版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、1财务管理、财务报表系统财务管理、财务报表系统ITIT一般性控制矩阵和工作底稿一般性控制矩阵和工作底稿中国石化信息系统管理部中国石化信息系统管理部2财务管理、财务报表系统财务管理、财务报表系统ITIT一般性控制矩阵和工作底稿一般性控制矩阵和工作底稿l 财务管理、财务报表系统财务管理、财务报表系统ITIT一般性控制一般性控制 控制点介绍控制点介绍l 控制矩阵和工作底稿介绍控制矩阵和工作底稿介绍信息部项目处信息部项目处 孙丽华孙丽华 649981287 649981287 普普 安安 联联 盟盟 李李 军军 64999350 1350129115164999350国石化信
2、息系统管理部中国石化信息系统管理部3财务管理、财务报表系统财务管理、财务报表系统ITIT一般性控制一般性控制l 为保证财务报告真实性、可靠性,与财务报告生成相关的信为保证财务报告真实性、可靠性,与财务报告生成相关的信息系统要进行息系统要进行IT一般性控制矩阵和工作底稿的检查评价。一般性控制矩阵和工作底稿的检查评价。l ERP系统、财务管理系统、财务报表系统总部统一设计了系统、财务管理系统、财务报表系统总部统一设计了IT一般性控制矩阵和工作底稿,企业可根据实际情况作适当调一般性控制矩阵和工作底稿,企业可根据实际情况作适当调整。其目的:首先是通过整。其目的:首先是通过2006年的内、外审,需收集、
3、补充年的内、外审,需收集、补充一些管理办法,签字审批的表单文档;另一方面形成易操作一些管理办法,签字审批的表单文档;另一方面形成易操作的规范,今后日常工作中照此执行。的规范,今后日常工作中照此执行。l 其他与财务报告生成相关的信息系统,原则上,总部统一实其他与财务报告生成相关的信息系统,原则上,总部统一实施系统由总部统一设计施系统由总部统一设计IT一般性控制矩阵和工作底稿;企业一般性控制矩阵和工作底稿;企业特有系统需自己设计特有系统需自己设计IT一般性控制矩阵和工作底稿。一般性控制矩阵和工作底稿。中国石化信息系统管理部中国石化信息系统管理部4财务管理、财务报表系统财务管理、财务报表系统ITIT
4、一般性控制一般性控制l 信息部会同财务部、普安联盟共同设计了现有财务管理系信息部会同财务部、普安联盟共同设计了现有财务管理系统、财务报表系统的统、财务报表系统的IT一般性控制矩阵和工作底稿,特别一般性控制矩阵和工作底稿,特别参考了参考了中国石油化工股份有限公司财务信息管理系统系中国石油化工股份有限公司财务信息管理系统系统管理办法统管理办法,设计原则为:在满足,设计原则为:在满足SOX法案的前提下,法案的前提下,尽可能少增加企业填报的工作量。尽可能少增加企业填报的工作量。l ERP上线企业上线企业ERP系统系统 ERP财务报表系统财务报表系统 12个控制点个控制点l ERP未上线企业财务管理信息
5、系统未上线企业财务管理信息系统 11个控制点个控制点 (含今年正在实施(含今年正在实施ERP的企业)的企业)中国石化信息系统管理部中国石化信息系统管理部5财务管理、财务报表财务管理、财务报表ITIT一般性控制控制点介绍一般性控制控制点介绍序序 号号控制点名称控制点名称财务管理系统财务管理系统财务报表系统财务报表系统一、程序和数据访问(程序和数据的进入)一、程序和数据访问(程序和数据的进入)1 1权限管理权限管理2 2用户登录及安全认证用户登录及安全认证3 3密码管理密码管理4 4应用系统管理员管理应用系统管理员管理5 5普通用户管理普通用户管理6 6系统日志管理系统日志管理7 7第三方人员管理
6、第三方人员管理二、程序变更(程序修改)二、程序变更(程序修改)8 8系统变更管理系统变更管理三、系统运行(计算机操作)三、系统运行(计算机操作)9 9ERPERP报表接口管理报表接口管理1010报表上报管理报表上报管理1111系统备份及恢复系统备份及恢复1212系统维护及故障处理系统维护及故障处理中国石化信息系统管理部中国石化信息系统管理部61 1、“权限管理权限管理”控制矩阵控制矩阵序序号号控制控制目标目标控制点控制点控制活动属性控制活动属性相关相关制度制度和文和文档档测试结果测试结果备备注注编编号号控控制制点点控制点描述控制点描述控控制制执执行行人人控控制制频频率率自自动动/ /手手动动预
