信息系统审计指南(COBIT-中文版)_第1页
信息系统审计指南(COBIT-中文版)_第2页
信息系统审计指南(COBIT-中文版)_第3页
信息系统审计指南(COBIT-中文版)_第4页
信息系统审计指南(COBIT-中文版)_第5页
已阅读5页,还剩239页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

--.z..z.COBIT信息技术审计指南(34个控制目标)方案和组织〔选择3/6/11〕定义战略性的信息技术规划〔PO1〕PO控制的IT过程:定义战略性的IT规划满足的业务需求:既要谋求信息技术机遇和IT业务需求的最正确平衡,又要确保其进一步地完成实现路线:地转化成设置清晰并具体到短期目的的操作方案需要考虑的事项:IT如何支持业务目标的明确定义技术解决方案和当前根底设施的详细清单追踪技术市场适时的可行性研究和现实性检查已有系统的评估在风险、进入市场的时机、质量方面,企业所处的位置需要高级管理层出钱、支持和必不可少的检查信息规IT资源P效果*人员S效率*应用*技术完整*可用*遵从可靠作为机构长期和短期方案一局部的IT方面,高级管理层应确保IT之中。IT的长期、短期方案应被开发,确保IT的运用同机构的使命与业务开展战略相结合。IT长期方案IT管理层和业务过程的所有者要对有规律地开发支持机构总体使命和目的实现的ITIT用一种构造化的方法,并建立一个标准的方案构造。IT长期方案编制——方法与构造管理层和业务过程的所有者应建立并采用一种构造化的方法。这样可以制定出高质量的方案,含盖什么、谁、怎样、什么时间和为什么等根本的问题。IT方案的编制过程应考虑风险评估的结果,包括业务、机构的模式及其变化、地理的分布、技术的开展、本钱、法律法规的要求、第三数据、应用系统和技术体系构造。已做出选择的好处应被明确地确定下来。IT长期和短期方案应使绩效指标和目标合并在一起。方案本身还应参考其它的方案,比方机构的质量方案和信息风险管理方案。IT长期方案的变更IT管理层和业务过程所有者应确保及时、准确地修改IT长期方案的过程的到位,以适应机构长期方案的变化和IT环境的变化。管理层应建立一个IT长期和短期方案开发和维护所需要的政策。IT功能的短期方案编制IT管理层和业务过程的所有者应确保IT长期方案有规律地转换成IT样的短期方案应确保适当的IT功能资源以与IT长期方案容相一致的根底上来分IT的。IT方案的交流管理层应确保IT长期和短期方案同业务过程所有者以及跨越机构的其他相关部门人员的充分沟通。IT方案的监控和评估IT加以考虑。现有系统的评估在开发或变更战略规划或长期方案、IT方案之前,IT管理层应按照业务自动化的程度、功能性、稳定性、复杂性、本钱、优势和劣势,评估现有信息系统,以确定现有系统支持机构业务需求的程度。对高级和详细的控制目标进展审计:获得了解:访谈:首席执行官〔CEO〕首席运营官〔COO〕首席财务官〔CFO〕首席信息官〔CIO〕IT方案/指导委员会成员IT高级管理层和人力效劳职员获得:与方案编制过程想关联的政策和程序高级管理层的指导角色和责任机构的目标和长短期的方案IT的目标和长短期的方案状况的报告和方案/评估控制:考虑是否:IT或者业务的企业政策和程序选择了一种构造化的方案编制方法方法到位,以便明确地表达并能够修改方案,起码它们要包括:机构的使命和目的支持机构使命和目的的IT初始IT初始的机遇IT初始的可行性的研究IT初始的风险评估当前和未来IT的最正确投资反映企业使命和目的变化的IT初始的再造数据应用、技术和机构可选择战略的评估机构的变化、技术的开展、规章的要求、业务过程的再造、员工的安置、自己开发和外包,等等被考虑,并在方案编制过程中充分地从事长短期的IT能部门IT工程由IT方案编制方法中确定的适当文档所支持确保IT目标和长短期方案持续地满足机构目标和长短期方案的检查点存在由过程所有者和高级管理层评价和完毕的IT方案发生估现有的信息系统的目标和业务的过程,或者不能提供适当的完整、平安和控制评定遵从性:测试:来自反映方案编制过程的IT方案编制/指导委员会的会议纪要方案编制方法的可交付使用物的存在,作为预先的规定相关IT的初始被包括在IT信息体系构造、新系统开发或获取、灾难恢复方案编制、新处理平台的安装,等等〕IT需求IT初始的技术含义已经被确定最优化当前和将来IT投资的考虑已经给出IT长短期方案与机构的长短期方案和组织的需求保持一致方案已经发生改变,以反映正在变化的条件IT长期方案定期转化成短期方案存在实现方案的任务证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的战略IT方案的基准确保IT初始反映机构的使命和目的的IT方案的详细评价决定是否机构之已经知道的虚弱区域正在被确认为方案当中IT解决方案的一局部而加以改进的IT方案的详细评价确定:满足机构使命和目的的IT失败与长期方案相匹配的短期方案的IT满足短期方案的IT工程的失败满足本钱和时间准则的IT失败错过的业务机遇IT机遇定义信息体系构造〔PO2控制的IT过程:定义信息体系构造满足的业务需求:实现路线:创立并维护一个业务信息模型,确义适当的系统,以优化信息的使用需要考虑的事项:自动化的数据存贮和字典数据语法规则数据所有权和关键性/平安性程度分类表述业务的信息模型企业信息体系构造标准信息信息规IT资源P效果人员S效率*应S 技术S完整设施可用*数据遵从可靠信息体系构造模型信息应与需求保持一致,并应以*种格式和期限进展识别、获取和交流,而这些息体系构造模型应与IT长期方案保持一致。企业数据字典和数据语法规则IT的职能应确保包含机构数据语法规则的企业数据字典的建立以及持续的更新。数据分类方案个总体的分类框架,应适当定义各类别的访问规则。平安等级对于上述确定的每一个"不需要保护〞级别以上的数据分类,管理层应定义、执计算和远程办公环境的需要。对高级和详细的控制目标进展审计:获得了解:访谈:首席信息官〔CIO〕IT方案/指导委员会成员IT高级管理层平安官获得:与信息体系构造相关的政策和程序信息体系构造模型支持信息体系构造模型的文档,包括企业数据模型企业数据字典数据所有者政策高级管理层指导的角色和责任IT的目标和长短期方案状况报告和方案编制/评估控制:考虑是否:IT政策和程序选择了数据字典的开发和维护风险,并且该模型变化之前,要确保高级管理层同意有一个过程用来保持数据字典和数据语法规则处于最新状态有一个媒介用来分发数据字典,确保开发区域的可达性并立即反映变化IT规则要被清晰和适当地定义要为那些不包含数据分类标识符的数据资产定义缺省的分类标准IT政策和程序要选择以下容:数据的所有访问以及数据的平安属性每一个数据分类的平安等级要被定义访问等级被定义,并且对于数据分类来说是适当的评定遵从性:测试:IT钱和风险评估数据字典的任何修改以及数据字典上变化的影响,确保它们被有效地沟通各种运作的应用系统和开发工程,以确定数据字典被用作数据定义等级数据分类、平安等级、访问等级和缺省的适当性每一个数据分类都要清晰地定义:谁可以访问谁对决定适当的访问级别负责所需访问的明确批准证实没有满足业务目标的风险:执行:依照类似机构或适者国际标准/公认的行业最好实践的信息体系构造模型的基准针对关键元素的完整性,数据字典的详细评价可的访问与定义在IT政策和程序中的一致确定:IT方案中的矛盾过时的企业数据字典项和由于数据字典变化的不良的沟通丧失了时效性的数据语法规则...所有者不清楚和/或没有适当定义的数据项没有被适当定义的数据分类与"需要才能知道〞的原则不一致的数据平安等级决定技术方向〔PO3控制的IT过程:决定技术方向满足的业务需求:实现路线:建立并维护技术根底设施方案,该方案,依据产品、效劳和交付机制,建立并管理技术能够提供的清晰和现实的预期需要考虑的事项:通过可靠的来源,监测技术开展引导概念的检验风险、约束和机遇获取的方案移植战略和路线与供应商的关系硬件和软件的性能/价格比的变化信息规IT资源P效果人员S效率应用*技术完整*设施可用数据遵从可靠技术根底设施方案编制IT的职能部门应建立并有规律地更新与IT长期和短期方案保持一致的技术根底监测未来的趋势和法规IT在技术根底设施方案的开发和维护期间被考虑在。