【摘要】隨著我國金融業(yè)信息化程度的不斷提高,商業(yè)銀行信息系統(tǒng)安全性、穩(wěn)定性以及效益性顯得尤為重要。文章基于IT治理視角,合理借鑒COBIT(信息及相關(guān)技術(shù)控制目標(biāo))標(biāo)準(zhǔn)中有關(guān)信息系統(tǒng)控制目標(biāo)體系構(gòu)建的基本思路,結(jié)合對我國商業(yè)銀行信息系統(tǒng)運行背景的分析,初步構(gòu)建了符合我國實際的商業(yè)銀行信息系統(tǒng)控制框架,并進一步提出信息系統(tǒng)控制實踐中的“三維整體性”概念。
【關(guān)鍵詞】COBIT;IT治理;IS控制
一、引言
隨著我國金融信息化程度的不斷提高,銀行業(yè)逐漸成為國民經(jīng)濟中信息技術(shù)應(yīng)用最密集、應(yīng)用水平最高的行業(yè)之一。
國內(nèi)外大量實踐表明,隨著信息技術(shù)在銀行業(yè)的綜合應(yīng)用,商業(yè)銀行信息系統(tǒng)的安全及運行效率等問題將面臨更多挑戰(zhàn),由于系統(tǒng)運行失效而導(dǎo)致的負(fù)面影響也不斷增加。與商業(yè)銀行信息化的迅速發(fā)展相反,我國至今尚未對信息化過程中出現(xiàn)的各類問題給予足夠重視并實施有效監(jiān)管,對商業(yè)銀行信息系統(tǒng)運行的相關(guān)監(jiān)管標(biāo)準(zhǔn)也基本上屬于空白。為此,有必要深入關(guān)注商業(yè)銀行的IT治理問題,從商業(yè)銀行信息系統(tǒng)“整體”出發(fā),構(gòu)建一整套控制框架,一方面使商業(yè)銀行的IT治理戰(zhàn)略充分體現(xiàn)其商業(yè)戰(zhàn)略目標(biāo),另一方面有效地對商業(yè)銀行信息系統(tǒng)存在的風(fēng)險和運行質(zhì)量進行量化預(yù)測和評價,從而盡可能降低信息系統(tǒng)風(fēng)險、提高系統(tǒng)安全水平與運行效率,并進一步提升商業(yè)銀行的整體競爭力。
二、信息系統(tǒng)控制原理及COBIT標(biāo)準(zhǔn)解讀
?。ㄒ唬┬畔⑾到y(tǒng)控制原理
信息系統(tǒng)控制涉及組織的IT運營效率、風(fēng)險管理、系統(tǒng)安全、業(yè)務(wù)連續(xù)性、系統(tǒng)完整性、規(guī)章依從性以及價值創(chuàng)造等多方面的內(nèi)容。如何最大限度地降低信息技術(shù)對業(yè)務(wù)的負(fù)面影響,信息系統(tǒng)如何充分為企業(yè)戰(zhàn)略目標(biāo)服務(wù),如何獲得IT價值最大化,是每個企業(yè)都必須要直接面對的信息系統(tǒng)安全與IT治理問題。
基于IT治理的理論視角,筆者認(rèn)為,信息系統(tǒng)控制應(yīng)當(dāng)是一系列管理、規(guī)劃、績效報告及流程審查過程的集合。企業(yè)信息化進程中面臨的一個關(guān)鍵挑戰(zhàn)就是:組織對IT治理的需求達(dá)到了什么程度,什么情況下才算充分。信息系統(tǒng)控制目標(biāo)的實現(xiàn)及相關(guān)控制實踐活動的實施,更需要有專業(yè)而適用的標(biāo)準(zhǔn)指南進行指導(dǎo)。目前國際上流行的信息系統(tǒng)控制相關(guān)標(biāo)準(zhǔn)/最佳實踐有十余種之多,如COBIT、COSO、ITIL、ISO/IEC17799、ISO/IEC TR13335、PRINCE2、PMBOK、Tic kIT、TOGAF8.1等,它們涉及的領(lǐng)域、范圍及深度各有不同。
(二)COBIT標(biāo)準(zhǔn)及其應(yīng)用解讀
與其他控制標(biāo)準(zhǔn)相比,國際信息系統(tǒng)審計與控制協(xié)會(ISACA)面向全球公開發(fā)布的COBIT(信息及相關(guān)技術(shù)控制目標(biāo))標(biāo)準(zhǔn)無論在應(yīng)用范圍的廣度、技術(shù)深度、靈活性、適用性以及標(biāo)準(zhǔn)兼容性等方面都凸顯優(yōu)勢,它提供了一套權(quán)威的、全球通用的標(biāo)準(zhǔn)體系,旨在規(guī)范并提高IT治理水平、有效防范控制風(fēng)險以及增加信息技術(shù)價值等。
