企业内控合规与风险管理解决方案_第1页
企业内控合规与风险管理解决方案_第2页
企业内控合规与风险管理解决方案_第3页
企业内控合规与风险管理解决方案_第4页
企业内控合规与风险管理解决方案_第5页
已阅读5页,还剩54页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、企业内控合规与风险管理解决方案SAP GRC 企业治理、风险与合规管理方案概览SAP 访问控制SAP 内部控制SAP 风险管理SAP 全球贸易服务SAP 巴西电子票据第二道防线第三道防线(基于 HANA 技术产品)全球贸易系统安全SAP 身份识别管理SAP 单点登录SAP 企业威胁检测(基于 HANA技术产品)SAP 审计管理SAP 舞弊管理SAP 访问控制SAP GRC内部控制管理IT合规行业规定自我评估自动控制监控手工控制测试认证、签署、电子签名(302, 404, 21CFRPart11)问题整改控制环境:流程、控制、目标、风险监控例外IT架构业务流程YesNoS U R V E Y文档

2、评估签核执行CAPA范围监控SOX/中国内控指引应用系统集成风险管理访问控制OraclePSFTDB2第三方应用事件系统高效运营报表水晶报表Xcelsius仪表盘BI报表数据表文档范围监控评估签核建立内控管理环境(控制环境)支持企业端到端的内控管理工作内控经理视图某业务岗位视图严格的权限划分建立内控管理环境(控制环境)内控手册维护管理(风险评估)内控手册内控矩阵流程制度测评模板工作手册汇报模板支持企业端到端的内控管理工作建立内控管理环境(控制环境)内控手册维护管理(风险评估)内控测试管理(控制活动)科学规划、有序分解、有效执行,推动内控工作落到实处支持企业端到端的内控管理工作建立内控管理环境(

3、控制环境)内控手册维护管理(风险评估)内控测试管理(控制活动)缺陷管理与整改(监控)通过信息化手段以待办的方式将整改内容推送给控制点负责人,并定时提醒,强化整改效果支持企业端到端的内控管理工作建立内控管理环境(控制环境)内控手册维护管理(风险评估)内控测试管理(控制活动)缺陷管理与整改(监控)成果汇报信息沟通(信息沟通)多样化的报表展现,支持领导决策支持企业端到端的内控管理工作内控管理自动化持续监控IT合规行业规定自我评估自动控制监控手工控制测试认证、签署、电子签名(302, 404, 21CFRPart11)问题整改控制环境:流程、控制、目标、风险监控例外IT架构业务流程YesNoS U R

4、 V E Y文档评估签核执行CAPA范围监控SOX/中国内控指引应用系统集成风险管理访问控制OraclePSFTDB2第三方应用事件系统高效运营报表水晶报表Xcelsius仪表盘BI报表数据表提出问题设定目标业务流程分析系统与数据分析数据式建模模型的运作与监控模型成果及改进1、领导关注的重要领域2、重大重要风险3、业务流程覆盖完整性4、上一年审计结果5、业务流程的信息化基础6、外部监管机构的要求.真实性问题信息真实性数据真实性合规性问题业务合规性管理合规性系统合规性数据准确问题系统数据质量数据一致性效益问题资产运营能力指标 销售/库存比率销售(营业)增长率资金安全问题审批手续是否健全资金管理执

5、行核算准确性资金活动采购业务资产管理销售业务研究与开发工程项目担保业务财务报告全面预算合同管理内部信息传递业务外包示 例示 例风险管理流程管理内控管理风险指标自动化和内控测试自动化实施方法论提出问题设定目标业务流程分析系统与数据分析数据式建模模型的运作与监控模型成果及改进充分借鉴内控管理的此现有成果制度体系职责与分工采购请购管理供应商管理定价机制验收管理合同管理采购方式采购付款预付款和定金会计系统管理采购过程管理退货管理采购业务子流程关键控制点审批采购申请。审批超预算或预算外采购项目。组织人员调查供应商。供应商评审。供应商考核。供应商信息维护。评标。建立采购价格数据库。分析价格并确定最高采购限