7、预防防性性/ /检检查查性性穿穿行行测测试试有有效效否否设设计计有有效效否否执执行行有有效效否否修修补补完完成成时时间间1 12 23 34 45 56 67 78 89 910101111121213131414一一数据和程序访问数据和程序访问1 1建立完善的建立完善的权限管理机权限管理机制,在合理制,在合理的范围内确的范围内确保用户被授保用户被授予的系统权予的系统权限和其岗位限和其岗位职责相符,职责相符,防止对系统防止对系统的非授权访的非授权访问。问。FMISFMIS-DA1-DA1权权限限管管理理1 1、建立完善的用户权限管理制度,明、建立完善的用户权限管理制度,明确系统相关人员分工及岗
8、位职责,确确系统相关人员分工及岗位职责,确保用户拥有与其岗位职责分工相对应保用户拥有与其岗位职责分工相对应的权限;用户的增删及其权限的变更的权限;用户的增删及其权限的变更需经财务部门负责人审批确认。需经财务部门负责人审批确认。2 2、对软件功能使用权限、数据访问权、对软件功能使用权限、数据访问权限、科目使用权限、报表使用权限、限、科目使用权限、报表使用权限、综合查询权限及其他权限等进行控制综合查询权限及其他权限等进行控制,保证用户被授予的权限和其岗位职,保证用户被授予的权限和其岗位职责相符。责相符。3 3、财务部门负责人应每半年检查一次、财务部门负责人应每半年检查一次系统内的用户权限设置。系统
9、内的用户权限设置。财财务务部部门门负负责责人人每每半半年年手手动动自自动动预预防防性性检检查查性性中国中国石油化石油化工股份工股份有限公有限公司财务司财务信息管信息管理系统理系统系统管系统管理办法理办法中国石化信息系统管理部中国石化信息系统管理部71 1、“权限管理权限管理”工作底稿工作底稿序序号号控制控制目标目标控制控制点编点编号号控控制制点点控制点描述控制点描述测试步骤测试步骤测试测试结果结果结论结论文文档档编编号号一一数据和程序访问数据和程序访问1 1建立完善建立完善的权限管的权限管理机制,理机制,在合理的在合理的范围内确范围内确保用户被保用户被授予的系授予的系统权限和统权限和其岗位职其
10、岗位职责相符,责相符,防止对系防止对系统的非授统的非授权访问。权访问。FMIS-FMIS-DA1DA1权权限限管管理理1 1、建立完善的用户权、建立完善的用户权限管理制度,明确系统限管理制度,明确系统相关人员分工及岗位职相关人员分工及岗位职责,确保用户拥有与其责,确保用户拥有与其岗位职责分工相对应的岗位职责分工相对应的权限;用户的增删及其权限;用户的增删及其权限的变更需经财务部权限的变更需经财务部门负责人审批确认。门负责人审批确认。2 2、对软件功能使用权、对软件功能使用权限、数据访问权限、科限、数据访问权限、科目使用权限、报表使用目使用权限、报表使用权限、综合查询权限及权限、综合查询权限及其
11、他权限等进行控制,其他权限等进行控制,保证用户被授予的权限保证用户被授予的权限和其岗位职责相符。和其岗位职责相符。3 3、财务部门负责人应、财务部门负责人应每半年检查一次系统内每半年检查一次系统内的用户权限设置。的用户权限设置。1 1、访谈财务部门负责人有、访谈财务部门负责人有关权限分配原则及管理制度关权限分配原则及管理制度。2 2、访谈财务系统维护人员、访谈财务系统维护人员、会计人员是否了解系统权、会计人员是否了解系统权限控制情况。限控制情况。3 3、检查、检查“用户权限审批表用户权限审批表”填写是否及时齐全,按照填写是否及时齐全,按照系统用户增删及变更总数,系统用户增删及变更总数,随意抽取
