越被关注的话题。目前,国际通行的作法是进行IT审计,下面,笔者想从四个方面谈谈笔者对IT审计的理解。
  一、IT审计的概念
  提到审计,大家都知道,这是一种对经济活动的独立审查和监督。那么什么是IT审计呢?套用上面的理解,就是针对IT活动进行的独立审查和监督。
  这里就需要明确几个基本概念,首先,什么是IT活动。IT是信息技术的英文缩写,信息技术与经济不同,经济是一种社会现象,它是用社会规范加以调整的,而信息技术是一种技术,它是用技术规范加以调整的。如果IT审计仅是根据技术规范对IT活动进行审计,笔者认为这缩小了IT审计的范围。因为IT活动是人的活动,IT活动的目的也是为人服务,IT审计的范围不仅包括IT活动,也应该包括与IT有关的活动,这样才能保证IT审计符合IT活动的目的要求。
  其次,独立性。審计活动的一个基本原则就是独立性原则。它要求审计主体与被审计对象相互独立,这样才能保证审计结果的客观性。IT审计作为审计的一种,也应该具有这种独立性。
  再次,审查和监督。审查是指对某项事情进行核实,监督是为了使活动达到预定的目标而进行的监视、督促活动。那么,对IT的审查和监督就是为了防范IT风险,监视、督促与IT有关的活动,核实其合规性的活动。
  通过以上分析,笔者认为,IT审计应该是为了防范IT风险,根据相关规范,独立地监视、督促与IT有关的活动,以使其符合IT活动的目的的审计活动。
  二、对风险的理解
  既然IT审计的目的是防范IT风险,笔者想再谈谈对风险的理解。
  风险是指一个事件产生我们所不希望的后果的可能性。对于IT而言,到底什么是我们不希望的结果呢?笔者认为,IT风险不能把它局限在IT的范围内考虑,因为IT作为一种技术,它必须为组织目标服务,IT风险不是IT本身的风险,而是组织因引入IT技术,而产生的风险,其实它是组织的风险。也就是说,IT风险是因为IT事件,所导致的组织不希望的后果的可能性。
  那么什么情况会导致IT风险呢?根据ISO27001标准,首先,IT必须与组织的资产相联系,而这种资产对组织是有价值的,由于IT的引入,这种资产的保护出现了新的薄弱点,在遭遇到外部威胁时,组织的这部分资产的价值就有受损的可能性,这就产生了IT风险。
  三、IT制度规范
  我们知道,没有规矩,不成方圆,要防范IT风险,必须有严格的制度规范要求。一个完善的制度规范体系,对于防范IT风险来说是至关重要的。
  那什么样的制度规范是完善的呢?笔者认为,制度规范应该区别对待,第一种是法律法规,这是强制性规范,是任何人任何情况下必须遵守的,它是审计的依据。目前,我国在《刑法》、《计算机系统安全保护条例》等多部法律法规中有关于IT的相关规范,另外,银监会下发了《商业银行信息科技风险管理指引》、《商业银行数据中心监管指引》、《银行业金融机构重要信息系统投产及变更管理办法》、《银行业金融机构外包风险管理指引》等一系列行政规章,这些规范都是强制性规范,它是企业开展IT审计活动的指南。
  第二种是企业内部制定的制度规范,(以下简称内部IT制度规范)。这种制度规范应该反映并体现强制性规范,同时,它又有自身的两大特点:第一,它要为企业的战略目标服务;第二,它要符合IT活动的客观规律。所以,企业内部制定的制度规范是否完善,就应该包括三个标准,一是是否贯彻了强制性规范的要求,二是是否有助于促进企业战略目标的实现,三是是否反映了IT活动的客观规律。
  但是,制度规范是以人的行为为调整对象的,而人的行为在IT风险控制中又扮演什么角色呢?笔者认为,在IT风险四要素(资产、价值、威胁和薄弱点)中,人的行为主要体现在“威胁”和“薄弱点”上,“威胁”一般来自外部,不由内部IT制度规范调整,所以内部IT制度规范主要的价值应该是减少组织内资产防范的“脆弱性”上。
  四、IT审计的思路
  根据上面的分析,笔者认为,开展IT审计,应该从以下几个方面着手:
  1.认真学习、深刻理解强制性规范的要求。我们不仅要知道强制性规范要求我们做什么,禁止我们做什么,而且应该明确这种要求和禁止的目的是什么。