6、价。询价比价。确定价格。经授权与供应商签订采购合同。物资入库前初验。物资入库前质检。异常情况处理。定期跟踪合同履行情况。付款申请审批。审批预付款申请。示 例风险指标自动化和内控测试自动化实施方法论提出问题设定目标业务流程分析系统与数据分析数据式建模模型的运作与监控模型成果及改进子流程采购请购管理控制目标确保采购申请内容符合生产经营需要,符合采购计划,在采购预算范围内控制点名称审批采购申请控制点描述公司物资需求部门根据实际生产需要和采购计划,填写采购申请单,提出采购申请,并按照公司采购请购制度报相关部门和领导进行审批。检查程序示 例预算系统采购系统协同办公系统库存系统业务系统1、核查物资库存量等

7、内容2、是否在采购预算内3、检查采购申请单是否在采购计划内,申请内容是否准确4、是否经过相关部门和领导审批库存量预算额度采购计划内容采购申请内容审批设置风险指标自动化和内控测试自动化实施方法论提出问题设定目标业务流程分析系统与数据分析数据式建模模型的运作与监控模型成果及改进模型名称:采购申请超预算监控模型模型描述:对模型数据进行集中度分析模型目的:检查采购物资的累计采购金额是否超过采购预算。模型规则:从采购系统的申请表中获取采购物资的累计采购金额,与预算系统中对该物资的预算金额比较,是否超出预算金额数据来源:采购系统中的采购申请表,字段包括申请人、申请物资、采购金额、申请数量、申请时间、用途、

8、供应商名称、供应商联系方式;预算系统中的各类物资采购的预算金额。数据提取周期:每月从数据维护部门提取相应数据运行要求:月/次示 例风险指标自动化和内控测试自动化实施方法论SAP GRC 平台的先天性数据集成优势借助IT技术实现数据集成企业SAP 业务系统业务数据存储主数据交易数据配置数据其他厂商风控平台数据库数据提取数据分析及转换ODBCwebserviceETLAdapter数据存储风险预警自动化测试规则固化规则固化SAP 审计及风控平台风险预警自动化测试RFC与SAP业务系统共用数据源自定义规则1、过程繁琐,数据准确性和时效性无法保证2、固化的规则无法应对监控规则的改变与其他厂商风控平台相

9、比,SAP 审计及风控平台数据集成优势明显1、过程简单,数据准确且时效性强2、可自定义规则灵活应对后期业务规则的改变提出问题设定目标业务流程分析系统与数据分析数据式建模模型的运作与监控模型成果及改进持续性控制监控采购订单超额开票持续性控制监控预置脚本系统预置大量流程风险监控规则支持实时监控资金管理现金管理 风险管理1订单到收款 订单录入 订单实现 计费和退还采购到付款需求计划 运营采购调账到报告 预算规划 子账交易 财务结账IT系统安全管理 应用实施 变更控制 收入确认 存货管理 应付款管理 合并报表固定资产23281818 人力资源 人力资源计划 录用15资产购置 资产折旧5 佣金员工主数据

10、 应用安全网络支持 组合管理 公司间财务资产处理资产管理 利用预置查询和报告实时监控流程控制风险点持续性控制和数据审计企业大规模的使用ERP系统取代原先的手工流程给企业的内部控制提出了新的要求,也同时为内控管理带来了新的契机。使用持续性的控制和数据审计流程将原先内控人员定期手工进行的系统复核工作转变成使用内审系统对ERP系统的配置数据、主数据和交易数据进行持续监控的过程,大大方便了内控和内审的工作,降低了作业成本。传统的控制审计审计频率通常为半年一次,间隔时间较长;审计师检查系统配置信息和主数据信息仅能够反应当时点的情况,而通常很难对历史进行追溯;审计师对系统交易数据的审计通常采取抽样方式,覆

11、盖面较小。持续性的控制审计持续性控制审计的监控频率可达每天一次;持续性控制审计可以通过持续监控系统配置的变化,捕捉任何可疑的系统变更;持续性控制审计可以对系统中的所有交易数据进行全面而完整的分析,将所有的可疑数据展现在审计师面前。DHL 内控案例eGRC Reporting and Dashboard ArchitectureGRC Reporting EngineOffline Data LoaderBW ExtractorMaster Data tables (configurations, master data, some transactions)Transaction tables

