- 【發(fā)布單位】財政部
- 【發(fā)布文號】--
- 【發(fā)布日期】2010-05-07
- 【生效日期】2010-05-07
- 【失效日期】--
- 【文件來源】財政部
- 【所屬類別】政策參考
企業(yè)內部控制應用指引第18號――信息系統(tǒng)
企業(yè)內部控制應用指引第18號――信息系統(tǒng)
第一章 總則
第一條 為了促進企業(yè)有效實施內部控制,提高企業(yè)現代化管理水平,,減少人為因素,,根據有關法律法規(guī)和《企業(yè)內部控制基本規(guī)范》,制定本指引,。
第二條 本指引所稱信息系統(tǒng),,是指企業(yè)利用計算機和通信技術,對內部控制進行集成,、轉化和提升所形成的信息化管理平臺,。
第三條 企業(yè)利用信息系統(tǒng)實施內部控制至少應當關注下列風險:
(一)信息系統(tǒng)缺乏或規(guī)劃不合理,可能造成信息孤島或重復建設,,導致企業(yè)經營管理效率低下,。
(二)系統(tǒng)開發(fā)不符合內部控制要求,授權管理不當,,可能導致無法利用信息技術實施有效控制,。
(三)系統(tǒng)運行維護和安全措施不到位,可能導致信息泄漏或損,,系統(tǒng)無法正常運行,。
第四條 企業(yè)應當重視信息系統(tǒng)在內部控制中的作用,根據內部控制要求,,結合組織架構,、業(yè)務范圍,、地域分布、技術能力等因素,,制定信息系統(tǒng)建設整體規(guī)劃,,加大投入力度,有序組織信息系統(tǒng)開發(fā),、運行與維護,,優(yōu)化管理流程,防范經營風險,,全面提升企業(yè)現代化管理水平,。
企業(yè)應當指定專門機構對信息系統(tǒng)建設實施歸口管理,明確相關位的職責權限,,建立有效工作機制,。企業(yè)可委托專業(yè)機構從事信息系統(tǒng)的開發(fā)、運行和維護工作,。
企業(yè)負責人對信息系統(tǒng)建設工作負責,。
第二章 信息系統(tǒng)的開發(fā)
第五條 企業(yè)應當根據信息系統(tǒng)建設整體規(guī)劃提出項目建設方案,明確建設目標,、人員配備,、職責分工、經費保障和進度安排等相關內容,,按照規(guī)定的權限和程序審批后實施,。
企業(yè)信息系統(tǒng)歸口管理部門應當組織內部各單位提出開發(fā)需求和關鍵控制點,規(guī)范開發(fā)流程,,明確系統(tǒng)設計,、編程、安裝調試,、驗收,、上線等全過程的管理要求,嚴格按照建設方案,、開發(fā)流程和相關要求組織開發(fā)工作,。
企業(yè)開發(fā)信息系統(tǒng),可以采取自行開發(fā),、外購調試,、業(yè)務外包等方式。選定外購調試或業(yè)務外包方式的,,應當采用公開招標等形式擇優(yōu)確定供應商或開發(fā)單位,。
第六條 企業(yè)開發(fā)信息系統(tǒng),應當將生產經營管理業(yè)務流程,、關鍵控制點和處理規(guī)則嵌入系統(tǒng)程序,,實現手工環(huán)境下難以實現的控制功能,。
企業(yè)在系統(tǒng)開發(fā)過程中,應當按照不同業(yè)務的控制要求,,通過信息系統(tǒng)中的權限管理功能控制用戶的操作權限,,避免將不相容職責的處理權限授予同一用戶。
企業(yè)應當針對不同數據的輸入方式,,考慮對進入系統(tǒng)數據的檢查和校驗功能,。對于必需的后臺操作,應當加強管理,,建立規(guī)范的流程制度,,對操作情況進行監(jiān)控或者審計。
企業(yè)應當在信息系統(tǒng)中設置操作日志功能,,確保操作的可審計性,。對異常的或者違背內部控制要求的交易和數據,應當設計由系統(tǒng)自動報告并設置跟蹤處理機制,。
第七條 企業(yè)信息系統(tǒng)歸口管理部門應當加強信息系統(tǒng)開發(fā)全過程的跟蹤管理,,組織開發(fā)單位與內部各單位的日常溝通和協調,督促開發(fā)單位按照建設方案,、計劃進度和質量要求完成編程工作,,對配備的硬件設備和系統(tǒng)軟件進行檢查驗收,組織系統(tǒng)上線運行等
