毕马威-银行信息系统管制_第1页
毕马威-银行信息系统管制_第2页
毕马威-银行信息系统管制_第3页
毕马威-银行信息系统管制_第4页
毕马威-银行信息系统管制_第5页
已阅读5页,还剩66页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、ABCD 8/22/20228/28/2022 2003 KPMG银行信息系统管制朱恩良毕马威会计师事务所2003年7月26日 8/22/20228/28/2022 2003 KPMG内容提要毕马威介绍日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答 8/22/20228/28/2022 2003 KPMG在全球各地金融服务业拥有雄厚的实力金融服务业是毕马威阵容最鼎盛、实力最雄厚的行业专责团队,拥有遍布世界各地的服务网络在全球逾 150 个国家超过 750个城市设有办事处,共聘用专业人员超过 10 万人本所亦于中国多个城市设立办事处,包括香港、北京、上海、广

2、州、深圳及澳门本所为全球五百大银行当中的一半银行,以及三分之二全球最大型的保险公司提供服务毕马威介绍 8/22/20228/28/2022 2003 KPMG毕马威曾多次为世界各地的金融机构提供服务,所以拥有无可比拟的经验实力澳洲纽西兰银行花旗集团瑞士信贷第一波士顿德意志银行德国裕宝联合银行荷兰商业银行澳洲国民银行第一银行汇丰银行渣打银行维萨国际美国银行法国兴业银行太阳信托银行美国信孚银行穆迪美国嘉信理财公司美林集团美国信托公司苏黎世金融大联基金管理纽约人寿美国保德信人寿保险安联大众人寿保险英国保诚皇家太阳联合保险慕尼黑再保险瑞士丰泰保险蓝十字美国再保险毕马威介绍 8/22/20228/28/

3、2022 2003 KPMG毕马威亦为多家国内及香港的金融机构提供服务北京上海 深圳广州 香港中国国际再保险公司中保国际控股有限公司香港出口信用保险局中国人民保险公司泰康人寿安联大众东方人寿太平人寿信诚人寿中国银行中国建设银行招商银行中信实业银行上海浦东发展银行中国国际金融有限公司广东发展银行京华山一证券汇丰银行恒生银行渣打银行东亚银行中信嘉华银行港基国际银行永亨银行毕马威介绍 8/22/20228/28/2022 2003 KPMG内容提要毕马威简介日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答 8/22/20228/28/2022 2003 KPMG日

4、益增长的信息技术应用需求用以区分自身与竞争对手间的产品和服务促进不同部门及区域间的合作,以使知识资本和企业专长发挥最大效益鼓励员工间的沟通和团队合作按由客户驱动的业务品种整合技术战略信息技术对银行的重要性 8/22/20228/28/2022 2003 KPMG增进客户关系:帮助建立特定客户的整体信息资料针对现有客户关系的一致的、综合的和可靠的信息识别交叉销售机会业务涉及大量数据,提高效率及减少反应时间除了记录原始数据外,银行会应用资讯科技于客户 服务系统、投资系统、保险系统 、精算系统、会计系统及现金支付系统等信息技术对银行的重要性(续)日益增长的信息技术应用需求 8/22/20228/28

5、/2022 2003 KPMG今天金融企业的管理者比以往更依赖信息技术去经营其业务管理层更有责任确保信息系统和业务流程受到恰当的监控越来越注重信息技术的投入产出在很多情况下,信息技术往往是仅次于人工的第二大费用支出信息技术对管理的影响日益增长的信息技术应用需求 8/22/20228/28/2022 2003 KPMG那个系统不重要?越来越复杂的信息系统日益增长的信息技术应用需求 8/22/20228/28/2022 2003 KPMG一般银行内部审计部门的框架审计工作汇报不足之处及对其影响的评价建议跟进风险确认及管理程序监控框架评价财务及管理资料的合规审核业务审核 效益、效率及成效基准及主要表

6、现指标内部审计职权范围内部审计策略内部审计方案范围职权上报程序职责问责性风险评估监控框架审计范畴范围人力资源时间范围到访频密程度持续改善向审计委员会定期汇报日益增长的信息技术应用需求 8/22/20228/28/2022 2003 KPMG内容提要毕马威简介日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答 8/22/20228/28/2022 2003 KPMG信息时代对信息技术的要求完整性 (Integraty)安全性 (Security)可靠性 (Reliability)服从规定 (Compliance)信息系统管制是上述要求得到落实的重要措施。信息系统