12、(most transactions)Data Mart tables(for reports and dashboards)GRC DatabaseALVCrystal Reports ViewerBusiness WarehouseeGRC 10.0Solution Components, running on Netweaver 7.02Crystal Reports DesignerGRC software componentNetWeaver software componentOptional software componentSAP-delivered contentKeyDa

13、shboard tablesXcelciusData flow directly in response to user request for a reportOther reporting data flows权责分离(SOD)管理 是IT 与 ERP审计的内容之一美国萨班斯法案审计主要发现点缺失正常的申请和复核流程:23%职责分离问题:19%流程或文档缺失:34%无缺陷:8%其余:16%Source: Jefferson Wells International & The Institute of Auditors企业应用系统权限管理普遍存在的问题应用系统帐号和角色众多,管理复杂,权限过

14、大的情况时有发生,手工维护极易出错,给企业应用系统安全带来隐患审计人员无法通过人工方式有效的检测所有用户帐号和权限分配的合规性以及合理性,对超级用户的审计取证困难企业IT部门每天花费大量的时间和人力维护应用系统中的用户帐号和权限,进行密码重置等繁琐的工作企业业务部门在权限审批过程中没有审批依据,业务部门和IT部门在权限管理的过程中沟通不畅企业员工从入职到离职的帐号管理通常通过手工完成,容易出错且管理效率较低12345 某企业ERP生产系统风险发现实例SAP GRC访问控制功能模块SAP GRC Risk Analysis and Remediation 风险分析和修复访问与授权控制,进行风险分

15、析,检查并清除风险 SAP GRC Enterprise Role Management 企业角色管理角色定义与管理SAP GRC Super User Privilege Management超级用户访问控制SAP GRC Compliant User Provisioning合规用户自动化开通用户权限管理保持合规完成合规风险分析与修复企业角色管理超级用户特权管理合规用户提供SAP GRC访问控制风险分析与修复SAP GRC访问控制预定义规则库133600+详细职责分离检测规则SAP GRC访问控制与HR集成特性一(访问请求自动化触发)SAP HRPeopleSoft HRSAP GRC访问

16、控制AC通过后台作业定期自动检查HR系统中的相应变更,例如“新员工”、“员工换岗”、“员工离职”等AC抓取到HR系统中相应员工变化信息AC根据其自身所设置的判断规则自动触发相应的请求,例如:HR系统新员工创建 AC新员工帐号请求HR系统员工换岗 AC员工帐号变更请求HR系统员工离职 AC员工帐号锁定/删除请求123SAP GRC访问控制与HR集成特性一(访问请求自动化触发)SAP GRC访问控制与HR集成特性二(ERP系统密码自助)SAP GRC访问控制ERP用户在AC系统中提交相应密码自助服务请求,并输入所需验证信息(如身份证号码)。12AC根据所设置的HR系统信息类型进行身份验证匹配。3H

17、R系统返回以下结果:身份验证匹配成功与否用户相应ERP系统帐号用户电子邮件信息若匹配成功则进行ERP系统密码重置若匹配不成功,则返回出错信息45通过电子邮件通知用户新密码SAP HR无HR系统支持下的密码自助服务GRC AC 和IDM 无缝集成应用实现完整的合规身份管理身份管理基于员工职位判断所需授权信息HR应用系统新入职 / 职位变更经理审批权限分配创建用户分配角色异构系统架构分配SAP GRC访问控制合规风险检查与补救创建用户分配授权HR创建用户分配角色创建用户分配角色访问控制和身份识别系统集成应用示例: 岗位变更Sun ONEMicrosoftActive DirectoryMicros

