高校计算机审计策略的WSR三维分析及安全控制,审计论文.docx
《高校计算机审计策略的WSR三维分析及安全控制,审计论文.docx》由会员分享,可在线阅读,更多相关《高校计算机审计策略的WSR三维分析及安全控制,审计论文.docx(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、高校计算机审计策略的WSR三维分析及安全控制,审计论文管理信息系统是一个具有高度复杂性、多元性和综合性的人机系统,它全面使用当代计算机技术、网络通信技术、数据库技术,以及管理学、运筹学、统计学、模型论和各种最优化技术,为经营管理与组织决策服务1.高校是人才、知识、资产与技术等资源的集聚地,高校之所以设计并施行管理信息系统,其本质就是全面实现高校管理的数字化、信息化、网络化以及科学化,以便能够及时、快速地组织各项活动,准确做出决策.高校管理信息系统由一系列管理模块构成,如教务管理模块、人事管理模块、科研管理模块、资产管理模块、学生管理模块、财务管理模块、图书管理模块、后勤管理模块等,系统内模块与
2、模块之间相互协同,共同构筑成一个有机整体.高校管理信息系统的构建是一项庞杂的系统工程,它牵涉高校运营的每一方面,且各方面之间存在着杂乱的勾稽关系.所谓高校管理信息系统审计是指 IT 审计师根据特定的审计规范,运用科学系统的程序方式方法,对高等院校管理信息系统的运行规程与应用对策所施行的一种监督活动,旨在加强高校管理信息系统整体及其各个模块的有效性、安全性、机密性与一致性.高校管理信息系统审计属于中观信息系统审计的范畴.与微观信息系统相比,中观信息系统所牵涉的范围广且对象繁多,同时,区域内纷乱的组成个体之间盘节着错综的契约关系,若中观信息系统出现问题,其危害程度远远甚于微观信息系统2.有鉴于此,
3、高校应该重视管理信息系统的安全性审计问题,并能够对相应的审计风险做出合理的估计与控制,以便有效躲避管理信息系统所带来的各类风险,高效发挥系统各项功能. 一、相关理论追溯 ( 一) WSR 方式方法论 物理-事理-人理方式方法论( Wuli-Shili-Renli Approach) ,简称 WSR 方式方法论.该方式方法论是由顾基发与许志昌两位教授于 1994 年在英国 Hull 大学提出的一种东方系统方式方法论.WSR 方式方法论以为, 物理 指牵涉物质运动的机理,通常要用自然科学知识,主要回答 物 是什么, 物理 需要的是真实性,研究客观存在3. 物理 的本质是客观物质世界的规则,其回答的
4、问题是 是什么 ,其涉列的原则是追求事物的真相,其解决问题的思路是需要对事物进行功能分析.WSR 方式方法论以为, 事理 指做事的道理,主要解决怎样去布置所有的设备、材料、人员等资源3. 事理 的本质是处理事情与施行管理的流程,其回答的问题是 如何做 ,其涉列的原则是保证做事的正确性,其解决问题的思路是需要对事物进行逻辑分析.WSR 方式方法论以为,实践中处理任何 事 和 物 ,以及评价 事 和 物 能否 应用得当 ,都必须由人来履行. 人理 指要用人文与社会科学的知识去回答 最好怎么做 的问题, 人理 的作用能够反映在世界观、文化和情感等方面,十分表如今人们处理一些 事 和 物 时的价值观上
5、3.实践中的任何做事活动都是 物理 、 事理 和 人理 三者的动态统一.一味地强调 物理 和 事理 ,摒弃 人理 ,做事不免机械,缺少协调与变通,难有整合与创新.一味地关注 人理 而忽略 物理 和 事理 ,则不免偏离事物的本质,适得其反.多年来,WSR 方式方法论在实践中得到了广泛的应用.WSR 方式方法论的应用具体表现出在两个方面: ( 1) 资源管理方面.佟雪铭基于 WSR 方式方法论构建了人力资源管理 物理因素 、 事理因素 、 人理因素 的三维体系和绩效函数模型4.顾基发以 WSR 方式方法论为基础,建立了水资源决策支持系统 WSR 工作图,并设计了水资源管理决策方案5.高小慧等提出将
6、 WSR 方式方法论应用于项目群管理中,构架完好的项目群管理系统,以协调项目群建设中各个方面的关系6.( 2) 战略制定方面.李丰祥和宋杰基于 WSR 思想提出了设计社区体育空间优化战略的建设性思路7.王沙骋、赵澄谋、姬鹏宏以 WSR 为视角,将军事情报分析方式方法体系划分为物理层、事理层和人理层分析方式方法,并将 WSR 思想融入军事情报分析流程8.近年来,关于怎样将 WSR 方式方法论有效应用于审计理论与审计实践的相关研究成果尚缺. ( 二) COBIT 理论 1996 年,COBIT 理论第一次由美国信息系统审计与控制协会( ISACA) 提出.2020 年 4 月,CO-BIT 模型已
