IT治理的目標與范圍_第1頁
IT治理的目標與范圍_第2頁
IT治理的目標與范圍_第3頁
IT治理的目標與范圍_第4頁
IT治理的目標與范圍_第5頁
已閱讀5頁,還剩54頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理 第一節(jié)第一節(jié) IT治理概述治理概述 兩個例子兩個例子: 1、2002年年5月月29日上午時分左右,南京火車站電腦售票系統(tǒng)突然日上午時分左右,南京火車站電腦售票系統(tǒng)突然 發(fā)生死機故障,整個車站售票處于癱瘓狀態(tài),車站售票大廳內人滿發(fā)生死機故障,整個車站售票處于癱瘓狀態(tài),車站售票大廳內人滿 為患,眾多旅客不得不改乘其它交通工具離開南京。車站領導和計為患,眾多旅客不得不改乘其它交通工具離開南京。車站領導和計 算機技術人員告訴記者是由于電腦升級換代,調試時線路發(fā)生故障,算機技術人員告訴記者是由于電腦升級換代,調試時線路發(fā)生故障,

2、 才引發(fā)了此次系統(tǒng)癱瘓的。才引發(fā)了此次系統(tǒng)癱瘓的。 2、9月月5日廣東省工行因系統(tǒng)故障,全線停業(yè)一個半小時。日廣東省工行因系統(tǒng)故障,全線停業(yè)一個半小時。 這兩個例子說明什么?這兩個例子說明什么? IT是技術,是資源,是服務,更是成本是技術,是資源,是服務,更是成本NANJING AUDIT UNIVERSITY企業(yè)需要將企業(yè)需要將IT應用于業(yè)務領域,通常需要提出以下問題:應用于業(yè)務領域,通常需要提出以下問題: 企業(yè)所需要的企業(yè)所需要的IT服務是什么?服務是什么? 這些這些IT服務需要多少成本?服務需要多少成本? 企業(yè)企業(yè)IT應用中的決策機制如何?應用中的決策機制如何? 企業(yè)企業(yè)IT應用中的則、

3、權、利如何分配?應用中的則、權、利如何分配? 企業(yè)的企業(yè)的IT應用應達到什么樣的水平?應用應達到什么樣的水平? 企業(yè)如何管理好自己的企業(yè)如何管理好自己的IT資源?資源? 企業(yè)如何做好企業(yè)如何做好IT的風險管理?的風險管理? 所有這些問題都離不開一個概念所有這些問題都離不開一個概念IT治理。治理。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 據(jù)國外一份統(tǒng)計數(shù)據(jù)表明企業(yè)中據(jù)國外一份統(tǒng)計數(shù)據(jù)表明企業(yè)中IT系統(tǒng)出現(xiàn)故障有幾大原因:系統(tǒng)出現(xiàn)故障有幾大原因: 1、惡意代碼攻擊惡意代碼攻擊 ; 2、缺乏有效的監(jiān)控制度和手段缺乏有效的監(jiān)控制度和手段; 3、IT設備本身的性能問題

4、設備本身的性能問題; 4、應用系統(tǒng)應用系統(tǒng)/數(shù)據(jù)本身存在問題數(shù)據(jù)本身存在問題; 5、員工缺少技能培訓員工缺少技能培訓; 6、不同部門的不同部門的IT人員之間缺乏協(xié)調人員之間缺乏協(xié)調; 7、缺少運營管理方法論的指導缺少運營管理方法論的指導; 8、員工不按規(guī)足員工不按規(guī)足/流程操作。流程操作。 可以看到在這些原因中都和管理與流程存在很大關系,要做好組織可以看到在這些原因中都和管理與流程存在很大關系,要做好組織 中的中的IT風險控制和信息安全風險控制和信息安全離不開離不開IT治理。治理。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 一、何謂一、何謂IT治理?治理?IT

5、 governance(IT治理治理)是國際是國際IT領域中的新概念,用于描述企業(yè)或政府領域中的新概念,用于描述企業(yè)或政府 是否采用有效的機制使是否采用有效的機制使IT的應用能夠完成組織賦予它的使命的應用能夠完成組織賦予它的使命,同時同時,平衡平衡 信息技術與過程的風險信息技術與過程的風險,確保實現(xiàn)組織的戰(zhàn)略目標確保實現(xiàn)組織的戰(zhàn)略目標. Roberts.Roussey(美國南加州大學教授美國南加州大學教授)定義:定義:( (參見教材參見教材) ) 從從利益相關者收益角度利益相關者收益角度 德勤德勤(德勤公司德勤公司)定義定義: (參見教材參見教材) 從內部審計與控制角度從內部審計與控制角度 I

6、SACA定義定義: (參見教材參見教材) 從內部審計與控制角度從內部審計與控制角度 我國定義我國定義: (參見教材參見教材) 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理 從從IT的各種定義可總結出有關的各種定義可總結出有關IT治理的共同點:治理的共同點: 1、 IT治理必須與企業(yè)戰(zhàn)略目標一致;治理必須與企業(yè)戰(zhàn)略目標一致; 2、 IT治理管理執(zhí)行人員和利益相關者的責任(以董事會為代表);治理管理執(zhí)行人員和利益相關者的責任(以董事會為代表); 3、 IT治理保護利益相關者的權益,使風險透明化,指導和控制治理保護利益相關者的權益,使風險透明化

7、,指導和控制IT投投 資、機遇、利益、風險;資、機遇、利益、風險; 4、 IT治理包括管理層、組織結構、過程,以確保治理包括管理層、組織結構、過程,以確保IT維持和拓展組織維持和拓展組織 戰(zhàn)略目標;戰(zhàn)略目標; 5、應該合理利用企業(yè)的信息資源,有效地集成與協(xié)調;應該合理利用企業(yè)的信息資源,有效地集成與協(xié)調; 6、確保確保IT及時按照目標交付,有合適的功能和期望的收益,是一個及時按照目標交付,有合適的功能和期望的收益,是一個 一致性和價值傳遞的基本構建模塊,有明確的期望值和衡量手段;一致性和價值傳遞的基本構建模塊,有明確的期望值和衡量手段; 7、引導引導IT戰(zhàn)略平衡系統(tǒng)的投資,支持企業(yè),戰(zhàn)略平衡系