18、oftExchangePortalCRMERPHCM GRC访问控制身份识别系统风险分析和修复虚拟目录服务器身份中心合规用户开通基于事件的增量导出1b转发请求3b开通3a开通5基于岗位的业务角色变更”默认采购”2员工岗位变更1a风险分析和批准4统一权控平台优化提升权限的集中申请和合规性管理通过权限管控平台的技术功能,将控制环节固化在系统工作流中,并在工作流中明晰各部门在不同环节中的职责:承担更多的职责,增强权限管控的主动性:通过系统工作流的固化,使得控制环节在权限维护流程中是业务部门必需执行的步骤。减轻手工维护权限工作量:利用管控平台权限自动配置功能,将IT部门从繁重的手工维护权限工作中解放出

19、来,从而关注于技术支持、系统维护等IT职能。强化监督管理的功能:通过管控平台提供的实时管理报表,实时监督控制执行情况、管理权限风险。合规部门业务部门IT部门访问权限管控平台2015某著名大型石油央企访问控制系统架构集中部署统一的权限管理应用系统,实现权限的集中申请和合规性管理。报表和表单应用平台权限管理应用 用户平台系统关键用户审核人内控部门权限管理员展示门户GRC权限管理应用核心功能系统入口应用平台ERP系统平台信息管理部服务总线平台数据映射管理接口配置合规性规则库 用户授权库 各企事业单位内部支持队伍外部审计各平台权限申请流程管理上市ERP未上市ERP海外ERP人力资源决策支持平台集成平台

20、(BPM)自主开发应用ERP系统权限合规性检查ERP系统应急账号管理用户平台待办集成报表和表单数据分级管理用户认证管理日志管理某著名大型石油央企GRC 访问控制项目后期展望流程可控权限管理应用实现用户权限从申请到审批的各级流程电子化,同时可根据实际需要对标准工作流程进行定制修改, ERP权限日常运维从根本上得到了控制。风险可控权限管理应用将通过实时权限互斥风险的预警,进行用户权限潜在风险的统计分析。角色可控提供基于岗位职能的权限申请功能,通过将岗位与角色在系统中进行关联以及角色基本属性的提炼,方便用户的权限申请。表单可控梳理ERP权限运维相关表单,对于目前的表单提出修改建议,完善表单体系,通过

21、权限线上的申请审批流程,实现表单的电子化管理。合规可控权限管理应用将固化ERP系统权限测试依据及标准,以全面的权限测试(互斥、敏感、冗余)、严格的多级审批等手段确保ERP系统权限的全过程实时管控。2015上汽延锋 GRC 访问控制案例国内领先的汽车零部件集团国内领先的汽车零部件企业项目背景(原因)企业自身是中国上市公司子公司,满足内控规范对信息系统安全与控制的明确要求;内审在实施SAP之前对旧ERP系统已经有系统职责分离的要求;IT关心SAP ERP系统上线后系统角色、临时、紧急情况下的超级用户如何有效管控防范风险;企业中外方股东方都是上市公司,需满内控规范对信息系统安全与控制的明确要求;内审

22、在实施SAP之前对旧ERP系统已经有系统职责分离的要求;IT关心SAP ERP系统上线后系统角色、临时、紧急情况下的超级用户如何有效管控防范风险;实施策略SAP ERP、SRM等系统实施时同步实施SAP GRC访问控制;确保SAP ERP等系统上线时“干净”不存在任何访问控制缺陷SAP ERP系统上线1年半后再实施SAP GRC访问控制,发现现有系统问题并整改,确保GRC上线后未来不会产生新的访问控制缺陷;实施内容帮助企业优化SAP系统访问控制管理流程(用户授权、角色管理、紧急访问、风险监控)、建立SAP系统职责分离和敏感访问技术标准、配置与实施SAP GRC访问控制系统固化咨询成果;“管理咨

23、询”+ “系统实施” 二合一!项目价值“高起点”:SAP ERP等系统“零”缺陷上线;“好手段”:SAP GRC系统导入保证系统未来运维过程没有新缺陷、提升业务满意度、提供IT日常授权管理效率。“大扫除”:清理历史遗留问题;“好手段”:SAP GRC系统导入保证系统未来运维过程没有新缺陷、提升业务满意度、提供IT日常授权管理效率。SAP GRC访问控制实施方法蓝图阶段配置阶段接纳阶段维护阶段基于最佳实践经验的实施方法SAP GRC访问控制实施方法基于最佳实践经验的实施方法需求分析定义职责冲突风险点及业务规则定义超级用户权限,使用及监控流程定义用户帐号及权限申请/变更流程定义企业角色管理流程(包

