执行程序和测试控制

执行程序(工作计划工作流)或执行 排查 和测试(内部控制工作流),以验证控制是否得到适当的设计以及控制的运行有效性。

说明

  • 界面术语是可自定义的,而字段和选项卡是可配置的。在您的 Diligent One 组织中,某些术语、字段和选项卡可能有所不同。
  • 如果必填字段留空,您会看到一则警告消息:此字段为必填字段。某些自定义字段可能包含默认值。

工作原理

您可以记录已执行程序的结果,执行 排查 以评估控制的设计,执行测试以评估控制的有效性。您也可以更新测试计划以确定测试方法或获得的事件类型,指定全部样本大小(在测试周期中分割),或者记录测试步骤或属性。

如果控制是在 框架 中创建并导入到 项目 中的,您可以在 项目 中进行编辑,而拥有该 框架 同步访问权限的用户可以将这些更改同步回该 框架 以及使用它的其他 项目 中。

指定需要执行的测试轮数

创建或前滚与内部控制工作流相关联的 项目 时,可以配置测试控制有效性所需的测试轮数:

说明

当您首次创建或前滚 项目 时,您选择的测试轮次数即被锁定。保存 项目 后,您无法更改测试轮次的数量。

外勤工作 选项卡下,测试轮次选项卡位于测试计划选项卡的右侧。可用选项卡的名称取决于该 项目 的测试轮次数量:

测试轮数选项卡标签
测试
临时,最终
Q1, Q2, Q3, Q4

测试计划中的样本大小逻辑

样本大小在首次创建测试计划时设定,这会在您定义控制时发生。下表说明用于基于两个控制属性字段自动设置样本大小字段的逻辑:频率类型。定义控制时,您可以指定这两个字段的值。

说明

如果手动更新测试计划中的样本大小,并随后更新控制的频率类型值,则测试计划中的样本大小不会被覆写。

如果然后

类型 = 应用程序/系统控制

最大样本大小被设置为 1

类型 <> 应用程序/系统控制

频率列于右侧

样本大小被设置为对应的值:

  • 持续的 1
  • 每周 6 
  • 每两周 3
  • 每月 2
  • 每季 1
  • 每半年 1
  • 每年 1

不满足以上任一条件

将使用在 项目 级别(设置)定义的最大样本量

说明

如果将控制从 框架 导入至 项目 或其他 框架,则最大样本大小在 框架 级别定义(测试计划 > 总样本数)。

保障

当您执行程序或者执行 排查 和测试时,项目 应用程序会自动汇总测试结果和 问题,并实时计算保障。随着控制通过,保障会增加,如果控制失败,则保障减少。

有关详细信息,请参阅开始使用风险保障

示例

说明

此面板中的示例已被连接。第一个选项卡表示场景的开始。

场景

您是负责整个 IT 一般控制审计(IA 上下文)项目 的审计经理。此前,您已从 项目 模板创建了 项目。现在,您需要测试物理安全 目标 中的其中一个控制,以评估控制的设计。

流程

您开展 排查 并确定该 演练 通过。

结果

您按如下方式记录该 演练

  • 排查 个结果在 2018 年 5 月 24 日,询问 Mark Manning(经理)以确定存在策略并已将其传达给员工。根据调查,策略文件已被分发给员工,且每半年举行一次经常性的物理安全培训课程,以确保员工了解其责任。
  • 控制的设计是否合理?设计合理

场景

您已执行了 排查,能更好地了解控制被如何设计以缓解风险。

流程

在开始测试控制的有效性之前,您需要制定一个测试计划,以确定测试控制的方式。您定义测试方法、总样本数(在测试周期中分割)以及测试控制所需执行的测试步骤。

结果

您如下记录测试计划:

  • 测试方法检查
  • 总样本数1
  • 测试步骤/测试属性

    1. 获取组织的物理安全策略文件的副本。
    2. 针对以下评估文件:
      1. 涵盖组织计划和程序的重要部分
      2. 事故的记录

场景

由于您记录了测试计划中的测试方法和步骤,所以您知道将如何测试控制。

流程

您开展测试来评估控制的操作有效性及确定测试通过。

结果

您如下记录测试:

  • 是否将此控制作为测试轮的一部分进行测试?
  • 分配的用户您的姓名
  • 测试结果拥有经正式记录和传达的物理安全政策和控制结构。
  • 此控制是否有效运行?有效运行

