系规第11章:信息系统治理完整学习笔记

学习目标

IT治理解决“谁对IT决策、价值和风险负责”,IT审计解决“如何用独立证据验证目标与控制是否实现”。本章把二者连在一起,形成决策—执行—监督—改进闭环。

这是“系规学习”的第8期。第11章管理清单多,但逻辑明确:前半讲治理,后半讲审计。案例题经常让你判断某项工作属于哪类治理任务、审计方法或审计阶段。

本章地图:治理负责把方向,审计负责做验证

  1. 11.1.1 IT治理基础:定义、目标、价值与管理层次。
  2. 11.1.2 IT治理体系:体系构成、关键决策、核心内容与机制。
  3. 11.1.3—11.1.4:五项任务、国内外治理标准。
  4. 11.2 IT审计:风险、方法、技术、证据、流程和审计内容。

第11章信息系统治理学习地图

治理和管理怎么区分

  • 治理侧重评估、指导和监督,决定方向、权责、价值与风险边界
  • 管理侧重计划、建设、运行和监控,在治理设定的方向内组织执行。

治理不是高层替代项目经理做日常管理,而是保证正确的人做正确的决策,并对结果承担责任。

11.1.1 IT治理基础:让IT与业务目标保持一致

IT治理是组织采用有效机制开发利用信息技术与数据资源、平衡风险并确保实现战略目标的过程,也是明确IT决策权归属与责任担当的框架。

三项目标

  1. 与业务目标一致:从组织战略抽取信息、数据和功能需求。
  2. 有效利用信息与数据资源:统一规划资源,减少信息孤岛和重复建设。
  3. 风险管理:识别并控制投资、安全、连续性、合规和交付风险。

记忆:一致、资源、风险。

IT治理的价值

  • 确保IT投资有效,支撑业务竞争力
  • 连接组织战略、业务目标和IT目标
  • 平衡成本、收益、风险和资源
  • 明确决策输入者、决策者和责任承担者
  • 通过绩效衡量促进价值交付和持续改进。

三个管理层次

层次 主要职责
最高管理层 验证IT与业务战略一致;确定期望和衡量;指导投资和资源分配
执行管理层 制定IT目标;分析技术机遇风险;建设关键过程;分配责任并衡量绩效
业务与服务执行层 提出响应需求;提供和支持信息服务;建设维护基础设施

高层不必处理每个技术细节,但不能把IT价值与风险责任全部外包给技术部门。

11.1.2 IT治理体系:五项决策与六项核心内容

治理体系五项构成

  1. IT定位
  2. IT治理架构
  3. IT治理内容
  4. IT治理流程:统筹、评估、指导、监督
  5. IT治理效果:内部与外部评价。

五项关键决策

  1. IT原则:IT在组织中的基本作用和行为准则
  2. IT架构:数据、应用和技术如何标准化与集成
  3. IT基础设施:共享基础能力如何建设和使用
  4. 业务应用需求:哪些业务需求优先转化为应用能力
  5. IT投资和优先顺序:钱投向哪里、先做什么。

逻辑关系是:原则驱动架构,架构约束基础设施,基础能力支撑业务应用,投资组合为所有决策配置资源。治理还要明确每项决策“谁提供输入、谁最终决定”。

治理体系框架六部分

  • IT战略目标
  • IT治理组织
  • IT治理机制
  • IT治理域
  • IT治理标准
  • IT绩效目标。

六项核心内容

  1. 组织职责:明确治理、决策、执行、监督和问责角色。
  2. 战略匹配:确保IT建设与业务战略和数字战略一致。
  3. 资源管理:统筹人员、应用、数据、基础设施和供方。
  4. 价值交付:保证投资产生预期收益和业务价值。
  5. 风险管理:保护业务价值,覆盖安全、连续性、隐私和合规。
  6. 绩效管理:跟踪战略、项目、资源、服务和业务流程绩效。

IT治理六项核心内容

记忆骨架:责、战、资、价、险、绩。其中战略匹配与价值交付回答“做对事、获得价值”,风险和资源提供保障,职责与绩效形成问责闭环。

机制三原则

  • 简单:责任和目标清楚
  • 透明:程序和决策方式可理解、可质疑
  • 适合:让最适合掌握信息和承担结果的人决策。

11.1.3—11.1.4 五项任务与治理标准

五项治理任务

  1. 全局统筹:规划目标、范围、环境、趋势和责权,建立IT蓝图与持续改进机制。
  2. 价值导向:建立投资价值框架,识别投资组合,监督指标,平衡成本、效益和风险。
  3. 机制保障:建立过程与痕迹管理,评审管理体系,开展审计并监督整改。
  4. 创新发展:利用IT开拓业务、改善质量绩效,协调技术、管理与模式创新。
  5. 文化助推:沟通目标、策略和职责,形成开放、合规、协作和持续学习文化。

记忆:统、价、机、创、文。

GB/T 34960治理框架

GB/T 34960.1规定IT治理模型、框架与通用要求,治理框架包含三大域:

治理域 内容
顶层设计 战略、组织、架构
管理体系 质量、项目、投资、服务、连续性、安全、风险、供方、资产等管理
资源 基础设施、应用系统、数据

GB/T 34960.2给出实施指南,其实施框架包括实施环境、实施过程、治理域;实施过程包括统筹和规划、构建和运行、监督和评估、改进和优化。

COBIT

COBIT面向信息和技术治理与管理。治理系统组件包括:

  • 流程
  • 组织结构
  • 原则、政策和程序
  • 信息
  • 文化、道德和行为
  • 人员、技能和胜任能力
  • 服务、基础设施和应用。

设计治理系统时要考虑战略、目标、风险、IT问题、威胁、合规、IT角色、采购模式、实施方法、技术战略、规模和未来因素。流程是了解环境战略、确定初步范围、优化范围、最终确定设计。

ISO/IEC 38500

六项良好治理原则

  1. 责任
  2. 战略
  3. 收购
  4. 性能
  5. 一致性
  6. 人的行为。

治理机构通过评估、指导、监督模型履行职责。

11.2.1—11.2.2 IT审计基础、方法与证据

IT审计目的和目标

IT审计通过了解IT系统与活动总体状况,审查和评价IT目标实现情况,识别风险,提出意见和改进建议。它关注:

  • IT战略与业务战略一致
  • 信息资产安全及数据完整、可靠、有效
  • 系统安全、可靠和有效
  • IT使用符合法律、法规和标准。

四类审计风险

  • 固有风险:不考虑控制时,事项本身发生重大问题的可能性
  • 控制风险:问题未被内部控制及时预防或发现
  • 检查风险:审计程序未发现已经存在的问题
  • 总体审计风险:针对控制目标的各类风险综合。

审计人员通过调整范围、样本、程序和工具,把总体风险降到可接受水平。

六种常用方法

  1. 访谈法
  2. 调查法
  3. 检查法
  4. 观察法
  5. 测试法,包括黑盒和白盒
  6. 程序代码检查法。

四类技术

  1. 风险评估技术
  2. 审计抽样技术
  3. 计算机辅助审计技术CAAT
  4. 大数据审计技术。

统计抽样用概率方法确定样本并可量化推断;非统计抽样依赖审计人员专业判断。属性抽样回答某特征发生比例,变量抽样估计金额或其他数量。

审计证据五项特性

  • 充分性:数量足以支持结论
  • 客观性:基于客观事实
  • 相关性:与审计事项有实质联系
  • 可靠性:能够真实反映活动
  • 合法性:种类和取得程序合法。

证据评价还要考虑提供者独立性、人员资质、时效、说服力和成本效益。审计工作底稿记录计划、程序、证据与结论,是质量控制、复核和责任证明的基础。

11.2.3—11.2.4 审计流程与内容

四个审计阶段

  1. 准备阶段:明确目的任务、组建项目组、收集信息、编制计划并发出通知。
  2. 实施阶段:深入调查和调整计划,了解评估内部控制,执行符合性测试和实质性测试。
  3. 终结阶段:复核底稿、整理证据、评价控制、报告发现、沟通结果、出具报告并归档。
  4. 后续审计:检查整改措施是否落实并达到预期效果。

IT审计四阶段闭环

后续审计不是全新审计,而是前次审计的延伸。

两大类审计

IT内部控制审计

  • 组织层面IT控制审计
  • IT一般控制审计
  • 应用控制审计:输入、处理、输出控制。

IT专项审计

  • 信息系统生命周期审计
  • 信息系统开发过程审计
  • 信息系统运行维护审计
  • 网络与信息安全审计
  • 信息系统项目审计
  • 数据审计。

三门考试怎么用

综合题

重点掌握三目标、五决策、六核心、五任务、三治理域、COBIT组件、ISO六原则;审计部分重点是四类风险、六种方法、四类技术、证据五特性和四阶段。

案例题

治理问题按“战略—权责—投资—资源—风险—绩效”扫描;审计问题按“独立性—范围—风险—方法—证据—底稿—报告—整改”扫描。

示例:同一部门既审批投资又评价收益,职责不分,影响治理独立性和客观性;应明确治理与执行权责,引入独立评估,建立投资绩效指标和问责机制。

论文

可按“治理背景—战略匹配—治理架构—决策机制—价值与风险—绩效体系—审计验证—整改改进”展开。治理论文要突出高层责任和决策机制,不能写成日常运维总结。

闭卷自测

  1. IT治理三项目标是什么?
  2. 三个管理层次的主要职责是什么?
  3. 五项关键决策和六项核心内容是什么?
  4. IT治理五项任务是什么?
  5. GB/T 34960三大治理域是什么?
  6. COBIT治理系统组件和ISO/IEC 38500六原则是什么?
  7. 四类IT审计风险如何区分?
  8. 六种审计方法、四类审计技术是什么?
  9. 审计证据五项特性是什么?
  10. 四个审计阶段和两大审计类别是什么?

写在最后

第11章的主线是

治理以战略为起点,明确权责、投资、资源、价值、风险和绩效;审计以证据为基础,验证控制并推动整改。

第一轮先背“三目标、五决策、六核心、五任务”和审计“四风险、四阶段”;第二轮再补标准、方法、证据和审计分类。

我是陈文茂,正在用自己的方式重新整理系统规划与管理师学习资料。

如果这篇对你有帮助,欢迎点赞、在看、转发。


系规第11章:信息系统治理完整学习笔记
https://maoyu92.github.io/2026/07/26/07 AI笔记/软考系规/a035_系规第11章:信息系统治理完整学习笔记/
作者
陈文茂
发布于
2026年7月26日
许可协议