8、統(tǒng)的投資,支持企業(yè), 變革企業(yè),或者創(chuàng)建一變革企業(yè),或者創(chuàng)建一 個信息基礎架構,保證業(yè)務增長,并在一個新的領域競爭;個信息基礎架構,保證業(yè)務增長,并在一個新的領域競爭; 8、對于核心對于核心IT資源做出合理的決策,進入新的市場,驅動競爭策略,資源做出合理的決策,進入新的市場,驅動競爭策略, 創(chuàng)造總的收入增長,改善客戶滿意度,維系客戶關系。創(chuàng)造總的收入增長,改善客戶滿意度,維系客戶關系。 NANJING AUDIT UNIVERSITY 無論這些定義從哪個角度關注無論這些定義從哪個角度關注IT治理,但都治理,但都涉及涉及信息系統(tǒng)、技術及信息系統(tǒng)、技術及 連通性、商業(yè)活動、法律相關事宜以及所有利益

9、相關者連通性、商業(yè)活動、法律相關事宜以及所有利益相關者公司董事、高公司董事、高 級管理人員、業(yè)務流程的執(zhí)行者、級管理人員、業(yè)務流程的執(zhí)行者、IT供應商、供應商、IT的使用者以及審計人員的使用者以及審計人員 等。等。IT治理對象。同時,也是治理對象。同時,也是IT治理審計對象。治理審計對象。 IT治理的使命:治理的使命:保持保持IT與業(yè)務目標一致,推動業(yè)務發(fā)展,促使收益最大與業(yè)務目標一致,推動業(yè)務發(fā)展,促使收益最大 化,合理利用化,合理利用IT資源,適當管理與資源,適當管理與IT相關的風險。相關的風險。 從本質上講,從本質上講,IT治理:治理: 是一種制度設計;是一種制度設計; 是一種有效機制;

10、是一種有效機制; 是一種是一種IT資源的管理和分配;資源的管理和分配; 是一種風險管理和控制;是一種風險管理和控制; 是一種認識問題;是一種認識問題; 是一個過程。是一個過程。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY二、二、IT治理與治理與IT管理、公司治理的關系管理、公司治理的關系 1、 IT治理與治理與IT管理的關系。主要體現(xiàn)在:管理的關系。主要體現(xiàn)在: (1)IT治理是指最高管理層(董事會)利用它來監(jiān)督管理層在治理是指最高管理層(董事會)利用它來監(jiān)督管理層在IT戰(zhàn)戰(zhàn) 略上的過程、結構和聯(lián)系,以確保這種運營處于正確的軌道之上。略上的過程、結構和聯(lián)系,以確

11、保這種運營處于正確的軌道之上。 IT管理是公司的信息及信息系統(tǒng)的運營,確定管理是公司的信息及信息系統(tǒng)的運營,確定IT目標以及實現(xiàn)目標以及實現(xiàn) 此目標所采取的行動;此目標所采取的行動; (2)IT治理與治理與IT管理的關系,是指導關系,即先與后,上與下的關系。管理的關系,是指導關系,即先與后,上與下的關系。 (3)IT治理強調構建良好的管理環(huán)境,而治理強調構建良好的管理環(huán)境,而IT管理強調對管理強調對IT資源的運營。資源的運營。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 2、IT治理與公司治理的關系治理與公司治理的關系 公司治理:公司治理:是一種對公司管理和運營

12、進行監(jiān)督和控制的體系。它不僅是一種對公司管理和運營進行監(jiān)督和控制的體系。它不僅 規(guī)定了公司的各個參與者,而且明確了決策公司事務時所應遵循規(guī)定了公司的各個參與者,而且明確了決策公司事務時所應遵循 的規(guī)則和程序。的規(guī)則和程序。 公司治理直接影響企業(yè)的經(jīng)營和發(fā)展,如:公司治理直接影響企業(yè)的經(jīng)營和發(fā)展,如:安然、世界通信,等事件安然、世界通信,等事件 第二章第二章 IT治理治理 完善的公司治理結構的保障:完善的公司治理結構的保障:有效的內部控制。有效的內部控制。 公司治理所要解決的問題:公司治理所要解決的問題: 如何使企業(yè)參與各方將各自的要素投入企業(yè)并共同實施行為,塑如何使企業(yè)參與各方將各自的要素投入

13、企業(yè)并共同實施行為,塑 造企業(yè)的核心能力、獲取競爭優(yōu)勢并獲得收益;造企業(yè)的核心能力、獲取競爭優(yōu)勢并獲得收益; 如何協(xié)調這一過程中各方的利益和責任,以便更有利于企業(yè)核心如何協(xié)調這一過程中各方的利益和責任,以便更有利于企業(yè)核心 能力的塑造、維護和發(fā)揮作用能力的塑造、維護和發(fā)揮作用 NANJING AUDIT UNIVERSITY 其中涉及要素:其中涉及要素:IT資源資源 由此涉及:由此涉及:IT治理問題治理問題 IT治理與公司治理的關系:治理與公司治理的關系: 公司治理和公司治理和IT治理都是市場治理都是市場 (含政府含政府)他律的機制,是如何他律的機制,是如何“管好管理者管好管理者” 的機制,其

14、目標也是一致的:達到業(yè)務永續(xù)運營,并增加組織的長的機制,其目標也是一致的:達到業(yè)務永續(xù)運營,并增加組織的長 期獲利機會。期獲利機會。 公司治理驅動和調整公司治理驅動和調整IT治理;治理;IT影響企業(yè)的戰(zhàn)略競爭機遇。影響企業(yè)的戰(zhàn)略競爭機遇。 公司治理側重于企業(yè)整體規(guī)劃;公司治理側重于企業(yè)整體規(guī)劃; IT治理側重于企業(yè)中信息資源的有效利治理側重于企業(yè)中信息資源的有效利 用和管理。用和管理。 處理好處理好IT治治理與公司治理的關系,應解決:理與公司治理的關系,應解決: 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 1、認識上,要將信息技術不僅視為技術,更是業(yè)務認識上,要

15、將信息技術不僅視為技術,更是業(yè)務 ; 2、戰(zhàn)略上,促進戰(zhàn)略上,促進IT戰(zhàn)略與公司戰(zhàn)略的整合,使戰(zhàn)略與公司戰(zhàn)略的整合,使IT成為公司戰(zhàn)略的中心,成為公司戰(zhàn)略的中心, 保證公司戰(zhàn)略從制訂之初就具備競爭力;保證公司戰(zhàn)略從制訂之初就具備競爭力; 3、實施上,通過實施上,通過IT治理,主要從風險回避方面保證公司治理的落實。治理,主要從風險回避方面保證公司治理的落實。 第二章第二章 IT治理治理 第二節(jié)第二節(jié) IT治理的目標和范圍治理的目標和范圍 一、一、IT治理的目標治理的目標 NANJING AUDIT UNIVERSITY IT治理應著眼于以下目標:治理應著眼于以下目標: 1、與業(yè)務目標一致與業(yè)務目

