萨班斯法:IT难以承受之重

来源 :计算机世界 | 被引量 : 0次 | 上传用户:fwj108580853
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  被喻为“疯狂法律”的萨班斯法案,犹如悬在中国“国际化”企业头上的达摩克利斯之剑。7月5日,中国第一家海外上市公司华晨中国汽车控股有限公司宣布,不堪萨班斯法案高昂的遵循成本,从美国纽约证券交易所退市。在法规遵循的大趋势下,用IT系统帮助企业符合萨班斯法案的要求和在萨班斯法案中寻找IT的商机,是眼下业界热衷讨论的问题。
  然而——
  7月5日,中国第一家海外上市公司——华晨中国汽车控股有限公司从美国纽约证券交易所退市了!
  一位在美国上市的中国公司的财务管理人员告诉记者,让华晨不堪重负的,正是为了遵循《萨班斯—奥克斯利法案》(简称萨班斯法案)而不得不向审计公司支付的巨额咨询、审计费用,以及高昂的内部遵循成本。与这笔支出相比,华晨在纽约交易所融到的资金却非常有限。
  这边是退市,那边却是欢庆通过萨班斯法案。仅今年上半年,就先后有华能国际电力股份有限公司、中国网通集团(香港)有限公司、中国人寿保险股份有限公司、中国石油天然气股份有限公司等大型企业通过了萨班斯法案。
  然而,同样是通过萨班斯法案,各公司不仅实施的成本不同,对IT手段的依赖程度也各不相同。有的企业除了已有的IT系统外,并没有为萨班斯法案采购新的IT设备,而是通过人工的手段完成控制点的文档收集和整理;有的企业则采用了一些基本的协同工具,分担一部分人力工作。
  慧点科技商业流程与控制事业部总经理吴大军指出,如何利用IT系统来帮助企业符合萨班斯法案的要求,也正是企业头疼的问题。“第一年法规遵循的时候,首先解决的是从0到1的问题,企业为了通过萨班斯法,甚至直接让咨询公司采用手工的方式先把报告交出来。如今,企业已经有时间来思考,到底怎么利用IT工具提高效率。”这位人士表示。
  
  渐显IT“智障”
  
  缺乏内控的IT系统,是中国企业在遵循萨班斯法案过程中所遇到的最大挑战。中国企业IT系统重建设、轻维护的老传统,使得IT系统不能完整实现其管理功能,在业务与IT密不可分的趋势下,传统IT系统渐显“弱智”。
  如果有人告诉你,中国企业在遵循萨班斯法案过程中,遇到最大的挑战是IT系统,你是否会非常惊讶?
  2002 年7 月通过的萨班斯法案本意是促使在美国上市的公司通过加强内部控制,来改进自己的治理状况,提高治理水平,恢复投资者对美国资本市场的信心。一般来说,萨班斯法案会涉及公司层面、业务流程及IT管理3大方面。
  “信息化投资占企业整体投资的比例越来越大,企业中越来越多的业务流程都建立在IT系统之上,管理业务就是管理IT,两者不可割裂。”ITGov中国IT治理研究中心专家孟秀转表示。但她同时指出,在任何一家公司里,财务控制都是管理的重头,相关的规章制度也非常严格,而IT内控更是很缺乏,面临的挑战也要大得多。
  2005年初,在美国纽约证券交易所上市的中国人寿保险股份有限公司启动了萨班斯法案遵循工作。“当时的现状很不乐观。”中国人寿萨班斯法案404项目组的一位负责人这样评价。中国人寿2005年的年度报告显示,根据香港准则与美国公认会计准则统计的数字出现了重大差异,作为外审机构的普华道,也指出了中国人寿与信息系统相关联的实质性漏洞。
  导致这个漏洞的主要原因,就是IT系统的集中管理程度不够。中国人寿信息技术部项目管理处的一位负责人解释说,这与中国人寿总部信息技术部一直立足于服务的角色定位有关,而按照萨班斯法案的要求,信息技术部更应侧重于管理,包括加大对分公司信息系统、系统建设、运维、数据等集中管理的力度,降低分散管理隐含的风险。
  2005年,中国人寿制定了一份《信息技术管理制度》。“这是一件开历史先河的事情。”404项目组的负责人表示。以往,中国人寿并不是没有IT方面的制度,但是相关的制度很零散,如分别面向防火墙、IT采购、安全备份等方面的。而这套新制度涵盖了IT的各方面,梳理出了公司应该具备的流程和控制点。这个管理制度解决了管控范围、管控思路以及管控标准的问题,只要达到这些控制点,至少能保证不会出错。
  “外审公司披露的漏洞对中国人寿的帮助还是很大的,我们试图从中理解外审做出这样评价的意图,从而分析外审会更注意哪些问题,这些经验也为公司2006年年报的顺利过关提供了经验。”该负责人表示。
  当然,从理论上来说,全国数据大集中的实现是这个漏洞的终极解决方案。因为一旦大集中,公司总部就能从数据层面掌控所有资源,把管理风险从分散的地方完全集中到总部。据了解,中国人寿计划在全国建立南北两大数据中心,目前选址已经完成,正在进行前期筹备工作。
  今年3月底通过萨班斯法案的中海油,同样面临着IT治理和IT控制这个新问题的挑战。“我们刚开始做萨班斯法案遵从的时候,并没有把IT当成非常复杂的工作,做了以后才发现,萨班斯对国企IT的管控架构产生了很大影响。”中国海洋石油有限公司萨班斯法案404实施项目组的一位负责人如是说。
  让他印象最深的有一点:过去IT系统往往重建设、轻维护。过去员工使用IT系统的时候,往往认为,“谁建的系统谁负责”,而一些系统管理员拥有超乎一切的权限,成为IT系统里的“领导”;实际上,根据职责不相容的原则,IT系统的应用层和后台管理必须严格分开。
  以前,中国人寿的IT人员较欠缺,尤其在分公司层面,往往会出现一个人兼数岗的情况,从开发、应用,到运维、硬件管理都要负责。根据萨班斯法案404内控的要求,数据库、操作系统可以是一个人负责,但是应用系统与数据库管理员这样的前台操作和后台管理一定不能是同一个人。否则应用系统维护人员修改数据时,又能从后台数据库的行为日志里清除数据,从而增加了很多风险。
  
