[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

SOX、审计与启明星辰

作者: 汤琦,  出处:IT专家网, 责任编辑: 张帅, 
2008-07-09 00:00
  2001年,由于安然、世通事件,美国500强中的前几名公司一下子轰然倒塌,这使得全球的投资者对美国的资本市场都产生了怀疑,在这种情况下,美国开始实施《公众公司会计改革和投资者保护法》。

  一、SOX

  2001年,由于安然、世通事件,美国500强中的前几名公司一下子轰然倒塌,这使得全球的投资者对美国的资本市场都产生了怀疑,在这种情况下,美国以最快的速度、最坚定的决心,开始实施《公众公司会计改革和投资者保护法》(以下简称《萨班斯法案》),因此,有人将实施《萨班斯法案》称作美国国家的救亡运动。

  在美国这样靠资本市场输血来维持和发展经济的国家,财务做假、内控不严格相当严重,直接的影响就是使全球的投资者对美国资本市场失去信心,因此,美国出台《萨班斯法案》,以一部法案将公司治理的风险转嫁到上市公司的执行经理人身上,主要是公司的CEO、CFO,还有外部的中介机构、会计师、律师等。可以说这是美国政府的无奈之举。

  7月15日,在美国上市的中国公司开始实施《萨班斯法案》,包括中国的四大基础电信运营商在内的几十家中国公司面对内控方面的巨大挑战。

  “实际上,普华永道、毕马威、德勤、安永四大会计师事务所从两年前就各自成立了帮助企业实施《萨班斯法案》的相关部门”,供职于四大会计师事务所的一位内部人士说。

  何谓《萨班斯—奥克斯利法案》

  简单地讲,萨班斯法案是一部由美国颁布,涉及会计职业监管、公司治理、证券市场监管等方面改革的重要法律,包括在美国注册上市公司和在外国注册而于美国上市的公司,都必须遵守该法案。

  《萨班斯—奥克斯利法案》的主要要求

  法案共分为11个部分,由若干个独立的章节组成。该法案主要强化了上市公司财务信息批露义务,加大了公司的财务报告责任;要求公司进行管理体制的改革,建立有效的内部控制体系;加重了违法行为的处罚措施,明确严重的违法所适用的刑法;强调并加强了审计委员会的角色和独立性;提出了更多的关于审计师独立性的约束。其中对有限公司有重大影响的主要是第302节、第906节和第404节。

  1) 第302节

  要求公司的CEO和CFO在财务报告上签字,保证财务报告不存在重大错报、漏报,在所有重大方面公允地反映公司在该报告期末的财务状况及该报告期内的经营成果。同时要求CEO、CFO对相关批露的内部控制有效性进行评价。

  2) 第906节

  明确规定上市公司管理层对舞弊和欺诈负有刑事责任。

  3) 第404节

  404节核心内容是严格界定了上市公司管理层对公司内部控制需承担的责任和义务。

  a) 公司的年报中增加管理层关于公司内部控制情况的报告。该报告包括:明确阐明公司管理层有责任建立和保持一套完整的与财务报告相关的内部控制系统和程序;管理层应对财务年度期末与公司财务报告相关的内部控制系统及程序的有效性做出评价。公司全体管理层对报告负责。

  b) 公司外部审计师对管理层的内控报告出具鉴证报告。

  萨班斯法案被认为是美国自20世纪30年代颁布财务规则以来,最为严厉和企业必须遵守的财务法则。萨班斯法案来了,中国企业如何应对?

  对于在美上市的中国企业来说,一场残酷的萨式考验正在逼近。该法案中的404条款,是萨班斯法案中最难操作、最复杂、耗费成本最高的一个条款。条款规定,在美上市企业,要建立内部控制体系,其中包括控制环境、风险评估、控制活动、信息沟通以及监督5个部分。内部控制活动的记录不仅要细化到像产品付款时间这样的细节,而且对重大缺陷都要予以披露。

  为应对第404条款的要求,首先需要开展与财务报表相关的公司内部控制项目。

  由于财务报告及其相关的内部控制流程都依赖信息技术的重要支撑,因此需要加强相关的信息技术控制,以满足第404条款的要求。特别是在业务流程高度依赖IT系统支撑的电信与金融行业,重视信息技术控制、完善信息技术控制对满足监管机构要求和企业自身发展都至关重要。

  要在短时间内满足审计要求,对企业而言是极大的挑战。在开展404合规性项目的实际过程中,也暴露出许多国内企业共性的一些问题:

  一是普遍缺乏对信息系统从招投标建设到上线实施再到验收之后的运行维护的一整套成体系的IT管理制度。

  二是员工的工作习惯问题。由于普遍具有的国有背景的特点,长期以来养成的工作习惯无法符合第404条款或是现代企业管理制度的要求。如有些系统维护人员在进行系统检查时发现了问题,随即进行排查和解决,却未留下任何的检修记录;如根据领导一个电话就为某位员工开通某个系统权限等。而《萨班斯法案》要求所有的操作都遵循一定控制要求来执行,所有的工作必须责任到人,对重要工作要留下相应的痕迹。

  三是系统普遍未达到第404条款的要求。出于对财务报表相关的披露信息的关注和重视,第404条款要求企业通过公司层面的监督、信息与沟通、控制活动、风险评估和控制环境控制,以及信息技术一般性控制层面和业务应用层面的控制来确保构成财务报表的信息系统源数据以及计算逻辑准确和完整。而国内企业的系统和流程都存在着不少的问题,比如系统的密码策略没有固化、数据的备份策略不完整等。

  • 第1页:SOX
  • 第2页:审计与SOX
  • 第3页:启明星辰与SOX
  • 共3页。 1 2 3 :
    • 本文关键词:

    网友评论

    笔名 
    请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

    邮件订阅


      • 解析Windows密码安全问题(第三部分)评论
        在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
      • IDC创新和安全白皮书:合作或竞争评论
        业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
      • 预防企业数据丢失的6种最佳实践评论
        根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
      • RSA白皮书:管理银行的信息风险评论
        信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。