从IT角度看内控

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:ice_j88
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  梁晟,科索路咨询高级经理,曾负责某电信信息数据管理体系设计与规划,梳理数据信息管理体系和接口,确保信息规划质量。
  2006年6月5日,上海证券交易所(下文简称上证所)率先发布了《上海证券交易所上市公司内部控制指引》(下文简称《指引》),对上市公司建立健全和有效实施内部控制制度提供了原则性指导,明确了公司董事会对公司内控制度所负的责任,并要求上市公司从2006年年度报告起披露内部控制自我评估报告和会计师事务所对自我评估报告的核实评价意见。
  
  IT是内控的一部分
  
  IT内控是公司内部控制的一部分,是审计的对象。《指引》第十条款规定了“公司使用计算机信息系统的,还应制定信息管理的内控制度”,并且列出信息管理的内控制度至少应涵盖的内容:
  (一)信息处理部门与使用部门权责的划分。
  分析:无论公司的信息处理部门组织结构如何,都必须与使用部门进行明确的权责划分,并且成文定义。明确定义的权责将加强信息处理部门与使用部门间的沟通和相互理解,避免推诿和责任不清造成的管理漏洞和效率低下。
  (二)信息处理部门的功能及职责划分。
  分析:由于信息系统的特性,信息处理部门本身的功能和职责划分是复杂的。因为功能和职责的复杂性增加了IT服务和运营的风险,所以必须建立相应机制加以管理。信息处理部门管理者首先必须明确本部门在整个公司中起到的作用和承担的角色,明确提供的服务和相应的责任,并且成文定义。
  (三)系统开发及程序修改的控制。
  分析:系统开发和程序修改主要包括两部分:新应用软件的开发和实施、现有应用软件的变更和维护。新应用软件获得和实施失败风险很高。为了降低这种风险,企业应该建立成体系的软件开发质量控制方法,比如标准软件开发工具和IT构件的选用。
  (四)程序及资料的存取、数据处理的控制。
  分析:程序和数据存取访问控制需要技术和管理两方面的共同保障。首先,信息和系统安全技术是防止非法访问的有效方法,比如各类密码保护、防火墙、数据加密存储、密钥技术等。其次,需要从管理和流程上保证程序和数据的访问安全,最重要的就是建立完善的系统用户管理制度。
  (五)档案、设备、信息的安全控制。
  分析:由于信息技术的广泛使用,信息安全一直是得到信息处理部门和信息使用部门极大关注的一个问题。信息资产安全的漏洞可能造成机密信息外泄、病毒入侵等问题,严重的信息安全问题可能危及整个公司的运营,造成财务和声誉上的重大损失。
  (六)在网站上进行公开信息披露活动的控制。
  分析:在网站上进行公开信息披露活动,需要信息处理部门与公司执行层和内部控制体系其他部门的紧密联系。为了保证信息披露的正确性和及时性,公司应该制定一套流程进行信息披露活动的管理,包括网站上的信息披露。
  
  IT是内控的重要辅助
  
  计算机应用系统不仅是整个企业业务的重要支撑,也是对公司运营活动进行控制的重要辅助手段。以具体运营流程为基础展开的IT控制,直接关系运营活动的实施。这类IT控制包括应用控制,即针对特定业务流程,以软件应用方案为依托进行控制活动。如对财务报表的编制和汇报进行控制,就需要对财务模块进行有效的控制。
  以IT为基础和手段的控制方法,效率要明显高于传统手工或基于纸张的控制方式;利用IT固化内控流程可以简化企业的内控过程,降低内控成本,优化内控项目的成本效益比,并帮助企业达到内控效力持续性的要求。IT的规范化操作程序以及信息系统的信息备份功能,能够降低内控审计的难度。
  IT管理者应该清晰地认识到IT在公司建立内部控制中的优势和承担的责任。由于信息技术的复杂性,IT部门有责任帮助和配合公司其他部门建立合适的“应用控制”。这不仅能帮助公司达到内部控制的要求,也有利于提升IT在公司中的价值。
  
