免费智能真题库 > 历年试卷 > 系统集成项目管理工程师 > 2018年下半年 系统集成项目管理工程师 上午试卷 综合知识
  第11题      
  知识点:   控制风险   信息系统审计   信息系统审计概念
  关键词:   传输   控制风险   控制结构   信息系统审计   风险   信息系统        章/节:   信息系统审计       

 
针对信息系统审计流程,在了解内部控制结构、评价控制风险、传输内部控制后,下一步应当进行()。
 
 
  A.  有限的实质性测试
 
  B.  外部控制测试
 
  C.  内部控制测试
 
  D.  扩大的实质性测试
 
 
 

 
  第9题    2022年下半年  
   32%
()不是信息系统审计主要关注的内容。
  第11题    2019年上半年  
   46%
基于风险方法进行信息系统审计的步骤是( )。
①决定哪些系统影响关键功能和资产
②评估哪些风险影响这些系统及对..
  第12题    2016年下半年  
   60%
信息系统审计的目的是评估并提供反馈、保证和建议。其关注之处可分为3类,分别是:(12)。
   知识点讲解    
   · 控制风险    · 信息系统审计    · 信息系统审计概念
 
       控制风险
        控制风险是在整个项目中实施风险应对计划、跟踪已识别风险、监督残余风险、识别新风险,以及评估风险过程有效性的过程,其主要作用是在整个项目生命周期中提高应对风险的效率,不断优化风险应对。
        控制风险过程需要基于项目执行中生成的绩效数据,采用诸如偏差和趋势分析的各种技术。控制风险过程的其他目的在于确定:
        .项目假设条件是否仍然成立。
        .某个已评估过的风险是否已发生变化或消失。
        .风险管理政策和程序是否已得到遵守。
        .根据当前的风险评估,是否需要调整成本或进度应急储备。
               输入
                      项目管理计划
                      项目管理计划包括风险管理计划,为风险监控提供指南。
                      风险登记册
                      风险登记册中包含的所有内容都是控制风险过程的输入。
                      工作绩效数据
                      可能受风险影响的工作相关的工作绩效数据包括可交付成果的状态、进度进展情况和已经发生的成本。
                      工作绩效报告
                      工作绩效报告是从绩效测量值中提取信息并进行分析的结果,提供关于项目工作绩效的信息,包括偏差分析结果、挣值数据和预测数据等。这些数据有助于控制与绩效有关的风险。
               工具与技术
                      风险再评估
                      在控制风险中,经常需要识别新风险,对现有风险进行再评估,以及删去已过时的风险。
                      风险审计
                      风险审计是检查并记录风险应对措施在处理已识别风险及其根源方面的有效性,以及风险管理过程的有效性。项目经理要确保按项目风险管理计划所规定的频率实施风险审计。既可以在日常的项目审查会中进行风险审计,也可以单独召开风险审计会议。在实施审计前,要明确定义审计的格式和目标。
                      偏差与趋势分析
                      很多控制过程都会借助偏差分析来比较计划结果与实际结果。为了控制风险,应该利用绩效信息对项目执行的趋势进行审查。可使用挣值分析及项目偏差与趋势分析的其他方法,对项目总体绩效进行监控。这些分析的结果可以揭示项目在完成时可能偏离成本和进度目标的程度。与基准计划的偏差可能会表明威胁或机会的潜在影响。
                      技术绩效测量
                      技术绩效测量是把项目执行期间所取得的技术成果与关于取得技术成果的计划进行比较。技术绩效测量指标可包括处理时间、缺陷数量和存储容量等。偏差值(如在某里程碑时点实现了比计划更多或更少的功能)有助于预测项目范围方面的成功程度。
                      储备分析
                      在项目实施过程中,可能发生一些对预算或进度应急储备有积极或消极影响的风险。储备分析是指在项目的任何时点比较剩余应急储备与剩余风险量,从而确定剩余储备是否仍然合理。
                      会议
                      项目风险管理应该是项目定期状态审查会的一项议程。经常就风险进行讨论,可促使人们更充分地识别风险和机会。
               输出
                      工作绩效信息
                      作为控制风险的输出,工作绩效信息提供了沟通和支持项目决策的机制。
                      变更请求
                      有时,实施应急计划或权变措施会导致变更请求。变更请求也可包括推荐的纠正措施和预防措施。
                      项目管理计划更新
                      如果经批准的变更请求对风险管理过程有影响,则应修改并重新发布项目管理计划中的相应组成部分,以反映这些经批准的变更。项目管理计划中可能需要更新的内容与规划风险应对过程相同。
                      项目文件更新
                      可能需要更新的项目文件为风险登记册。风险登记册的更新包括:风险再评估、风险审计和定期风险审查的结果、项目风险及其应对的实际结果。
                      组织过程资产更新
                      可能需要更新的组织过程资产包括:风险管理计划的模板,包括概率和影响矩阵、风险登记册;风险分解结构以及从项目风险管理活动中得到的经验教训。应该在需要时和项目收尾时,对这些文件进行更新。
 
