IT项目管理
( ITPM )
Information Technology Project Management
第十三章 IT项目监理与审计
王如龙 荣辉桂 李珩
2022/5/20
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
【课程回顾 】
流程是将输入转化为输出的一组彼此相关的资源和
活动。
流程管理是一个操作性的定位描述,包括流程分析、
流程定义与重定义、资源分配、时间安排、流程质量
与效率测评、流程优化等。
流程管理不仅是一种管理技术,更体现了现代管理
的思想。
理顺IT项目管理的流程,已成为项目成功的关键。
2
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目监理与审计是信息技术发
展的必然产物;
随着组织对信息系统依赖度越来
越高,IT项目工程监理与审计将在
企业IT治理起到更重要的作用。
【本章知识要点
】
3
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
学习完本章后,应当掌握如下知识:
(1)IT项目工程监理与审计的重要性。
(2)信息系统工程监理资质和IT审计资质。
(3)IT项目工程监理的定位、范围、依据和内容。
(4)IT项目监理实施的4个阶段。
(5)信息系统审计的分类与流程。
(6)基于COBIT的IT项目审计。
(7)IT项目工程监理与审计的区别。
【本章知识要点
】
4
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
陷入沉思之中的周总
周总是海天动力的技术总监,具有丰富的企业
生产管理和新产品开发经验。他主持的IT项目出
现了问题,他陷入沉思之中。
通过调研分析,他果断地将监理和审计引入企
业信息化建设中,较好的解决了由于变更控制不
到位所产生的成本提高、进度逾期等问题。
【案例13-1】
5
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理是指依法设立且具备
相应资质的信息系统工程监理单位,受业
主单位委托,依据国家有关法律法规、
技术标准和信息系统工程监理合同,对信
息系统工程项目实施的监督管理。
信息系统工程监理
察看并加以管理
6
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
从项目监理公司的角度来看,信息系统工程
监理的工作职责是完成用户方的委托,对IT项
目建设实施进行监督管理。
监督管理的主要任务包括:
协助甲方组织IT项目的招标、评标活动;
协助甲方与中标单位签订IT项目的开发合同;
根据甲方的授权,监督并管理开发合同的履行;
根据监理合同的要求,为甲方提供技术服务;
监理合同终止后,向甲方提交监理工作报告。
信息系统工程监理
7
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理
信息系统工程监理概述
1)我国信息系统工程监理的发展
项目的成功需要一个站在公正立场上的第三
方机构对工程实施的过程进行质量把关和管理
协调。
我国信息工程监理开始迈向科学化、专业化
和规范化 。
信息系统工程监理工程师将逐步成为国民经
济和社会信息化的指导者和执法人。
8
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理
信息系统工程监理概述
2)信息系统工程监理的资质管理
国家重大信息化
工程实行招标制和
工程监理制,工程
监理承担单位必须
具有相关资质 。
监理单位资质等
级划分从综合条件、
业绩、监理能力和
人才实力四个方面
进行区分 。
表13-1 信息系统工程监理单位资质等级监理能力对照简表9
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理
信息系统工程监理概述
3) IT项目工程监理的相关知识
目标:加强沟通,保证项目的关键技术指标在项目实
施过程中处于受控状态。
定位 :依据国家有关法律法规、技术标准和IT项目工
程监理合同,对IT项目工程项目实施监督管理,以保证IT
项目工程的顺利实施,达到预定的目标。
范围 :监理单位应根据建设单位的意愿来商定监理
范围和业务内容 。
依据 :国家的政策、法律法规、技术标准、行业规
范以及合同的法律法规。
10
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理
IT项目监理的主要内容
四控制:质量、进度、成本和变更控制;
三管理:合同管理、信息管理和安全管理;
一协调:协调相关单位及人员间的工作关系。
11
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统工程监理
IT项目监理的实施
IT项目工程监
理从承接监理业
务、签订委托监
理合同开始,到
竣工验收、出具
监理报告结束。
包括准备阶段、
立项阶段、实施
阶段和验收阶段。
图13-4 项目监理流程图 12
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT项目审计是指对IT项目的规划、开发、实施、运