技术根底设施的不确定事件能力〕进展系统地评估。硬件和软件获取方案IT方案的需求中。技术标准以技术根底设施方案为根底,IT管理层应定义技术规以培养标准化的意识。对高级和详细的控制目标进展审计:获得了解:访谈:首席执行官〔CEO〕首席运营官〔COO〕首席财务官〔CFO〕首席信息官〔CIO〕IT方案/指导委员会成员IT高级管理层获得:与技术根底设施方案编制和监控相联系的政策和程序高级管理层指导角色和责任机构目标和长短期方案IT目标和长短期方案IT硬件和软件获取方案技术根底设施方案技术标准状况报告和方案编制/评估控制:考虑是否:的过程技术根底设施方案与IT长短期方案相比较和移植战略等方面IT政策和程序确保选择了评估和监控当前和将来的技术趋势和规章条件的要求,并且在技术根底设施方案的开发和维护期间被考虑技术获取的后勤和环境影响要被方案IT余、恢复力、足够性和开展能力〕IT管理层评估正在出现的技术,并将适当的技术合并到当前的IT根底设施之中被适当地批准的实践在技术根底设施方案中所描述的技术组成的技术标准是到位的评定遵从性:测试:IT管理层理解并使用技术根底设施方案技术根底设施方案上的变化,以确定相关的本钱和风险,这些变化要反映在IT长短期方案的变化中IT的IT根底设施之中IT管理层要理解系统评估技术方案意外的过程〔也就是说,根底设施的冗余、恢复力、充足性和开展能力〕为了充分地适应目前的已安装的硬件/软件以及在当前被批准的增加的新的硬件/软件,IT职能部门现有的物理环境硬件和软件获取方案遵从IT需求技术根底设施方案选择利用当前和将来的技术技术标准被遵循,并作为开发过程的一局部而被合成一体被允许的访问与IT当的授权证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的技术根底设施方案编制的基准针对关键元素的完整性,数据字典的详细评价为敏感数据而定义的平安等级的详细评价确定:信息系统和IT典的矛盾企业数据字典条款和数据语法规则的过时没能反映技术根底设施方案需求的IT硬件和软件的获取方案与技术标准不一致的技术根底设施方案或IT硬件和软件获取方案数据字典中丧失的关键元素没有按照同样标准分类或者没有平安等级的敏感数据定义信息技术的机构及关系〔PO4控制的IT过程:定义IT满足的业务需求:提供正确的IT效劳实现路线:合在一起,促进战略的实现,并规定有效的方向和适当的控制需要考虑的事项:董事会层面上的IT职责管理层对于IT的指导和监视IT与业务的结合关键决策过程中IT的参与机构的灵活性平衡授权与监视工作岗位的描述人员级别和关键的人员职责的别离信息规IT资源P效果*S效率应用技术遵从可靠IT方案或指导委员会机构的高级管理层应指定一个方案或者指导委员会,来检查IT的职能及其活动。委员会的会员应包括来自高级管理层、用户管理层和IT职能方面的代表。委员会应实行例会制度,并向高级管理层报告。IT职能的机构设置在整个机构机构设置IT职能过程中,高级管理层应确保其权力、关键时刻以及与IT解决方案和充IT够帮助他们增强意识、理解和技能。机构绩效的评价应设置一个框架来评价机构的机构,以不断地满足目标和变化的环境。角色和责任管理层应确保机构中所有人员都具有并理解他们在相关信息系统中的角色和责质量保证的责任管理层应为ITITIT的布置以及质量保证小组的职责和规模应满足机构的需求。逻辑和物理平安的责任管理层应为信息平安经理正式地分配确保机构信息资产物理和逻辑平安的责任,所有者和管理者管理层应正式建立一个指定数据所有者和管理者的构造。他们的角色和责任应清楚地定义。数据和系统的所有者系统的交付/操作小组,将平安职责委派给平安管理员。然而,所有者仍然要保存对适当平安尺度维护的责任。监视高级管理层应执行适当的IT职责别离高级管理层应实施角色和职责的别离,防止单独的个人扰乱*个关键的过程。管间责任别离的应维护。数据录入网络管理系统管理变更管理平安管理平安审计IT人员配备员工需求评估应有规律地执行,以保证履行IT职能所需足够数量能胜任的IT员IT行。评估结果应尽快执行,以确保现在和将来员工的充足。IT员工工作和职位的描述管理层应确保建立IT合在绩效评估中使用。关键的IT人员IT管理层应详细说明和识别关键的IT人员。与员工签约的政策和程序为了IT之中,管理层应详细说明和执行相关的政策和程序。关系IT管理层应采取必要的行动,在IT职能部门和其它各种有利害关系的外部IT职能部门〔即用户、供应商、平安官员、风险管理者〕之间,建立并维持一个最正确的协调、交流、联络的构造。对高级和详细的控制目标进展审计:获得了解:访谈:首席执行官〔CEO〕首席运营官〔COO〕首席财务官〔CFO〕首席信息官〔CIO〕质量保证官平安官IT方案/获得:高级管理层方案/指导角色和责任机构目标和长短期方案IT目标和长短期方案展示IT职能部门与及其它职能部门关系的机构机构图与IT机构和关系相关联的政策和程序与质量保证相关联的政策和程序用来决定IT人员需求的政策和程序IT职能部门的机构机构图IT职能部门的角色和责任IT状况报告和方案/评估控制:考虑是否:来自高级管理层的政策声明和沟通确保IT职能部门的独立和权威IT方案/指导委员会的成员和职能部门已经被定义,责任已经被确定IT方案/指导委员会的章程使委员会的目的与机构的目标和长短期方案以及IT的目标和长短期方案联盟增强确定和解决信息管理问题的意识、理解和技能的过程到位政策选择了满足正在变化着的目标和环境的机构机构的评估和修改的要求决定IT职能部门效果和承诺的过程和绩效指标存在高级管理层要确保角色和责任被执行勾画机构所有个人有关信息系统部控制和平安的角色和责任的政策存在增加部控制和平安意识以及纪律的有规律的活动存在质量保证的职能部门和政策存在和专门技术确定时间资源并确保质量保证测试的完成以及系统或者系统变化被执行前的审批的质量保证之的过程要到位应正式地分配机构围的责任和平安管理员〕被要求执行的信息平安的责任含盖数据和系统所有者所有主要数据源和系统的政策和程序存在有规律地评价并维护数据和系统所有者变化的程序存在资源执行其角色和责任的政策和程序存在以下一对职责要别离:系统开发和维护系统开发和运行系统开发/维护和信息平安运行和数据控制运行和用户运行和信息平安IT的人员安置和能力被维护,以确保其具有提供有效技术解决方案的能力IT职位〔工作〕描述的评估和再评估的政策和程序存在对于关键的过程,包括系统开发生命周期活动〔需求、设计、开发、测试〕、信息平安、获取和容量的方案编制,适当的角色和责任存在在实现机构的目标方面,使用适当和有效的关键绩效指标和/或关键成功因素测量IT职能部门的结果控制咨询者和其它契约人员活动的IT护适用于已签约IT效劳的适当性的过程,并要与机构的获取政策一致调整、沟通和归档IT职能部门高级职员会外部兴趣的过程存在评定遵从性:测试:IT方案/指导委员会检查IT职能部门及其活动以及解决行动条款IT职能部门报告层次的适当性在机构关于为顶级管理层提供合作伙伴关系方面,IT职能部门的位置的有效性高级IT管理层了解用来监控、测量和报告IT职能部门绩效的过程用来评估绩效的关键指标际结果的过程为了来自期望的绩效水平的任何重大差异,由管理层所采取的行动用户/所有者管理层评估IT职能部门提供满足用户/所有者需求的信息技术解决方案的反响速度和能力IT管理层知道其角色和责任涉及IT工程方案的测试和审批的质量保证平安人员评价核心操作系统和应用系统的适当性信息平安政策和程序的充分了解和一致应用出席信息平安和部控制培训的人员对于所有的信息资产,数据和系统所有权被定义数据和系统所有者审批数据和系统制造的变化所有数据和系统资产的访问由资产的所有者审批与职位〔工作〕相联系的权利和监视的直线要与在职者的义务相称职位〔工作〕描述清楚地描绘权利和责任两者职位〔工作〕描述清楚地描述所需的业务、相关的和技术的资格