12、随意抽取* * *张张“用户权限审用户权限审批表批表”进行检查。进行检查。4 4、登陆财务系统、登陆财务系统“维护工维护工具具”查看用户功能权限和数查看用户功能权限和数据权限,用户组权限,历史据权限,用户组权限,历史数据权限是否和其岗位职责数据权限是否和其岗位职责相符。相符。5 5、查看用户权限的每半年、查看用户权限的每半年检查情况。检查情况。设计设计有效有效执行执行有效有效穿行穿行测试测试有效有效FMISFMIS- -DA1-DA1-1.11.1FMISFMIS- -DA1-DA1-1.n1.n中国石化信息系统管理部中国石化信息系统管理部8ITIT一般性控制矩阵和工作底稿说明一般性控制矩阵和
13、工作底稿说明l 矩阵和工作底稿中的相同列:矩阵和工作底稿中的相同列:控制目标控制目标:支撑财务报告真实性、可靠性的控制:支撑财务报告真实性、可靠性的控制目标目标矩阵中矩阵中“编号编号”与工作底稿中与工作底稿中“控制点编号控制点编号” : FMIS-DA1控制点名称:控制点名称:权限管理权限管理控制点描述控制点描述:管理规定和申批制度、信息系统中:管理规定和申批制度、信息系统中的实现方式、定期检查情况的实现方式、定期检查情况中国石化信息系统管理部中国石化信息系统管理部9ITIT一般性控制矩阵和工作底稿说明一般性控制矩阵和工作底稿说明l控制执行人控制执行人:控制点的责任人、审批人,:控制点的责任人
14、、审批人, 外审时的被访谈人外审时的被访谈人l控制频率控制频率:按频率检查,收集、补填相关资料:按频率检查,收集、补填相关资料l自动自动/手动手动:自动:系统自动实现的,需截屏:自动:系统自动实现的,需截屏 手动:需有管理规定、签字审批、手动:需有管理规定、签字审批、 定期检查文档定期检查文档l预防性预防性/检查性检查性:预防性:管理制度、系统自动控制预防性:管理制度、系统自动控制检查性:手动控制的、可检查的,检查性:手动控制的、可检查的, 需有定期检查记录需有定期检查记录中国石化信息系统管理部中国石化信息系统管理部10ITIT一般性控制矩阵和工作底稿说明一般性控制矩阵和工作底稿说明l 相关制
15、度和文档:相关制度和文档:中国石油化工股份有限公中国石油化工股份有限公司财务信息管理系统系统管理办法司财务信息管理系统系统管理办法中国石化中国石化财信财信2003100号,号,企业需补充自己制定的一企业需补充自己制定的一些相关管理办法和规范。些相关管理办法和规范。l 设计有效设计有效:有相关要求、管理规定,并在信息:有相关要求、管理规定,并在信息系统中设计实现。系统中设计实现。l 执行有效执行有效:按:按“设计设计”实施到位。实施到位。l 穿行测试有效穿行测试有效:多个控制点有关联的情况下,:多个控制点有关联的情况下,整个控制过程有效整个控制过程有效中国石化信息系统管理部中国石化信息系统管理部
16、11ITIT一般性控制矩阵和工作底稿说明一般性控制矩阵和工作底稿说明l 测试步骤:测试步骤:对应控制点描述明确测试的步骤对应控制点描述明确测试的步骤l 测试结果:测试结果:对应测试步骤写明每一步的测试结果对应测试步骤写明每一步的测试结果,并提供相应表单。,并提供相应表单。l 文档编号文档编号: FMIS-DA1-1.1FMIS-DA1-1.n 测试相关记录文档编号。测试相关记录文档编号。l 签字表单财务用户权限审批表(样表),形签字表单财务用户权限审批表(样表),形式不重要,但要有申请、有原因、有审批签字。式不重要,但要有申请、有原因、有审批签字。l 抽样原则见抽样原则见“内部控制检查评价与考
17、核暂行办法内部控制检查评价与考核暂行办法”,P162中国石化信息系统管理部中国石化信息系统管理部12ITIT一般性控制矩阵和工作底稿说明一般性控制矩阵和工作底稿说明l 每个控制点需要涵盖的内容:每个控制点需要涵盖的内容: 为什么控制:控制目标为什么控制:控制目标 控制什么、如何控制:控制点、控制点描述控制什么、如何控制:控制点、控制点描述 测试步骤、测试结果测试步骤、测试结果 谁控制:控制执行人谁控制:控制执行人 控制要留下痕迹:测试结果及测试相关文档控制要留下痕迹:测试结果及测试相关文档l 只收集和补充只收集和补充2006年发生的年发生的中国石化信息系统管理部中国石化信息系统管理部13ITI
