银行业的信息技术一般控制审计:程序及益处
随着数字化时代的不断发展,信息技术(IT)已成为包括银行业在内的许多行业的运营支柱。从基本交易到复杂的数据分析,现代银行均依靠强大可靠的IT系统来支持其运营。因此,银行必须对其IT基础设施采取强有力的控制措施,而信息技术一般控制(ITGC)在其中发挥着重要作用。ITGC是使银行有信心可靠驾驭数字环境的力量支柱。 ITGC是指设计用于确保IT系统和数据的完整性、可靠性和安全性的一套程序和政策,包括访问控制、变更控制、运行控制和系统开发管理等诸多方面。 ITGC对银行业的重要性 银行业是一个受严厉的法律法规高度监管的行业,对安全性和准确性的要求很高。同时,银行业也是网络攻击的目标,因此IT安全是头等大事。随着电子交易的持续增长,网络安全威胁日益凸显。客户数据或财务信息泄露或被盗可能会损害银行声誉,造成重大经济损失。 此外,银行业要求运行效率以期能够迅速准确地开展交易。银行如不具备有效的信息技术一般控制,可能遭遇交易流程受阻、报告出错甚至经济损失等问题。 ITGC由几个关键组成部分构成,银行机构需要了解这些组成部分,才能安全高效地开展业务: ITGC在银行业的实施 ITGC在银行业的实施过程包括一系列严谨有序的步骤: 银行业ITGC审计的常见问题及改进建议 ITGC审计通常发现的常见问题包括: 银行业的这些ITGC问题可能与利息计算、贷款处理、交易记录等核心交易功能有关。因ITGC不足而导致的一些进一步的问题可能包括: 在应对这些情况时,管理层的积极参与至关重要。管理层必须支持IT团队,了解相关风险,分配必要的资源,以降低相关风险,并向整个组织传达合规和控制的重要性。管理层的认知和投入将有助于确保风险缓解的成功和可持续。通过识别和缓解ITGC问题,辅以管理层的积极支持,银行可以强化其IT基础设施,提高客户信任度,并确保运营的平稳和安全。 ITGC是维护银行业安全性、完善性和运营效率的关键因素。通过有效实施和维护ITGC,银行可以降低安全风险,增强客户信任,确保运营顺畅。对ITGC进行定期评估可以让银行找出需要改进之处。管理层要对审计结果采取后续行动,提出改进建议和举措。 此外,印度尼西亚金融服务监管局(OJK)也出台了关于商业银行实施信息技术的第11/POJK.03/2022号POJK银行业法规(特别是第55条第(2)款),该法规要求银行至少每三年一次利用独立的外部服务对信息技术实施情况的内部审计职能进行重新评估。信永中和印尼所可以为印度尼西亚银行业公司提供专业服务,拥有多年经验。我们不断拓展自身能力,可以为银行业客户在ITGC审计服务、对信息技术实施情况的内部审计职能的重新评估、网络安全等服务方面提供支持。








