登陆注册
6352000000032

第32章 信息系统总体控制

一、PCAOB关注要点

信息系统的总体控制(general computer controls,简称GCC)是公司内部控制的一个重要组成部分,也是美国PCAOB要求关注的其中一个领域。完善的总体控制能够确保由应用系统支持的自动控制和流程是可以依赖的,与由应用系统生成的数据和报告是可靠的。

二、公司目前现状

2000年11月,围绕股份公司主营业务,编制完成了中国石油信息技术总体规划,包括7条主线、34个项目。目前已实施项目9个,正在实施7个,准备启动项目1个,完成科研项目15个,正在进行的科研项目2个。2004年建设大庆、辽河、大连、新疆、长庆、西南、上海等七个区域数据中心,连接了29个地区公司。科技与信息管理部按照统一规划、分步实施的原则,2005年继续建设吉林、兰州、北京等区域数据中心和网络管理系统及数据安全管理体系。

中国石油的信息系统组织架构较为分散,这导致了多个需要评估和测试的信息系统控制环境,从而管理层、审计师测试与评估工作大大增加,测试中出现问题的几率越高,信息系统的可依赖性和有效性越低。

现有的信息系统管理政策、制度和标准,未能涵盖美国上市公司监督委员会对信息系统总体控制审计的全部要求。

财务信息系统是由财务部统一开发和管理的层层报表系统,按统一标准进行管理,但各地区公司使用不同的数据库,单独存放,与业务系统没有连接。资产管理系统AMS存在5.0和6.0版本,但暂时没有被地区公司统一使用,有大约20多家单位包括地区公司和二级单位使用自开发的系统。此外,由于资产管理系统尚未完成集中核算,部分地区公司、二级单位和三级单位使用独立的资产管理系统,数目众多,估计存在较大的工作量。采购、销售和人力资源等系统在不同的地区公司由不同业务部门管理与维护,软硬件均不统一。

由于信息系统总体控制在整个内部控制中的重要地位,不同程度和形式的信息系统管理总体控制缺陷综合起来,可能会对相关的应用系统和业务流程产生重大影响,并最终影响财务数据的真实性和404法案认证工作的顺利进行。

三、信息系统的总体控制任务

(一)按已有的总体规划加快推进整体信息化建设

信息技术总体规划是中国石油网络经营的整体解决方案,是信息化建设的总纲。要由总部集中投资,统一组织,加快推进信息技术总体规划的实施。信息技术总体规划实施后,将在整个股份公司建成集成、统一、完整的信息系统,为公司实现网络化经营提供统一的平台,确保生产经营数据的真实性、完整性。

(二)结合股份公司企业资源计划系统建设

企业资源计划系统(ERP)是高度集成化的信息系统,是“一套将财会、分销、制造和其他业务功能合理集成的应用软件系统”,帮助企业实现自动化的新型企业管理模式。

(三)建设与完善信息系统总体控制体系

信息系统的总体控制主要包含以下五个方面:

1.信息系统的控制环境,即COSO内控框架的基本元素,包括总体环境,如信息系统管理制度、信息与沟通、信息系统风险评估、监控等。

2.新系统的开发和实施,即开发与实施活动的管理,包括项目发起、分析与设计、自开发系统的建设与软件包的选择、测试和质量保证、数据转换、上线、系统文档的维护与用户培训等。

3.现有系统的变更和维护,即维护活动的管理,包括确定变更需求、授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、系统文档的维护和用户培训等。

4.程序和数据的接触安全,即安全组织和管理,包括安全政策和管理流程、应用系统的安全管理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等。

5.系统的操作和运行,即对系统操作的总体控制,包括工作计划和批处理、备份管理、管理数据中心环境、从操作失败中恢复、用户帮助部门的功能、服务水平协议等。

具体包括以下控制政策、制度、规范与标准:

(1)应用系统成熟软件产品规范的基本原则、方法;

(2)系统开发工具规范的基本原则和方法;

(3)应用系统配置模板规范的基本原则;

(4)应用系统二次开发规范的基本原则和方法;

(5)系统测试的总体规范;

(6)应用系统验收规范的基本原则和方法;

(7)系统验收的总体规范;

(8)应用系统运行管理的基本原则和方法;

(9)应用系统运行管理的总体规范;

(10)服务水平管理规范;

(11)应用系统备份管理规范;

(12)应用系统问题处理规范;

(13)应用系统日志管理规范;

(14)应用系统变更管理规范;

(15)在线帮助指南;

(16)用户服务支持规范;

(17)信息安全组织和管理方面的总体要求及相关规定;

(18)安全政策的高层规定和流程;

(19)应用系统的安全管理总体要求及相关规定;

(20)数据安全总体要求及相关规定;