18、T一般性控制矩阵和工作底稿说明一般性控制矩阵和工作底稿说明财务用户权限审批表财务用户权限审批表 单位名称:单位名称:日期:日期:用户编号用户编号用户姓名用户姓名所在部门所在部门电电 话话岗位职责岗位职责申请类型申请类型开户开户 变更变更 销户销户帐号启用时间帐号启用时间帐号停用帐号停用时间时间帐号申请帐号申请(变更)原因(变更)原因权限要求权限要求财务部门负责人签字财务部门负责人签字应用系统管理员签字应用系统管理员签字备注备注中国石化信息系统管理部中国石化信息系统管理部141 1、“权限管理权限管理”工作底稿工作底稿序序号号控制目标控制目标控控制制点点控制点描述控制点描述测试步骤测试步骤测测试
19、试结结果果结结论论一一 数据和程序访问数据和程序访问1 1建立完善建立完善的权限管的权限管理机制,理机制,在合理的在合理的范围内确范围内确保用户被保用户被授予的系授予的系统权限和统权限和其岗位职其岗位职责相符,责相符,防止对系防止对系统的非授统的非授权访问。权访问。权权限限管管理理1 1、建立完善的用户权限管理制度,、建立完善的用户权限管理制度,明确系统相关人员分工及岗位职责明确系统相关人员分工及岗位职责,确保用户拥有与其岗位职责分工,确保用户拥有与其岗位职责分工相对应的权限;用户的增删及其权相对应的权限;用户的增删及其权限的变更需经财务部门负责人审批限的变更需经财务部门负责人审批确认。确认。
20、2 2、对软件功能使用权限、数据访问、对软件功能使用权限、数据访问权限、科目使用权限、报表使用权权限、科目使用权限、报表使用权限、综合查询权限及其他权限等进限、综合查询权限及其他权限等进行控制,保证用户被授予的权限和行控制,保证用户被授予的权限和其岗位职责相符。其岗位职责相符。3 3、财务部门负责人应每半年检查一、财务部门负责人应每半年检查一次系统内的用户权限设置。次系统内的用户权限设置。1 1、访谈财务部门负责人有关权限分配、访谈财务部门负责人有关权限分配原则及管理制度。原则及管理制度。2 2、访谈财务系统维护人员、会计人员、访谈财务系统维护人员、会计人员是否了解系统权限控制情况。是否了解系
21、统权限控制情况。3 3、检查、检查“用户权限审批表用户权限审批表”填写是否填写是否及时齐全,按照系统用户增删及变更总及时齐全,按照系统用户增删及变更总数,随意抽取数,随意抽取* * *张张“用户权限审批表用户权限审批表”进行检查。进行检查。4 4、登陆财务系统、登陆财务系统“维护工具维护工具”查看用查看用户功能权限和数据权限,用户组权限,户功能权限和数据权限,用户组权限,历史数据权限是否和其岗位职责相符。历史数据权限是否和其岗位职责相符。5 5、查看用户权限的每半年检查情况。、查看用户权限的每半年检查情况。设设计计有有效效执执行行有有效效穿穿行行测测试试有有效效中国石化信息系统管理部中国石化信
22、息系统管理部152 2、“用户登录及安全认证用户登录及安全认证”工作底稿工作底稿序序号号控制控制目标目标控制点控制点控制点描述控制点描述测试步骤测试步骤一一 数据和程序访问数据和程序访问2 2通过对通过对用户帐用户帐号的管号的管理和严理和严格的登格的登录认证录认证机制机制, ,防止对防止对系统的系统的非授权非授权登录。登录。用户登用户登录及安录及安全认证全认证1 1、每个用户拥有独立的用户账、每个用户拥有独立的用户账号,不得混用。同一用户不允号,不得混用。同一用户不允许拥有多个账号。许拥有多个账号。2 2、应用系统中用户帐号不能重、应用系统中用户帐号不能重复。复。3 3、用户登录时除对用户密码
23、进、用户登录时除对用户密码进行验证外,还要检查系统登录行验证外,还要检查系统登录时间,限制用户登录已封帐的时间,限制用户登录已封帐的会计期间。会计期间。4 4、财务部门负责人应每季度检、财务部门负责人应每季度检查一次系统内的用户账号清单。查一次系统内的用户账号清单。1 1、访谈应用系统管理员用、访谈应用系统管理员用户帐号设置情况和登录验户帐号设置情况和登录验证过程。证过程。2 2、登录系统表检查用户帐、登录系统表检查用户帐号唯一性,确认每个用户号唯一性,确认每个用户拥有独立的用户账号,无拥有独立的用户账号,无混用情况。混用情况。3 3、验证用户登录封存会计、验证用户登录封存会计期间的限制,查看
