陳浙一:IT審計的綜合趨勢談
哪個行業(yè)的資格認證是當(dāng)今最殘酷的考試? CISA肯定是答案之一。CISA是國際注冊信息系統(tǒng)審計師的簡稱,又稱IT審計師,目前在全球有2萬人。由于普遍使用大型管理信息系統(tǒng),跨國公司都非常重視對信息系統(tǒng)安全和穩(wěn)定
哪個行業(yè)的資格認證是當(dāng)今最殘酷的考試? CISA肯定是答案之一。CISA是國際注冊信息系統(tǒng)審計師的簡稱,又稱IT審計師,目前在全球有2萬人。由于普遍使用大型管理信息系統(tǒng),跨國公司都非常重視對信息系統(tǒng)安全和穩(wěn)定性的控制,常常高薪聘請IT審計師進行內(nèi)部審計。IT審計師目前已經(jīng)成為全球范圍內(nèi)幾乎所有的大型跨國公司最搶手的高級人才。
IT審計師的興起,完全歸因于所謂的IT審計。IT審計顧名思義,就是為了更好的控制IT的風(fēng)險,有效的幫助企業(yè)規(guī)避風(fēng)險。具體而言,IT審計是為了提高企業(yè)信息系統(tǒng)的安全性、可靠性以及開發(fā)、運營效率,使企業(yè)信息化得到健康、全面的發(fā)展而引入的預(yù)防機制。
隨著計算機技術(shù)在管理中的廣泛運用,信息系統(tǒng)逐漸從傳統(tǒng)的后臺支持而步入前臺,成為企業(yè)競爭的重要支撐,企業(yè)憑借信息系統(tǒng)的強大功能優(yōu)勢,完成其業(yè)務(wù)流程的再造,但與此同時,從信息系統(tǒng)安全性方面我們看到硬件故障、程序故障、操作系統(tǒng)錯誤、計算機犯罪,設(shè)備災(zāi)害以及保密數(shù)據(jù)泄漏等現(xiàn)象發(fā)生的可能性越來來越高,傳統(tǒng)的控制、管理、檢查和審計技術(shù)都受到了巨大的挑戰(zhàn)。
“IT審計,本質(zhì)上是一種IT風(fēng)險控制的方法,通過IT審計可以確認IT系統(tǒng)是否安全、合規(guī)、可靠、有效”,國都興業(yè)信息審計系統(tǒng)技術(shù)(北京)有限公司信息系統(tǒng)審計技術(shù)研究部總監(jiān)陳浙一從事IT審計服務(wù)多年,對于IT風(fēng)險評估、IT審計解決方案有著深刻認識,而其所在的國都興業(yè)公司作為國內(nèi)IT審計技術(shù)應(yīng)用的倡導(dǎo)者之一,已經(jīng)以COBIT模型為基礎(chǔ),創(chuàng)建了獨具特色的IT審計技術(shù)體系。“信息系統(tǒng)給用戶業(yè)務(wù)帶來高效和便捷的同時,也給外部和內(nèi)部利用信息系統(tǒng)犯罪帶來了容易性和隱蔽性。要規(guī)避管理信息系統(tǒng)的風(fēng)險,先進的IT審計技術(shù)不容缺失”
另一方面,雖然信息系統(tǒng)審計承擔(dān)著企業(yè)經(jīng)濟“免疫系統(tǒng)”的重要作用,但從國內(nèi)來看,IT審計的實踐和普及工作卻一直處于較為緩慢的進程之中,原因何在?未來IT審計的發(fā)展趨勢會是怎樣?帶著這些疑問,筆者走訪了IT審計專家陳浙一。
IT審計現(xiàn)狀:蓄勢待發(fā)
記者:主要是哪些類型的企業(yè)對IT審計需求較強?是否主要是大型央企?
陳浙一:從應(yīng)用企業(yè)類型來看,中小企業(yè)用戶目前確實較少,IT審計主要還是集中在信息化程度要求較高、國家安全緊密相關(guān)的政企單位。比如電信運營商、各大銀行金融機構(gòu)、國家部委、軍隊等。
記者:能否簡單介紹下IT審計在當(dāng)前國內(nèi)企事業(yè)單位中的應(yīng)用處于什么階段?
陳浙一:據(jù)我所知,此前企業(yè)中還沒有純粹意義上的信息系統(tǒng)審計項目,而是往往從安全風(fēng)險評估角度切入,面向業(yè)務(wù)評估系統(tǒng)安全,進行風(fēng)險管理等。直至08年末審計署在某央企試點,進行了第一次沒有摻雜任何經(jīng)濟性質(zhì)審計的IT審計。,
記者:您如何理解審計署試點IT審計的舉措?
