楼主: cliffman

我对CISA前景方向的看法和思考

[复制链接]
论坛徽章:
12
奥运会纪念徽章:花样游泳
日期:2008-05-11 09:32:10沸羊羊
日期:2015-03-04 14:43:43喜羊羊
日期:2015-02-16 13:14:06蛋疼蛋
日期:2012-11-14 10:34:012012新春纪念徽章
日期:2012-01-04 11:49:54迷宫蛋
日期:2011-06-27 22:01:26ITPUB9周年纪念徽章
日期:2010-10-08 09:28:512010年世界杯参赛球队:德国
日期:2010-07-13 13:13:192010新春纪念徽章
日期:2010-03-01 11:20:08生肖徽章2007版:羊
日期:2008-09-24 10:01:05
41#
发表于 2004-11-14 01:34 | 只看该作者
最初由 ITIL 发布
[B]我觉得很多人对CISA有一个认识的误区,CISA的责任不是建立一个安全完善的系统,他也没有能力做到这一点,他的责任应该是审核现有系统及应用的可靠性,安全性,可恢复性等,同时需要审核企业的IT管理流程。一个大型企业使用CISA的目的是确保自己IT系统的规范运作和维护,发现潜在的系统或者流程风险。 [/B]


应该还有预防。事前、事中、事后的控制与审计都应该参与。个人理解

使用道具 举报

回复
论坛徽章:
1
2010新春纪念徽章
日期:2010-03-01 11:19:06
42#
发表于 2004-11-15 14:22 | 只看该作者
02的CISA,人数当时据说不多啊

使用道具 举报

回复
论坛徽章:
0
43#
发表于 2007-7-31 11:22 | 只看该作者
我在四家大型的企业做过内部审计,其中包括国美电器,仍然是传统的审计,大家可能了解国美电器有一个监察中心,包括审计部与纪检部,其中纪检部总监的招聘还上过中央2台的绝对挑战。至于IT方面的审计,根本是没有的,这四家企业都一样。公司内部都有IT部门,保证IT系统的安全,这些系统也仅限于财务、管理软件、ERP系统、自主开发的管理软件、办公网络系统。企业更关心的是经营管理和财务,CISA在国内大多数企业中是没有用武之地的。所以我想近十年,CISA的就业面或发挥作用的地方是很狭窄的。实际上我认为CISA仅仅是CIA的一个有益补充,或者是IT安全人员CISSP的一个补充,本身很难定位和开展专门工作。

使用道具 举报

回复
论坛徽章:
0
44#
发表于 2007-7-31 12:14 | 只看该作者
最初由 Richard_Chen 发布
[B]  对于IT审计究竟要做些什么,他的定位是什么?这个问题是我们大家都感到困惑的。以下是一点拙见:
  传统的审计和IT安全都有一个区域没有涉及到,那就是企业的管理信息系统是否确实为企业的经营管理提供很好的服务。传统的审计,说得简单点,就是企业日常会计工作的逆转,是从报表入手去检查报告的真实性,他关心的是财务信息的真实性;而IT安全人员所关心的是只是计算机系统的安全性,而对于在管理信息系统里的业务本身并不关心。
  在企业中,信息系统是为企业经营管理服务的,IT技术在这里只是一种工具,工具本身质量问题是IT安全人员关心的,而这工具是否应用得当,是否正确体现了企业的管理思想,是否达到了正确的控制,是否提供了真实的信息,在信息系统里体现的业务流程是否得当,这方面就应该是IT审计的工作内容。一个企业花费巨资去建立信息系统,原指望是加对业务的管理,提高管理效率,可是如果这个系统建得不好,那么可能就会适得其反,反而破坏了原本合理的控制关系,降低效率。审计信息系统的合理性就应该是IT审计所要做事情一。 [/B]

其实一般企业的信息系统的合理性确定工作,通常是IT技术人员来做,或者是企业IT部经理来做的。开会研究、征求各部门意见,不断完善系统。实际上这也是IT技术部门的职责,他们主要不是关心这些问题,但他们也不得不关心。而CISA更重要是发挥一种外部监督的作用。
所以我说CISA很难独立开展工作就是这个意思。这些项目通常都不是常规项目。它只能包含在CIA的工作内。