24、期间的限制,查看“维护维护工具工具”中用户的历史数据中用户的历史数据权限。权限。4 4、查看用户账号的每季度、查看用户账号的每季度检查情况。检查情况。中国石化信息系统管理部中国石化信息系统管理部163 3、“密码管理密码管理”工作底稿工作底稿序序号号控制目控制目标标控控制制点点控制点描述控制点描述测试步骤测试步骤一一数据和程序访问数据和程序访问3 3防止防止密码密码设置设置强度强度不够不够造成造成系统系统泄密泄密或受或受到非到非法访法访问。问。密密码码管管理理1 1、密码长度大于等于、密码长度大于等于6 6位,密码应为数位,密码应为数字与字符的组合。系统用户必须设置自字与字符的组合。系统用户必
25、须设置自己唯一知道的口令,并定期更换口令,己唯一知道的口令,并定期更换口令,发现自己口令被修改应及时向财务部门发现自己口令被修改应及时向财务部门负责人报告,系统用户对自己账号下的负责人报告,系统用户对自己账号下的所有操作负完全责任。所有操作负完全责任。2 2、根据密码设置规则,在系统中实现、根据密码设置规则,在系统中实现了控制,当密码长度小于了控制,当密码长度小于6 6位时系统会位时系统会提示。密码输入时以掩码形式录入,防提示。密码输入时以掩码形式录入,防止密码泄露。密码验证超过三次失败自止密码泄露。密码验证超过三次失败自动退出系统。动退出系统。 3 3、操作系统、数据库、应用系统等初、操作系
26、统、数据库、应用系统等初始口令的设置应在系统投用前修改。始口令的设置应在系统投用前修改。4 4、应用系统管理员应每季度检查密码、应用系统管理员应每季度检查密码设置及修改情况。设置及修改情况。1 1、访谈应用系统管理员密码设置规则及有关、访谈应用系统管理员密码设置规则及有关规定。规定。2 2、审阅系统用户密码设置情况是否符合控制、审阅系统用户密码设置情况是否符合控制目标,能否达到控制风险的目的,密码复杂目标,能否达到控制风险的目的,密码复杂度不够需更换度不够需更换. .3 3、检查系统设置能满足密码配置要求,能有、检查系统设置能满足密码配置要求,能有效控制防范风险,登陆财务系统效控制防范风险,登
27、陆财务系统“维护工具维护工具”新建用户检验系统是否实现了密码设置控制。新建用户检验系统是否实现了密码设置控制。4 4、密码设置情况的系统截屏。、密码设置情况的系统截屏。5 5、登录系统测试用户密码验证、登录系统测试用户密码验证3 3次失败禁止次失败禁止登录。登录。6 6、检查系统的初始密码,登陆系统,查看系、检查系统的初始密码,登陆系统,查看系统默认账号的密码是否都已做了修改(例如统默认账号的密码是否都已做了修改(例如“sa”sa”账号初始密码为空)。账号初始密码为空)。中国石化信息系统管理部中国石化信息系统管理部174 4、“应用系统管理员管理应用系统管理员管理”工作底稿工作底稿序序号号控制
28、控制目标目标控制点控制点控制点描述控制点描述测试步骤测试步骤一数据和程序访问数据和程序访问4 4加强应用加强应用系统管理系统管理员管理,员管理,防止不合防止不合规操作。规操作。应用应用系统系统管理管理员管员管理理1 1、企业需配备专职或兼职应用系、企业需配备专职或兼职应用系统管理员,并明确应用系统管理统管理员,并明确应用系统管理员的职责。应用系统管理员应相员的职责。应用系统管理员应相对稳定,其更换必须经财务部门对稳定,其更换必须经财务部门负责人审批,并严格办理交接手负责人审批,并严格办理交接手续。续。2 2、应用系统管理员只能处理系统、应用系统管理员只能处理系统设置、数据库维护、数据备份与设置
