當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普服務(wù)體系 > 泛普博客
企業(yè)內(nèi)部控制與合規(guī),應(yīng)從IT抓起
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
來(lái)源:泛普軟件信息化與風(fēng)險(xiǎn)管理緊密相連,隨著信息化應(yīng)用的逐步深入,企業(yè)的日常運(yùn)營(yíng)越來(lái)越依賴于IT系統(tǒng)的支撐,IT風(fēng)險(xiǎn)正成為管理層、監(jiān)管部門重點(diǎn)關(guān)注的對(duì)象,IT內(nèi)控也逐漸成為企業(yè)內(nèi)部控制的重要組成部分,并成為審計(jì)對(duì)象之一。
IT,為內(nèi)控夯實(shí)根基
信息化與風(fēng)險(xiǎn)管理緊不僅是整個(gè)企業(yè)業(yè)務(wù)的重要支撐,也是對(duì)企業(yè)運(yùn)營(yíng)活動(dòng)進(jìn)行控制的重要輔助手段。以具體運(yùn)營(yíng)流程為基礎(chǔ)展開(kāi)的IT控制,直接關(guān)系運(yùn)營(yíng)活動(dòng)的實(shí)施。IT控制分為IT一般性控制和應(yīng)用系統(tǒng)控制兩種。SOX法案所規(guī)定IT一般性控制,主要包括信息系統(tǒng)開(kāi)發(fā)流程的控制、程序變更管理控制、計(jì)算機(jī)運(yùn)行管理控制、程序與數(shù)據(jù)訪問(wèn)控制、信息系統(tǒng)安全的控制,還有IT計(jì)劃等。在一般性控制之外,還有應(yīng)用系統(tǒng)的控制,包括應(yīng)用系統(tǒng)中設(shè)置的有關(guān)業(yè)務(wù)流程的輸入、數(shù)據(jù)處理和輸出控制等。
以IT為基礎(chǔ)和手段的控制方法,效率要明顯高于傳統(tǒng)手工或基于紙張的控制方式;利用IT固化內(nèi)控流程可以簡(jiǎn)化企業(yè)的內(nèi)控過(guò)程,降低內(nèi)控成本,優(yōu)化內(nèi)控項(xiàng)目的成本效益比,并幫助企業(yè)達(dá)到內(nèi)控效力持續(xù)性的要求。IT的規(guī)范化操作程序以及信息系統(tǒng)的信息備份功能,能夠降低內(nèi)控審計(jì)的難度。
IT管理者應(yīng)該清晰地認(rèn)識(shí)到,IT在企業(yè)建立內(nèi)部控制中的優(yōu)勢(shì)和承擔(dān)的責(zé)任。由于信息技術(shù)的復(fù)雜性,IT部門有責(zé)任幫助和配合企業(yè)其他部門建立合適的“IT控制”——這不僅能夠幫助企業(yè)達(dá)到內(nèi)部控制的要求,也有利于提升IT在企業(yè)中的價(jià)值。
基于IT的控制內(nèi)容
基于IT的內(nèi)控制度至少應(yīng)涵蓋以下6方面內(nèi)容:
一、信息處理部門與使用部門權(quán)責(zé)的劃分
無(wú)論企業(yè)的信息處理部門組織結(jié)構(gòu)如何,都必須與使用部門進(jìn)行明確的權(quán)責(zé)劃分,并且成文定義。明確定義的權(quán)責(zé)將加強(qiáng)信息處理部門與使用部門間的溝通和相互理解,避免推諉和責(zé)任不清造成的管理漏洞和效率低下。
二、信息處理部門的功能及職責(zé)劃分
由于信息系統(tǒng)的特殊性,信息處理部門本身的功能和職責(zé)劃分是復(fù)雜的。功能和職責(zé)的復(fù)雜性增加了IT服務(wù)和運(yùn)營(yíng)的風(fēng)險(xiǎn),所以必須建立相應(yīng)機(jī)制加以管理。信息處理部門管理者首先必須明確本部門在整個(gè)企業(yè)中起到的作用和承擔(dān)的角色,明確提供的服務(wù)和相應(yīng)的責(zé)任,并且成文定義。
