構(gòu)建符合薩班斯法案的IT內(nèi)部控制體系的思路_第1頁(yè)
構(gòu)建符合薩班斯法案的IT內(nèi)部控制體系的思路_第2頁(yè)
構(gòu)建符合薩班斯法案的IT內(nèi)部控制體系的思路_第3頁(yè)
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、面對(duì)安然、世通等財(cái)務(wù)欺詐事件,為提高上市公司(以下簡(jiǎn)稱(chēng)公司)治理水平,恢復(fù)投資者信心,美國(guó)總統(tǒng)布什于2002 年7 月30 日簽發(fā)了薩班斯法案(以下簡(jiǎn)稱(chēng)法案)。薩班斯法案顯示了美國(guó)國(guó)會(huì)強(qiáng)化公司責(zé)任的強(qiáng)硬手段,它試圖恢復(fù)投資者對(duì)美國(guó)資本市場(chǎng)的信心。薩班斯法案從根本上改變了企業(yè)的經(jīng)營(yíng)環(huán)境和法律環(huán)境,其目的在于通過(guò)加強(qiáng)內(nèi)部控制,來(lái)改進(jìn)公司治理狀況,并最終加強(qiáng)公司的責(zé)任。當(dāng)前IT系統(tǒng)越來(lái)越多地對(duì)業(yè)務(wù)經(jīng)營(yíng)活動(dòng)進(jìn)行自動(dòng)化處理,這就需要IT提供必要數(shù)量的控制程序。因此,遵循薩班斯法案的程序需要包括基于IT系統(tǒng)的控制程序。對(duì)大多數(shù)企業(yè)而言,IT在建立與保持有效的財(cái)務(wù)報(bào)告內(nèi)部控制方面將發(fā)揮重要作用。通過(guò)運(yùn)用整合

2、的ERP系統(tǒng),或綜合運(yùn)用各種經(jīng)營(yíng)管理、財(cái)務(wù)管理方面的軟件,IT系統(tǒng)將為有效的財(cái)務(wù)報(bào)告內(nèi)部控制系統(tǒng)提供強(qiáng)有力的支持。PCAOB第二號(hào)審計(jì)標(biāo)準(zhǔn)要求了解IT在內(nèi)部控制環(huán)境中的重要性。它特別指出:公司在其信息系統(tǒng)中運(yùn)用信息技術(shù)的狀況,影響著公司財(cái)務(wù)報(bào)告的內(nèi)部控制。目前我國(guó)四大電信運(yùn)營(yíng)商全部在美國(guó)上市,他們現(xiàn)在正在構(gòu)建法案要求的內(nèi)控系統(tǒng),IT內(nèi)部控制系統(tǒng)構(gòu)建及評(píng)審是無(wú)法繞過(guò)的工作。完善內(nèi)控,特別是電信企業(yè)信息化水平很高、業(yè)務(wù)流程依賴(lài)于IT流程的背景下,重視IT內(nèi)部控制,完善IT內(nèi)部控制十分迫切。本文討論我國(guó)公司如何依據(jù)法案的要求在短時(shí)間內(nèi)構(gòu)建一套IT內(nèi)控系統(tǒng), 并通過(guò)有效的IT內(nèi)控評(píng)價(jià)活動(dòng)保證其持續(xù)健全

3、有效, 以支持CEO 和CFO 的承諾進(jìn)行初步探討。一、薩班斯法案的要求世通公司造假案件和安然、安達(dá)信事件震驚了整個(gè)世界, 美國(guó)政府認(rèn)為這是公司上下串通、內(nèi)外勾結(jié)的嚴(yán)重結(jié)果, 所以法案對(duì)公司治理、內(nèi)部控制及外部審計(jì)同時(shí)做出了嚴(yán)格的要求。明確規(guī)定要求建立獨(dú)立稱(chēng)職的審計(jì)委員會(huì),管理層要負(fù)責(zé)內(nèi)控系統(tǒng)的完善和落實(shí),并對(duì)財(cái)務(wù)報(bào)告的真實(shí)性負(fù)刑事責(zé)任 .綜觀整個(gè)法案, 最主要的是對(duì)公司內(nèi)控系統(tǒng)的要求, 主要體現(xiàn)在302條款和404 條款。法案對(duì)公司內(nèi)控系統(tǒng)不但規(guī)定嚴(yán)格, 而且實(shí)施要求和指南也在相續(xù)出臺(tái), 如SEC 于2003年6月5日根據(jù)法案的要求頒布了404條的細(xì)化條例, PCAOB于2004 年3月9日

4、發(fā)布第2號(hào)審計(jì)準(zhǔn)則, 對(duì)公司管理層提出了更明確的要求。1、302條款的要求:該條款要求由首席執(zhí)行官和財(cái)務(wù)主管在內(nèi)的企業(yè)管理層,對(duì)公司財(cái)務(wù)報(bào)告的內(nèi)部控制按季度和年度就以下事項(xiàng)發(fā)表聲明(予以證實(shí)):對(duì)建立和維護(hù)與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制負(fù)責(zé)。設(shè)計(jì)了所需的內(nèi)部控制,以保證這些官員能知道該公司及其并表子公司的所有重大信息,尤其是報(bào)告期內(nèi)的重大信息;與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制的任何變更都已得到恰當(dāng)?shù)呐?,這里的變更指最近一個(gè)會(huì)計(jì)季度已經(jīng)產(chǎn)生,或者合理預(yù)期將對(duì)于財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制產(chǎn)生重大影響的變更。在當(dāng)前環(huán)境下,IT系統(tǒng)驅(qū)動(dòng)著財(cái)務(wù)報(bào)告流程。諸如ERP之類(lèi)的IT系統(tǒng)緊密地貫穿于企業(yè)經(jīng)濟(jì)業(yè)務(wù)的開(kāi)始、授權(quán)、記錄

5、、處理和報(bào)告一整套過(guò)程中。就其本身而言,IT系統(tǒng)和整個(gè)財(cái)務(wù)報(bào)告流程也是緊密聯(lián)系的,為了遵循薩班斯法案,也要對(duì)IT內(nèi)部控制的有效性予以評(píng)估。為強(qiáng)調(diào)這一點(diǎn),PCAOB第2號(hào)審計(jì)標(biāo)準(zhǔn)討論了IT以及IT在測(cè)試內(nèi)部控制設(shè)計(jì)合理性及運(yùn)行有效性時(shí)的重要意義,并強(qiáng)調(diào)指出:部分內(nèi)部控制,包括與財(cái)務(wù)報(bào)告中所有重要賬戶(hù)及披露內(nèi)容相關(guān)的控制政策與程序,都應(yīng)該予以測(cè)試。一般而言,這樣的控制包括IT一般控制,以及其他控制所依賴(lài)的控制。2、404條款管理要求薩班斯法案的404條款要求,管理層在其年度文件中提供關(guān)于與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制的年度評(píng)估報(bào)告。管理層的年度報(bào)告要求包括以下內(nèi)容:管理層有責(zé)任為企業(yè)建立和維護(hù)恰當(dāng)?shù)呢?cái)務(wù)

6、報(bào)告有關(guān)的內(nèi)部控制。識(shí)別管理層所采用的內(nèi)部控制框架以便按要求評(píng)估公司與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制的有效性。對(duì)從一上個(gè)會(huì)計(jì)年度未以來(lái),與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制的有效性予以評(píng)估,其內(nèi)容也包括有關(guān)與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制是否有效的公開(kāi)聲明。年度審計(jì)報(bào)告中,注冊(cè)會(huì)計(jì)師事務(wù)所發(fā)表的財(cái)務(wù)審計(jì)報(bào)告,包括管理層對(duì)與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制有效性評(píng)估的證明報(bào)告。管理層關(guān)于公司針對(duì)財(cái)務(wù)報(bào)告內(nèi)部控制有效性評(píng)估的書(shū)面結(jié)論,應(yīng)包含在其對(duì)財(cái)務(wù)報(bào)告內(nèi)部控制的報(bào)告和其對(duì)審計(jì)師的信函中。這一書(shū)面結(jié)論可采取多種形式,但是管理層對(duì)公司面向財(cái)務(wù)報(bào)告的內(nèi)部控制的有效性必須發(fā)表直接意見(jiàn) 如果與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制中有一個(gè)或多個(gè)重要缺陷,管理

7、層將不能對(duì)財(cái)務(wù)報(bào)告的內(nèi)部控制有效性做出評(píng)估結(jié)論,而且,管理層應(yīng)該披露自最近一個(gè)會(huì)計(jì)年度未以來(lái)財(cái)務(wù)報(bào)告內(nèi)部控制方面的所有重要缺陷。面向財(cái)務(wù)報(bào)告的內(nèi)部控制在這一會(huì)計(jì)期間可能存在一個(gè)或多個(gè)重要缺陷,但管理層仍可能會(huì)報(bào)告“從最近一個(gè)會(huì)計(jì)年度未起(上個(gè)會(huì)計(jì)年度未起),與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制是有效的”。如果要做出這樣的結(jié)論,管理層必須在評(píng)估日前已經(jīng)改進(jìn)了內(nèi)部控制,消除了已有的缺陷,并在運(yùn)行和測(cè)試其有效性后得到了滿(mǎn)意的結(jié)果,測(cè)試的時(shí)間足以讓管理層認(rèn)為,從本會(huì)計(jì)年度起,與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制設(shè)計(jì)合理、運(yùn)行有效。審計(jì)師需要合理地確定管理層的認(rèn)定目標(biāo)或?qū)徲?jì)目的(從而依此來(lái)收集審計(jì)證據(jù)),以支持管理層對(duì)內(nèi)部控制