29、、数据库维护、数据备份与恢复、用户及权限管理等功能,恢复、用户及权限管理等功能,不能登录帐务系统处理会计业务不能登录帐务系统处理会计业务和查询帐务信息。和查询帐务信息。3 3、财务部门负责人应每季度对应、财务部门负责人应每季度对应用系统管理员的操作进行检查。用系统管理员的操作进行检查。1 1、访谈财务部门负责人有关应、访谈财务部门负责人有关应用系统管理员的制度及任用审批用系统管理员的制度及任用审批流程。流程。2 2、检查管理制度中有关应用系、检查管理制度中有关应用系统管理员的规定职责。统管理员的规定职责。3 3、访谈有关人员检查应用系统、访谈有关人员检查应用系统管理员是否兼做其它业务处理。管理
30、员是否兼做其它业务处理。4 4、检查系统中应用系统管理员、检查系统中应用系统管理员的权限分配表,确认应用系统管的权限分配表,确认应用系统管理员没有处理具体业务的权限。理员没有处理具体业务的权限。5 5、查看财务部门负责人每季度、查看财务部门负责人每季度对应用系统管理员操作日志的检对应用系统管理员操作日志的检查记录。查记录。中国石化信息系统管理部中国石化信息系统管理部185 5、“普通用户管理普通用户管理”工作底稿工作底稿序序号号控制控制目标目标控制控制点点控制点描述控制点描述测试步骤测试步骤一一 数据和程序访问数据和程序访问5 5加强普加强普通用户通用户帐号的帐号的管理,管理,保证业保证业务处
31、理务处理的规范、的规范、安全、安全、有效。有效。普通普通用户用户管理管理1 1、根据用户岗位职责分工,分配、根据用户岗位职责分工,分配相对应的操作权限,人员的离职与相对应的操作权限,人员的离职与变动必须对权限进行相应的变更。变动必须对权限进行相应的变更。用户帐号的申请及变更必须经财务用户帐号的申请及变更必须经财务部门负责人审核批准,用户岗位变部门负责人审核批准,用户岗位变更时应办理交接手续。更时应办理交接手续。2 2、系统内普通用户帐号的注册、系统内普通用户帐号的注册、注销及权限变更必须通过财务应用注销及权限变更必须通过财务应用系统管理员进行,其它用户无此权系统管理员进行,其它用户无此权限。限
32、。 1 1、访谈应用系统管理员了、访谈应用系统管理员了解普通用户帐号申请与批解普通用户帐号申请与批复处理流程。复处理流程。 2 2、登陆财务系统、登陆财务系统“维护工维护工具具”检查应用系统管理员检查应用系统管理员与普通用户功能权限的区与普通用户功能权限的区别。别。3 3、检查系统中是否有非在、检查系统中是否有非在职人员的用户帐号。职人员的用户帐号。中国石化信息系统管理部中国石化信息系统管理部196 6、“系统日志管理系统日志管理”工作底稿工作底稿序序号号控制控制目标目标控制点控制点控制点描述控制点描述测试步骤测试步骤一一 数据和程序访问数据和程序访问6 6加强加强系统系统日志日志管理管理,
33、,记录记录应用应用系统系统登录登录及操及操作活作活动。动。系统系统日志日志管理管理1 1、建立系统日志的审查机制,应、建立系统日志的审查机制,应用系统管理员每月检查一次工作日用系统管理员每月检查一次工作日志,包括操作人员的上机时间、操志,包括操作人员的上机时间、操作内容等。作内容等。2 2、系统日志应完整记录用户登录、系统日志应完整记录用户登录及功能操作活动,保证可以追查用及功能操作活动,保证可以追查用户登录时间及错误业务处理等信息。户登录时间及错误业务处理等信息。系统日志可以查看、打印、备份等系统日志可以查看、打印、备份等供审核。供审核。1 1、访谈应用系统管理员有关系统、访谈应用系统管理员
34、有关系统日志管理规定和执行情况。日志管理规定和执行情况。2 2、检查系统的日志操作权限和日、检查系统的日志操作权限和日志记录,在志记录,在“维护工具维护工具”中测试中测试查看、打印、备份、清除日志的查看、打印、备份、清除日志的功能。功能。3 3、检查应用系统管理员每月日志、检查应用系统管理员每月日志检查及备份情况。检查及备份情况。中国石化信息系统管理部中国石化信息系统管理部207 7、“第三方人员管理第三方人员管理”工作底稿工作底稿序序号号控制控制目标目标控制点控制点控制点描述控制点描述测试步骤测试步骤一一 数据和程序访问数据和程序访问7 7加强加强对第对第三方三方人员人员授权授权访问访问管理
