研究创新


实施IT内部控制,提升企业内部控制

-IT角度解读《企业内部控制规范》

作者简介:李华,谷安天下总经理,超过15IT风险与信息安全领域工作经验,国内信息安全行业推动者,主要从事IT风险管理、IT内部控制、IT治理、信息安全风险评估与规划、信息安全管理体系咨询等方面工作,在金融、央企、运营商行业具备丰富的实践经验。主导实施的项目多次受到客户认可与好评,曾服务的主要客户有:深圳证券交易所、浦东发展银行、中石油、中国电信、中国移动等。作为谷安天下IT风险管理学院资深讲师主要提供CISACISSP、信息安全等高端培训。

文章正文:

告别了辉煌与沉重的2008,我们迎来了崭新的2009。新的一年在中国的传统农历里是“牛”年,虽然国际金融风暴的影响在国内日益显现,我们仍相信未来的一年不少中国企业会抓住这次机遇真正牛起来。

新的一年很多法律法规即将实施,对国内上市公司而言,《企业内部控制基本规范》的实施将给不少企业带来脱胎换骨的影响。2008628,财政部、证监会、审计署、银监会、保监会联合发布了《企业内部控制基本规范》(以下简称基本规范)。基本规范自200971起先在上市公司范围内施行,鼓励非上市的其他大中型企业执行。这个被称为“中国版SOX”的规范,被无数人寄予了期望,未来5年内,基本规范的实施将对中国的上市公司和大型企业的规范化运作带来实质性推动。这是我国继实施与国际接轨的企业会计准则和审计准则之后,在会计审计领域推出的又一与国际接轨的重大改革。这部规范的推出,意味着中国企业内部控制规范体系建设正在向国际标准靠拢。

这套适用于中国企业的内部控制体系,其基本规范借鉴了COSO报告五要素框架和风险管理八要素框架;具体规范以财务报告内部控制为主线,对与企业财务报表项目相关的、可能会对财务报告真实可靠性产生较大影响的经济业务事项以及与财务报表编报相关的业务活动提出具体的控制规范,并对为实现有效的财务报告内部控制的事前、事中和事后制度支持提出控制要求。企业的内部控制,应该贯穿于企业经营活动的决策、执行和监督的始终,涵盖企业各种业务和事项。企业每一项经营活动,从工作的效率性及风险的控制性来讲,都应强调过程控制,包括宏观上公司治理结构的确立、机构设置及权责分配、人力资源政策、企业文化等,也包括微观上企业股东会和董事会的决策程序,经理层及员工的执行程序和要求,监事会、内部审计委员会的监督程序,员工奖励计划,以及违反公司内部控制体系的罚则等等。

那么,对于企业内部的IT建设与控制而言,企业内部控制规范的实施会带来怎样的影响呢?CIO们如何系统考虑从企业IT的内部控制建设来保障企业内部控制。本文从IT内部控制与IT风险管理的角度,阐述企业IT控制与企业内部控制之间的关系。

1992年,Treadway委员会的发起组织委员会(the Committee of Sponsoring Organizations of the Treadway Commission)发布了《内部控制——整合框架》,2004年,该委员会又发布了《企业风险管理整合框架》,在该框架附件C中明确:内部控制被涵盖在企业风险管理之内,是其不可分割的一部分。无论是COSO框架,还是中国自己的企业内部控制规范,其基本控制目标无外乎防范风险、控制舞弊以及确保财务报告的真实可靠。现在大部分上市公司和大型企业,其企业运营已基本依赖于企业的各种信息系统,已经基本完成了企业信息化的初步建设,因此企业的内部控制就离不开企业IT的控制。

企业内部控制规范与IT内部控制的关系

企业内部控制基本规范包含的五要素框架:

(一)内部环境。内部环境是影响、制约企业内部控制建立与执行的各种内部因素的总称,是实施内部控制的基础。内部环境主要包括治理结构、组织机构设置与权责分配、企业文化、人力资源政策、内部审计机构设置、反舞弊机制等。

(二)风险评估。风险评估是及时识别、科学分析和评价影响企业内部控制目标实现的各种不确定因素并采取应对策略的过程,是实施内部控制的重要环节。风险评估主要包括目标设定、风险识别、风险分析和风险应对。

(三)控制措施。控制措施是根据风险评估结果、结合风险应对策略所采取的确保企业内部控制目标得以实现的方法和手段,是实施内部控制的具体方式。控制措施结合企业具体业务和事项的特点与要求制定,主要包括职责分工控制、授权控制、审核批准控制、预算控制、财产保护控制、会计系统控制、内部报告控制、经济活动分析控制、绩效考评控制、信息技术控制等。

