IT内控体系建立与实施.ppt
《IT内控体系建立与实施.ppt》由会员分享,可在线阅读,更多相关《IT内控体系建立与实施.ppt(41页珍藏版)》请在三一办公上搜索。
1、IT内控体系建立与实施,中国联合网络通信有限公司河北省分公司高级工程师 屈玉阁2009年5月15日,原中国网通内控测试结果零缺陷,为了达到在美国上市公司萨班斯法案的要求,原中国网通公司在近三年的时间里,完成了147个单位的内控体系建设,共梳理内控流程6920个,对近16000个关键控制活动进行了测试。经过世界知名的普华永道会计师事务所审计,中国网通(集团)有限公司测试结果为零缺陷,内控工作最终取得令人满意的实质效果。2007年5月31日,普华永道在美国证券交易委员会(SEC)的20F报告中,对原中国网通内控工作正式出具了无保留意见的审计报告。至此,原中国网通成为率先通过美国萨班斯法案404条款
2、的国内电信运营商。原网通河北省分公司作为网通集团内控模板推广试点单位,为原中国网通集团通过美国萨班斯法案404条款做出了应有的贡献。,内部控制基本执行路径,在美国上市的公司请管理咨询公司,制定满足SOX要求,遵循COSO框架的制度,在企业各个层面落实,在资本市场公布审计结果,企业请外审公司对执行情况进行审计,得出结论。,每年内控工作各阶段划分,依据内控模板制定、修正本地化控制活动,省公司组织检查,各单位改进,外审第一次测试,各单位改进,外审第二次测试,工作进度,日期,各单位依据本地化控制活动检查实际工作中差距,并改正。,企业信息化工作基本内容,企业信息化工作分为两部分,一是信息系统建设,二是信
3、息化管理控制。IT内控是为保证财务报告数据的真实准确而对信息系统及管理环境采取的管理控制工作,是信息化管理控制的一部分。,企业信息化工作,信息系统建设与运营,信息化管理控制,IT内控,对财务数据来源控制的途径,SOX404强调财务报告数据来源的准确与控制。财务报告数据来源的内部控制包括信息系统控制、电子表格控制、人工处理数据控制等三个方面。2006年原网通河北省分公司IT内控工作组承担了IT内控、电子表格内控等两部分工作,其工作量占全部内控工作的60%。,财务报告,信息系统,纸质报表,电子表格,ITGC标准模板构成,原网通公司IT内控涉及的领域,一般性信息系统基本控制,信息系统应用控制,信息系
4、统安全,信息系统操作,变更管理,应用系统、数据库实施与支持,ERP,计费帐务系统,一般性信息系统基本控制内容,信息系统安全,信息系统操作,变更管理,应用系统、数据库实施与支持,一般安全管理,操作系统安全管理,数据库安全管理,网络安全管理,应用系统安全管理,防病毒安全管理,物理安全管理,批处理程序管理,备份,信息化用户支撑体系,紧急应变及系统恢复,应用系统变更,操作系统变更,数据库系统变更,网络变更,应用系统采购,应用系统、数据库开发与实施,Cobit,ISO/IEC 17799,ITIL,一般安全管理,举例:信息系统安全内控架构,应用系统安全,数据库安全,操作系统安全,网络安全,物理安全,防病
5、毒安全,举例:操作系统安全内控结构,操作系统安全综述,帐号管理,对用户的管理,认证管理,权限管理,对系统的管理,帐号安全设置,补丁安装,监控管理,举例:帐号安全设置,IT维护部门系统管理员通过对系统进行安全参数设置,实现维护人员对操作系统访问的限制,根据用户对操作系统访问需求的不同,由IT维护部门系统管理员对用户访问操作系统进行安全参数设置,记录在操作系统安全参数配置表。IT维护部门系统维护主管每月审核系统的安全参数设置。操作系统维护人员必须通过设置操作系统的安全参数等安全措施限制对信息资源的访问。(控制活动编号:)。其中包含:对密码格式;无效登陆次数(三次);历史密码记忆个数;密码复杂度;密
6、码长度(六位及以上);默认帐号锁定;帐号超时设置(10分钟);开放的端口和服务(要合理);日志的检查;系统的默认帐号。,举例:应用系统、数据库开发内控结构,应用系统、数据库开发,需求分析,设计,编码,测试,开发变更管理,应用系统、数据库实施,割接,试运行,初验,正式运行,终验,后评估,文档管理,新的应用系统的测试,新的数据结构的测试,新的系统软件的测试,新的网络的测试,IT内控管理外部环境分析,从外部环境看,原网通公司内控条款共四百多条,其中IT内控条款占52%;涉及的专业为信息系统安全、变更、操作、信息系统采购与开发等四项内容;涉及的部门包括计划、工程建设、物流采购、综合部、财务、人力资源、