35、。管理。第三方第三方人员管人员管理理1 1、第三方人员需要访问系、第三方人员需要访问系统时,应填写统时,应填写用户权限用户权限审批表审批表,说明账号使用,说明账号使用的原因、时间和期限,并的原因、时间和期限,并由财务部门负责人批准。由财务部门负责人批准。2 2、到期应及时删除或锁定、到期应及时删除或锁定第三方人员的账号。第三方人员的账号。1 1、访谈财务部门负责人有无第、访谈财务部门负责人有无第三方人员访问系统。三方人员访问系统。2 2、检查第三方人员的、检查第三方人员的“用户权用户权限审批表限审批表”和审批情况。和审批情况。3 3、检查系统中第三方人员账号、检查系统中第三方人员账号情况,在情
36、况,在“维护工具维护工具”中查看第中查看第三方人员帐号及使用情况,确认三方人员帐号及使用情况,确认系统中无应删未删第三方人员的系统中无应删未删第三方人员的账号。账号。中国石化信息系统管理部中国石化信息系统管理部218 8、“系统变更管理系统变更管理”工作底稿工作底稿序序号号控制控制目标目标控控制制点点控制点描述控制点描述测试步骤测试步骤二二 程序变更程序变更8 8加强系加强系统变更统变更管理,管理,使系统使系统的变更的变更在可控在可控范围内,范围内,保证应保证应用系统用系统运行和运行和维护的维护的正常进正常进行。行。系系统统变变更更管管理理1 1、软件变更由总部财务管理部门统一组织、软件变更由
37、总部财务管理部门统一组织变更、统一下发企业。企业有软件变更需求变更、统一下发企业。企业有软件变更需求必须填报必须填报“系统变更申批表系统变更申批表”上报总部,不上报总部,不允许自行变更,企业允许自行变更,企业ITIT人员及相关用户应充人员及相关用户应充分了解该流程。分了解该流程。2 2、所有针对系统应用软件的变更申请、开、所有针对系统应用软件的变更申请、开发、测试、下发、版本在总部都要有记录文发、测试、下发、版本在总部都要有记录文档及审批签字。档及审批签字。3 3、对于系统运行环境、系统优化等配置变、对于系统运行环境、系统优化等配置变更,应填写更,应填写“系统变更审批表系统变更审批表”,经本单
38、位,经本单位财务部门负责人审批后才可变更,应提前制财务部门负责人审批后才可变更,应提前制定计划和实施方案,并严格测试,确保系统定计划和实施方案,并严格测试,确保系统的平稳运行。的平稳运行。1 1、访谈信息部门和财务部、访谈信息部门和财务部门管理人员是否了解有关门管理人员是否了解有关系统变更管理制度与工作系统变更管理制度与工作流程,流程,20062006年是否有系统年是否有系统变更。变更。2 2、查看系统变更的申请、查看系统变更的申请、审批及相关文档记录情况。审批及相关文档记录情况。3 3、查看有关配置变更的申、查看有关配置变更的申请、计划、方案和相关记请、计划、方案和相关记录文档,包括变更审批
39、表、录文档,包括变更审批表、变更方案、系统升级补丁、变更方案、系统升级补丁、变更过程记录文档等。变更过程记录文档等。中国石化信息系统管理部中国石化信息系统管理部229 9、“ERPERP报表接口管理报表接口管理”工作底稿工作底稿序序号号控制控制目标目标控制控制点点控制点描述控制点描述测试步骤测试步骤三三 系统运行系统运行9 9加强加强ERPERP报报表接口表接口管理工管理工作,保作,保证报表证报表信息抽信息抽取、接取、接收的安收的安全、及全、及时和完时和完整。整。ERPERP报报表表接接口口管管理理1 1、对报表数据的抽取时间、对报表数据的抽取时间、抽取方式、抽取语句维护抽取方式、抽取语句维护
40、要有明确严格的规定,报要有明确严格的规定,报表数据抽取必须进行权限表数据抽取必须进行权限控制。控制。2 2、财务报表系统的运行过、财务报表系统的运行过程有详细的运行日志记录程有详细的运行日志记录和校验报告。和校验报告。3 3、报表抽取不成功有明确、报表抽取不成功有明确的信息提示报告。的信息提示报告。1 1、访谈报表管理人员报表抽取时、访谈报表管理人员报表抽取时间、方式、抽取语句维护等的有关间、方式、抽取语句维护等的有关规定。规定。2 2、登陆系统中的、登陆系统中的数据抽取数据抽取,检查登陆权限控制、数据抽取设置、检查登陆权限控制、数据抽取设置、抽取语句维护、抽取方式和抽取时抽取语句维护、抽取方