24、括命名规范、审核流程等)功能培训最终用户功能培训项目组关键成员培训关键产出职责冲突风险控制矩阵职责冲突风险控制业务规则超级用户定义、使用及监控流程用户帐号及权限申请流程角色管理流程蓝图阶段配置阶段接纳阶段维护阶段SAP GRC访问控制实施方法基于最佳实践经验的实施方法蓝图阶段配置阶段接纳阶段维护阶段系统配置职责冲突分离规则导入超级用户权限定义,使用人、监控人、审核人配置用户帐号及权限申请流程系统配置角色创建命名规则、创建流程配置单元测试确认系统功能正确有效确认导入数据完整正确关键产出职责冲突分离业务规则配置文档(GRC 4大模块)单元测试计划(GRC 4大模块)单元测试报告(GRC 4大模块)

25、SAP GRC访问控制实施方法基于最佳实践经验的实施方法蓝图阶段配置阶段接纳阶段维护阶段用户测试(UAT)系统现有帐号及角色职责分离冲突风险分析根据上述分析结果进行权限清理和整改超级用户权限测试及使用监控流程测试和确认用户帐号及权限申请流程测试和确认角色创建及审批流程测试和确认补偿性控制识别与设计识别企业现有的补偿性控制措施为企业设计补偿性控制的测试步骤关键产出用户接受测试计划用户接受测试报告职责冲突后续跟踪流程补偿性控制管理流程超级用户使用及监控流程系统管理及运营流程如何正确处理系统报告的职责冲突风险如何正确的识别并定义补偿性控制如何对超级用户的使用进行审批和监控最终用户培训最终用户熟悉系统

26、功能和特性SAP GRC访问控制实施方法蓝图阶段配置阶段接纳阶段维护阶段关键产出GRC系统变更及维护流程GRC系统内部审计方法上线后系统支持系统现场支持系统维护流程如何进行GRC系统变更如何进行GRC系统内部审核风险分析与修复使用者权限管理业务角色管理访问权限复核超级使用者权限管理高效管理超级账号权限及审计定期访问权限与职责分离复核统一角色管理平台在源头防控风险自动化访问权限分配识别和修复SOD以及敏感权限违规访问控制功能特性SAP_ALLXLegacy实时分析能力,即时制止风险隐患提供SAP, 非SAP系统以及跨系统细颗粒度准确分析能力,拒绝风险误报自动化执行,降低企业合规成本 模拟工具避免

27、权限违规,第一时间发现权限问题所在标准化权限申请开通流程提升权限申请效率实时权限分析报告帮助审批人审批权限时有据可依,预防违规情况发生自动化权限分配流程,避免人为错误的情况发生,提高IT效率集成HR系统事件(入职、换岗、离职等),进行权限变更, 实现全生命周期的合规管理方案超级账号申请、审批、使用、和监控的全生命周期管理流程访问限制,规避大权限账号带来的安全隐患有效期控制详细全面日志降低审计时间成本,解决审计难题角色创建时嵌入风险分析,从源头避免权限风险角色挖掘分析报告和批量处理提升质量与效率强制执行角色维护最佳实践,减少错误发生定期触发权限分配复核,持续合规定期触发SOD违规复核,持续合规降

28、低审计时间和成本访问控制方案价值企业访问权限风险的“风向标”完整展现企业信息系统的潜在职责冲突风险提供全面的管理层、内审及内控视角企业访问权限风险的“防火墙”预防职责分离冲突风险的发生,保护企业核心ERP系统的访问安全支持定期用户权限复核工作,保障用户权限分配的准确性、合理性访问权限管理“自动化”、“自助化”,解放IT维护资源自动化用户帐号申请、审批工作流自动化用户帐号创建、权限分配和角色维护密码自助服务严控“超级用户帐号”,有效防止越权操作“超级用户帐号”集中申请、分配、监督和管控自动提供“超级用户帐号”实时登录报告和使用情况报告解决“第一号”审计难题:对SAP_ALL的审计跨企业、跨集团的

