软考系规·第11章「信息系统治理」考点全梳理:知识点+真题+避坑+案例+论文(2026 备考深度版)
摘要:信息系统治理是系规考试性价比极高的一章——选择题稳占 2-3 分,案例分析常考"找错改错+默写",论文有较高考察概率。本章概念多但理解门槛不高,最大的坑是"治理与管理不分"“COBIT 治理域与管理域混淆”。本文严格锚定《系统规划与管理师教程(第2版)》第 11 章,前置勘正 8 个高频错误,通过"考情定位→知识全景→核心考点拆解→真题实战→避坑指南→案例考点→论文素材"七段式结构,帮助你一次性吃透本章,选择题、案例题、论文三栖通吃。
关键词:信息系统治理、IT 治理、IT 管理、COBIT 2019、GB/T 34960、IT 审计、治理五大任务

一、考情定位:为什么这一章"分值不高但必拿"
| 考试模块 | 分值占比 | 命题特点 |
|---|---|---|
| 综合知识(选择题) | 2-3 分 | 概念辨析为主:治理 vs 管理、COBIT 域判断、IT 治理三大目标 |
| 案例分析 | 10-15 分 | “找错改错”+ 默写题(五大任务、六项核心内容、五项关键决策) |
| 论文 | 高频潜在主题 | “论信息系统治理”“论企业 IT 治理体系建设实践” |
备考策略:本章属于"记忆型考点为主",适合多读多背多刷题,零基础也能快速拿分。核心是先记整体框架,再抠细节知识点。
二、知识全景图
┌──────────────────────────────────────────────────────────┐
│ 第 11 章 信息系统治理 │
├──────────────────────────────────────────────────────────┤
│ 11.1 IT 治理(★★★★★) │
│ ├─ IT 治理基础:定义、三大主要目标、IT 管理三层架构 │
│ ├─ IT 治理体系:五大构成、五项关键决策、六大核心内容 │
│ ├─ IT 治理任务:全局统筹、价值导向、机制保障、创新发展、文化助推│
│ └─ IT 治理方法与标准:GB/T 34960、COBIT 2019 │
│ │
│ 11.2 IT 审计(★★★★) │
│ ├─ IT 审计基础:定义、目标、范围 │
│ ├─ IT 审计过程:准备→实施→终结→后续审计 │
│ └─ IT 审计方法:审计证据、审计风险 │
└──────────────────────────────────────────────────────────┘
三、核心考点拆解
3.1 IT 治理基础(必背)
3.1.1 IT 治理的定义
IT 治理是描述组织采用有效的机制对信息技术和数据资源开发利用,平衡信息化发展和数字化转型过程中的风险,确保实现组织战略目标的过程。本质上是明确决策权归属和责任担当的框架。
3.1.2 IT 治理三大主要目标(选择题高频)
| 目标 | 核心内涵 |
|---|---|
| 与业务目标一致 | 从组织目标和数字战略中抽取信息与功能需求,保证 IT 匹配持续变化的业务目标 |
| 有效利用信息与数据资源 | 明确信息资源管理职责,保障投资回收,支撑业务决策 |
| 风险管理 | 建立信息资源保护机制,对关键资源实施有效监控和事件处置 |
📌 记忆口诀:业资险
⚠️ 高频纠错:IT 治理三大目标不包括"提高信息系统技术研发效率"——那是 IT 管理的目标。治理是"管管的人",管理是"管做的事"。

3.1.3 IT 治理 vs IT 管理(必考辨析)
| 维度 | IT 治理 | IT 管理 |
|---|---|---|
| 关注层面 | 战略层(做正确的事) | 执行层(正确地做事) |
| 核心问题 | 决策权在谁手里?如何问责? | 如何把事情做好? |
| 角色 | 董事会、高管、治理委员会 | CIO、IT 部门、项目经理 |
| 过程 | 评估、指导、监督(EDM) | 计划、执行、检查 |