16、標一致 原則:原則:服從于企業(yè)戰(zhàn)略,不能背離服從于企業(yè)戰(zhàn)略,不能背離 2、有效利用信息資源有效利用信息資源 IT治理的使命:治理的使命:通過及時、有效的通過及時、有效的IT治理,促進信息的價值轉化治理,促進信息的價值轉化 3、風險管理風險管理 通過通過IT治理:治理:構建風險管理制度及風險應對決策;構建風險管理制度及風險應對決策; 使風險透明化;使風險透明化; 有效的風險投資、管理和控制;有效的風險投資、管理和控制; 風險的防范措施。風險的防范措施。 實現(xiàn):實現(xiàn):平衡信息技術與過程的風險,確保組織目標的實現(xiàn)平衡信息技術與過程的風險,確保組織目標的實現(xiàn) 第二章第二章 IT治理治理NANJING

17、AUDIT UNIVERSITY 案例:如何根據(jù)企業(yè)戰(zhàn)略制定案例:如何根據(jù)企業(yè)戰(zhàn)略制定IT戰(zhàn)略戰(zhàn)略 某物流配送公司的發(fā)展戰(zhàn)略框架如下圖:某物流配送公司的發(fā)展戰(zhàn)略框架如下圖: 遠景:遠景:致力于成為國內精致力于成為國內精益物流的先鋒益物流的先鋒使命:使命:建立國家級的物流配送建立國家級的物流配送基地,以便捷客戶為己任基地,以便捷客戶為己任價值觀:價值觀:以人為本,追求卓越,以人為本,追求卓越,責任為先責任為先總體戰(zhàn)略目標:總體戰(zhàn)略目標:解決企業(yè)長期存在的物流管理分散、庫存難于控制、訂單匯總滯解決企業(yè)長期存在的物流管理分散、庫存難于控制、訂單匯總滯后等方面的懸而未決的難題,推動商務,實現(xiàn)企業(yè)價值最

18、大化后等方面的懸而未決的難題,推動商務,實現(xiàn)企業(yè)價值最大化第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 根據(jù)該公司的發(fā)展戰(zhàn)略框架確定需重點解決的問題:根據(jù)該公司的發(fā)展戰(zhàn)略框架確定需重點解決的問題: (1)集成物流分散點,降低營運成本與費用;集成物流分散點,降低營運成本與費用; (2)建立庫存控制機制與準則,避免內部控制和監(jiān)管的失靈;建立庫存控制機制與準則,避免內部控制和監(jiān)管的失靈; (3)集成和標準化訂單業(yè)務流程;集成和標準化訂單業(yè)務流程; (4)建立追究責任制,完善安全管理;建立追究責任制,完善安全管理; (5)推動商務運作,加強對外合作與聯(lián)盟;推動商務運作,加

19、強對外合作與聯(lián)盟; (6)滿足現(xiàn)有客戶,擴展新客戶;滿足現(xiàn)有客戶,擴展新客戶; (7)完善貨款追蹤到位機制。完善貨款追蹤到位機制。第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 根據(jù)目標和問題,確定根據(jù)目標和問題,確定IT建設內容,即建設內容,即IT戰(zhàn)略目標:戰(zhàn)略目標: (1)聯(lián)網(wǎng)各分散物流點的執(zhí)行系統(tǒng),由總部統(tǒng)一監(jiān)控與管理;聯(lián)網(wǎng)各分散物流點的執(zhí)行系統(tǒng),由總部統(tǒng)一監(jiān)控與管理; (2)構建構建JIT配送平臺,確保零庫存;配送平臺,確保零庫存; (3)采用物流執(zhí)行系統(tǒng),從而組成完整的訂單,并持續(xù)改進客戶的響應速采用物流執(zhí)行系統(tǒng),從而組成完整的訂單,并持續(xù)改進客戶的響應速

20、 度,同時,該系統(tǒng)可以幫助客戶將訂單轉變成可以發(fā)運的品項,從而度,同時,該系統(tǒng)可以幫助客戶將訂單轉變成可以發(fā)運的品項,從而 降低運輸費用;降低運輸費用; (4)完善客戶訂單與發(fā)貨品的追蹤系統(tǒng),使客戶能夠及時獲取貨項信息;完善客戶訂單與發(fā)貨品的追蹤系統(tǒng),使客戶能夠及時獲取貨項信息; (5)建立電子商務平臺,通過網(wǎng)絡實現(xiàn)配送外協(xié)等合作,提高與供應商、建立電子商務平臺,通過網(wǎng)絡實現(xiàn)配送外協(xié)等合作,提高與供應商、 政府部門之間配合的效率政府部門之間配合的效率; (6)建立客戶關系管理系統(tǒng),通過建立客戶關系管理系統(tǒng),通過Web網(wǎng)站、網(wǎng)站、E-Mail系統(tǒng)、呼叫中心、自系統(tǒng)、呼叫中心、自 動傳真回復系統(tǒng)等

21、,向客戶提供動傳真回復系統(tǒng)等,向客戶提供365天天24小時的不間斷服務;小時的不間斷服務; (7)搭建財務管理系統(tǒng),保證財務部門及所有受支持的部門都能獲得精、搭建財務管理系統(tǒng),保證財務部門及所有受支持的部門都能獲得精、 快的財務信息,以便有效地進行業(yè)務決策及監(jiān)控現(xiàn)金的收支情況??斓呢攧招畔?,以便有效地進行業(yè)務決策及監(jiān)控現(xiàn)金的收支情況。 根據(jù)以上所確定的根據(jù)以上所確定的IT建設內容,并形成了該公司的建設內容,并形成了該公司的IT藍圖(見圖)藍圖(見圖) 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY發(fā)貨品管理發(fā)貨品管理成本管理成本管理 安全管理安全管理 訂單管理訂單管

22、理 配送管理配送管理 客戶管理客戶管理反向物流管理反向物流管理 第三方管理第三方管理 呼叫中心呼叫中心 市場分析市場分析 人人力力資資源源管管理理、財財務務管管理理協(xié)協(xié)同同辦辦公公平平臺臺管管理理第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 二、二、IT治理的范圍治理的范圍 IT治理范圍可從不同角度劃分:治理范圍可從不同角度劃分: 1、從治理的組織范圍看:、從治理的組織范圍看:覆蓋企業(yè)全部范圍,包括最高管理層、執(zhí)行管覆蓋企業(yè)全部范圍,包括最高管理層、執(zhí)行管 理層,乃至虛擬組織、戰(zhàn)略聯(lián)盟,等理層,乃至虛擬組織、戰(zhàn)略聯(lián)盟,等 2、從治理的內容范圍看:、從治理的內容范圍