29、访问控制解决方案支持多个业务系统的并存的访问控制管理跨流程、跨应用、跨系统的职责分离冲突风险分析基于风险控制的企业身份管理方案业务部门与IT部门协同工作,共同防范访问风险访问权限风险不仅仅是IT风险,而是与业务密切相关的风险业务部门作为应对访问权限风险的责任部门IT部门为业务部门的决策提供强有力的IT支持GRC 访问控制系统投资回报(ROI)测算指标减少检查用户账号申请的时间75-85%减少账户创建和变更的时间75-85%优化的业务用户账号申请和审批流程70-80%优化了用户权限关闭的流程75-85%自动化创建SOD报告80-90%改进了SOD 报告的审查和分析 80-90%更快地解决处理SO

30、D问题80-90%改进了特权用户的创建80-90%改进了对特权用户访问的检查80-90%用户管理员$XXX-$XXX M职责分离管理$XXX-$XXX M特权用户访问和管理 $XXX-$XXX K具有潜在SOD风险的不当分配的角色减少的风险角色设计和管理$XXX-$XXX K审计合规$XXX-$XXX M节省的IT 支持成本$XXX-$XXX K改进角色定义80-90%改进角色维护80-90%减少IT审计费用20-25%提高审计周期效率50-60%减少了定制报告创建-开发人员100%减少了报告维护工作-开发人员20-50%不当用户授权不当角色分配和管理未被监控的特权管理来源: 实际客户的认定评

31、测指标节省的应用系统接口开发和维护成本$XXX-$XXX K减少了与SAP ERP/HR人力资源/BW报表接口开发成本和后期维护成本100%减少了与非SAP系统/IDM身份识别系统的接口开发和运维成本60-70%减少控制测试和变更跟踪时间20-50%提高审计报告生成速度60-80%澳大利亚邮政风险管理 SAP Running SAP GRCProject HARMONY Continuous Control Monitoring SAP Process Map1 Define, Operationalize, and Track Strategy 2 Business Development,

32、 partner management and M&A3 Idea-to-Market4 Demand-to-Cash5 Service & Support Delivery7 Attract , Develop, and Retain Workforce8 Workplace & Infrastructure Provisioning 10 Corporate Finance and Operational Compliance11 Shareholder & Stakeholder ManagementCoreSupport6 Manage Customer Relationship9 P

33、rocure-to-PayManagementVersion 2.3.0 as of January 2nd, 2013Project HARMONY - Continuous Control MonitoringControl Overview HR and P2P8Priority High- P2P ControlsP2P Controls (28) HR Controls (8)ProcessControl9.4 Accounts PayableCheck frequency vendor was paid via One Time Vendor (CPD) accounts and

34、check aggregated amount of CPD9.3. Manage Operational ProcurementCheck if invoice date is before date of shopping cart/ purchase order9.4 Accounts PayableCheck on recurring overpostings (invoice amount PO amount) by the same vendor9.4 Accounts PayableCheck on recurring overpostings of vendors by the

35、 same goods recipient9.4 Accounts PayableCheck vendors with a debit balance9.4 Accounts PayableCheck asset master records with blocked COs (Controlling Objects)9.3. Manage Operational Procurement1. Check if FI bookings without PO exist.2. Check if there are any POs which are not in the included in t

36、he exception list.9.3. Manage Operational ProcurementCheck if for PO 50k EURa bidding or vendor selection was accomplishedProcessControl7.2.4 Calculate and Run PayrollCheck if employees did change their own master data (salary)7.2.4 Calculate and Run PayrollCheck frequent changes of master data (bank accounts)7.2.4 Calculate and run payrollCheck employees with identical bank data7.5.1.2 Employer Initiated TerminationCheck fixed term contracts to ensure timely termination7.5.1 Manage Separation of EmployeesCheck that terminated employees do not receive any

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论