(四)信息与沟通。信息与沟通是及时、准确、完整地收集与企业经营管理相关的各种信息,并使这些信息以适当的方式在企业有关层级之间进行及时传递、有效沟通和正确应用的过程,是实施内部控制的重要条件。信息与沟通主要包括信息的收集机制及在企业内部和与企业外部有关方面的沟通机制等。

(五)监督检查。监督检查是企业对其内部控制的健全性、合理性和有效性进行监督检查与评估,形成书面报告并作出相应处理的过程,是实施内部控制的重要保证。监督检查主要包括对建立并执行内部控制的整体情况进行持续性监督检查,对内部控制的某一方面或者某些方面进行专项监督检查,以及提交相应的检查报告、提出有针对性的改进措施等。企业内部控制自我评估是内部控制监督检查的一项重要内容。

相应,IT内部控制框架也应对应于企业内部控制的五要素框架:

(一)IT内部控制环境。内部环境在企业IT领域的体现是IT的内部控制环境,同样IT内部控制环境是实施IT内部控制的基础。主要包括IT治理架构、IT组织与职责,IT决策机制,IT合规与IT审计等。

(二)IT风险评估。企业信息化带来的IT风险已经成为企业风险管理的主要方面。风险评估主要包括目标设定、风险识别、风险分析和风险应对。IT目标设定可以理解为IT战略与IT规划,IT风险识别与分析应对包括对信息资产的风险、IT流程的风险以及应用系统的风险识别分析与应对。

(三)IT控制措施。针对风险评估的结果,在IT方面需要实施具体的IT控制措施,包括IT技术类控制措施,如防火墙、防病毒、入侵检测、身份管理、权限管理等,以及IT管理类控制措施,包括各类IT管控制度与流程,如开发管理、项目管理、变更管理、安全管理、运营管理、职责分离,授权审批等。

(四)信息与沟通。在IT领域也需要明确具体的IT管理制度和沟通机制,建立服务台与事件管理程序,及时传达企业内部层级之间和与企业外部相关的信息。

(五)监督检查。需要建立IT内部控制体系的审核机制,评价IT控制的有效性。通过IT技术手段如日志、监控系统、综合分析平台等,和管理手段如内部IT审核、管理评审、专项检查等措施,不断改进企业的IT内部控制。


综合分析IT内部控制的组件,我们可以将IT的控制分为三个层面:

(一)公司层控制。在公司层面建立IT治理架构,完善IT组织与职责,制定IT决策机制,实行IT人员绩效考核,加强IT合规与IT审计。

(二)流程与应用层控制。分析企业业务流程与活动,在企业业务流程、应用系统层面与通用IT流程层面建立控制,重点关注与财务报表相关的各种业务与应用系统的技术控制与流程控制。

(三)资源层控制。针对企业业务运作所依赖的各类信息资产和IT资源,分析具体每个资源点的风险,建立风险控制措施。

 

IT内部控制实施思路

 

企业内部控制规范并没有对IT控制的目标和相关的控制活动做出明确的规定。国外上市公司会计监管委员会在审计准则中提及COSO内控框架可以作为评估内控的标准,但是COSO并没有提供IT 控制方面的详细控制目标和控制方法,从而进行IT治理。直到 COBIT(直译为信息及相关技术的控制目标)被提出来以后,IT 治理才有了一个开放性的标准,目前其已成为国际上公认的最先进、最权威的信息安全与信息技术管理和控制的标准。该标准不仅可以指导企业有效地利用信息资源,而且可以指导企业有效地控制与信息相关的风险。所以建设和完善IT内部控制体系的指导框架必须同时结合企业内控框架和COBIT标准。

我们建议国内企业采用企业内部控制规范作为内控评估标准,结合国际上普遍采用COBIT框架作为IT 控制的标准,将COBIT的相关IT控制目标与COSO五个要素关联起来,设计符合规范要求的IT内部控制体系。COBIT是一个很丰富IT内控框架,包括四个域、34IT控制流程和318个详细的控制目标,是一个相当全面的信息系统内控框架体系。对于想遵循内部控制规范的企业来说,该体系所提供的控制目标和考虑一般会超过其需求。

