400-888-5228

CISA认证是由信息系统审计与控制协会(ISACA)颁发的,针对信息系统审计、控制与安全领域的专业认证。它表明持证人在评估和审计信息系统的安全性、可靠性和有效性方面具备专业知识和技能。CISA 认证在信息技术和审计领域具有较高的认可度。

  • 中文名CISA信息系统审计师认证
  • 英文名Certified Information Systems Auditor
  • 英文简称CISA
  • 颁证机构ISACA(国际信息系统审计与控制协会)
  • 证书类别IT审计,IT运维,信息安全
  • 同类认证CISMCRISC

01

做IT 审计,一开始就是通过和被审计公司具体系统或平台的技术负责人、业务负责人调研访谈,去了解被审计公司(项目)的建设背景、需求、目的、实施运行的情况和效果,还有技术实现办法、功能架构、技术架构、业务架构、安全架构、部署架构、容灾方案这些。

 

再去看看相关系统或平台的设计文档、运行数据、日志记录、功能实现、应急预案等,来评估建设、运行、维保阶段费用支出合不合理、有没有效,还有项目运行安不安全、可不可靠、稳不稳定、能不能扩展等。

 

还有抽查一下公司业务(项目)的全生命周期里相关配套文档全不全,建设过程有没有完整的管理控制办法,运行期间数据完不完整、生产数据和消费数据一不一样这些。

 

通过对公司(项目)的调研数据的抽样整理、问题分析归纳以及必要的穿行测试,总结出核心问题、差异问题和共性问题,_后提出能执行的改进建议。

 

IT审计要做的,大致就是这么些事情。

IT审计应该怎么做?审计哪些东西?哪些是需要特别关注的?

02

那么,审计的重点,应该放在哪些地方呢?

 

1)评估业务流程的复杂程度

 

首先我们要把与财务相关的业务流程梳理出来,不同公司(项目)关注的重点不一样。比如说电商行业或者零售行业可能更会关注它的销售流程;而制造业的话,相对来说更会关注它的生产流程;在舞弊可能发生较大的行业,可能会更为关注采购流程。

 

对于不同项目,我们先得做基础的判断,明确这家公司哪些流程应重点关注,接着针对梳理出的流程清单进一步拆解,评估流程处理过程中是否涉及复杂公式或大量数据录入,哪些是手工处理,哪些是自动化实现,还要和财务审计团队紧密沟通,了解生成报告过程中对系统的依赖程度,是否依赖自动化控制等。

 

对于业务流程的检查,主要是核查对业务流程以及费用的控制

 

业务审核清单:

  • 业务流程在信息系统中的实现情况。
  • 业务系统对业务逻辑的支持和遵循程度。
  • 业务数据在系统中的流转和准确性。
  • 业务系统中关键业务节点的控制措施。
  • 业务系统与相关业务系统的集成和协同效果。
  • 业务系统的用户体验和对业务效率的影响。
  • 业务系统中业务权限的分配合理性。
  • 业务操作的痕迹和可追溯性。

 

费用审核清单:

  • 信息化项目费用预算的合理性。
  • 信息化项目费用支出与预算的对比。
  • 各项费用明细的合规性。
  • 硬件设备采购价格的合理性。
  • 软件授权费用的准确性。
  • 服务费用的计费依据和标准。
  • 费用分摊的合理性。
  • 项目成本控制措施的有效性。
  • 对费用超支或节约情况的分析。
  • 费用报销流程的规范性。

 

2)评估IT系统的复杂程度

 

先要了解IT系统是自研还是外购,功能的复杂程度、是否为标准商业软件、系统实施和运行的参数设置复杂与否、上次系统架构或版本重大变更时间、对财务系统影响大小以及变更后运行时长等综合因素。

 

对于IT系统的审计,主要是抽样核查IT系统的完备性以及安全性

 

完备性审查清单:

  • 抽样核查项目依赖的 IT 资产(如数据库、操作系统)及硬件资源(如服务器、网络/存储设备等)是否完备且合理有效;
  • 核查核心与用户数据的备份、还原机制、业务负载、监控、容错、冗余及业务持续服务能力支撑是否具备;
  • 核查研发、测试、运维、发布等环境在隔离、权责、安全、可靠性与稳定性等方面的管理是否完整有效;
  • 核查业务生产与监控等数据在产生、传输、归档、销毁全流程的管理和运维是否可审计、可追溯;
  • 核查项目建设与管理的规章制度及人员建设,以防因 IT 管理制度与人员管理问题影响业务发展或造成不必要损害。

 

安全性审查清单:

所依赖软硬件的供应链安全

  • 检查信息化项目依赖的系统、软件、中间件、硬件、单片机、数据库、网络设备、传感设备、核心部件等关键资源的供应商、型号、版本信息。
  • 检查是否有产品授权、知识产权、开源协议、他国出口管制技术等限制。
  • 确认产品服务商的服务协议、内容及管理办法是否符合供应链安全防护要求。

 

所依赖环境的信息安全

  • 核查业务数据备份、恢复与可用性机制,敏感数据脱敏、加密情况,数据防篡改、越权访问、泄露是否完备。
  • 检查密钥生成、分发、销毁,密码算法模式选择与强度,以及数据生产、传输、存储等环节安全防护。
  • 查看物理机房设备安全、供电安全、物理接口控制安全、设备访问控制安全等防护措施。
  • 核实是否有防 APT 攻击、防钓鱼、防入侵、防病毒等设备和能力。
  • 确认是否有信息安全应急响应机制和突发应急事件处理预案。
  • 审查是否有完善的信息安全管理制度、信息安全培训机制和相应保密教育措施。

 

尽管 IT 审计的内容有点多,看起来也比较复杂,但这恰恰体现了其严谨所在。好了,以上就是关于IT审计重点的一些基础介绍。如果你想要进一步学习具体的IT审计方面的知识和方法,建议参加CISA信息系统审计师认证培训

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

  • 2024-09-03 20:00
    职场故事:How PMP work in my project?
  • 2024-09-04 19:00
    CAISP认证系列(一)AI算法与模型快速进阶
  • 2024-09-05 20:00
    研发创新管理:探索创新的秘密,寻找产品的第二增长曲线
  • 2024-09-10 20:00
    财务与业务协同高效运营:实施业务流程管理(BPM)系统和共享运营系统的落地策略
  • 2024-09-11 20:00
    闻风而动:安全运营管理
  • 2024-09-12 20:00
    BANI时代传统管理者的职业规划
  • 2024-09-18 20:00
    “一切皆服务”!ITIL4构建的IT 服务管理框架(SVS)
  • 2024-09-19 20:00
    需求分析与设计定义:打造解决方案的实用工具集
  • 2024-09-20 14:00
    全面解读TOGAF 10:9跟10的区别是什么?如何把证书升级到10?我该如何备考?
  • 2024-09-24 20:00
    职场故事:我在半导体大厂的项目管理进阶之路——从PMP到MPM
  • 2024-09-26 20:00
    职场故事:从战略规划到项目管理交付
  • 更多直播讲座
    小艾老师还在安排中…
查看全部 >

扫码一键预约全部

查看更多 > 查看更多 >

数字化转型8大核心认证

  1. PMP项目管理认证

    艾威最近一期班: 针对2024年11月考试
  2. CBAP业务分析认证

    艾威最近一期班·开课时间: 2024-09-21
  3. CBPP流程管理认证

    艾威最近一期班·开课时间: 2024-12-07
  4. ITIL4 IT管理认证

    艾威最近一期班·开课时间: 2024-09-21
  5. TOGAF企业架构认证

    艾威最近一期班·开课时间: 2024-10-12
  6. CDMP数据管理认证

    艾威最近一期班·开课时间: 2024-11-23
  7. CISA信息安全审计师认证

    艾威最近一期班·开课时间: 2024-09-21
  8. CISSP信息安全专家认证

    艾威最近一期班·开课时间: 2024-11-16
近期课程安排