内部控制制度-信息系统[德勤2011年5月].pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《内部控制制度-信息系统[德勤2011年5月].pdf》由会员分享,可在线阅读,更多相关《内部控制制度-信息系统[德勤2011年5月].pdf(26页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、内部控制培训信息系统德勤华永会计师事务所有限公司2011年05月议程议程21企业信息化带来的风险和挑战2解读企业内部控制应用指引信息系统3IT控制框架体系及案例分析-公司层面控制-应用控制-计算机整体控制4企业风险管理信息化之路3企业内部控制框架中来自信息系统控制的挑战企业内部控制框架中来自信息系统控制的挑战根据德勤的专业调查,在内部控制遵循项目的进展过程中,通常可能面临的各种各样的挑战如下所示:?是否有适当的审计委员会??财务结账和报告流程及系统是否有效?*?是否有能力评价外包服务机构的内部控制?*?是否存在有效的内部审计部门??在复杂的跨地域的经营环境中是否存在监控??是否有足够的能力理解
2、会计准则的要求??管理者评价财务报告内部控制的经验是否足够??语言沟通方面是否成为限制??信息系统控制是否存在?*?应用系统控制的设计和测试是否可以有效进行?*?跨地域评价内部控制的复杂性。*?是否存在有效防范欺诈的程序?*注释:与信息系统控制相关的挑战如上图*号所示。可以看出,与财务报告相关的信息系统控制如果没有进行规范管理,将是引发重大缺陷的主要原因之一。组织管理层面组织管理层面运营策略风险识别组织沟通信息流程跨部门协调流程管理层面流程管理层面流程的效益与正确性效率及效果的衡量法律法规的遵行情形变更管理的有效性运营中断的损失持续改进/监督与应变人员管理层面人员管理层面企业文化与价值人为错误
3、组织结构服务能力专业技能员工舞弊系统管理层面系统管理层面数据处理完整性系统优化系统有效性系统可用性输入/输出管理信息技术安全信息化所带来的新风险信息化所带来的新风险信息化所带来的新风险信息化所带来的新风险外包服务层面外包服务层面管理的有效性预期效益的确定执行能力与风险监督新业务流程处理层面新业务流程处理层面策略变更整合与再造新产品与服务意外事件管理外部事件应对信息化给企业带来的新风险信息化给企业带来的新风险4议程议程1企业信息化带来的风险和挑战2解读企业内部控制应用指引信息系统3IT控制框架体系及案例分析-公司层面控制-应用控制-计算机整体控制4企业风险管理信息化之路系统缺失规划不合理开发授权
4、不当维护或安全措施不到位系统缺失规划不合理开发授权不当维护或安全措施不到位系统缺失规划不合理开发授权不当维护或安全措施不到位系统缺失规划不合理开发授权不当维护或安全措施不到位企业应当根据信息系统建设整体规划提出项目建设方案,明确建设目标、人员配备、职责分工、经费保障和进度安排等相关内容,按照规定的权限和程序审批后实施解读企业内部控制应用指引信息系统解读企业内部控制应用指引信息系统企业应当根据信息系统建设整体规划提出项目建设方案,明确建设目标、人员配备、职责分工、经费保障和进度安排等相关内容,按照规定的权限和程序审批后实施对于必需的后台操作,应当加强管理,建立规范的流程制度,对操作情况进行监控或
5、者审计对于必需的后台操作,应当加强管理,建立规范的流程制度,对操作情况进行监控或者审计信息系统归口管理部门应当加强信息系统开发全过程的跟踪管理信息系统归口管理部门应当加强信息系统开发全过程的跟踪管理企业应当加强信息系统运行与维护的管理,制定信息系统工作程序、信息管理制度以及各模块子系统的具体操作规范企业应当加强信息系统运行与维护的管理,制定信息系统工作程序、信息管理制度以及各模块子系统的具体操作规范制定科学的上线计划和新旧系统转换方案,考虑应急预案,确保新旧系统顺利切换和平稳衔接制定科学的上线计划和新旧系统转换方案,考虑应急预案,确保新旧系统顺利切换和平稳衔接企业应当组织独立于开发单位的专业机
