六步详解IT内控

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zhe073
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  郭建荣,AMT高级顾问,研究和咨询领域是IT规划和治理、Sarbanes-Oxley合规、经营分析和会议体系、供应链管理。
  近年来,在美国上市的公司正受到萨班斯-奥克斯利法案(the Sarbanes-Oxley Act of 2002, 简称SOX法案)的影响。尤其随着其第404条款的逐渐实施,该法案的影响正在席卷全球,包括美国上市公司的中国分公司。可以说,SOX法案对全球的影响力直逼上世纪的“千年虫”事件,由于SOX法案的相对完善性,研究SOX法案对中国公司也有很强的借鉴意义。尤其SOX法案对信息化的要求严格,从公司治理和IT治理的高度提出IT内部控制的要求。
  对于上市公司或者希望借鉴上市公司经验的公司来说,应该如何改进自身的IT控制水平?又应该如何治理IT以保证财务报告内部控制的有效性? 来看一个实际的案例,A公司是一家财富500强企业,全球五大制药公司之一。该公司在全球拥有58000余名员工,年销售收入超过180亿美元,年利润超过40亿美元。随着SOX法案第404条款的实施,一家会计师事务所将对其IT内部控制进行审计。因此,该公司计划在全球信息服务(IS)部门推行合规项目。项目分为以下几个步骤,如图1所示。
  
  精通SOX
  
  SOX法案的产生源自于公司操作的不规范和公司丑闻的披露。它对公司治理有着极为严格和苛刻的要求,要求公司针对产生财务交易的所有作业流程,都做到能见度、透明度、控制、通讯、风险管理和欺诈防范,且这些流程必须详细记录到可追查交易源头的地步。
  所有人都清楚IT在现代企业中扮演着重要的角色。在很多公司内部,财务报告流程是由IT系统驱动的。无论是ERP还是其他系统,都与财务交易中的开始、批准、记录、处理和报告等活动紧密集成。可以说,IT是保证财务报告内部控制的有效性的基础,IT控制至关重要。
  从IT控制的范围来说,IT控制通常包括IT控制环境、计算机运维、系统和数据的访问、系统开发和系统变更。IT控制有一个治理框架,即COBIT框架。COBIT的全称是信息及相关技术的控制目标(Control Objectives for Information and related Technology)。COBIT将IT流程、IT资源及信息与企业的策略与目标联系起来,在企业业务战略指导下,对信息及相关资源进行规划与处理。
  
  制定项目计划
  
  项目计划主要活动包括选择合适的团队和制定详细的项目计划。各国分公司团队组成情况各不相同,以中国区分公司为例,项目团队以中国区CEO、IS部门总监、IS经理和外部咨询顾问组成。对于SOX合规项目,可以采用“差距分析”方法来进行。
  风险控制矩阵(Risk and Control Matrices,RCM)是差距分析和审计过程中的一个关键文档。RCM为公司相关的风险、需要达到的控制及当前控制状态等提供了一个控制范例。制定RCM可以从以下三点来考虑。首先,是否已识别出了所有风险?其次,已识别的风险是否都与财务交易相关?最后,对于每一个风险,有什么对应的控制?
  差距通常可以分为人员差距、流程差距和技术差距。例如,系统日志可以记录系统运维状态,但是如果加上适当的过滤工具,就可以保证对关键的突发事件及时的响应,相关人员不在现场也不会造成不能及时响应。
  
