对银行业IT审计项目组织实施方式的几点思考

来源 :网络与信息 | 被引量 : 0次 | 上传用户:liongliong576
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2007年10月,某商业银行股民保证金第三方存管系统出现故障,与券商的交易无法正常进行,此事故持续了两个小时,在证券交易收盘后才恢复正常。事实上,交通银行、工商银行、建设银行和招商银行去年都曾发生因IT风险导致的系统故障问题,充分暴露出我国银行业信息系统的脆弱性,如上现象的出现令人担忧。
  按照国际惯例,核心业务系统主机容量使用率超过60%就需要扩大系统容量,国内很多银行都已超过了这个指标。5家大型银行核心业务系统主机容量平均使用率为67%。个别银行核心业务系统主机容量峰值使用率甚至达到了90%。在这种负载饱和的情况下。哪怕是再增加很少的业务量,也可能成为压跨骆驼的最后一根稻草。
  分析现在银行业的信息系统建设和信息技术发展,从最初的柜面单机到联机实时处理,再到今天的全国数据集中,信息技术逐步集中管理是一个必然的发展趋势。银行业均已拥有各自的IT系统,IT系统的建设和稳定运行逐渐成为保障业务持续运行的关键,此时内部审计的重点也应随之倾向于对信息系统的审计(以下简称“IT审计”)。由于IT审计在当今国内仍属新兴的审计领域,其专业性较强。没有一套完整的标准或准则可循,加之与国际银行业存在一定的管理理念差距,无法直接引人国际化的IT审计准则。基于日常的工作实践,笔者结合软件工程和项目管理的一些观点及方法,提出几点建议和设想供参考。
  
  1 IT审计项目的组织形式
  
  现在信息系统的项目多采用项目经理制,笔者参考信息技术项目的管理模型,将项目组织形式分为:
  (1)职能型的项目组织形式
  在职能型项目组织中,项目经理只是项目管理团队中的一员,没有正式的管理授权,他仅仅起告知团队其他成员要完成工作的作用:项目实施组织界限不是十分明确,其成员完成项目中需本职能完成的任务,同时没有脱离原来的职能部门,而项目实施的工作多属于兼职的性质。
  (2)单列式的项目组织形式
  在单列式的项目组织中,项目经理有正式的授权负责该项目。项目团队通常有专门的工作场地与其正常的办公场地相分离,项目组之间保持相对独立。人员相对固定。
  (3)矩阵式项目组织形式
  在矩阵项目组织中,项目经理和部门领导都有管理职权。项目经理在项目内容和时间方面对职能部门行使权力,而各职能部门决定如何支持。项目经理要直接向最高管理层负责。并由最高管理层授权。职能部门对各种资源做出合理的分配和有效的控制调度。职能部门的负责人既要向他们的直接上司负责,也要对项目经理负责。
  笔者认为单列式的项目组织和矩阵式项目组织方式比较适合现阶段的银行业IT审计。IT审计需要成立并且人员相对固定的审计项目组。实施项目经理各级负责制。在项目组内部根据审计目标和审计内容划分各专业审计小组,制定规范详细的具体实施方案,明确相关人员的任务和职责,共同完成审计任务。
  
  2 IT审计项目目标确立和IT审计体系建设
  
  与其他类型的审计一样,IT审计项目目标制定的前提是得到管理层的认可和批准,其最终目标也是最大限度地实现企业价值最大化。
  IT审计的审计目标非常灵活,控制目标范围较大,不易划分和确定,因此必须建立成熟的IT审计规范体系,将要控制的内容或目标区域化,每个区域制定具体的查证方法和测试步骤。在IT审计目标制定时,必须得到高级管理层的支持,必须能够及时反馈管理层关心的问题,密切结合信息技术发展趋势和银行业实际应用情况,保证风险较大的区域或环节予以关注。
  同时审计目标的确立,可以借鉴和参考信息科学的项目管理观点,目标必须是确定的、可度量的、可完成的、中肯的和符合既定时限的(即SMART原则)。
  IT审计规范体系建设可以参考国际一些成熟的IT审计体系。笔者建议以COBIT(信息和相关技术的控制目标)作为基础框架。COBIT是建立于全球范围内IT专家的专业实践经验上,在国际上被广泛接受的一个基于风险的IT控制标准,基本上对IT方面所有的流程实现了覆盖并进行了区域化。
  对信息技术项目管理审计,笔者适合采用的是CMMI(综合能力成熟度模型)框架。CMMI是一套为业界公认的流程改进模型,其关注软件开发流程的绩效、生产率、成本和相关方满意度等方面的问题,其所关注的效益问题是银行业关心的重点之一。
  