6、构对开发完成的信息系统进行验收测试企业应当组织独立于开发单位的专业机构对开发完成的信息系统进行验收测试热点要求6议程议程1企业信息化带来的风险和挑战2解读企业内部控制应用指引信息系统3IT控制框架体系及案例分析-公司层面控制-应用控制-计算机整体控制4企业风险管理信息化之路IT控制框架IT控制框架应用控制(AC)应用控制(AC)业务流程中内嵌的信息系统相关控制,以保证信息处理的完整性,准确性,有效性和保密性等。应用系统控制的例子包括:授权 审批 职责分离 系统编辑控制 系统计算公司层面控制(CLC)公司层面控制(CLC)公司的价值观 企业所处监管环境 信息与沟通 风险评估 监控计算机整体控制操
7、作系统/数据/网络/应用系统公司层面控制应用系统控制计算机整体控制(GCC)计算机整体控制(GCC)信息安全 信息系统日常运作 数据库实施与维护 应用系统实施与维护 系统软件支持 网络支持 公司层面管理:Company Level Control(CLC);应用系统控制:Application Control(AC);计算机整体控制:General Computer control(GCC);8IT控制框架公司层面控制IT控制框架公司层面控制9 公司层面IT控制(CLC)公司层面的IT控制一般体现在如下几个方面:IT控制框架公司层面控制IT控制框架公司层面控制公司层面控制(CLC)公司层面控制
8、(CLC)公司的价值观 企业所处监管环境 信息与沟通 风险评估 监控企业应当将内部控制相关信息在企业内部各管理级次、责任单位、业务环节之间,以及企业与外部投资者、债权人、客户、供应商、中介机构和监管部门等有关方面之间进行沟通和反馈。信息沟通过程中发现的问题,应当及时报告并加以解决。重要信息应当及时传递给董事会、监事会和经理层。企业内部控制基本规范第五章第四十条10企业应当建立反舞弊机制,坚持惩防并举、重在预防的原则,明确反舞弊工作的重点领域、关键环节和有关机构在反舞弊工作中的职责权限,规范舞弊案件的举报、调查、处理、报告和补救程序。企业至少应当将下列情形作为反舞弊工作的重点:(一)未经授权或者
9、采取其他不法方式侵占、挪用企业资产,牟取不当利益。(二)在财务会计报告和信息披露等方面存在的虚假记载、误导性陈述或者重大遗漏等。(三)董事、监事、经理及其他高级管理人员滥用职权。(四)相关机构或人员串通舞弊。企业内部控制基本规范第五章第四十二条公司层面控制案例分析公司层面控制案例分析案例一案例一内容内容主题美国HPL技术公司财务舞弊案事件简述HPL技术公司是美国硅谷的一家软件制造商,其董事会主席兼首席执行官Lapejian在公司上市第一年就采用各种手段虚构了80%的销售收入,其股票已被纳斯达克摘牌。在连续5个季度内,Lepejian伪造了数十张来自佳能公司和微电公司的订货单,对信息技术驾轻就熟
10、的Lepejian轻易地从以往与上述两个客户的真实订货单中提取了相关负责人的签名,在电脑上将其粘贴至伪造的订货单上。之后,他又修改了HPL一台传真机的程序,将伪造的订货单以佳能公司和微电公司的名义发至HPL的另外一台传真机。Lepejian接着伪造发运凭证:他为每份假订单起草了一份电子邮件,并以佳能公司和微电公司的名义向HPL发出电子邮件,确认HPL发出的软件已经运抵佳能公司和微电公司。事件后果Lepejian自导自演的骗局最终被戳穿。就在HPL对外公布其财务报告后不久,该公司董事会收到了佳能公司法律顾问的质疑报告。报告指出佳能公司与HPL的大部分款项往来是不存在的。至此,Lepejian的阴