职位〔工作〕已经被准确地沟通,并由个人所理解IT职能部门的职位〔工作〕描述包含已经沟通给个人的关键绩效指标IT职员的义务和责任要对应于已经公布的职位〔工作〕描述和机构的机构图两者关键职位的职位〔工作〕描述到位,包括机构关于信息系统、部控制和平安的训令职位〔工作〕描述的准确性要与这些职位在职者的当前责任相比较遵从IT职能部门有意的职责别离以及职责限制的种类和围IT人员安置的维持能力作为责任、权利和绩效标准的适当性和透明度的根底,职位〔工作〕描述的适当性合同管理的责任分配给了适当的人员律师评价和评估,它们的同意意见要获得合同包含适当的有关遵从性的条款:法人的平安和部控制政策、信息技术标准过程和/或构造规定成功关系所必须的有效果和有效率的协调证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的机构和关系的基准决定由无效的IT方案/指导委员会所引起的机构方面影响的详细评价在处理信息系统问题和执行技术解决方案方面,测量IT职能部门进步的详细评价评估机构的机构、人员和个人能力、分配的角色和责任、数据和系统所有权、监视、职责别离等的详细评价决定在满足机构需求的有效性方面的质量保证职能部门的详细评价的平安职能的详细评价确定这些合同已经由交易双方适当地执行并且遵从机构的标准合同术语的合同实例的详细评价确定:由于IT方案/指导委员会无效监视所引起的IT职能及其活动的弱点导致IT职能无效果或无效率的机构机构的缝隙、重叠,等等不适当的机构机构、缺少的职能、不充足的人员、能力缺乏、不适当的角色和责任、数据和系统所有权的混乱、监视的问题、缺乏职责别离,等等确实满足质量保证要求的正在开发、修改或者执行的系统确实满足平安〔或者是逻辑的,或者是物理的,或者是两者兼顾〕需求的正在开发、修改或者执行的系统不能满足机构的合同要求的合同IT职能部门和各种各样其它有兴趣的IT职能部门的外之间的无效协调和沟通管理信息技术投资〔PO5控制的IT过程:管理IT投资满足的业务需求:保证资金并控制财务资源的支出实现路线:由业务决定的定期投资和运作预算的建立和审批需要考虑的事项:资金的选择清晰的预算所有者实际支出的控制收益的合理性和收益实现的责任制技术和应用软件的生命周期要与企业的业务战略相结合效果的评估资产管理信息规IT资源P效果*人员P效率*应用*技术完整*设施可用数据遵从S可靠年度IT运营预算IT期方案,保证年度IT运作预算的建立和批准。应调查资金的选择。本钱和收益的监控IT活动衍IT职能部有规率地进展报告并对其适当性进展评价。本钱和收益的合理性IT准。由IT活动衍生出来的收益也应做同样应的分析。对高级和详细的控制目标进展审计:获得了解:访谈:首席财务官〔CFO〕首席信息官〔CIO〕IT方案/指导委员会成员IT高级管理层获得:与预算和本钱核算相联系的机构的政策、方法和程序与预算和本钱核算相联系的IT政策和程序当前和最近的以前年度IT职能部门的年度运作预算机构目标和长短期方案IT目标和长短期方案高级管理层方案/指导的角色和责任与差异监控和控制相连接的差异报告及其它沟通状况报告和方案/指导委员会会议纪要评估控制:考虑是否:IT预算的过程与机构的过程一致IT长短期方案相一致的年度IT的准备和适当审批的政策和程序的到位预算过程要与在准备阶段起作用的IT职能部门的主要单位的管理层分享的本钱是以机构的成本会计系统为根底的保证IT职能部门的效劳交付具有合理的本钱并遵守行业本钱的政策和程序到位评定遵从性:测试:在证明IT年度运作方案是合理的方面,IT预算的支持是适当的IT支出的种类是全面的、适当的并进展了适当的分类日常记录、处理和报告与IT职能部门活动相联系的本钱的系统是适当的本钱监控过程充分地比较实际的预算由受影响的用户组的管理层、IT职能部门以及机构的高级管理层所进展的本钱/效益分析被充分地评价用来监控本钱的工具是有效的并适当地使用证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的预算和本钱的基准详细评价确定:没有按照机构的预算和长短期方案、IT长短期方案懂得IT预算没有被捕捉到的IT职能部门的实际本钱沟通管理的目标和方向〔PO6控制的IT过程:沟通管理的目标和方向满足的业务需求:确保用户知晓并理解这些目标实现路线:为实际及便于使用的用户规则需要考虑的事项:清晰统一的使命连接业务目标的技术方针行为/道德规的法规质量承诺平安和部控制政策平安和部控制实践实例引导持续的沟通程序提供指导和遵从性检查信息规IT资源P效果*人员效率应用技术S遵从可靠积极的信息控制环境包括平安和业务持续性方案,要给予具体的考虑。管理层在政策方面的责任机构政策的沟通过程应由一套使用灵活多变沟通手段的有效方案所支持。政策执行资源它们构筑到并成为运作的一个完整组成局部。管理层还应监控政策执行的及时性。政策的维护架和过程。遵从政策、程序和标准管理层应确保适宜的程序设置到位,以判定每个人是否理解了执行的政策和程应由最高管理层来建立,并由实例来促进其贯彻执行。质量义务IT和维持。平安和部控制框架政策管理层应对开发并维护框架的政策付全部责任,这个框架设立机构的总体平安和IT资源的保护和IT/管理层应确保这些高层次的平安和部控制政策详细说明了目的和目标、管理构知识产权管理层应规定并执行有关自行开发和签约开发软件的知识产权方面的书面政策。特定问题政策统或技术时,归档管理决策。IT平安意识的沟通应通过一个ITIT平安政策沟通给每一个ITIT安重要性的完整理解。IT每个人对此都负有责任。IT平安意识教程应代表管理层的观点并被他们所支持。对高级和详细的控制目标进展审计:获得了解:访谈:首席执行官〔CEO〕首席运营官〔COO〕首席财务官〔CFO〕首席信息官〔CIO〕平安官IT高级管理层IT方案/指导委员会成员获得:IT策和程序高级管理层的指导角色和责任机构的目标和长短期方案IT的目标和长短期方案状况报告和方案/指导委员会会议纪要沟通程序评估控制:考虑是否:个积极的控制环境,并选择如下的方面:完整伦理价值行为规平安和部控制人员的能力管理哲学和运作风格由例子说明顶级管理层促进积极的控制环境管理层已经承受了明确表达、开发、归档、发布、控制并有规律地评价治理总目标和方向的政策的责任提供相关于管理层的积极的控制环境的正在进展的沟通和培训的正式的认知程序存在和程序存在确保个人理解被执行的政策和程序,政策和程序被追随的适当的程序到位IT标,其产生要与机构的哲学、政策和目标相一致ITIT执行求的程序存在高级管理层已经承受了为总体的平安和部控制方法开发一个框架的全部责任之的围、责任的分配以及遵从平安与部控制政策失败相关的处分和惩戒的定义正式的平安和部控制政策确定机构的部控制过程,包括诸如下述控制组件:控制环境风险评估控制活动信息和沟通监控归档选择特殊活动、应用、系统或技术的管理决策的发行的特定政策存在评定遵从性:测试:值、行为规、平安和部控制、人员的能力、管理哲学和操作风格、问责制、所提供的关注和方向雇员已经收到了行为规并理解它选择机构的部控制环境的政策的管理层的沟通正在发生正在发生地评价管理层的监控努力正在确保适当的和足够的资源被分配以便以及时的方式执行机构的政策机构的遵从性IT程序相一致挑选的的IT管理、开发和运行人员正在决定质量哲学,相关的政策、程序和目标被理解,并被IT职能部门所有层次所遵循质量测量过程正在确保机构目标的满足挑选的的管理成员在他们的评价责任之下被包括并理解平安和部控制活动的容〔也就是说,例外报告、调和、比较,等等〕个人的角色、责任和权利在机构的所有层次上被清楚地沟通和理解和、比较,等等〕,为管理层提供反响的过程正在发生档和批准管理层签署证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的管理的信息控制框架和认知程序的基准与工程相关的、以本钱/效益分析为根底决定工程优先顺序和审批的、被批准的平安和部控制实例的详细评价确定:开场疑心管理层在贯穿机构围培育积极的部控制环境承诺的虚弱的控制框架选择机构的部控制环境,有效地沟通其政策的管理失败的缺乏不是最近的标准、方向、政策和程序确保标准、方向、政策和程序贯穿机构之遵守的不充分的管理遵从监控IT职能部门在其质量或其有效定义、归档、维持并沟通质量哲学、政策和目标能力承诺方面的缺乏在机构的和/或IT职能部门的平安和部控制框架方面的弱点缺少所需要的选择特定活动、应用或技术的特定问题的政策管理人力资源〔PO7控制的IT过程:管理人力资源满足的业务需求:获取和维持一个被激发和有能力的工作队伍,最大化个人对IT过程的奉献实现路线:公正和透明的人事管理实践招募和升职意识的建立穿插培训和轮岗雇用、检查和辞退程序技术和市场变化的响应关键职位的继任方案信息规IT资源P效果*人员P效率应用技术遵从可靠人员招募和升职这些过程应符合整个机构在这些方面的政策和程序,比方雇用、方向、培训、评估、商讨、晋升、报酬和训练等程序。