07
🔄 模块二 · 五流合一 · 代码流①

第07课:信息系统合规建设与内控嵌入

IT部门专项 · 系统是内控的执行引擎 · 把合规嵌进每一行代码和每一个流程
⏱ 4课时(180分钟)
👥 IT部门
📊 进阶级
📅 建议第四周
课程编号
LESSON 07
所属模块
模块二·代码流①
课时安排
4课时·180分钟
适用人群
IT部门
讲授方式
讲授+架构设计+演练
🎯
一、教学目标
知识目标
  • 掌握信息系统一般控制(ITGC)和应用控制(ITAC)的核心内容。
  • 理解IPO阶段对IT系统合规的具体审查要求。
  • 了解如何将业务内控要求嵌入信息系统的设计与实现。
能力目标
  • 能够识别现有系统中的IT内控薄弱点并提出改进方案。
  • 能够将审批流程、职责分离、日志审计等内控要求落实到系统配置。
🔥
二、课程导入(10分钟)
📌 审计师的眼睛:IT审计是IPO的标配 上市公司内控审计(由会计师事务所执行)中,IT内控是必审项目。审计师会测试:系统访问权限管理是否有效、操作日志是否完整、数据修改是否有授权记录、关键业务流程是否在系统中强制执行了内控。如果IT审计发现重大问题,将影响内控评价报告的意见,进而影响IPO。
📖
三、核心知识讲授
1

IT一般控制(ITGC):系统合规的底层基础

⏱ 50分钟
1.1 ITGC的五大控制域
控制域核心要求典型控制措施常见缺陷
访问管理确保只有授权人员才能访问系统和数据账号实名制、最小权限原则、定期权限复核多人共用账号、离职账号未及时注销
变更管理系统变更须经过测试、审批、记录变更申请单、测试记录、发布审批流直接在生产环境修改代码、无变更记录
运营管理确保系统稳定运行,数据及时备份定期备份、灾备演练、监控告警数据无备份、备份未经恢复测试
安全管理保护系统免受未授权访问和攻击防火墙、入侵检测、漏洞扫描、安全培训弱密码策略、未安装安全补丁
日志审计记录关键操作日志,支持事后审计操作日志留存≥6个月、定期审查异常操作日志未开启或保存不完整
1.2 访问权限管理:最小权限原则
  • 账号实名制:系统账号与员工身份一一对应,禁止共用账号。
  • 角色权限管理:按岗位角色分配权限,不按个人定制,便于统一管理。
  • 职责分离:财务系统中,记账人员与审核人员不得共用账号或拥有相同权限。
  • 定期复核:每季度或员工岗位变动时,复核并调整系统权限。
  • 离职处理:员工离职当日,所有系统账号须立即停用并归档。
2

IT应用控制(ITAC):将内控嵌入业务系统

⏱ 50分钟
2.1 应用控制的四种类型
控制类型作用实现方式示例
输入控制确保录入数据的完整性和有效性必填字段验证、数据格式校验、金额范围限制
处理控制确保系统处理过程正确无误自动计算核对、批次处理平衡测试、异常预警
输出控制确保系统输出结果完整准确报告生成记录、导出操作留痕、审批后方可导出
授权审批控制关键业务操作须获得在线授权在线审批流(OA/ERP)、电子签名、分级授权
2.2 关键业务系统的内控嵌入要求
💡 ERP系统内控要求 采购、销售、财务三大模块须实现职责分离:采购申请→审批→询价→下单→收货→付款,各环节须不同人员操作,系统层面强制阻止同一人完成全流程。
💡 财务系统内控要求 凭证录入与审核须分离;月末结账须主管级以上审批;科目修改须有审计日志;不得直接修改数据库,所有调整须通过系统内调整凭证进行。
💡 合同管理系统内控要求 合同须在系统中流转(起草→法务审核→业务审批→签署→归档),关键合同须设置金额阈值触发更高级别审批;合同模板须经法务审核固化。
2.3 系统数据的完整性保障
  • 数据修改留痕:所有关键数据的修改须记录修改前后值、操作人、操作时间。
  • 删除限制:财务凭证、合同等关键记录不得直接删除,须通过冲销/作废流程处理。
  • 报表数据核对:系统报表与原始记录须支持逐笔追溯,确保数据一致性。
3

IPO IT内控审查重点与整改路径

⏱ 30分钟
3.1 IPO IT内控审查核查清单
  • 是否所有关键业务系统均有访问权限管理制度且有效执行?
  • ERP/财务系统中,关键岗位职责分离是否已在系统层面实现?
  • 历史三年内是否发生过重大系统故障或数据丢失事件?如有,如何处置?
  • 系统变更是否有完整的申请、测试、审批、上线记录?
  • 是否存在离职人员账号仍处于激活状态的情况?
  • 关键数据是否有异地备份,备份是否定期测试恢复?
3.2 IT内控整改优先级矩阵
整改项目紧急程度实施难度建议时间
注销离职员工账号🔴 紧急立即执行
开启并配置操作日志🔴 紧急低-中1个月内
财务系统职责分离配置🟡 重要3个月内
建立变更管理流程🟡 重要3个月内
上线在线审批OA流程🟡 重要中-高6个月内
灾备系统建设🟢 计划12个月内
四、实践演练
系统诊断
活动:现有系统IT内控诊断
⏱ 30分钟

IT负责人带领团队,对主要业务系统(ERP/财务/CRM/OA)逐项诊断:

系统名称账号管理职责分离日志开启变更记录整改优先级
ERP系统Y/NY/NY/NY/N高/中/低
财务系统Y/NY/NY/NY/N高/中/低
CRM系统Y/NY/NY/NY/N高/中/低
OA系统Y/NY/NY/NY/N高/中/低
📝
五、随堂测评
1. IT一般控制(ITGC)中,"变更管理"的核心要求是:
  • 每年更新一次系统版本
  • 系统变更须经过测试、审批并留存完整记录
  • 由IT工程师自行决定是否需要变更
  • 变更只需在上线后通知使用部门即可
2. 财务系统内控中,"职责分离"要求:
  • 财务总监可以拥有所有权限以便管理
  • 一个人负责财务可以提高效率
  • 记账人员与审核人员须使用不同账号,拥有不同权限
  • 只要有监控摄像头,共用账号也可以接受
✅ 答案1-B 2-C

📌 本节课核心要点回顾

下节课预告:第08课《数字化安全体系建设与代码安全审计》,将深入讲解网络安全等级保护制度和代码安全扫描实践。