使用道具 举报

回复
论坛徽章:
0
45#
发表于 2007-7-31 12:24 | 只看该作者
最初由 wangderek 发布
[B]大家大可不必对CISA失去信心,也不用对它期望太深,即使你考过了CISA,也只意味着你搭起了一个知识的框架,还需要你不断地学习为你的知识结构增加血肉。信息系统审计师是非常重要的,因为它为管理层,还是审计师(内部的和外部的)提供凭借他们的知识结构所无法提供的信息,我无数次见到内部审计师或是外部审计师,面对大型的信息系统,手足无措,也许正如广告上说的那样,如果不搞信息系统审计,有一天也许我们会失去审计资格,对于管理层,他们面对系统同样手足无措,他们发现在没有他们经手的情况下,所有的信息就摆面前,他们信还是不信呢?他们迫切希望这个过程能在他们的控制之下。还有安全的问题,企业能有一个真正的安全解决方案吗?也许他们有最好的防火墙,但是一个开放的RAS可能就使安全级别降到最低,可能一个放空的数据库管理员密码就可以使任何人可以修改任何数据。
我们所面临的挑战,不是不重视,而是知识的缺乏,你们知道怎样提高Unix系统的安全性吗?你知道怎样在SAP里,拿到资产负债表的设置吗?你知道如果系统里开发票和做发运的是同一个人有什么影响吗?你知道如果在有Oracle的企业里,人们还在手填入库单,你该做什么反应吗?你知道怎样才能在系统没有相应报告的情况下,框算出库存的帐龄吗?
如果这些问题都回答不出来,那就不要管他CISA有没有前途,因为你还称不上是CISA.如果你能回答出这些,如果不是CISA,又如何呢? [/B]

说得好极了!十分支持。也就是说作为一个企业内部审计人员,面临信息化的时代和企业结构,必须要掌握CISA要求掌握的知识,具备对信息系统进行审计的能力,否则将面临失业的威胁,这才是最重要的!

使用道具 举报

回复
论坛徽章:
0
46#
发表于 2007-8-7 17:06 | 只看该作者

从 finance看IT

xjjm,先报个到
我觉得很多人写的很不错哦
我是学财务的,在证券公司做内审。就像很多人所言的,我想考CISA是认为有了如此的知识框架有助于我的职业发展,从这个角度而言,CISA是不是一种独立的职业的说法就很奇怪了,因为都属于内部审计,只是审计的方向和重点上有所区别。
同时,一个大公司的内部审计部门,需要的是多彩多样的人才组合。

使用道具 举报

回复
论坛徽章:
0
47#
发表于 2007-8-8 10:14 | 只看该作者
這何帖子真的很好, 令我弄清不少問題.
多謝大家啊! 特別是樓主!

使用道具 举报

回复
论坛徽章:
0
48#
发表于 2007-8-22 20:21 | 只看该作者
我目前在big 4的相关部门

在目前新审计准则的激励下

相信it audit在可以预见的未来会获得长足的发展

这从部门里越来越夸张的招人幅度可见一番

使用道具 举报

回复
论坛徽章:
0
49#
发表于 2007-8-23 21:16 | 只看该作者
又一月经贴

使用道具 举报

回复
论坛徽章:
0
50#
发表于 2007-8-24 17:11 | 只看该作者

我的一些看法。

我目前在四大之一的巴黎办公室从事IT audit的工作。参加工作一年有余,周围这个专业的同事进入行业的时候都没有CISA这个证书,都是工作三到五年之后参加考试,拿证书的。

从雇主的角度来讲,法国的雇主更注重毕业生的学历,和是否有工作的热情和认真,对于行业专业证书的要求不是那么苛刻。所以大多数的年轻同事没有CISA这个证书。在没有取得这个证书的情况下,我们也一样进行工作,积累经验。

国内的雇主,从大家所说的来看,比较注重这个是否取得这个证书。而不是相关的工作经验。

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 未成年人举报专区 
京ICP备16024965号-8  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表