登陆注册
10555000000032

第32章 信息系统总体控制

一、PCAOB关注要点

信息系统的总体控制(general computer controls,简称GCC)是公司内部控制的一个重要组成部分,也是美国PCAOB要求关注的其中一个领域。完善的总体控制能够确保由应用系统支持的自动控制和流程是可以依赖的,与由应用系统生成的数据和报告是可靠的。

二、公司目前现状

2000年11月,围绕股份公司主营业务,编制完成了中国石油信息技术总体规划,包括7条主线、34个项目。目前已实施项目9个,正在实施7个,准备启动项目1个,完成科研项目15个,正在进行的科研项目2个。2004年建设大庆、辽河、大连、新疆、长庆、西南、上海等七个区域数据中心,连接了29个地区公司。科技与信息管理部按照统一规划、分步实施的原则,2005年继续建设吉林、兰州、北京等区域数据中心和网络管理系统及数据安全管理体系。

中国石油的信息系统组织架构较为分散,这导致了多个需要评估和测试的信息系统控制环境,从而管理层、审计师测试与评估工作大大增加,测试中出现问题的几率越高,信息系统的可依赖性和有效性越低。

现有的信息系统管理政策、制度和标准,未能涵盖美国上市公司监督委员会对信息系统总体控制审计的全部要求。

财务信息系统是由财务部统一开发和管理的层层报表系统,按统一标准进行管理,但各地区公司使用不同的数据库,单独存放,与业务系统没有连接。资产管理系统AMS存在5.0和6.0版本,但暂时没有被地区公司统一使用,有大约20多家单位包括地区公司和二级单位使用自开发的系统。此外,由于资产管理系统尚未完成集中核算,部分地区公司、二级单位和三级单位使用独立的资产管理系统,数目众多,估计存在较大的工作量。采购、销售和人力资源等系统在不同的地区公司由不同业务部门管理与维护,软硬件均不统一。

由于信息系统总体控制在整个内部控制中的重要地位,不同程度和形式的信息系统管理总体控制缺陷综合起来,可能会对相关的应用系统和业务流程产生重大影响,并最终影响财务数据的真实性和404法案认证工作的顺利进行。

三、信息系统的总体控制任务

(一)按已有的总体规划加快推进整体信息化建设

信息技术总体规划是中国石油网络经营的整体解决方案,是信息化建设的总纲。要由总部集中投资,统一组织,加快推进信息技术总体规划的实施。信息技术总体规划实施后,将在整个股份公司建成集成、统一、完整的信息系统,为公司实现网络化经营提供统一的平台,确保生产经营数据的真实性、完整性。

(二)结合股份公司企业资源计划系统建设

企业资源计划系统(ERP)是高度集成化的信息系统,是“一套将财会、分销、制造和其他业务功能合理集成的应用软件系统”,帮助企业实现自动化的新型企业管理模式。

(三)建设与完善信息系统总体控制体系

信息系统的总体控制主要包含以下五个方面:

1.信息系统的控制环境,即COSO内控框架的基本元素,包括总体环境,如信息系统管理制度、信息与沟通、信息系统风险评估、监控等。

2.新系统的开发和实施,即开发与实施活动的管理,包括项目发起、分析与设计、自开发系统的建设与软件包的选择、测试和质量保证、数据转换、上线、系统文档的维护与用户培训等。

3.现有系统的变更和维护,即维护活动的管理,包括确定变更需求、授权和跟踪变更申请、系统编程、测试和质量保证、迁移到生产环境的授权、系统文档的维护和用户培训等。

4.程序和数据的接触安全,即安全组织和管理,包括安全政策和管理流程、应用系统的安全管理、数据安全、操作系统安全、内部网络安全、边界网络安全、物理安全等。

5.系统的操作和运行,即对系统操作的总体控制,包括工作计划和批处理、备份管理、管理数据中心环境、从操作失败中恢复、用户帮助部门的功能、服务水平协议等。

具体包括以下控制政策、制度、规范与标准:

(1)应用系统成熟软件产品规范的基本原则、方法;

(2)系统开发工具规范的基本原则和方法;

(3)应用系统配置模板规范的基本原则;

(4)应用系统二次开发规范的基本原则和方法;

(5)系统测试的总体规范;

(6)应用系统验收规范的基本原则和方法;

(7)系统验收的总体规范;

(8)应用系统运行管理的基本原则和方法;

(9)应用系统运行管理的总体规范;

(10)服务水平管理规范;

(11)应用系统备份管理规范;

(12)应用系统问题处理规范;

(13)应用系统日志管理规范;

(14)应用系统变更管理规范;

(15)在线帮助指南;

(16)用户服务支持规范;

(17)信息安全组织和管理方面的总体要求及相关规定;

(18)安全政策的高层规定和流程;

(19)应用系统的安全管理总体要求及相关规定;

(20)数据安全总体要求及相关规定;

(21)操作系统安全总体要求及相关规定;

(22)内部网络安全总体要求及相关规定;

(23)边界网络安全总体要求及相关规定;

