您的当前位置:首页正文

xx保险系统专项审计-工作评估底稿

来源:华佗健康网
xxx保险信息化工作专项评估模板-2-2.信息系统开发与测试控制编号一级控制目标二级控制目标评价步骤评价过程记录评价结论-是否发现异常评价结论-异常描述文档索引备注信息评估模板NCI-IT-2.2.1信息系统项目管项目管理制度理访谈保险机构信息技术部门信息化项目负责人员,查阅项目管理相关制度,执行记录等相关文档,了解并评估保险机构信息系统开发项目的管理流程及执行情况,确认保险机构是否已建立了对于信息系统开发项目生命周期中的立项、可行性分析、需求制定、方案设计、程序开发、系统测试、系统验收、使用培训、操作和维护等各环节的管理制度。NCI-IT-2.2.2信息系统项目管项目风险管理理1.项目风险评估访谈保险机构信息技术部门信息化项目负责人员,查阅项目风险识别评估制度、风险评估记录等,了解并评估保险机构信息系统开发项目的风险评估流程及执行情况,包括:a) 确认保险机构是否已建立了对于信息系统开发项目的风险评估流程且是否有识别与分析主要的项目风险点;b) 确认信息系统开发项目的风险评估范围应覆盖项目整个生命周期活动及主要个体,包括:项目需求、系统架构、技术可实现性、延期交付、成本超支、人员流动、测试完整性、第三方风险等。2.项目风险控制访谈保险机构信息技术部门信息化项目负责人员,查阅项目风险控制措施及实施记录、文档管理记录、版本控制记录,了解并评估保险机构信息系统开发项目的风险控制执行情况,包括:a) 确认保险机构是否有对信息系统开发项目进程中发现的主要风险点制定对应的风险控制措施,是否有风险控制措施的评审记录和实施记录;b) 确认保险机构是否对信息系统开发项目常见的主要风险已建立相应处理预案,且定期对处理预案应进行合理的评审及更新。NCI-IT-2.2.3信息系统项目管项目群管理访谈保险机构信息技术部门信息化项目负责人员,查阅项目管理制度文档、执行理过程文档和沟通机制及记录,了解并评估保险机构信息系统开发项目的项目群管理制度流程及执行情况,包括:a) 确认保险机构是否对本机构的具有统一战略目标的多个信息系统开发项目建立了项目群协调机制,并通过该机制合理统筹安排各项目实施先后顺序与资源分配优先级,以配合本机构的信息化战略规划和业务发展目标;b) 确认保险机构是否对信息系统开发项目的项目群管理工作建立了执行流程,且项目群负责人及协调人员有否按照该流程对各子项目进行相关资源分配和优先排序等项目管理活动;c) 确认保险机构是否对信息系统开发项目建立了沟通协调机制,日常项目管理工作中项目群负责人及各子项目人员是否按照该沟通协调机制进行相关项目活动。NCI-IT-2.2.4信息系统开发管需求和技术架构访谈保险机构信息技术部门信息化项目负责人员,查阅项目可行性分析报告、项理管理目需求评审报告及技术架构评审报告等,了解并评估保险机构对信息系统开发项目的需求和技术架构管理情况,包括:a) 确认在系统开发立项审批前,是否有进行项目可行性分析研究,有效控制与信息技术有关的风险;b) 确认保险机构是否建立系统技术架构评审机制、系统需求是否与机构信息化战略规划及业务发展目标保持一致,技术架构是否符合信息技术及安全的标准要求。2018/10/11