陳浙一:審計署已經(jīng)率先認識到了在信息化時代,大型國有企業(yè)開展IT審計,提升信息系統(tǒng)風(fēng)險管理水平的必要性。審計署正在編撰《信息系統(tǒng)審計指南》,從而為2010年指導(dǎo)、推廣央企未來IT審計工作奠定堅實基礎(chǔ)。
記者:指南會帶來很好的指引嗎?
陳浙一:指南一方面為國家審計機構(gòu)如何進行IT審計提供指導(dǎo),另一方面也可以作為企業(yè)自身在做IT審計時提供有效的參考、規(guī)范,用以幫助企業(yè)CIO更好做好內(nèi)控及IT本身的控制。但IT審計的實施還需要政府、企業(yè)、廠商產(chǎn)業(yè)鏈各環(huán)節(jié)的通力合作。
繞不開的幾道坎
記者:目前IT審計人才的培養(yǎng)、具體的實踐等方面的工作均不夠完善。您認為導(dǎo)致這種現(xiàn)象的原因?
陳浙一:由于信息系統(tǒng)審計工作目前的整體環(huán)境還在發(fā)展階段,企業(yè)對于IT審計人才的培養(yǎng)也處于初級階段,目前的狀況是懂IT的人才不少,但是這些專業(yè)人才往往缺少對企業(yè)的業(yè)務(wù)、審計的相關(guān)知識。 因此,如何培養(yǎng)復(fù)合型的人才已經(jīng)成為IT審計實施的關(guān)健。
記者:信息系統(tǒng)審計資格證書考試的推廣能否解決人才培養(yǎng)問題?
陳浙一:認證肯定是可以促進人才的培養(yǎng)的,尤其是對傳統(tǒng)審計人員從事IT審計而言。對于IT人員從事IT審計而言感覺該考試更多在于考核對信息系統(tǒng)的理解,有必要適當(dāng)增強審計方面的考核,讓IT人員更快的進入審計狀態(tài)。
記者:除人才培養(yǎng)外,IT審計的推廣還有哪些困難?
陳浙一:首先是企業(yè)對IT審計的認識,企業(yè)已經(jīng)意識到系統(tǒng)安全重要性,因此愿意主動啟動系統(tǒng)風(fēng)險評估,但是對IT審計的認識還有待提高,只有企業(yè)認可了IT審計對于企業(yè)主營業(yè)務(wù)的重要性,才會真正重視起來;其次,適應(yīng)變化,企業(yè)的組織在不斷調(diào)整、業(yè)務(wù)流程在不斷變化,比如最簡單的人員變動,門卡注銷等,都需要信息系統(tǒng)能夠根據(jù)外部環(huán)境變化進行及時調(diào)整。
最佳實踐/ IT審計的自我證明
記者:企業(yè)對于IT審計的猶豫,是出于成本、運營效率等方面的考慮。能否舉幾個實例,證明發(fā)揮好IT審計工作對于經(jīng)濟、管理工作的效用?
陳浙一:區(qū)別于四大會計師事務(wù)所的是,國都興業(yè)更側(cè)重于從審計視角提供解決方案,而不僅僅出具審計報告。基于這種背景認識,07年我們在XX機場做過一個IT審計類的項目,上線后效果非常好。當(dāng)時機場的業(yè)務(wù)系統(tǒng),有17個子系統(tǒng),存在協(xié)調(diào)工作難的問題,比如乘客辦登機牌時把行李托運,行李會陸續(xù)經(jīng)過多個子系統(tǒng)的流轉(zhuǎn),而這樣的運行過程中經(jīng)常會出現(xiàn)協(xié)調(diào)上的問題。有些可以人工及時排除,而更多的人工不易檢查出來,不知道問題所在。
為了及時排查行李在哪個環(huán)節(jié)出了問題,我們基于機場特點開發(fā)了一套信息系統(tǒng)審計軟件,對全流程保持全程監(jiān)控,行李是什么時候過去的,下方回應(yīng)了沒有。上方是否發(fā)出請求,下方是否回應(yīng),都能很快定位,同時軟件自動把中間傳遞的相應(yīng)時間給審計出來,通過這種方式可以查看系統(tǒng)效率并及時發(fā)現(xiàn)問題。該軟件一經(jīng)應(yīng)用,立刻解決了困擾客戶許久的問題,對提升客戶的工作效率起到了很好的作用。
記者:近期在其他行業(yè)還有同樣的成功案例嗎?