| 典型活动 | 制定 IT 战略、审批架构标准、评估 IT 绩效 | 系统运维、项目实施、日常运营 |
| 时间跨度 | 长期(3-5 年) | 短期(年/季/月) |
| 输出物 | 《IT 治理框架》《IT 绩效评价体系》 | 《运维 SLA》《变更管理记录》 |
💡 秒杀口诀:涉及"定方向、定规则、定责任"的 → 治理;涉及"落地执行、日常运作"的 → 管理。
例:“董事会审批企业年度 IT 投资方向和架构标准” → 治理;“按照标准开发某个系统” → 管理。
3.1.4 IT 管理三层架构
| 管理层级 | 主要职责 |
|---|---|
| 最高管理层 | 证实 IT 价值;指导 IT 战略、平衡投资;指导信息与数据资源分配 |
| 执行管理层 | 制定 IT 目标;分析新技术机遇与风险;建设关键过程与核心竞争力;分配责任、定义规程、衡量业绩;管理风险 |
| 业务与服务执行层 | 信息和数据服务的提供与支持;IT 基础设施建设维护;IT 需求的提出与响应 |
⚠️ 高频纠错:治理层集中在最高管理层和执行管理层,不是一线业务层。如果题目说"治理层设计主要集中在一线业务层",那就是错误表述。
3.2 IT 治理体系(案例+论文核心)
3.2.1 IT 治理体系五大构成
| 构成维度 | 核心问题 | 具体内涵 |
|---|---|---|
| IT 定位 | 治理的目标是什么 | 推动业务目标与 IT 目标保持一致 |
| IT 治理架构 | 治理由谁来做 | 对应 IT 组织架构与权责划分 |
| IT 治理内容 | 治理要做什么 | 覆盖决策、投资、风险、绩效、管理等领域 |
| IT 治理流程 | 治理怎么做 | 遵循统筹、评估、指导、监督的流程 |
| IT 治理效果 | 治理做得怎么样 | 通过内部+外部评价衡量治理成效 |
📌 记忆口诀:流容定架效
3.2.2 IT 治理五项关键决策
- IT 原则
- IT 架构
- IT 基础设施
- 业务应用需求
- IT 投资和优先顺序
📌 记忆口诀:原价基业投
逻辑链:原则驱架构,架构定基础设施,基础设施定应用构建能力,投资由前四项驱动。
3.2.3 IT 治理六项核心内容
- 组织职责:明确信息部门与业务部门之间的关系和责任划分
- 战略匹配:保障组织 IT 建设与整体战略方向匹配
- 资源管理:确保用户充分理解和应用组织的应用系统与基础设施
- 价值交付:通过 IT 建设创造实际业务价值
- 风险管理:保护业务价值,防范和处置 IT 相关风险
- 绩效管理:追踪监控 IT 战略落地、项目实施、资源使用、服务交付与业务流程绩效
📌 记忆口诀:风资组价战绩(谐音:风雨中,驾战机)
3.2.4 IT 治理机制建立三原则
- 简单:明确定义责任主体和目标,避免模糊不清
- 透明:基于正式程序运行,治理决策的规则对所有相关方清晰可见
- 适合:让最适合的主体制定对应的决策,保障决策合理性
📌 记忆口诀:简透适
3.3 IT 治理五大任务(案例默写核心)
组织的 IT 治理活动定义为统筹、评估、指导和监督四项动作,落地为五大核心任务:
| 任务 | 核心内涵 | 关键动作 |
|---|---|---|
| 全局统筹 | 统筹规划 IT 治理的目标范围、技术环境、发展趋势和人员权责 | 制定可持续发展 IT 蓝图,建立持续改进与创新机制 |
| 价值导向 | 基于收益实现明确问责机制 | 建立 IT 投资价值框架,识别投资目录,设定并监督关键指标 |
| 机制保障 | 对 IT 发展有效管控 | 规范过程管理与痕迹管理,评审 IT 管理体系,审计 IT 完整性/有效性/合规性,监督改进措施落地 |
| 创新发展 | 利用 IT 创新开拓业务领域 | 建立支持创新的全要素机制体系,推动创新落地、抵御创新风险 |
| 文化助推 | 与利益相关方沟通 IT 治理的目标、策略与职责 | 营造积极沟通、包容开放的组织文化 |
📌 记忆口诀:全价机创文
⚠️ 高频纠错:五大任务中没有"战略管理"——"战略管理"是全局统筹的一部分,不属于并列任务。