管理层应确保知识和技能需求被不断地评估,并且要保证机构能够获得一个到达机构目标所需要的相匹配技能的工作队伍。人员的任职资格IT管理层应有规律地查验执行具体任务的职员,看看他们在适当的教育、培训和构的认证资格。角色和责任任。人员培训能水平的教育和培训程序应被有规律地检查。穿插培训或人员后备人员的调查程序IT敏感的岗位,直到他承受了平安调查。雇员工作绩效的评估指导。工作的变更和终止被这样的事件削弱。对高级和详细的控制目标进展审计:获得了解:访谈:平安官IT经理IT人力资源官挑选的IT挑选的IT人员挑选的与IT职能敏感位置相关的人员获得:与人力资源管理相关的政策和程序职位描述、绩效评估形式、培训和开展形式选择职位的人员文件和人员评估控制:考虑是否:使用标准招募和选择人员,以填补公开的职位人员职位所需资格的说明书考虑适用的专业部门的相关需求管理层和雇员承受工作能力过程培训程序要与机构的已归档的关于教育和包含平安问题的总体认识的最小需求相一致管理层应承担个人培训和职业开展的义务强制的不连续的假期政策发生机构的平安检查过程是适当的以一套标准的职位能力文件为根底,进展雇员的评估,评估以定期的方式举行工作变化和终止过程确保机构资源的保护人力资源管理政策和程序与适用的法律和规章一致评定遵从性:测试:招募和/或晋升行动、选择标准反映职位需求的目标和关联对于他们的工作职责或者责任区域来讲,人员具有运作的足够的知识职位〔工作〕描述存在,被评价并被保持是最新的个人文件包含雇员的机构全部教育和总体认识程序的了解的成认书对于分配关键职能的适当的人员,正在进展的培训和教育发生IT人员已经收到平安程序和技术方面的适当培训IT管理层和职员知道并理解机构的政策和程序平安检查调查的程序与治理隐私的适用法律相一致业务目标的知识按照人分配给关键的IT控制概念执行:依照类似的机构或者适当的国际标准/的基准IT确定:来自潜在/实际的工作候选人的缺陷/委屈的原因招募、调任、晋升和终止行动中与下述相比的差异:没有跟随政策和程序行动没有由适当的管理层所签署行动没有以工作说明书和人员资格为根底人员:资格不适当培训和开展的机遇与能力的缝隙联系的不紧缺少工作绩效的评估,或者不能支持所占据的职位和/或正被执行的任务与雇佣相关联的平安调查没能跟进定期的平安调查没能执行不充分的培训程序和职员开展活动没有签字的平安政策成认书分配给培训和职员开展的不适当的预算和时间职员执行关键的职能,没有指明假期和渡假天的人员时间报告确保遵从外部要求〔PO8控制的IT过程:确保遵从外部要求满足的业务需求:履行法律的、法规的、契约的义务实现路线:识别和分析影响IT需要考虑的事项:法律、规章和合同追踪法律和法规的开展对遵从性有规律的监测平安和人类环境改造学隐私知识产权信息规IT资源P效果*人员效率*应用技术完整 设可用*数据P遵从S可靠外部要求的评价IT括IT策略需要遵从或支持任何相关的第三方需求围的决定。遵守外部要求的实务和程序防护和人类环境改造要求的遵从管理层应确保遵从IT用户和员工工作环境的防护及人类环境改造的标准。隐私、知识产权和数据流管理层应确保遵从隐私、知识产权、过境数据流和密文规则适用于机构的IT实践。电子商务应加强适当的控制,确保遵守当地法律和国际上广泛成认的惯例。遵守保险合同管理层应确保保险合同的要求被完全识别并不断地被满足。对高级和详细的控制目标进展审计:获得了解:访谈:法律律师人力资源官IT职能部门的高级管理层获得:有关政府和/或外部要求〔也就是说,法律、立法、指南、规章和标准〕相关于外部关系和外部要求评价、保护和安康〔包括工作环境改造学〕遵从问题、隐私问题、信息系统平安要求、密码数据传输等方面——国和国际国或国际与电子商务使用相关的"会计标准/与电子商务使用有关的征税规定关于以下的标准、政策和程序:外部要求评价保护和安康〔包括工作环境改造学〕隐私平安数据被输入、处理、存储、输出和传输的敏感等级电子商务保险如果适用的话,与所有电子贸易伙伴以及电子数据互换〔EDI〕卖主签定的所有合同的拷贝件与保险合同相关的所有IT职能的拷贝件法律律师有关保险合同"uberrimaefodei〞〔以极度好的信念〕需求的建议〔Uberrimaefodei要求当事人各方彼此之间最大限度地披露所有风险的事实材快一方不能执行合同。〕评估控制:考虑是否:以下政策和程序到位:位以确保持续的遵从协调外部需求评价,确保校正行动以及时的方式采取,保证遵从外部需求选择适当的维护、保护和安康的目标确保适当的保护和安康培训和教育提供应所有的雇员监控适用的保护和安康法律和规章的遵从性提供隐私方面足够数量的方向/重点,以便所有的法律要求都落在其围之通知保险公司IT环境变化的所有材料确保遵从保险合同的要求当新的/修改的保险合同参加时,确保更新材料平安程序与所有的法律要求一致,并被充分地选择,包括:口令保护和限制访问软件授权过程•终端平安措施数据加密措施防火墙控制病毒保护评定遵从性:测试:外部要求评价是:当前、全部和全面的关于法律、政府和规章问题导致迅速的校正行动保护和安康评价在IT职能部门之采取,确保遵从外部要求不能遵从保护和安康标准的问题区域被校正IT遵从已归档的隐私和平安政策和程序跨越国界传输的数据不能侵犯输出国的法律现有的带有电子商务贸易合作伙伴的合同充分地选择机构政策和程序中详细说明的要求现有的保险合同充分地选择机构政策和程序中详细说明的要求用的加密遵守规章在那里规章或部程序要求*项数据项被高度地保护和/或加密〔例如,银行的号、税款文件号、口令、军事情报〕,这样的保护/加密正在提供应这样的数据由机构所布置的实际EDI的过程,确保遵从机构的政策和程序,遵从个人的电子商务贸易伙伴合同〔如果适用的话,还包括EDI卖主合同〕证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的外部需求遵从性、EDI活动和保险合同要求的基准确保校正行动已经被采取或者正在被执行的外部要求评价文件的详细评价/要么外部规章定义〕正在被给予适当的平安和秘密保护确定:不能由机构遵循的外部要求在响应外部要求评价方面,重大的未解决/未更正的行动在工作环境中不能被选择的保护和安康〔包括工作环境改造学〕的风险与数据流和/或位于国境外的数据流相关的秘密和平安弱点电子商务的故障与贸易伙伴相关于通信过程、交易信息、平安和/或数据存储的合同中的弱点在贸易伙伴信任关系方面的弱点保险覆盖的弱点/失误不遵从保险合同条款评估风险〔PO9控制的IT过程:评估风险满足的业务需求:IT进而支持管理决策实现路线:减轻风险需要考虑的事项:不同种类的IT风险〔技术、平安、持续性、法规等〕定义并沟通风险的容忍程度根本原因分析和风险头脑风暴会议定量和〔或〕定性的风险测量风险评估方法风险行动方案及时的再评估信息规IT资源P效果*人S效率*应用P *技术P完整*设施P可用*数据S遵从S可靠业务风险评估进展更新。风险评估的途径造化的方法和熟练的风险评估师是风险评估的质量保证。风险确认风险测量风险评估途径应确保风险辨识信息的分析是由被检查区域暴露出风险的定量和〔或〕定性的测量造成的,机构的风险承受能力也应被评估。