某四大A2ITGC培训笔记.docx
《某四大A2ITGC培训笔记.docx》由会员分享,可在线阅读,更多相关《某四大A2ITGC培训笔记.docx(6页珍藏版)》请在三一文库上搜索。
1、A2ITGC培训笔记v4(圆满版)经验分享人:CyrusHuang:msn:短信)更新版本:2008.11.17Bo修改局部内容,增加新技术点,增加PaPer索引。严重免责申明:以下仅为ITGC较常见要求,仅供A2前半年使用其他PaPer要求各个地方不同,以JOb、Senior、Manager和客户为准强烈建议参考去年同Job的paper切勿将此文档作为标准,仅增加ITGCSenSe切记切记一、COSO方面根本十个控制点,有的可以不需要控制点,描述即可一般6个左右即可control components other than control activities o控制环境1,组织架构图,如果
2、客户没有准备可以自己画。同时可以了解后面PaPer要问谁和2,PoIiCy政策文档,为后续做其他SteP做准备。可能第一天和客户开完会,就可以做CoS0,为后面的JOb做准备。每个step,PC、PDo0都会有一个要求POIiCy的控制点3,职责划分,IT没有可以问HR部门获取,拿到JD可以作为组织架构图的补充。补充:人力资源相关局部的控制点,包括PerformanCeaPPriSal和培训,也可以有招聘相关背景调查的了解。同时关于内外部培训有专门的写法Risk,风险评估:4, IT的目标和风险。风险评估报告2007展望,2006年总结报告(如果客户没有正式的报告和文件,可以根据客户口述自己描
3、述风险)补充:包括总体战略,IT部门的未来要求,审计的年度方案等5, 了解审计期间PC,PD情况,为后续同事做准备。(有比拟通用的写法,可以不增加控制点,加一个Iink就可以了。比拟好的做法是可以增加一下变更的总体描述,有个系统变更的总体概念)Information,信息与沟通:(IT部门内部的、IT与业务部门的日常沟通和交流。包括mail,开会、报告等)6,系统数据所有权(根据客户描述自己写,提供审计范围内应用系统的名字和所属部门)7,会议纪要(不一定会有完整的会议纪要提供,但是可以根据客户会议实际情况在客户电脑上截屏mail或等审计证据获取)补充:沟通包括IT部门和业务部门的日常沟通Mon
4、itor,监控:(ITIeader对Staff的监控,包括公司高层对IT经理的监控)8,会议纪要,报告。高层的报告和监控的邮件9,内审报告(看看即可,客户不一定会提供,可以考虑截屏)10, SLA,外包协议,如果没有不必勉强,客户不一定提供。可有可无的控制点COSo总体原那么:能拿到文档的就拿文档,为后面同事做准备。如果没有可以选择截屏封面、目录页和关键页等方法。COSOInterviewChallenge 如果客户号称忙,那么需要预约我们可以在KiCkOffmeeting的时候约) 和客户保持联系,让客户前期准备资料。(Job前Senior会准备好) 客户不给东西(退而求其次获取截屏+交流、
5、交流再交流)Coso,了解到如果客户确实有这个控制,但仅仅缺乏标准文档时,可以让客户在审计外勤工作中现场制作一些文档,如:职责描述,组织架构等。PC方面,格式很统一,经典格式:一个样本带4个测试点仅供参考根本要求,各Job要求不一,参考去年P叩er为主。1,总体政策控制:获取CoSo时候获取的政策文档,并且了解PC政策流程关键点,出Q处,很多M会关注:当无法获取PC总样本,需要在P叩er里面描述:通过独立开发人员的第三方处获取了经过事先维护好的PC变更列表,如经理、PC管理员、秘书。也可以让客户在第一天第二天的时候准备整理一份。在这个测试点中,需要贴一个总体变更样本表2,变更申请和审批:由于无
