信息科技外包审计.docx
《信息科技外包审计.docx》由会员分享,可在线阅读,更多相关《信息科技外包审计.docx(15页珍藏版)》请在课桌文档上搜索。
1、信息科技外包审计信息科技外包是指组织将原来由自身负责处理的某些业务活动委托给服务提供商进行持续处理的行为,包括系统研发类外包、咨询服务类外包、系统运行维护类外包及业务外包中的相关信息科技活动等内容。服务提供商包括独立的第三方、组织母公司或其所属集团设立在中国境内外的子公司、关联公司或附属机构。非驻场外包是一种特殊形式的外包,与驻场外包一样也会导致各类风险,但具体管控环节和方式不同。本节将从信息科技外包战略规划、信息科技外包治理、信息科技外包商管理审计、信息科技外包项目管理审计、信息科技外包人员管理审计、信息科技外包安全管理等方面对信息科技外包审计的方法与步骤进行描述。一、信息科技外包战略规划审
2、计(一)业务概述信息科技外包战略是指企业对信息科技外包的目标和策略的组合,企业信息科技外包的远景、使命、命题等的全局规划和方针及定位。(二)审计目标和内容通过对信息科技外包战略规划的审计,判断组织在外包战略规划方面:1 .是否建立了信息科技外包战略,所建立的外包战略是否具有全局性、长远性及可操作性的特点。2 .是否明确了外包管理基本原则,是否能确保风险、成本和效益的平衡,并考虑了减少对供应商过分依赖和掌握核心技术的相关因素。3 .是否定期修正外包战略;外包战略是否定期由高级管理层审阅,外包战略是否被各相关部门知悉。(三)常见问题和风险1 .未建立信息科技外包战略或战略制定不合理,不利于确定信息
3、科技外包管控重点,无法从外包核心能力丧失、关键技术自主可控、外包成本效益分析等方面指明外包发展目标和方向。2 .信息科技外包战略未有效执行,过度依赖外包商,间接导致企业自主发展能力丧失,一旦供应商异常退出,企业无法独立运维和实现功能升级,将会影响系统的安全和稳定。(四)审计的主要方法和程序1 .信息科技外包战略的制定(1)访谈科技信息部各个部室的负责人对于组织信息科技外包战略的理解。(2)获取相关会议纪要,审阅组织对于信息科技外包管理战略的定义和变化Q2 .信息科技外包战略合理性(1)获取组织整体发展战略,审阅信息科技外包管理战略与整体发展战略是否一致。(2)审阅组织整体发展战略或信息科技外包
4、管理战略中是否有适用年限的定义。(3)审阅信息科技外包战略中是否进行了同行对比,是否有公开的定义。3 .信息科技外包战略内容(1)建立选择和实施战略的方针,确定指导外包行为的总则。(2)建立外包战略长期目标和短期目标一盈利能力、财力资源、产品、研究与创新、组织结构与活动等。(3)决定用以实现外包目标的战略,明确外包管理原则,确保风险、成本和效益的平衡,掌握核心技术的发展趋势。(4)加强自身能力建设,降低对外包商的依赖。二、信息科技外包治理审计(一)业务概述信息科技外包治理是指组织中的信息科技外包的决策机制和管理方式和管理制度等内容。(二)审计目标和内容通过对信息科技外包治理的审计,判断组织在外
5、包治理方面:1 .是否建立信息科技外包组织、明确组织职责、岗位职责;是否建立信息科技外包管理体系,明确管理流程和管理方法。2 .是否建立了正式的信息科技外包管理制度,并评价外包制度和流程的可操作性。3 .是否建立了针对信息科技外包各个环节的风险评估要求,是否建立了外包商尽职调查、外包集中度评估和外包应急预案制订等规定,并得到了有效执行。(三)常见问题和风险1 .未建立信息科技外包制度体系文件或外包管理制度覆盖不全面,可能导致外包管控要求无法落实或外包精细化管控不足。2 .外包组织架构不健全或职责冲突,无法有效履行外包管控职责,不利于信息科技外包的规范化管理。3 .未定期开展信息科技外包管理的风
6、险评估,无法有效对外包战略、外包供应商管理、外包人员管理、外包安全管理等各项管控措施的执行情况进行验证,不利于外包管理体系的持续改进。(四)审计的主要方法和程序1 .信息科技外包制度(1)访谈了解已经制定颁布的信息科技外包管理相关制度。(2)获取已经制定颁布的信息科技外包管理相关制度并审阅其内容是否包括分类分级管理、供应商管理、人员管理、应急管理等方面,并检查制度的执行情况。2 .信息科技外包组织架构(1)访谈了解信息科技外包组织架构。(2)获取并审阅信息科技外包相关制度,是否包含信息科技外包管理架构和具体的管理角色以及职责分工。(3)访谈了解各部门职能,验证其与设计职能是否一致。(4)针对项
