بنقرة واحدة
itgc-testing
执行IT一般控制测试,基于COBIT框架,覆盖访问控制、变更管理、系统开发和IT运维四大领域
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
执行IT一般控制测试,基于COBIT框架,覆盖访问控制、变更管理、系统开发和IT运维四大领域
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
Generate comprehensive AI strategy reports (15+ slides) in PowerPoint format. Analyzes company's digital readiness, identifies high-value AI use cases, creates implementation roadmaps, and provides ROI projections. Designed for consulting firm quality deliverables.
预约定价安排申请:可行性评估、申请流程、定价方法设计,基于OECD MAP指南及中国国家税务总局公告2016年第64号
Create ArchiMate enterprise architecture diagrams using PlantUML stdlib macros. Best for TOGAF viewpoints, layered EA modeling (Business/Application/Technology), motivation analysis, and migration planning.
Create layered system architecture diagrams using HTML/CSS templates with color-coded tiers and grid layouts. Best for technology stacks, microservices topology, and multi-tier application design.
起草审计报告,基于ISA 700/701/706框架,覆盖意见类型决策逻辑、关键审计事项、强调事项段等。
基于 ISA 315 (Revised 2019) 框架执行审计计划阶段的风险评估。当用户需要 (1) 制定审计计划 (2) 识别重大错报风险 (3) 评估内部控制 (4) 确定重要性水平 (5) 设计审计策略 时使用。输出结构化风险评估文档。
| name | itgc-testing |
| description | 执行IT一般控制测试,基于COBIT框架,覆盖访问控制、变更管理、系统开发和IT运维四大领域 |
write - 创建ITGC测试矩阵和工作底稿read - 审阅IT政策、系统配置文档、用户权限清单grep - 搜索系统日志、变更记录bash - 执行权限分析脚本、日志比对ITGC四大领域与COBIT治理/管理目标的映射:
1. 访问控制 (Access to Programs and Data)
2. 变更管理 (Program Change Management)
3. 系统开发 (Program Development)
4. IT运维 (Computer Operations)
ITGC测试亦可参考ISO 27001 Annex A控制项:
参照PCAOB AS 2201 §36-38及IT Audit Guidance:
============================================================
ITGC测试矩阵 (ITGC Testing Matrix)
============================================================
客户名称: [客户名称]
报告期间: [YYYY年MM月DD日 至 YYYY年MM月DD日]
编制人: [姓名] | 编制日期: [YYYY-MM-DD]
复核人: [姓名] | 复核日期: [YYYY-MM-DD]
索引号: [索引号]
============================================================
一、IT系统清单
------------------------------------------------------------
系统编号 | 系统名称 | 版本 | 部署方式 | 所有者 | 对财务报告影响
SYS-01 | SAP ERP | S/4HANA | 本地 | IT总监 | 高
SYS-02 | Oracle HCM | 12.2 | 云端 | HR总监 | 中
SYS-03 | 银企直连系统 | V3.0 | 本地 | 财务总监 | 高
二、访问控制测试
------------------------------------------------------------
2.1 用户账号管理
测试控制: 新员工入职时,由HR发起IT账号开通申请,
IT管理员在AD和相关系统中创建账号,
部门经理审批权限分配。
控制频率: 每笔 (事件驱动)
样本量: 25笔
测试期间: [日期范围]
序号 | 员工编号 | 姓名 | 入职日期 | 申请日期 | 审批人 | 账号开通日期 | 结果
1 | EMP-0156 | 王小明 | 2024-01-15 | 2024-01-10 | 张经理 | 2024-01-14 | 通过
2 | EMP-0178 | 李华 | 2024-02-01 | 2024-01-25 | 刘经理 | 2024-01-31 | 通过
...
测试控制: 员工离职时,由HR通知IT禁用相关账号,
IT在24小时内完成账号禁用。
样本量: 15笔
序号 | 员工编号 | 姓名 | 离职日期 | 通知日期 | 禁用日期 | 是否24小时内 | 结果
1 | EMP-0089 | 赵强 | 2024-03-15 | 2024-03-15 | 2024-03-15 | 是 | 通过
...
2.2 权限分配与职责分离 (SoD)
测试控制: 系统权限按照权限矩阵分配,关键职责分离
在系统中进行配置约束。
权限冲突矩阵:
功能A | 功能B | 冲突类型 | 风险等级
创建采购订单 | 审批采购订单 | SoD冲突 | 高
录入应付发票 | 执行付款 | SoD冲突 | 高
维护供应商主数据 | 创建采购订单 | SoD冲突 | 中
测试结果: [是否有SoD冲突,如有则逐一列出并评估补偿控制]
2.3 特权账号管理
测试控制: 特权账号(SAP_ALL、DBA、域管理员)仅授予
必要人员,使用需审批,活动有日志记录。
账号名称 | 类型 | 授权人员 | 人数 | 是否有审批流程 | 是否有日志 | 结果
SAP_ALL | 应用超级 | 2人 | 合理 | 是 | 是 | 通过
ora_dba | 数据库 | 3人 | 合理 | 是 | 是 | 通过
2.4 定期权限复核
测试控制: IT部门每季度导出系统用户权限清单,
各部门负责人审阅并确认权限的适当性。
复核期间 | 复核完成日期 | 是否及时 | 是否有调整 | 证据形式 | 结果
2024 Q1 | 2024-04-05 | 是 | 是(3人调减) | 审批邮件 | 通过
2024 Q2 | 2024-07-08 | 是 | 否 | 签字确认表 | 通过
三、变更管理测试
------------------------------------------------------------
3.1 标准变更流程
测试控制: 所有系统变更需经过提出→审批→开发→测试→
上线审批的标准流程,开发与生产环境分离。
样本量: 25笔变更
序号 | 变更编号 | 描述 | 申请日期 | 审批人 | 测试通过 | 上线审批 | 结果
1 | CHG-2024-001 | 发票校验规则修改 | 2024-01-10 | 张经理 | 是 | 是 | 通过
2 | CHG-2024-015 | 报表字段新增 | 2024-02-15 | 李经理 | 是 | 是 | 通过
...