行和维护等各个环节进行评价,确保其符合企业经营
目标的过程;
IT项目审计是客观获取、评价与IT项目相关事项,
对组织已建立的控制标准与风险程度进行评估,并将
最终结果向使用者进行公布的过程。
通过对IT项目工程建设各环节的评估,确保其符合
项目建设的预定目标,并与企业经营目标和IT策略保
持一致。
13
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
信息技术及其运行环境方面不断的变化、企业对信
息技术的依赖性不断增强,都对IT相关风险的管理
提出了更高的要求;
外部的法律环境也要求更加严格地控制信息。
与IT相关联的风险管理,正在作为企业治理的一个
关键部分而加以理解,
怎样合理的评价IT风险成为IT项目领域的新课题,
IT审计在这种环境中应运而生。
14
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
信息时代竞争的加剧、信息流的电子传播
方式使市场对及时了解相关信息的需求越来
越多,现有财务报告模式的局限性日渐突出。
今天的利益相关者要求“即需即取”的、
格式化的数据来帮助他们更好的进行投资决
策,商业信息的在线和实时披露是不可扭转
的必然趋势。
1) IT审计的重要意义
15
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
信息时代的财务报告模式将会是以企业的业
绩评估为基础,在线的、实时的信息披露。
在新经济环境中,要求信息系统审计师能够
以在线、实时的信息为基础提供鉴证,通过多
种方式来保护公众利益、提供鉴证服务并满足
投资公众对决策有用信息的访问需要。
1)IT审计的重要意义
16
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
信息化投资占企业整体投资的比例
越来越大,企业中越来越多的业务流
程都建立在IT系统之上;
管理业务就是管理IT,两者不
可割裂。
1)IT审计的重要意义
17
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
当人们开始更多的关注IT项目的安全性、保
密性、完整性及其实现企业目标的效率、效果,
真正意义的IT项目风险评估与审计才开始出现。
随着电子商务的全球普及,IT项目的审计对
象、范围及内容将逐渐扩大,采用的技术也将
日益复杂。
1)IT审计的重要意义
18
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
信息系统审计师(CISA)是指一批专家级的人士;
CISA既通晓信息系统的软件、硬件、开发、运营、
维护、管理和安全,又熟悉业务运营管理的核心要义;
CISA能够利用规范和先进的审计技术,对信息系统
的安全性、稳定性和有效性进行审计、检查、评价和改
造。
2)IT审计资质认证
19
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
拥有CISA资格证书是持证人专业能力的展示,并成
为专业程度的衡量基础。
随着对信息系统审计、控制与安全专业人士需求量
的增长,CISA已成为全球范围内个人与公司机构不可
或缺的认证。
CISA资格证书代表持证人以卓越的能力服务于公司
并致力于信息系统审计、控制与安全领域。
2)IT审计资质认证
20
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
注册信息系统审计师资格考试包括信息系统审计流程
和信息系统相关知识内容:
①信息系统审计程序
②信息系统的管理、计划与组织
③信息技术基础设施与操作实务
④信息资产的保护
⑤灾难恢复与业务持续计划
⑥应用系统开发、获得、实施与维护
⑦业务处理流程评价与风险管理
2)IT审计资质认证
21
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT 审计概述
①信息系统战略规划与组织审计
②技术基础平台审计
③信息资产保护审计
④持续性管理与灾难恢复审计
⑤IT项目审计
3)信息系统审计的分类
22
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
信息系统审计的流程
1)企业信息系统策略和流程分析
图13-5 信息系统策略及流程分析 23
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
信息系统审计的流程
2)建立基于风险的审计评估表
表13-2 基于风险的审计评估表 24
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
信息系统审计的流程
3)确定审计的技术和步骤
表13-3 审计测试方法一览表 25
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
信息系统审计的流程
4)形成审计底稿和审计报告的初稿
表13-4 审计底稿模板 26