建议首先需要对IT相关的风险进行评估,建立IT控制矩阵,以COBIT为参照依据,选取其中适合本身业务特点、复杂性和需求的控制流程和控制目标为对象,建立IT内部控制框架,作为后续制定控制文档体系和测试的基础。同时,在具体控制措施上可融合ISO27001(信息安全管理体系)、ISO20000IT服务管理体系)、Prince2IT项目管理)、CMMI(软件开发过程控制)等具体控制框架,分阶段分步骤的实施。

 另外一般企业或多或少已经建立了一些具体的IT控制措施,在建立IT内部控制体系时要充分考虑并整合企业原有的控制措施。针对每个风险点建立控制措施,逐步从技术和管理两方面落实具体措施,并建立体系化运作与审核办法。

实施IT内部控制体系主要可以三个层面进行:IT公司层面、IT一般控制层面及IT应用程序控制层面。

IT公司层面涉及如下四个方面:

政策制订:公司整体的IT治理架构、决策机制和IT基本策略

信息与沟通:IT制度的发布,沟通机制与管理程序

风险评估:建立风险评估流程和IT风险矩阵,包括信息资产评估程序,流程风险评估

监控检查:建立IT技术监控措施,内部IT审核、管理评审、专项检查等措施

IT一般控制层面主要包含以下几个方面:

信息系统的开发和实施:开发与实施活动的管理、项目启动、需求分析与设计、系统自行开发管理;

信息系统的建设与软件包的选择、测试和质量保证、数据转换、上线、文档与培训等;

信息系统的变更和维护:授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、文档和培训、变更管理等;

信息系统的操作和运行:对系统操作的总体控制、批处理、备份管理、管理数据中心环境、第三方管理、帐号与权限管理、用户培训、服务水平协议、问题管理、事件管理等;

系统和数据的访问安全:信息安全组织和管理、信息安全策略和流程、数据操作、数据批量处理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等。

应用系统的控制:系统的安全管理,访问控制,流程和系统的完整性,数据管理与数据质量等。

IT应用程序控制主要包括在信息系统如ERP系统中针对财务相关的控制流程,主要包括

采购与应付账款

销售管理

资金管理

薪酬与福利

会计结算流程

折旧、折耗与摊销的计算

成本管理

 

IT内部控制体系实施阶段


IT内部控制体系建设包括以下主要阶段:

阶段一:现状调研及诊断。本阶段主要实施任务是对IT内控现状进行了解,确认IT控制的相关范围,审阅相关政策和程序,调研和识别企业内部控制规范所要求范围内的重点应用系统及模块清单,对信息系统的相关控制设计情况进行了解,在现有的业务流程控制文档基础上,识别的有关自动/半自动活动控制活动描述,提出调研报告和改进建议。

阶段二:风险识别与分析。本阶段主要实施任务是在对现有的信息系统建设、实施与支持运维各个流程进行充分的风险评估、调研及访谈的基础上,找到现有内控体系与完善的内控体系之间的差距,并分析所得到的差距结果,建立IT风险控制矩阵。

阶段三:IT内部控制体系设计与整改方案。本阶段主要实施任务是参照《企业内部控制规范》及COBIT框架要求,结合ISO20000ISO27001标准,设计一套具有比较完善严谨、实际操作性以及可推广性的IT内部控制体系。主要工作就是建立IT内部控制体系框架文档体系,该文档体系是未来建立IT控制管理细则文档系统的基础和指导准则。

阶段四:培训宣贯与运行推广实施。本阶段的主要实施任务通过宣讲、培训等方式,对企业各单位和人员进行内控流程设计和相关制度介绍和学习,在领导统一的部署下,督导其改进流程的实施。并根据建立好的IT控制框架体系进行试运行,推广实施。

阶段五:体系改进修正和监督优化。本阶段的实施任务是在IT内控体系试运行一段时间的基础上,通过测试,出具评估报告,并将各个部门和终端操作人员在试运行阶段发现的问题、产生的问题及反馈意见,经过讨论研究,出具试运行阶段评估分析报告。结合反馈意见汇总评估报告和企业内部控制案要求,进行讨论研究,通过分析问题,进而对整个ERP内控体系进行有针对性改进或修正,进而对流程的实际可操作性和可行性进一步的优化和完善。

小结

新年新气象,金融风暴引起了业界对企业内部控制的广泛关注,中国《企业内部控制基本规范》今年的正式实施将给国内企业的CIOIT行业带来新的要求,也将带来新的活力与新的思路。国外SOX法案对IT控制与IT审计大大推动的现象在国内也将逐步重现,或许这也是金融风暴的正面影响之一吧。

 


  • 附件:实施IT内部控制,提升企业内部控制.rar

  • E-mail:market@gooann.com

    Fax:010-51626887-816