IT治理机制下的企业内部控制问题与建议

来源 :会计之友 | 被引量 : 0次 | 上传用户:pipijiayoua
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]文章重点分析了在IT治理机制下,企业内部控制的新特点和内控建设过程中的新难题,提出了避免内控无效或不完善的改进措施及建议,以对企业开展IT治理机制下的内部控制活动有所裨益
  [关键词]IT治理;内部控制;业务流程管理(BPM)
  
  一、lT治理机制下企业内部控制的特点
  
  从内部控制建设和实施以来,内部控制起初主要是由一些企业组织文件及简单的调查和监控表构成企业内部控制的主要内容,而现在的内部控制是一个完整的体系。以COSO内部控制整体框架为基础,融合COSO企业风险管理整体框架的主要内容,结合国家监管部门的基本要求,建立了包括体系框架、控制环境、风险评估、控制活动、信息与沟通和监督六大部分在内的内部控制体系,是公司开展内部控制体系评价的依据。同时,与公司内部控制相关的其他管理规章,也是公司开展内部控制体系评价的依据。内部控制的评价也由起初的手工测试评价到现在的系统测试,测试方法更加丰富,内容更加广泛,效率也更高。因而,lT治理机制下企业内控通常有以下几个特点。
  
  (一)内部控制实施的低纸化
  现在网络的发展,不论企业的采购订单和销售发货,还是企业的资金活动和资产管理,基本上实现了网上交易和结算,以及在系统里进行审核签章,很少生成纸质文件。因而,企业内控建设的重点工作就是加强这些流程的关键环节监督,严格控制权限的分配。加强对电子文件的保存和查阅。例如,某些电子表格的保存和监督。电子表格存放在文件服务器受到保护的路径目录下,并对电子表格存放目录权限进行控制;重要和一般电子表格的变更应严格遵循申请、授权、测试和批准的完整过程,实现无纸化文件和纸质文件一样的控制效果。
  
  (二)内部控制测试的高效率
  传统的内部控制测试,在内容上单一,范围上狭小,现在的内部控制测试内容全面,包括对已经建立的内控体系评价其设计的有效性和公司层面涵盖COSO框架的五个要素及反舞弊六个方面的测试,以及主体业务层面(包括跟单测试和关键控制点测试)和lT治理机制下特有的信息层面控制测试(包括总体、应用控制和电子表格的权限设置)。这样,测试的内容更为丰富,测试范围更加广泛。在内部控制框架的指导下,测试范围的确定是以风险为导向。根据不同板块的业务类型同时考虑各地区公司的业务差异,对地区公司及其所属单位公司层面、业务活动层面、信息系统总体控制的测试内容和测试单位进行确定的过程。在测试时间不变的情况下,同时采取询问、观察、检查和再执行等多种方法,内部控制的测试效率是相当高的。
  
  (三)内部控制评价的高频率
  内部控制测试阶段的高效率,内容全面、范围广泛、方法多样等,并不能代表内部控制的效果就很好。然而更多层面以及更高效率的测试方案被制定,只有在IT治理机制下,结合lT治理的许多方法才能实现,因此现阶段的内部控制评价是高频率的。目前,在企业的内部控制实施过程中,比较成熟的测试方案主要有三种:(1)地区公司的自我测试。它是由地区公司总经理授权相关部门组织实施的、针对本单位内部控制设计和运行的有效性实施的检查过程。自我测试应坚持以风险为导向,兼顾覆盖面,重点关注高风险领域和业务薄弱环节。地区公司应在每年年初将自我测试计划报送内控部备案,年底将年度自我测试报告报送内控部审核;地区公司的自我测试应按照股份公司统一的标准和规范进行,测试计划、测试底稿和测试报告须纳入内控测试系统(AAM)。(2)管理层测试。它是针对股份公司业务单位内部控制设计和运行的有效性,由管理层授权审计部和内控与风险管理部具体实施的检查过程。根据管理层测试及其缺陷评估的结果出具管理层自我评估报告并对外披露。管理层测试分两个阶段进行,第一阶段管理层测试由审计部负责,第二阶段管理层测试由内控与风险管理部负责,具体包括改进测试、补充测试、更新测试以及年度财务报告控制测试。(3)外部审计师测试。外部审计师测试是审计师根据PCAQB的审计准则,为对公司-的内控控制有效性发表意见而进行的独立测试。
  