陳浙一:09年國都興業(yè)的IT審計產(chǎn)品開始在電信行業(yè)應(yīng)用,以基于計費協(xié)議的審計為切入口。主要是協(xié)助客戶從兩個層面為客戶驗證收入計費邏輯,進而規(guī)避收入流失風(fēng)險。第一個層面是基礎(chǔ)層,主要包括驗證計費邏輯是否正確,計費協(xié)議有無違反約定;第二個層面是業(yè)務(wù)層,主要驗證業(yè)務(wù)運營,業(yè)務(wù)邏輯,業(yè)務(wù)控制各個環(huán)節(jié)是否合理。通過審計視角展示給客戶最終的驗證成果,取到了較好的效果。
創(chuàng)新技術(shù)方案
記者:基于COBIT的綜合審計平臺是目前IT審計界的一個技術(shù)新趨勢,事實上它也是基于用戶市場的強大需求應(yīng)運而生的。COBIT與傳統(tǒng)的ITIL的區(qū)別在哪?
陳浙一:ITIL專注于IT運維管理和業(yè)務(wù)流程,并指導(dǎo)企業(yè)如何建立某個具體的流程。而COBIT的關(guān)注角度更廣, COBIT的范疇不僅僅在運維方面,還在戰(zhàn)略、組織方面,另一方面COBIT更多描述的是各個流程需要達到的目標(biāo)。具體來說,COBIT著眼于與企業(yè)業(yè)務(wù)密切相關(guān)的IT資源的審計與評估,通過對IT審計流程的分析解剖,確認IT事件審計風(fēng)險點、控制目標(biāo),從業(yè)務(wù)效果、效率、保密性、完整性、可用性、合規(guī)性、可靠性多個維度給出IT系統(tǒng)審計評價。以COBIT為基礎(chǔ)是IT審計的必然方向。
記者:能否簡單介紹下基于COBIT的綜合審計平臺?
陳浙一:IT審計一般可再細化為一般性控制審計與應(yīng)用控制審計,在一般性審計方面基本已經(jīng)規(guī)范化;而在應(yīng)用控制審計上,則已經(jīng)涌現(xiàn)了一定量技術(shù)、理念都比較先進的應(yīng)用,比如綜合審計平臺。綜合審計平臺的出發(fā)點由傳統(tǒng)的面向資產(chǎn)轉(zhuǎn)為直接面向業(yè)務(wù),關(guān)注基礎(chǔ)設(shè)施, COBIT效率、效果等,具體而言,綜合審計平臺提供解決方案來審計系統(tǒng)接口、流程規(guī)范,系統(tǒng)日志防篡改,幫助用戶解決一系列的實際問題。

免責(zé)聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
我要收藏
個贊
-
電動車產(chǎn)業(yè)紅利不好接?看看這四條缺了什么?
-
樂視網(wǎng)復(fù)牌首日即跌停 FF、Lucid、樂視汽車要被轉(zhuǎn)讓抵債?
-
科技部發(fā)布國家重點實驗室2018年度評估工作的通知 多項電力研究實驗室入圍
-
科技部發(fā)布國家重點實驗室2018年度評估工作的通知 多項電力研究實驗室入圍
-
2017年中國新能源重點細分行業(yè)發(fā)展現(xiàn)狀、新能源行業(yè)發(fā)展趨勢及投資前景分析【圖】
-
電力轉(zhuǎn)型是推動能源轉(zhuǎn)型的關(guān)鍵
-
湖北2017年電力運行情況:直接交易完成簽約電量351.44億千瓦時
-
河南12月全社會用電量275.86億千瓦時 同比增長0.77%
-
成交電量923億!河南年度雙邊協(xié)商交易競爭刷新紀(jì)錄 實現(xiàn)開門紅
-
微網(wǎng)工程設(shè)計解析:并網(wǎng)型微電網(wǎng)建設(shè)規(guī)模分析
-
全面解析微電網(wǎng)結(jié)構(gòu)與發(fā)展趨勢(附五大案例與經(jīng)濟效益分析)
-
售電必備 | 聚焦2018年增量配電網(wǎng)的六大熱點問題
-
安徽電力直接交易執(zhí)行、出清細則和電力市場電量結(jié)算規(guī)則發(fā)布
-
電網(wǎng)經(jīng)營行業(yè)產(chǎn)品成本核算制度印發(fā):有配電業(yè)務(wù)的售電公司參照執(zhí)行
-
遼寧對居民電采暖用戶試行峰谷分時電價政策
-
預(yù)計南方五省區(qū)2018年用電保持中速增長:南方電網(wǎng)將多措并舉 全力保障電力供應(yīng)平穩(wěn)有序
-
財政部發(fā)布:電網(wǎng)經(jīng)營行業(yè)產(chǎn)品成本核算制度
-
聚焦:貴州電力市場陷入僵局 大云網(wǎng)電力分析師邀您觀望