       信息系统审计
               信息系统审计概念
               美国信息系统审计的权威专家Ron Weber将信息系统审计定义为“收集并评估证据以决定一个计算机系统(信息系统)是否有效做到保护资产、维护数据完整、完成组织目标,同时最经济地使用资源”。
               信息系统审计的目的是评估并提供反馈、保证及建议,主要关注:
               .可用性:商业高度依赖的信息系统能否在任何需要的时刻都能提供服务,信息系统是否被完好保护以应对各种损失和灾难?
               .保密性:系统保存的信息是否仅对需要这些信息的人员开放,而不对其他人开放?
               .完整性:信息系统提供的信息是否始终保持正确、可信、及时,能否防止未授权的对系统数据和软件的修改?
               信息系统审计的理论基础
               信息系统审计建立在以下四种理论基础之上,分别为:
               .传统审计理论:提供了丰富的内部控制理论与实践经验,同时收集并评价证据的方法论也在信息系统审计中广泛应用。
               .信息系统管理理论:是一门关于如何更好地管理信息系统的开发与运行过程的理论,它的发展提高了系统保护资产安全、保证信息完整,并能有效地实现企业目标的能力。
               .行为科学理论:行为科学特别是组织学理论解释了组织中产生的“人的问题”,也为审计人员了解哪些行为因素可能导致系统失败提供了依据。
               .计算机科学:计算机科学本身的发展也在关注如何保护资产安全、保证信息完整,并有效地实现企业目标。
               信息系统审计的基本业务
               信息系统审计业务将随着信息技术的发展而发展,为满足信息使用者不断变化的需要而增加新的服务内容,目前其基本业务如下:
               .系统开发审计:包括开发过程的审计、开发方法的审计、为IT规划指导委员会及变革控制委员会提供咨询服务。
               .主要数据中心、网络、通信设施的结构审计:包括财务系统和非财务系统的应用审计。
               .支持其他审计人员的工作,为财务审计人员与经营审计人员提供技术支持和培训。
               .为组织提供增值服务,为管理信息系统人员提供技术、控制与安全指导,推动风险自评估程序的执行。
               .软件和硬件供应商及外包服务商提供的方案、产品及服务质量是否与合同相符的审计。
               .灾难恢复和业务持续计划审计。
               .对系统运营效能、投资回报率及应用开发测试审计。
               .系统的安全审计。
               .网站的信誉审计。
               .全面控制审计等。
               针对某个信息系统进行审计时,需要注意六个方面:
               .信息系统的管理、规划与组织。
               .信息系统技术基础设施与操作实务。
               .资产的保护。
               .灾难恢复与业务持续计划。
               .应用系统的开发、交付、实施与维护。
               .业务流程评价与风险管理
               信息系统审计的依据
               信息系统审计的主要依据有:
               .一般公认的信息系统审计准则:包括职业准则、ISACA公告和职业道德规范。
               .信息系统的控制目标:信息系统审计与控制协会在1996年公布的COBIT被国际上公认为最先进、最权威的安全与信息技术管理和控制标准。
               .其他法律及规定。
               基于风险的审计方法
               采用新技术能带来好处,但也会带来很多风险。此时,审计从基于控制的方法演变为基于风险的方法。
               基于风险的方法进行审计的步骤如下:
               (1)编制组织使用的信息系统清单并对其进行分类。
               (2)决定哪些系统影响关键功能和资产。
               (3)评估哪些风险会影响这些系统及对商业运作的冲击。
               (4)在上述评估的基础上对系统分级,决定审计优先级、资源、进度和频率。
 
       信息系统审计概念
        美国信息系统审计的权威专家Ron Weber将信息系统审计定义为“收集并评估证据以决定一个计算机系统(信息系统)是否有效做到保护资产、维护数据完整、完成组织目标,同时最经济地使用资源”。
        信息系统审计的目的是评估并提供反馈、保证及建议,主要关注:
        .可用性:商业高度依赖的信息系统能否在任何需要的时刻都能提供服务,信息系统是否被完好保护以应对各种损失和灾难?
        .保密性:系统保存的信息是否仅对需要这些信息的人员开放,而不对其他人开放?
        .完整性:信息系统提供的信息是否始终保持正确、可信、及时,能否防止未授权的对系统数据和软件的修改?
   题号导航      2018年下半年 系统集成项目管理工程师 上午试卷 综合知识   本试卷我的完整做题情况  
1 /
2 /
3 /
4 /
5 /
6 /
7 /
8 /
9 /
10 /
11 /
12 /
13 /
14 /
15 /
 
16 /
17 /
18 /
19 /
20 /
21 /
22 /
23 /
24 /
25 /
26 /
27 /
28 /
29 /
30 /
 
31 /
32 /
33 /
34 /
35 /
36 /
37 /
38 /
39 /
40 /
41 /
42 /
43 /
44 /
45 /
 
46 /
47 /
48 /
49 /
50 /
51 /
52 /
53 /
54 /
55 /
56 /
57 /
58 /
59 /
60 /
 
61 /
62 /
63 /
64 /
65 /
66 /
67 /
68 /
69 /
70 /
71 /
72 /
73 /
74 /
75 /
 
第11题    在手机中做本题