Page 1 of 4

xxx保险信息化工作专项评估模板-2-2.信息系统开发与测试控制编号一级控制目标二级控制目标评价步骤访谈保险机构信息技术部门信息化项目负责人员,查阅项目质量控制标准、软件开发代码编写规范、质量控制检查记录、保险机构获得的项目管理认证证书(如CMM或ISO9000等),了解并评估保险机构对信息系统开发项目的质量控制管理情况,包括:a) 确认保险机构是否有建立信息系统开发质量控制体系,以有效控制开发质量;b) 确认信息系统开发人员是否按照既定的质量控制标准及代码编写规范要求进行信息系统开发工作。评价过程记录评价结论-是否发现异常评价结论-异常描述文档索引备注信息NCI-IT-2.2.5信息系统开发管开发质量保证理NCI-IT-2.2.6信息系统开发管开发、测试、运访谈保险机构信息技术部门信息系统管理负责人员及系统/网络管理员,查阅信理行环境相互分离息系统网络拓扑、各环境下系统主机资源信息、系统权限清单、开发/测试数据脱敏记录,了解并评估信息系统的开发、测试与生产运行各环境的管理情况,包括:a) 确认保险机构信息系统的开发环境、测试环境与生产运行环境是否分离,包括网络分离、设备分离、数据分离、人员系统权限分离等,是否有效防止开发、测试活动对业务运行环境造成风险;b) 确认信息系统开发/测试过程中是否使用了生产数据,使用的生产数据是否得到数据业务属主高级管理层的批准并经过脱敏或相关限制。NCI-IT-2.2.7信息系统开发管开发过程检查理访谈保险机构信息技术部门信息化项目负责人员,查阅开发过程相关检查记录,了解并评估保险机构对信息系统开发项目的过程检查情况,包括:a) 确认保险机构是否对信息系统开发制定代码编写安全规范,且要求开发人员参照规范编写代码;b) 确认保险机构是否在信息系统开发过程中定期进行项目规范检查或专项检查,是否对程序源代码进行有效管理和严格的审查;c) 确认保险机构是否信息系统开发过程中进行必要的安全控制,是否对系统完整性、恶意代码和后门程序进行检查。2018/10/11