风险行动方案风险评估途径应规定一个风险行动方案,以确保本钱/效益控制和平安措施在持等方面,确定风险策略。风险承受的风险应由适当的保险工程、签约协商的责任和自我保险抵消。平安装置的选择当寻求一个合理、适当和相称的平安和控制系统时,具有最高的投资回报率〔ROI风险评估义务在部控制的设计和实施IT励风险评估作为一个提供信息的重要工具。对高级和详细的控制目标进展审计:获得了解:访谈:IT职能部门的高级管理层挑选的IT人员挑选的风险管理人员IT效劳的关键用户获得:相关于风险评估的政策和程序业务风险评估文档操作风险评估文档IT风险评估文档详细资料,以此为根底可以测量风险和风险的暴露挑选出来的风险评估人员的个人档案覆盖残留风险的保险政策专家意见的结果同等团体评价评估控制:考虑是否:决定怎样将风险管理到一个可承受水平的根底险评估程序到位全机构围的目标被包含在风险确认的过程中在系统处理活动中监控变化的程序决定以及时的方式调整系统的风险和暴露存在风险评估正在进展的监控和改善以及减轻控制的创造过程的程序风险评估文档包括:风险评估方法的描述重大披露和相应风险确实认被选择的风险及相应的披露风险评估人员的资格是足够的识别和测量风险、威胁和披露的正式的定量和/或定性〔或两者结合〕的方法存在计算和其它方法被用在风险、威胁和披露的测量中风险行动方案被用在执行减轻风险、威胁和披露的适当的测量上剩余风险的承受,考虑:机构的政策风险识别和测量合并在风险评估方法本身的不确定性含盖抵消剩余风险的保险选择最大化返回投资的控制测量的正式的定量和/或定性的方法存在检测、预防、纠正及所使用恢复措施之间的平衡的存在沟通控制测量器目的的正式程序存在评定遵从性:测试:风险评估框架按照风险评估被有规律地更新以减少风险到一个可承受的水平风险评估文档遵守风险评估框架,并且文档要适当地准备和维持IT管理层和人员要明白并参与到风险评估的过程中管理层理解与风险相关的因素和威胁的可能性有关人员理解并正式承受剩余风险胁的每一个事件风险行动方案是最新的,并包含本钱/效益的控制以及减轻风险暴露的平安措施从最高到最低的优先权存在,对每一个风险来讲,适当的响应存在:方案的预防性减轻控制第二级的侦查控制第三位的纠正控制风险及相对的控制的情节被归档、流通并与适当的人员沟通包括:火灾、洪水、地震、龙卷风、恐惧活动、其它不可预防的自然灾害雇员信用责任的破裂业务中断——收入的丧失,客户的丧失,等等通常没有被上述IT和业务风险/证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的风险评估框架的基准用于识别、测量和减轻风险到剩余风险可承受水平的风险评估方法的详细评价确定:没有被识别的风险没有被测量的风险没有被选择/管理到可承受水平的风险过时的风险评估和/或风险评估中过时的信息有缺陷的风险、威胁和暴露的定量和/或定性测量不能提供本钱/剩余风险的正式承受的缺乏不适当的保险覆盖管理工程〔PO10控制的IT过程:管理工程满足的业务需求:确定优先顺序,按时交付并控制在预算实现路线:和应用健全的工程管理技术需要考虑的事项:工程的业务管理层发起人地位程序管理工程管理能力用户参与任务细分、里程碑确定和阶段审准责认的分配里程碑和可交付的严格追踪费用和人力预算,平衡部和外部资源质量保证方案和方法信息规IT资源P效果*P效率**技术完整*设施可用数据遵从可靠工程管理构架管理层应建立一个总体的工程管理框架,定义管理工程的围和边界,以及所承担工程中采纳和应用的工程管理方法。方法应至少涵盖责任的分配、任务的划分、时间和资源的预算、里程碑、检查点和审准。工程初始阶段用户部门的参与的用户部门管理层的参与。工程组成员资格和责任权力。工程定义定义每一个实施工程的特点和围。工程审批了相关的可行性研究报告,以此作为是否进展这个工程的决策依据。工程阶段审批机构的工程管理框架应对指派的用户和IT一阶段工作开场之前,审批工程周期的每一阶段的工作完成情况。工程主方案提供允许管理层测量进度的信息。系统质量保证方案的一局部,并且被所有有关当事人审阅和同意。保证方法的方案编制改的系统的合格鉴定,并确保部控制和平安符合相关的要求。正式的工程风险管理管理层应执行一个正式的风险管理程序,排除或最小化每个单个工程相关的风险〔就是对于那些潜在的引起有害变化的区域或者事件,进展辨识和控制〕。测试方案案。培训方案案。实施后评价方案系统的实施后检查方案的开发,以确认工程是否产生预期的收益。对高级和详细的控制目标进展审计:获得了解:访谈:质量经理工程质量经理/工程所有者/发起人工程组组长质量保证协调者平安官IT方案/指导委员会成员IT管理层获得:相关与工程管理框架的政策和程序相关于工程管理方法的政策和程序相关于质量保证方案的政策和程序相关于质量保证方法的政策和程序软件工程主方案〔SPMP〕软件质量保证方案〔SQAP〕工程状态报告状态报告和方案/工程质量报告评估控制:考虑是否:工程管理框架:定义管理工程的围和边界先顺序定义被采用并被应用到每一个所承担工程的工程管理方法,包括:工程方案编制人员安置责任和权利的分配任务的分解时间和资源的预算里程碑检查点批准是完整的和当前的有者/发起者〕参与管理规定一个根底,以此将职员人员分配到工程中定义工程组成员的责任和权利在工程设计开场之前,规定一个清晰的书面定义工程种类和围的声明的创造规定一个初始的工程定义文档,其包括工程清晰的种类和围声明包括承担工程的以下原因:被补救的问题或者被改进的过程的述按照提高实现机构目的的能力表达的工程需求的述在相关现有的系统中的缺乏的分析能够增长经济或者操作效率的机遇工程满意的部控制和平安的要求批准,包括:工程的环境——硬件、软件、电信工程的围——首先和接下来的实施中所包括的和排除在外的工程的限制——工程期间,我们必须要保存的,即使短期的改进机遇似乎出现有工程的发起者或所有者/发起者实现的收益和本钱描绘方式,以此,先于工程下一阶段的进展〔也就是说,编程、系统测试、交系统的设计,等等〕的每一个阶段都被批准需要每一个工程具有SPMP程时间帧〔里程碑〕和预算的控制遵守机构的SPMP标准,假设不存在,要使用适当的标准SQAPSPMP及方正式地评价和同意为每一个开发、实施和修改工程,提供测试方案的开发为每一个开发、实施和修改工程,提供足够的培训所有者/发起者人员和IT人并报告给高级管理层工程的里程碑和本钱超过预算的时间段和数量的局部由适当的机构管理层批准SQAP遵守机构的SQAP标准,假设不存在,标准选择上述的SQAP保证任务支持新的或修改的系统的鉴定资格,并确保部控制和平安特征满足需求所有工程所有者/发起者都要输入到SPMP和SQAP两者之中,并且所有的都要同意最终的释放物实施以后的过程是确保新的或者修改的信息系统释放方案好的收益的工程管理框架的完整的一局部评定遵从性:测试:工程管理方法和所有的需求被一致地追随工程的种类和围的书面定义符合标准模板所有者//的种类和围由工程管理框架所规定分配人员给工程、工程组成员的责任和权利的定义被遵循相关的可行性研究已经准备并获批准对于开发工程的每一个阶段,适当的所有者/发起者和IT管理层的批准被获得作为SPMP所要求的那样,工程的每一个阶段正在被完成并适当地签署SPMP和SQAP按照工程管理框架开发和审批SPMP和SQAP被详细说明并足够有效被确定的强制活动/报告事实上已经被执行/产生〔也就是说,"执行指导委员会会议〞、工程会议、或者类似在这些会议间隙举行的会议,会议的纪要被获得并分发给有关的当事人,报告被准备并分发给有关的当事人〕按照工程管理框架,测试方案已经被开发并批准,并且是详细的和足够特效的在测试方案中所确定的强制活动/报告事实上已经被执行/产生用于工程的资格鉴定标准存在,并且:得自于目的和绩效指标得自于协商一致的定量需求确保部控制和平安需求被满足与本质的"什么〞及与之对应的武断的"怎样〞相联系定义一个正式的通过/失败过程具有在有限的时间周期目标示的能力不能简单地重述设计文档的需求工程风险管理程序被用来识别和消除,或者起码最小化与工程相联系的风险测试方案被遵循,书面的测试评价由所