COBIT標(biāo)準(zhǔn)體系的構(gòu)建最初出發(fā)點來源于公司治理與內(nèi)部控制視角,它接受并遵循COSO報告關(guān)于內(nèi)部控制框架的指導(dǎo)思想,實現(xiàn)了企業(yè)目標(biāo)與IT治理目標(biāo)的有機統(tǒng)一,同時借鑒CMM的能力成熟度模型,并以此為“基準(zhǔn)”來衡量IT控制和績效水平?;趯嵺`過程的需要,COBIT控制目標(biāo)體系從組織的商業(yè)需求出發(fā),整合IT資源,通過執(zhí)行一系列IT流程及相關(guān)測評活動來傳遞企業(yè)信息,以滿足商業(yè)需求??紤]到COBIT標(biāo)準(zhǔn)應(yīng)用中的靈活性和可操作性,本文將標(biāo)準(zhǔn)原有的“立方體”式理論模型重新整合劃分為三大功能模塊,即“控制活動、流程設(shè)計模塊”、“系統(tǒng)評價模塊”和“信息系統(tǒng)審計模塊”,如圖1所示,從而更進一步突出反映COBIT控制目標(biāo)體系的功能性和實踐路徑。
考慮到COBIT標(biāo)準(zhǔn)在國內(nèi)商業(yè)銀行特定信息系統(tǒng)運行環(huán)境下的適用性和實用性,本文對我國商業(yè)銀行信息系統(tǒng)控制存在的主要問題和特定要求進行逐一分析,據(jù)以提出銀行信息系統(tǒng)控制目標(biāo),進而初步構(gòu)建我國商業(yè)銀行信息系統(tǒng)控制框架體系。
三、商業(yè)銀行信息系統(tǒng)控制框架初建
?。ㄒ唬┪覈虡I(yè)銀行信息系統(tǒng)控制缺陷分析及控制目標(biāo)設(shè)定
商業(yè)銀行信息技術(shù)和信息系統(tǒng)控制主要是指對商業(yè)銀行通過實施信息技術(shù)工作過程的控制目標(biāo)和相關(guān)控制活動,對信息技術(shù)和系統(tǒng)風(fēng)險進行有效識別和實時監(jiān)控,保證系統(tǒng)的安全高效運行和過程改進,從而為商業(yè)銀行各項業(yè)務(wù)活動、管理活動和支持活動提供有效、安全、可靠的信息技術(shù)服務(wù)。目前,我國商業(yè)銀行信息系統(tǒng)控制主要存在以下幾方面問題:首先是IT監(jiān)管風(fēng)險問題。商業(yè)銀行信息系統(tǒng)自身的安全性、可靠性及有效性等直接關(guān)系到整個銀行業(yè)的安全,乃至整個金融系統(tǒng)的穩(wěn)定性,應(yīng)當(dāng)執(zhí)行一整套信息系統(tǒng)評估機制,提升并完善IT組織職能,加強IT審計的實施效力和效果,健全I(xiàn)T治理架構(gòu)等。
其次是IT決策效率低下問題。效率低下是IT決策風(fēng)險的集中體現(xiàn),具體表現(xiàn)在以下三個方面:一是對項目建設(shè)、軟件費用等大多采用一事一議,缺乏全局考慮和控制;二是缺乏授權(quán)機制。三是IT基礎(chǔ)資源的分配缺乏決策流程,精細(xì)化管理程度不高。
再次是IT規(guī)劃與框架的不完善,甚至缺失。目前各大商業(yè)銀行通常由總行科技部門負(fù)責(zé)全行的IT規(guī)劃和IT架構(gòu)制定,而對事業(yè)部門自身的IT規(guī)劃和IT架構(gòu)如何與總行實現(xiàn)有機對接,并無合理的制度性安排,從而存在IT失控的危險。
最后是IT評價機制的無規(guī)性和無序性?,F(xiàn)階段,我國商業(yè)銀行系統(tǒng)雖然已經(jīng)開始逐步認(rèn)識到IT治理結(jié)構(gòu)的制度建設(shè),但仍然忽略了IT評價機制的構(gòu)建,甚至尚未認(rèn)識到信息系統(tǒng)評價、監(jiān)督的重要作用。
綜合以上分析,當(dāng)前我國商業(yè)銀行信息系統(tǒng)運行總體目標(biāo)主要應(yīng)當(dāng)關(guān)注以下四個方面:在財務(wù)系統(tǒng)控制方面,應(yīng)特別關(guān)注信息技術(shù)相關(guān)風(fēng)險的管理,盡可能避免因系統(tǒng)缺陷或是人為操縱所致的系統(tǒng)風(fēng)險、差錯甚至災(zāi)難;在銀行業(yè)務(wù)系統(tǒng)控制方面,首先應(yīng)當(dāng)確保實現(xiàn)各類金融服務(wù)的連續(xù)性和可獲得性,并密切關(guān)注金融市場環(huán)境和經(jīng)濟法律環(huán)境的變化,對其作出靈敏反應(yīng),在實現(xiàn)相關(guān)金融服務(wù)目標(biāo)的同時,還應(yīng)考慮成本最優(yōu)化原則;在銀行內(nèi)部管理系統(tǒng)控制方面,除了要確保制度設(shè)計、政策制定符合內(nèi)部、外部合規(guī)性,還要不斷提高銀行的運營效率和職員的工作績效;在商業(yè)銀行組織自身的學(xué)習(xí)與成長性方面,主要應(yīng)當(dāng)關(guān)注對技術(shù)型、進取型人才的獲得和留用。由此初步確定了我國商業(yè)銀行信息系統(tǒng)控制目標(biāo)體系整體框架構(gòu)建的第一步———確定商業(yè)銀行信息系統(tǒng)總體運行目標(biāo),并據(jù)以確定相應(yīng)的IT目標(biāo)。
本文來源:http://www.nvnqwx.com/shiyongwen/2146853.htm