6、法从系统层面获知PC次数,那么需要了解申请审批流程,从流程中确定变更样本量,并开始抽样(4424准那么)检查PC对应需求表。制作测试表格(测试点1)3,程序编写:一般不进行测试,了解即可。了解内容:系统开发是否有标准的开发手册和命名规那么。同时外包的开发需要有维护合同。4,测试与质量保证,测试分为两种,IT的测试和用户的测试UNrr单元测试和集成测试,属于IT测试(开发部门进行,一般从了解中即认为有)。如果是外包的,可以描述由供给商特定开发团队进行测试。UAT报告,即用户测试:通常客户会考虑到且时做时不做,小的就忽略了。也可能缺乏审计证据,通过和客户沟通让他意识到risk(issue点)制作测
7、试表格(测试点2)5,系统上线,由管理层进行上线审批(包括IT和业务部门),拿到相对应的证据。制作测试表格(测试点3)6,培训文档和操作手册:对应每个样本了解这个PC的培训和操作手册,如果没有跟客户确认是不是PC不是很复杂,未涉及业务流程变更(需要变通)那么不需要培训和手册,在测试表中可以标N/A。或加注明,(1,跟业务系统管理员确认后了解到,上述系统变更未涉及流程更改,故无须提供系统变更操作文档和培训手册。)制作测试表格(测试点4)7,职责别离:考虑2点:思路是开发人员开发,交给测试人员,并有专人将PC放到生产环境。人员别离一一有开发团队的客户考虑:开发、测试和生产必须别离。(SAP系统比拟
8、常见)。如果外包那么可以描述由开发商进行开发和测试,本地IT配合上线。系统别离即环境别离,截屏IP地址,实质点是在于网段别离,但是控制点在于一个环境无法简单容易的访问到另一个环境,同时可以考虑到账号的管理(如开发人员没有生产环境的管理员账号)。常见2种情况:1,由于开发团队外包,故开发和上线肯定不是同一批人2,由于内部开发人员独立开发团队不是IT技术支持人员总体原那么(P叩er如何doc,一个样本带4个测试点):其中PCSteP制作一个抽样表,抽样表放在变更审批step,随后的变更审批、测试、系统上线审批、培训文档和操作手册均组成样本中的抽样属性。下面的SteP在描述完流程的情况下,贴相应一个
9、样本的样张,其他Pe样本的测试全部refer上面的samplesheet表。PD方面1,比PCdomain多两个step,一个是工程立项和一个是数据迁移。2,理论上工程立项客户肯定会有,因为PD均是大的工程,肯定会保存工程立项,争取向获取,可以有合同或者文件。3,数据迁移考虑内容较多,和Senior讨论,重点关注:数据迁移流程控制数据迁移方案表和日程安排数据迁移比对结果,由业务部门确认证据如果需要,那么可以由SPA重新进行数据迁移的比对工作。CO方面:系统日常操作管理流程(COSo里面的文档,了解文档)同时会考虑相关职责分工和别离的issue,具体如果出现三岗混合的issue和同事讨论,如果无
10、其他异常可以refercoso内容批处理原那么在Job中不常做到,但传说中是意义比拟大,和InterfaCe相结合,且与业务相关1,有写什么批处理,通过客户截屏验证业务用途,了解系统中的批处理都是做什么的(关键中的关键)2,修改相关的定义方式(谁可以增删改一一可以结合OSreView:UNIX,windows,一般批处理制定完毕很少修改)3,监控,主要保证批处理是否完成,保证数据的准确性,完整性。检查日志客户一般可以接受解释:当出现错误时,会跟进解决批处理错误情况,大致了解出错情况和解决方法。实时处理(一般不会在ITGC进行测试,通常会无,一般在AC里面会涉及)备份情况(没批处理重要,但在jo
11、b中非常及其以及特别的常见,再小的Job都有备份控制):小故事学备份一一你如何备份自己电脑里面的数据1 .不定时做rar打包,放在本地D盘(备份软件进行备份,定时,全备Or增量)2 .每次备份时,检查备份是否成功,错误会弹出错误框(备份检查,比对文件大小和文件名,客户最好是有检查表。可以根据检查情况抽样测试。注意要写明样本量选择要求,总量、频率、风险、样本量,4424等)3 .每月,把文件刻盘,放在电脑旁边柜子里磁带备份和光盘备份)4 .每半年,把盘送到外婆家(异地备份,高要求异地距离3公里以外的保险柜,一般要求隔壁办公室一般不在机房即可)5 .每年,把外婆家盘拿到爷爷家的电脑看看数据是否能读
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 四大 A2ITGC 培训 笔记