有者/发起人所创造,编程和质量保证职能部门、签署过程遵照预定的培训被影响的所有者/发起者和IT职能部门人员的书面方案被准备,允许充足的时间完成所要求的培训活动,该方案用于工程执行后的评价方案被遵从和为该工程所设计证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的工程管理框架的基准以下详细的评价:决定所有者/工程主方案,包括:系统功能的定义可行性,工程给定的约束系统本钱和收益确实定系统控制的适当性在其它所有者/发起者系统方面的影响和集成所有者/发起者资源〔人员和资金〕的承诺工程参与者的责任和权利的定义可承受的标准既是合意的又是可实现的在批准各种工程的阶段,里程碑和检查点的使用工程管理过程中,Gantt图、问题日志、会议摘要等等的使用决定机构的系统质量保证方案编制过程是否存在系统问题的质量报告序决定十分彻底地测试了整个系统开发、执行或修改工程的测试方案的执行决定系统的使用中充分地准备了所有者/发起者和IT人员的培训方案的执行价确定:工程:拙劣管理超过里程碑时间超越本钱失控的工程没有授权没有技术可行性没有本钱合理性没有实现方案的收益没有包含检查点在检查点没有被批准实施没有被鉴定合格没有满足部控制和平安要求没能消除或减轻风险没有经过彻底测试没有发生,或者对正实施的系统的不充分的所需的培训实施后评价没有发生管理质量〔PO11控制的IT过程:管理质量满足的业务需求:满足IT用户的需求实现路线:案编制、执行和维护质量文化的建立质量方案质量保证责任质量控制实务系统开发生命周期方法质量保证检查和报告最终用户和质量保证人员的培训及参与质量保证知识库的开发信息规IT资源P效果*P效率**技术P完整*设施可用数据遵从S可靠总体质量方案管理层应基于机构和IT提倡改进观念并且答复什么、谁和如何做等根本的问题。质量保证途径管理层应建立一个质量保证的标准的途径,含盖总的和具体工程的质量保证活计、检查等等〕。它还应对详尽的质量保证评价提出要求。质量保证方案编制择。以IT标准和程序为依据的质量保证评价管理层确保赋予质量保证员工责任,包括关于全面服从IT标准和程序的评价。系统开发生命周期方法机构的管理层应定义和执行IT现存技术发生重大变化的系统开发生命周期方法技术的获取和开发的情况一样。系统开发生命周期方法的更新的被普遍承受的技术和程序。协调和沟通为了IT保满足业务需求的IT解决方案的质量规定。贯穿整个系统开发生命周期,管理层应提高具有严密合作和沟通特点的机构工作。技术根底设施的获取和维护框架应由技术根底设施的获取和维护框架来治理,并与该框架一致。第三方实施者的关系的角色、设备、工具、软件、标准和程序方面达成一致。软件程序文档标准机构的系统开发生命周期方法应包含已经与有关员工沟通并确定的程序文档标准。方法应确保在信息系统开发期间创立文档,或修改工程符合这些标准。软件程序测试标准方面的标准。系统测试标准做为每一个信息系统开发或修改工程的一局部,机构的系统开发生命周期方法应提供含盖整个系统的测试需求、测试确认、测试文档和测试保持力的标准。平行/飞行测试机构的系统开发生命周期方法应定义环境,在此根底上,新的和〔或〕现存的系统的平行或飞行测试将被引导。系统测试文档方法应规定测试系统的存档结果要保存。以开发标准为依据的质量保证评估是否执行了系统开发生命周期方法的规定。IT目标实现的质量保证评价质量保证途径应对于那些已经实现信息效劳功能目标的特殊系统和应用开发活动的程度进展评价。11.18质量的尺度管理层应定义并用公认的尺度测量活动的结果,从而评估是否实现了质量目标。11.19质量保证评价报告质量保证检查报告应被准备,并提交给用户部门和IT职能部门的管理层。对高级和详细的控制目标进展审计:获得了解:访谈:首席执行官〔CEO〕IT职能部门方案/指导委员会成员首席信息官〔CIO〕平安官机构质量经理ITIT职能部门管理层系统所有者/发起者获得:相关于质量保证、系统开发生命周期和系统文档的政策和程序高级管理层指导角色和责任机构的战略方案、质量政策、质量手册和质量方案IT战略方案、质量政策、质量手册、质量方案和配置管理方案所有质量保证职能的章节来自单独质量方案编制会议的纪要系统开发生命周期方法评价的拷贝状况报告和方案/指导委员会会议纪要评估控制:考虑是否:质量方案是:以机构的长短期的方案为根底促进不断进步的理念,答复诸如什么、谁以及怎样之类的根本问题完整和当前的IT质量方案是:以机构的整体质量方案及IT的长短期方案为根底促进不断进步的理念,答复诸如什么、谁以及怎样之类的根本问题完整和当前的存在质量保证的标准方法,方法是:既适用于总体的质量保证活动,也适用于具体工程的质量保证活动可伸缩的,因此适用于所有的工程被涉及工程和质量保证活动的所有人员所理解适用于贯穿工程的所有阶段质量保证的标准方法规定了执行以到达整体质量方案目标的质量保证活动的类型〔和具体的评价、审计、检查,等等〕质量保证方案编制规定了质量保证活动的围和时间选择质量保证检查评估遵守IT标准、政策和程序的总体情况高级管理层已经定义并实施了IT周期方法——购置、部自己开发或二者的结合系统开发生命周期方法:支配计算机化信息系统及其相关技术的开发、获取、实施和维护的过程支持并鼓励遵从机构的以及IT的长短期方案的开发/修改的努力程的继续需要授权是完整的和当前的有能力裁剪/按比例伸缩以适应机构正在发生的所有类型的开发适用于自己开发和购置软件的建立和维护已经制成书面文件规定技术的变更关于技术根底设施的获取和维护,已经建在总体框架之中应该由符合技术根底构造的获取和维护框架来支配设施、工具以及软件标准和程序的规定语,等等〕,并且这些需求要与所有涉及人员沟通要求文档随着变化的发生保持最近的要求应用严格的和稳固的程序/系统测试•定义环境,在此之下,新的或修改系统的平行或穿行测试将被引导成书面文档并保存要求正在承担工程的授权机构的质量保证方法:方法开发并投产,工程组也要遵守机构的系统开发生命周期方法价报告,使系统开发和效果建议以适当的形式给管理层〔用户和IT职能部门〕具有定期追踪并报告给适当的高级管理官员的建议高级IT管理层有规律地检查并适当更新系统开发生命周期方法,以确定新的开发/修改以及新技术的充分性存在各不一样的控制水平贯穿整个系统开发生命周期的密切协调和沟通的成果在IT职能部门和系统实施者的客户之间发生来自机构不同的职能部门/个人〔例如,IT管理层、平安官、法律人员、质量保证人员、审计人员、用户,等等〕的适当的包含存在衡量活动结果的量度存在,允许进展是否质量目的已经实现的评估评定遵从性:测试:开发IT质量方案的程序的输入包括如下:机构的长短期方案IT的长短期方案机构的质量政策IT的质量政策机构的质量方案IT配置管理方案IT的质量方案以IT的长短期方案为根底,其定义:应用系统开发的努力和/或获取与其它系统〔部和外部〕的接口支持系统和接口所必需的IT平台/根底设施开发/支持目标IT环境的资源〔包括财务和人力两者〕开发和支持目标ITIT质量方案要选择下述:平以明确可衡量的术语,瞄准每一个系统和平台的最大的损耗监控瞄准性能/损耗目标所要求的性能统计,包括怎样准备,打算分发给谁。