Skip to main content
QUICK REVIEW

[论文解读] Applying the CobiT Control Framework to Spreadsheet Developments

Rika Butler|arXiv (Cornell University)|Jan 3, 2008
Personal Information Management and User Behavior被引用 7
一句话总结

本文提出将电子表格的风险与控制问题映射到CobiT框架中,通过以熟悉且与治理对齐的格式呈现风险,从而提升管理层的关注度。通过将电子表格控制与CobiT既定的IT治理结构对齐,该方法能够在现有的企业治理流程中实现系统化的风险识别与管理,增强对电子表格相关风险的责任感和可见性。

ABSTRACT

One of the problems reported by researchers and auditors in the field of spreadsheet risks is that of getting and keeping managements attention to the problem. Since 1996, the Information Systems Audit & Control Foundation and the IT Governance Institute have published CobiT which brings mainstream IT control issues into the corporate governance arena. This paper illustrates how spreadsheet risk and control issues can be mapped onto the CobiT framework and thus brought to managers attention in a familiar format.

研究动机与目标

  • 解决组织中持续存在的难以引起管理层关注电子表格风险的挑战。
  • 通过利用CobiT框架,将电子表格风险管理整合到主流IT治理中。
  • 提供一种结构化且可操作的方法,利用标准化的治理模型识别和控制电子表格相关风险。
  • 弥合电子表格风险研究与企业治理实践之间的差距。
  • 通过与既定控制框架对齐,提升电子表格风险的可见性与可管理性。

提出的方法

  • 将电子表格风险因素映射到CobiT框架的四个领域:规划与管理IT、获取与实施IT、交付与支持IT、监控与评估IT。
  • 调整CobiT的控制目标与流程,以应对电子表格中常见的风险,如错误、缺乏版本控制以及访问管理不足。
  • 利用CobiT的过程参考模型,将电子表格的开发与维护结构化为受控的IT流程。
  • 将电子表格特有的控制要求转化为符合CobiT的控制声明,以整合进企业治理体系。
  • 在真实世界的电子表格开发场景中应用该框架,以验证其适用性与可用性。
  • 将该框架呈现为审计人员与IT治理团队用于评估和改进电子表格治理的工具。

实验结果

研究问题

  • RQ1如何有效地向可能不认为其关键的高级管理层传达电子表格风险?
  • RQ2CobiT框架在多大程度上可被调整以应对电子表格开发与使用中的独特风险?
  • RQ3将电子表格控制与CobiT对齐,能否提升治理的可见性与管理层的参与度?
  • RQ4哪些关键控制目标能有意义地映射到CobiT流程中的电子表格开发?
  • RQ5如何在现有的IT治理与审计框架中制度化电子表格风险管理?

主要发现

  • CobiT框架提供了一套结构化且熟悉的语言,使组织能够在既定IT治理的语境中讨论电子表格风险。
  • 将电子表格控制映射到CobiT,可实现对电子表格全生命周期风险的系统性识别与记录。
  • 管理层参与度得到提升,因为风险被置于企业治理与控制的语境中,而不仅仅是技术性错误。
  • 该框架使审计人员与IT团队能够使用标准化的控制标准来评估电子表格流程。
  • 该方法支持将电子表格治理整合进企业风险管理与内部审计计划中。
  • 本文表明,电子表格风险并非孤立问题,当被恰当地语境化后,可作为更广泛IT治理的一部分进行管理。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。