3.4 IT 治理方法与标准
3.4.1 国内标准 GB/T 34960《信息技术服务治理》
- 第 1 部分:通用要求:定义 IT 治理框架,包含顶层设计、管理体系、资源三大治理域
- 第 2 部分:实施指南:实施框架包含实施环境、实施过程、治理域三部分;实施过程遵循统筹规划、构建运行、监督评估、改进优化的方法论
3.4.2 COBIT 2019 框架(国际权威 IT 治理框架)
COBIT 由国际信息系统审计协会(ISACA)推出,明确区分了治理与管理:
| 域 | 缩写 | 性质 | 核心动作 |
|---|---|---|---|
| 评估、指导和监控 | EDM | 治理 | 评估利益相关方需求,确定均衡共识的组织目标;通过优先级排序和决策设定方向;监控绩效与合规性 |
| 调整、规划和组织 | APO | 管理 | 管理 |
| 内部构建、外部采购和实施 | BAI | 管理 | 管理 |
| 交付、服务和支持 | DSS | 管理 | 管理 |
| 监控、评价和评估 | MEA | 管理 | 管理 |
📌 记忆要点:
- 治理只有一个——EDM(评估、指导、监督)
- 管理有四个——APO、BAI、DSS、MEA
- 看到 EDM 就选治理,看到 APO/BAI/DSS/MEA 就选管理
⚠️ 高频纠错:COBIT 不是 1969 年由我国组织设计的——它由成立于 1969 年的 ISACA 组织设计并编制。另外,旧版 COBIT 4/5 的"PO/AI/DS/ME 四大领域"是历史表述,COBIT 2019 已演进为"EDM + APO + BAI + DSS + MEA"五域结构,考试请以 2019 版为准。
3.4.3 COBIT 2019 五大原则
- 提供利益相关者价值
- 整体方法
- 动态治理
- 治理与管理分离(关键)
- 按需定制
3.4.4 COBIT 2019 七大推动因素(Enablers)
政策、流程、组织、文化、信息、服务、人员。
3.5 IT 审计(★★★★)
3.5.1 IT 审计定义与目标
IT 审计是独立、客观的鉴证与咨询活动,旨在为保护信息资产、防范 IT 风险、确保合规提供依据。
组织的四大 IT 审计目标:
- IT 战略与业务战略保持一致
- 保护信息资产安全,保障数据完整、可靠、有效
- 提升信息系统的安全性、可靠性与有效性
- 合理保证信息系统及其应用符合法律法规与标准要求
3.5.2 IT 审计范围(四维度)
| 范围维度 | 说明 |
|---|---|
| 总体范围 | 根据审计目的和审计成本综合确定 |
| 组织范围 | 明确审计涉及的组织机构、核心流程、活动与人员 |
| 物理范围 | 审计覆盖的具体物理地点与边界 |
| 逻辑范围 | 涉及的信息系统和相关逻辑边界 |
3.5.3 IT 审计过程(四阶段)
准备阶段 → 实施阶段 → 终结阶段 → 后续审计
⚠️ 高频纠错:
- 审计不必对全部固定资产开展细致审计——可利用审计抽样技术,从审计对象总体中选取一定数量的样本进行测试
- 后续审计并不是一次新的审计,而是前一次审计的有机组成部分
3.5.4 IT 审计风险(三类)
| 风险类型 | 含义 |
|---|---|
| 固有风险 | 业务本身的风险 |
| 控制风险 | 内部控制失效风险 |
| 检查风险 | 审计师未发现问题的风险 |
3.5.5 IT 审计证据的五特性
充分性、完整性、可靠性、相关性、及时性。
四、真题实战
题目 1(选择题)
以下( )不是 IT 治理的核心目标。
A. 确保 IT 与业务目标一致
B. 有效利用信息与数据资源
C. 提高信息系统技术研发效率
D. 风险管理
答案:C
解析:IT 治理三大核心目标是"与业务目标一致"“有效利用信息与数据资源”“风险管理”。C 是 IT 管理的目标,属于典型的"张冠李戴"陷阱。
题目 2(选择题·COBIT 域判断)
"评估+指导+监督"是 COBIT 2019 哪个域的内容?