  二、lT治理机制对企业内部控制影响
  
  IT治理机制下,企业内部控制是通过控制系统与财务系统(F-MIS系统)及其他管理信息系统的对接来实施的。这些对企业活动进行的控制都是在信息系统层面上操作的,因此,没有更为成熟的lT技术的支持是很难完成的。IT治理机制对企业内控的影响,主要就是控制信息系统设计的完善程度。在利用信息系统控制风险时,应当关注以下几个方面:(1)缺乏系统整体规划,造成信息沟通不顺畅,只能局部有效,不能对整体进行决策。例如,由于整体规划的缺乏,企业各部门间就存在业务处理上的不及时和割裂,导致业务活动的受阻。如,采购物资审批迟迟不下,生产部门无原料,销售缺货,严重影响企业的正常经营活动。(2)系统的逻辑设计不符合内部控制要求,不能达到控制的目标。逻辑设计的不合格,直接导致业务信息对接不上,无法汇总信息,不能总体决策业务活动和评价业务的质量,内部控制也不能取证。(3)系统设计的可信性研究。建立健全的IT治理结构,引入财务可信性审计机制,实现信息系统可信性和信息质量的共同提高,增强了企业的内部控制能力。(4)系统的权限设置不恰当,不能对信息实施有效的控制。电子表格的编制人和审核人需要实行权限分离。(5)系统的维护不及时和安全性不高。例如,经常出现系统登录不上,或者某系部分打不开,找不出原因,也没有及时派人解决问题,出现被攻击或系统崩溃的情况。因此,公司必须设置IT管理部门且IT部门必须制定《信息系统安全政策》,实施配置和管理逻辑安全工具和技术,以限制对操作系统的访问,保证系统的安全,避免出现对信息系统及数据未授权和不恰当访问的情况。
  
  三、基于lT治理的企业内部控制的措施和建议
  
  在信息系统中,可以从以下几个层面对信息技术下的数据进行控制。首先,数据质量控制。手工录入电子表格的数据要与原始单据进行汇总核对,将更新后的电子表格内容打印出来,由审核岗人员比对原始数据,并审核签字。若电子表格的数据从外部数据自动导入,需将更新后的电子表格内容打印出来,由审核岗人员比对外部数据来源,审核后签字确认,保证数据的完整与准确。由电子表格复核岗人员对电子表格的计算公式或数据链接关系进行定期检查,以保证表内逻辑计算的正确性。其次,数据安全控制。用户需要直接访问系统中的数据时,应提出申请,由用户主管领导和应用系统负责人进行审批后执行。进入机房人员需根据进入机房的事由,经进入机房授权人员同意后,按规定填写《机房出入登记表》进入机房。机房负责人定期检查机房出入登记情况。再次,数据共享控制。用户申请远程登录账号时,填写《远程登录账号申请表》并提交给用户主管领导和网络管理负责人审批后方可实施。网络管理负责人每三个月审核用户远程登录账号是否合理,以及是否存在无人使用的用户账号,将审核结果填写在《远程登录权限检查表》中。并签字确认。最后,数据系统控制上。机房负责人指定人员每周对设备运行状况进行巡检,检查人员对检查结果签字确认:应用系统负责人指定人员依据备份策略,执行备份操作,并对执行结果进行检查:帮助热线支持人员定期分类汇总当季发生的问题,形成书面分析报告,向本部门主管领导汇报。
  新环境下的企业内部控制,应将IT治理机制和内部控制有效地结合起来,利用lT治理机制的优势更好地进行企业内部控制活动,内部控制不断改进的过程,也是IT治理理念不断完善的过程。因此,构建完善的企业内部控制体系,建议内部控制架构者和企业用户重点关注与IT治理有关的活动环节,以更好地实现企业内部控制目标和企业治理目标。一是培养公司员工lT意识,真正理解软件设计中内部控制的目的;二是加强内部控制架构者和用户需求的交流,提高企业内控机制的适用性;三是建立lT治理和内部控制部门,分管和协调企业的IT治理和内部控制问题,构建内部控制持续有效的保障机制。
  