23、看:包括治理目標、治理結構、組織的整體戰(zhàn)略、包括治理目標、治理結構、組織的整體戰(zhàn)略、 組織運營管理、風險與價值、成本與控制、審計與監(jiān)督、服務組織運營管理、風險與價值、成本與控制、審計與監(jiān)督、服務 標準和規(guī)范等方面的內容。標準和規(guī)范等方面的內容。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 第三節(jié)第三節(jié) IT治理的關鍵問題治理的關鍵問題 一、一、IT治理的關鍵問題治理的關鍵問題 IT治理的關鍵問題表現(xiàn)在:治理的關鍵問題表現(xiàn)在: 1、 IT投資是否與企業(yè)經(jīng)營在戰(zhàn)略目標投資是否與企業(yè)經(jīng)營在戰(zhàn)略目標(Strategy),策略,策略(Tactic)和運和運 營營(即即op

24、eration)層面相融合,從而構筑必要的核心競爭力;層面相融合,從而構筑必要的核心競爭力; 2、IT治理是否有助于合理的制度安排真正發(fā)揮其作用;治理是否有助于合理的制度安排真正發(fā)揮其作用; 3、在長期的在長期的IT應用中,是否持續(xù)地創(chuàng)造商業(yè)價值;應用中,是否持續(xù)地創(chuàng)造商業(yè)價值; 4、是否有有效的風險管理機制。是否有有效的風險管理機制。 其中最關鍵的問題是第一點:其中最關鍵的問題是第一點:IT治理應體現(xiàn)以治理應體現(xiàn)以“組織戰(zhàn)略目標為中心組織戰(zhàn)略目標為中心”思想。思想。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 搞好搞好IT治理必須解決的問題:治理必須解決的問題

25、: 1、IT關鍵領域誰做決策和如何決策。關鍵領域誰做決策和如何決策。 5個個IT關鍵領域:關鍵領域:A、信息技術原則;信息技術原則; B、信息技術結構;信息技術結構; C、信息技術基礎設施;信息技術基礎設施; D、企業(yè)應用需要;企業(yè)應用需要; E、信息技術投資及優(yōu)先順序。信息技術投資及優(yōu)先順序。 2、信息化中的責、權、利問題;信息化中的責、權、利問題; 3、信息化建設中的風險評估和績效評價問題;信息化建設中的風險評估和績效評價問題; 4、信息系統(tǒng)控制與信息技術管理體系問題。信息系統(tǒng)控制與信息技術管理體系問題。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 信息化建

26、設中的風險管理及評估流程:信息化建設中的風險管理及評估流程: 1) 確立可承受的確立可承受的IT風險損失價值;風險損失價值; 2) IT風險識別;(風險識別;(列舉清單法、專家判斷法、工作分解分析法、信息檢索列舉清單法、專家判斷法、工作分解分析法、信息檢索 法、訪談法、流程圖和魚刺圖法)法、訪談法、流程圖和魚刺圖法) 3) IT風險預測;風險預測; 4) IT風險日常管理與控制;風險日常管理與控制; 5) IT盈利與損失統(tǒng)計;盈利與損失統(tǒng)計; 6) 風險再評級。風險再評級。 第二章第二章 IT治理治理 績效評價方法(業(yè)績衡量)績效評價方法(業(yè)績衡量)IT平衡計分卡法。主要從以下平衡計分卡法。主

27、要從以下幾個方面衡量:幾個方面衡量: (1) IT價值貢獻;價值貢獻; (2) 客戶滿意度;客戶滿意度; (3) 內部處理過程;內部處理過程; (4) 學習與創(chuàng)新。學習與創(chuàng)新。 NANJING AUDIT UNIVERSITY (1) IT價值貢獻:價值貢獻: 主要用于評價主要用于評價IT投資對企業(yè)的價值綜合影響,投資對企業(yè)的價值綜合影響,IT是否滿足企業(yè)的戰(zhàn)略需是否滿足企業(yè)的戰(zhàn)略需 要以及是否支付預期的財務收益,評價要以及是否支付預期的財務收益,評價IT價值貢獻度的時候,需要考價值貢獻度的時候,需要考 慮以下問題:慮以下問題: ?IT戰(zhàn)略和組織戰(zhàn)略需要集成的程度;戰(zhàn)略和組織戰(zhàn)略需要集成的程度

28、; ?整體整體IT組合如何很好地進行管理;組合如何很好地進行管理; ?IT花費是否與預期指出集成;花費是否與預期指出集成; ?最大化業(yè)務價值和最大化業(yè)務價值和IT成本成本效益。效益。 第二章第二章 IT治理治理 (2) 客戶滿意度;客戶滿意度; 主要從用戶的視角評價主要從用戶的視角評價IT提供的服務與支持在滿足用戶方面達到的水提供的服務與支持在滿足用戶方面達到的水 平。在評估平。在評估IT對客戶滿意度的影響的時候,需要考慮如下問題:對客戶滿意度的影響的時候,需要考慮如下問題: ?業(yè)務單元與業(yè)務單元與IT人員是否很好地集成到信息系統(tǒng)開發(fā)與獲取的項目中;人員是否很好地集成到信息系統(tǒng)開發(fā)與獲取的項目

29、中; ?客戶對支付的客戶對支付的IT產品與服務是否滿意;產品與服務是否滿意; ?用戶對用戶對IT應用的接收和掌握情況。應用的接收和掌握情況。 NANJING AUDIT UNIVERSITY (3) 內部處理過程內部處理過程 IT內部過程關注內部過程關注IT部門部門 兩個基本過程的改進和度量:系統(tǒng)開發(fā)過程以及兩個基本過程的改進和度量:系統(tǒng)開發(fā)過程以及 系統(tǒng)運營過程,此外也關注其他過程,如問題管理、用戶教育、人員管系統(tǒng)運營過程,此外也關注其他過程,如問題管理、用戶教育、人員管 理、通信渠道的使用等。在評價理、通信渠道的使用等。在評價IT內部過程,主要考慮以下問題:內部過程,主要考慮以下問題: ?