11、谋彻底败露。根本原因分析公司缺乏对管理层的监督以及审核,对信息系统数据的真实性以及有效性没有进行验证,相关业务单据没有进行职责分离的复核审批。控制层面公司层面控制11IT控制框架应用控制IT控制框架应用控制12应用系统控制解决方案应用系统控制解决方案应用系统访问控制应用系统访问控制认证认证授权授权管理管理数据质量控制数据质量控制流程和系统的完整性控制流程和系统的完整性控制输入控制输入控制输出控制输出控制处理控制处理控制接口控制接口控制应用控制应用控制应用系统访问控制应用系统访问控制数据质量控制数据质量控制流程和系统的完整性控制流程和系统的完整性控制管理用户帐号并对用户的访问进行规范管理用户帐号
12、并对用户的访问进行规范用户职能识别控制;应用系统权限设计控制;实际的权限分配是复核用户的职能的;流程处理过程中,系统内部的职责和权限分工管理用户帐号并对用户的访问进行规范管理用户帐号并对用户的访问进行规范用户职能识别控制;应用系统权限设计控制;实际的权限分配是复核用户的职能的;流程处理过程中,系统内部的职责和权限分工输入控制输入控制处理控制处理控制输出控制输出控制接口控制接口控制保证应用系统业务处理的完整性:保证应用系统业务处理的完整性:业务流程中有关控制点在系统中的映射关系;应用系统的输入环节,处理环节和输出环节的控制;应用系统接口的完整性(实时,定时,脱机)控制。保证应用系统业务处理的完整
13、性:保证应用系统业务处理的完整性:业务流程中有关控制点在系统中的映射关系;应用系统的输入环节,处理环节和输出环节的控制;应用系统接口的完整性(实时,定时,脱机)控制。数据质量规范数据质量规范数据转换数据转换数据监控数据监控分析和提高数据质量:分析和提高数据质量:数据质量标准规范;数据转换,数据传递和数据差异分析;定期,及时的数据处理监控。分析和提高数据质量:分析和提高数据质量:数据质量标准规范;数据转换,数据传递和数据差异分析;定期,及时的数据处理监控。认证认证授权授权管理管理职责分工职责分工IT控制框架应用控制IT控制框架应用控制13企业开发信息系统,应当将生产经营管理业务流程、关键控制点和
14、处理规则嵌入系统程序,实现手工环境下难以实现的控制功能。企业在系统开发过程中,应当按照不同业务的控制要求,通过信息系统中的权限管理功能控制用户的操作权限,避免将不相容职责的处理权限授予同一用户。企业内部控制应用指引第18号第二章第六条应用控制(AC)应用控制(AC)业务流程中内嵌的信息系统相关控制,以保证信息处理的完整性,准确性,有效性和保密性等。应用系统控制的例子包括:授权 审批 职责分离 系统编辑控制 系统计算企业应当运用信息技术加强内部控制,建立与经营管理相适应的信息系统,促进内部控制流程与信息系统的有机结合,实现对业务和事项的自动控制,减少或消除人为操纵因素。企业内部控制基本规范第一章
15、第七条案例二案例二内容内容主题中国黄金第一案事件简述据了解,2006年5月起,某用户用2.7万在某国有银行开设了黄金买卖账户。在一次交易中,他们以每克145元的价格居然委托购买成功,而当时市场价大约为每克160元。于是,该用户开始输入远低于即时正常黄金价格的买入价格,最低探到每克142元也能成交。2006年6月29日至7月8日间,两人总共操作126笔买卖,狂赚2100多万元。2006年7月12日,银行找到该用户,认为其操作具有明显恶意性质,应予以取消。据了解,警方曾接到银行报案,但没有立案。此后,银行强行从账户上划走了2195余万元。2007年4月,该用户递交了民事起诉状。接到起诉状后,银行对
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 德勤2011年5月 内部 控制 制度 信息系统 德勤 2011
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内