  IT内部控制不可孤立
  
  IT内部控制应该满足第六条款所描述的“目标设定,内部环境,风险确认,风险评估,风险管理策略选择,控制活动,信息沟通,检查监督”这八个要素的要求。IT内部控制并不是孤立的,而是公司以业务目标为主导的整体内部控制项目的一部分。
  简单来说,企业必须首先确定公司的主要经营活动以及与这些经营活动相关的业务流程和活动,划分内部控制的工作范围。其次,企业在工作范围内定义具体的控制对象。再次,针对控制对象,进行风险分析、评估,决定每项风险的管理策略,制定企业具体的控制程序、控制目标以及审计标准。然后,对现行的运作,实施变革以达到预定目标。最后,评价控制措施的实施后果,加以巩固或改进。
  IT的内部控制必须遵循公司的内部控制机制策略,确保IT控制符合公司内部控制的基调。此外,IT控制还担当支持企业高层管理活动的责任,在企业内设定业务目标,确立企业政策,在组织资源配置及管理决策时,IT负责辅助企业制定政策方针并在组织内部传达交流。
  通过上述三方面的分析,我们可以发现,IT控制可以归纳为三个层次:公司控制、应用控制和基础控制。公司层面的控制决定了IT内部控制的基调;应用层面的控制与业务流程相结合,体现在应用系统中,比如ERP和MRP;基础层面的控制则体现在IT服务过程中。
  在现实中,由于IT运行环境和IT应用水平迥异,不同的公司在建立IT内部控制过程中的控制重点各不相同,复杂的局面可能会使许多企业一时无所适从。《指引》作为上证所发布的一份规范性文件,虽然给出了内部控制的框架,但是仍无法像管理手册或者行动指南那样说明IT如何才能达到《指引》所要求的水平。
  面对已经到来的内控要求,上市公司急需一套普遍适用的IT内部控制方法论来弥补《指引》的这一缺憾:必须满足《指引》的要求,可以协助IT建立合适的内部控制机制;以IT控制为主要任务,考虑全面并被广泛认可;提供可操作的行动指南和评价体系,指导企业在进行IT控制的同时,方便审计机构制订评估标准,并利于双方就审计细节达成一致。
  
