我国信息系统内部控制应用指引的分析及完善_第1页
我国信息系统内部控制应用指引的分析及完善_第2页
我国信息系统内部控制应用指引的分析及完善_第3页
我国信息系统内部控制应用指引的分析及完善_第4页
我国信息系统内部控制应用指引的分析及完善_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、我国信息系统内部控制应用指引的分析及完善摘要:信息技术的发展和应用在辅助企业经营的同时,也带来了许多的风险。加强信息系统的内部控制对企业具有十分重要的意义。本文将企业内部控制配套指引中关于信息系统的内部控制有关内容与cobit的it控制的理论框架进行比较,提出相应改进意见。关键词:信息系统内部控制;cobit中图分类号:f272 文献标识码:a 文章编号:1001-828x(2012)10-000-01内部控制已经成为企业改善经营管理、提高运营效率的关键。我国的企业内部控制基本规范和企业内部控制配套指引构成了内部控制规范体系。然而,体系仍存在许多不足,包括信息系统内部控制的建立、评价和审计方面

2、,有待进一步完善。一、我国信息系统内部控制应用指引在企业内部控制应用指引第18号中,对信息系统内部控制的有关内容进行了描述。指引在某种程度上贯彻了风险管理的思想,在总则中首先明确了企业在利用信息系统实施内部控制中应关注的风险,包括系统规划、系统开发和系统运行和维护这些生命周期不同阶段的风险,其后更细致地说明了对风险的应对措施。但是,应用指引仍然存在着一些的缺陷。例如,它所阐述的信息系统生命周期不够完整,逻辑不够清晰;虽说明了应对风险的措施,却没有明确所面临的风险等,对企业建立良好的信息系统内部控制指导意义有限。因此,我们需要在借鉴国内外先进经验的基础上,对应用指引进行改良,以建立适合我国现实的

3、信息系统内部控制。二、cobit框架及特点基于与我国内部控制应用指引的对比cobit是目前国际公认的最权威、最先进的安全和信息技术管理和控制标准。cobit作为it内部控制框架,为衡量、审计和控制信息系统提供了一般适用的模型,对我国完善信息系统内部控制的相关规定具有重要的借鉴意义。cobit将it过程、it资源、与业务要求相适应的it目标相结合,形成一个综合框架。it控制目标通过在it过程中管理it资源来实现。控制框架提供了it治理目标、it过程和it控制之间清晰的逻辑关系。与我国应用指引相比,cobit有以下特点:(一)存在一个逻辑清晰的框架,以指导生命周期不同阶段内部控制的设计cobit关

4、于it控制的设置基于一个基本思想:企业为获取经营所需信息,应投资于it资源;进而需通过it过程来管理和控制it资源,高效地获得信息。在这种思想指导下,cobit对it内部控制的设置实际上就是对it生命周期不同阶段(即四个域)各个过程的控制。cobit将it管理和控制分为四个域:计划与组织、获取与实施、交付与支持和监测与评价;进而对四个域细分其具体过程,分为34个具体过程;然后对34个过程再进行细分,分为若干活动。若此形成一个三层次的过程体系,层层细化,通过控制各个过程(活动),实现具体的控制目标,进而实现整个it的控制目标。而我国的应用指引虽在总则中表明了信息系统生命周期应关注的风险,但却不够

5、细致,生命周期不完整,缺乏指导意义。(二)目标的业务导向cobit认为,it的最终目标是为企业实现业务活动提供其所需的符合信息标准的信息,因此要求it目标必须与业务要求相适应。如果it能够成功的交付服务以实现企业战略,就应清楚应交付什么服务以及如何交付。这就需要将企业战略目标转化为it的业务目标,再将其转换为it自己的目标,进而定义为实现企业it战略所需的it资源和能力。一旦相应目标确定下来,就应该对这些目标进行监控,以确保实际的交付可以满足预期的需求。我国的应用指引在多处强调了信息系统内部控制的设计与业务的结合,如企业开发信息系统,应当将生产经营管理业务流程、关键控制点和处理规则嵌入系统程序

6、,企业应当根据业务性质、重要性程度、涉密情况等确定信息系统的安全等级等等。然而与cobit将业务导向在目标这一框架的较高层级强调不同,它只是较零星地提及。(三)面向过程的控制cobit提供了一个一般性的过程模型,该模型展示了it职能常见的所有过程,为it运营和业务管理者提供了一个易于理解的通用的参考模型。cobit首先将信息系统生命周期划分为四个域,包括计划与组织、获取与实施、交付与支持、监控与评价,对应it项目的四个阶段:规划、实施、运行及评价;其次,cobit在这四个域中采用过程模型的方式定义it活动,将四个域进一步分解为34个过程和若干个活动,层层递进,通过对这些过程进行控制实现it控制

7、目标。我国应用指引考虑了信息系统的生命周期,但并不完整;没有将生命周期各个阶段细分为过程、活动来组织信息系统的内部控制,而是零散地罗列防范和控制风险的措施。三、我国信息系统内部控制应用指引的改进基于cobit的思考借鉴cobit的思想,结合我国现实,本文提出对信息系统内部控制应用指引的如下改进建议:(一)建立逻辑框架cobit以与业务相适应的it目标为导向,通过it过程管理it资源,最后实现it目标。在这一逻辑框架下,cobit组织各部分的内容,最终形成了一个逻辑清晰、完整的框架体系。而我国应用指引缺乏一个统领全局的框架。鉴于指引在总则中强调了信息系统生命周期的风险,因此可尝试建立这样的体系:

8、企业为保证信息系统能够安全、高效地提供企业所需信息,必须防范和控制信息系统生命周期各阶段的风险;因此必须明确企业生命周期的各阶段的风险;最后提出如何识别、防范和处理这些风险。或者可以模仿cobit,基于过程来构建信息系统内部控制。(二)完善各个生命周期的控制由于应用指引只涵盖生命周期的两个阶段,相对cobit而言较为不完整,因此有必要对信息系统生命周期的有关内容进行完善。强调生命周期的完整性可以应对我国信息系统的建设欠规划、缺管理的问题,避免信息系统建设半途而废。(三)强调与业务流程的结合我国目前企业的信息化建设面临着尴尬的境地,许多企业信息化失败的一个重要原因就是缺乏对业务流程的了解、梳理和重组,信息化建设未和业务流程相结合,无法满足业务的需求。我国应用指引在多处强调了与业务流程结合的重要性,cobit更是将其与it目标相结合,要求it目标与业务目标相适应。因此,我国的信息系统内部控制指引可将对业务流程的强调放在一个更显著的位置,强调在建立信息系统及其内部控制时应充分考虑企业的业务现实。参考文献:1吴炎太,林斌,孙烨.基于生命周期的信息系统内部控制风险管

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论