




已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
谷安天下 李华IT内部控制体系建设方案 -从IT角度解读企业内部控制规范2009年版文档编号: 密级:绝密/机密/内部公开/公开 第ii页 作者介绍:李华,谷安天下公司合伙人,CISA,CISSP,ISO27001 LA,ITIL Foundation,项目经理。10年IT风险与信息安全领域工作经验,主要从事IT风险管理、IT内部控制、IT治理、信息安全风险评估与规划、信息安全管理体系咨询等方面工作,具备丰富的实践经验。曾服务的主要客户有:某证券交易所、某大型银行、某大型石油企业、中国电信、中国移动等。作为谷安天下 IT风险管理学院特聘讲师主要提供CISA、CISSP、信息安全等高端培训。2008年6月28日,财政部、证监会、审计署、银监会、保监会联合发布了企业内部控制基本规范(以下简称基本规范)。基本规范自2009年7月1日起先在上市公司范围内施行,鼓励非上市的其他大中型企业执行。基本规范的实施将对中国的上市公司和大型企业的规范化运作带来实质性推动。基本规范借鉴了COSO报告五要素框架和风险管理八要素框架;具体规范以财务报告内部控制为主线,对与企业财务报表项目相关的、可能会对财务报告真实可靠性产生较大影响的经济业务事项以及与财务报表编报相关的业务活动提出具体的控制规范,并对为实现有效的财务报告内部控制的事前、事中和事后制度支持提出控制要求。那么,对于企业内部的IT建设与控制而言,企业内部控制规范的实施会带来怎样的影响呢?CIO们如何系统考虑从企业IT的内部控制建设来保障企业内部控制。本文从IT内部控制与IT风险管理的角度,阐述企业IT控制与企业内部控制之间的关系。企业内部控制规范与IT内部控制的关系企业内部控制基本规范包含的五要素框架:(一)内部环境。内部环境是影响、制约企业内部控制建立与执行的各种内部因素的总称,是实施内部控制的基础。内部环境主要包括治理结构、组织机构设置与权责分配、企业文化、人力资源政策、内部审计机构设置、反舞弊机制等。(二)风险评估。风险评估是及时识别、科学分析和评价影响企业内部控制目标实现的各种不确定因素并采取应对策略的过程,是实施内部控制的重要环节。风险评估主要包括目标设定、风险识别、风险分析和风险应对。(三)控制措施。控制措施是根据风险评估结果、结合风险应对策略所采取的确保企业内部控制目标得以实现的方法和手段,是实施内部控制的具体方式。控制措施结合企业具体业务和事项的特点与要求制定,主要包括职责分工控制、授权控制、审核批准控制、预算控制、财产保护控制、会计系统控制、内部报告控制、经济活动分析控制、绩效考评控制、信息技术控制等。(四)信息与沟通。信息与沟通是及时、准确、完整地收集与企业经营管理相关的各种信息,并使这些信息以适当的方式在企业有关层级之间进行及时传递、有效沟通和正确应用的过程,是实施内部控制的重要条件。(五)监督检查。监督检查是企业对其内部控制的健全性、合理性和有效性进行监督检查与评估,形成书面报告并作出相应处理的过程,是实施内部控制的重要保证。相应,IT内部控制框架也应对应于企业内部控制的五要素框架:(一)IT内部控制环境。内部环境在企业IT领域的体现是IT的内部控制环境,同样IT内部控制环境是实施IT内部控制的基础。主要包括IT治理架构、IT组织与职责,IT决策机制,IT合规与IT审计等。(二)IT风险评估。企业信息化带来的IT风险已经成为企业风险管理的主要方面。风险评估主要包括目标设定、风险识别、风险分析和风险应对。IT目标设定可以理解为IT战略与IT规划,IT风险识别与分析应对包括对信息资产的风险、IT流程的风险以及应用系统的风险识别分析与应对。(三)IT控制措施。针对风险评估的结果,在IT方面需要实施具体的IT控制措施,包括IT技术类控制措施,如防火墙、防病毒、入侵检测、身份管理、权限管理等,以及IT管理类控制措施,包括各类IT管控制度与流程,如开发管理、项目管理、变更管理、安全管理、运营管理、职责分离,授权审批等。(四)信息与沟通。在IT领域也需要明确具体的IT管理制度和沟通机制,建立服务台与事件管理程序,及时传达企业内部层级之间和与企业外部相关的信息。(五)监督检查。需要建立IT内部控制体系的审核机制,评价IT控制的有效性。通过IT技术手段如日志、监控系统、综合分析平台等,和管理手段如内部IT审核、管理评审、专项检查等措施,不断改进企业的IT内部控制。综合分析IT内部控制的组件,我们可以将IT的控制分为三个层面:(一)公司层控制。在公司层面建立IT治理架构,完善IT组织与职责,制定IT决策机制,实行IT人员绩效考核,加强IT合规与IT审计。(二)流程与应用层控制。分析企业业务流程与活动,在企业业务流程、应用系统层面与通用IT流程层面建立控制,重点关注与财务报表相关的各种业务与应用系统的技术控制与流程控制。(三)资源层控制。针对企业业务运作所依赖的各类信息资产和IT资源,分析具体每个资源点的风险,建立风险控制措施。IT内部控制实施思路我们建议国内企业采用企业内部控制规范作为内控评估标准,结合国际上普遍采用COBIT框架作为IT 控制的标准,将COBIT的相关IT控制目标与COSO五个要素关联起来,设计符合规范要求的IT内部控制体系。