我国信息系统内部控制应用指引的分析及完善摘要:信息技术的发展和应用在辅助企业经营的同时,也带来了许多的风险
加强信息系统的内部控制对企业具有十分重要的意义
本文将《企业内部控制配套指引》中关于信息系统的内部控制有关内容与cobit的it控制的理论框架进行比较,提出相应改进意见
关键词:信息系统内部控制;cobit中图分类号:f272文献标识码:a文章编号:1001-828x(2012)10-000-01内部控制已经成为企业改善经营管理、提高运营效率的关键
我国的《企业内部控制基本规范》和《企业内部控制配套指引》构成了内部控制规范体系
然而,体系仍存在许多不足,包括信息系统内部控制的建立、评价和审计方面,有待进一步完善
一、我国信息系统内部控制应用指引在《企业内部控制应用指引》第18号中,对信息系统内部控制的有关内容进行了描述
指引在某种程度上贯彻了风险管理的思想,在总则中首先明确了企业在利用信息系统实施内部控制中应关注的风险,包括系统规划、系统开发和系统运行和维护这些生命周期不同阶段的风险,其后更细致地说明了对风险的应对措施
但是,应用指引仍然存在着一些的缺陷
例如,它所阐述的信息系统生命周期不够完整,逻辑不够清晰;虽说明了应对风险的措施,却没有明确所面临的风险等,对企业建立良好的信息系统内部控制指导意义有限
因此,我们需要在借鉴国内外先进经验的基础上,对应用指引进行改良,以建立适合我国现实的信息系统内部控制
二、cobit框架及特点——基于与我国内部控制应用指引的对比cobit是目前国际公认的最权威、最先进的安全和信息技术管理和控制标准
cobit作为it内部控制框架,为衡量、审计和控制信息系统提供了一般适用的模型,对我国完善信息系统内部控制的相关规定具有重要的借鉴意义
cobit将it过程、it资源、与业务要求相适应的it目标相结合,形成一个综合框架
it控制目标通过在