3.2 紧急变更管理
测试控制: 紧急变更可先上线后补审批,但须在48小时内
完成事后审批和文档补录。
序号 | 变更编号 | 紧急原因 | 上线日期 | 事后审批日期 | 是否48小时内 | 结果
1 | ECHG-2024-003 | 生产系统故障修复 | 2024-03-20 | 2024-03-21 | 是 | 通过
...
3.3 职责分离
测试: 变更的申请人、审批人、实施人是否为不同人员。
偏差: [如有同一人既是审批人又是实施人的情况]
四、系统开发测试
------------------------------------------------------------
4.1 项目审批与需求管理
测试控制: 新系统/重大升级项目需经项目委员会审批,
需求文档需业务方确认签字。
适用项目: [列出测试期间内的开发项目]
样本量: [根据项目数量确定]
项目编号 | 项目名称 | 审批日期 | 需求确认 | UAT通过 | 上线审批 | 结果
PRJ-2024-01 | 电子发票模块上线 | 2024-01 | 是 | 是 | 是 | 通过
4.2 数据迁移
测试控制: 数据迁移需执行数据完整性校验,
迁移前后数据对比差异需在可接受范围内。
五、IT运维测试
------------------------------------------------------------
5.1 作业调度与批处理
测试控制: 关键批处理作业(如夜间对账、报表生成)
按计划时间自动执行,异常时自动告警。
作业名称 | 计划时间 | 成功率 | 异常处理 | 结果
SAP夜间对账 | 02:00 | 99.5% | 有告警 | 通过
报表自动生成 | 06:00 | 100% | 有告警 | 通过
5.2 备份与恢复
测试控制: 数据库每日全量备份,每小时增量备份,
每季度执行一次恢复测试。
备份类型 | 频率 | 测试期间成功率 | 最近恢复测试日期 | 结果
全量备份 | 每日 | 100% | 2024-02-15 | 通过
增量备份 | 每小时 | 100% | - | 通过
5.3 灾难恢复
测试控制: 每年至少执行一次灾难恢复演练,
RTO和RPO满足业务连续性要求。
RTO要求: [X小时] | RPO要求: [X小时]
最近演练日期: [YYYY-MM-DD] | 演练结果: [通过/未通过]
六、第三方服务提供商 (SOC报告)
------------------------------------------------------------
服务商名称 | 服务内容 | SOC报告类型 | 报告期间 | 是否有例外 | 影响评估
阿里云 | IaaS基础设施 | SOC 1 Type II | 2023.10-2024.09 | 无 | 低风险
金蝶 | 财务系统托管 | SOC 1 Type II | 2023.07-2024.06 | 1项 | 需关注
SOC报告例外事项分析:
[如有例外,详细说明对客户控制环境的影响及补偿措施]
七、ITGC缺陷评估
------------------------------------------------------------
领域 | 缺陷描述 | 影响系统 | 缺陷等级 | 对审计策略影响
访问控制 | [描述] | [系统] | [等级] | [影响]
变更管理 | [描述] | [系统] | [等级] | [影响]
八、总体结论
------------------------------------------------------------
ITGC总体评价: [有效/存在重要缺陷/存在重大缺陷]
对应用层面控制的影响: [说明]
对实质性程序的影响: [说明]
后续跟进事项: [如有]
============================================================
audit/
├── [客户名称]/
│ ├── [报告期间]/
│ │ ├── itgc-testing/
│ │ │ ├── ITGC-Scope-系统清单.md
│ │ │ ├── ITGC-Access-访问控制.md
│ │ │ ├── ITGC-Change-变更管理.md
│ │ │ ├── ITGC-Development-系统开发.md
│ │ │ ├── ITGC-Operations-IT运维.md
│ │ │ ├── ITGC-SOC-第三方报告.md
│ │ │ └── ITGC-Deficiencies-缺陷评估.md
关键系统范围必须从财务报表影响、关键业务流程、自动化控制依赖、数据接口、外包服务和上年缺陷六个维度判断。
| Deliverable | When to use | Minimum content | Format |
|---|---|---|---|
| ITGC scoping memo | 确定系统范围 | 关键系统、流程依赖、接口、SOC、范围理由 | Word / Markdown |
| System inventory | 系统盘点 | 系统、owner、流程、数据、接口、财报影响 | Excel |
| ITGC test plan | 执行测试前 | 控制、频率、样本、证据、测试方法和负责人 | Excel |
| Access control workpaper | 权限测试 | 用户清单、特权用户、新增/变更/离职和例外 | Excel / Markdown |
| Change management workpaper | 变更测试 | 变更清单、审批、测试、上线、回退和例外 | Excel |
| ITGC deficiency memo | 缺陷评价 | 缺陷、根因、业务影响、补偿控制和整改建议 | Word |