信息化 频道

风险变透明的秘密——证券公司亟需IT治理

证券公司治理什么?
   
 
    为了实现证券公司IT治理的目标,证券公司的IT治理应涉及与证券公司IT建设相关的所有关键环节和内容。结合IT治理缺失导致的各种问题,并参考国内外IT治理的相关经验,我认为证券公司IT治理主要包括以下几方面内容:
   
 
    1、组建IT治理委员会
   
 
    组织保障是成功进行IT治理的关键。IT治理委员会可由证券公司的最高管理层(董事会)及管理执行层包括IT管理和业务管理有关部门负责人、管理技术人员组成。
   
 
    证券公司治理委员会的主要职责是:
   
 
    (1)全面负责IT治理工作;
    (2)确定IT治理的原则;
    (3)组织制定IT治理架构;
    (4)审定IT战略规划;
    (5)全面指导和支持IT建设,加强全局的管理与流程执行的纪律;
    (6)把IT治理的相关规范融入到公司的内部控制中;
    (7)协调公司内部资源,能够高效处理IT系统突发事件;
    (8)组织IT审计、绩效评估工作。
   
 
    在工作机制方面,针对不同的工作内容,可以采用会议、函件、访谈等方式进行。例如可以定期召开会议,就公司业务战略与IT战略的驱动与设置等议题进行讨论并做出决策;在处理证券交易系统故障时,迅速启动事故应急流程,控制问题的蔓延,查清问题所在并进行妥善处理,把损失降到最低。
   
 
    2、确定IT治理的原则
   
 
    IT治理的原则是主导IT治理工作的指导思想,由公司IT治理委员会最终确定。可从以下几个方面考虑:
    (1)统一认识。IT治理首先是认识、观念问题,要解决证券公司决策层、管理层、业务等相关部门对IT价值的认识问题;
    (2)提高全体员工的IT素质,全员参与IT治理。证券公司较高的信息化水平要求全体员工应具备相应的IT素质;全员参与是解决业务与技术“两张皮”的关键。
    (3)贯彻标准化、规范化理念。把IT资源规划作为IT建设的先导性基础工作,把贯彻标准化、规范化作为IT治理的一项长期工作;
    (4)强化安全意识,不对现有系统运行造成负面影响;
    (5)充分利用、共享国内外成熟的经验,降低管理创新的成本和风险;
    (6)对国际标准和非常好的实践的运用必须结合证券公司的实际情况进行裁减;
    (7)内外治理相结合。除了做好内部IT治理外,还要对不断改进证券公司外部的IT治理环境作出必要的制度安排;
    (8)总体规划,由易到难分布实施,持续改进。必须认识到IT治理的复杂性,需要有足够的耐心和合理的时间安排。
   
 
    3、构建IT治理架构
   
 
    构建IT治理架构是证券公司IT治理的核心工作。需要对IT建设的全过程进行认真梳理。证券公司的IT建设主要包括以下过程:第一,制定IT战略规划;第二,按规划进行信息系统建设;第三,系统安全运维;第四,总结改进。IT治理就是要针对上述过程进行监督、管控,制定一系列治理流程,如制定IT战略规划、IT预算、IT决策、IT基础设施建设、核心业务系统建设、管理信息化、IT资源整合利用、安全运维管理、风险管理、创新管理、项目管理、外包管理等的治理流程。同时,还要明确IT治理流程中各角色的责任、权利和义务。
   
 
    近几年,国际上已经形成一些较为完整的IT服务流程的管理规范和治理规范,如COBIT(信息和相关技术的控制目标)、ITIL(信息技术基础结构库)、ISO/IEC17799——信息安全管理的国际标准、PRINCE2——受控环境下的项目管理等。其中,COBIT是信息系统审计与控制协会(ISACA)提出的IT治理的控制框架,已经被业界公认为标准的IT治理方法论。
   
 
    证券公司的IT治理虽然具有证券行业的特殊性,但在基本原理和方法上完全可以参照国际上的非常好的实践和相关标准开展工作。按照COBIT理论,被控制的IT服务流程分为四个领域,包括系统规划与组织、系统获取和实施、系统交付和维护、系统监控。每个领域中又包含多个IT流程,共34个IT流程,即:
   
 
    ●规划与组织:定义IT战略规划;确定信息架构;确定技术方向;定义IT组织及其关系;管理IT投资;沟通目标和方向;管理人力资源;确保与外部标准的兼容;评估风险;管理项目;管理质量;
    ●获取和实施:识别自动化的解决方案;开发和维护IT程序;安装和授予系统权限;选型和维护应用软件;管理变革;选型和维护技术基础结构;
    ●交付与支持:定义和管理服务级别;管理第三方服务;管理绩效和能力;确保持续服务;确保系统安全;识别和分配成本;管理运营;教育和培训用户;帮助和指导IT客户;管理配置;管理问题和突发事件;管理数据;管理设备;
    ●监控:监控流程;评估内部控制的充分性;获得独立的保障;提供独立审计
COBIT对已经定义的每个IT服务流程都设定一个高层次的控制目标,并以7个信息准则(效果、效率、可用性、完整性、保密性、可靠性和兼容性准则)进行监控,监控过程中做到:
    ●找出在这个IT流程中哪条信息准则最重要?
    ●阐明流程运作中,通常哪些资源需要被均衡?
    ●考虑什么是控制那个IT流程最重要的因素?
   
