|
没有接触过国内的BIG 4 IT AUDIT, 但是接触过 新加坡和英国的 KPMG 和 PWC 和 EY, 感觉他们来的IT AUDIT 方面是还OK. 毕竟IT 这么多东西, 就OS DB 还有企业的COMPLIANCE APPLICATION 就多种多样. 哪怕是做IT 出身的也不能完全掌握. 更何况他们. IT AUDIT 特别是SOX ITGC AUDIT, 不像 SECURITY AUDIT, RUN 一个程序就自己出个REPORT. 他们很多时间都花在 流程管理, 了解企业的运作, 和程序的SECURITY 和AUDIT TRAIL, LOGICAL/PHYSICAL ACCESS, ETC. 总的来说, 我感觉现在那些上市公司, 都是为了为了过AUDIT 而做能过AUDIT 和 CONTROL; 没有真的愿意花RESOURCES 去系统地管理. CISA 感觉很全面地展现了IT AUDIT 的方方面面, 蛮有参考价值. |
|