當前位置:工程項目OA系統(tǒng) > 建筑OA系統(tǒng) > 工程項目管理軟件系統(tǒng)
SAP實施項目中的風險管理和安全管理
隨著公司治理、內部控制(例如目前談“薩”色變的薩班斯法案以及上海深圳證券交易所出臺的《上市公司內部控制指引》)越來越多地被中國企業(yè)所接受并應用,信息安全和風險管理項目控制在企業(yè)信息系統(tǒng)實施項目中(如SAP實施項目)正扮演著越來越重要的角色。bbs
作為全球領先的ERP軟件,SAP正在為越來越多的大中型企業(yè)所使用,并使企業(yè)的整個價值鏈實現高度自動化。SAP可全面覆蓋企業(yè)的業(yè)務運作和財務處理,乃至提供豐富的決策支持功能。同時,SAP也提供了全面、靈活的功能/模塊來強化企業(yè)的內部控制,使企業(yè)的所有操作均可運作在一個高效且可控的應用平臺上。正是因為SAP的龐大與復雜,如何實現相關的安全控制及數據安全往往是企業(yè)所面臨的一個巨大挑戰(zhàn)。www
SAP系統(tǒng)控制和安全的實施不是簡單地隨著項目進行就能夠自然而然地在系統(tǒng)里實現,這些都需要具有一定專業(yè)技能的控制和安全團隊通過風險評估以及設計一定的控制框架來完成。SAP系統(tǒng)控制和安全的實施也是企業(yè)實現IT治理、內部控制和信息安全的必要的手段。評估企業(yè)是否采取足夠的IT控制方法來減少業(yè)務流程風險也是控制和安全團隊的一項重要任務。在SAP實施過程中,權限控制、系統(tǒng)配置、職責分離設置、數據校驗以及監(jiān)控報告都是可以采取的IT控制方法。泛普軟件-建筑工程項目管理系統(tǒng)
許多中國企業(yè)已經開始在SAP實施項目中使用獨立的控制和安全團隊致力于對系統(tǒng)安全的設計和實現。為了有效地進行SAP系統(tǒng)控制和安全的實施,我們將從三個方面,也就是項目管理、技術管理及利益方管理三方面加以闡述。項目管理培訓
一、項目管理——符合利益方的期望www
有效的對安全和風險管理項目控制進行項目管理就是要站在利益方的立場上考慮問題??刂坪桶踩珗F隊負責人必須清晰了解利益方重要的信息安全和控制需求。因此,對重要的利益方從內部業(yè)務流程控制方面進行訪談從而了解到哪些是企業(yè)需要保護的信息不失為一個直接的方法。控制和安全團隊需要保證制定的安全策略和方法來體現企業(yè)目前IT和業(yè)務方面的變化。同樣的,控制和安全團隊也需要很好地和業(yè)務流程實施小組進行緊密地合作。泛普軟件-建筑工程項目管理系統(tǒng)
由于企業(yè)內部業(yè)務流程和對于信息安全的優(yōu)先度考慮不一,不同的利益方對于SAP信息控制和安全有著不同的期望。了解利益方的業(yè)務需求會讓控制和安全團隊很好地了解項目的復雜程度以及安全實施的范圍,并因此有益于對控制安全設計的時間和工作量的估計。bbs
SAP信息控制和安全,作為業(yè)務流程控制的“代言人”,使得了解業(yè)務流程成為了控制和安全團隊的必修課。舉個例子來說,一個企業(yè)為了防止舞弊,設計了業(yè)務流程使得同一個用戶不能同時創(chuàng)建以及批準采購訂單,接收入庫單,付款,以及維護供應商主檔。為了實現這樣的業(yè)務流程,控制和安全團隊就需要設計權限來限制這些互斥的業(yè)務操作來達到職責分離。對一些小的企業(yè)來說,做到盡善盡美的職責分離由于公司人數過少而變得不可能,在這種情況下,控制和安全團隊就需要設計一些補償性控制(Compensating Control)來減少職責過于集中所帶來的風險。比如說,控制和安全團隊需要在SAP系統(tǒng)中考慮設置一定的“門檻值”,一旦超過這個“門檻”,相關的管理層就需要在用戶進行業(yè)務操作前進行一定的批準及授權。職責分離在內部控制監(jiān)管制度,尤其是薩班斯法案中對管理層和審計師來說都是焦點之所在。pmp
取得高級管理層和業(yè)務所有者(一般而言是那些業(yè)務經理)的認同和支持是安全和風險管理項目的另一個主要的方面。同高級管理層就SAP信息安全策略和方法進行探討并取得他們的認同對于建立整個SAP項目團隊的接受度,所有權和責任感都是至為關鍵的。
二、技術管理——實現系統(tǒng)中的內部控制