30、交付的產品質量是否符合通用標準;交付的產品質量是否符合通用標準; ?交付的產品是否使用可普遍接受的方法與工具;交付的產品是否使用可普遍接受的方法與工具; ?用于支持主要過程改進的用于支持主要過程改進的IT資源是否充分;資源是否充分; ?基礎設施是否為業(yè)務需要提供了可靠支持;基礎設施是否為業(yè)務需要提供了可靠支持; ?企業(yè)企業(yè)IT基礎設施是否得到維護?;A設施是否得到維護。 第二章第二章 IT治理治理 (4) 學習與創(chuàng)新學習與創(chuàng)新 主要用于評價主要用于評價IT組織的技能水平以及持續(xù)學習和革新的能力。在評價組織的技能水平以及持續(xù)學習和革新的能力。在評價IT 學習與革新能力的時候,主要考慮以下問題:學

31、習與革新能力的時候,主要考慮以下問題: ?是否有正確的技能與人員來保證質量;是否有正確的技能與人員來保證質量; ?是否追蹤對企業(yè)業(yè)務發(fā)展有重要意義的新技術的方向;是否追蹤對企業(yè)業(yè)務發(fā)展有重要意義的新技術的方向; ?是否使用認可的方法來構建與管理是否使用認可的方法來構建與管理IT項目;項目; ?是否為員工提供適當?shù)墓ぞ摺⑴嘤?、?zhí)行任務的動機。是否為員工提供適當?shù)墓ぞ?、培訓、?zhí)行任務的動機。 NANJING AUDIT UNIVERSITY 二、二、IT治理缺失的癥狀治理缺失的癥狀 1、各自為政,缺乏統(tǒng)一、全局的各自為政,缺乏統(tǒng)一、全局的IT戰(zhàn)略規(guī)劃;戰(zhàn)略規(guī)劃; 2、信息化建設領導者錯位,信息化建

32、設領導者錯位,IT應用方案和企業(yè)業(yè)務需求之間邏輯錯位;應用方案和企業(yè)業(yè)務需求之間邏輯錯位; 3、決策的技術經(jīng)濟論證不足;決策的技術經(jīng)濟論證不足; 4、信息資源的合理應用是信息化的薄弱環(huán)節(jié);信息資源的合理應用是信息化的薄弱環(huán)節(jié); 5、利益沖突和信息的不透明;利益沖突和信息的不透明; 6、IT安全治理和風險管理缺位;安全治理和風險管理缺位; 7、非技術性的障礙;非技術性的障礙; 8、重硬件購買,輕軟件和咨詢服務;重硬件購買,輕軟件和咨詢服務; 9、信息化建設找不到重心。信息化建設找不到重心。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 建立有效的建立有效的IT治理需

33、從治理需從5個領域進行:個領域進行: 1、IT戰(zhàn)略一致性;戰(zhàn)略一致性; 2、IT價值交付;價值交付; 3、IT資源管理;資源管理; 4、IT風險管理;風險管理; 5、IT性能評價。性能評價。 第二章第二章 IT治理治理 第四節(jié)第四節(jié) IT治理框架和標準治理框架和標準 一、一、IT治理框架治理框架 構建構建IT治理架購包含三個方面治理架購包含三個方面: 組織機構、流程、溝通機制組織機構、流程、溝通機制 NANJING AUDIT UNIVERSITY 1、組織結構。由誰負責決策,組織結構的形式如何?組織結構中各成組織結構。由誰負責決策,組織結構的形式如何?組織結構中各成 員的責任分別是什么?員的

34、責任分別是什么? 第二章第二章 IT治理治理 (1)IT治理最高管理層治理最高管理層(董事會董事會): IT戰(zhàn)略的總體制定與決策者,負責戰(zhàn)略的總體制定與決策者,負責 指引信息化的方向與戰(zhàn)略制定指引信息化的方向與戰(zhàn)略制定 ,平衡支持企業(yè)和使企業(yè)成長的投,平衡支持企業(yè)和使企業(yè)成長的投 資。資。 ( 2)IT治理委員會。治理委員會。向董事會負責,解決設計標準的問題,負責確向董事會負責,解決設計標準的問題,負責確 立立IT戰(zhàn)略方向,決定和建立資金杠桿,批準所有主要的發(fā)展項戰(zhàn)略方向,決定和建立資金杠桿,批準所有主要的發(fā)展項 目并監(jiān)督結果。目并監(jiān)督結果。 IT治理委員會責任:治理委員會責任:(1)政策制定

35、;政策制定;(2)控制控制(預算通過,項目權預算通過,項目權 威,績效評價威,績效評價);(3)績效度量和報告??冃Ф攘亢蛨蟾妗?NANJING AUDIT UNIVERSITY ( 3)CIO。CIO崗位的職責崗位的職責: 發(fā)起制定、組織完成企業(yè)發(fā)起制定、組織完成企業(yè)IT戰(zhàn)略規(guī)劃戰(zhàn)略規(guī)劃; 開發(fā)企業(yè)應用,協(xié)調企業(yè)和部門的應用開發(fā)開發(fā)企業(yè)應用,協(xié)調企業(yè)和部門的應用開發(fā); 保障保障IT基礎設施和基礎設施和 體系架構的運行及投資體系架構的運行及投資; 決定決定IT服務和技能服務;服務和技能服務; 建立關鍵的建立關鍵的IT 供應商和咨詢顧問間的戰(zhàn)略伙伴關系;供應商和咨詢顧問間的戰(zhàn)略伙伴關系; 提供技

36、術支持使企業(yè)增加收提供技術支持使企業(yè)增加收 入和盈利能力入和盈利能力; 維護客戶滿意度;維護客戶滿意度; 向用戶提供培訓。向用戶提供培訓。 第二章第二章 IT治理治理 ( 4)管理者。管理者的職責是:)管理者。管理者的職責是:將將IT風險管理責任和控制落實到企業(yè)中;風險管理責任和控制落實到企業(yè)中; 將戰(zhàn)略,策略,目標等落實到企業(yè)日常工作中,并使信息技術的組織將戰(zhàn)略,策略,目標等落實到企業(yè)日常工作中,并使信息技術的組織 與企業(yè)目標一致;與企業(yè)目標一致; 促進信息的創(chuàng)造與共享;促進信息的創(chuàng)造與共享; 通過衡量公司業(yè)績和競通過衡量公司業(yè)績和競 爭優(yōu)勢來測度信息技術的效果爭優(yōu)勢來測度信息技術的效果 ;