7、管制 8/22/20228/28/2022 2003 KPMG着重关注领导能力、组织结构和流程,以保证信息技术支持及拓展企业的创造和保存价值及财富的战略和目标。信息系统管制的定义信息系统管制 8/22/20228/28/2022 2003 KPMG信息系统管制关注的主要方面信息系统的管理、规划与组织 信息系统技术基础设施与操作实务 信息资产的保护 灾难恢复与业务持续计划 应用系统开发、获得、实施与维护 业务流程评价与风险管理 信息系统管制 8/22/20228/28/2022 2003 KPMG信息系统管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现风险管理性能评估安全信息系统管制

8、8/22/20228/28/2022 2003 KPMG来自利益相关方的压力股东和高级管理层低成本、高利润及增大市场占用率客户和员工低成本、多功能及易于操作社会高级行政人员承担更多的责任信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术的应用产生信息系统管制的需要有希望达到其目的有适应发展的余地能控制所面临的风险能恰当地认清机遇并给出适当的回应企业必须知道其信息系统是否: 信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG监管层发出何种信息?中国的监管层着重关注营运风险,在这方面安全性和信息技术极为重要所有重要

9、风险事项均由以下方面造成 :内部控制疏忽信息技术 信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG对信息系统管制的需求与日倶增从金融企业经营的角度对信息系统加以适当监控的需求越来越迫切管理者必须确保信息技术的投资回报来自国家的规定和资金市场的压力与日俱增事实证明竞争优势来源于对信息技术的大量投资越来越多的股东需求对投资的保障信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现性能评估风险管理安全信息系统管制 8/22/20228/28/2022 2003

10、 KPMG为何要进行信息技术管制?“审慎”信息技术对企业至关重要信息技术对企业经营有着战略上的意义预期与现实不相吻合信息技术没有得到应有的重视信息技术牵涉到高额投资和巨大的风险信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG董事会应有哪些作为?信息技术价值的实现利益相关方价值动因结果评估风险管理信息技术的战略组合从利益相关方的利益出发建立一个信息技术管制框架提出适当的问题着重关注信息技术的以下方面与企业业务的有机结合价值创造风险管理 评估结果信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG银行管理层应有哪些作为?根

11、据经营目标设立信息技术战略将战略及目标传达至企业各个层面设置能够促进该架构的战略实施的组织结构采用一套信息技术控制及管制架构提高信息技术基础设施以促进业务信息的生成和分享着重关注重要的信息技术流程和核心功能评估结果(业务均衡计分卡)信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG审计师该如何应对?取得对信息技术管制的理解让董事会和管理层集中精力解决前两页中所述的问题建议采用一套信息技术的控制和管制架构,例如COBIT建立地区机构组织,以利于上述架构的实施自我衡量业绩(业务均衡计分卡)信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2

12、003 KPMGCOBIT : 一套信息技术控制和管制架构综合经营报告 “有一种方式”架构 “这种方式是 ”控制目标 “最低控制措施是 ”审计方针 “如何审计 ”实施指南 “如何实施”管理层指南 “如何衡量”COBIT的要素 什么?信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMGCOBIT :一套信息技术控制和管制架构业绩衡量要素(所有信息技术流程的成果衡量指标和表现的影响因素)关键成功因素的清单,它为每个信息技术流程提供简明的非技术性最佳作法一个成熟的模式,用于协助每个信息技术流程控制的基准和决策最近的发展趋势是增加一个管理和管制层,为管理层提供了一套

13、工具,其中包括:信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现风险管理性能评估安全信息系统管制 8/22/20228/28/2022 2003 KPMG信息技术一致化 “信息技术一致化是一个过程,而不是最终目标。” 业务战略一致化举措信息系统营运信息技术战略业务营运信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG“信息技术的价值在关注者的眼中。” 信息技术价值的实现财务业务单位经营业务单位信息技术应用业务单位整个公司信息技术对业务的影响时间所实现的

