登陆注册
6352000000032

第32章 信息系统总体控制

一、PCAOB关注要点

信息系统的总体控制(general computer controls,简称GCC)是公司内部控制的一个重要组成部分,也是美国PCAOB要求关注的其中一个领域。完善的总体控制能够确保由应用系统支持的自动控制和流程是可以依赖的,与由应用系统生成的数据和报告是可靠的。

二、公司目前现状

2000年11月,围绕股份公司主营业务,编制完成了中国石油信息技术总体规划,包括7条主线、34个项目。目前已实施项目9个,正在实施7个,准备启动项目1个,完成科研项目15个,正在进行的科研项目2个。2004年建设大庆、辽河、大连、新疆、长庆、西南、上海等七个区域数据中心,连接了29个地区公司。科技与信息管理部按照统一规划、分步实施的原则,2005年继续建设吉林、兰州、北京等区域数据中心和网络管理系统及数据安全管理体系。

中国石油的信息系统组织架构较为分散,这导致了多个需要评估和测试的信息系统控制环境,从而管理层、审计师测试与评估工作大大增加,测试中出现问题的几率越高,信息系统的可依赖性和有效性越低。

现有的信息系统管理政策、制度和标准,未能涵盖美国上市公司监督委员会对信息系统总体控制审计的全部要求。

财务信息系统是由财务部统一开发和管理的层层报表系统,按统一标准进行管理,但各地区公司使用不同的数据库,单独存放,与业务系统没有连接。资产管理系统AMS存在5.0和6.0版本,但暂时没有被地区公司统一使用,有大约20多家单位包括地区公司和二级单位使用自开发的系统。此外,由于资产管理系统尚未完成集中核算,部分地区公司、二级单位和三级单位使用独立的资产管理系统,数目众多,估计存在较大的工作量。采购、销售和人力资源等系统在不同的地区公司由不同业务部门管理与维护,软硬件均不统一。

由于信息系统总体控制在整个内部控制中的重要地位,不同程度和形式的信息系统管理总体控制缺陷综合起来,可能会对相关的应用系统和业务流程产生重大影响,并最终影响财务数据的真实性和404法案认证工作的顺利进行。

三、信息系统的总体控制任务

(一)按已有的总体规划加快推进整体信息化建设

信息技术总体规划是中国石油网络经营的整体解决方案,是信息化建设的总纲。要由总部集中投资,统一组织,加快推进信息技术总体规划的实施。信息技术总体规划实施后,将在整个股份公司建成集成、统一、完整的信息系统,为公司实现网络化经营提供统一的平台,确保生产经营数据的真实性、完整性。

(二)结合股份公司企业资源计划系统建设

企业资源计划系统(ERP)是高度集成化的信息系统,是“一套将财会、分销、制造和其他业务功能合理集成的应用软件系统”,帮助企业实现自动化的新型企业管理模式。

(三)建设与完善信息系统总体控制体系

信息系统的总体控制主要包含以下五个方面:

1.信息系统的控制环境,即COSO内控框架的基本元素,包括总体环境,如信息系统管理制度、信息与沟通、信息系统风险评估、监控等。

2.新系统的开发和实施,即开发与实施活动的管理,包括项目发起、分析与设计、自开发系统的建设与软件包的选择、测试和质量保证、数据转换、上线、系统文档的维护与用户培训等。

3.现有系统的变更和维护,即维护活动的管理,包括确定变更需求、授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、系统文档的维护和用户培训等。

4.程序和数据的接触安全,即安全组织和管理,包括安全政策和管理流程、应用系统的安全管理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等。

5.系统的操作和运行,即对系统操作的总体控制,包括工作计划和批处理、备份管理、管理数据中心环境、从操作失败中恢复、用户帮助部门的功能、服务水平协议等。

具体包括以下控制政策、制度、规范与标准:

(1)应用系统成熟软件产品规范的基本原则、方法;

(2)系统开发工具规范的基本原则和方法;

(3)应用系统配置模板规范的基本原则;

(4)应用系统二次开发规范的基本原则和方法;

(5)系统测试的总体规范;

(6)应用系统验收规范的基本原则和方法;

(7)系统验收的总体规范;

(8)应用系统运行管理的基本原则和方法;

(9)应用系统运行管理的总体规范;

(10)服务水平管理规范;

(11)应用系统备份管理规范;

(12)应用系统问题处理规范;

(13)应用系统日志管理规范;

(14)应用系统变更管理规范;

(15)在线帮助指南;

(16)用户服务支持规范;

(17)信息安全组织和管理方面的总体要求及相关规定;

(18)安全政策的高层规定和流程;

(19)应用系统的安全管理总体要求及相关规定;

(20)数据安全总体要求及相关规定;

(21)操作系统安全总体要求及相关规定;

(22)内部网络安全总体要求及相关规定;

(23)边界网络安全总体要求及相关规定;