 
    在COBIT中,34个IT流程中每一个流程都有类似的一套控制目标。针对管理层和IT参与者总共34个流程形成了34个高层控制目标和318个详细控制目标。同时还提供了建立在这些控制目标上的IT流程的审计指南、管理指南和实施工具集。其中:
   
 
    ●COBIT审计指南描述和提出了对应于每个IT流程的高层控制目标所应实际执行的审计活动,同时阐述了控制目标不被满足的风险;
    ●COBIT实施工具集包含了管理意识、IT控制诊断书、实施指南、FAQ、COBIT案例和COBIT幻灯片。工具集用于辅助COBIT的实施,并能吸取成功组织的应用经验。
    ●COBIT管理指南描述了每个IT流程的控制目标在企业中的具体运用的标准,包括关键成功要素(CSF)、成熟度模型(MM)、关键目标指标(KGI)和关键绩效指标(KPI)四个方面有机的作用:CSF——对于每个IT流程,COBIT给出了一些关键成功因素,这些因素保证IT流程始终在控制之中;MM——每个IT流程的成熟度模型把流程在组织中的运行状况划分为不同等级,即:0-没有级别、1-初始级、2-可重复级、3-已定义级、4-已管理级、5-优化级,组织通过MM可以评估IT流程的运行程度,找出IT流程控制的差距,并采取措施有效改进;KGI和KPI——给出每个流程运行的目标指标和绩效指标,通过这些指标,企业能够衡量IT流程控制的绩效。
   
 
    因此,COBIT是一个完整的、系统的、可操作的IT治理的方法论,并且是一个在业界公开的并为众多政府和企业所接受的IT治理方法论的标准。在证券公司进行IT治理的过程中,引入和应用COBIT,必将带动整个证券行业IT治理水平的整体提升。
   
 
    4、建立IT建设的激励机制和约束机制
   
 
    证券公司IT建设的另一个重要问题是人才培养和团队建设问题。由于证券行业的特殊性,只有在闭市期间才能进行系统升级、改造、测试,因此,多年来证券IT人员经常利用周末和平时下班后时间进行升级、测试、系统安全加固等工作。加之安全责任的压力过大,迫使一些优秀的IT人才离开了钟爱的证券IT事业。没有稳定的人才队伍,对证券公司的IT建设和系统运营十分不利,存在很大的安全隐患。而解决人的问题,短时间也许可以靠个人的责任心、敬业精神和企业文化吸引,但最终还要靠科学的机制实现。应该针对证券IT的特点,给予IT人员以相对于IT人才市场和公司其他部门更高的奖励待遇。当然,作为完整的制度系统,也必须制订对IT人员的约束机制或事故惩罚制度。另外,针对非IT部门的人员(如管理层、业务部门的人员)在IT治理体系中承担的责任也要制定相应的激励机制和约束机制。
   
 
    5、建立IT审计、评估机制
   
 
    评估证券公司的IT系统如核心交易系统是否具备了业务功能的完整性及运行的安全性与可靠性,核心业务数据如客户资料等信息是否保护严密等都要求证券公司必须加强IT审计,并把风险评估和内部控制扩展到IT系统的各个方面,包括公司内部网络环境、机房、因特网、业务系统、管理系统等在内的任何直接或间接影响公司财务报表或企业竞争力的重要数据资源和处理系统。与此同时,还必须对与其互通业务数据的合作伙伴如交易所、登记结算公司、相关银行、外包厂商等的内部控制系统有信心。因此,建立IT审计和评估机制很有必要。
   
 
    IT审计可以根据情况采用内部审计或外部审计的方式进行。证券公司的IT审计主要由以下部分组成:
   
 
    (1)IT系统的管理、规划与组织:评价信息系统的管理、计划与组织方面的策略、政策、标准、程序和相关实务;
    (2)IT基础设施与操作实务:评价证券公司在技术与操作基础设施的管理和实施方面的有效性及效率,以确保其充分支持公司的业务目标;
    (3)应用系统开发、获得、实施与维护:对公司应用系统的开发、获得、实施与维护方面所采用的方法和流程进行评价,以确保其满足公司的业务目标;
    (4)灾难恢复与业务持续计划:评价计划的建立和维护流程能够在发生灾难时,达到持续进行业务的目标;
    (5)资产的保护:对环境与IT基础设施的安全性进行评价,确保其能支持公司保护信息资产的需要, 防止信息资产在未经授权的情况下被使用、披露、修改、损坏或丢失;
    (6)业务流程评价与风险管理:评估业务系统与处理流程,确保根据公司的业务目标对相应风险实施管理。
   
 
    证券公司的IT治理是一项涉及面广、规范性强、实施难度大、有一定风险的系统工程。观念的改变最前提,组织保障是关键。另外,建立IT治理机制是一个动态的过程。IT治理是机制的集合,更是治理主体间互动的过程。联合国全球治理委员会指出:“治理不是一整套规则,也不是一种活动,而是一个过程”。证券公司IT治理是公司与所有利益相关者的互动过程,也是技术与业务的互动过程。公司的业务战略转变与技术发展以及IT治理理论的发展都要求不断改进、完善IT治理的目标、策略、方法、手段。另外,环境的动态性也决定了IT治理的动态性。
   
 
    随着证券公司对IT治理的不断加强和完善,相信未来证券公司的IT系统将更加健壮、安全、可靠,系统的功能将更加完善,IT的价值会得到更好地挖掘,IT对业务和管理的支持将更加有效。IT将成为证券公司实现总体战略目标的发动机和助推器。
 
原文来自:CIO时代网
0
相关文章