  [参考文献]
  [1]王几林,李河君基于ElM,流程管理的IT治理初探[J]会计之友,2009(8)
  [2]刘玉廷全面提升企业经营管理水平的重要举措——《企业内部控制配套指引》解读[J]会计研究,2010(5)
其他文献
全国首届基于Moodle的信息化课程设计与应用研讨会即将召开    为推进基于Moodle的课程设计、课堂教学与应用研究,交流各地基于Moodle的课程设计与应用的成果和经验,进一步推动信息技术在教学中的有效应用,中国教育技术协会决定在2008年3月14~16日在上海召开全国首届基于Moodle的信息化课程设计与应用研讨会。此次会议由中国教育技术协会、上海市闵行区教育局、上海师范大学教育技术系、上
对于广大爱美女性来讲,脸上长斑无疑是一件烦恼的事情,当看见自己脸上日渐凸显的斑点时,许多女性焦虑不安却又一头雾水。记者近日采访专家获悉,其实色斑有很多种,形成原因也各不相同。区别不同斑点,才能准确又轻松地对“斑”下药。  色斑同色不同型,有些“斑”并不能根治  虽然有些色斑看上去颜色差不多,但其实根据不同病因、面部分布以及颜色深浅,可能是完全不同种类的斑,自然治疗方法也会存在差异。  “雀斑与遗传
冬病夏治,泛指在夏季治疗冬季易发疾病,方法有三伏贴、针灸、拔罐、刮痧、中药内服等多种形式。其中以三伏贴在冬病夏治疗法中历史最为悠久、疗效最为显著。  三伏贴又称三伏灸,是一种源于清朝的中医疗法,以“冬病夏治”为原理,在一年中最炎热的时候(“三伏天”)将中药敷贴在特定穴位上,用以治疗秋冬容易发作的疾病。敷贴的膏药一般四个为一组,针对不同的疾病,将膏药贴在后背的不同位置,保持八小时后揭下。  ◎ 三伏
饲养宠物已经成为很多退休老年人的生活乐趣之一,但在与宠物相处的过程中,也要保证自身安全,做好狂犬病预防。狂犬病一旦罹患,死亡率近乎100%,它虽然不可治愈,却可以及时预防,接种疫苗就是最有效的措施。关于狂犬病预防的相关知识,我们应该知道哪些呢?  ● 狂犬病暴露分三级 根据级别对应处理  凡是被狂犬、疑似狂犬或不能确定健康的狂犬病宿主动物(如猫、狗等)咬伤、抓伤、舔舐黏膜或破损皮肤处,均称为狂犬病
吃过午饭,孙老太太靠在墙根下的一把藤椅上晒太阳。我们可以估猜,藤椅的坐垫是一件破棉袄。然后她和我们想象的一样,打起了盹。可能因为年老,我们还听到了鼾声。一条看上去比她年轻点的黑狗卧伏一侧。区别在于,黑狗是公的。这么说是因为孙老太太稍有动静(诸如鼾声戛然而止、咂咂嘴之类),黑狗就会晃晃尾巴,多情地就地抬起一条后腿,露出器官。说它多情还在于孙老太太并没有如它所愿醒过来。一声叹息或一个被及时纠正的侧歪,
【摘 要】 文章旨在剖析董事会成员的性别特征对上市公司内部控制水平的影响,从而为各董事会成员构成对内部控制水平的提升作用提供证据。基于2007—2011年我国A股上市公司的研究样本,实证研究发现:(1)女性董事比例与控制环境和信息沟通情况存在显著正相关关系,与企业违规处罚行为负相关;(2)女性董事比例与审计意见类型之间呈显著负相关关系,适当提高女性董事比例不仅能够改善内部控制环境,加强企业信息沟通
前言:成都七中初中学校是笔者非常喜欢的学校,主要是由于该校教师的教育情怀和教育热情,近两年中小学研学旅行逐渐成了刚需,但因为学习场景不在学校内,设计规划组织实施都很烦琐,可是成都七中初中学校的教师不怕烦琐,他们勇于挑战,还把研学旅行课程做出了非常強的创新意味,他们的尝试绝对值得笔者全力推荐。  研究背景  2016年教育部等十一部门印发了《关于推进中小学生研学旅行的意见》(以下简称《意见》),明确
少年易衷情,易忠诚,也易热血。  尚记得那时的我,做一件事常惹姑婶们欢笑。不知从哪里得知秘诀,我在屋后隐蔽的地方置一破旧搪瓷洗脸盆,在里面灌满沙,一有空便拿自己的十根手指头朝沙里猛戳猛扎,然后攥紧拳头,或者摊开两掌,不分左右地往那里狠狠地击打,嘴里还吆喝有声,直盼着将这些细沙打出火花,打出滚滚的浓烟,或者打成泥浆,打成四分五裂、飞溅出去的波光。  我在干什么呢?我在苦练“十指禅”“金刚拳”“铁砂掌
话题引导:通达网络中可信的内容有多少?人们无法在信息爆炸的今天进行准确的估量。但可以确信的是,人们得益于网络时代,也被错综复杂、真伪难辨的网络信息包围着。  “充耳不闻天下事”总不是明智的做法,盲目的跟风、站队也是不可取的,虚假的信息、网络的“乱象”,是否会对学生造成不良的影响?我们应该如何面对这些网络信息?近期,在与几位一线教师聊天的过程中,我们似乎找到了答案。  “方韩之争”引发网络“乱象” 
“以意逆志”是一种鉴赏诗文的方法,语出《孟子·万章上》。文中有这样一句:“故说《诗》者,不以文害辞,不以辞害志;以意逆志,是为得之。”意思是说,理解诗、欣赏诗的人,不能用表面的意思理解字词,要看说话的情景;不能用个别字义理解诗歌的思想感情;而要用自己的经验和想法揣测诗人的本意,这才算是读懂了诗歌。这里说明了读诗两个重要的方面:一是认真研读诗歌的语言,特别是意象,即包含作者情感的一个个物象;二是结合