在項目團隊中擁有既了解內部控制監(jiān)管環(huán)境,又深諳與SAP相關的系統(tǒng)控制設置的技術骨干是必不可少的。不過,在實際的SAP實施項目中,絕大多數的信息安全部門,尤其是SAP的控制和安全團隊,經常是缺少必要的人員而且工作量以及工作難度都被過低地估計了??刂坪桶踩珗F隊在項目中往往被忽略,或者甚至由不了解內部控制的技術人員代替進行權限的設置以及安全策略的撰寫。這樣的直接結果就是SAP系統(tǒng)內的控制設置不足或不符合業(yè)務流程需要,用戶權限過大而且職責沒有完全分離等等。當系統(tǒng)上線,企業(yè)管理層再發(fā)現SAP內部控制問題之后,再想重新改正,一來“勞民傷財”,二來“積重難返”,很難通過內部和外部的審計。可見,擁有合適的系統(tǒng)安全人員對于SAP項目實施質量控制會有多大的作用。在項目過程中,控制和安全團隊也須經常同企業(yè)內部審計部門就安全策略和方法進行溝通并進行一定的文檔撰寫和安全測試。泛普軟件-建筑工程項目管理系統(tǒng)
當控制和安全團隊同利益方談論SAP權限如何實現以及可選的安全控制方案時,控制和安全團隊必須確保利益方不僅了解可能的權限限制的結果,而且明白如果沒有設定必要的權限限制所帶來的風險以及對企業(yè)內部控制的影響。另外,職責分離分析可以基于SAP角色(Role)基礎上。職責分離分析可以幫助企業(yè)確定,分析并列舉用戶訪問企業(yè)敏感區(qū)域的權限,并且提供互相沖突的業(yè)務。許多SAP職責分離工具已經被開發(fā)出來用以自動地對SAP角色以及用戶權限進行分析來提高效率并減少企業(yè)成本。國際上較為流行的SAP職責分離工具包括Virsa及Approva等,一些企業(yè)咨詢公司如德勤開發(fā)的專有工具eQSmart也能夠很好地進行職責分離分析。http://keekorok-lodge.com/
三、利益方管理——溝通帶來成功泛普軟件-建筑工程項目管理系統(tǒng)
項目實施過程中管理好利益方,尤其是業(yè)務用戶經常是SAP安全有效實施中最重要但無疑也是最復雜的一環(huán)。如果控制和安全團隊不能和業(yè)務團隊,技術人員以及管理層不能有效進行溝通的話,控制和安全團隊也不可能獲得所有的業(yè)務需求,更不可能將這些業(yè)務需求“翻譯"成安全技術語言在系統(tǒng)內加以實現。如果這樣的話,實施的效果就要打上一個很大的折扣,更不要提IT治理、內部控制和信息安全了。club
從用戶的立場上來看,控制和安全有時感覺像捆住了他們的手腳,權限的限制使得他們不能“為所欲為”地對系統(tǒng)功能進行訪問、修改和操作,這不難理解。但從內控的立場上來看,安全控制就是保證系統(tǒng)訪問的安全,不能讓用戶“為所欲為”。內控和用戶對系統(tǒng)的方便使用一直以來都是一個相互制衡的話題,更多的控制當然會限制用戶對系統(tǒng)的方便使用,但對系統(tǒng)過于方便的使用則不利于內控的實現。這就要求控制和安全團隊能夠從實際的業(yè)務需求出發(fā),和業(yè)務團隊和管理層進行很好的溝通,以達到用戶對內部控制更多的理解并從實際工作中就注重提高安全和控制的意識。泛普軟件-建筑工程項目管理系統(tǒng)
- 1北京航空航天大學學生活動中心
- 2淺論提高工程建筑質量的管理措施
- 3招標師考試:投標文件的編制
- 42011年一級建造師《建設工程法規(guī)及相關知識》沖刺訓練(12)
- 5聚丙烯纖維高性能混凝土的研究
- 6東南大學中建史講義-宗教建筑三石窟
- 7地震災后城市綠化系統(tǒng)的修復建設
- 8河南汝州四舉措監(jiān)管冬季施工質量
- 9招標師考試:招標投標爭議的行政訴訟
- 10控制成本,握好你的財務“砍刀”(一)
- 11住宅采暖通風施工技術探討
- 12地鐵車站監(jiān)測方案
- 13上海注冊造價工程師報名時間
- 14水泥砂漿地面施工作業(yè)條件
- 15招標師項目管理與招標采購精講精練題(46)
- 16空壓機安全操作規(guī)程
- 17建筑工程現場安全、環(huán)境技術交底制度
- 182010年一級建造師考試《機電工程專業(yè)》模擬試題(3)
- 19某水電站施工道路照明工程施工組織設計
- 20淺談房屋建筑墻體滲漏水的防治
- 21以人為本:企業(yè)文化建設的根本途徑
- 222015年二級注冊消防工程師綜合能力習題及參考答案(4)
- 23某開發(fā)區(qū)給排水管網工程施工組織設計方案
- 24缸磚、水泥花磚地面水泥砂漿打底施工
- 252012年一級建造師《法規(guī)及相關知識》測試題(3)
- 26某高速公路鋼架拱天橋設計圖
- 27蘭新鐵路第二雙線入疆第一高危淺埋隧道鋪軌施工完畢
- 28湖北省住建廳要求加快推進建筑市場監(jiān)管信息化建設
- 29上海市軌道交通13號線某站測量方案
- 30結構自防水混凝土施工質量控制(2006年 QC)
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