從IT角度看內(nèi)控
2006年6月5日,上海證券交易所(下文簡(jiǎn)稱上證所)率先發(fā)布了《上海證券交易所上市公司內(nèi)部控制指引》(下文簡(jiǎn)稱《指引》),對(duì)上市公司建立健全和有效實(shí)施內(nèi)部控制制度提供了原則性指導(dǎo),明確了公司董事會(huì)對(duì)公司
2006年6月5日,上海證券交易所(下文簡(jiǎn)稱上證所)率先發(fā)布了《上海證券交易所上市公司內(nèi)部控制指引》(下文簡(jiǎn)稱《指引》),對(duì)上市公司建立健全和有效實(shí)施內(nèi)部控制制度提供了原則性指導(dǎo),明確了公司董事會(huì)對(duì)公司內(nèi)控制度所負(fù)的責(zé)任,并要求上市公司從2006年年度報(bào)告起披露內(nèi)部控制自我評(píng)估報(bào)告和會(huì)計(jì)師事務(wù)所對(duì)自我評(píng)估報(bào)告的核實(shí)評(píng)價(jià)意見。
IT是內(nèi)控的一部分
IT內(nèi)控是公司內(nèi)部控制的一部分,是審計(jì)的對(duì)象。《指引》第十條款規(guī)定了“公司使用計(jì)算機(jī)信息系統(tǒng)的,還應(yīng)制定信息管理的內(nèi)控制度”,并且列出信息管理的內(nèi)控制度至少應(yīng)涵蓋的內(nèi)容:
(一)信息處理部門與使用部門權(quán)責(zé)的劃分。
分析:無論公司的信息處理部門組織結(jié)構(gòu)如何,都必須與使用部門進(jìn)行明確的權(quán)責(zé)劃分,并且成文定義。明確定義的權(quán)責(zé)將加強(qiáng)信息處理部門與使用部門間的溝通和相互理解,避免推諉和責(zé)任不清造成的管理漏洞和效率低下。
(二)信息處理部門的功能及職責(zé)劃分。
分析:由于信息系統(tǒng)的特性,信息處理部門本身的功能和職責(zé)劃分是復(fù)雜的。因?yàn)楣δ芎吐氊?zé)的復(fù)雜性增加了IT服務(wù)和運(yùn)營的風(fēng)險(xiǎn),所以必須建立相應(yīng)機(jī)制加以管理。信息處理部門管理者首先必須明確本部門在整個(gè)公司中起到的作用和承擔(dān)的角色,明確提供的服務(wù)和相應(yīng)的責(zé)任,并且成文定義。
(三)系統(tǒng)開發(fā)及程序修改的控制。
分析:系統(tǒng)開發(fā)和程序修改主要包括兩部分:新應(yīng)用軟件的開發(fā)和實(shí)施、現(xiàn)有應(yīng)用軟件的變更和維護(hù)。新應(yīng)用軟件獲得和實(shí)施失敗風(fēng)險(xiǎn)很高。為了降低這種風(fēng)險(xiǎn),企業(yè)應(yīng)該建立成體系的軟件開發(fā)質(zhì)量控制方法,比如標(biāo)準(zhǔn)軟件開發(fā)工具和IT構(gòu)件的選用。
(四)程序及資料的存取、數(shù)據(jù)處理的控制。
分析:程序和數(shù)據(jù)存取訪問控制需要技術(shù)和管理兩方面的共同保障。首先,信息和系統(tǒng)安全技術(shù)是防止非法訪問的有效方法,比如各類密碼保護(hù)、防火墻、數(shù)據(jù)加密存儲(chǔ)、密鑰技術(shù)等。其次,需要從管理和流程上保證程序和數(shù)據(jù)的訪問安全,最重要的就是建立完善的系統(tǒng)用戶管理制度。
(五)檔案、設(shè)備、信息的安全控制。
分析:由于信息技術(shù)的廣泛使用,信息安全一直是得到信息處理部門和信息使用部門極大關(guān)注的一個(gè)問題。信息資產(chǎn)安全的漏洞可能造成機(jī)密信息外泄、病毒入侵等問題,嚴(yán)重的信息安全問題可能危及整個(gè)公司的運(yùn)營,造成財(cái)務(wù)和聲譽(yù)上的重大損失。
(六)在網(wǎng)站上進(jìn)行公開信息披露活動(dòng)的控制。