(24)物理安全总体要求及相关规定。

(四)现有设备的物理集中

多个需要评估和测试的信息系统控制环境,导致管理层、审计师测试与评估工作大大增加,测试中出现问题的几率增高,信息系统的可依赖性和有效性大大降低,因此各地区公司要制定切实可行的信息系统设备集中方案,加快系统设备的物理集中。2005年6月30日前实现地区公司财务、资产、结算、合同、物资、销售、工资等七类系统的物理集中,并按信息系统总体控制制度对上述系统实行统一管理、运行与维护。

(五)应用系统软件统一

完成财务、资产、合同和结算管理系统软件的统一。采购、销售和工资系统在地区公司执行统一标准进行备份、存储和管理。

四、规章制度及标准索引

1.《中国石油天然气股份有限公司信息技术项目(招标)管理暂行办法》。

2.《中国石油天然气股份有限公司信息化工作管理暂行办法》。

3.《中国石油信息安全组织管理》。

4.《中国石油安全运作管理》。

5.《中国石油信息安全审计》。

6.《中国石油信息安全管理体系评估》。

7.《中国石油机房安全管理规范》。

8.《中国石油网络安全管理规范》。

9.《中国石油防御恶意代码和计算机犯罪管理规范》。

10.《中国石油电子邮件管理规范》。

11.《中国石油OS操作系统安全管理规范》。

12.《中国石油硬件设备安全管理规范》。

13.《中国石油应用系统使用安全管理通则》。

14.《中国石油应用系统开发安全管理通则》。

15.《中国石油通用安全管理标准》。

16.《中国石油数据和电子文档安全管理规范》。

17.《中国石油商业软件购买管理规范》。

18.《中国石油区域安全管理规范》。

19.《中国石油电子商务安全管理规范》。

20.《中国石油Web系统安全管理规范》。

21.《信息分类与编码导则(Q/SY 75-2003)》。

22.《信息系统基础设施技术规范(Q/SY 77-2003)》。

23.《信息系统组织机构代码(Q/SY 76-2003)》。

24.《网站建设与信息发布规范(Q/SY 40-2002)》。

25.《办公自动化信息分类与代码(Q/SY 44-2002)》。

26.《计算机网络及其节点名称规定与IP地址分配方式(Q/SY 39-2002)》。

27.《企业信息门户规范(Q/SY 79-2002)》。

28.《中国石油局域网技术规范》。

29.《信息系统数据交换模型定义规范》。

五、组织保障

为了建立有效的信息系统总体控制政策、制度、规范及标准,必须建立一支IT总体控制队伍。这支队伍包括四个方面。

(1)内控审计咨询公司。负责内部控制审计范围和控制规范、标准、文件及模板的实用性、完整性、正确性和有效性,全面指导IT工作满足GCC内部控制架构的要求。

(2)中国石油总部。负责把握项目的总体方向,制定总体规划和方向以及各项工作的组织。

(3)油田分公司IT总体控制项目组。负责在本单位的控制规范、标准、文件和模板的推广与实施。

(4)这支队伍在共同目标的基础上,协同工作,最终完成IT总体控制的任务。

§§第八章 COSO框架下的监督

同类推荐
  • 中国经营大师智慧全集

    中国经营大师智慧全集

    要成为一个成功的经营大师,必须放远眼光,必须把握大局,商海竞争是非常惨烈的,只有那些把握大局的人才能驾驭市场。本书中有他们的人生经历,有他们的创业过程,有他们的经营理念,有他们成功后的谈定和失败后的反思……
  • 主管越当越自信

    主管越当越自信

    当上主管。踌躇满志却又惴惴不安?“主管必须魅力无敌”,“主管的业绩必须胜过部下”,“主管必须对部下无微不至”,这些都是新主管容易陷入的误区。由于过于追求万能的领导者形象,他们对自己是否能胜任这一职位抱有怀疑和不安,有人甚至宁愿因此放弃晋升的机会。《主管越当越自信》由永礼弘之所著,针对这一现象,日本资深领导力顾问通过本书告诉新主管们,拥有领导力是为了自己决定自己前进的道路,而不是实现别人的期待或对他人施加影响力。读完《主管越当越自信》,你一定会喜欢上管理,迈出成为自信主管的第一步。
  • 三分制度 七分落实

    三分制度 七分落实

    本书紧扣制度和落实的密切联系,重点阐述制度与落实的一些富有建设性问题,很好的扣住制度和落实两大利害关系最为关键的问题,用创新的理论,经典的案例以及全新的视角展现给读者朋友们。
  • 后发企业的追赶与超越