7、网络维护、信息系统支撑等八个部门。电子表格内控工作更是涉及网通公司每个专业工作。在时间要求上,原网通河北省分公司必须在2006年达到SOX404要求。,IT内控管理内部环境分析,从内部环境看,2006年以前,网通河北省分公司企业信息系统建设相对通信专业起步晚、信息化管理基础薄弱,表现在两个方面:1、已有信息系统功能大部分不能满足IT内控条款要求;2、所属各单位还没有形成系统的IT管理控制流程,存在控制风险。,2006年原网通河北省分公司IT内控开展的工作,内控制度建设,贯彻风险管理方式,开展针对性培训,与信息化管理控制工作相结合,统一IT内控流程描述和文档格式。,问题整理及整改措施的落实,现场
8、督导,提出具体的管理措施,保证通过普华永道的测试,开展信息系统风险评估,模拟演练预案,积极与相关部门沟通,解决COSO、UAT和久其系统存在的问题,组织各单位,有效开展电子表格内控管理。,一、内控制度建设,完成中国网通(集团)有限公司河北省分公司信息系统信息安全与风险管理规范编写;完成中国网通(集团)有限公司河北省分公司电子表格实施细则编写;完成中国网通(集团)有限公司河北省分公司信息系统建设编码七项规范修正中国网通(集团)有限公司河北省分公司信息系统管理办法;帮助财务部编写久其报表软件系统管理暂行办法。,二、贯彻风险管理方式,开展针对性培训,IT内控工作主要涉及两个方面:一是对信息系统功能要
9、求;二是对信息化管理控制流程的要求,而且这部分工作量最大,并涉及相关工作人员的管理意识的转变。,IT内控工作,信息系统功能应满足IT内控要求,信息化管理流程应符合内控要求,二、贯彻风险管理方式,开展针对性培训(续),为使涉及IT内控的各单位人员,改变原有的工作方式,树立信息化风险管理意识,对省公司企业信息化部两次开展内部培训,五次开展省公司本部相关部门面对面的培训,并举办全省支撑共享中心主任、负责IT内控主管人员等三十多人参加的专题培训班;去邯郸、唐山、沧州、邢台等四个市分公司支撑共享中心,对八十多人进行现场培训;两次举办电视会议培训,三次举办电话会议形式的全省专题培训;在石家庄银河宾馆和邮电
10、公寓,分两次对公司全体内控工作人员共280多人分别讲解风险管理工作流程和电子表格内控流程。,二、贯彻风险管理方式,开展针对性培训(续),为了配合上述培训工作,我们编写下列等1200多页的IT内控培训文档:河北网通IT开发与实施与控制环境矩阵;风险管理与内控;SOX法案与IT内部控制;电子表格管理说明;增进与外审师沟通;电子表格内控自查与复核工作要点。通过上述培训,原网通河北省公司IT内控和电子表格管理等工作人员内控工作素质有了质的飞跃,为落实内控工作打下了坚实的思想基础。,三、统一IT内控流程描述和文档格式,在实施IT内控工作初期,原网通河北省分公司所属分公司和直属单位有15个本地化内控文档,
11、由于各单位信息化管理支撑部门内部规章制度和工作流程不尽相同,管理精细化程度不一,工作人员对内控理解程度也各不相同。这种情况对不利于全省IT内控工作深度和进度的把握。为了改变上述局面,我们分析公司信息化各项制度和目前河北省分公司信息系统现状,收集了各单位信息化流程和各位记录文档,征求15个单位内控工作人员的意见,提出将河北省分公司IT内控文档统一描述的建议,得到了公司内控工作组和各相关部门的支持。,三、统一IT内控流程描述和文档格式,以网通集团公司企业信息化管理控制体系1.0为基础,以风险管理思想为理论依据,2006年6月,组织公司各相关单位成立IT内控工作项目组,经过三周时间的顽强拼搏,疏理了
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IT 内控 体系 建立 实施
链接地址:https://www.31ppt.com/p-5575407.html