37、 關注重要的增值的信息技術過程;關注重要的增值的信息技術過程; 關注與規(guī)劃和管理關注與規(guī)劃和管理IT資產、風險、工程項目、客戶和供應商相關的資產、風險、工程項目、客戶和供應商相關的 核心競爭能力,等。核心競爭能力,等。 NANJING AUDIT UNIVERSITY ( 5)信息技術人員。)信息技術人員。負責項目的開發(fā)與實施;負責項目的開發(fā)與實施; 負責項目技術指導與實現(xiàn);負責項目技術指導與實現(xiàn); 負責信息系統(tǒng)的日常運行與維護;負責信息系統(tǒng)的日常運行與維護; 為業(yè)務部門和管理人員提供技術為業(yè)務部門和管理人員提供技術 服務支持。服務支持。 第二章第二章 IT治理治理 ( 6)外部和內部審計人員

38、。)外部和內部審計人員。信息系統(tǒng)的管理、規(guī)劃與組織評價;信息系統(tǒng)的管理、規(guī)劃與組織評價; 評價組評價組 織在技術與操作基礎設施的管理和實施方面的有效性及效率;織在技術與操作基礎設施的管理和實施方面的有效性及效率; 對邏對邏 輯、環(huán)境與信息技術基礎設施的安全性進行評價;輯、環(huán)境與信息技術基礎設施的安全性進行評價; 對災難恢復與業(yè)對災難恢復與業(yè) 務持續(xù)計劃評價;務持續(xù)計劃評價; 對應用系統(tǒng)的開發(fā)、獲得、實施與維護方面所對應用系統(tǒng)的開發(fā)、獲得、實施與維護方面所 采用的方法和流程進行評價;采用的方法和流程進行評價; 業(yè)務流程評價與風險管理評價。業(yè)務流程評價與風險管理評價。 NANJING AUDIT

39、UNIVERSITY 2、流程。流程。IT投資決策是如何作出的?在決策流程中,投資建議、投資投資決策是如何作出的?在決策流程中,投資建議、投資 評估、批準投資和區(qū)分優(yōu)先級是如何進行的?評估、批準投資和區(qū)分優(yōu)先級是如何進行的? 第二章第二章 IT治理治理 3、溝通。這些決策和流程的結果效能如果度量,如何監(jiān)控風險?又如溝通。這些決策和流程的結果效能如果度量,如何監(jiān)控風險?又如 何得到溝通?在相關利益者之間投資決策采用何種機制加以溝通?何得到溝通?在相關利益者之間投資決策采用何種機制加以溝通? NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理 二二、IT治理標準治理標準 有

40、關有關IT治理的標準主要有:治理的標準主要有: 1、信息及其相關技術的管理體系模型和最佳實務一信息及其相關技術的管理體系模型和最佳實務一COBIT ; 2、IT基礎架構庫基礎架構庫ITIL (Information Technology Infrastructure Library) ; 3、ISO/IEC17799:2000(信息安全管理實務準則(信息安全管理實務準則 ) 4、PRINCE2(有關項目管理支持服務標準)(有關項目管理支持服務標準) 5、TICKIT(軟件質量管理系統(tǒng)保證標準);(軟件質量管理系統(tǒng)保證標準); 6、NIST80O(公認安防信息技術系統(tǒng)原則和實務);(公認安防信息

41、技術系統(tǒng)原則和實務); 7、COSO綜合性框架;綜合性框架; 三種較為流行的三種較為流行的IT治理評價方法:治理評價方法: CobIT成熟度模型、成熟度模型、PW方法方法 、 CBSO法法 NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 三三、COBIT簡介:簡介: COBIT(信息及相關技術的控制目標),是有關(信息及相關技術的控制目標),是有關IT治理的一個開放標準。治理的一個開放標準。 該標準該標準是國際公認的最先進、最權威的安全與信息技術管理和控制的標準。是國際公認的最先進、最權威的安全與信息技術管理和控制的標

42、準。 該標準該標準為為IT的治理、安全與控制提供了一個一般適用的公認的標準。的治理、安全與控制提供了一個一般適用的公認的標準。 該標準該標準為組織有效的利用信息資源,有效管理、控制與信息相關的風險提為組織有效的利用信息資源,有效管理、控制與信息相關的風險提 供指導。供指導。 COBIT將將IT 過程,過程,IT資源及信息與企業(yè)的策略與目標聯(lián)系起來,形成一個資源及信息與企業(yè)的策略與目標聯(lián)系起來,形成一個 三維的體系結構三維的體系結構 (參見參見P.52圖圖) COBIT的體系框架包括四大部分:的體系框架包括四大部分:控制目標、管理指南、審計指南、工具集控制目標、管理指南、審計指南、工具集 (參見

43、參見P.54圖圖) 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY IT準則維:準則維:反映了企業(yè)使用反映了企業(yè)使用IT的戰(zhàn)略目標的戰(zhàn)略目標 。 標準包括:標準包括:有效性、效率性、機密性、完整性、可用性、一致性、可靠性等有效性、效率性、機密性、完整性、可用性、一致性、可靠性等 IT資源維:資源維:描述了描述了IT治理過程的主要資源對象。治理過程的主要資源對象。 對象包括:對象包括:人員、應用系統(tǒng)、技術、設施和數(shù)據(jù)等人員、應用系統(tǒng)、技術、設施和數(shù)據(jù)等 IT過程維:過程維:是對信息及相關資源進行

44、規(guī)劃與處理的過程。是對信息及相關資源進行規(guī)劃與處理的過程。 提供了:提供了:從信息系統(tǒng)生命周期的四大域確定了從信息系統(tǒng)生命周期的四大域確定了34個信息技術處理過程,每個信息技術處理過程,每 個處理過程包括詳細的控制目標和與控制目標相聯(lián)系的審計指南。個處理過程包括詳細的控制目標和與控制目標相聯(lián)系的審計指南。 第二章第二章 IT治理治理 四大域:四大域:計劃與組織;計劃與組織; 采集與實施;采集與實施; 交付與支持;交付與支持; 監(jiān)控監(jiān)控 34個信息技術處理過程(從四大域)包括:個信息技術處理過程(從四大域)包括:(參見教材參見教材P.53表)表) 計劃與組織:計劃與組織:定義定義IT戰(zhàn)略、定義信

45、息體系結構、確定技術方向、定義戰(zhàn)略、定義信息體系結構、確定技術方向、定義IT 組織與關系、管理組織與關系、管理IT投資、管理目標和方向、人力資源管理、確保投資、管理目標和方向、人力資源管理、確保 與外部需求的一致性、風險評估、項目管理、質量管理與外部需求的一致性、風險評估、項目管理、質量管理 NANJING AUDIT UNIVERSITY 采集與實施:采集與實施:確定自動化的解決方案、獲取并維護應用程序、獲取并維確定自動化的解決方案、獲取并維護應用程序、獲取并維 護技術基礎設施、系統(tǒng)安裝與鑒定、變革管理護技術基礎設施、系統(tǒng)安裝與鑒定、變革管理 交付與支持:交付與支持:定義并管理服務水平、管理

