课程编号
LESSON 07
所属模块
模块二·代码流①
课时安排
4课时·180分钟
适用人群
IT部门
讲授方式
讲授+架构设计+演练
一、教学目标
知识目标
- 掌握信息系统一般控制(ITGC)和应用控制(ITAC)的核心内容。
- 理解IPO阶段对IT系统合规的具体审查要求。
- 了解如何将业务内控要求嵌入信息系统的设计与实现。
能力目标
- 能够识别现有系统中的IT内控薄弱点并提出改进方案。
- 能够将审批流程、职责分离、日志审计等内控要求落实到系统配置。
二、课程导入(10分钟)
📌 审计师的眼睛:IT审计是IPO的标配
上市公司内控审计(由会计师事务所执行)中,IT内控是必审项目。审计师会测试:系统访问权限管理是否有效、操作日志是否完整、数据修改是否有授权记录、关键业务流程是否在系统中强制执行了内控。如果IT审计发现重大问题,将影响内控评价报告的意见,进而影响IPO。
三、核心知识讲授
1
IT一般控制(ITGC):系统合规的底层基础
⏱ 50分钟
1.1 ITGC的五大控制域
| 控制域 | 核心要求 | 典型控制措施 | 常见缺陷 |
|---|---|---|---|
| 访问管理 | 确保只有授权人员才能访问系统和数据 | 账号实名制、最小权限原则、定期权限复核 | 多人共用账号、离职账号未及时注销 |
| 变更管理 | 系统变更须经过测试、审批、记录 | 变更申请单、测试记录、发布审批流 | 直接在生产环境修改代码、无变更记录 |
| 运营管理 | 确保系统稳定运行,数据及时备份 | 定期备份、灾备演练、监控告警 | 数据无备份、备份未经恢复测试 |
| 安全管理 | 保护系统免受未授权访问和攻击 | 防火墙、入侵检测、漏洞扫描、安全培训 | 弱密码策略、未安装安全补丁 |
| 日志审计 | 记录关键操作日志,支持事后审计 | 操作日志留存≥6个月、定期审查异常操作 | 日志未开启或保存不完整 |
1.2 访问权限管理:最小权限原则
- 账号实名制:系统账号与员工身份一一对应,禁止共用账号。
- 角色权限管理:按岗位角色分配权限,不按个人定制,便于统一管理。
- 职责分离:财务系统中,记账人员与审核人员不得共用账号或拥有相同权限。
- 定期复核:每季度或员工岗位变动时,复核并调整系统权限。
- 离职处理:员工离职当日,所有系统账号须立即停用并归档。
2
IT应用控制(ITAC):将内控嵌入业务系统
⏱ 50分钟
2.1 应用控制的四种类型
| 控制类型 | 作用 | 实现方式示例 |
|---|---|---|
| 输入控制 | 确保录入数据的完整性和有效性 | 必填字段验证、数据格式校验、金额范围限制 |
| 处理控制 | 确保系统处理过程正确无误 | 自动计算核对、批次处理平衡测试、异常预警 |
| 输出控制 | 确保系统输出结果完整准确 | 报告生成记录、导出操作留痕、审批后方可导出 |
| 授权审批控制 | 关键业务操作须获得在线授权 | 在线审批流(OA/ERP)、电子签名、分级授权 |
2.2 关键业务系统的内控嵌入要求
💡 ERP系统内控要求
采购、销售、财务三大模块须实现职责分离:采购申请→审批→询价→下单→收货→付款,各环节须不同人员操作,系统层面强制阻止同一人完成全流程。
💡 财务系统内控要求
凭证录入与审核须分离;月末结账须主管级以上审批;科目修改须有审计日志;不得直接修改数据库,所有调整须通过系统内调整凭证进行。
💡 合同管理系统内控要求
合同须在系统中流转(起草→法务审核→业务审批→签署→归档),关键合同须设置金额阈值触发更高级别审批;合同模板须经法务审核固化。
2.3 系统数据的完整性保障
- 数据修改留痕:所有关键数据的修改须记录修改前后值、操作人、操作时间。
- 删除限制:财务凭证、合同等关键记录不得直接删除,须通过冲销/作废流程处理。
- 报表数据核对:系统报表与原始记录须支持逐笔追溯,确保数据一致性。
3
IPO IT内控审查重点与整改路径
⏱ 30分钟
3.1 IPO IT内控审查核查清单
- 是否所有关键业务系统均有访问权限管理制度且有效执行?
- ERP/财务系统中,关键岗位职责分离是否已在系统层面实现?
- 历史三年内是否发生过重大系统故障或数据丢失事件?如有,如何处置?
- 系统变更是否有完整的申请、测试、审批、上线记录?
- 是否存在离职人员账号仍处于激活状态的情况?
- 关键数据是否有异地备份,备份是否定期测试恢复?
3.2 IT内控整改优先级矩阵
| 整改项目 | 紧急程度 | 实施难度 | 建议时间 |
|---|---|---|---|
| 注销离职员工账号 | 🔴 紧急 | 低 | 立即执行 |
| 开启并配置操作日志 | 🔴 紧急 | 低-中 | 1个月内 |
| 财务系统职责分离配置 | 🟡 重要 | 中 | 3个月内 |
| 建立变更管理流程 | 🟡 重要 | 中 | 3个月内 |
| 上线在线审批OA流程 | 🟡 重要 | 中-高 | 6个月内 |
| 灾备系统建设 | 🟢 计划 | 高 | 12个月内 |
四、实践演练
系统诊断
活动:现有系统IT内控诊断
⏱ 30分钟
IT负责人带领团队,对主要业务系统(ERP/财务/CRM/OA)逐项诊断:
| 系统名称 | 账号管理 | 职责分离 | 日志开启 | 变更记录 | 整改优先级 |
|---|---|---|---|---|---|
| ERP系统 | Y/N | Y/N | Y/N | Y/N | 高/中/低 |
| 财务系统 | Y/N | Y/N | Y/N | Y/N | 高/中/低 |
| CRM系统 | Y/N | Y/N | Y/N | Y/N | 高/中/低 |
| OA系统 | Y/N | Y/N | Y/N | Y/N | 高/中/低 |
五、随堂测评
1. IT一般控制(ITGC)中,"变更管理"的核心要求是:
- 每年更新一次系统版本
- 系统变更须经过测试、审批并留存完整记录
- 由IT工程师自行决定是否需要变更
- 变更只需在上线后通知使用部门即可
2. 财务系统内控中,"职责分离"要求:
- 财务总监可以拥有所有权限以便管理
- 一个人负责财务可以提高效率
- 记账人员与审核人员须使用不同账号,拥有不同权限
- 只要有监控摄像头,共用账号也可以接受
✅ 答案1-B 2-C
📌 本节课核心要点回顾
- IT内控分为一般控制(ITGC)和应用控制(ITAC),两者共同构成完整的IT合规体系。
- ITGC五大控制域:访问管理、变更管理、运营管理、安全管理、日志审计,缺一不可。
- 内控嵌入系统:审批流、职责分离、数据修改留痕须在系统层面强制实现,不能仅靠人工执行。
- 最紧急整改项:离职账号注销、操作日志开启——成本低、风险高,立即行动。
- IT内控审查是IPO内控评价报告的重要组成部分,审计师会进行独立测试。
下节课预告:第08课《数字化安全体系建设与代码安全审计》,将深入讲解网络安全等级保护制度和代码安全扫描实践。