  搬走“绊脚石”
  
  根据萨班斯法案的要求,参照COSO模型和COBIT框架进行整改,是在美上市企业无法回避的选择。中海油和中国人寿搬走“绊脚石”的方法不尽相同,但殊途同归,借助IT系统的强制性,来规范管理。
  虽然萨班斯法案直指的是财务报告的真实、准确,但是很多公司的财务报告流程都是由IT系统驱动的。可以说,IT是保证财务报告内部控制的有效性的基础,IT的控制至关重要。
  这也是很多在美上市公司根据萨班斯法案的要求进行整改时,参照COSO模型和COBIT框架的原因。参照COSO框架很好理解,因为它包括控制环境、风险评估、控制活动、信息交流、监督等5项要素,已经成为世界通用的内部控制权威文献。
  而COBIT(Control Objectives for Information and related Technology,信息及相关技术的控制目标)很明显是一个IT治理的框架。问世11年的COBIT,从规划与组织、采集与实施、交付与支持、监控4个方面确定了34个处理过程以及318个详细控制目标,并能将IT流程、IT资源及信息与企业的策略与目标联系起来,在企业业务战略指导下,对信息及相关资源进行规划与处理。
  我们从中可以看出,COSO与COBIT的映射关系。这些现成的流程和框架有助于中国公司初步梳理出流程,外审公司会帮助做一个控制矩阵。中国人寿把这个控制矩阵与公司的制度做了映射,明确指出一个控制点应该对应制度的哪些条款,并从2006年初开始在全国大力扩展。
  中海油为了萨班斯法案的遵循工作,采用了IBM的WBCR系统。这个2005年开始建的系统,于去年7月通过验收。项目小组把它当做一个文档管理、数据管理、测试结果集中的平台,能够对一个项目组的工作起到协同的作用。“我们可以把控制、风险都放在同一个系统中,比如哪些控制点需要测试、什么时间测试的、测试的结果如何。否则,我们可能还在用EXCEL表格,那样至少需要1~2个人专门进行文档更新等工作。”其项目组的一位负责人表示。
其他文献
(记者 杨霞清)平板电脑自几年前推出后,一直处于不冷不热的状态。极速攀升到国内笔记本电脑市场第二名的惠普,缘何又在这个时候看好平板电脑呢?  9月4日,惠普在北京高调发布了HP Compaq 2710p旋屏手写平板笔记本电脑及全系列商用新品。HP Compaq 2710p以“手写输入”为一大卖点,但“平板电脑”自几年前推出后,一直处于不冷不热的状态,难以成为市场的主流。此次惠普再次追捧平板电脑,意
观 点     IT业的特性决定了IT从业者必须抱有求变而不该是求稳的心态。   前几天,一位在英特尔工作的朋友约我一起吃饭聊天,我们已经有一年没见面了,见到他,是满脸疲惫,他说感觉“太累了”,干不完的工作,没完没了的内部沟通(公司业务扩张,部门很多)。   其实,累已经成为IT从业者的工作常态,从一般员工到企业高层。而且,IT的“累”也是全球化的常态。我以前采访过很多国际IT公司的CEO,在问到
本报综合消息 Sun日前以开源软件形式发布原型Fortress程序“翻译器”:一种逐行执行Fortress程序的编辑工具。   Sun希望以Fortress取代至今仍用于高效能计算机运算任务的Fortran程序设计语言。   Sun实验室计算机科学家兼Fortress项目领导人Eric Allen说:“我们认为,随着多内核变得对于普通桌面系统更加重要,程序员为了利用硬件提供给他们的性能,必然会求助