(21)操作系统安全总体要求及相关规定;

(22)内部网络安全总体要求及相关规定;

(23)边界网络安全总体要求及相关规定;

(24)物理安全总体要求及相关规定。

(四)现有设备的物理集中

多个需要评估和测试的信息系统控制环境,导致管理层、审计师测试与评估工作大大增加,测试中出现问题的几率增高,信息系统的可依赖性和有效性大大降低,因此各地区公司要制定切实可行的信息系统设备集中方案,加快系统设备的物理集中。2005年6月30日前实现地区公司财务、资产、结算、合同、物资、销售、工资等七类系统的物理集中,并按信息系统总体控制制度对上述系统实行统一管理、运行与维护。

(五)应用系统软件统一

完成财务、资产、合同和结算管理系统软件的统一。采购、销售和工资系统在地区公司执行统一标准进行备份、存储和管理。

四、规章制度及标准索引

1.《中国石油天然气股份有限公司信息技术项目(招标)管理暂行办法》。

2.《中国石油天然气股份有限公司信息化工作管理暂行办法》。

3.《中国石油信息安全组织管理》。

4.《中国石油安全运作管理》。

5.《中国石油信息安全审计》。

6.《中国石油信息安全管理体系评估》。

7.《中国石油机房安全管理规范》。

8.《中国石油网络安全管理规范》。

9.《中国石油防御恶意代码和计算机犯罪管理规范》。

10.《中国石油电子邮件管理规范》。

11.《中国石油OS操作系统安全管理规范》。

12.《中国石油硬件设备安全管理规范》。

13.《中国石油应用系统使用安全管理通则》。

14.《中国石油应用系统开发安全管理通则》。

15.《中国石油通用安全管理标准》。

16.《中国石油数据和电子文档安全管理规范》。

17.《中国石油商业软件购买管理规范》。

18.《中国石油区域安全管理规范》。

19.《中国石油电子商务安全管理规范》。

20.《中国石油Web系统安全管理规范》。

21.《信息分类与编码导则(Q/SY 75-2003)》。

22.《信息系统基础设施技术规范(Q/SY 77-2003)》。

23.《信息系统组织机构代码(Q/SY 76-2003)》。

24.《网站建设与信息发布规范(Q/SY 40-2002)》。

25.《办公自动化信息分类与代码(Q/SY 44-2002)》。

26.《计算机网络及其节点名称规定与IP地址分配方式(Q/SY 39-2002)》。

27.《企业信息门户规范(Q/SY 79-2002)》。

28.《中国石油局域网技术规范》。

29.《信息系统数据交换模型定义规范》。

五、组织保障

为了建立有效的信息系统总体控制政策、制度、规范及标准,必须建立一支IT总体控制队伍。这支队伍包括四个方面。

(1)内控审计咨询公司。负责内部控制审计范围和控制规范、标准、文件及模板的实用性、完整性、正确性和有效性,全面指导IT工作满足GCC内部控制架构的要求。

(2)中国石油总部。负责把握项目的总体方向,制定总体规划和方向以及各项工作的组织。

(3)油田分公司IT总体控制项目组。负责在本单位的控制规范、标准、文件和模板的推广与实施。

(4)这支队伍在共同目标的基础上,协同工作,最终完成IT总体控制的任务。

§§第八章 COSO框架下的监督

同类推荐
  • 旅游目的地营销

    旅游目的地营销

    本书既重视对旅游目的地营销理论的系统介绍,同时也强调了对具体营销与管理方法的分析和说明,因此对各级旅游组织、旅游企业改进和加强旅游目的地营销管理活动的较大的指导意义。同时,本书也适合作为高等院校旅游及相关专业研究生和本科阶段高年级学生的专业教材,或作为旅游研究人员的参考资料使用。
  • 服务精神

    服务精神

    中国的企业需要什么样的服务水平、意识、方法,素养、品质和标准?服务在现代商业社会中有着无穷的价值,而更加符合消费者需求的服务规范和方法又是创造企业利润的价值源泉。本书的读者定位为中国服务行业的从业人员包括:客户服务经理及其管理层;一线服务经理和一线服务人员;直接或间接与客户接触的其他服务人员或业务人员。
  • 市场营销

    市场营销

    本书全方位论述了航空航天产业市场营销的理论与实践,采用实际案例编写而成,分析对象涉及飞机制造商、直升机生产商、航空公司、机场、零部件生产商、航空服务提供商、国防与军工企业、卫星制造商、运载火箭制造商等。本书介绍了市场营销理论的最新发展成果,如电子营销、点对点营销、客户导向营销和项目营销等。
  • 决策闪电计划颠覆