7、经拓展至第五版本.近年来,COBIT 模型已经逐步演变成为全球学者公认的最为先进、最为权威的安全与信息技术管理和控制的标准体系.经太多年的改良与优化,如今 ISACA 已经将 CO-BIT5. 0 版本打造成为一个治理和管理组织信息系统的成熟业务框架,这也将会更好地帮助企业实现治理和管理组织信息系统的目的.COBIT 模型由执行概要( Executive Summary) 、框架( Framework) 、执行工具集( Implementation Tool Set) 、管理指南( Management Guidelines) 、控制目的( Control Objec-tives) 和审计指南
8、( Audit Guidelines) 六个部分构成9.COBIT 5. 0 在优化以往版本的基础上,吸收国际上其他先进的 IT 治理标准与技术规范,尤其吸收了 ITIL 标准.COBIT 4. 1 版本遵循的是 业务为中心、流程为导向、控制为基础、计量为驱动 的理念,而 COBIT 5 版本则倡导 原则为基础、目的为导向、评价为手段、促进因素为载体 的思想10.COBIT 5. 0 新参加的促进因素详细涵盖了关键流程、组织架构、文化内涵、信息基础设施及应用、人力资源与能力等类项.近年来,COBIT 理论已经被应用在一百六十多个国家的重要组织中.在我们国家,学者也尝试将 COBIT 理论应用于
9、不同领域.如陈建军结合 COBIT 理论建立了知识管理系统的有效评价模型11.刘振海等尝试怎样将 COBIT 理论植入央行信息技术审计标准建设之中12,等等.近年来,将 COBIT 1. 0 - COBIT 4. 1 版本应用于信息系统内控或审计的研究成果较多,但自 COBIT 5. 0 版本发布以来,针对新变化,怎样将 COBIT 5. 0 应用于信息系统审计及其风险控制的研究成果较少,还有待于学界的继续努力. 二、高校管理信息系统审计谋略的 WSR 三维分析 ( 一) 高校管理信息系统审计的 物理层 分析 高校管理信息系统属于中观信息系统范域,因而,高校管理信息系统秉承了中观信息系统的特性
10、及内涵.高校管理信息系统是由教务、学务、团务、人事、科研、财务、后勤等高校组成部门所属的信息资源( 如硬件、软件、传输设备、程序、数据以及经历体验) 在高校的统一部署下,以 Internet 为依托,根据一定的契约规则施行、分享的系统.高校信息系统具有超越单个部门边界、运行冗杂交织、高度依靠网络支持、安全程度要求相对较高等特征.鉴于上述特征,高校对本身管理信息系统审计的要求相对较高.高校管理信息系统审计 物理层 研究的是 IS 审计人员在高校管理信息系统审计全经过中所面对的 既定现实 .这种 既定现实 是一种客观存在,研究 当前的状态是什么 的问题,它不以人的主观意志为转移.若想高质量地施行高
11、校管理信息系统审计,无论是高校内部的 IS 审计人员还是外来的 IS 审计师,都必须能够清楚明晰透彻地认清高校管理信息系统审计的 物理层 ,即所面对的审计环境与审计客观条件.当然, 物理层 涉列的因素不仅来自管理信息系统本身,还来自审计主体本身,二者缺一不可.我们对高校管理信息系统审计的 物理层 设计如此图 1 与图 2 所示,主要包括: ( 1) 高校管理信息系统审计的目的体系组成; ( 2) 高校信息系统内部控制的基本情况,内部控制制度的设计能否科学全面,内部控制制度的执行能否正确有效; ( 3) 高校管理信息系统最初的建设资料能否有所存储,存储能否全面,运行全经过执行材料能否完备; (
12、4) 高校管理信息系统在实时运营中自动生成的数据信息( 如日志数据) 保存能否完好; ( 5) 当下的 IS 审计团队的状态,IS 审计人员中能否有当代计算机技术、网络通信技术、数据库技术,以及管理学、统计学等相关领域的专家,而且各领域相关专家的审计经历体验怎样,知识层次怎样,针对特定 IS 审计项目相关专家在审计时间需求上的知足程度怎样.上述五方面是高校 IS 审计主体所必须面对的客观实际,也是他们必须透彻把握的客观物质世界.只要切实把握了客观物质世界,IS 审计主体才能真正实现对高校管理信息系统运行规程与应用政策的有效监督. ( 二) 高校管理信息系统审计的 事理层 分析 高校管理信息系统