46、第三方的服務、管理性能與容定義并管理服務水平、管理第三方的服務、管理性能與容 量、確保服務的連續(xù)性、確保系統(tǒng)安全、確定并分配成本、教育并量、確保服務的連續(xù)性、確保系統(tǒng)安全、確定并分配成本、教育并 培訓客戶、配置管理、處理問題和突發(fā)事件、數(shù)據(jù)管理、設施管理、培訓客戶、配置管理、處理問題和突發(fā)事件、數(shù)據(jù)管理、設施管理、 運營管理運營管理 第二章第二章 IT治理治理 監(jiān)控:監(jiān)控:過程監(jiān)控、評價內部控制的適當性、獲取獨立保證、提供獨立的過程監(jiān)控、評價內部控制的適當性、獲取獨立保證、提供獨立的 審計審計 控制目標中:控制目標中: 計劃和組織目標:計劃和組織目標:判別哪些判別哪些IT策略最有助于業(yè)務目標的

47、實現(xiàn);應設置何種策略最有助于業(yè)務目標的實現(xiàn);應設置何種 組織結構,建立何種技術基礎結構,如何對組織結構,建立何種技術基礎結構,如何對IT策略的實現(xiàn)進行計劃、策略的實現(xiàn)進行計劃、 協(xié)調與管理。協(xié)調與管理。 NANJING AUDIT UNIVERSITY 采集和實施目標:采集和實施目標:為了實現(xiàn)為了實現(xiàn)IT戰(zhàn)略,如何定義、開發(fā)、獲取、實施戰(zhàn)略,如何定義、開發(fā)、獲取、實施IT解決解決 方案,并把這一方案集成到業(yè)務過程中。如何解決系統(tǒng)的變遷與維護,方案,并把這一方案集成到業(yè)務過程中。如何解決系統(tǒng)的變遷與維護, 以使系統(tǒng)的生命周期得以延續(xù)。以使系統(tǒng)的生命周期得以延續(xù)。 交付與支持目標:交付與支持目標:

48、如何解決系統(tǒng)交付所需的服務,包括操作安全性、連續(xù)如何解決系統(tǒng)交付所需的服務,包括操作安全性、連續(xù) 性、人員培訓以及需建立的支持過程,還包括實際數(shù)據(jù)處理,通常按性、人員培訓以及需建立的支持過程,還包括實際數(shù)據(jù)處理,通常按 應用控制進行分類。應用控制進行分類。 監(jiān)控目標:監(jiān)控目標:評估評估IT過程質量,評估過程質量,評估IT過程與控制需求相符的程度過程與控制需求相符的程度 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY第二章第二章 IT治理治理 管理指南:管理指南: COBIT給出了:給出了:度量度量IT過程的指標體系、度量的尺度以及度量的基準點過程的指標體系、度量的尺

49、度以及度量的基準點 。 4個指標:個指標:成熟度模型成熟度模型CMM,以及關鍵成功因素,以及關鍵成功因素CSF、關鍵目標指標、關鍵目標指標KGI、 關鍵性能指標關鍵性能指標KPI NANJING AUDIT UNIVERSITY 4個指標簡介:個指標簡介: 1、成熟度模型、成熟度模型CMM 功能:功能:確定確定IT控制的基準。從而認清企業(yè)所處的行業(yè)地位,如何測定和控制的基準。從而認清企業(yè)所處的行業(yè)地位,如何測定和 比較比較 2、關鍵成功因素、關鍵成功因素CSF 功能:功能:勾畫勾畫IT控制輪廓。從而描繪重要的、控制的關鍵成功因素控制輪廓。從而描繪重要的、控制的關鍵成功因素 3、關鍵目標指標、關

50、鍵目標指標KGI 功能:功能:識別識別IT處理過程的目標。從而認識哪些是必須做到的,不能達成處理過程的目標。從而認識哪些是必須做到的,不能達成 目標的風險有哪些目標的風險有哪些 4、關鍵性能指標、關鍵性能指標KPI 功能:功能:測定測定IT處理過程的性能。從而評價處理過程的性能。從而評價IT輸出和實際績效,評價處理輸出和實際績效,評價處理 過程執(zhí)行好壞的程度過程執(zhí)行好壞的程度 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY案例案例1:關鍵成功因素:關鍵成功因素CSF 1、IT治理活動與公司治理相結合,并有公司領導的參與;治理活動與公司治理相結合,并有公司領導的參與;

51、 2、IT治理專注于公司目標、戰(zhàn)略,使用技術提高業(yè)務水平,及滿足業(yè)務治理專注于公司目標、戰(zhàn)略,使用技術提高業(yè)務水平,及滿足業(yè)務 需求的足夠可用的資源和能力;需求的足夠可用的資源和能力; 3、IT治理活動應該目標明確,制度規(guī)范和實施有效,并落實到人;治理活動應該目標明確,制度規(guī)范和實施有效,并落實到人; 4、實施最佳管理實踐以提高資源的有效利用,提供實施最佳管理實踐以提高資源的有效利用,提供IT過程的效率;過程的效率; 5、建立組織以充分監(jiān)督,根據(jù)標準程序評估風險,及監(jiān)督和追究控制缺建立組織以充分監(jiān)督,根據(jù)標準程序評估風險,及監(jiān)督和追究控制缺 陷和風險;陷和風險; 6、建立內部控制準則以避免內部

52、控制和監(jiān)管的失靈;建立內部控制準則以避免內部控制和監(jiān)管的失靈; 7、IT問題管理、變革管理和配置管理等,是集成和關聯(lián)的;問題管理、變革管理和配置管理等,是集成和關聯(lián)的; 8、建立審計委員會。建立審計委員會。第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 案例案例2:關鍵目標指標:關鍵目標指標KGI 1、加強績效和成本管理;加強績效和成本管理; 2、提高主要的提高主要的IT投資的回報;投資的回報; 3、提高響應市場速度;提高響應市場速度; 4、增加質量,創(chuàng)新和風險管理;增加質量,創(chuàng)新和風險管理; 5、適當集成和標準化業(yè)務流程;適當集成和標準化業(yè)務流程; 6、擴展新客戶

