财务信息系统权限管理办法_第1页
财务信息系统权限管理办法_第2页
财务信息系统权限管理办法_第3页
财务信息系统权限管理办法_第4页
财务信息系统权限管理办法_第5页
已阅读5页,还剩6页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

财务信息系统权限管理办法一、第一章总则权限失控是财务信息系统最大的内控漏洞之一——多数财务舞弊、资金挪用案件事后追溯,根源都不在技术攻防,而在于「一个人同时拥有申请与审批权」「离职三个月账号仍然有效」「系统权限与岗位职责早已脱节」这三类基础问题。本办法的立足点是把权限当作一种「资产」管理:有人授予、有人使用、有人检查、有人回收,全过程留痕、可追溯。第一条目的与依据为规范财务信息系统的用户账号、功能权限、数据权限的申请、审批、配置、变更、回收与审计工作,防范越权操作、职责冲突与账号滥用风险,依据《中华人民共和国会计法》《企业内部控制基本规范》(财政部等五部委发布)及公司《信息安全管理制度》,结合财务信息系统(含总账、应收应付、资金、报销、报表模块)运行实际,制定本办法。第二条适用范围本办法适用于公司本部及全部分子公司使用财务信息系统的所有人员,包括财务人员、业务发起人、各级审批人、系统管理员及外部审计等临时用户。外包运维人员账号管理参照本办法执行。第三条基本原则1.最小权限原则:每人仅授予完成本职工作所必需的最低权限,不得为「方便起见」批量授予。2.职责分离原则:申请、审批、记账、复核、资金支付五类职责不得由同一人承担;系统管理员不得兼任出纳或拥有业务模块的操作权限。3.授权留痕原则:每一次权限的授予、变更、回收均须有书面或电子审批记录,保存期限不少于10年。4.定期复核原则:每季度开展一次权限盘点,每年度开展一次全面权限审计。二、第二章权限分类与角色定义权限管理混乱的常见原因是「按人授权」而非「按岗授权」——人员调动后权限跟着人走,日积月累形成「权限膨胀」。本办法采用「岗位角色—权限包」模式:先定义标准角色,每个角色对应一组固定权限,人员通过担任岗位获得角色,离职换岗即自动失去对应权限。第四条权限三层分类权限层级含义示例管控重点账号权限能否登录系统正式账号、临时账号、只读账号实名制、有效期、密码策略功能权限能使用哪些操作制单、审核、过账、结账、反结账角色绑定、职责分离数据权限能操作哪些范围的数据本公司/全集团、某科目段、某成本中心公司代码、科目、组织范围限定第五条标准角色清单角色代码角色名称核心权限严禁同时持有的角色FIN-01总账制单员凭证录入、修改(未过账)FIN-02、FIN-05FIN-02复核审核员凭证审核、驳回FIN-01、FIN-04FIN-03出纳岗付款单查询、网银操作FIN-01、FIN-02、FIN-05FIN-04报表查询岗各类报表只读查询无特别限制FIN-05系统管理员账号开通、权限配置、日志查询所有业务操作角色FIN-06期末结账岗过账、结账、反结账FIN-01FIN-07资金审批岗付款单审批FIN-03、FIN-01第六条职责冲突的特别规定1.制单与审核必须分离,同一张凭证的制单人与审核人不得为同一人,系统须开启「自我审核拦截」控制(若系统无此功能,由FIN-05角色管理员每周五导出《制审同人凭证清单》报财务负责人核查,发现1笔即整改并通报)。2.出纳不得参与任何对账(银行对账单获取可由出纳执行,但勾对必须由非出纳人员完成),防止「收款不入账+自行调账」舞弊路径:收款未入账→银行余额与账面出现差异→出纳同时拥有调账权即可做平差额→差异长期隐匿直至案发。切断该链条的关键就是出纳无调账权、且银行日记账与对账单勾对由第三方执行。3.反结账、反过账权限仅授予FIN-06且默认冻结,每次使用须财务负责人书面(含邮件)批准后方可临时开通,用毕24小时内关闭。三、第三章权限申请与审批流程权限授予是全流程中唯一「主动扩大风险敞口」的动作,因此审批重点不在于流程长短,而在于审批人必须回答两个问题:这个权限与岗位职责是否匹配?是否存在职责冲突?审批流中必须有一个「冲突核查」环节,而不是仅靠上级签字。第七条申请发起1.申请人填写《财务系统权限申请审批表》(见附表1),注明姓名、工号、部门、岗位、所需角色代码、数据权限范围、有效期。2.新员工入职:由所在部门经办人在入职后3个工作日内发起申请;岗位调动:原部门在调动生效当日发起「变更申请」(含旧权限回收项);均须附岗位说明书或调令编号。第八条审批层级与时限申请人岗位审批链各环节时限普通财务/业务人员部门负责人→财务共享中心权限管理员→财务负责人每环节2个工作日内办结财务部门中层及以上财务负责人→内控合规岗→分管副总每环节3个工作日内办结系统管理员角色(FIN-05)财务负责人→信息部门负责人→分管副总→内控合规岗备案每环节3个工作日内办结内控合规岗在审批链中的职责是冲突核查:对照第五条职责分离矩阵逐项检查,存在冲突的权限组合一律驳回并出具书面理由。第九条权限配置执行1.系统管理员收到批准的申请表后,2个工作日内完成配置,配置截图或系统操作日志归档至申请表后。2.配置完成后由申请人测试验证,确认权限无误后在系统内电子确认;超出申请范围的权限一律不得顺带开通,即使「以后可能用到」。3.临时账号(如外部审计、系统实施顾问)有效期默认30天,到期系统自动锁定;需延期的须重新审批,严禁以「续用」名义无限延期。