8、有效性的評(píng)估結(jié)論。通過(guò)對(duì)審計(jì)師在這一過(guò)程中所應(yīng)遵循程序的描述,PCAOB第二號(hào)審計(jì)標(biāo)準(zhǔn)接著指出:公司在對(duì)財(cái)務(wù)報(bào)告做出確認(rèn)時(shí)需要借助于企業(yè)的IT系統(tǒng)。為了識(shí)別管理層對(duì)財(cái)務(wù)報(bào)告所作的相關(guān)認(rèn)定,審計(jì)師應(yīng)考慮每個(gè)重要賬戶(hù)潛在錯(cuò)報(bào)、漏報(bào)產(chǎn)生的原因。在決定一個(gè)認(rèn)定是否與某一重要賬戶(hù)余額或其披露相關(guān)時(shí),審計(jì)師應(yīng)該評(píng)價(jià)IT系統(tǒng)的性質(zhì)、復(fù)雜程度以及企業(yè)IT的使用狀況。PCAOB第2號(hào)審計(jì)標(biāo)準(zhǔn)還專(zhuān)門(mén)講述了IT在期末財(cái)務(wù)報(bào)告中運(yùn)用,它指出:要了解期末財(cái)務(wù)報(bào)告的提供過(guò)程,審計(jì)師就應(yīng)在每一會(huì)計(jì)期末評(píng)估IT在該過(guò)程中的應(yīng)用范圍。部分因此所有企業(yè)構(gòu)建IT內(nèi)部控制至少都應(yīng)具備以下三層通用要素:企業(yè)管理層,業(yè)務(wù)流程和共享服務(wù)。

9、二、我國(guó)電信運(yùn)營(yíng)企業(yè)面臨的挑戰(zhàn)由于電信企業(yè)的信息化水平比較高,業(yè)務(wù)對(duì)IT的依賴(lài)程度也比較高。因此依照薩班斯法案要求,完善與財(cái)務(wù)報(bào)告有關(guān)的內(nèi)部控制時(shí),電信企業(yè)的內(nèi)部控制幾乎離不開(kāi)IT,即使業(yè)務(wù)控制也是在IT支持環(huán)境下的控制。因此,電信企業(yè)完善內(nèi)部控制幾乎可以說(shuō)是完善IT內(nèi)部控制,包括IT一般控制和IT應(yīng)用控制。但我們的現(xiàn)狀不容樂(lè)觀。1. IT專(zhuān)業(yè)人士,尤其是管理層,缺乏內(nèi)部控制理論與實(shí)踐來(lái)滿(mǎn)足薩班斯法案的要求。法案的要求使很多人認(rèn)為,IT專(zhuān)業(yè)人士應(yīng)該對(duì)其負(fù)責(zé)的IT系統(tǒng)所產(chǎn)生的信息質(zhì)量及完整性負(fù)責(zé),但問(wèn)題在于,大多數(shù)IT專(zhuān)業(yè)人士對(duì)復(fù)雜的內(nèi)部控制并不精通或了解,難負(fù)其責(zé)。盡管這并不說(shuō)明IT人員沒(méi)有參與風(fēng)險(xiǎn)管理,但至少I(mǎi)T管理層沒(méi)有按照組織管理層或?qū)徲?jì)師所要求的形式進(jìn)行正式的、規(guī)范化的風(fēng)險(xiǎn)管理。 PCAOB指出首席信息官(CIO)們現(xiàn)在必須面對(duì)以下的挑戰(zhàn):(1)增強(qiáng)他們有關(guān)內(nèi)部控制方面的知識(shí);(2)理解企業(yè)所制定的總的SOX遵循計(jì)劃;(3)專(zhuān)門(mén)針對(duì)IT控制擬定一個(gè)遵循執(zhí)行計(jì)劃;(4)把這個(gè)計(jì)劃與總體的SOX遵循計(jì)劃相整合。2 缺乏

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論