7、目协调人,从所有项目中抽取审计样本,获取审计样本的项目牵头部门和负责人,审阅其与组织架构是否一致。(5)明确信息科技外包风险主管部门的主要职责包括对外包风险进行识别、评估、处置、监控和报告。(6)访谈了解信息科技外包管理架构管理层审阅流程。(7)获取相应管理层对信息科技外包管理架构的审阅记录或会议纪要,并检查其中是否包含管理层审阅证据的内容。(8)获取相应管理层对信息科技外包管理架构的审阅记录或会议纪要,并检查后续行动的监控及状态记录,以及最终处理状态。3 .信息科技外包风险管理与相关人员访谈,验证是否建立信息科技外包风险管理制度与流程,并获取相应制度进行验证;验证是否建立了年度信息科技外包商
8、风险管理工作计划,并验证计划的执行力,获取相关工作成果。三、信息科技外包商管理审计(一)业务概述信息科技外包商管理是指对为组织提供信息科技服务的外包商进行准入、外包采购需求管理、外包商选择与尽职调查、外包合同签订等方面的管理工作。(二)审计目标和内容通过对信息科技外包商管理的审计,判断组织在外包商管理方面:1.获取了充分的信息科技外包商准入信息,包括但不限于:内部控制与管理能力信息、持续经营能力信息、技术与服务能力信息等。2 .开展了信息科技外包采购需求管理。外包项目的需求应符合信息系统规划框架,对未纳入采购计划或项目推迟的项目需求进行原因分析,并及时反馈给需求方。3 .通过招标方式来选择信息
9、科技外包商,并对外包商进行了尽职调查;与外包商签订了适宜的信息科技外包合同与服务水平协议(SLA)o4 .组织的外包项目验收小组应对阶段性验收和最终验收的结果进行记录与归档,形成验收报告,记录实际项目情况与服务水平协议的一致性与差异性。5 .组织应对外包商进行阶段性的考核工作,对外包商的异常情况进行及时纠正,根据考核结果对外包商建立奖惩机制。(三)常见问题和风险1 .未建立外包商准入标准或准入不严格,导致不合格外包商参与项目实施,导致外包交付延期或质量下降。2 .未执行外包商尽职调查或尽职调查流于形式,对服务能力、资质、经验、市场评价等调查不彻底,导致外包项目失败或意外中断。3 .企业或组织为
10、追求短期目标,如成本、进度、技术等因素,将某些业务活动集中委托给少数服务商,可能导致企业或组织在商务谈判、合同、服务质量环节的把控力度下降。4 .外包合同对知识产权定义不清晰,知识产权保护意识不强等引起的知识产权纠纷的风险。5 .外包服务商因经营不善、与外包商的合同纠纷中断外包服务,导致组织生产和运营风险、服务中断的风险。6 .未建立外包商服务评价机制或评价指标不够细致,导致外包商评价流于形式,无法实现对外包商工作的准确评价,不利于外包商的规范化管理和外包质量和风险的控制。(四)审计的主要方法和程序1 .信息科技外包商准入管理(1)与相关人员访谈,验证是否对外包商准入信息进行定期收集。(2)查
11、看外包商准入信息收集文档。(3)获取外包商准入信息指标,验证是否对外包商进行准入管理。(4)获取已获得准入资格的外包商名单,验证在正常情况下的项目准入是否优先选择了满足准入条件的外包商。2 .信息科技外包采购需求管理(1)审阅年度集中采购项目清单。(2)检查年度集中采购项目是否划分了优先级,以及优先级制定的依据。(3)获取未按照信息系统规划制定的项目清单。(4)检查其审批流程和根源分析证据。(5)抽取部分未批准项目作为测试样本,审阅将未通过审批情况反馈给需求部门的证据。3 .信息科技外包商选择与尽职调查(1)选取部分项目作为测试样本。(2)获取该项目外包商的背景调查报告,验证是否对外包商进行了
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 科技 外包 审计
链接地址:https://www.desk33.com/p-781912.html