  链接:为什么不能照搬美国萨班斯法案
  首先,萨班斯法案关于内部控制的规定的操作成本太高,对规模较小的中国企业来说操作难度太大。大型美国公司仅在第一年建立内部控制系统的平均成本就高达430万美元,这对规模偏小的中國上市企业来说是不现实的……
  其次,公司治理方面与国际或者美国的企业有差距,不能一蹴而就,如果照搬萨班斯法案,可能会带来水土不服;
  第三,很多中国上市公司的 基础还比较差,要达到萨班斯法案那样对 的要求太难。
其他文献
本报讯 在信息产业部和国家发改委要求运营商清理多种资费套餐,以逐步实现真正意义上的单向收费后,5月23日,中国移动北京公司正式推出全球通“被叫全免计划”,北京地区的全球通客户迎来不附加任何套餐的单向收费服务。  按照中国移动规定,一位全球通的标准客户申请了被叫全免计划之后,每月的基本费仍为50元,但本地接听电话全部免费,仅计算打电话的费用。由于不需要选择套餐,不需要仔细计算,资费简单清晰,非常方便
关键字:营销卖场/整合终端/供应链     为了让管理者走出传统卖场经营的困境,更好地适应新的竞争格局下的卖场竞争,本文分析总结了“卖场营销26条铁律”,希望能给卖场提供借鉴。  营销卖场的核心是从根本上提高卖场竞争力,而出色的营销战略又是提高卖场核心竞争力的关键。如何做好卖场营销?卖场是一个自成体系的供应生态链,是一个具有金融、交易、物流、兑现、传播等多个环节的流动传播媒体。卖场营销涉及对卖场中
本报讯 目前,一条横跨海淀与石景山、自中关村核心地带向学院路地区辐射的数字内容产业带正在北京形成。  9月13日,记者在北京市科学技术委员会主办,主题为“数字内容与创新发展”的北京数字内容创新发展高峰论坛上了解到,目前北京数字内容产业发展迅速,在国内居领先地位。2006年,行业总收入已达71.25亿元,同比增长72%。其中,网络游戏产业规模达8.08亿元,同比增长72.65%,全国70%的原创PC
如今,越来越多的企业开始认识到,需求调研是企业在ERP系统选型以及实施ERP系统时所必须经过的一个过程。作为系统实施开题性的工作,也可以说需求调研是ERP系统规划、实施过程中最基础、最重要的工作,调研的好坏将直接影响到ERP系统实施乃至应用的效果。  从ERP系统需求调研的工作内容来看,一般可以分解为以下三件事。    第一件事,就是业务流程整理工作。    首先是跨部门的业务流程。所谓跨部门的业
作为股份制银行中实施小额支付系统的先行者,中信银行在2005年10月紧随央行的部署开发完成了小额支付系统的设计,并在天津和福州两地开始上线运行。目前,中信银行全国各地的支行都已上线。    自主开发 无缝对接    中信银行清算中心计算机高级工程师王日希璐介绍说:“自1999年至2005年,中信银行基本完成了行内人民币支付系统的建设与推广。中信银行行内支付系统包括系统内的电子汇划系统与跨系统的大额
十年,对于历史的长河来说仅仅是一瞬间。然而这一瞬间对于中国的互联网来说,却是从诞生到蓬勃发展的决定性阶段。  互联网从来都是疯狂的代名词,互联网中的人们从数字上根本就难以接受个位数、十位数的增长,他们需要的是翻番,甚至是翻几番。  而记录这些数字的机构就是CNNIC。十年的数字统计,见证了中国互联网发展的CNNIC已经不再是一个组织,它更是一个指数,一个反映中国互联网发展的过去、今天和未来的指数。
总体评价 ★★★★  价格 待定  电话 010-82898236  软件特点  实用性、易用性、高性价比  信息共享、信息整合  强大的支撑平台  RES Information Integration Suite信息整合套件采用面向服务(SOA)的体系架构和功能强大的组件化设计,为完成信息共享和信息整合提供必不可少的基础支持。它能帮助企业建设灵活高效的IT架构和应用系统。  该套件核心产品包括
诺顿的一场误杀引发了中国市场上杀毒软件厂商之间的大混战。  北京时间5月18日上午,赛门铁克公司在中国的很多用户的电脑出现问题,无法正常开机。赛门铁克是一家深受欧美企业用户喜爱的公司,“诺顿”是该公司的一款杀毒软件,而本次大面积的用户电脑故障是由于诺顿将操作系统Windows XP SP2中的两个系统文件当作病毒删除所致。  随后,另一款国际杀毒软件卡巴斯基也出现误杀,将“瑞星卡卡”作为木马处理。
思拓创新存储技术(中国)有限公司      随着大量视频监控项目的实施,许多不同类型的存储被用做视频监控系统核心图像数据的存储设备。为适应视频监控系统的特殊要求,产生了一些专门的存储系统。    优势特点    应用存储是指当存储设备本身所能提供的性能远超过系统需求时,借用存储设备的高可性和稳定性,在存储上运行一定的应用软件服务。与普通存储设备相对,应用存储除了增加了许多软件应用及服务功能,也将改
大型企业规模庞大,分支机构遍布全国,甚至延至海外。这给企业管理效率提升和成本控制带来了很大的难题。翻开大型企业的账簿,“会议支出”这项数字往往大得惊人。跨区域会议带来的交通费、住宿费、餐饮费、会务费等各种费用层出不穷,而且十分刚性,很难压缩,导致企业沟通成本居高不下。  选择一套视频会议系统,不仅能让大型企业跨区域沟通变得更容易,而且能够节约时间和成本,实现协同工作。目前,很多大型企业已经用上了视