14、业务价值业务管理信息技术管理影响程度信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现风险管理性能评估安全信息系统管制 8/22/20228/28/2022 2003 KPMG信息技术风险管理董事会应通过以下方式管理企业风险:确定企业在其重大风险方面具有透明度理解风险管理的最终责任在于董事会理解风险化解能带来成本效益考虑积极的风险管理方式会创造竞争优势风险管理是企业营运中的内在组成部分“就是那些你看不见的信息技术鳄鱼会吃掉你!”信息系统管制 信息系统管制剖析 8/22/20228/28/20

15、22 2003 KPMG信息技术的风险(举例)信息技术的风险技能安全地理文化竞争技术品牌语言业务流程信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术风险管理风险管理的延伸 风险分配合同、SLAs 风险缓解安全保障和控制手段风险转移保险和责任风险保障审计和认证风险承担正式、透明信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG董事会关注的问题风险管理基准评估服从规定ITRMB信息技术对业务的有效性信息技术的效率信息技术的有效性Models“要改善性能,你必须知道如何更好地管理风险”信息系统管制信息系统管制 信息

16、系统管制剖析 8/22/20228/28/2022 2003 KPMG012345信息技术的管理物理安全控制信息的安全系统的持续性变更管理系统开发内部审计1st Quartile2nd Quartile3rd Quartile4th Quartile客户信息技术风险的管理评估信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现风险管理性能评估安全信息系统管制 8/22/20228/28/2022 2003 KPMG信息 财务客户流程目标措施目标措施学习目标措施目标措施信息技术目标和措施信息技术

17、均衡计分卡“如果你玩商业游戏却不给信息技术打分,你就只是在纸上谈兵。”信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG信息技术管制剖析利益相关方信息技术管制架构信息技术设置及价值的实现风险管理性能评估安全信息系统管制 8/22/20228/28/2022 2003 KPMG理解董事会成员们应该提什么问题理解需要提高意识目的明确衡量业绩坚持不懈信息安全董事会的一些考虑信息系统管制 信息系统管制剖析 8/22/20228/28/2022 2003 KPMG内容提要毕马威介绍日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答

18、8/22/20228/28/2022 2003 KPMG 安全事故的种类毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003

19、 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG 毕马威2002年全球信息安全状况纵览信息技术安全 8/22/20228/28/2022 2003 KPMG内容提要毕马威介绍日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答 8/22/20228/28/2022 2003 KPMG信息系统审计信息系统审计和控制协会ISACA (Information System Audit and

20、Control Association)对信息系统审计的定义:信息系统审计是一个收集、评估证据的过程,以决定信息系统及相关的资源、数据维护和系统的完整性,是否有合适的安全保护, 能否为有效地实现组织机构的目标提供可靠的信息,能否有效地利用资源,是否有一个有效的内部控制,能否为实现运作和控制目标提供合理的保障。 信息系统审计 8/22/20228/28/2022 2003 KPMG信息系统审计信息系统审计是按照特定项目的范围和目标开展的。其审计的步骤包括:获取并记录审计范围/主题风险评估和制定初步审计计划及排程详细审计计划初步审阅控制测试大量/实质性测试报告/结果沟通跟踪信息系统审计 8/22/

21、20228/28/2022 2003 KPMG信息系统审计信息系统审计不仅仅是传统审计业务的简单扩展,信息技术不单影响传统审计人员执行鉴证业务的能力,更重要的是公司和信息系统管理者都认识到信息系统是企业最有价值的资产,和传统资产一样需要控制,企业同时需要审计人员提供对信息资产控制的评价。因此信息系统审计是一门边缘性学科,跨越多学科领域。 信息系统审计 8/22/20228/28/2022 2003 KPMG信息技术审计的实例信息风险评估其它信息风险管理保证一般信息技术控制审计电脑辅助审计技巧应用系统审计(包括运作前及运作后)信息系统审计 8/22/20228/28/2022 2003 KPMG

22、信息系统管制及信息系统审计的实践 信息系统审计可以提供何种帮助信息系统审计可以在以下方面帮助管理层评估内部控制风险以及财务报告流程: 信息技术管理与公司董事会设定的长期发展方向和目标相符合。信息技术管理同董事会能够有效沟通,以助于董事会能够了解并监管信息技术部门的行为及风险。信息技术管理采取了适当的流程以保证公司的信息技术运行符合相关的法律和规定。信息系统审计根据广泛认可的标准进行,例如:Committee of Sponsoring Organization (COSO), The Control Objectives for Information and related Technolo

