信息系统内部控制非常重要。企业使用信息系统处理业务。信息系统存储大量数据。数据包括财务信息。数据包括客户资料。数据包括经营秘密。保护这些数据很关键。内部控制是一种保护方法。内部控制是一套规则。内部控制是一系列流程。这些规则和流程确保系统安全。这些规则和流程确保数据可靠。这些规则和流程确保企业遵守法规。研究信息系统内部控制很有意义。
信息系统内部控制的根本目标是保证安全。安全有几个方面。第一是数据完整。数据不能随意修改。数据输入必须准确。数据处理不能出错。数据输出必须正确。系统要防止错误操作。系统要防止故意破坏。第二是数据保密。不是所有人都能看所有数据。不同的人有不同的权限。普通员工看普通信息。经理可以看更多信息。技术部门管理权限设置。系统记录谁看了数据。系统记录谁改了数据。这些记录可以追查问题。第三是系统可用。系统不能老是坏掉。系统要能一直工作。员工需要时可以登录。客户需要时可以访问。系统要有备份。停电了要有备用电源。网络断了要有备用线路。服务器坏了要有备用机器。这些措施保证业务不中断。
内部控制分为几个层面。第一个层面是控制环境。这是企业文化的一部分。企业领导重视内部控制。员工就知道这事重要。企业设立规章制度。员工明白什么能做。员工明白什么不能做。企业进行培训。员工学习系统操作方法。员工学习安全注意事项。企业有奖惩措施。做得好有奖励。出问题要处罚。控制环境是基础。
第二个层面是风险评估。企业面临各种风险。系统可能被黑客攻击。员工可能操作失误。硬件可能突然故障。软件可能有漏洞。自然灾害可能发生。企业需要找出这些风险。企业需要分析风险可能性。企业需要分析风险影响大小。风险评估帮助抓住重点。钱要花在关键地方。力气要用在关键环节。
第三个层面是控制活动。这是具体做事的方法。权限管理是一种控制活动。每个账号有密码。密码必须复杂。密码定期更换。重要操作需要双重验证。职责分离是另一种控制活动。管钱的人不能管账。开发系统的人不能操作系统。定期核对也是一种控制。系统里的数据和实际物品要对得上。系统里的钱和银行里的钱要对得上。这些都是控制活动。
第四个层面是信息与沟通。系统产生很多信息。这些信息要传达给需要的人。销售数据给销售经理。库存数据给仓库管理员。财务数据给财务总监。信息必须及时。信息必须准确。沟通渠道必须畅通。员工发现问题要能报告。领导发布指令要能传达。信息与沟通让控制活动活起来。
第五个层面是监督。控制措施不会自己运行。需要有人检查。日常检查是监督。系统自动记录操作日志。管理员定期查看日志。内部审计是监督。审计部门独立检查系统。审计人员测试控制是否有效。发现问题就要改进。监督让内部控制持续有效。
信息技术发展很快。内部控制面临新挑战。现在很多企业用云计算。数据不在自己机房。数据放在云服务商那里。这带来新风险。企业要评估云服务商的安全性。企业要和云服务商签合同。合同里写明安全责任。现在移动办公很多。员工用手机处理工作。手机可能丢失。公共网络可能不安全。企业需要制定移动设备管理策略。企业需要使用加密技术。
大数据和人工智能也用得多。系统自动分析数据。系统自动做出决策。控制措施也要跟上。人要理解机器的决策过程。系统要有审计跟踪功能。记录机器做了什么。记录为什么这样做。物联网设备越来越多。摄像头、传感器连入网络。这些设备也可能被攻击。控制范围扩大了。要保护这些小小的智能设备。
研究内部控制需要方法。可以看实际案例。找一家企业深入研究。了解他们怎么做的。了解他们遇到的问题。了解他们解决的办法。案例研究提供具体经验。可以做问卷调查。问很多企业同样的问题。收集大量数据。用统计方法分析数据。问卷调查发现普遍规律。可以做比较研究。比较不同行业的做法。比较大企业和小企业的做法。比较不同国家的做法。比较研究找到差异和原因。
研究要注重实际效果。理论说得再好没用。要看控制措施是否真的有效。评价效果有标准。可以看错误是否减少。可以看事故是否下降。可以看损失是否降低。可以看用户是否满意。可以看合规是否达标。效果评价推动改进。
内部控制不是一成不变的。业务变化了,控制要调整。技术变化了,控制要更新。风险变化了,控制要改进。这是一个动态过程。企业需要持续关注。研究人员需要持续研究。不断有新的问题出现。不断需要新的解决方案。
总之,信息系统内部控制是企业的守护者。它保护资产安全。它保证信息可靠。它支持业务运行。它帮助企业成长。研究这个领域很有价值。研究帮助企业发展。研究保护社会利益。每个人都受益于可靠的信息系统。商店结账系统准确,顾客放心。银行转账系统安全,储户安心。医院病历系统保密,病人信任。信息系统无处不在。内部控制的研究永远有意义。