多方合力 化解IT內(nèi)控難題
怎樣做才算是合規(guī)?需要對IT進行哪些改造和完善?這是很多企業(yè)目前共同的困惑。近期,在《計算機世界》報社主辦的2009年度企業(yè)內(nèi)控高峰論壇上,來自各行業(yè)的眾多用戶與IT企業(yè),就企業(yè)內(nèi)控的相關(guān)問題展開了熱烈
怎樣做才算是合規(guī)?需要對IT進行哪些改造和完善?這是很多企業(yè)目前共同的困惑。近期,在《計算機世界》報社主辦的2009年度企業(yè)內(nèi)控高峰論壇上,來自各行業(yè)的眾多用戶與IT企業(yè),就企業(yè)內(nèi)控的相關(guān)問題展開了熱烈討論。
企業(yè)部署內(nèi)控 困惑重重
繼《企業(yè)內(nèi)部控制基本規(guī)范》公布后,《企業(yè)內(nèi)部控制評價指引》、《企業(yè)內(nèi)部控制應(yīng)用指引》以及《企業(yè)內(nèi)部控制鑒證指引》三個更具體的指引文件也進入征求意見中。但是,實施細則的缺失、合規(guī)衡量標準的不明,讓企業(yè)陷入了迷茫。
中國化工信息中心副主任李中指出,《基本規(guī)范》引起了很多化工生產(chǎn)企業(yè)的關(guān)注,但是問題也很多。“具體的實施細則還沒有出臺,每個企業(yè)都有自己的理解,相關(guān)廠商也推出了很多方案,但到底誰才是合規(guī)的呢?”李中表示。
這些細節(jié)問題也給企業(yè)具體的法規(guī)遵從工作造成了障礙,一些企業(yè)甚至呼吁,能夠有一些類似會計師事務(wù)所的機構(gòu)明確地告訴他們,一個合規(guī)的財務(wù)與風(fēng)險管理體系應(yīng)該是什么樣的。
中國石油化工股份有限公司信息系統(tǒng)管理部副總工程師吳正宏說,完善內(nèi)控對企業(yè)的IT系統(tǒng)也是一大挑戰(zhàn),企業(yè)設(shè)計IT系統(tǒng)時不僅要考慮方便、可用,還要考慮符合法規(guī)的要求。
但如何建立科學(xué)有效的內(nèi)控信息系統(tǒng)呢?中國煤炭工業(yè)協(xié)會信息化分會秘書長程煒認為,內(nèi)控信息系統(tǒng)的建立不能簡單照搬手工處理的方式,而應(yīng)該首先建立科學(xué)的流程,再用IT手段將其固化下來。
國家會計學(xué)院教務(wù)部副主任鄭洪濤則指出,企業(yè)內(nèi)部控制給IT治理帶來了四大機遇與五大挑戰(zhàn): 改善企業(yè)控制環(huán)境、提高運行效率、優(yōu)化信息系統(tǒng)、建立內(nèi)部信息共享機制等,是其機遇。挑戰(zhàn)則表現(xiàn)在: 第一、IT的應(yīng)用改變了授權(quán)方式,由原來的簽章變成了口令,一旦口令被竊取,便會帶來巨大隱患; 第二、IT手段的應(yīng)用使得內(nèi)部控制程序化,一旦程序的bug不能被及時發(fā)現(xiàn),就可能使同一種錯誤反復(fù)發(fā)生; 第三、IT手段使得原始憑證數(shù)字化,會計信息更易于被篡改或偽造了; 第四、網(wǎng)絡(luò)環(huán)境的開放性給會計信息系統(tǒng)的內(nèi)部控制帶來了許多新問題,加劇了會計信息失真的風(fēng)險; 第五、IT體系本身也面臨著病毒感染、黑客入侵、違規(guī)操作、非法拷貝帶來的風(fēng)險。
廠商聞風(fēng)而動 強化合規(guī)
盡管《基本規(guī)范》的規(guī)定比較籠統(tǒng),卻給IT廠商帶來了不少的商機。眾多IT廠商聞風(fēng)而動,紛紛強化自己解決方案的合規(guī)性。
比蒙新帆是一家專注于通信、安全和應(yīng)用綜合解決方案的廠商,來自比蒙新帆的王升平認為,企業(yè)的主要任務(wù)就是將內(nèi)控落地。顯然,這是單一產(chǎn)品或單一功能無法解決的,需要多種手段綜合應(yīng)用。
RSA、EMC信息安全部大中華區(qū)高級信息安全系統(tǒng)構(gòu)架師司馬麗維指出,信息安全的理念也在不斷變化。“五六年前我們說網(wǎng)絡(luò)安全,后來提的是信息安全,最近幾年,信息安全已經(jīng)上升到IT風(fēng)險管理的高度”。
一項調(diào)查顯示,只有不到1/5的公司認為他們的數(shù)據(jù)得到了有效保護。如今,對企業(yè)信息技術(shù)主管來說,他們不僅要保護敏感數(shù)據(jù)不被非法訪問和使用,還要考慮到如何符合審計和相關(guān)法規(guī)的要求。
RSA幾十種安全產(chǎn)品中,有兩款是與內(nèi)部控制相關(guān)的。一款是enVision 合規(guī)性管理解決方案,具有日志分析和風(fēng)險監(jiān)控的功能; 另一款產(chǎn)品是RSA DLP 防數(shù)據(jù)丟失、泄露解決方案。
另一個引起IT企業(yè)關(guān)注的商機則是存檔解決方案。《基本規(guī)范》第四十七條指出,“企業(yè)應(yīng)當(dāng)以書面或者其他適當(dāng)?shù)男问剑咨票4鎯?nèi)部控制建立與實施過程中的相關(guān)記錄或者資料,確保內(nèi)部控制建立與實施過程的可驗證性。”
這就意味著,企業(yè)相關(guān)的記錄必須是固定不變的、具有極高的真實性和可靠性。日立數(shù)據(jù)系統(tǒng)公司資深解決方案顧問盧向東指出,日立的數(shù)據(jù)動態(tài)歸檔解決方案,能幫助企業(yè)真實準確地記錄控制過程,并對這些信息進行快速完整的訪問和檢索。
而2004年就進入內(nèi)控領(lǐng)域的慧點科技認為,企業(yè)用戶完善內(nèi)控一定要明確三件事:第一、業(yè)務(wù)部門有什么內(nèi)控和合規(guī)性的要求; 第二、企業(yè)60%的管理要求會落實到IT上,這些要求是否真正落實了;第三、按照合規(guī)要求改造IT系統(tǒng)后,還需要驗證實際運行數(shù)據(jù)與企業(yè)要求之間的匹配度。
“內(nèi)控的未來是沒內(nèi)控,這是我們的希望。”慧點科技公司副總裁、風(fēng)險管理與控制事業(yè)部總經(jīng)理韓國權(quán)說。

責(zé)任編輯:葉雨田
免責(zé)聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
我要收藏
個贊
- 相關(guān)閱讀
- 泛在電力物聯(lián)網(wǎng)
- 電動汽車
- 儲能技術(shù)
- 智能電網(wǎng)
- 電力通信
- 電力軟件
- 高壓技術(shù)
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設(shè)將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設(shè)下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設(shè)典型實踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進這個行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎(chǔ)設(shè)施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長期助力儲能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市