    后发企业的追赶与超越

    本书所选择的案例包括宁波得力集团有限公司、宁波音王集团有限公司、宁波君禾泵业有限公司、宁波沁园集团、浙江九龙国际物流有限公司、宁波西摩电器有限公司、宁波高发汽车拉索有限公司、浙江企赢控股集团共八个“单打冠军”企业,这些企业虽然个头不大,但各具特色,他们采取了不同的企业发展战略,在各自的领域默默耕耘,走出了各具特色的追赶道路,在一个个细分市场中确立了优势地位。在对8家宁波“单打冠军”企业追赶历程分析的基础上,并借助所构建的后发企业追赶理论分析框架,从具体到一般,本书最终归纳出三种不同后发企业追赶模式及其特点,包括得力文具和音王集团创造的“基于品牌塑造的追赶模式”,君禾泵业、沁园集团和九龙物流创造的“基于创新推动的追赶模式”,西摩电器、高发拉索和企赢控股创造的“基于价值链拓展的追赶模式”。
  • 管人语录

    管人语录

    对人的管理,如果不是最复杂、最困难的事情,那么也肯定是世界上最复杂、最困难的事情之一。既然说管理是科学与艺术的高度结合,那么,是什么人将这种结合运用到了炉火纯青的艺术境界呢?毫无疑问,正是那些在管理实践中做出杰出贡献的过来人。
热门推荐
  • 暴君请休妾:庶妃毒宠

    暴君请休妾:庶妃毒宠

    来自51世纪史料修复小组的组员奉珏,穿越时空执行修复任务,错附太师府庶女凤芮之身,恰逢有施国战败言和,凤芮被迫以妺喜之名远赴夏朝替嫁和亲。她短暂的一生,只为两个男子,一个,是历史上赫赫有名的暴君夏桀,另一个,是野心勃勃的商王子履。宫闱之中几经忐忑,却发现,那些曾经感动不已的情愫,却不过商王的一场利用,而曾经以为的暴扈之君,却为她亡了天下!历史记载,履癸为妺喜筑倾宫,饰瑶台,大修酒池肉林,惹的朝野人心惶惶,然而这背后,究竟多少的不为人知?
  • 君狼传

    君狼传

    王侯将相,宁有种乎?答曰:王不过三世,既然生而贱命,我就做开世尊主。我生而为狼,这是现实,我不甘平庸,这是追求,我血洒征程,这是奋斗,我主宰天地,这是永恒。成王、成人、成修罗,成圣、成尊、成君帝,这是我的一生。何为宿命?被奴役的人才会有宿命,生而不屈、梦圆世间、刹那芳华,才是属于我的命,且看银狼傲九天,此生梦圆天地间。
  • 逍遥佛闯花都

    逍遥佛闯花都

    一个平凡的小子,任谁都想不到他是身怀绝技的高手,但是这样一个高手却遭到敌人的暗算,死于车祸之中,却恰好让佛界大佛逍遥佛附体,一个更加强大的灵魂寄托于一个凡人高手的身上,将会出现怎样精彩的故事。
  • 千里寻

    千里寻

    它是一只特工猫,自小在主人身边,却因为一次主人朋友的背叛为主人挡子弹而死,落入地狱,走错轮回门,来到一个名叫千叶的大陆,却不想穿到了一位少年的身上,开始一段寻主之旅。化猫为人,只为千里寻你——潇之珏
  • 一只长不大的羊

    一只长不大的羊

    一位从小失去母亲的孩子,与羊为伍,在野外练的一身力气,偶然的一个机会,救了一位领导的女儿,领导为了报答他,让他去机关看大门,准备以后给他转正,但是有一次,他竟把一位上访户背到了领导办公室……
  • 审判之玫瑰奇缘

    审判之玫瑰奇缘

    他本是家族中公认的废物,却在短短几日内不断突破成为耀眼的新星.....他手握玫瑰刀,立誓要灭掉他的主人.....因为它更不惜昔日兄弟之情.......与兄弟反目成仇.......
  • 弃爱1001次:首席娶我好吗

    弃爱1001次:首席娶我好吗

    他是豪门家族未来的傀儡族长,她是万千孤儿中一颗绚烂的向阳花。“庭,我们结婚好吗?”“画画,你知道,现在的我给不了你婚姻。”“庭,娶我好吗?”“画画,再等等我,好吗?”“庭,我什么时候能等到你娶我?”“画画,我们结婚好吗?”
  • 绣楼里的女人

    绣楼里的女人

    《绣楼里的女人》是描写晋商家族的四代女子穿过跌宕的岁月,于冷暖和爱恨中一次一次重新认识,什么是女人。绣楼的文化标志如一道咒符,生死轮回的女人们或抗争或彻悟,寂寞地生,再寂寞地死,一如人类长河中所有昙花一现的女人们。
  • 一吻成瘾

    一吻成瘾

    仇恨,让她成为了他的奴。他说:季妖儿,你的一切都是我的,即使我要你去死,你也得去。可是,当他看到她真的乖乖听他的话却诱惑那个男人的时候,他的心竟是撕心裂肺的疼。于是,那一夜他将只穿着撩人睡衣的她重重摔在床上,邪肆霸道的说:“现在就让我来检验我培养你多年的成果!”
  • 时代医生

    时代医生

    弋舟,1972年生,青年新锐作家。有长中短篇小说200余万字,见于《作家》《花城》《人民文学》《天涯》《青年文学》《上海文学》《大家》《中国作家》《山花》等文学刊物。著有长篇小说若干。