23、gy (COBIT).信息系统审计 8/22/20228/28/2022 2003 KPMG信息系统审计可以通过以下方面帮助董事会了解信息技术部门的行为: 董事会在制定日程计划及任务优先级时考虑了业务及信息技术的风险。董事会从管理层、内部审计人员或其他方面获得了足够的信息以了解并监控信息部门的行为及风险。董事会对公司是否遵循信息技术的法律和规章有必要的关注。董事会有适当的成员构成并具有适当的组织形式以便能了解信息技术的相关问题及风险。信息系统管制及信息系统审计的实践 信息系统审计可以提供何种帮助信息系统审计 8/22/20228/28/2022 2003 KPMG信息系统审计能够帮助管理层:

24、根据广泛认可的标准(如:COSO,COBIT)对公司内部控制的框架进行分析。 为公司建立一套内部控制的方法以助于设计、评估、测试、纠正、监控和跟踪相关控制。为公司建立一套方法以助于公司来设立保证公司内控政策得到遵循的程序。为董事会提供建议。信息系统管制及信息系统审计的实践 信息系统审计可以提供何种帮助信息系统审计 8/22/20228/28/2022 2003 KPMG新的法规与规定2002年Sarbanes-Oxley Act 的要求:首席执行官和首席财务官每个季度要签署一份声明,保证公司的财务报表是真实,完整和公正地表述的。首席执行官和首席财务官要每个季度和年度的报告中,要评估公司信息披露

25、的流程和控制的有效性,并在报告中提出结论性意见。管理层每年评估和声明公司财务报告的流程和控制的有效性。信息系统审计 8/22/20228/28/2022 2003 KPMG国内有关法规与规定中国人民银行的有关要求: 商业银行内部控制指引 商业银行计算机信息系统内部控制的重点是:严格划分计算机信息系统开发部门、管理部门与应用部门的职责,建立和健全计算机信息系统风险防范的制度,确保计算机信息系统设备、数据、系统运行和系统环境的安全。外资银行外部审计指导意见注册会计师须审查外资银行电脑系统的使用情况,包括系统是否足以满足日常经营管理及财务报表处理的需要以及通过电脑处理产生的会计分类账、总账等是否能正

26、确反映外资银行的财务状况;信息管理系统应确保各项业务经营的结果和重要信息及时传达相关的管理部门和人员。信息系统审计 8/22/20228/28/2022 2003 KPMG信息系统审计与控制协会(ISACA)的标准及指南因为信息系统审计的特殊性,以及其对技能的特殊要求,就必须要有一套针对信息系统审计的准则。信息系统审计与控制协会(ISACA)所制定的标准及指南就为信息系统审计做出了规范。信息系统审计 8/22/20228/28/2022 2003 KPMG内容提要毕马威介绍日益增长的信息技术应用需求信息系统管制信息技术安全信息系统审计毕马威可提供的服务问答 8/22/20228/28/2022

27、 2003 KPMG 毕马威可提供的相关服务包括: 信息系统管制 业务系统控制 业务系统控制 项目风险管理 业务持续性管理毕马威的服务 8/22/20228/28/2022 2003 KPMG信息系统管制 本所的信息系统管制服务包括:协助制订IT政策,IT标准,IT流程协助进行内部审计,如内部进行IT审计的协助;以及内部审计的外包服务信息系统管制的审阅服务控制和风险的评估协助制定外包服务水准协议毕马威可提供的服务 8/22/20228/28/2022 2003 KPMG业务系统控制本所的业务流程控制服务项目包括:业务流程分析评估和设计基于信息系统的、围绕应用程序业务流程的管理控制和人工控制机制安全管理和控制审阅解决信息安全领域的问题,在系统内实现有效、高效和安全的信息存取IT运行控制审阅重点在与应用程序运行环境的支持和维护相关的风险上数据质量/集成审阅重点在与所需的数据转换和数据接口相关的风险上毕马威可提供的服务 8/22/20228/28/2022 2003 KPMG信息安全服务本所的信息安全服务的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论