Page 2 of 4

xxx保险信息化工作专项评估模板-2-2.信息系统开发与测试控制编号一级控制目标二级控制目标评价步骤评价过程记录评价结论-是否发现异常评价结论-异常描述文档索引备注信息NCI-IT-2.2.8信息系统测试管测试的充分性、1.访谈保险机构信息技术部门信息系统开发项目测试负责人员,查阅系统测试方理独立性案、测试用例、测试记录及测试评审报告,了解并评估保险机构对信息系统开发项目中的测试管理情况,包括:a)确认保险机构是否对信息系统开发建立全面的测试体系(例如:单元测试、集成测试、验收测试、用户测试、平行测试等)以保证系统测试的完整性和有效性,是否有完整规范的系统测试操作流程,对测试工作的计划、实施及总结作出详细的规定;b)确认测试方案是否完善,测试计划是否完整,测试用例是否涵盖所有业务场景,测试执行情况记录是否完整,是否有对充分测试性的评审报告。2.访谈保险机构信息技术部门信息系统开发项目测试负责人员,查阅项目开发与测试团队人员清单,及项目人员工作任务清单,了解并评估保险机构对信息系统开发项目中的测试独立性管理情况,包括:a)确认保险机构是否对信息系统开发项目建立完善的测试团队,并实施管控措施确保测试工作的公正性和独立性,如开发和测试人员分离,测试人员不参与项目开发活动,开发人员不参与测试用例编写等;b)分析并确认测试团队人员角色、知识水平等是否充分,有否措施保证测试团队的公正性和独立性。NCI-IT-2.2.9信息系统测试管测试的完整性1.功能测试理访谈保险机构信息技术部门信息系统开发项目测试负责人员,查阅功能测试用例、测试记录、测试报告,了解并评估保险机构对信息系统开发项目中的功能测试实施情况,包括:a) 确认信息系统开发项目测试团队是否建立功能测试程序,对信息系统进行全面的功能测试,功能测试方法主要包括:等价类划分、边界值分析、错误推测分析、因果图分析、判定表驱动分析、正交实验设计、功能图分析;b) 确认功能测试用例是否充分,系统功能测试结果是否与业务需求一致。2.非功能性测试访谈保险机构信息技术部门信息系统开发项目测试负责人员,查阅非功能测试用例、测试记录、测试报告,了解并评估保险构对信息系统开发项目中的非功能测试实施情况,包括:a) 确认信息系统开发项目测试团队是否已建立非功能测试程序,对信息系统进行全面的非功能测试,非功能测试方法主要包括:配置和安装测试、兼容性和互操作性测试、文档和帮助测试、错误恢复测试、性能测试、可靠性测试、保密性测试、压力测试、可用性测试、容量测试;b) 确认非功能测试用例是否充分,测试结果是否与业务需求一致。3.安全性测试访谈保险机构信息技术部门信息系统开发项目测试负责人员,查阅安全性测试用例、测试记录、测试报告,了解并评估保险机构对信息系统开发项目中的安全性测试实施情况,包括:a) 确认信息系统开发项目测试团队是否已建立安全性测试程序,对信息系统进行独立全面的安全性测试,安全性测试内容可包括但不限于:主机端口开放状态检测、安全漏洞、通讯数据包保密性及完整性检测,软件包中恶意代码检测等;b) 确认安全性测试用例是否充分,信息系统的风险控制流程是否符合业务风险控制的要求,系统安全功能及控制措施是否可被绕过或攻破。NCI-IT-2.2.10系统的验收与发系统验收布1.访谈保险机构信息技术部门信息系统开发项目测试负责人员及信息系统运行维护负责人员,查阅系统验收记录、测试质量评估报告,了解并评估保险机构对信息系统测试验收管理的充分性和有效性,包括:a) 确认保险机构是否指定或授权专门的部门负责系统测试验收的管理,是否建立信息系统测试验收的控制方法和人员行为准则;b) 确认信息系统发布前是否对测试过程和测试有效性进行了审查并对测试质量进行了评估,是否对系统版本交付物的完整性进行检查及对软件代码进行审查。c)确认信息系统发布前是否对系统版本交付物的完整性进行检查,检查内容应该包括软件开发文档、发布计划、维护及操作手册、系统使用培训教材和应急预案等文档。2018/10/11

Page 3 of 4

xxx保险信息化工作专项评估模板-2-2.信息系统开发与测试控制编号NCI-IT-2.2.11一级控制目标二级控制目标评价步骤访谈保险机构信息技术部门信息系统开发项目测试负责人员及信息系统运行维护负责人员,查阅试运行记录、投产报告、系统错误修正记录,了解并评估保险机构对信息系统试运行的管理情况,包括:a) 确认信息系统正式上线推广前是否有进行合理的试运行,试运行的过程记录、错误记录及报告有否明确的操作流程及指引;b) 确认是否有完整的试运行报告、试运行过程及结果记录、系统错误修正记录等。评价过程记录评价结论-是否发现异常评价结论-异常描述文档索引备注信息系统的验收与发试运行布NCI-IT-2.2.12系统的验收与发发布管理布访谈保险机构信息技术部门的信息系统发布管理人员,查阅软件发布文档、发布审批记录,了解并评估保险机构对信息系统发布管理流程及执行情况,包括:a) 确认对信息系统的正式上线及版本变更发布是否建立完善的过程管理机制,信息系统发布是否得到合理监督及管理层的审批;b) 确认信息系统上线所用的生产环境是否已建立并经验收测试证明有效;c) 确认信息系统的版本变更发布前是否建立系统变更的回退程序,是否有回退程序的测试或试运行成功的记录;d) 确认信息系统的用户需求书、功能说明书、设计说明书、技术与业务操作手册等有关文档资料在上线前是否已正式归档保管;e) F8确认对达到国家等级保护二级及以上的信息系统上线发布后是否将系统等级及相关材料报证监会证信办及公安机关备案。2018/10/11

Page 4 of 4

因篇幅问题不能全部显示,请点此查看更多更全内容