中小ERP厂商对互联网的拥抱,是ERP市场激烈竞争局面下的“迫不得已”的选择,甚至可以说是一种“逃亡”。然而,这条逃亡之路究竟通往天堂还是地狱,它们又将遭遇怎样的荆棘与坎坷?   2006年,可以说是ERP厂商涉足软件互联网应用的开元之年,也可以说是中小ERP品牌较大规模地转向互联网的“逃亡”之年。   我们可以一分为二地看中低端ERP厂商日益深入互联网的发展趋势。一方面,正如计世资讯高级分析师曹
本报综合消息 3月12日,希捷公司发布了全球首款整合加密技术的硬盘产品——Momentus 5400 FDE.2,采用了最新的DriveTrust技术,可以在机器丢失或被盗时保护数据的安全。   Momentus 5400 FDE.2具有128位本机AES加密功能。购买这款产品时,还可附带购买Wave系统公司的管理软件Wave Systems Embassy Trust Suite,IT管理员可以
本报综合消息 Salesforce.com和Google 6月5日宣布,开展全球战略合作,Salesforce.com将会帮助Google销售搜索广告,并且获得收入分成。   和此前业内广泛预期不同的是,双方没有紧密集成Google Apps和Salesforce.com的托管式CRM软件,而是推出了首款联合开发和营销的产品—Google AdWords的Salesforce Group Edit
1月8日~11日,第40届国际消费电子展(Consumer Electronics Show ,CES)在美国拉斯维加斯召开,数字家庭、高清电视、大容量存储技术是当之无愧的热点,预示着消费电子产品未来趋势和走向。     直击2007 CES     1月7日下午,比尔盖茨在美国拉斯维加斯金沙/威尼斯会展中心发表的主题演讲为第40届国际消费电子展(CES)拉开了序幕,正式的展会于次日全面展开,并于
本报讯 (记者 毛江华) 针对有媒体称思科将与IBM合并海外技术支持服务部的消息,思科系统(中国)公司总裁林正刚3月14日给予否认。   林正刚在接受记者采访时说,思科与IBM战略性拓展全球服务联盟,并不是将二者的服务部门加以合并,而是类似于Intel在PC领域的做法,在智能网络架构集成与服务领域“Cisco Inside”;除了IBM外,思科还将与别的合作伙伴如HP等进行类似的服务协作。   据
2007年已经过了一周,是时候回顾我们在2006年初所做的新年规划了。把这些规划删除吧,全当没存在过,或者直接改个名字,把它变成2007年规划。这些规划虽然让我们心怀愧疚,但它们没有最后期限。   如果你是一个CIO,你会有一个一成不变的规划——带来更多的商业价值。但是,你可能想看看Gartner为CIO们所准备的新年规划,他们关注的所谓的高价值的工具条行动应该会丰富你传统的规划。Gartner这
本报讯(记者 高丽华 倪洪章)日前,印度第四大软件企业萨蒂扬宣布启动在印度境外最大的研发中心——位于南京软件园的萨蒂扬智能化全球交付园区。园区占地108亩、拥有2500名软件工程师席位,将于1年后竣工。届时,萨蒂扬软件技术(南京)有限公司的软件外包年产值将超过2亿美元。   “南京与上海相比,人力资源成本大约低20%,人才的跳槽率也更低。而在IT服务业中,人才成本占到了80%。”萨蒂扬全球首席执行