权限

只有 专业经理专业用户 才能执行程序、执行 排查 和测试,以及更新测试计划。如果贡献者测试者被指定为控制负责人,则他/她们拥有对控制、排查和测试的读取/写入权限。如果您只希望由贡献者测试者来处理测试,则请为他/她们分配控制测试,然后确保在项目应用程序的设置中,关闭允许贡献者测试者管理排查的切换按钮。有关切换的详细信息,请参阅项目 应用程序设置

如果测试计划在 框架 中创建、导入至 项目 且随后进行了修改,那么 项目管理员项目创建者 以及在 框架 中拥有 专业经理专业用户 角色的用户,可以将这些更改同步回 框架,以便分发到其他 项目

借助控制透视或流程透视,获取控制或程序的上下文信息

如果您的团队执行常规测试,您可能需要在缺乏背景知识的情况下执行程序或测试控制。类似以前的测试结果和关键属性这样的信息将有助于您更全面地了解您正在进行的工作。

以下上下文信息可用。

  • 程序或控制的链接
  • 指向源 框架 的链接(如果适用)
  • 其属性
  • 之前的测试结果和样本量
  • 相关风险(如果已关联至此控制或程序)
  • 之前的问题(如果有的话);如果问题未发布或不是在相关的程序或控制页上创建,则不会显示问题
  • 相关 注解(如果已链接至此控制或程序)
  • 相关合规映射(如果此程序或控制已映射到任何要求)
  • 相关资产(如果您拥有 IT 风险管理 订阅、已在 项目将资产与风险类别相关联,且正在查看与该风险类别相关联的控制)

项目 中查看并导航至您的控制和结果

项目 中,在“控制”选项卡上,您可以看到分配给您或与分配给您的控制测试或目标相关联的控制概述。您也可以导航到与这些控制相关联的程序或排查及测试计划,并一目了然地查看其结果。

可以在 项目 类型设置中显示或隐藏“控制”选项卡。有关详细信息,请参阅

控制选项卡由两部分组成:

  • 饼图查看与控制相关联的程序分解,或 排查 和测试计划。
  • 控制表包含控制并显示与其相关联的结果的可自定义表。您可以直接从表导航到控制或结果。

    说明

    在存档的项目中,控制在表中不显示。

执行程序

在有工作计划工作流的 项目 中,您可以记录已执行程序的结果。

  1. 平台主页 主页 (www.diligentoneplatform.com) 中,选择 项目 应用程序以将其打开。

    如果您已经进入 Diligent One,可以使用左侧导航菜单切换到项目应用程序。

    项目主页打开。

  2. 打开 项目项目 仪表盘打开。
  3. 单击 外勤工作 选项卡。
  4. 单击您要处理的 目标 旁的转到,然后选择执行程序
  5. 单击相应程序旁的查看/编辑
  6.  若要获取有关此程序的更多上下文,请单击程序透视
  7. 输入下表中所述的相关信息:
    说明

    在一个字段中输入任何数据后,请等到确认保存成功后,再填写任何其他字段。否则,将出现一个错误,指示您的更改与其他用户并发进行的更改冲突。

    描述

    计划的里程碑日期

     

     

    指定与执行程序相关联的计划里程碑日期此为可选字段。

    项目管理员项目类型管理员 可以在管理项目类型(参见项目 应用程序设置)下启用和自定义此字段。

    实际的里程碑日期

    指定与执行程序关联的里程碑的实际日期。此为可选字段。

    项目管理员项目类型管理员 可以在管理项目类型(参见项目 应用程序设置)下启用和自定义此字段。

    属性

    指定与执行程序相关联的属性。此为可选字段。

    项目管理员项目类型管理员 可以在管理项目类型(参见项目 应用程序设置)下启用和自定义此字段。

    程序结果

    关于程序结果的描述。此为可选字段。

    说明

    富文本字段不能超过 524,288 个字符。

    提示

    要对富文本字段启用拼写检查,请执行以下操作之一:

    • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
    • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词

    当完成此程序时问题是否识别到 问题

    显示下列选项:

    • 已记录 问题 表示程序执行失败
    • 没有 问题 表示程序执行通过

    您可以使用 问题 面板来记录 问题

    此为可选字段。

    提示

    您可以根据 结果 度量自动填充此字段的值。有关详细信息,请参阅自动执行控制评估

  8. 可选。在支持文件下,上传任何必要的文件。有关详细信息,请参阅使用附件

    说明

    出于安全原因,Diligent One 不接受具有以下扩展名的文件附件:.bat.com.dmg.exe.scr

  9. 可选。将证据链接到程序。有关详细信息,请参阅从 结果 关联证据
  10. 选择保存

执行 排查

在具有内部控制工作流的 项目 中,您可以评估控制的设计。

  1. 平台主页 主页 (www.diligentoneplatform.com) 中,选择 项目 应用程序以将其打开。

    如果您已经进入 Diligent One,可以使用左侧导航菜单切换到项目应用程序。

    项目主页打开。

  2. 打开 项目项目 仪表盘打开。
  1. 单击 外勤工作 选项卡。
  2. 单击适当流程旁的转到,并选择 排查
  3. 单击相应 演练 旁的查看/编辑
  4. 若要获取有关此控制的更多上下文,请单击控制透视
  5. 输入下表中所述的相关信息:

    说明

    在一个字段中输入任何数据后,请等到确认保存成功后,再填写任何其他字段。否则,将出现一个错误,指示您的更改与其他用户并发进行的更改冲突。

    描述

    计划的里程碑日期

     

    指定与 演练 关联的里程碑计划日期。

    项目管理员项目类型管理员 可以在管理 项目 类型下启用并自定义此字段。

    此为可选字段。

    实际的里程碑日期

    指定与 演练 关联的里程碑的实际日期。

    项目管理员项目类型管理员 可以在管理 项目 类型下启用并自定义此字段。

    此为可选字段。

    属性

     

    指定与该 演练 关联的属性。

    项目管理员项目类型管理员 可以在管理 项目 类型下为 排查 定义自定义属性。

    此为可选字段。

    排查 个结果

     

    有关该 演练 结果的描述

    说明

    富文本字段不能超过 524,288 个字符。

    提示

    要对富文本字段启用拼写检查,请执行以下操作之一:

    • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
    • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词

    此为可选字段。

    控制的设计是否合理?

    从贵组织设置的最多 10 个选项中任选一个。每个选项对应一种“通过”或“失败”状态。例如:

    • 设计合理 说明控制设计已通过
    • 设计失败 说明控制设计已失败

    您可以使用 问题 面板来记录 问题

    提示

    您可以根据 结果 度量自动填充此字段的值。有关详细信息,请参阅自动执行控制评估

    此为可选字段。

  6. 可选。在支持文件下,上传任何必要的文件。有关详细信息,请参阅使用附件

    说明

    出于安全原因,Diligent One 不接受具有以下扩展名的文件附件:.bat.com.dmg.exe.scr

  7. 可选。将证据链接到该 演练。有关详细信息,请参阅从 结果 关联证据
  8. 选择保存

更新测试计划

在具有内部控制工作流的 项目 中,您可以确定测试方法或所获得证据的类型,指定总样本量(分配到测试轮中),或者记录测试步骤或属性。

如果测试计划是在 框架 中创建并导入到 项目 中的,您可以在 项目 中进行编辑,而拥有该 框架 同步访问权限的用户可以将这些更改同步回该 框架 以及使用它的其他 项目 中。

  1. 平台主页 主页 (www.diligentoneplatform.com) 中,选择 项目 应用程序以将其打开。

    如果您已经进入 Diligent One,可以使用左侧导航菜单切换到项目应用程序。

    项目主页打开。

  2. 打开 项目项目 仪表盘打开。
  3. 单击 外勤工作 选项卡,或在 框架 内单击 部分 选项卡。
  4. 单击适当流程旁的转到,并选择测试计划
  5. 单击相应的测试计划旁的编辑计划
  6. 若要获取有关此控制的更多上下文,请单击控制透视
  7. 输入下表中所述的相关信息:
    描述

    测试方法

     

    指定如何获取证据。

    此为可选字段。

    总样本数

     

    指定一个数值,用于定义总样本数(在测试轮中拆分)。有关详细信息,请参阅

    此为可选字段。

    测试步骤/测试属性

     

    指定与测试计划相关联的步骤或属性。

    说明

    富文本字段不能超过 524,288 个字符。

    提示

    要对富文本字段启用拼写检查,请执行以下操作之一:

    • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
    • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词