A. APO B. BAI C. EDM D. DSS
答案:C
解析:EDM = Evaluate / Direct / Monitor,是 COBIT 2019 唯一的治理域。
题目 3(选择题·治理 vs 管理)
下列属于 IT 治理决策的是( )。
A. 选择 ERP 供应商
B. 处理服务台工单
C. 批准 5 年 IT 战略规划
D. 招聘运维工程师
答案:C
解析:批准战略 = 治理;A/B/D 都属于管理执行层面的日常工作。
题目 4(选择题·IT 治理任务)
开展 IT 治理活动的主要任务不包括( )。
A. 战略管理 B. 价值导向 C. 机制保障 D. 文化助推
答案:A
解析:五大任务为"全局统筹、价值导向、机制保障、创新发展、文化助推","战略管理"是全局统筹的一部分,不属于并列任务。
题目 5(案例分析·找错改错)
【背景】某人力服务公司开展信息系统治理工作。业务主管反映:IT 战略与组织战略差异越来越大,治理层设计主要集中在一线业务层。监督管理部对单位全部固定资产开展了有效细致的审计,耗时三个月,提交了审计报告,并计划半年后组织一次新的后续审计。
问题:找出治理工作中存在的问题并说明理由。
参考答案:
- 错误 1:IT 战略与组织战略差异越来越大。原因:IT 战略必须与组织战略保持一致,确保核心竞争力建设与保持。
- 错误 2:治理层设计主要集中在一线业务层。原因:IT 治理要保证总体战略目标自上而下贯彻执行,治理层主要集中在最高管理层(如董事会)和执行管理层。
- 错误 3:对全部固定资产开展细致审计,耗时三个月。原因:审计可利用抽样技术,从总体中选取样本测试,以提高审计效率。
- 错误 4:半年后组织"一次新的后续审计"。原因:后续审计并不是一次新的审计,而是前一次审计的有机组成部分。
五、避坑指南(8 大高频错误勘正)
| # | 流传错误 | 正确表述 | 依据 |
|---|---|---|---|
| 1 | 治理是管理的升级版 | 治理是管理的前提,管理是治理的落地;治理解决"做什么",管理解决"怎么做" | 治理与管理是"硬币的两面" |
| 2 | IT 治理三大目标包含"提高技术研发效率" | 三大目标为"与业务目标一致、有效利用信息与数据资源、风险管理" | 2025 模考真题 |
| 3 | COBIT 由我国 1969 年设计 | COBIT 由成立于 1969 年的 ISACA 推出 | 真题判断题 |
| 4 | COBIT 治理域有四个 | COBIT 2019 治理域只有 EDM 一个,管理域有四个(APO/BAI/DSS/MEA) | COBIT 2019 官方 |
| 5 | 治理层主要集中在一线业务层 | 治理层集中在最高管理层和执行管理层 | 教程原文 |
| 6 | IT 审计必须对全部资产细致审计 | 可利用审计抽样技术提升效率 | 案例真题 |
| 7 | 后续审计是一次新的审计 | 后续审计是前一次审计的有机组成部分 | 案例真题 |
| 8 | IT 治理五大任务包含"战略管理" | 五大任务为"全局统筹、价值导向、机制保障、创新发展、文化助推" | 2023 真题 |
六、案例考点专项突破
6.1 案例题三大高频题型
题型一:找错改错(8-10 分)
- 题干描述某企业治理现状,要求找出问题并说明原因
- 解题套路:逐条对照五大任务 + 六项核心内容 + 三大目标,发现缺失即定位问题
- 典型错误信号:IT 与业务脱节、投资无回报考核、风险无人管控、员工抵触数字化 → 分别对应全局统筹缺失、价值导向缺失、机制保障缺失、文化助推缺失
题型二:默写题(5-6 分)