IT长短期方案所确定的IT环境/根底设施中开发/修改/转换所必须的监控/评价过程是良好的:被方案、被监控、被提供资源、被测试、被培训、被制成书面文档并被执行质量方案被更新的间隔质量保证人员要始终如一地坚持质量保证方法和方案以及其它已经建立的运营程序系统开发生命周期方法在确保下述方面的适当性:在新系统和技术开发过程中的充分的控制与涉及系统开发和维护的所有适当的雇员的沟通技术变更程序被使用确保用户承受并批准的程序被使用第三方执行者协议的适当性用户理解系统开发生命周期方法的控制和需求系统开发生命周期方法的变更控制机制允许改变方法,方法是一个"活的〞文档机构的系统开发生命周期方法的修订和修改的记录要反映当前正在考虑和将来期望的新的系统和技术完整的程序和系统测试结果〔包括并行/穿行测试结果〕被检查并被保存用于将来的测试解决测试期间遭遇问题的过程要到位涉及系统开发工程的用户部门的代表对当前方法的使用要满意质量保证人员清晰地理解他们在机构中的角色在由适当的IT查并同意之后,要求执行质量保证检查质量保证检查的结果导致管理层的补救行动需要,需要行动方案质量目的的衡量结果存在,并在其上采取行动证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的系统开发生命周期方法的的基准包括在质量方案中的绩效衡量的详细评价,确定它们是否:是可完成的满足企业的需求/期望满足用户的需求/期望是可度量的一个工程例子的详细评价,确保:遵循系统开发生命周期方法系统开发生命周期方法的任意裁剪/比例伸缩是适当的,并经过同意的员、用户代表,等等〕的签署已经获得IT密切协调和沟通已经发生技术根底设施的获取和维护框架与任何其它所涉及的相关步骤一起被追随开发/修改以及时的方式被满意地完成程序和系统文档被准备、检查、通过和维护的方式的详细评价程序和系统测试〔包括并行/穿行测试〕以及文档被准备、检查、通过和维护的方式的详细评价确保报告说明了遵守系统开发生命周期方法的规定以及新近实施/修改系统的效果和质量方面的质量保证执行后检查过程的详细评价确定:与长短期方案没有联系的质量方案的事情〔也就是,对于小型工程太强调构造化,而对大型工程则应用缺乏〕发生命周期方法应用到现货供应的成套软件上,而没有做相应的修改〕的协调和沟通的实例形成文档和测试;参数设置;维护和申请维修〕没有被充分地跟随程序和/或系统文档不存在、不适当或者不是最近的程序和/或系统测试〔包括并行/穿行测试〕没有被执行或者不适当地执行,和/或没有形成文档或不适当地形成文档质量保证检查/执行后检查没有被执行,或者不适当地被执行质量保证检查/执行后检查由管理层所无视,系统没有按照所要求的那样而实施获取和实施〔2/4〕AI域确定自动化的解决方案〔AI1控制的IT过程:确定自动化的解决方案满足的业务需求:确保有效和有效率的途径满足用户的需求实现路线:按照用户需求尺度,客观地、清晰地识别和分析可选择的机遇需要考虑的事项:市场上可用的解决方案的认知获取和实施方法用户参与和大宗买进与企业和IT战略的结合信息需求的定义可行性研究〔费用、收益、可选方案,等等〕符合信息体系构造本钱/供应商责任信息规ITP效果人员S效率*应用*技术完整*设施可用数据遵从可靠信息需求的定义法律。行动的可选择路线的表述机构的系统开发生命周期方法应规定行动的可选择路线的分析,这一行动路线要满足为建议的新的或者修改的系统而建立的业务需求。获取战略的表述IT开发、通过签约开发,还是强化现有的软件,亦或是上述这些的结合。第三方效劳需求当涉及到第三方效劳供应商时,机构的系统开发生命周期法应规定对RFP〔请求提议〕的需求和说明书的评估。技术可行性研究统开发生命周期法应规定每一个可选择方案的技术可行性的检查。经济可行性研究改工程中,要考虑与每一个满足已建立业务需求的可选择方案相关联的本钱/效益分析。信息体系构造当解决方案正被确认并进展可行性分析时,管理层应确保对企业数据模型的关注。风险分析报告安和部控制平安措施的分析和文档。这些的实现要与总体的风险评估框架相一致。本钱/效益良好的平安控制退和恢复过程能被提议的解决方案所支持。审计痕迹设计ID〕不被发现和误用的能力。人类环境改造管理层应确保在由IT自动化解决方案的引入密切相关的人类环境改造问题。系统软件的选择管理层应确保由IT作需求的系统软件。采购的控制当进展检查和测试。软件产品获取软件产品的获取应遵从机构的采购政策。第三方软件的维护对于来自第三方供应商带有用户许可证的软件,管理层应要求供应商具有适当的程序来验证、保护和维持该软件的完整性。应在有关递交产品的维护协议书中,考虑产品的支持。应用程序开发的签约ITIT职能部门的质量保证小组和其它设施的验收符合合同所描述的要求。技术的验收试、工作负荷试验。对高级和详细的控制目标进展审计:获得了解:访谈:首席信息官〔CIO平安官IT高级管理层工程所有者/发起人合同管理层获得:与系统开发生命周期以及软件获得相关的政策和程序IT的目标和长短期方案挑选的工程文档,包括需求定义、选择性分析、技术可行性研究、经济可行性研究、信息体系构造/企业数据模型分析、风险分析、部控制/平安本钱效益研究、审计痕迹分析、人类环境改造学的研究以及设施和特定技术承受方案和测试结果评估控制:考虑是否:政策和程序存在,要求:或修改的系统满意的用户需求被清晰地定义者/发起者检查并通过安和法律被分析件包的识别的结合,软件产品获取的选择被清晰地定义技术可行性研究被准备、分析并由认识的所有者/发起者通过满足用户需求的本钱和收益的分析要被执行性研究被准备、分析并由认识的所有者/发起者通过当解决方案的可行性被识别和分析时,要关注企业的数据模型在的弱点和影响以及为减少或消除确定风险的切实可行的平安和部控制保护要制成文档平安的本钱和效益被仔细地检查以保证控制的本钱不超过收益本钱/效益研究的正式的管理层签署修改的系统之中审计痕迹和控制,在没有危及系统平安的前提下,提供保护用户免除他们的身者不可观察〕联的人类环境改造学问题IT管理层识别满足运营需求的所有潜在的系统软件程序先于产品的使用和财务的结算,产品被检查和测试判而设立的框架的获取政策证、保护并维护软件产品的完整权利合同编程效劳的获取用来自指定IT当的设施的承受方案与供应商在合同中的一致,这一方案定义了承受程序和标准品,按照IT质量保证小组和其它有关当事人的相关标准,被测试和检查序和标准合同编程效劳的获取用来自指定IT当的按照总体的风险评估框架实施风险分析分配或维持输出和输入数据并正确解释它们的平安属性的机制存在IT和效劳获取之后的程序和标准先于承受,合同规定软件、文档和其它交付物要屈从于测试和检查设施的承受测试被实施,以保证适应性和环境满足合同中详细说明的需求特定的技术承受测试应该包括检查、功能性测试和工作负载试验评定遵从性:测试:令现有系统满意并令被提议的新的或修改的系统满意的用户需求已经被清晰地过律修改的系统完全地选择并解决建立在被提议的新的或修改的系统之上的满足用户需求的可选择的行动路线已经被适当地分析满足特定系统开发或修改工程需要的商业软件包已经被适当地确定和考虑与每一个可选择相关的所有的可以确认的本钱和收益已经被适当地支持,并作为经济可行性研究所需的局部同解决方案可行性被确认和分析一样,应注意信息体系构造/企业的数据模型施的风险分析报告是正确和全面的在系统设计的文档中,平安和部控制问题已经被适当地说明带着抵消本钱的适当收益,适当位置上的控制和方案是足够的管理层审批用户技能的用户的友好设计已经被考虑系统设计和开发期间,人类环境改造学问题已经被考虑/特别报告〕已经包括在系统的需求说明书中满足操作需求的所有潜在系统软件编程的IT功能确实认在IT相关硬件、软件和效劳的获取中,IT功能遵循一套公共的程序和标准先于购置产品的使用和财务结算,要进展检查和测试假设适用的话,软件购置协议允许用户具有拷贝程序源代码的条款软件产品的升级、技术的更新和维修要在获取文档中详细说明第三方软件维护包括软件产品的完整性确实认、保护和维护的需求的程序员的要求机构的质量保证职能负责由订立合同的程序员执行工作的检查和签署设施承受方案的适当性和完整性正在发生,包括承受程序和标准特定技术承受方案的适当性和完全性,包括检查、功能测试和工作负载试验证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的满足自动化解决方案的用户需求确实认的基准详细的评价:风险分析研究的执行〕痕迹的可能,或者具有为所确定和选择的解决方案进展开发的能力系统软件的选择和实施机构现有软件的获取政策和程序,部控制充足性和遵从性第三方维护正在被管理的方式合同应用编程已经被监控和管理的方式确保适应性和环境测试满足合同中详细说明的需求的设施承受过程程确定:机构的系统开发生命周期方法的缺乏不能满足用户需求的解决方案系统开发努力:没有考虑可选择的行动路线,因此造成更昂贵的解决方案没有考虑已经以最少的时间和最小的本钱实施的商