    此为可选字段。

  8. 选择保存

执行测试

在具有内部控制工作流的 项目 中,您可以评估控制的运行有效性。

  1. 平台主页 主页 (www.diligentoneplatform.com) 中,选择 项目 应用程序以将其打开。

    如果您已经进入 Diligent One,可以使用左侧导航菜单切换到项目应用程序。

    项目主页打开。

  2. 打开 项目

    项目 仪表盘打开。

  3. 单击 外勤工作 选项卡。
  4. 单击相应的流程旁边的转到,并选择所需的测试选项:临时测试最终测试
  5. 请务必选中您要使用的测试轮的选项卡。
  6. 单击相应的测试旁边的更新测试
  7. 若要获取有关此控制的更多上下文,请单击控制透视
  8. 输入下表中所述的相关信息:
    说明

    在一个字段中输入任何数据后,请等到确认保存成功后,再填写任何其他字段。否则,将出现一个错误,指示您的更改与其他用户并发进行的更改冲突。

    描述

    是否将此关键控制措施作为此测试轮的一部分进行测试?

    显示下列选项:

    • 说明测试结果适用于测试轮
    • 说明测试结果不适用于测试轮

    分配的用户

    指定负责测试控制的团队成员。

    单击更新分配会向指定的团队成员发送电子邮件通知。

    此为可选字段。

    说明

    只有 专业经理专业用户贡献者测试者 才能分配控制测试,并且在该字段中只能选择 专业经理专业用户贡献者测试者

    计划的里程碑日期

    指定与测试相关联的计划里程碑日期(如果在“项目类型”中配置)。

    此为可选字段。

    项目管理员项目类型管理员 可以在管理 项目 类型下启用并自定义此字段。

    实际的里程碑日期

    指定与测试相关联的实际里程碑日期(如果在“项目类型”中配置)。

    此为可选字段。

    项目管理员项目类型管理员 可以在管理 项目 类型下启用并自定义此字段。

    属性

    指定与测试关联的属性(如果在“项目类型”中配置)。

    此为可选字段。

    项目管理员项目类型管理员 可以在管理 项目 类型下为测试定义自定义属性。

    测试样本量是多少?所有测试轮的总样本数是 0。添加拆分在各测试轮的总样本数。

    测试结果

     

    关于测试结果的详细信息。

    此为可选字段。

    说明

    富文本字段不能超过 524,288 个字符。

    提示

    要对富文本字段启用拼写检查,请执行以下操作之一:

    • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
    • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词

    此控制是否有效运行?

    测试结论

    选择一个值。此为可选字段。

    您可以使用 问题 面板来记录 问题

    提示

    您可以根据 结果 度量自动填充此字段的值。有关详细信息,请参阅自动执行控制评估

  9. 可选。在支持文件下,上传任何必要的文件。有关详细信息,请参阅使用附件

    说明

    出于安全原因,Diligent One 不接受具有以下扩展名的文件附件:.bat.com.dmg.exe.scr

  10. 可选。将证据链接到测试。有关详细信息,请参阅从 结果 关联证据
  11. 选择保存

在项目中将资产范围界定到控制

您可以在项目中确定各个控制的资产范围。在框架中定义的资产映射会随控制一起导入,并可针对每个项目进行调整。

查看与控制关联的资产

  1. 打开 项目

  2. 选择外勤工作

    说明

    外勤工作选项卡的名称可能会根据您组织的配置而有所不同。

  3. 选择控制。

  4. 在控制详细信息中,找到与此控制关联的资产

此部分显示了在 框架 中映射到该控制的所有资产。

编辑控制的资产范围

您可以调整当前项目中包含在该控制范围内的资产。

  1. 外勤工作中打开该控制。

  2. 与此控制关联的资产中,选择编辑范围

  3. 取消选择您不想在此项目中包含的任何资产。

  4. 选择更新范围

更新后的范围仅适用于当前项目,并不会更改框架中的资产映射。

例如,在 框架 中,一个控制可能映射到 20 个资产,但对于特定的审计项目,其中可能只有 5 个资产在范围之内。

资产范围界定的工作原理

  • 资产映射是在 框架 中定义的。

  • 导入控制时,将自动包括映射的资产。

  • 项目 允许您在控制级别细化范围。

  • 项目 中所做的更改不会修改框架映射。

说明

根据配置的不同,某些组织可能会继续使用目标级别的资产范围界定。