13、审计的 事理层 设计见上页图 1,详细内容包括下面几个方面.( 1) 在 既有 的高校管理信息系统审计目的体系中,针对 某一次 或 某个阶段 特定的审计活动, 如何去选择 科学的信息系统审计总目的与所属的分目的,如究竟是以审查 财务管理系统 的合规性与合法性为目的? 还是以审查 科研管理系统 文档资料的完好性为目的? ( 2) 在 现有 的审计人力资源条件下,针对特定的审计项目与详细的审计目的, 如何去配置 合理的 IS 审计团队.如 学务管理系统 承载着大学生的教育管理、心理咨询、成长赞助、学习支持、招募生源就业等方面的实时网络服务功能,因此,针对 学务管理系统 开发审计,IS 审计团队在配
14、置团队成员时需要考虑能否应该增加本学校学务部门的专家? 能否需要再增加此方面成熟运转的其他高校学务部门领域的专家? 对这些问题的选择会从根本上弥补审计的缺乏,拓展审计谋略与建议.( 3) 在 既有 的高校信息系统内外部审计根据体系中, 如何去选择 合适的审计根据.审计根据是 IS 审计师衡量被审计高校管理信息系统是非优劣的准绳.IS 审计的根据能够是 IS 法律法规,能够是学校的规章制度,可以以是相关计划与合同或相关业务规范.当下,我们国家有关于信息系统审计的法律法规较少,且不够深切进入,高校针对本身所制定的详细的信息系统控制规范与审计标准也较为缺乏.在这样的现实背景下,审计根据的 选择 与
15、补充 至关重要.( 4) 在 既定 的高校管理信息系统内外部审计环境下, 如何去获取 以及 如何去遴选 审计证据.IS 审计不同于传统的审计,IS 审计证据愈加具有隐蔽性、难以分辨体认性.因而,怎样通过实地观察、日志挑选、言辞陈述与环境事实,基于经历体验判定甄选审计证据,是出具 IS 审计结论的必要条件.( 5) 在 现有 的审计方式方法体系下, 如何去选定 科学的 IS 审计技术与方式方法.如针对高校的 办公自动化系统 审计,可选择的方式方法体系中需要考虑能否应该包含 核对法 、 函证法 、 观察法 、 鉴定法 等众多方式方法.高校管理信息系统审计的 事理层 回答的是 应该如何做 的问题,其
16、精华真髓是通过经历体验判定寻找最为合理的做事原则,保证做事的正确与高效. ( 三) 高校管理信息系统审计的 人理层 分析 WSR 蕴含 物理层-事理层-人理层 三维层次,且后一层次是前面层次的延伸,基于此,高校管理信息系统审计的 人理层 也是以 物理层 与 事理层 为基础所进行的延伸.人是 物 的执行者与 事 的运营者.由于 物 与 事 无生命,不附有任何运动属性,因此 阅物 与 处事 都离不开人们之间的活动.所谓 人理 是指处事与处物的价值目的与价值尺度.人理的作用集中表如今利用已有的 物理 和 事理 去组织最佳的综合动态实践活动,进而产生最大的效益13.高校管理信息系统审计 人理层 的指导
17、思想是在一定的契约规则下,审计人员在同其他关联主体的交往与协作中,持有良好的价值观,和谐相处,会聚各方智慧,协调各方关系,以促进高校管理信息系统审计目的的高效实现.根据图 1,需要同高校管理信息系统的审计主体和谐协作的其他主体包括: ( 1) 领导层.领导层一般是审计的委托人,IS 审计师需要协调好本身与委托人的受托关系,明确执行受托任务.( 2) 管理层.管理层一般是高校各个信息系统模块所属职能机构的管理者,如 科研管理系统 的管理层应该是科研部门的管理者.IS 审计师需要协调好与管理层的关系,这样,审计经过才能平稳顺畅.( 3) 设计层.设计层是信息系统的设计者,他们熟悉信息系统设计的流程
18、与思路,甚至存储着最初设计资料.IS 审计师需要协调好本身与设计层的关系,这样在信息系统开发等审计中,IS 审计师将会借用设计层的经历体验与数据,便捷开展审计活动.( 4) 执行层.执行层是信息系统运营的执行者,IS 审计师需要协调好本身与执行层的关系,关注他们实时处理数据,加强互动,全面搜集 第一手 审计证据.( 5) 用户层.用户层通过反复实践实现了对信息系统的亲身检验.用户层聚集着对系统的真实评价以及更高层次的等待,IS 审计师需要协调好本身与用户层的关系,收集系统功能的缺乏与改良建议,以出具科学的审计报告,提出完善的审计建议. 三、高校管理信息系统审计风险控制模型的建立与探寻求索 高校
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 农业相关
限制150内