免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12
最近访问板块 发新帖
楼主: Jay8181
打印 上一主题 下一主题

风险意识 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2006-01-03 20:29 |只看该作者
最初由 活着要努力 发布\r\n[B]你要将心比心,如果你被人家挑毛病,你也会不舒服,也会找些理由搪塞。所以,你可以给他一个台阶下来,这样大家好沟通一些 [/B]
\r\n\r\n反正也没时间和他耗。有N多的项目等着做。随他吧。\r\n\r\n另请教,关于program change, configuration 和报表开发 算不算change啊?是否也应该遵循standard的procedure?

论坛徽章:
0
12 [报告]
发表于 2006-01-04 09:18 |只看该作者
program change, configuration 肯定算是change范围的,报表开发算是program development里的,都是PCAOB要求的。

论坛徽章:
0
13 [报告]
发表于 2006-01-04 14:48 |只看该作者
我觉得看看它们的nature吧,关键看是否financial data or financial reporting related。因为我觉得把所有的change都纳入scope对于auditor还是客户都是很痛苦也不现实的事情。

论坛徽章:
0
14 [报告]
发表于 2006-01-04 23:32 |只看该作者
最初由 活着要努力 发布\r\n[B]我觉得看看它们的nature吧,关键看是否financial data or financial reporting related。因为我觉得把所有的change都纳入scope对于auditor还是客户都是很痛苦也不现实的事情。 [/B]
\r\n\r\n说实话,真的是很痛苦。每次都得为了这个做思想斗争。到底要不要算program chane 或是development。也难怪客户不愿接受。连Auditor都在为难呢。

论坛徽章:
0
15 [报告]
发表于 2006-01-05 09:13 |只看该作者
Auditor会为这个为难?? 程序的变更过程如果不被控制,错误代码进入生产环境带来的危害是很大的,这也是PCAOB把program change做为4个domains之一的重要原因。\r\n信息系统审计不应该仅仅包括信息安全,流程的控制也是非常重要的。和黑客入侵等安全威胁比起来,这些变更管理的缺陷的risk更高。

论坛徽章:
0
16 [报告]
发表于 2006-01-07 21:51 |只看该作者

同意

以前看过 对美国能源部的系统审计报告  改了一个数据库的字段的长度 都作为一个证据

论坛徽章:
0
17 [报告]
发表于 2006-01-10 12:11 |只看该作者
最初由 Jay8181 发布\r\n[B]\r\n\r\n他居然有个解释是:‘我们虽然是外企,但是是个家族企业,要求不能那么高。’我寒。。。。。。 [/B]
\r\n\r\n他的意思是:你的解决方案成本太高,已经比可能的风险损失都大了,既然如此,那么就接受这个风险好了.

论坛徽章:
0
18 [报告]
发表于 2006-01-10 13:49 |只看该作者
tttkoo老兄都发话了。。呵呵

论坛徽章:
0
19 [报告]
发表于 2006-01-21 22:03 |只看该作者
说明他很明白风险管理之道.
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP