证券风险防范与IT内审

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:jefdskvsaklfdsf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  建立一套完整贯穿审计业务的前台和后台的审计信息系统,是公司重要的内审手段。
  当前证券市场交易量的持续攀升考验着各式各样的交易系统,这时,IT内审被推到了关键位置。
  内部审计在证券公司经营管理中处于极其重要又特殊的地位,它是内部控制系统的重要组成部分,也是企业监督与评价内部控制的主要手段。设立内部审计部门是企业建立自我约束和监督机制的一种措施,是提高核心竞争力以及确保资产保值增值的内在需要,也是公司内部对权力进行监督和制约的需要。
  建立一套完整的贯穿审计业务的前台和后台的审计信息系统,是公司重要的内审手段。实践表明,信息技术应用于证券公司内部审计方面,起到了强有力的工具作用。今天,我们逐渐发现,作为内审手段的IT技术本身,鉴于在公司经营和风险中所处的位置,也需要内审,这是证券市场不断变化的形势下的一个全新话题。
  2000年后,随着集中交易的全面普及,经纪业务的风险转化为技术风险,技术系统对公司交易、经营变得空前重要。由此,催生了两个前所未有的概念,即系统灾备和IT内审。目的在于,从看得见的系统和无形的制度两个不同的角度上,保证技术乃至交易手段的正常运转。本文将论及后者,即证券公司的IT内审。
  
  分清内容和要求
  
  随着证券公司集中交易系统的建设完成,证券行业的证券业务系统、办公系统、财务系统等全部依赖信息系统平台的支撑,信息系统的安全性、有效性、合理性对于公司的生存与发展变得至关重要。IT内审,就是公司审计人员收集并评估证据,以判断一个计算机信息系统的合规性、安全性、可靠性和有效性。其中合规性主要是指计算机信息系统和相关设计的物理安全、逻辑安全以及相关数据文件和信息的安全。可靠性是指系统运行稳定、易于维护,和处理系统的及时、准确和完整。有效性是关于人力、财力和计算机软硬件系统的充分利用。合规性就是指计算机信息系统内部开发或者系统运行管理和使用维护等是否符合有关法规、规章、和规范。
  
  IT内审的依据
  
  证券公司应建立一套完整的内部评审体系。
  IT内审评估体系可另设,也可先在稽核部门增设此功能。甚至可以每年通过外聘的审计事务所对公司信息系统进行审计。
  此体系应该隔断与信息部门的建设、立项等事项的一切人事联系,更不可有外部人员兼职于其中。它将独立地以定期或不定期审计的方式运作,以便发现问题的苗头,及时提出预警。
  证券信息系统建设必须进行项目立项申请,在立项申请前必须出具项目的可行性报告,并组织相关部门及行业专家对项目进行评估后,才开始进行项目建设,并根据公司采购招标流程进行信息系统设备的采购。
  证券信息系统运行的内审,在集中交易后更显出积极意义。集中交易使证券公司所有的营业部到交易所的交易成为“华山一条路”,而“墨菲定理”揭示出,这样的架构肯定存在出问题的必然性。那么,抓住这种必然性的规律,将损失减到最小,就是对系统运行内审的重大任务。
  
  如何看待IT内审成本
  
  显而易见,IT内审的成本会增加IT的总投入。这个成本在完全没有事故隐患的情况下会被看作是一种浪费,但“完全没有事故隐患”是不存在的,特别对“天量”级别交易量下的证券集中交易而言。据悉,美国空军一架战机设计中,安全弹射系统占20%的费用,而且将严重地降低其空中格斗性能,但设计者坚持认为,这部分投入从整体看是合理的。这种概念有助于我们正确看待IT内审的成本。
  当然,降低成本永远是经营管理者关注的问题。实施IT内部审计,公司降低信息系统风险、提高信息系统效率是其收益,内部审计人员的薪酬等是其成本,只有当收益大于成本时,建立内部审计才是经济的。对于规模相对较大的企业,建立完善的内部审计体系无疑是理性的,对于中小企业而言,可以将IT审计外包给会计与审计服务中介。
  
  IT内审审什么
  
  对于证券公司的IT内审,更加侧重对系统安全性、可靠性的审计。企业首先要确定一个审计的对象。这个审计的对象就是包括总部及下属各营业部使用的计算机系统、网络系统,还有信息技术基础设施和环境。
  审计工作主要包括计算机信息系统开发审计、内部控制功能审计、系统运行管理审计、计算机基础设施管理审计、科技综合管理审计等几方面。开发审计主要包括系统开发计划和立项的管理、可行性分析、开发组织管理、开发过程控制、委托开发的管理、系统需求、系统分析、系统设计、数据迁移、系统试运行等方面的审计。对系统运行管理的审计主要是包括有关制度的建设、岗位设置和人员管理、系统运行的环境、系统软硬件的管理、网络和通信的管理、口令的管理、数据输入和输出的管理、病毒防范的管理、防灾和应急的管理、系统维护升级和废止的管理。对于系统内部功能的审计主要包括系统访问控制、权限控制、系统安全策略和系统功能的设置、数据输入输出控制、数据传输控制、数据库控制、日志文件控制、数据备份和恢复的控制等功能。
  对计算机基础设施的管理审计主要包括计算机机房管理、网络管理和个人办公计算机管理。对于计算机机房管理的审计主要是机房的门禁系统、空调系统、防灾系统的管理情况,还有机房管理制度的建立健全情况,相关设备的维护情况。对网络管理的审计主要包括网络整体结构设计合理性、网络安全防护能力、持续稳定运行能力、网络管理、网络维护、网络制度和措施的建立健全和执行情况。对于个人办公用计算机的管理和审计主要是系统的配置、维护和适用。
  对科技综合管理情况的审计主要包括对计划的管理、对资金的管理、对设备的管理、对外包服务的管理、还有计算机安全的管理。
  开展计算机系统内部审计工作,除了要运用审计的一般性方法和手段以外,还要根据审计工具的特殊性,结合实际情况,在审计的各个阶段探索并运用一系列特有的技术方法和手段。审前准备充分运用问卷、调查、走访等方法,了解和掌握准备要审计的信息系统的有关基本情况,主要包括业务的内容和流程、有关制度的要求、系统的基本功能、系统基本控制的主要机制、系统运行的总体情况以及存在的主要问题。
  在开展上述工作的基础上,还要通过绘制流程图等方法,对审计系统的固有风险进行初步分析,并对其内部控制机制进行一个初步的评估,以确定审计的重点。然后拟定详细、具体可操作的审计实施方案,明确审计内容和重点。
  信息中心是信息系统建设和运行维护的主体,对内审工作的顺利进行与否起着关键的作用。信息中心在IT内审中可以根据财务部门或其他相关部门的需要,提供审计过程中的相关审计资料和数据。由于信息中心对信息系统的实际情况最为了解,最能提出信息系统整个流程中的风险点,IT内审人员可以从信息部门选拔,但他们必须任职于内审部门方可开展工作。
  当前,证券市场交易量的持续攀升考验着各式各样的交易系统,给证券信息技术带来最直接的需求都是同样的“扩容、扩容、再扩容”,以应付投资者越来越高的要求。扩容的进程扰乱了本来有序进行的证券信息系统建设,为了让火车顺利前进,有人要修轮子有人要换轮子,目的都是相同的。置身于这股潮流之中,更需要我们有冷静的头脑,在与技术系统、硬件软件纠缠不清的忙碌中,如何慎重思考IT制度的重要性,从而将IT内部审计真正推上它应有的位置。
  