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
信息系统审计的流程
5)审计发现的解决和跟进
当审计完成并发现一些风险隐患后,应对发
现的问题进行反馈;
反馈的对象包括:流程的操作人员、高层管
理人员和企业的审计委员会。
提出建议,在与企业沟通探讨后对解决方案
进行确认,并跟踪解决的效果。
27
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
基于COBIT的IT项目审计
信息及其相关技术控制目标(COBIT) 是一个IT
治理的模型,是进行IT审计的重要依据。
COBIT在上世纪90年代早期由国际信息系统审
计协会(ISACA)提出,目前已成为国际上公认
的IT管理与控制框架。
COBIT已在世界一百多个国家的重要组织与企
业中运用,指导这些组织有效地利用信息资源、
管理与信息相关的风险。
28
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
基于COBIT的IT项目审计
COBIT提供了一
个全面的涉及公司
层面和整体运营的
控制框架。
它通过寻求支撑
业务目标或需求,
寻求需要由IT过程
来管理的IT相关资
源联合应用的结果
的信息,逐步接近
理想的IT控制。
图13-6 COBIT概念框架 29
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
基于COBIT的IT项目审计
在审计过程中,通常把IT项目建设分为:可行性研
究和立项阶段、项目规划阶段、实质性开发阶段、验
收维护阶段。
项目的安全管理与有效沟通是贯穿在整个项目的建设
过程中的。
4个阶段、2个管理在项目建设中的34个IT过程是否
符合企业预定目标,成为项目成功的关键。
审计人员在项目审计的过程中应该进行全面分析和综
合评估。
30
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目审计
IT项目工程监理与IT项目审计的区别
①实施范围的区别
②目的与目标的区别
③服务对象的不同
④持续时间的不同
⑤采用的技术与方法的区别
31
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目监理与审计是信息技术发展的产物,随着组
织对信息系统依赖度越来越高,IT项目工程监理与审
计将在企业IT治理起到更重要的作用。
IT项目工程监理是指依法设立且具备相应资质的IT
项目监理单位,受业主委托,依据法律法规、技术标
准和工程监理合同,对IT工程项目实施的监督管理。
IT项目工程监理是组织外包于独立第三方的管理业
务,其工作职能包括规划与组织、协调与沟通、控制、
监督与评价4个方面 。IT项目监理分为准备阶段、立
项阶段、实施阶段和验收阶段4个阶段。
【小结】
32
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统审计是客观获取、评价与信息系统相关事项,并对企
业已建立的控制标准与风险程度进行评估,并将最终结果向使用
着进行公布的过程。
信息系统审计的流程包括企业信息系统策略和流程分析、建立
基于风险的审计评估表、确定审计的技术和步骤、形成审计报告
初稿和审计发现的解决和跟进5个步骤。
信息系统的审计分为信息系统战略规划与组织审计、技术基础
平台审计、信息资产保护审计、持续性管理和灾难恢复审计和IT
项目审计。
COBIT是一个IT治理的模型,是进行IT审计的重要依据,它通
过寻求支撑业务目标或需求的信息,获取需要由IT过程来管理的
相关资源联合应用的结果信息,以逐步接近理想的IT控制。
【小结】
33
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
IT项目监理的主要目标是什么?项目监理公司的工作职责有哪些?
请说明IT项目工程监理的工作范围,工作内容和工作依据。
IT项目监理人员,需要对IT项目的哪些环节进行控制与监督?
IT项目审计的主要目标是什么?IT项目审计的内容包括哪些?
信息系统审计的流程有哪些?信息系统审计有哪几类?
根据你的项目经验,按照表13-2所示的格式,编制一张基于风险的审
计评估表。
结合COBIT四个领域、34个控制过程,在软件需求分析阶段,需要
牵涉到那些信息资源?需要实施那些领域的控制过程?这些控制过程需要达
到什么样的目标?
【习题与思考 】
34
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
信息系统审计:安全、风险管理与控制
孙强著
机械工业出版社 2003出版
信 息 系 统 监 理 师 教 程
柳纯录等著
清华大学出版社, 2005出版
【推荐读物 】
35
第13章 IT项目监理与审计
WRL-ITPMWRL-ITPM
单击此处编辑母版文本样式
第二级
第三级
第四级
第五级
监理和审计为是IT项目建设与实施的有
力保障。
监理和审计的作用和水平体现了一个项
目、一个企业、一个国家的发展状况和持
续能力,值得我们踏踏实实的工作!
【感想&体会 】
36