Download as docx, pdf, or txt
Download as docx, pdf, or txt
You are on page 1of 2

Khu vực CNTT Mục tiêu kiểm soát Kiểm soát hoạt động

1 Vận hành hệ ISO 1.00 - Hoạt động CNTT hỗ trợ ISO 1.01 - Xử lý hàng loạt và / hoặc
thống thông tin lập kế hoạch, thực hiện, giám sát và trực tuyến được xác định, thực hiện
liên tục đầy đủ các hệ thống, kịp thời và được giám sát để hoàn
chương trình và quy trình để đảm thành thành công. ISO 1.02 - Các
bảo xử lý và ghi lại đầy đủ, chính trường hợp ngoại lệ được xác định
xác và hợp lệ các giao dịch tài trên quá trình xử lý hàng loạt và /
chính. hoặc trực tuyến được xem xét và sửa
chữa kịp thời để đảm bảo xử lý
thông tin tài chính chính xác, đầy đủ
và được ủy quyền.
2 Vận hành hệ ISO 2.00 - Việc lưu trữ thông tin tài ISO 2.02 - Các công cụ sao lưu tự
thống thông tin chính được quản lý hợp lý, chính động đã được triển khai để quản lý
xác và đầy đủ. các kế hoạch và lịch trình dữ liệu lưu
giữ. ISO 2.04 - Các thử nghiệm về
khả năng đọc của các bản sao lưu
được thực hiện định kỳ. Kết quả hỗ
trợ khôi phục kịp thời và thành công
dữ liệu đã sao lưu.
3 Vận hành hệ ISO 3.00 - Truy cập vật lý được ISO 3.02 - Truy cập vật lý được cho
thống thông tin quản lý thích hợp để bảo vệ các phép, giám sát và hạn chế đối với
thành phần có liên quan của cơ sở những cá nhân yêu cầu quyền truy
hạ tầng CNTT và tính toàn vẹn của cập đó để thực hiện nhiệm vụ công
thông tin tài chính. việc của họ. Sự xâm nhập của nhân
viên trái phép được giám sát và ghi
lại. Nhật ký được duy trì và thường
xuyên xem xét bởi ban quản lý
CNTT.
4 Bảo mật thông ISEC 1.00 - Cấu hình bảo mật của ISEC 1.02 - Các chính sách và thủ
tin các ứng dụng, cơ sở dữ liệu, mạng tục chính thức xác định các mục tiêu
và hệ điều hành được quản lý đầy bảo mật thông tin của tổ chức và
đủ để bảo vệ chống lại những thay trách nhiệm của nhân viên đối với
đổi trái phép đối với các chương việc bảo vệ và tiết lộ tài nguyên
trình và dữ liệu có thể dẫn đến việc thông tin. Quản lý giám sát việc tuân
xử lý hoặc ghi lại thông tin tài thủ các chính sách và thủ tục bảo
chính không đầy đủ, không chính mật, và sự đồng ý với những điều
xác hoặc không hợp lệ. này được chứng minh bằng chữ ký
của nhân viên. ISEC 1.06 - Phù hợp
với các chính sách và quy trình bảo
mật thông tin, người dùng cục bộ và
từ xa được yêu cầu xác thực với các
ứng dụng, cơ sở dữ liệu, mạng và hệ
điều hành thông qua mật khẩu để
tăng cường bảo mật máy tính.
5 Bảo mật thông ISEC 2.00 - Bảo mật đầy đủ được ISEC 2.02 - Chủ sở hữu hệ thống ủy
tin thực hiện để bảo vệ chống lại sự quyền cho tài khoản người dùng và
truy cập trái phép và sửa đổi hệ bản chất và mức độ đặc quyền truy
thống và thông tin, có thể dẫn đến cập của họ. ISEC 2.04 - Người dùng
việc xử lý hoặc ghi lại thông tin tài đã thay đổi vai trò hoặc nhiệm vụ
chính không đầy đủ, không chính trong tổ chức, hoặc đã được chuyển
xác hoặc không hợp lệ. giao hoặc chấm dứt sẽ được thông
báo ngay cho bộ phận bảo mật để
sửa đổi quyền truy cập tài khoản
người dùng nhằm phản ánh trạng
thái mới và / hoặc sửa đổi. ISEC
2.05 - Việc truyền tải thông tin nhạy
cảm được mã hóa phù hợp với các
chính sách và quy trình bảo mật để
bảo vệ tính bảo mật của nó.
6 Quản lý kiểm CCM 1.00 - Các thay đổi được triển CCM 1.03 - Tài liệu liên quan đến
soát thay đổi khai trong các ứng dụng, cơ sở dữ việc thực hiện thay đổi là đầy đủ và
liệu, mạng và hệ điều hành (gọi đầy đủ. CCM 1.05 - Tài liệu liên
chung là "thay đổi hệ thống") được quan đến việc thực hiện thay đổi đã
đánh giá rủi ro, được ủy quyền và được phát hành và thông báo cho
ghi chép kỹ lưỡng để đảm bảo kết người dùng hệ thống.
quả mong muốn là đầy đủ.
7 Quản lý kiểm CCM 2.00 - Các thay đổi được thực CCM 2.01 - Các thay đổi hệ thống
soát thay đổi hiện trong các ứng dụng, cơ sở dữ được kiểm tra trước khi triển khai
liệu, mạng và hệ điều hành (hoàn vào môi trường sản xuất phù hợp với
toàn được gọi là "thay đổi hệ các kế hoạch và trường hợp thử
thống") được kiểm tra thích hợp. nghiệm. CCM 2.02 - Các kế hoạch
Kiểm thử được thực hiện bởi một kiểm thử và các trường hợp liên
nhóm khác với nhóm chịu trách quan đến dữ liệu kiểm thử đầy đủ và
nhiệm về hệ thống (ví dụ: thay đổi đại diện (thay vì dữ liệu sản xuất)
hệ điều hành được thực hiện bởi được phê duyệt bởi chủ sở hữu ứng
một người nào đó không phải là lập dụng và quản lý phát triển.
trình viên hệ thống, v.v.).
8 Quản lý kiểm CCM 3.00 - Các thay đổi được thực CCM 3.01 - Các vấn đề và lỗi gặp
soát thay đổi hiện trong các ứng dụng, cơ sở dữ phải trong quá trình kiểm tra các
liệu, mạng và hệ điều hành (gọi thay đổi hệ thống được xác định, sửa
chung là "thay đổi hệ thống") được chữa, kiểm tra lại, theo dõi để sửa
quản lý thích hợp để giảm sự gián chữa và ghi lại.
đoạn, thay đổi trái phép và lỗi ảnh
hưởng đến tính chính xác, đầy đủ
và xử lý và ghi lại thông tin tài
chính hợp lệ.
9 Quản lý kiểm CCM 4.00 - Các thay đổi được triển CCM 4.04 - Đánh giá tổng thể được
soát thay đổi khai trong các ứng dụng, cơ sở dữ thực hiện bởi ban quản lý sau khi
liệu, mạng và hệ điều hành (gọi các thay đổi hệ thống đã được thực
chung là "thay đổi hệ thống") được hiện trong môi trường trực tiếp hoặc
chính thức phê duyệt để hỗ trợ xử sản xuất để xác định xem các mục
lý và ghi lại thông tin tài chính tiêu thực hiện thay đổi hệ thống có
chính xác, đầy đủ và hợp lệ. được đáp ứng hay không.

You might also like