  链接:IT内审在国际上的发展
  
  目前在国际上,信息系统审计的业务已经超出了为财务报表审计提供服务的范围,与信息安全相关的防火墙审计、安全诊断、信息技术认证以及与ERP相关的新型咨询业务不断涌现。
  在大型会计公司内部,信息系统审计部门已经成为一个独立的对外提供多种服务的部门。为财务报表审计提供服务只占信息系统审计部门业务很小的一部分。未来审计行业和审计技术的发展动力将主要来自于信息系统审计的发展,这已成为国外会计、审计界的一个共识。
  在国外,随着IT审计业务的成倍增长,信息系统审计师已经成为全球范围最抢手的高级人才,其地位正在不断提高。这些人才一般应具备全面的计算机软硬件知识,对网络和系统安全有独特的敏感性,对电子商务、财务会计和企业内部控制有较深的理解。
其他文献
在爱普生早已是“人丁兴旺”的打印耗材大家庭里,近日又添新丁——爱普生光泽照片纸。尽管照片打印纸起初只是应用于数码打印商户和广告设计公司,普通消费者对于照片打印纸高昂的价格十分“不感冒”。但是,由于照片纸输出的照片效果远远好于普通打印纸的输出效果,且纸质较硬,不易折毁,方便保存,因此被普通消费者逐渐接受。  爱普生光泽照片纸,其打印质量是普通照片纸无法匹敌的,输出图像时,不仅色彩还原准确,而且色彩的
就在Vista大卖之时,Windows 7作为它的下一个版本开始吸引了更多眼球。虽然微软对细节依旧透露甚少,但在美国奥兰多刚刚结束的微软内部会议上,它的庐山真面目开始逐渐显露。  去年11月,Gartner Group的一份报告提到,Windows Vista将是微软最后一个桌面操作系统。回想起Windows 3.0在1990年正式发布以来在世界范围内卷起的一系列Windows风暴,Windows
秦峰认为,与成本因素相比,部署RFID时更应考虑效益。  一经面世即被业界视为最有发展潜力的信息技术之一,然而到目前为止应用却只限于几个行业,与市场原先预期它在许多行业都能普及的设想相去甚远,这就是RFID(射频识别技术)面临的尴尬现状。  就在两年前,沃尔玛强行在供应商中推行RFID。但是事实证明,这一决定在执行时不得不大打折扣。供应商普遍反应,RFID成本太高。一盒售价仅仅1元多的牙签,要贴上
“人生只爱扬州住”,这是扬州八怪之一福建人黄慎三十八岁初到扬州时发出的感慨。悠悠岁月,扬州屡经风云变幻。当历史的车轮驶入21世纪,在信息化技术迅速发展和广泛应用下,作为全国首批信息化试点城市,扬州市紧紧抓住信息化发展机遇,通过大力实施以GIS公共平台、电子政务、数字化城管、社区信息化等重大项目为主体的数字城市建设,进一步完善和提高了城市的各项基本功能和管理水平,全面提升了城市的现代化、信息化水平。
TCL总裁李东生(中)及嘉宾启动TCL新品牌战略仪式    说起国内知名的家电、手机和IT品牌——TCL,可以说无人不知、无人不晓。但如果要问你TCL三个字母代表什么意思,未必能有人诠释到位。不过这一切都将成为历史。TCL已经给出了准确答案。  6月18日,TCL集团在京隆重发布其新品牌战略。作为TCL最新发布的品牌战略核心,“创意感动生活”的三个英文单词“The Creative Life”首次
虽然微软是一家软件公司,但它也生产硬件产品。这些产品在微软软件组成的“交响乐”中,就像一只指挥棒,用来推动、支持其特殊研发和营销策略。  现任微软视窗硬件生态部门全球副总裁的贾瓦德卡哈奇就正在做着这样的事情。拥有超过25年硬件和软件设计经验的他,带领一支数百人的团队,致力于不断推动微软视窗硬件平台的发展,包括制定计算机、周边设备、存储、网络等新一代技术的研发策略。    为下一代Windows导航
通常来说,乳制品的保质期非常短,也就是三四天时间,乳业企业每年成本的20%都用在了存货上。  作为地方品牌的湖南亚华乳业公司,在全国有一万个促销点,存货问题更是企业经营中的关键环节之一。考虑到每个促销员都有手机,亚华乳业规定,每天每个促销员必须通过手机把产品的销售和存货信息发给总部。通过这一简单应用,亚华乳业的存货成本从2005年的20%下降到了现在的5%。  事实上,随着信息化的普及,移动商务有
HP xw3400工作站    HP xw3400工作站其实已经算不上是新品,之所以再次提及它,是因为笔者最近又遇到了一些仍旧拿PC充当工作站和前来询问攒机事宜的人。  筆者认为,无论干什么事都该有相配套的行头。如果你是动漫设计者、产品设计师、建筑师、土木工程师或工作与创意有关,还是应当选择一台适合的品牌工作站。  品牌工作站的价格会不会过于昂贵,自己攒的工作站能否满足需求,PC是否一定会输给工作
在国内,相对其他领域来说,信息化在财务领域的应用是比较早的,从会计电算化到ERP的财务业务一体化,财务人员一直在品尝信息化的甜头。信息化在工作效率、工作方法上给财务人员带来惊喜的同时,对财务人员职业瓶颈的突破也起着重要的作用。  一般来说,财务人员的职业发展有两种选择:一种是选择外部服务机构,如会计师事务所或税务师事务所,走的是专业路线;另一种是选择在企业内部财务部门供职,经历会计员→财务主管→财
IT业界竞争日益激烈。参加培训,提升自身素质,成为IT从业人员乃至企业在竞争中胜出的最常用招数。那么,什么样的培训会吸引他们呢?  无论是想要跳槽,还是想让自己的职业生涯更上一层楼,IT人士总能在各类培训大军中扮演重要的角色。那么,他们到底希望得到什么样的培训,培训过程中让他们头痛的问题又是什么呢?    工作需要是动力    调查发现,IT从业人员参加培训都跟自身工作的需要有很大的关系。他们或是