|
COBIT实施工具——使用COBIT进行审计广告 COBIT实施工具——使用COBIT进行审计
By AMT 周瑛编译
一、使用COBIT进行审计
下面的大纲描述了如何将上述COBIT的各个模块和风险评估及规划标准运用到一个“典型”的审计流程中。
a. 可选步骤。如果需要的话,为受审实体选择审计类型。可选类型有:财务、绩效、一致性、IT(设备、开发中的系统、实施回顾、规划与组织、管理咨询服务)、合成审计、协议好程序的审计等等。这些审计类型不是互斥的。使用COBIT框架和工具(类似于上面提到的“实体调查表(简单)、“责任方调查表”、“合同服务/SLA”)进行一次风险评估,有助于选择审计类型。
b. 确定审计范围和审计目标。选定了实体和审计类型之后,现在要使用COBIT的具体控制目标来审视本次审计选定的IT过程,以获得更多信息。一旦确定审计范围后,使用COBIT控制目标来确定审计目标。审计范围和审计目标应该在审计开始前的会议中与客户商定。注意:本步骤可能在整个审计过程中需要重复进行。
c. 制定审计工作计划。如果有现成的审计工作计划:将审计目标与COBIT控制目标进行比较;将审计步骤与COBIT审计指南中的活动进行比较;加入具体平台、组织、法律、规则的指南和手册建议的审计活动。如果没有现成的审计工作计划:进行与上面相同的步骤,但不是将已有计划与COBIT进行比较,而是使用COBIT制定一个审计计划。
d. 进行审计。在审计开始会议上讨论审计类型、审计范围、审计目标时,介绍COBIT对确定这些问题的贡献,以及COBIT将如何被用来指导后面的审计。
e. 撰写审计报告。就实现的目标和未实现的目标撰写结论。使用COBIT分析具体的业务例子来证实结果。在审计发现的标准列举部分和审计方法部分中,将COBIT包括进来。
二、使用COBIT审计指南
如前所述,COBIT审计指南主要有两类用法:审计员有现成的审计计划或没有现成的审计计划。
如果没有现成的审计计划
下面的图表说明了如果要审计一个IT过程但又不存在现成的审计计划时应该采取的步骤。在这个例子中的IT过程是系统开发方法(System Development Methodology,SDM)。
在步骤1中,审计员将SDM与可应用的COBIT具体控制目标进行比较,确定SDM是否提供了充分的系统开发控制。
如果步骤1的结果是满意的,审计员在步骤2中根据他们对风险和SDM相关目标的理解,从这些具体控制目标中选出最重要的几个。COBIT会帮助审计员完成这一步骤,因为它关注于控制IT资源以实现信息的7个质量指标。
在步骤3中,审计员在COBIT审计指南的帮助下制定一个审计计划。注意我们已经定义了审计员感兴趣的具体目标,而COBIT审计指南是根据高层控制目标分类的。这两者之间的映射也需要在步骤3内进行,我们会在下面介绍如何映射。
在步骤4中,审计员确定审计计划中哪些步骤要特别注意。由于在步骤2中已经确定了最重要的具体目标,这一步做起来就十分容易了。
在一个组织中,在控制审计中使用COBIT能够加速审计计划过程,也能够导致COBIT在审计和IT中的进一步使用。表8是这个变化审计计划中的一段摘录。其中的“业务目标”改编自COBIT框架(高层控制目标)。“影响”是组织为审计所写的风险。“控制目标”改编自COBIT控制目标。“需要评价-测试的项目”改编自COBIT审计指南。这个过程是制定一个基于COBIT的审计计划的典型例子:
a. 检查COBIT的34个高层控制目标,选择适合这次审计的几个。 b. 描述如果未实现a中所述的控制目标会导致出现什么风险。 c. 从COBIT控制目标中选出适用于本次审计的具体控制目标。一般来说,我们只需要检查步骤a中确定的高层控制目标。 d. 使用COBIT审计指南,列举出需要进行的审计程序。在这一步中,信息系统审计员应该选择与步骤c中确定的具体控制目标相关的审计程序。 e. 为了完成这个审计计划,这个信息系统审计员可能需要加入与受审计的特定平台相关的审计测试。例如,审计员可能需要参考这个系统开发所选用的数据库管理系统的手册。
如果有现成的审计计划
下面的图表说明了如果要审计一个IT过程而又存在现成的审计计划时应该采取的步骤。同样,这个例子中使用的IT过程也是SDM。 步骤1、步骤2、步骤4与没有现成的审计计划是一样的。
在步骤3中,审计员将现成的审计计划与COBIT审计指南相比较,以确定是否有改进的地方。
将COBIT具体控制目标映射到审计指南上
前面提到,在COBIT审计指南中,活动被分为34个高层控制目标。由于审计员通常需要制定评估具体控制目标是否实现的审计计划,因此他需要将具体控制目标映射到COBIT审计指南上。
例如,如果审计员要审计具体控制目标AI 1.18——技术接受程度,他应该进行下面所列的一些活动。这些活动是从审计指南中选出来的与具体控制目标AI 1.18相关的审计活动。
如果您希望与本文章的作者或其所在机构,进一步交流,请联系:畅享网 姜小姐 jill.jiang@amteam.org | 021-51096826-112 | 在线联系 |
节能与优化IT 企业CIO过冬良策当前金融危机的影响还在继续漫延,很多企业都在苦寻过冬的良策,在这种情况下,节能与优化技术与产品无疑成为CIO们关注的首要对象,本次选题就是针对节能与优化IT来为CIO们提供过冬的良…… 观08软件并购风潮 议09巨头何处生花2008,似乎注定是不平静的一年。有人说2008是并购年。业内人士表示,在全球软件行业,并购一直是大企业谋求做大做强的捷径之一,包括甲骨文、SAP,微软等全球软件巨头都为了扩大自己…… |
|
|