第3章 信息系统治理 (高项第四版)
第1、2章讲"信息化是什么、靠什么技术实现",从这一章开始进入"怎么从组织高层去管"。
第3章"信息系统治理"是选择题和简答题的重点章节,核心是两大模块:3.1 IT治理(定方向、定权责)和 3.2 IT审计(查合规、查风险)。先记住一句总纲:治理是"做正确的事"(方向对不对、权责清不清),管理是"正确地做事"(效率高不高、执行到不到位)。
本篇文章继续用"智慧社区"场景:小区上信息化,绝不是买套门禁就完事——谁来决定"上不上云、数据存哪"(治理层/业委会)、IT 预算怎么批(治理机制)、事后谁来查门禁系统有没有安全漏洞(IT审计),这些才是治理要管的。
3.1 IT治理
3.1.1 IT治理基础 ★重点
一、定义。教材:IT治理是组织为平衡信息化过程中的风险、确保实现战略目标,对信息技术和数据资源开发利用所建立的权责框架与机制。关键词是"决策权归属"和"责任担当"——谁拍板、谁负责,要写清楚。
二、IT治理三大目标(必背)。
目标 | 含义 | 社区翻译 |
与业务目标一致 | IT投入要服务于组织战略 | 上人脸门禁是为了业主安全,不是为了赶时髦 |
有效利用信息与数据资源 | 数据不浪费、不孤岛 | 门禁/停车/缴费数据打通,别各存各的 |
风险管理 | 控制IT带来的安全与合规风险 | 人脸数据泄露要追责、要有预案 |
三、管理层次(三层)。最高管理层(定战略、证实 IT 与业务一致)、执行管理层(建机制、落实治理)、业务与服务执行层(具体操作运行)。越往上越"定方向",越往下越"干执行"。
四、治理 vs 管理的区别 ★常考。治理关注方向、权责、风险、价值,由高层/治理层负责;管理关注效率、执行、过程、质量,由中层/执行层负责。
💡 智慧社区白话:业委会拍板"小区要上人脸门禁、数据存本地不存云"(定方向、控风险)= IT治理;物业 IT 小哥每天维护设备、处理故障(把事做对)= IT管理。治理决定"该不该做、谁来拍板",管理决定"怎么把它做好"。选择题给你一个场景,先判断是"定方向"还是"做执行"。
3.1.2 IT治理体系
治理体系由三块组成:体制 + 组织 + 机制。
- 治理体制:设立 IT 治理委员会(最高决策机构),从制度上明确"谁说了算"。
- 治理组织:决策机构、执行机构、监督机构分工协作,不能又当裁判又当运动员。
- 治理机制:领导力机制、组织机制、流程机制,保证决策能真正落地而不是一纸空文。
💡 智慧社区白话:小区成立"信息化治理小组"(体制),业委会决策、物业执行、监委会监督(组织),每季度开会审预算和故障复盘(机制)——这就是一套最小可用的 IT 治理体系。
3.1.3 IT治理任务
教材把治理任务归纳为:统筹规划、机制设置、预算管理、风险管理、绩效评估、沟通协调等。速记:"规、机、钱、险、绩、通"六字。
💡 智慧社区白话:规划"三年智慧化路线"(规)、设治理小组(机)、批年度IT预算(钱)、评估摄像头被人黑的风险(险)、考核门禁可用率(绩)、和业主沟通需求(通)——六件事都归治理层管。
3.1.4 IT治理方法与标准 ★重点
考试常考"哪个框架干啥",一表记清:
标准/框架 | 定位 | 记法 |
COBIT | IT治理与控制框架,最经典,强调"价值交付+风险控制" | 治理老大哥 |
ITIL | IT服务管理最佳实践(事件/问题/变更管理) | 服务管理 |
ISO/IEC 38500 | IT治理国际标准,规范治理层的行为准则 | 治理国标 |
TOGAF | 企业架构框架(业务/数据/应用/技术架构) | 架构框架 |
💡 智慧社区白话:想让小区IT"治理有章法"看 COBIT;想让报修响应快、不乱改配置看 ITIL;想对照国际惯例写治理章程看 38500;想画清"门禁、停车、缴费系统怎么搭"看 TOGAF。考选择题给缩写,往这张表对。
3.2 IT审计
3.2.1 IT审计基础
一、定义。由独立的审计师,对组织的 IT 控制、系统、流程的有效性、合规性、风险水平进行评价,并给出改进建议。
二、目的。确认 IT 是否真的帮组织达成目标、风险是否可控——本质是"独立把关"。
三、主体与对象。主体分内部审计(自己人查,常态化)和外部审计(第三方,更独立);对象覆盖 IT 战略、系统开发、运行维护、数据安全等。
💡 智慧社区白话:物业自己的质检组每月查(内部审计),请公安局推荐的测评机构年检(外部审计)——目的都是证明"小区门禁系统没瞎搞、业主数据安全"。
3.2.2 IT审计方法与技术
- 访谈 / 问卷 / 文档审阅:问人、发卷、看制度文件。
- 穿行测试:跟着一笔真实业务走完整流程,看控制是不是真生效。
- 技术复核:查代码、查配置、查权限设置。
- 日志分析 / 漏洞扫描:用工具看系统有没有异常和弱点。
💡 智慧社区白话:审计员假装业主走一遍"刷脸进门的完整流程"(穿行测试),再翻门禁系统的操作日志看有没有人半夜批量开门(日志分析),最后用扫描器戳一戳有没有漏洞——这就是审计的日常。
3.2.3 IT审计内容
常见审计内容:组织管理审计、系统开发审计、数据安全审计、运行维护审计、业务连续性审计、外包审计等。一句话:凡是 IT 相关的"人、流程、系统、数据",都在审计射程内。
💡 智慧社区白话:第三方来查小区——看章程是否健全(组织)、看开发有没有留后门(开发)、看业主人脸有无加密(安全)、看断电时 UPS 能不能顶住(业务连续性)、看外包给哪家云厂商靠不靠谱(外包)。查完出报告,业委会据此整改,这就是审计的价值。
本章一句话总结 ★
第3章就两句:IT治理定方向(目标对齐业务、权责清晰、用 COBIT/ITIL/38500/TOGAF 等方法),IT审计查成效(独立评价控制有效性)。记住"治理是方向盘,审计是年检"——选择题给你一个场景问"这算治理、管理还是审计",往"定方向权责 / 做执行效率 / 独立检查"里一套就清楚。


