- 1、本文档共3页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
全面风险管理体系的现实需求.实施IT审计有力于商业银行信息系统项目的风险控制。加强对商业银行业务运营,取得了一些经验。商业银行在应用COBIT
全面风险管理体系的现实需求.实施IT审计有力于商业银行信息系统项目的风险控制。加强对商业银行业务运营
,取得了一些经验。商业银行在应用COBIT的具体过程中,要注意以下几点:1.从审计目的看,IT审计不
关过程中的控制目标入手,进行风险分析,得出与该过程相关的风险控制目标,再从风险控制目标中导出与该目标
际通行的做法,结合实际情况,确立自己的IT审计标准和规范。因而,我国商业银行也可应把目前国际上公认的
在商业银行数据大集中的形势下,银行信息系统面临着两种威胁:一是利用计算机舞弊,二是灾难性破坏。计算机舞弊现象不仅存在于系统开发阶段,更容易发生在维护阶段。总行数据中心一旦发生灾难性破坏,受到影响的将是全行范围的所有分支机构和所有业务,经济%信誉和法律的损失将无法估量。为此,工商银行的行领导非常重视,除了进一步加强信息科技部门自身的内部控制和采取必要的措施之外,还于2002年在内审部门成立了专职的IT审计处,重点对IT风险进行检查和控制,在IT审计方面做了一些有益的探索,取得了一些经验。
商业银行在应用COBIT的具体过程中,要注意以下几点:
1.从审计目的看,IT审计不仅包含对信息系统安全运行的状况提出评价,规避操作风险,更应该使组织中的IT战略符合企业的战略目标,规避由于信息技术发展给企业带来的战略风险。在这一方面,COBIT的审计范围几乎涵盖了所有与IT相关的活动。而其他几个国际标准则各有不同,BS7799侧重于与信息系统安全相关的活动,COSO则侧重于企业自身内部控制,ITIL则是着重IT系统的交付和支持。更为重要的是,COBIT就如何进行IT审计,给出了详尽的指导性建议。就其适用的对象而言,只有COBIT的适用用户包含审计师,是从审计人员的角度来全面阐述了如何对企业面临的IT战略风险和操作运行风险进行审计和规避。因此,应该按照COBIT要求的控制目标,尽早对银行相关的IT过程进行审计。
2.在应用COBIT标准时,应以COBIT为主,还要参照其他国际标准。COBIT作为一个IT治理的通用标准和信息系统审计的框架体系,与其他的国际IT标准并不冲突。审计师在以COBIT作为主要参照标准的同时,针对信息系统审计的不同方面,可以借鉴不同的国际标准。如在对商业银行数据中心安全方面进行审计时,可以参照BS7799中的相应内容,也可以参照SSE—CMM的标准来进行;在涉及信息系统的交付和支持时,则可以采用ITIL中的内容来对数据中心的相关活动进行评价和审计;在对数据中心内控机制的建设情况进行评价时,就可参照COSO中的相应条款来比照评估。
3.对COBIT标准的采用,应结合商业银行自身的实际情况有选择地实施。COBIT作为一个国际标准,比较强调其通用性,而对企业的具体情况有所忽视。在具体运用过程中,可依据自身特点,结合信息系统生命周期各个阶段的不同特点,有选择分阶段地来实施COBIT中所要求的内容。
4.在运用COBIT实施IT审计时,可从COBIT有关过程中的控制目标入手,进行风险分析,得出与该过程相关的风险控制目标,再从风险控制目标中导出与该目标相关的风险控制点。针对每个风险控制点,结合商业银行自身的技术特色,找出其所包含的风险检查点,风险检查点又可以组成对相关部分的检查表。针对检查的结果,与COBIT相关部分中的要求相比照,找出相关的薄弱点,并就此提出相应的改进意见。风险控制目标和风险检查点之间的推导方式主要有两种,一种是自下而上,即从具体的管理过程或技术实施措施入手,从中得出相应的风险控制点,对相应的风险控制点进行提炼,最后得到风险控制目标;一种是自上而下,从风险控制目标出发,将其进行分解,得到相应的风险控制点并对其进行细分,直到能够直接得出检查点为止。最后将得到的风险控制目标与COBIT相关过程的控制目标相比较,以确保整个信息系统审计目标的完整性。
标准。COBIT作为一个IT
标准。COBIT作为一个IT治理的通用标准和信息系统审计的框架体系,与其他的国际IT标准并不冲突。审
身内部控制,ITIL则是着重IT系统的交付和支持。更为重要的是,COBIT就如何进行IT审计,给出了
专业审计规划,制定年度工作目标及三年、五年风险控制目标,并与信息化建设发展相适应,形成IT审计标准方
,并就此提出相应的改进意见。风险控制目标和风险检查
您可能关注的文档
- ARCGIS系统平台介绍 - 开发文档.docx
- ARCGIS系统平台介绍1 - 开发文档.docx
- AO工艺设计 - 毕业文章.docx
- APQP流程 - 质量管理.docx
- APQP管理程序1 - 质量管理.docx
- AR2048N夏普复印机基础操作手册 - 计算机硬件与维护.docx
- ARCGIS制作1:10000分幅图教程 - 图形图像.docx
- ArcMap地图出图操作文档 - 图形图像.docx
- AroseforEmily中英译本 - 翻译基础知识.docx
- ARoseforEmily译文4 - 翻译基础知识.docx
- 智慧校园智能学习环境标准化体系在数学教学中的应用与实践研究教学研究课题报告.docx
- 高中地理信息系统:城市环境监测数据在居民生活质量改善中的应用教学研究课题报告.docx
- 高中英语教学数字化背景下教师教学画像动态构建与优化研究教学研究课题报告.docx
- 数字化教学评价在初中历史学习策略培养中的应用研究教学研究课题报告.docx
- 基于生成式AI的初中英语阅读理解教学案例自动生成与效果评价教学研究课题报告.docx
- 《金融开放背景下我国证券公司国际化战略创新研究》教学研究课题报告.docx
- 九、环保行业环境监测网络建设与数据共享策略教学研究课题报告.docx
- 小学数学说理课堂中的教师引导策略研究教学研究课题报告.docx
- 一年级网络安全意识提升计划.docx
- 初中地理:初中地理教学中的地理信息技术应用研究教学研究课题报告.docx
最近下载
- 农庄小能手(积肥)(教学设计)-四年级下册劳动教育“小农庄”(校本课程).docx VIP
- 世界上最棒的礼物幼儿园儿童故事绘本PPT课件.pptx VIP
- 幼儿园故事《世界上最棒的礼物》绘本故事PPT课件.pptx VIP
- 幼儿园故事《世界上最棒的礼物》绘本故事PPT课件.pptx VIP
- 中国石化品牌管理手册解读(适用业务简单的单位).pptx
- 世界上最棒的礼物幼儿园儿童故事绘本PPT课件.pptx VIP
- 酒店管理物业 物业消防设施月度维保检查记录表——集团连锁酒店管理公司(叶予舜).docx VIP
- 室内分布通信系统工程施工组织设计方案.docx
- 北师大版2024年数学七年级下册期末模拟培优卷(含答案).docx VIP
- 铁路防洪重大风险分析与管控措施.pdf VIP
文档评论(0)