IT控制体系助力企业高效信息化运作2011.2.1.docVIP

IT控制体系助力企业高效信息化运作2011.2.1.doc

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IT控制体系助力企业高效信息化运作2011.2.1

IT控制体系助力企业高效信息化运作 地域:???? 信息类别:???? 行业类别: 作者:???? 发布人:???? 发布时间:2011-02-01 08:19:29.0 ??? 2010年4月26日,财政部、证监会、审计署、银监会、保监会五部门联合发布了《企业内部控制配套指引》。该文件把上市公司的内部控制建设情况纳入到上市公司日常监管的范围,并制定了实施时间表:自2011年1月1日起企业内部控制首先在境内外同时上市的公司内实施,自2012年1月1日起扩大到上交所、深交所主板上市的公司。该文件的发布意味着被称为“中国萨班斯法案”的企业内控法开始进入实质运行阶段,如何做好企业内控成为摆在各家上市公司面前的一个严峻课题。 ??? 处于信息时代的企业,其业务经营活动、各种数据和财务报告的产生与传递开始越来越多地依赖IT系统的自动化处理。但是,自动化过程给企业带来效率的同时也带来了控制风险。为了防范这些风险,现代企业的内部控制体系亟须包含基于IT系统的内部控制政策与程序。因此,该法案中还规定企业必须建立一个IT基础设施,以确保所有的记录和数据不会被毁灭、丢失、未经授权地变更和错误地使用。实施企业内控,就必须进行IT内控,IT内控是企业内控不可或缺的重要组成部分。 ??? 企业面临的IT控制挑战 ??? 国内企业信息化建设速度越来越快,信息化水平越来越高,业务与财务报告流程对IT的依赖程度也随之越来越高。对大多数企业而言,运用整合的ERP系统,或综合运用各种经营管理、财务管理方面的软件,已经成为财务报告系统强有力的支持。随之而来的企业IT系统管理也存在着一些缺陷和不足,须解决的主要问题如下:???? ??? 第一,内部信息不对称。企业缺乏统一的风险控制规范定义和模型建立平台,懂IT的人不懂风险控制,懂风险控制的人不懂IT。 ??? 法规中要求IT专业人士应该对其负责的IT系统所产生的信息质量和完整性负责。但问题在于,大多数IT专业人士对复杂的内部控制并不了解或精通。尽管不能说IT人员没有参与风险管理,但至少IT管理层没有按照管理层或审计师所要求的形式进行正式的、规范化的风险管理。反之,审计师对IT系统的了解也是如此。 ??? 第二,流程断裂。风险内控和内审系统多止步于OA系统建设和手工测试控制,缺乏自动化控制手段对后台ERP、CRM等应用系统进行自动化、连续性的监控,造成风险事件发现与报告不及时,内部控制隐患的处置效率较低,内部审计团队工作量太大。 ??? 每个企业或多或少都有一些IT控制制度,但我们更需要的是“识别问题、分析问题、解决问题、系统化解决方案”的基于PDCA循环的持续改进体系。企业的IT控制制度基本是由技术管理者制定的,他们缺乏规范化风险管理的经验,这些IT控制制度可能不太规范且不成体系,控制程序也不够完善。这些IT控制制度一般存在于系统安全和变更管理等一般控制领域,缺乏从公司透明度出发、支持业务战略和业务流程的完整内部控制体系。 ??? 对于ERP、CRM等业务系统来说,出于对业务数据敏感性和安全性的考虑,一般也不允许开放接口,更加重了对相关业务活动的监控乏力。更严重的是,由于业务发生的频率非常高,传统的审计手段和方法须通过增加审计人员的方式来实现审计的有效性,但这样做并不具有现实性。因此,在某种意义上说,企业的很多业务活动不具有传统意义上的可审计性。要实现可审计性的话,必须要用集成的IT手段来解决。 ??? 第三,缺乏报警提示。缺乏统一的风险管控平台和自动化风险预警机制,风险预警的报告和应对多采用人工方式进行分散管理。 ??? 业务活动的实时性和频繁性,积累成海量的业务数据。因此,集成的审计系统须能够基于事实给出报告、趋势,一旦发现可疑的业务活动,及时通过Portal、邮件系统等分发到对应人员。同时这个过程也需要有严格的痕迹保留和文档记录。 ??? 构建完整的IT控制体系 ??? 我们构建IT控制系统时必须从全局着眼,借鉴国际内部控制框架和国际最佳实践经验,构建一套系统化、标准化、可审计、可持续改进的IT控制体系。建议完整的基于IT的控制体系应由下述四个主要部分组成: ??? 第一,内控制度的知识管理平台。将内控手册电子化,并规范普及,解决内部的学习和知识积累、知识转移问题。针对一个管理对象,如果我们无法描述,就无法度量,继而无法管理,所以应建立描述体系。对流程建模的过程,就是我们业务规则梳理的过程,也是管理控制点的梳理过程。 ??? 根据经验,企业首先要建立基于完整的企业运作业务框架的流程体系,然后在此基础上建立流程的管理和控制体系,并实现文档化、电子化。譬如,审批权限的分级分类。用户在表单中的下拉选择项,都会在流程描述和建模的过程中逐步细化,并被文档化、系统化地记录下来。 ???

文档评论(0)

asd522513656 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档