  2.看企业的内部IT制度规范是如何贯彻强制性规范的规定的。重点应该是企业的内部IT制度规范的设置是怎样符合强制性规范的目的。
  3.了解企业的战略目标及企业的资产价值评估怎样体现这一目标。重点应该看资产价值评估的标准,和评估结果中价值较高的资产是否与企业的实际相符合。
  4.根据企业资产的重要程度,从最重要的资产开始,检查企业内部IT制度规范的执行情况。这一过程的重点是分析重要资产面临哪些威胁,目前实践中是如何应对这些威胁的,应对的办法有哪些薄弱点,其中人的活动造成的薄弱点有哪些,目前企业的内部IT制度规范对这些薄弱点是如何控制的。
  综上,笔者认为防范IT风险,是目前企业面临的一个比较前沿的新挑战,同时也是企业能够在激烈市场竞争中占据优势的新机遇。我们要做好IT风险防控,关键是要深入理解企业的发展战略,摸清企业的现状,在此基础上,加强IT审计,规范企业的IT活动,为企业在未来的市场竞争中争取主动创造条件。
  参考文献:
  [1]《CISA Review Manual2012》,ISACA ,2011.12.
  [2]《Information Technology Risk Management in Enterprise Environments》,Jake Kouns and Daniel Minoli ,2010.
  [3]《IT Risk: Turning Business Threats Into Competitive Advantage 》George Westerman, Richard Hunter ,2007.
其他文献
地震勘探方法对于解决覆盖区下的控矿构造、与矿体有关的局部不均匀体和隐伏岩体分布等地质问题,具有精度高、探测深度大、分辨率高和探测结果准确可靠等特点。在地质找矿难
摘要:在医院的监督管理体系中,内部审计其中重要的组成部分,随着我国医疗体制的全面改革,在医院的经营管理中,内部审计所发挥的作用越来越重要,因此,这就需要对观念予以转变,对审计工作予以重视,以此提高的经济效益以及社会效益。  关键词:医院;内部审计;问题;对策  中图分类号:F239 文献标识码:A 文章编号:1001-828X(2013)02-0-01  一、医院内部审计存在的问题  (一)内部审
本文着眼于党建工作和业务工作的融合度问题,立足于电力物资供应链管理特色,从党组织的作用发挥、管理机制以及党员干部队伍能力建设上创新工作思路,推动党的建设与业务管理
通过对乌兰木伦专用线煤炭列车装车现状、咽喉通过能力以及作业组织模式的分析,确定在不同情况下乌兰木伦专用线的最大装车列数,提出通过优化装车配比方式充分发挥各点装车能
对于高中生来说,他们具备一定的能够在数学学科中自主的进行问题探究的能力.研究性学习对于高中生来说,是一种积极地学习状态和学习过程,在数学学习过程中,进行研究性学习能够提升抽象、逻辑推理、数学建模、直观想象以及数据分析等六部分的数学核心素养.  一、变式引申,縱向到底  所谓“变式”指的是在数学教学中教师有目的和计划地引导同学们对于数学命题进行合理的转化.对于高中生来说研究性的学习“变式”能够培养他
期刊
一、催化“课堂生成”,点拨课堂智慧的生成rn教师和学生都是课堂生成的创造者.动态的课常生成是基于师生互动的创造.但学生的年龄特征和知识水平.决定了课堂生成难免存在一定
新时代对人才要求的多元化,促进工程教育逐渐向综合性和实践性转变,传统的目标层次混乱、课程体系层次单一以及教学方法的单调性,影响着工程教育改革,学生就业问题突出。本文
为探究吕家坨井田地质构造格局,根据钻孔勘探资料,采用分形理论和趋势面分析方法,研究了井田7
期刊
当前林业高校研究生培养存在一些问题,应遵循协同创新中心思路,加强不同林业科技团队的协同,将研究生协同融合进入科技团队培养,创新探索林业研究生培养新模式。
目的:探究早期先兆流产患者通过黄体酮胶囊治疗后所存在的应用价值.方法:选取我院收治的早期先兆流产患者80例,且均在2014年1月-2016年6月入院,依随机分组标准分为观察组(40