  开展控制评估
  
  第一步,要确定评估的控制范围,可以分为四个步骤:首先,确定财务报告流程中的核心要
  素;其次,识别关键的业务流程;再次,确定IT系统范围;最后,确定地理位置的范围。该公司中国区项目组根据财务交易活动,确定了关键的业务流程、支持系统和所在的位置。
  第二步,在这些选定的范围内进行风险评估。风险评估使公司更加清晰地认识到,意外事件的发生将如何限制业务目标的达成。风险评估的目的就是辨别潜藏的内在风险与残存风险。
  第三步,识别主要控制。对于公司和IT系统来说,存在三种控制:公司级控制、應用控制和通用控制。公司级控制的评估主要包括“高层的声音”(Tone at the top)、诚信、价值观与竞争力、管理哲学与运营风格、权责分配、政策与流程、员工的水平和技能、高层管理者的指示。应用控制主要适用于IT系统所支持的业务流程,以及被设计用来预防或探测非授权业务活动的控制。通用控制用于所有的信息系统,保证安全连续的运作。对这些流程和系统进行风险和控制评估后,就可以制定风险控制矩阵(RCM)。
  该公司识别出来的风险涉及领域主要有:制度与流程手册、系统变更(包括应用系统及基础设施)、逻辑访问(包括应用系统及基础设施)、物理访问、IT灾难备份、数据接口、第三方管理、环境控制、问题管理和作业调度等。
  
  进行控制设计
  
  为了减少这些风险,中国区分公司进行了控制的优化与设计。在公司级控制方面,创建或优化各个制度,包括IS战略计划、逻辑访问控制制度、物理访问控制制度、第三方访问控制制度、环境控制制度、变更管理制度、业务连续性计划及灾备制度等。
  在应用、流程及通用控制方面,创建和优化了流程,为重要的流程和应用系统设计了一系列文档,设计的主要流程包括采购管理、资产管理、系统开发生命周期(SDLC)管理、用户管理流程、变更管理流程、第三方访问权管理流程等。
  
  进行内部审计
  
  在控制文档设计完毕后,需要先进行一次内部审计,沟通风险控制矩阵、确定审计范围、制定测试脚本。对于测试不合格的控制,需要纠正缺陷、完善控制的设计与运维,以确保其有效性。
  