53、,滿足現(xiàn)有客戶;擴展新客戶,滿足現(xiàn)有客戶; 7、可用的適當帶寬,計算能力和可用的適當帶寬,計算能力和IT交付機制;交付機制; 8、在預算范圍內及時滿足客戶的需求和期望;在預算范圍內及時滿足客戶的需求和期望; 9、不違反法律、法規(guī),行業(yè)標準和各類合同;不違反法律、法規(guī),行業(yè)標準和各類合同; 10、清楚承擔的風險,這種風險應與組織整體風險狀況相一致;清楚承擔的風險,這種風險應與組織整體風險狀況相一致; 11、進行進行IT治理成熟度標桿比較;治理成熟度標桿比較; 12、創(chuàng)造傳遞服務的新渠道。創(chuàng)造傳遞服務的新渠道。第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 案例案例3:

54、關鍵性能指標:關鍵性能指標KPI 1、提高了提高了IT流程的成效(成本、交付能力);流程的成效(成本、交付能力); 2、增加了用于改善流程的增加了用于改善流程的IT計劃;計劃; 3、增加了增加了IT基礎設施的利用率;基礎設施的利用率; 4、增加了客戶滿意度;增加了客戶滿意度; 5、增加了員工工作效率和士氣;增加了員工工作效率和士氣; 6、增加用于管理公司的知識和信息的可用性;增加用于管理公司的知識和信息的可用性; 7、增加增加IT治理和公司治理的聯(lián)系;治理和公司治理的聯(lián)系; 8、使用平衡計分卡測量時,績效得到提高。使用平衡計分卡測量時,績效得到提高。第二章第二章 IT治理治理NANJING A

55、UDIT UNIVERSITY 運用:運用:借助于借助于CMM模型,了解模型,了解IT過程管理所處的狀態(tài)和自身的薄弱環(huán)節(jié),過程管理所處的狀態(tài)和自身的薄弱環(huán)節(jié), 并有針對性地解決自身的問題。借助于并有針對性地解決自身的問題。借助于CSF、KGI、KPI指標有效指標有效 地進行地進行IT過程管理。過程管理。 審計指南:審計指南:為中介評估機構或信息系統(tǒng)審計師對信息系統(tǒng)的控制進行了解、為中介評估機構或信息系統(tǒng)審計師對信息系統(tǒng)的控制進行了解、 評估和實施審計提供建議與指導。評估和實施審計提供建議與指導。 給出了:給出了:IT審計的一般方法和要求;審計的一般方法和要求; 根據(jù)根據(jù)COBIT的框架,針對信

56、息系統(tǒng)的框架,針對信息系統(tǒng)34個高層次控制目標建議了相個高層次控制目標建議了相 應的審計步驟;應的審計步驟; 為信息系統(tǒng)審計師具體檢驗和評價各為信息系統(tǒng)審計師具體檢驗和評價各IT過程是否符合過程是否符合318個具體個具體 控制目標給出了詳細的審計指南控制目標給出了詳細的審計指南,并指出了各控制目標未達到時會并指出了各控制目標未達到時會 帶來的風險及改進控制的建議。帶來的風險及改進控制的建議。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 應用工具集:應用工具集:提供了包括管理意識、提供了包括管理意識、IT控制診斷、應用指導、常見問題集、控制診斷、應用指導、常見問題

57、集、 、個案研究等工具,以及介紹、個案研究等工具,以及介紹COBIT的相關課件。的相關課件。 目的:目的:工具集的設計主要是讓工具集的設計主要是讓COBIT的應用更加便利,使組織可以快速且的應用更加便利,使組織可以快速且 成功地掌握如何在不同的工作環(huán)境中應用成功地掌握如何在不同的工作環(huán)境中應用COBIT。 第二章第二章 IT治理治理 COBIT的主要優(yōu)點:的主要優(yōu)點: 1、可以幫助在管理層、可以幫助在管理層、IT與審計之間交流的鴻溝上搭建橋梁,提供了彼與審計之間交流的鴻溝上搭建橋梁,提供了彼 此之間溝通的共同語言此之間溝通的共同語言 ; 2、通過實施通過實施COBIT,增加了管理層對控制的感知

58、及支持,增加了管理層對控制的感知及支持 ; 3、COBIT使使IT管理工作簡易并量化,減輕對復雜信息系統(tǒng)管理工作的管理工作簡易并量化,減輕對復雜信息系統(tǒng)管理工作的 難度,并且可以應用在每天都在發(fā)生的各種新問題中難度,并且可以應用在每天都在發(fā)生的各種新問題中 ; NANJING AUDIT UNIVERSITY 4、COBIT提供了一種國際通用的提供了一種國際通用的IT管理及問題解決方案,普遍適用于各管理及問題解決方案,普遍適用于各 種不同的商業(yè)項目和審計種不同的商業(yè)項目和審計 ; 5、COBIT有助于提高信息系統(tǒng)審計師的影響力;有助于提高信息系統(tǒng)審計師的影響力; 6、COBIT框架可以能夠幫助

59、決定過程責任,提高框架可以能夠幫助決定過程責任,提高IT治理水平。治理水平。 第五節(jié)第五節(jié) IT治理機制和方法治理機制和方法 一、建立一、建立IT治理機制治理機制 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 如何有效地進行如何有效地進行IT治理?治理? 需要需要建立有效的建立有效的IT治理機制,因為:治理機制,因為: 決定信息系統(tǒng)是否有效運轉的因素不是信息技術,而是治理機制、管理決定信息系統(tǒng)是否有效運轉的因素不是信息技術,而是治理機制、管理 模式、制度與規(guī)則,流程與標準,最終是人。因此,在這些因素之上,模式、制度與規(guī)則,流程與標準,最終是人。因此,在這些因素之上

60、, 需要合理有效的制度安排。需要合理有效的制度安排。 建立有效的建立有效的IT治理機制,要做好以下幾方面:治理機制,要做好以下幾方面: 1、實現(xiàn)企業(yè)戰(zhàn)略與實現(xiàn)企業(yè)戰(zhàn)略與IT戰(zhàn)略互動;戰(zhàn)略互動; 2、政府應作為推動者;政府應作為推動者; 3、建立專門化的建立建立專門化的建立IT治理委員會;治理委員會; 4、保證職責明確保證職責明確 ; 5、信息系統(tǒng)審計。信息系統(tǒng)審計。 第二章第二章 IT治理治理NANJING AUDIT UNIVERSITY 二、二、IT治理的方法治理的方法 1、積極進行、積極進行IT治理設計治理設計 要求:要求:最高管理層(董事會)樹立和維護最高管理層(董事會)樹立和維護IT

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論