41、式和抽取时间等。间等。3 3、登陆系统查看数据的收集、检、登陆系统查看数据的收集、检查、校验报告等,取得校验报告截查、校验报告等,取得校验报告截屏。屏。4 4、将报表接收不完整及不合法的、将报表接收不完整及不合法的提示信息截屏。提示信息截屏。中国石化信息系统管理部中国石化信息系统管理部231010、“报表上报管理报表上报管理”工作底稿工作底稿序序号号控制控制目标目标控制控制点点控制点描述控制点描述测试步骤测试步骤三三系统运行系统运行1010加强加强报表报表上报上报管理管理工作,工作,保证保证报表报表信息信息上报上报的及的及时、时、完整。完整。报表报表上报上报管理管理1 1、对报表上报时间、方式
42、及格式、对报表上报时间、方式及格式有明确的规定,以保证报表上报的有明确的规定,以保证报表上报的及时、完整。及时、完整。2 2、报表上报通过特定格式的压缩、报表上报通过特定格式的压缩数据包上传。数据包上传。3 3、报表上报时执行统一定义的校、报表上报时执行统一定义的校验公式对报表进行合法性效验,通验公式对报表进行合法性效验,通过校验后才可上报,并有详细的校过校验后才可上报,并有详细的校验报告信息。验报告信息。4 4、报表上报未成功有明确的信息、报表上报未成功有明确的信息提示报告。提示报告。1 1、访谈报表管理人员报表上报、访谈报表管理人员报表上报时间、方式及格式的有关规定。时间、方式及格式的有关
43、规定。2 2、查看报表上报数据文件确认、查看报表上报数据文件确认其内容不被非法修改。其内容不被非法修改。3 3、登陆、登陆“报表汇总报表汇总”查看数据查看数据的收集、检查、校验报告等,取的收集、检查、校验报告等,取得校验报告截屏。得校验报告截屏。4 4、将报表上报不完整及不合法、将报表上报不完整及不合法的提示信息截屏。的提示信息截屏。中国石化信息系统管理部中国石化信息系统管理部241111、“系统备份及恢复系统备份及恢复”工作底稿工作底稿序序号号控制控制目标目标控制点控制点控制点描述控制点描述测试步骤测试步骤三三系统运行系统运行1111加强系加强系统备份统备份及恢复及恢复管理,管理,减少因减少因故障发故障发生造成生造成数据丢数据丢失的风失的风险,保险,保障系统障系统的快速的快速恢复能恢复能力。力。系统系统备份备份及恢及恢复复1 1、制定数据备份策略,明确备份、制定数
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 多发性骨髓瘤CRAB典型表现与标准化诊断指南
- 2026年四川省人教版初中物理上册第4章力学基础综合测试卷
- 2026年浙江省人教版小学五年级语文上册第9单元古诗文鉴赏练习题
- 2026年人教版小学四年级道德与法治第11课练习题
- 2025-2026年重庆市苏教版七年级英语第2单元课后练习题
- 2025-2026年江苏省人教版高中物理第6章光学同步练习题
- 2025-2026年江苏省苏教版七年级英语下册第7单元阅读理解专项训练习题
- 2025-2026年国际贸易实务专项训练题库
- 2025-2026年浙江省北师大版七年级英语第1单元课后练习题
- 2026年人教版高中物理选修3-8原子物理专项训练题库
- 2026天津地铁1号线综合站务员招聘笔试备考试题及答案详解
- 培智数学16册全册教学设计
- 2026年中国广电5g试题及答案
- 电梯装修施工方案
- GB/T 47911-2026小微型企业安全生产标准化管理体系要求
- 中国银屑病诊疗指南(2025版)
- 26新六(上)语文小纸条课课贴
- 青浦区2025-2026学年第二学期期末考试六年级数学学试卷及答案(上海新教材沪教版)
- SYT 6696-2025《储油罐机械清洗作业规程》
- 2026-2030中国便携式肺功能仪行业需求规模与前景动态预测报告版
- 简约商务企业谈判技巧培训模板
评论
0/150
提交评论