  报告管理层
  
  在内部审计通过后,管理层形成正式的书面内部控制结论,迎接外部审计。
  在此案例中,需要重点关注的是公司有哪些重要的流程和控制,有哪些相关的风险和需要哪些相关的控制,以及如何设计与评估控制。通常来说,SOX合规项目会非常费时,成本也较高。不过,可以通过外部咨询公司帮助企业做一个快速诊断,以寻找从哪些地方入手做关键改进。
  对于大多数公司来说,要达到SOX法案的要求,需要从文化上去改变。从历史事件来看,内部控制有重大缺陷会对整个公司造成灾难,因此主动地去提升内部控制,显得至关重要。
  链接:中国企业IT内审的难点
  1. 企业在观念上对IT内审的重视程度不够;
  2. 企业IT内审的组织架构不清晰,因为IT内审既涉及IT,又包含审计的内容,很多企业不知道该由哪个部门来推动;
  3. 很多企业的信息化建设不尽如人意,因此IT审计被忽略;
  4. IT内审执行需要既了解IT又了解审计的人才,这样的人才比较缺乏。
其他文献
6月15日,作为2007年第十一届中国国际软件博览会的主要论坛之一的中间件推介大会在北京展览馆召开  6月15日,作为2007年第十一届中国国际软件博览会的主要论坛之一,以“中国中间件,我信任,我使用”为主题的中间件推介大会在北京展览馆召开。  本次活动旨在通过鼓励自主创新、增强用户使用国产中间件的信心,以中间件软件为突破口,促进国产软件的整体发展,搭建用户与厂商之间的信任桥梁,扩大国产中间件的应
很多企业的知识管理往往是雷声大、雨点小:轰轰烈烈地开始,悄无声息地结束。对医药生产企业来说,知识管理能为他们带来哪些帮助?该如何进行知识管理?知识管理的IT实现工具有哪些?  近年来,企业的快速发展和人员流动速度的加快,使得企业逐渐开始重视对知识经验的管理,并开始应用知识管理相关软件。  那么,对医药生产企业来说,知识管理能为他们带来哪些帮助?该如何进行知识管理?知识管理的IT实现工具有哪些?  
经过几周的传言,Google与Salesforce的结盟终于成为了现实。一个是当今举足轻重的互联网企业,一个是在线企业应用程序服务领域的领先者,这两者的结盟不但会形成更具创新性的产品和服务,而且预示着未来企业应用程序的发展方向。    探营Google与Salesforce    购买硬件设备、软件系统、部署、培训……与这种传统的实施方式不同,Salesforce证明了ASP模式可以获得成功。Sa
医疗信息化面临的问题    目前,在医院信息化建设过程中,医院管理信息化系统(HIS)、临床管理信息化(CIS)和医学影像和传输系统(PACS)、电子病例等系统都是十分常见的。  医院管理信息化系统(HIS),包含了整个医院里的从挂号管理到门诊等重要业务。从现在医院的状况来看,HIS系统是7×24小时在线的高可用系统,系统的安全稳定运行,数据的安全快速恢复至关重要,关系着整个医院的业务能否正常运转
诺顿套件包含了大量的功能,这也使其安装包的体积远远超过其他产品,达到了236MB。我们花费了大约30分钟的时间才完成了诺顿的安装,而执行整个套件的更新也花费了几乎同样长的时间。  然而令人欣慰的是,诺顿的运行速度与部署过程不同,在执行日常操作时用户不会受到太大的影响。更令人惊讶的是,诺顿的扫描速度异常快速,在启用了全部扫描选项的情况下,诺顿执行海量文件扫描测试也仅花费了20分钟的时间。  良好的设
在nVIDIA的DirectX 10显卡发布大半年后,AMD终于正式发布了自己的DirectX 10显卡产品——ATi Radeon HD 2000系列。HD 2000系列显卡包括了基于R600核心的Radeon HD 2900、RV630核心的Radeon HD 2600和RV610核心的Radeon HD 2400三个系列的产品。不过,目前只有HD 2900 XT有产品面市,HD 2600和H
创立于1958年的同济大学建筑设计研究院(以下简称“同济设计院”),是我国著名的特大型甲级设计机构之一。该院早在2000年就按照ISO9001标准建立了质量管理体系,并通过了中国SAC和美国RAB的双重认证。  在信息化建設方面,同济设计院也一直走在国内同行的前列。早在1992年,该院就已经开始在日常设计工作中应用计算机辅助设计(CAD)手段。多年来,同济设计院不断引进各种先进的计算机设备,并逐步
暑促市场出现新亮点     经销商挂出的4999元促销横幅  Santa Rosa的热度已渐趋平缓,Windows Vista的降价也未掀起波澜,今年的暑促市场因为缺少刺激性的事件而略显沉闷。但记者近日在北京中关村电子市场采访时却看到了新的亮色。多家ThinkPad笔记本电脑经销商均在柜台前打出横幅,上面写着“ThinkPad R60e惊爆价4999元火爆进行中”的字样。红色的条幅十分醒目,柜台旁
以前,承诺销售量只是厂商和渠道商之间的事情。卖场内商户经营情况的好坏和电子卖场本身并没有直接的关系,电子卖场要做的就是扩大宣传、吸引人流、规范管理等工作。  不过,这种情况将因北京中关村一个新电子卖场的诞生而有所改变。    承诺销量 统一收银    7月1日,海龙电子城国投店将正式开业。北京海龙资产经营集团有限公司助理总经理夏文军明确告诉记者,海龙将采取与以往完全不同的运作模式,力争将国投店打造
在各种多核处理器中,由IBM、Sony以及Toshiba共同开发的Cell处理器是非常特别的一款。Cell是以IBM所研发的64位PowerPC微处理器核心为核心,结合多个独立的浮点数运算单元,因此它所构成的多核微处理器并非是传统意义上的对称结构,不过,Cell同样具备强大的运算效能。    全面的应用范围    Cell处理器已经应用于Sony新一代游戏主机Playstation 3,不过可千万