分析:在網(wǎng)站上進(jìn)行公開信息披露活動(dòng),需要信息處理部門與公司執(zhí)行層和內(nèi)部控制體系其他部門的緊密聯(lián)系。為了保證信息披露的正確性和及時(shí)性,公司應(yīng)該制定一套流程進(jìn)行信息披露活動(dòng)的管理,包括網(wǎng)站上的信息披露。
IT是內(nèi)控的重要輔助
計(jì)算機(jī)應(yīng)用系統(tǒng)不僅是整個(gè)企業(yè)業(yè)務(wù)的重要支撐,也是對(duì)公司運(yùn)營活動(dòng)進(jìn)行控制的重要輔助手段。以具體運(yùn)營流程為基礎(chǔ)展開的IT控制,直接關(guān)系運(yùn)營活動(dòng)的實(shí)施。這類IT控制包括應(yīng)用控制,即針對(duì)特定業(yè)務(wù)流程,以軟件應(yīng)用方案為依托進(jìn)行控制活動(dòng)。如對(duì)財(cái)務(wù)報(bào)表的編制和匯報(bào)進(jìn)行控制,就需要對(duì)財(cái)務(wù)模塊進(jìn)行有效的控制。
以IT為基礎(chǔ)和手段的控制方法,效率要明顯高于傳統(tǒng)手工或基于紙張的控制方式;利用IT固化內(nèi)控流程可以簡(jiǎn)化企業(yè)的內(nèi)控過程,降低內(nèi)控成本,優(yōu)化內(nèi)控項(xiàng)目的成本效益比,并幫助企業(yè)達(dá)到內(nèi)控效力持續(xù)性的要求。IT的規(guī)范化操作程序以及信息系統(tǒng)的信息備份功能,能夠降低內(nèi)控審計(jì)的難度。
IT管理者應(yīng)該清晰地認(rèn)識(shí)到IT在公司建立內(nèi)部控制中的優(yōu)勢(shì)和承擔(dān)的責(zé)任。由于信息技術(shù)的復(fù)雜性,IT部門有責(zé)任幫助和配合公司其他部門建立合適的“應(yīng)用控制”。這不僅能幫助公司達(dá)到內(nèi)部控制的要求,也有利于提升IT在公司中的價(jià)值。
IT內(nèi)部控制不可孤立
IT內(nèi)部控制應(yīng)該滿足第六條款所描述的“目標(biāo)設(shè)定,內(nèi)部環(huán)境,風(fēng)險(xiǎn)確認(rèn),風(fēng)險(xiǎn)評(píng)估,風(fēng)險(xiǎn)管理策略選擇,控制活動(dòng),信息溝通,檢查監(jiān)督”這八個(gè)要素的要求。IT內(nèi)部控制并不是孤立的,而是公司以業(yè)務(wù)目標(biāo)為主導(dǎo)的整體內(nèi)部控制項(xiàng)目的一部分。
簡(jiǎn)單來說,企業(yè)必須首先確定公司的主要經(jīng)營活動(dòng)以及與這些經(jīng)營活動(dòng)相關(guān)的業(yè)務(wù)流程和活動(dòng),劃分內(nèi)部控制的工作范圍。其次,企業(yè)在工作范圍內(nèi)定義具體的控制對(duì)象。再次,針對(duì)控制對(duì)象,進(jìn)行風(fēng)險(xiǎn)分析、評(píng)估,決定每項(xiàng)風(fēng)險(xiǎn)的管理策略,制定企業(yè)具體的控制程序、控制目標(biāo)以及審計(jì)標(biāo)準(zhǔn)。然后,對(duì)現(xiàn)行的運(yùn)作,實(shí)施變革以達(dá)到預(yù)定目標(biāo)。最后,評(píng)價(jià)控制措施的實(shí)施后果,加以鞏固或改進(jìn)。
IT的內(nèi)部控制必須遵循公司的內(nèi)部控制機(jī)制策略,確保IT控制符合公司內(nèi)部控制的基調(diào)。此外,IT控制還擔(dān)當(dāng)支持企業(yè)高層管理活動(dòng)的責(zé)任,在企業(yè)內(nèi)設(shè)定業(yè)務(wù)目標(biāo),確立企業(yè)政策,在組織資源配置及管理決策時(shí),IT負(fù)責(zé)輔助企業(yè)制定政策方針并在組織內(nèi)部傳達(dá)交流。
通過上述三方面的分析,我們可以發(fā)現(xiàn),IT控制可以歸納為三個(gè)層次:公司控制、應(yīng)用控制和基礎(chǔ)控制。公司層面的控制決定了IT內(nèi)部控制的基調(diào);應(yīng)用層面的控制與業(yè)務(wù)流程相結(jié)合,體現(xiàn)在應(yīng)用系統(tǒng)中,比如ERP和MRP;基礎(chǔ)層面的控制則體現(xiàn)在IT服務(wù)過程中。