三、系統(tǒng)開(kāi)發(fā)及程序修改的控制
系統(tǒng)開(kāi)發(fā)和程序修改主要包括兩部分:新應(yīng)用軟件的開(kāi)發(fā)和實(shí)施、現(xiàn)有應(yīng)用軟件的變更和維護(hù)。新應(yīng)用軟件獲得和實(shí)施失敗風(fēng)險(xiǎn)很高。為了降低這種風(fēng)險(xiǎn),企業(yè)應(yīng)該建立成體系的軟件開(kāi)發(fā)質(zhì)量控制方法,比如標(biāo)準(zhǔn)軟件開(kāi)發(fā)工具和IT構(gòu)件的選用。
四、程序及資料的存取、數(shù)據(jù)處理的控制
程序和數(shù)據(jù)存取訪問(wèn)控制需要技術(shù)和管理兩方面的共同保障。首先,信息和系統(tǒng)安全技術(shù)是防止非法訪問(wèn)的有效方法,比如各類密碼保護(hù)、防火墻、數(shù)據(jù)加密存儲(chǔ)、密鑰技術(shù)等。其次,需要從管理和流程上保證程序和數(shù)據(jù)的訪問(wèn)安全,最重要的就是建立完善的系統(tǒng)用戶管理制度。
五、檔案、設(shè)備、信息的安全控制
由于信息技術(shù)的廣泛使用,信息安全一直是信息處理部門和信息使用部門極其關(guān)注的一個(gè)問(wèn)題。信息資產(chǎn)安全的漏洞可能造成機(jī)密信息外泄、病毒入侵等問(wèn)題,嚴(yán)重的信息安全問(wèn)題可能危及整個(gè)企業(yè)的運(yùn)營(yíng),造成財(cái)務(wù)和聲譽(yù)上的重大損失。
六、在網(wǎng)站上進(jìn)行公開(kāi)信息披露活動(dòng)的控制
在網(wǎng)站上進(jìn)行公開(kāi)信息披露活動(dòng),需要信息處理部門與企業(yè)執(zhí)行層和內(nèi)部控制體系其它部門的緊密聯(lián)系。為了保證信息披露的正確性和及時(shí)性,企業(yè)應(yīng)該制定一套流程進(jìn)行信息披露活動(dòng)的管理,包括網(wǎng)站上的信息披露。
IT內(nèi)控,從何做起
IT內(nèi)部控制應(yīng)該滿足“目標(biāo)設(shè)定,內(nèi)部環(huán)境,風(fēng)險(xiǎn)確認(rèn),風(fēng)險(xiǎn)評(píng)估,風(fēng)險(xiǎn)管理策略選擇,控制活動(dòng),信息溝通,檢查監(jiān)督”這八個(gè)要素的要求。需要強(qiáng)調(diào)的是,IT內(nèi)部控制并不是孤立的,它是企業(yè)以業(yè)務(wù)目標(biāo)為主導(dǎo)的整體內(nèi)部控制項(xiàng)目的一部分。
簡(jiǎn)單來(lái)說(shuō),企業(yè)必須首先確定主要經(jīng)營(yíng)活動(dòng)以及與這些經(jīng)營(yíng)活動(dòng)相關(guān)的業(yè)務(wù)流程和活動(dòng),劃分內(nèi)部控制的工作范圍。其次,企業(yè)在工作范圍內(nèi)定義具體的控制對(duì)象。再次,針對(duì)控制對(duì)象,進(jìn)行風(fēng)險(xiǎn)分析、評(píng)估,決定每項(xiàng)風(fēng)險(xiǎn)的管理策略,制定企業(yè)具體的控制程序、控制目標(biāo)以及審計(jì)標(biāo)準(zhǔn)。然后,對(duì)現(xiàn)行的運(yùn)作,實(shí)施變革以達(dá)到預(yù)定目標(biāo)。最后,評(píng)價(jià)控制措施的實(shí)施后果,加以鞏固或改進(jìn)。
IT內(nèi)部控制必須遵循企業(yè)的內(nèi)部控制機(jī)制和策略,確保IT控制符合企業(yè)內(nèi)部控制的基調(diào)。此外,IT內(nèi)部控制還擔(dān)當(dāng)支持企業(yè)高層管理活動(dòng)的責(zé)任,在企業(yè)內(nèi)設(shè)定業(yè)務(wù)目標(biāo),確立企業(yè)政策,在組織資源配置及管理決策時(shí),IT負(fù)責(zé)輔助企業(yè)制定政策方針并在組織內(nèi)部傳達(dá)交流。
