目标制定
在风险管理框架中,由于要针对不同的目标分析其相应的风险,因此目标的制定自然成为风险管理流程的首要步骤,并将其确认为风险管理框架的一部分。
事项识别
企业风险管理和内部控制框架都承认风险来自于企业内、外部各种因素,而且可能在企业各个层面上出现,并且应根据对实现企业目标的潜在影响来确认风险。
风险评估
企业必须制定目标,该目标必须和生产、营销、财务等作业相结合。为此,企业也必须设立可辨认、分析和管理相关风险的机制,以了解自己所面临的风险,并适时加以处理。
风险反应
企业风险管理框架提出对风险的四种反应方案:规避、减少、转移和接受风险。
控制活动
企业必须制定控制政策及程序,并予以执行,以帮助管理当局保证其控制目标的实现,其用以辨认并用以处理风险所必须采取的行动业已有效落实。
信息和沟通
围绕在控制活动周围的是信息与沟通系统。这些系统使企业内部的员工能取得他们在执行、管理和控制企业经营过程中所需的信息,并交换这些信息。
监督
整个内部控制的过程必须施以恰当的监督,通过监督活动在必要时对其加以修正。监控是一个评价内部控制运行组织的过程。
实施控制的地点
组织的各个层面实施控制,例如,在总公司、分公司、业务单位、单位部门、实体层都需要建立相应的控制。
COSO风险管理框架是各上市公司为符合萨班斯法案要求而采纳的主要方法,我国银监会发布的《商业银行内部控制评价试行办法》也采用了COSO内控体系的方法论,其中也涉及了IT内控制的内容。COSO风险管理框架给我们有以下启发:
要站在企业管理者的角度来看待风险,企业风险是由包括IT风险在内的其他风险组合而成。
强调“人”的重要性,组织中的每一个人对风险管理都负有责任;
强调“软控制”的作用。“软控制”主要指那些属于精神层面的事物,如高级管理阶层的管理风格、管理哲学、企业文化、内部控制意识等,“软控制”影响人的行为。
强调风险管理是一个“动态过程”,风险管理是一个发现问题、解决问题、发现新问题、解决新问题的循环往复的PDCA过程。
明确指出内部控制只能做到“合理”保证,目标达成的可能性受许多先天条件不足及各种“不确定性”的影响。
没有不花钱的内部控制,也不存在完美无缺的内部控制。
三、COSO框架下的IT风险管理框架
企业在实施风险管理过程中,四个目标都应当有IT的相关内容,其八个过程也有相应的IT内容,例如:COSO的“控制环境”对应着IT的“IT治理、法规及标准符合性”,“风险评估”对应着“IT风险评估及影响分析”等。
这八个方面的各项控制又可进一步分三个层次的控制,一是公司层控制、二是应用层控制,三是一般控制层或称基础层控制。
公司级控制
公司级控制主要与COSO中的控制环境及风险评估有关,为一般控制和应用控制设置基调。公司级控制一般包括以下内容:
高管理层设定的基调与方向
职业道德中的正直性、价值观、胜任能力
IT管理哲学和业务运行类型
对IT管理层的授权与责任
IT政策与程序
IT组织中人员的责任与技能