业软件包术的可行性,造成的结果是不能按照最初的设计来实施解决方案结果没有考虑信息体系构造/企业数据模型,结果选择了错误的行动路线的弱点和影响〕,要么没有确认减少或消除确定风险的适当的平安和部控制解决方案:由于控制和平安的本钱/于过度的控制之下没有适当的审计痕迹据输入错误缺乏所需的的系统软件由于不适当的参数设置,造成系统软件的效率低下第三方软件维护没有真正做到合同上的条款,结果是在满足机构的使命和/或目的方面对其产生不利的影响误了系统的实施,等等设施没有进展全面适应性环境测试而承受的情况,结果是不能满足用户的需求和/或没有遵从合同条款特定的技术被承受,但是,监视、功能性测试和工作负载试验没能充分地执行,结果是技术不能满足用户的需求和/或不能遵从合同条款任何系统的失败获取和维护应用软件〔AI2控制的IT过程:获取和维护应用软件满足的业务需求:提供自动化的功能,该功能能够有效支持业务过程实现路线:施需要考虑的事项:功能性测试和验收文档要求应用软件生命周期企业信息体系构造系统开发生命周期方法人机接口程序包的用户化定制信息规IT资源P效果人员P效率*应用技术S完整设施可用数据S遵从S可靠设计方法需要对照用户的需求对设计规格说明书进展效验。现有系统的重大变更管理层应确保证现有系统发生重大变更时,类似于新开发系统一样。设计的审批机构的高级管理层。文件需求的定义和建档对每一个信息系统开发或修改工程,机构的系统开发生命周期方法应规定一个适遵守。软件程序规格说明书说明书保持一致。源数据采集的设计细说明适当的数据采集和录入机制。输入需求定义和建档当的输入需求定义和建档的机制存在。接口的定义计并要建档。人机接口易于使用和自我说明〔借助在线帮助功能〕。处理需求的定义和建档在适当的处理需求的定义和建档的机制。输出需求定义和建档在适当的输出需求的定义和建档的机制。可控制性关键设计因素的可用性可靠性的改进来增加可用性。应用程序软件中的IT完整性的装置的恢复。应用软件的测试在用户批准之前,单元测试、应用测试、综合测试、系统测试以及负载和压力测试应按照工程测试方案和已建立的测试标准执行。应当采取适当的措施防止测试期间敏感信息的暴露。用户参考手册和支持资料机构的系统开发生命周期方法应规定,要准备适当的用户参考资料和支持手册〔最好是电子版的〕,作为每一个信息系统开发或修改工程的一局部。系统设计的重新评估生重大的技术和〔或〕逻辑的差异,系统设计必须被重新评估。对高级和详细的控制目标进展审计:获得了解:访谈:首席信息官〔CIO平安官IT高级管理层工程所有者/发起者获得:IT目标和长短期方案集设计、输入需求的//求、可用性需求、IT设计的再评估评估控制:考虑是否:确保下述的政策和程序:者,并且用户要参与在依照用户需求创造设计说明书和校验设计说明书中,与用户的密切联络命周期过程被遵循部门和机构的高级管理层签署过程正在被应用,包括考虑了数据字典规则的需求与系统设计说明书一致说明每一个新的系统开发或修改工程的输入需求的定义和归档的适当机制存在助于在线帮助功能〕在每一个新的系统开发或修改工程的处理需求的定义和归档的适当机制存在每一个新的系统开发或修改工程的输出需求的定义和归档的适当机制存在明时性和授权虑应该分析,如果必要,通过可维护性和可靠性增进改进手段,提供完整性的恢复在由用户通过以前,按照工程测试方案和已建立的测试标准测试应用软件改正程的一局部系统开发或维护期间,无论何时发生重大的、技术的和/系统设计进展再评估系统开发生命周期方法要确保用户参考资料和支持资料以准确及时的方式更新法所要求系统开发生命周期方法要求新的被开发的或者修改的系统的根本平安和部控制方面与系统的概要设计一道被评估,以便尽早将平安的概念集成到设计中逻辑平安和应用平安问题由被选择并包括在新的系统的设计或现存系统的修改中的系统开发生命周期方法所要求平安和部控制方面的评估是以健全的框架为根底的的决策被通过用所使用的历史数据失去个性处理减轻评定遵从性:测试:在系统开发生命周期过程中,用户的参与是高的机构的系统开发生命周期方法确保适当地说明所有的系统设计问题〔也就是,输入、处理、输出、部控制、平安、灾难恢复、响应时间、报告、变更控制,等等〕的过程到位关键的系统用户要卷入系统设计过程决发确保系统的编程只有在得到适当的设计签署才能开场的设计签署程序到位系统文件需求和文档以及数据字典都要与标准相一致编程说明书与系统设计说明书一致用户/机器接口设计说明书存在用户/机器说明书容易使用,自己形成文档〔使用联机帮助工具〕功能被放置到位部和外部接口被制成文档处理需求在设计说明书中输出需求在设计说明书中部控制和平安需求在设计说明书中应用控制需求设计说明书保证输入和输出的准确性、完整性、及时性和授权修改的系统〕平安官积极地参与新的系统或系统修改工程的系统的设计、开发和实施过程如果适用的话,系统设计决定是否改进的可用性/可靠性已经按照时间和先前方法更有效的程序被量化应用编程规定例行公事地校验由软件所执行的任务,以帮助确保数据的完整性存在已经建立的测试标准工程测试方案和用户通过过程存在用户参考资料和支持材料以及联机帮助工具是可利用的"帮助工作台〞正在有效地帮助用户用户选择更复杂的处理问题逐步升级的"帮助工作台〞问题的过程包括追踪、监控以及诸如此类问题向适当IT管理层的报告需要更新用户文档的适当的机制用户文档变更的沟通正在发生无论何时发生重大的技术和/或逻辑差异,在评估过程都会发生证实没有满足业务目标的风险:执行:依照类似的机构或者适当的国际标准/公认的行业最好实践的获取和开发应用软件的本钱的基准以下挑选的事项的详细评价:评估设计说明书足够性以及对这些设计说明书遵从性的系统设计文档新的系统开发或修改工程决定是否设计说明书文档已经由IT响的用户职能部门的管理层,如果适用,也包括机构的高级管理层,检查和通过文档,每个系统和用户需求以及机构的数据字典规则正在被构造化:主文件交易命令编程控制表报告打印日志传输确保在流程图//修改工程决定无论何时重大的技术和/程就发生的新的系统开发和修改工程决定任何技术设计差异或功能变化存在需要的新的系统开发和修改工程权以及平安概念的集成的部控制和平安规定的适当性的新的系统开发和修改工程以及系统概要设计按照改进的最终用户的可用性和可靠性以及IT的新的系统开发和修改工程评估应用编程数据完整性校验的适当性的工程开发和修改工程以下效果的详细评价:按照用户设计说明书,确保编程是书面的的编程说明书过程按照用户设计说明书,确保编程是书面的的输入说明书过程按照用户设计说明书,确保编程是书面的的用户/机器接口说明书过程按照用户设计说明书,确保编程是书面的的处理说明书过程按照用户设计说明书,确保编程是书面的的输出说明书过程机构测试标准的详细评价以及挑选的新的系统开发和修改工程的相关测试方案的实施用户对系统、它的报告、用户文档和参考资料、帮助工具等等的满意度的详细评价确定:用于新的系统开发或修改工程的机构的系统开发生命周期方法的缺乏没有反映用户需求的设计说明书文件需求与机构的数据字典规则不一致包含不适当的定义文件、编程、源数据选择、输入、用户/机器接口、处理、输出和/或可控性需求的新的系统开发或修改工程在设计过程中没能考虑可用性的新的系统开发或修改工程在新的系统开发或修改工程中,应用编程软件中的数据完整性的缺乏的缺乏在新的系统开发或修改工程上的测试方案的缺乏在新的系统开发或修改工程上用户参考资料和支持材料方面的缺乏确或者导致无效率、无效果和不经济的系统补丁的重大技术和/或逻辑缺乏获取和维护技术根底设施〔AI3控制的IT过程:获取和维护技术根底设施满足的业务需求:提供支持业务应用的适当平台实现路线:系统管理需要考虑的事项:遵从技术根底设施的方向和标准技术评估安装、维护与变更控制升级、转换和移植方案部和外部根底设施和〔或〕资源的使用供货商责任和关系变更管理系统软件平安信息规IT资源P效果人员P效率应用*技术S可用数据遵从可靠新硬件和软件的评估对新的或者修改

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论