COBIT是一个很丰富IT内控框架,包括四个域、34个IT控制流程和318个详细的控制目标,是一个相当全面的信息系统内控框架体系。对于想遵循内部控制规范的企业来说,该体系所提供的控制目标和考虑一般会超过其需求。建议首先需要对IT相关的风险进行评估,建立IT控制矩阵,以COBIT为参照依据,选取其中适合本身业务特点、复杂性和需求的控制流程和控制目标为对象,建立IT内部控制框架,作为后续制定控制文档体系和测试的基础。同时,在具体控制措施上可融合ISO27001(信息安全管理体系)、ISO20000(IT服务管理体系)、Prince2(IT项目管理)、CMMI(软件开发过程控制)等具体控制框架,分阶段分步骤的实施。实施IT内部控制体系主要可以三个层面进行:IT公司层面、IT一般控制层面及IT应用程序控制层面。IT公司层面涉及如下四个方面:n 政策制订:公司整体的IT治理架构、决策机制和IT基本策略n 信息与沟通:IT制度的发布,沟通机制与管理程序n 风险评估:建立风险评估流程和IT风险矩阵,包括信息资产评估程序,流程风险评估n 监控检查:建立IT技术监控措施,内部IT审核、管理评审、专项检查等措施IT一般控制层面主要包含以下几个方面:n 信息系统的开发和实施:开发与实施活动的管理、项目启动、需求分析与设计、系统自行开发管理;n 信息系统的建设与软件包的选择、测试和质量保证、数据转换、上线、文档与培训等;n 信息系统的变更和维护:授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、文档和培训、变更管理等;n 信息系统的操作和运行:对系统操作的总体控制、批处理、备份管理、管理数据中心环境、第三方管理、帐号与权限管理、用户培训、服务水平协议、问题管理、事件管理等;n 系统和数据的访问安全:信息安全组织和管理、信息安全策略和流程、数据操作、数据批量处理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等。n 应用系统的控制:系统的安全管理,访问控制,流程和系统的完整性,数据管理与数据质量等。IT应用程序控制主要包括在信息系统如ERP系统中针对财务相关的控制流程,主要包括n 采购与应付账款n 销售管理n 资金管理n 薪酬与福利n 会计结算流程n 折旧、折耗与摊销的计算n 成本管理IT内部控制体系实施阶段IT内部控制体系建设包括以下主要阶段:阶段一:现状调研及诊断。主要实施任务是对IT内控现状进行了解,确认IT控制的相关范围,审阅相关政策和程序,调研和识别企业内部控制规范所要求范围内的重点应用系统及模块清单,对信息系统的相关控制设计情况进行了解,在现有的业务流程控制文档基础上,识别的有关自动/半自动活动控制活动描述,提出调研报告和改进建议。阶段二:风险识别与分析。主要实施任务是在对现有的信息系统建设、实施与支持运维各个流程进行充分的风险评估、调研及访谈的基础上,找到现有内控体系与完善的内控体系之间的差距,并分析所得到的差距结果,建立IT风险控制矩阵。阶段三:IT内部控制体系设计与整改方案。主要实施任务是参照企业内部控制规范及COBIT框架要求,结合ISO20000与ISO27001标准,设计一套具有比较完善严谨、实际操作性以及可推广性的IT内部控制体系。阶段四:培训宣贯与运行推广实施。主要实施任务通过宣讲、培训等方式,对企业各单位和人员进行内控流程设计和相关制度介绍和学习,在领导统一的部署下,督导其改进流程的实施。并根据建立好的IT控制框架体系进行试运行,推广实施。阶段五:体系改进修正和监督优化。实施任务是将各个部门和终端操作人员
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 25105.1-2025工业通信网络现场总线规范类型10:PROFINET IO规范第1部分:应用层服务定义
- 云南省开远市第二中学2025届化学高二下期末学业质量监测试题含解析
- 浙江省嘉兴市嘉善高级中学2025届高二下化学期末达标检测试题含解析
- 新疆巩留县高级中学2024-2025学年物理高二第二学期期末学业质量监测试题含解析
- 跨国劳务派遣中介服务与合同履行及费用结算合同
- 电子设备仓储与高效货物航空运输合同
- 智能化标准厂房租赁及服务合同范本
- 车辆抵押担保贷款风险预警合同
- 茶楼环保与可持续发展合同
- 婚纱摄影策划合同范本
- 医院基建科各项工作风险分析
- 国家开放大学一网一平台电大《建筑测量》实验报告1-5题库
- 华为认证HCIP安全V4.0-H12-725考试复习题库大全-上(单选、多选题)
- 华为认证HCIP安全V4.0-H12-725考试复习题库大全-下(判断、填空、简答题)
- 小学劳动教育教研活动记录(共7次)
- 加油站消防灭火实战演练应急预案演练记录表
- 巴西榥榥木的药理功效研究文献综述,开题报告
- 沟通中的倾听
- 电厂脱硫塔防腐施工方案(标准版)
- 通信原理ch9-1-抽样课件
- 信托行业信息化系统技术白皮书
评论
0/150
提交评论