(24)物理安全总体要求及相关规定。

(四)现有设备的物理集中

多个需要评估和测试的信息系统控制环境,导致管理层、审计师测试与评估工作大大增加,测试中出现问题的几率增高,信息系统的可依赖性和有效性大大降低,因此各地区公司要制定切实可行的信息系统设备集中方案,加快系统设备的物理集中。2005年6月30日前实现地区公司财务、资产、结算、合同、物资、销售、工资等七类系统的物理集中,并按信息系统总体控制制度对上述系统实行统一管理、运行与维护。

(五)应用系统软件统一

完成财务、资产、合同和结算管理系统软件的统一。采购、销售和工资系统在地区公司执行统一标准进行备份、存储和管理。

四、规章制度及标准索引

1.《中国石油天然气股份有限公司信息技术项目(招标)管理暂行办法》。

2.《中国石油天然气股份有限公司信息化工作管理暂行办法》。

3.《中国石油信息安全组织管理》。

4.《中国石油安全运作管理》。

5.《中国石油信息安全审计》。

6.《中国石油信息安全管理体系评估》。

7.《中国石油机房安全管理规范》。

8.《中国石油网络安全管理规范》。

9.《中国石油防御恶意代码和计算机犯罪管理规范》。

10.《中国石油电子邮件管理规范》。

11.《中国石油OS操作系统安全管理规范》。

12.《中国石油硬件设备安全管理规范》。

13.《中国石油应用系统使用安全管理通则》。

14.《中国石油应用系统开发安全管理通则》。

15.《中国石油通用安全管理标准》。

16.《中国石油数据和电子文档安全管理规范》。

17.《中国石油商业软件购买管理规范》。

18.《中国石油区域安全管理规范》。

19.《中国石油电子商务安全管理规范》。

20.《中国石油Web系统安全管理规范》。

21.《信息分类与编码导则(Q/SY 75-2003)》。

22.《信息系统基础设施技术规范(Q/SY 77-2003)》。

23.《信息系统组织机构代码(Q/SY 76-2003)》。

24.《网站建设与信息发布规范(Q/SY 40-2002)》。

25.《办公自动化信息分类与代码(Q/SY 44-2002)》。

26.《计算机网络及其节点名称规定与IP地址分配方式(Q/SY 39-2002)》。

27.《企业信息门户规范(Q/SY 79-2002)》。

28.《中国石油局域网技术规范》。

29.《信息系统数据交换模型定义规范》。

五、组织保障

为了建立有效的信息系统总体控制政策、制度、规范及标准,必须建立一支IT总体控制队伍。这支队伍包括四个方面。

(1)内控审计咨询公司。负责内部控制审计范围和控制规范、标准、文件及模板的实用性、完整性、正确性和有效性,全面指导IT工作满足GCC内部控制架构的要求。

(2)中国石油总部。负责把握项目的总体方向,制定总体规划和方向以及各项工作的组织。

(3)油田分公司IT总体控制项目组。负责在本单位的控制规范、标准、文件和模板的推广与实施。

(4)这支队伍在共同目标的基础上,协同工作,最终完成IT总体控制的任务。

§§第八章 COSO框架下的监督

同类推荐
  • 别笑,我当老板了

    别笑,我当老板了

    本书共分六章,一、二两章分别从小老板容易陷入的错误观念和心理上进行条分缕析,探讨了各种情境下的困败之局;三、四、五三章是从小老板创业起步、获得一定规模的发展、拥有资金或技术支持的合伙人,这个递进的三级跳来深入剖析稳步发展中各种潜在的杀机;第六章从观念和心理、方法,也就是小老板的做人做事等方面讲述小老板自身应该形成的原则和风格。
  • 商业银行财务管理

    商业银行财务管理

    本书共分12章,包括商业银行财务管理总论,银行的资本结构及管理,资产负债管理和利率风险管理,流动性管理和负债管理,投资管理等内容。
  • 别告诉我你懂财务

    别告诉我你懂财务

    本书从会计的基础知识、基本理论入手,从成本、预算、融资、投资、审计、税收等不同角度对财务管理的方法和技巧进行解读。
  • 管理方法

    管理方法

    头脑风暴法、SWOT分析法、知识管理法、目标管理法、时间管理法……这些产生于不同时代的管理思想、方法为社会创造了巨大的财富,有的甚至引起了深刻的社会变革。时代发展到今天,管理问题受到人们更为广泛的关注。无论是普通员工还是商界精英,掌握、了解各种管理思想与方法已经成为一种必备的商业素质。本书汇集了100年来最具影响力的28个经典的管理方法,集中体现了管理大师们超凡的经营智慧和管理艺术。一书在手,尽览当今世界管理精髓。
  • 留出过冬的粮食

    留出过冬的粮食

    管理决定未来。本书从管理的角度为企业提升管理水平、提高运营效率出谋划策,以求从容应对市场困境和经营挑战。过冬,活下来是目的,但不是最终目的,最终目的是活得更好。所以,企业一边为活下来绞尽脑汁,同,时还要寻找发展的良机。所谓危机,既是“危”,又是“机”,在这个经济隆冬,注定将有一部分企业死去,也注定将有一部分企业崛起,抓住危险背后的机遇,就是崛起的根本保证。
热门推荐
  • 卧龙启