第八條 企業(yè)應當組織獨立于開發(fā)單位的專業(yè)機構對開發(fā)完成的信息系統(tǒng)進行驗收測試,,確保在功能,、性能、控制要求和安全性等方面符合開發(fā)需求,。
第九條 企業(yè)應當切實做好信息系統(tǒng)上線的各項準備工作,培訓業(yè)務操作和系統(tǒng)管理人員,,制定科學的上線計劃和新舊系統(tǒng)轉換方案,,考慮應急預案,確保新舊系統(tǒng)順利切換和平穩(wěn)銜接,。系統(tǒng)上線涉及數據遷移的,,還應制定詳細的數據遷移計劃。
第三章 信息系統(tǒng)的運行與維護
第十條 企業(yè)應當加強信息系統(tǒng)運行與維護的管理,,制定信息系統(tǒng)工作程序,、信息管理制度以及各模塊子系統(tǒng)的具體操作規(guī)范,及時跟蹤,、發(fā)現和解決系統(tǒng)運行中存在的問題,,確保信息系統(tǒng)按照規(guī)定的程序、制度和操作規(guī)范持續(xù)穩(wěn)定運行,。
企業(yè)應當建立信息系統(tǒng)變更管理流程,,信息系統(tǒng)變更應當嚴格遵照管理流程進行操作,。信息系統(tǒng)操作人員不得擅自進行系統(tǒng)軟件的刪除、修改等操作,;不得擅自升級,、改變系統(tǒng)軟件版本;不得擅自改變軟件系統(tǒng)環(huán)境配置,。
第十一條 企業(yè)應當根據業(yè)務性質,、重要性程度、涉密情況等確定信息系統(tǒng)的安全等級,,建立不同等級信息的授權使用制度,,采用相應技術手段保證信息系統(tǒng)運行安全有序。
企業(yè)應當建立信息系統(tǒng)安全保密和泄密責任追究制度,。委托專業(yè)機構進行系統(tǒng)運行與維護管理的,,應當審查該機構的資質,并與其簽訂服務合同和保密協議,。
企業(yè)應當采取安裝安全軟件等措施防范信息系統(tǒng)受到病毒等惡意軟件的感染和破壞,。
第十二條 企業(yè)應當建立用戶管理制度,加強對重要業(yè)務系統(tǒng)的訪問權限管理,,定期審閱系統(tǒng)賬號,,避免授權不當或存在非授權賬號,禁止不相容職務用戶賬號的交叉操作,。
第十三條 企業(yè)應當綜合利用防火墻,、路由器等網絡設備,漏洞掃描,、入侵檢測等軟件技術以及遠程訪問安全策略等手段,,加強網絡安全,防范來自網絡的攻擊和非法侵入,。
企業(yè)對于通過網絡傳輸的涉密或關鍵數據,,應當采取加密措施,確保信息傳遞的保密性,、準確性和完整性,。
第十四條 企業(yè)應當建立系統(tǒng)數據定期備份制度,明確備份范圍,、頻度,、方法、責任人,、存放地點,、有效性檢查等內容。
第十五條 企業(yè)應當加強服務器等關鍵信息設備的管理,建立良好的物理環(huán)境,,指定專人負責檢查,,及時處理異常情況。未經授權,,任何人不得接觸關鍵信息設備,。
收藏
分享
“好律師網”提供的法律法規(guī)及相關資料僅供您參考。您在使用相關資料時應自行判斷其正確,、可靠,、完整、有效和及時性,;您須自行承擔因使用前述資料信息服務而產生的風險及責任,。
最新法律法規(guī)
- -筑牢維護國家安全的密碼防線——《中華人民共和國密碼法》頒布一周年工作情況綜述-
- -互金協會發(fā)布網絡小額貸款機構反洗錢行業(yè)規(guī)則-
- -中國人民銀行法將大修 修訂草案公開征求意見-
- -疫情防控北京經驗升級為法規(guī)-
- -全國人民代表大會常務委員會關于批準《中華人民共和國和比利時王國引渡條約》的決定-
- -全國人民代表大會常務委員會關于批準《中華人民共和國和塞浦路斯共和國引渡條約》的決定-
- -全國人民代表大會常務委員會關于批準《〈巴塞爾公約〉締約方會議第十四次會議第14/12號決定對〈巴塞爾公約〉附件二、附件八和附件九的修正》的決定-
- -全國人民代表大會常務委員會關于修改《中華人民共和國全國人民代表大會和地方各級人民代表大會選舉法》的決定-
- -全國人民代表大會常務委員會關于修改《中華人民共和國國徽法》的決定-
- -全國人民代表大會常務委員會關于修改《中華人民共和國國旗法》的決定-