  3 IT审计发展的几点建议和设想
  
  今后的IT审计发展,笔者认为首先要建立层次分明的IT审计组织架构,分工和职责明确,协同配合;其次建立基于风险为导向的审计体系和审计流程,关注IT流程的一般性控制和应用控制,力争覆盖IT管理的各个环节,全面防范IT风险,并对存在风险较大的环节予以关注,合理地分配审计资源;三是在IT审计方面采用了大量先进IT审计工具,建立了详细的测试知识库和问题库,密切结合了以往审计发现,兼顾信息系统和IT管理流程的审计覆盖程度(采用矩阵管理方式),与负责的IT条线管理部门进行积极沟通,统筹安排IT审计项目;四是通过合理调配人员解决了IT审计人员的技术水平差距问题,提高全体人员整体的IT审计水平。向咨询性和建设性高级审计阶段发展,保证内部审计为银行业发展保驾护航的积极作用。
其他文献
Java的学习是比较复杂的,主要表现在相关的一系列平台、规范和协议上。有经验的Java程序员都知道,只掌握了Java语言本身很难开发应用程序。本文下讨论这些复杂的概念,而是从初学者的角度,对于Java语言本身的学习提出自己的见解和建议。本文的讨论基于以下假设:  (1)学习的目的是为了将来进行应用程序的开发,而不是进行语言理论研究,  (2)将来的应用开发是在成熟的平台上展开,而不是自己从底层开发
期刊
服务器数据意外丢失的六条妙解  无 业    (1)服务器存储系统非常重要。大家都知道,硬盘作为服务器数据存储的主要设备,同时也是一种技术含量高、制造精密的设备。服务器硬盘的发展目前已达到每秒10000转或15000转,普通的SA7A硬盘也非常接近这个转速,在运行当中,一点细小的故障都有可能造成硬盘物理损坏,所以一般服务器都采用Raid磁盘阵列存储,加强服务器硬盘的容错功能。  (2)除了Raid
期刊
三种因素导致无线网络连接频繁断线  一拍克    在多数情况下,无线连接频频断线是由于使用不当引起的。通常表现为无线信号弱、连接困难、通讯速度慢、掉线等故障。原因一般是由以下几个因素引起的。    一、人为因素  无线路由器与网卡间的距离过长,在这种情况下只能通过另外配置合适的天线去解决。  无线路由器与网卡间有障碍物影响,有时也会造成断线故障,比如室内复杂环境、墙壁、家具的影响。所以要尽可能不穿
期刊
1 机箱的噪音    故障现象:电脑在升级CPU后,每次开机时噪声特别大。但使用一会后,声音恢复正常。  故障分析与处理:首先检查CPU风扇是否固定好,有些劣质机箱做工和结构不好,容易在开机工作时造成共振,增大噪音。另外可以给CPU风扇、机箱风扇的电机加点油试试。如果是因为机箱的箱体单簿造成的,最好更换机箱。    2 温度上升太快    故障现象:一台电脑在运行时CPU温度上升很快,开机才几分钟
期刊
电脑城的打工仔要注意了  大同人    我在电脑城打了几个月的工,感触颇深,遇到了不少问题,也总结了一些经验,一起分享吧,也许有用。  (1)最好不要抽用户的烟,也不要喝用户的水,更不要拿用户的东西。有时是很好解决的问题,可能正是解决了用户的燃眉之急,解决之后,客户太高兴了,给你买烟,这时你千万不能要。因为一旦下一次碰到了很难的问题,你在用户眼中的形象彻底破灭了,可能店里的生意也会受到影响。要知道
期刊
摘要;本文从CIO的基本概念出发,论述了CIO的发展历程及其具体内涵,并从战略、执行、变革和沟通等四个方面阐述了CIO的职责。最后从学会把IT部门从企业后勤部门转变为企业的生产力部门,要学更多的企业管理知识和为企业的信息化管理保驾护航等三个方面,提出了如何做好CIO这个职位的几点实施方式。  关键键:CIO;信息化管理;企业管理;IT部门    CIO即英文Chief Information Of
期刊
乐天下作为国内知名音箱制造大厂得辉达旗下的自由品牌,在最近推出了多款新品,都是在外观设计上非常新颖。近来小编又从厂家方面了解到,乐天下即将向市场隆重推出一款全新的数码音箱产品,不但设计出色,在功能和技术创新上更是独树一帜,这就是下面我们要介绍的乐天下E200蓝牙音箱。  乐天下E200是一款2.1+1的音箱产品。2.1音箱大家见的多了,2.1+1又是什么概念呢?原来这是乐天下E200音箱的重要特色
期刊
随着信息化应用的普及和深入,企业的运营、管理越来越依赖于信息系统的支撑。但是,大部分企业的信息系统载体——数据中心正在面临数据量急速膨胀、场地严重不足、运营成本高昂、能耗大、安全性差、业务连续能力低等一系列挑战。因此,构建新一代数据中心势在必行。  在即将到来的数据中心2.0时代,新一代数据中心将被赋予虚拟化、绿色节能、灵活性、高可用、高连续性、模块化、自动化等诸多优势。    一、传统数据中心的
期刊
IOS软件是思科路由器与交换机的核心。若没有这个IOS软件的话,则思科网络设备就会形同一堆废铁。所以,网络管理员日常工作中很重要的一个任务。就是保障思科IOS软件的安全性。而其中很重要的一个方法,就是IOS软件的备份与恢复。今天跟大家分享一下,这个IOS软件备份与恢复的一些技巧。    一、一个原则性的建议    在对思科路由器或者交换机的IOS软件进行升级之前,应当将原来在思科闪存中的软件复制到
期刊
发展轨迹    HIPS(主机入侵防御体系),被网友俗称为“系统防火墙”(非XPSP2防火墙),是通过判断规则、拦截行为等方式,为系统加载的一层“保护膜”。网络防火墙与HIPS的区别是,当程序需要上网时会被网络防火墙拦截询问是否放行,拦截平台仅限于互联网出口与入口;而HIPS对应范围更广,通过AD+RD+FD防御体系,阻止程序调用危险的API。    主动防御与HIPS的发展    谈到HIPS不
期刊