IT內(nèi)部控制可以歸納為企業(yè)控制、應(yīng)用控制和基礎(chǔ)控制三個(gè)層次,企業(yè)層面的控制決定了IT內(nèi)部控制的基調(diào);應(yīng)用層面的控制與業(yè)務(wù)流程相結(jié)合,體現(xiàn)在應(yīng)用系統(tǒng)中;基礎(chǔ)層面的控制則體現(xiàn)在IT服務(wù)過(guò)程中。
面對(duì)即將于2009年7月實(shí)施的《企業(yè)內(nèi)部控制基本規(guī)范》,上市公司急需一套普遍適用的IT內(nèi)部控制方法論以滿足《企業(yè)內(nèi)部控制基本規(guī)范》的要求,協(xié)助IT部門建立合適的內(nèi)部控制機(jī)制;上市公司還需一套可操作的行動(dòng)指南和評(píng)價(jià)體系,指導(dǎo)企業(yè)在進(jìn)行IT控制的同時(shí),方便審計(jì)機(jī)構(gòu)制訂評(píng)估標(biāo)準(zhǔn),并有利于雙方就審計(jì)細(xì)節(jié)達(dá)成一致。(e-works)
- 1你的商業(yè)模式何時(shí)改變
- 2跨地域集團(tuán)化企業(yè)財(cái)務(wù)信息化
- 3調(diào)查稱26%上海女性體重超重 致癌幾率是男性3倍
- 4OA辦公軟件越來(lái)越像一個(gè)大的軟件平臺(tái)
- 5無(wú)敵程序員屌絲招聘,你還敢去應(yīng)聘嗎?
- 6抓住小事落實(shí)到底,都是扎實(shí)走好企業(yè)OA之路的有效途徑
- 7傳統(tǒng)辦公中的口頭告知等傳送方式也都在一定程度上滿足流程的傳送
- 8微信支付寶打響“手機(jī)支付”爭(zhēng)奪戰(zhàn)
- 9SEO網(wǎng)站文章優(yōu)化之百度怎么識(shí)別是不是原創(chuàng)文章
- 10泛普OA辦公軟件的知識(shí)管理平臺(tái)概述---權(quán)限支撐體系
- 11多語(yǔ)言把OA軟件又推上了新的臺(tái)階
- 12網(wǎng)絡(luò)管理維護(hù)技巧:路由器故障排除技巧
- 13OA幫助企業(yè)員工在日常辦公中避免丟三落四的情況發(fā)生
- 14經(jīng)過(guò)十多年的發(fā)展,OA市場(chǎng)已經(jīng)含苞待放
- 15浙江實(shí)施城鄉(xiāng)一體化住戶收支調(diào)查
- 16網(wǎng)管人員將如何選擇適合的網(wǎng)管軟件
- 172009:危機(jī)中企業(yè)要與時(shí)競(jìng)進(jìn)
- 18做銷售,要有點(diǎn)匪氣
- 19員工因公司而加入,卻因主管而離開(kāi),很危險(xiǎn),一定要看!​
- 20涉嫌行賄廣東科技廳原廳長(zhǎng) 勤上光電被調(diào)查
- 21協(xié)同OA辦公軟件系統(tǒng)中的文檔一體化簡(jiǎn)介
- 22自媒體如何緊抱大腿圖謀上位
- 23轉(zhuǎn)型企業(yè)的九大癥狀(下)
- 24十步助你打造金牌CRM
- 25打造愉快的學(xué)習(xí)氛圍
- 26企業(yè)實(shí)施:信息化怎樣破冰(四)
- 27管理技巧決定創(chuàng)業(yè)成敗
- 28網(wǎng)管員基礎(chǔ)知識(shí):詳解VoIP網(wǎng)關(guān)相關(guān)術(shù)語(yǔ)(1)
- 29好處于無(wú)形 企業(yè)老板是否會(huì)上CRM
- 30泛普OA辦公軟件讓企業(yè)管理永遠(yuǎn)不出軌
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