- IT 治理核心内容(六项):组织职责、战略匹配、资源管理、价值交付、风险管理、绩效管理
- IT 治理五项关键决策:IT 原则、IT 架构、IT 基础设施、业务应用需求、IT 投资和优先顺序
- IT 治理五大任务:全局统筹、价值导向、机制保障、创新发展、文化助推
题型三:流程/标准应用题
- GB/T 34960 实施过程:统筹规划、构建运行、监督评估、改进优化
- IT 审计四阶段:准备→实施→终结→后续审计
- COBIT 治理落地:按 EDM 机制对 IT 重大决策治理
6.2 案例高分模板
遇到治理类案例题,按以下框架作答:
- 定位问题:用"IT 战略与组织战略不一致"等标准表述点出问题
- 引用理论:明确对应"五大任务缺失"或"六项核心内容未落地"
- 提出对策:建立 IT 治理委员会 → 制定 IT 原则 → 明确五项关键决策机制 → 落地五大任务
七、论文考点与写作素材
7.1 五大论文命题方向
| 方向 | 命题关键词 | 写作重心 |
|---|---|---|
| ① 治理体系建设 | IT 治理体系/治理框架/治理组织/治理机制 | 组织职责+战略匹配+治理标准引用 |
| ② IT 投资与价值交付 | IT 投资管理/价值交付/绩效管理/平衡计分卡 | 5 关键决策+价值导向+绩效量化 |
| ③ IT 风险管理 | 风险管控/BCM/信息安全/合规 | 机制保障+风险管理+等保/ISO 27001 |
| ④ IT 审计实施 | IT 审计/内控审计/审计流程/审计证据 | 审计 4 阶段+3 类风险+5 特性证据 |
| ⑤ 治理标准落地 | GB/T 34960/COBIT/ISO 38500/ITSS | 标准引用+PDCA 实施+治理域落地 |
7.2 四段式写作骨架(2025 年起系规论文取消摘要)
| 段落 | 字数 | 内容 |
|---|---|---|
| 背景 | 300-350 字 | 项目背景+组织痛点+治理需求+角色定位 |
| 过渡 | 150-200 字 | 痛点切入(信息孤岛/投资黑洞/合规缺失)+ 角色切入(作为 IT 治理负责人) |
| 正文 | 800-1000 字 | 4 个论点,每论点=“方法(教材引用)→实施(具体做法)→量化结果(数据)” |
| 结尾 | 200-250 字 | 效果总结+不足反思+改进方向 |
7.3 论文万能背景模板
2024 年 3 月,我所在建华精密启动了企业 IT 治理体系建设项目。该公司是一家高端装备制造企业,年营收约 22 亿元,已建设了 ERP、MES、CRM 等 36 个信息系统。随着数字化转型深入,公司面临三大痛点:① IT 战略与业务战略脱节,系统各自为政;② IT 投资黑洞,ROI 无法衡量;③ 风险失控,数据安全事件频发。作为 IT 管理部经理,我主导了 IT 治理体系的规划与落地。
7.4 正文四论点示例(以"治理体系建设"为例)
论点一:建立治理组织架构(对应"全局统筹")
- 方法:依据 COBIT 2019 第一大原则"治理与管理分离"
- 实施:成立 IT 治理委员会(董事会成员+CIO+业务负责人),改变董事长个人拍板决策模式
- 结果:重大决策均由委员会按 EDM 机制(评估、指导、监督)审议
论点二:明确五项关键决策机制(对应"价值导向")
- 方法:依据 IT 治理五项关键决策理论
- 实施:制定 IT 原则→审批 IT 架构→规划 IT 基础设施→管理业务应用需求→决策 IT 投资优先级
- 结果:IT 投资回报率从无法衡量提升至可量化评估,年度 IT 浪费降低 32%
论点三:落地六大核心内容(对应"机制保障")