四、第四章权限变更与回收权限管理中最容易被忽视的不是「授予」而是「回收」——审计中普遍发现的超期有效账号,多数源于离职交接流程未覆盖系统权限、人力资源与系统管理员之间缺少信息联动。本章的核心是建立一条强制触发机制:人一动,权限必须跟着动,且以人力资源数据为触发源,而非依赖经办人的记忆。第十条强制回收触发情形与时限情形触发动作完成时限离职(含辞退、退休)HR在系统内发起离职流程即自动通知系统管理员,锁定账号;离职手续办结当日删除账号离职生效当日锁定,3个工作日内删除岗位调动回收旧角色,按新岗位重新审批授予调动生效后3个工作日内完成长期休假(连续超过3个月,含产假、外派)账号锁定,返岗当日解锁休假开始后5个工作日内锁定停职、内部调查期间财务负责人可直接指令系统管理员锁定账号,事后补办手续指令下达后2小时内锁定第十一条特别说明1.涉及资金支付类权限(FIN-03、FIN-07)的人员离职,除回收权限外,须于离职当日完成网银Ukey收回、支付通道密码重置、预留印鉴交接,并由接收人在《资金权限交接单》签字确认。2.员工离职但账号未及时删除的,按「账号责任人=权限管理员」原则追责:每发现一个超期账号,对权限管理员通报批评;超期超过30天且账号发生过操作的,按公司问责制度处理。五、第五章定期复核与审计权限复核的意义在于发现「合规流程走完之后悄然发生的权限漂移」——调岗未回收的旧权限、临时授权忘记关闭、系统升级时被顺带放开的功能。复核不是重复审批,而是用独立视角对照「实际权限」与「应有权限」的差异,任何差异都必须有解释或整改。第十二条季度权限复核1.每季度首月10日前,系统管理员导出全量《用户权限清单》(含账号、角色、数据范围、最近登录时间)。2.各部门负责人在5个工作日内逐人核对签认,差异账号须书面说明;财务负责人对财务条线复核结果签字确认。3.以下账号为复核必查项,发现即须处理:◦连续90天未登录的账号:冻结,确认无需要的予以删除;◦持有FIN-05管理员权限的全部账号:逐个核对在职状态与岗位匹配性;◦拥有3个及以上业务角色的账号:核查职责冲突。第十三条年度权限审计每年1月,内控合规岗对上一年度权限管理开展专项审计,抽样比例不低于在用账号的20%(管理员账号100%覆盖),核查内容包括:审批记录完整性、配置与审批一致性、离职账号回收及时率(目标100%)、职责分离矩阵执行情况。审计报告于2月底前提交分管副总,发现问题按「发现—定责—整改—复查」闭环管理,整改完成期限原则上不超过30天。六、第六章系统控制与技术保障制度约束依赖人的执行,技术控制则提供不依赖人的兜底。本章所列系统级控制须在系统上线或升级时作为验收项逐条确认,任何一项缺失都应在《系统控制点检查表》(见附表3)中登记为待整改项。第十四条必须启用的系统控制1.密码策略:长度不少于10位,须包含大小写字母、数字、特殊字符中至少三类,90天强制更换,连续5次错误锁定30分钟。2.登录与操作日志:记录登录时间、IP、全部增删改操作及关键查询,日志保存不少于10年,任何人(含系统管理员)不得删除修改;管理员对日志的操作本身也须留痕。3.单点强制:同一账号不得在两台终端同时登录,防止账号共用。4.权限申请审批线上化:审批流嵌入系统或OA,未走流程无法开通权限(紧急开通可采用「财务负责人邮件批准+事后3个工作日内补录流程」的备选方式,严禁无任何记录的口头授权)。第十五条异常情形处置1.账号疑似泄露(如收到异常登录告警、发现非本人操作记录):用户或发现人30分钟内报告系统管理员与财务负责人,系统管理员立即锁定账号,排查操作日志确认影响范围,24小时内出具初步排查结论;涉及资金类操作的,同步核查对应期间全部支付记录。2.违规授权(如绕过流程开通权限):一经发现立即回收权限,由内控合规岗按第九条审批链倒查责任,3个工作日内出具责任认定意见。3.系统故障导致权限失控(如升级后权限配置丢失):系统管理员2小时内评估影响并暂停相关模块使用,恢复配置须经财务负责人确认后执行,恢复后3个工作日内提交《权限异常处置报告》。七、第七章附则第十六条本办法由财务部负责解释和修订,每年结合年度审计结果评估一次适用性,必要时修订。第十七条本办法自发布之日起施行,原有相关规定与本办法不一致的,以本办法为准。八、附表1财务系统权限申请审批表(样表)项目填写内容申请人/工号张某某/GH-0123部门/岗位财务部/应付会计申请类型新开/变更/回收/临时(30天)申请角色代码FIN-01数据权限范围公司代码:1000;科目段:2201开头应付科目申请理由担任应付会计岗位,需凭证录入权限部门负责人意见签字/日期冲突核查(内控合规岗)□无冲突□存在冲突(说明)财务负责人审批签字/日期系统配置执行管理员签字/配置日期/截图归档编号申请人确认电子确认时间九、附表2应急联络通讯录(样表)角色姓名电话备用联系方式财务负责人李某某138******企业邮箱xxx@系统管理员(FIN-05)王某某139******运维值班电话010-XXXXXXXX内控合规岗赵某某137******—信息安全应急值班值班岗010-XXXXXXXX7×24小时十、附

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论