在現(xiàn)實(shí)中,由于IT運(yùn)行環(huán)境和IT應(yīng)用水平迥異,不同的公司在建立IT內(nèi)部控制過程中的控制重點(diǎn)各不相同,復(fù)雜的局面可能會(huì)使許多企業(yè)一時(shí)無所適從。《指引》作為上證所發(fā)布的一份規(guī)范性文件,雖然給出了內(nèi)部控制的框架,但是仍無法像管理手冊(cè)或者行動(dòng)指南那樣說明IT如何才能達(dá)到《指引》所要求的水平。
面對(duì)已經(jīng)到來的內(nèi)控要求,上市公司急需一套普遍適用的IT內(nèi)部控制方法論來彌補(bǔ)《指引》的這一缺憾:必須滿足《指引》的要求,可以協(xié)助IT建立合適的內(nèi)部控制機(jī)制;以IT控制為主要任務(wù),考慮全面并被廣泛認(rèn)可;提供可操作的行動(dòng)指南和評(píng)價(jià)體系,指導(dǎo)企業(yè)在進(jìn)行IT控制的同時(shí),方便審計(jì)機(jī)構(gòu)制訂評(píng)估標(biāo)準(zhǔn),并利于雙方就審計(jì)細(xì)節(jié)達(dá)成一致。
鏈接:為什么不能照搬美國薩班斯法案
首先,薩班斯法案關(guān)于內(nèi)部控制的規(guī)定的操作成本太高,對(duì)規(guī)模較小的中國企業(yè)來說操作難度太大。大型美國公司僅在第一年建立內(nèi)部控制系統(tǒng)的平均成本就高達(dá)430萬美元,這對(duì)規(guī)模偏小的中國上市企業(yè)來說是不現(xiàn)實(shí)的……
其次,公司治理方面與國際或者美國的企業(yè)有差距,不能一蹴而就,如果照搬薩班斯法案,可能會(huì)帶來水土不服;
第三,很多中國上市公司的 基礎(chǔ)還比較差,要達(dá)到薩班斯法案那樣對(duì) 的要求太難。

責(zé)任編輯:葉雨田
免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計(jì)落地:鼓勵(lì)“光儲(chǔ)充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計(jì) -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設(shè)將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設(shè)下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設(shè)典型實(shí)踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進(jìn)這個(gè)行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎(chǔ)設(shè)施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動(dòng)化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計(jì)落地:鼓勵(lì)“光儲(chǔ)充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計(jì) -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長(zhǎng)期助力儲(chǔ)能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市
-
山西省首座電力與通信共享電力鐵塔試點(diǎn)成功
-
中國電建公司公共資源交易服務(wù)平臺(tái)摘得電力創(chuàng)新大獎(jiǎng)
-
電力系統(tǒng)對(duì)UPS的技術(shù)要求