    卧龙启

    一个本该平凡的少年,一心想要走上修仙的道路,原本无望的路途,竟然被他演绎成了一场声势浩大的传说。修仙路上布满了坎坷蒺藜,布丁不畏艰险的从为父母报仇,到弄清事情真相,直到他发现自己的身世原来是那样的不简单。原本抱着一颗感恩的心,到最后为何会改变了立场?修仙路上注定了有太多的沟沟坎坎,只看布丁如何一步步的走过!平凡中起步,乱世中恩差仇错,铸就一部封神灭神的神话传说!
  • 赫布里底乖离记录

    赫布里底乖离记录

    约一千五百年前,旧人类灭亡。我们尚未知晓那个时代人类的全部情况,只知道他们留下了各种奇妙的遗物,以及被称为“妖精”的拟似生物——那个时代,被称为“断绝时代”。人类逐渐在这片不列颠大陆上再度出现,是距今一千年左右的事情……百万亚瑟的时代,诸骑士的逸闻,以及和正史完全不同的世界线,现在开幕。乖离性百万亚瑟王吧Hinagiku_G
  • 我的热血生活

    我的热血生活

    本来是一无所有的他.却因为一次变故而改变了他的生活.从此,他!扬名立万,于是.世界上就多了一个霸气的名字:轩辕风!
  • 狼牙兵王在都市

    狼牙兵王在都市

    狼牙雇佣兵兵王回归都市,看连云各种装逼各种浪~
  • 浮云栀夏:山茶花之泪

    浮云栀夏:山茶花之泪

    <云暮栀阳>姐妹文(3)“变态你怎么在这!”“蠢货,你才变态!我在这上学!”“看本小姐不揍你!”“啪啪啪……”某天叶堇墨牵着彦云晞走在林荫道上。“蠢货嫁给我吧。”“变态你没诚意我不答应。”“我都已经第250次求婚了!”“哈哈哈...250多吉祥等520我就答应你阿。”…………
  • 异能幻世录

    异能幻世录

    斗转星移,岁月如梭。一千年过去了。繁荣的帝国日渐衰老,如同一座千疮百孔的大厦,随时可能轰然倒塌。魔族再一次集结力量,卷土重来,目标直指传说中的六大神器。……历史正酝酿着一场翻天覆地的巨变。每一个人都将或主动,或被动地投入到这场历史的变革中,饱尝个中苦辣酸甜。
  • 吸血君王

    吸血君王

    百年之后的张晓锋,从现代残破的坟墓中爬出,却发现自己莫名其妙的成了十三氏族之一的布鲁赫族的纯种血族,为什么自己会变成血族?为了追寻答案,张晓锋远赴吸血鬼发源地之一的英国,从此搅进了暗黑协会与教廷的漩涡,同时在自己附身的吸血鬼亲王的帮助下,一步步走上传说中的境界。忍者,血族,古武者,修真者,教廷圣职者,异能者,一个个登上舞台,谱写了一部宏大的玄幻故事——吸血君王。
  • “前夫”,你好

    “前夫”,你好

    死,也许是一种解脱,可是,重生呢?一段亏欠的情,用两世来偿还。*◇*一道圣旨,她做了冲喜新娘,成了祈王众多妾侍中的一位。第一眼看到她的夫君,她惊慌失措,只因他长得极像她在现代的前夫!*◇*他本是无情之人,却唯独对王妃萧筱温柔以待。他即使知道是别人的栽赃陷害,小则阴冷的警告她不要触及他的底线;大则将她关进地牢,只因为事件牵扯到了王妃,他便可以不辨事实的真相!他冷眼看着她:“以后再让本王发现你对子素不利,本王就杀了你!”可当她身处险境的时候,他为何会施计来救她?为何在她感到心累的时候,他又对她说些动情的话?“你的过去本王可以不计较,但本王希望能参与你的未来。”*◇*他无奈的问:“伤儿,你何时才会懂我?”她沉默着。最终,他说:“你若无心,我便放你自由。”*◇*奸臣当道,前朝遗留,敌国来袭,在这个充满了阴谋诡计的时代,纵使她再小心翼翼,也难防他人的暗箭。**易暨枫,为了达到自己的目的可以不择手段。在他遭到亲人背叛之后,他开始了复仇计划。却不想,中途出现了一个莫伤。易暨枫对莫伤说道:“若你是因为我的容貌才舍我而去,我可以将它毁了。”*◇*未完-待续————推荐好友锅小染完结文《猎心游戏:女人,乖乖过来!》:http://novel.hongxiu.com/a/409080/
  • 黑龙传奇之龙在北方

    黑龙传奇之龙在北方

    纵是神龙,也有平凡在地上行走的过去。看本书如何由人到龙,一飞冲天。
  • 狂之时间

    狂之时间

    一代年仅二十一的帝君——杨明龙,却因意外发现了天阳大陆第一宗门——天宗的秘密,被天宗派出的五位帝君联手围杀!最后,被逼得没有办法,以燃烧自身精血、玄气和经脉丹田为代价发动用了时间禁术——时间回流的大门!重生到五年前的一个与他重名,只是不是同一个字的阳明龙的身上,从此,杨(阳)明龙开始了他的新生活。