    决策闪电计划颠覆

    本书共八章,即:霸占理论,市场霸占,霸占时机,霸占策略,竞争对手,竞争策略,合伙竞争,名牌竞争。
  • 世界上最成功的推销员

    世界上最成功的推销员

    本书以优美的文笔,介绍了世界顶尖推销员以及那些从推销干起的全球富豪的业绩,以及他们的超级推销技巧。
热门推荐
  • 涉税违法典型案例剖析及防范对策

    涉税违法典型案例剖析及防范对策

    在本书中,我们广泛收集、整理了近年来曝光的涉税违法案件的查处情况,精心挑选出其中的160多个典型案例,对其一一进行分析解剖,研究其作案手段,总结其作案特点,深挖其发案规律,及时发现现行的税收法律法规和政策中存在的漏洞,并随之提出打击、防范和堵塞漏洞的措施。相信通过对本书的阅读,广大纳税人能够更好地认清法律的禁地,从而明智地避免踏入“雷区”。
  • 一符生死门

    一符生死门

    最隐秘的门派,最牛逼的弟子,人敬我一尺我敬人一丈,得罪我,让你生不如死!
  • 上古公敌

    上古公敌

    这是一个娱乐至死的时代,一款名为《上古世纪》的全息网游成为全球第一网游的时代。一无是处的疲懒少年因游戏而崛起,从最基础的格斗入手,以超越常人的妖孽天赋在游戏中混得风生水起,在现实中风光无限。嚣张、算计、抢宝、夺命,他是被无数玩家恨得咬牙切齿却又畏惧如斯的——上古公敌!
  • 错爱:翻身做主宰

    错爱:翻身做主宰

    “夏伊,你变了。”她勾勾唇角,笑的妩媚。“刷”一把刀直刺他眉心。他眸光犀利,面如冰霜。到底是谁改变他的女人,这样的她他很不喜欢。过去她温顺如绵羊,现在她残暴如饿狼。这场血雨腥风,最终谁胜谁败?
  • 天剑九子

    天剑九子

    天之痕铮铮欲裂,黑暗之渊疯狂咆哮,乱世之劫即将来临,神魔涌现,百圣之战灭世之劫开始,九子肩负着天剑门的使命,为了守护着最后一方净土;不惜杀入黄泉断绝回家路:黄泉路,莫回头,一眼断绝回家路;今生你,若相伴,此去天涯不相悔。若今生,梦一场,来世一定把酒欢;缘此灭,心为死,杀入黄泉为鬼雄。
  • 圣灵帝君

    圣灵帝君

    仙门圣地的灵丹奇珍为何频频失盗?圣灵大陆的坏人为何鬼哭狼嚎?连续的天才陨落案,究竟是何人所为?一个又一个纯洁圣女得了相思病,究竟为谁?曾经群魔乱舞之景再现的背后又隐藏着什么?这一切的一切,是因为黑暗势力的崛起还是救世主的到来?敬请关注新人新作《圣灵帝君》,让我们跟随黑火苗的描述走进这个玄奇的世界!
  • 得配本草

    得配本草

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 末世女配上位记

    末世女配上位记

    为了找回散失多年的弟弟,墨雨答应了组织的多加出的一个任务,但是却被组织派出的人手给杀死,墨雨认为被杀那也是她自己活该,但是让她郁闷的是,她居然是死在了小屁孩的手下。墨雨再次睁眼已经到末世,只是出现的地方有点匪夷所思啊,而且还成为一个女配,但是墨雨决定一定要逆转命运,将命运掌握在手中,拥有强大的异能,杀怪夺宝,虽然没有女主的金手指却有自己的金钥匙,看女主在末世怎么依旧潇洒自如。
  • 恶魔校草:厉少的九个契约

    恶魔校草:厉少的九个契约

    十六岁之前,苏蔷薇以为她一定会成为厉竞尧的新娘子。但厉竞尧却对她说:“苏蔷薇,我真希望我从来没有遇到过你!”十八岁,苏蔷薇觉得这一生,她和厉竞尧都绝不会再有任何交集。但厉竞尧却说:“苏蔷薇,你忘了吗?你是打着我的标记进入我生命中来的。除了我,我不准你看其他男人。”二十岁,他阴狠地掐着她的脖子,“苏蔷薇,有了这九个契约,你还能逃到哪里去?你,只能属于我厉竞尧!”
  • 接收大师

    接收大师

    陈龙穿越了,还要是那么老套的剧情被一道闷雷劈中,然后。。。。就没有然后了。穿越之后陈龙郁闷的发现自己连最低级的魔法都学不会,整天只是被人敲闷棍,但是一次偶然的机会,陈龙发现自己竟然可以吸收魔兽,并且可以变成它吸收的那只魔兽。