- 方法:依据 IT 治理六大核心内容
- 实施:明确组织职责、保障战略匹配、优化资源管理、驱动价值交付、强化风险管理、建立绩效管理
- 结果:IT 与业务战略对齐度从 60% 提升至 95%
论点四:培育治理文化(对应"文化助推")
- 方法:依据 IT 治理五大任务之"文化助推"
- 实施:建立 IT 服务满意度考核,营造全员参与、协同共治的 IT 文化
- 结果:员工数字化抵触率从 25% 降至 5%
7.5 论文高分技巧
- 紧扣主题不偏题:核心概念(COBIT、EDM、治理五大任务)精准表述
- 项目真实细节饱满:包含时间、规模、技术、痛点、职责,用具体数据增强真实感
- 理论+实践结合:先阐述理论,再结合项目实践说明落地方法
- 突出个人职责:重点写"我做了什么、如何规划、如何解决问题"
- 字数控制:2500-3000 字,字迹工整、分点清晰
八、记忆口诀汇总(考场秒杀)
| 考点 | 口诀 |
|---|---|
| IT 治理三大目标 | 业资险 |
| IT 治理五大构成 | 流容定架效 |
| IT 治理五项关键决策 | 原价基业投 |
| IT 治理六项核心内容 | 风资组价战绩 |
| IT 治理机制三原则 | 简透适 |
| IT 治理五大任务 | 全价机创文 |
| COBIT 治理域 | EDM(评估、指导、监督) |
| COBIT 管理四域 | APO、BAI、DSS、MEA |
| IT 审计四阶段 | 准备→实施→终结→后续审计 |
| IT 审计三类风险 | 固有、控制、检查 |
| IT 审计证据五特性 | 充分、完整、可靠、相关、及时 |
| GB/T 34960 实施过程 | 统筹规划→构建运行→监督评估→改进优化 |
九、总结
信息系统治理这一章,本质是讲清楚一件事:如何让"花在 IT 上的钱"真正产生价值,同时别把组织搞崩。
- 治理与管理:治理是"做正确的事"(决策层),管理是"正确地做事"(执行层)——这是贯穿全章的灵魂辨析。
- COBIT 2019:EDM 唯一治理域 + APO/BAI/DSS/MEA 四个管理域,是选择题最高频考点。
- 五大任务+六项核心内容+五项关键决策:案例默写题的"三件套",背熟即得满分。
- IT 审计:四阶段流程+三类风险+四维度范围,案例题常考"找错"。
掌握本章,选择题稳拿 2-3 分,案例题默写得 10+ 分,论文更有成熟素材可直接套用。这一章的 ROI(投资回报率),是系规考试中最高的之一。
参考资料
- 《系统规划与管理师教程(第2版)》,清华大学出版社
- COBIT 2019 框架,ISACA(国际信息系统审计协会)
- GB/T 34960《信息技术服务治理》系列国家标准
- 软考系规-第11章信息系统治理全考点梳理,小要的财富书房,2026.06
- IT治理 vs IT管理核心区别辨析,51CTO软考,2026.05
- 软考IT治理考点纵向拆解:五大任务与实战知识体系梳理,51CTO软考,2026.06
- 真题速评 005:2023上综合第35题"COBIT治理与管理"易混点,软考找老孙,2026.06
- 2026年系规论文备考核心:6大高频主题全解析,环球网校,2026.05
- (新版)系统规划与管理师第十一章:信息系统治理案例、论文模拟题,系规备考,2025.10
」「信息系统治理」考点全梳理&spm=1001.2101.3001.5002&articleId=164229102&d=1&t=3&u=66457c557d104e1f9b82478456e89be6)
129

被折叠的 条评论
为什么被折叠?



