SAP_GRC


Phase 2 : Mitigation
Mitigation when remediation fails
Types of Mitigation Controls
Setting Up Mitigation Controls: Overview


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
Action Rules
Permission Rules


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
Phase 2 : Analysis
Phase 2 : Remediation
Remediation Conclusion
GRC300_EN_Col72学习指南1
——知识点概述


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
什么是GRC?
目标
SAP Solutions for GRC
Procurement cycle


SOD Risk
Critical Transacion
Business Process Owner Responsibilities
Phase 1: Rule Building and Validation
Rule Structure
Rule Building
•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
SOD Management process
Roles and responsibilities
Phase 1: Risk recognition
Main Steps in risk recognition
•SOD风险管理阶段3——持续遵从
Continuous Compliance
合集下载

SAP专业培训教材 SAP GRC项目架构

SAP专业培训教材 SAP GRC项目架构

SQ
fi/co mm sd pp
待处理风险 待整理角 重建角色
数量
色数量 数预估
GRC项目组当前成员
1,Full Time 资源:
SD:MM: FICO:PP :BASIS:
2,Part time 资源:
其中老顾问都能采用part time的形式积极有效的参与到项目中的各重点 环节和关键性任务中。采用新老顾问结合的方式,在保证项目顺利 推进的同时也锻炼了一批新的GRC实施顾问,也为后续的推广和项 目实施打下基础。
GRC项目组织成员说明
角色
项目总负责 集团方负责 工厂方负责 实施方项目团队
角色职责
确定和授权项目目标范围、组织结构、管理模式等 协调组织内的资源,推动项目 审议确认实施策略、实施主计划、解决方案、阶段成果; 定期听取项目进展汇报 对项目中涉及到的问题和项目管控给出指导性的意见
协调项目实施过程中的沟通; 对项目计划、进度和质量进行过程监控; 指导项目实施团队按照集团内控要求收集和分析需求、制定方案; 系统上线后的最终用户,利用GRC中的稽核报表进行稽核。
上海XXXX商贸有限公司 嘉里油脂化学工业(上海)有限 公司 嘉里精细化学工业(上海)有限 公司 嘉里特种化学工业(上海)有限 公司
JS fi/co
LG
fi/co mm sd pp
SK
fi/co mm sd pp
fi/co mm sd
fi/co mm sd
SH
fi/co mm sd pp
SY
fi/co mm sd pp
XXX
GRC 项目
GRC项目组织架构图
项目总负责
项目协调
工厂方负责人
集团方负责人
实施方项目经理

SAP GRC项目技术报告

SAP GRC项目技术报告

SAP GRC 项目技术报告SAP GRC Team修改历史目录一、基础平台搭建 41、操作系统层 41.1 操作系统 41.1.1操作系统的选择 41.1.2 操作系统的调整 41.2 JDK安装及配置 51.2.1 JDK的选择 51.2.2 JDK环境变量设置 52、Oracle数据库层 53、SAP Java Server层 53.1 软件需求 53.2 安装 53.3 预配置 63.3.1 UME的预配置 63.3.2 SLD的预配置 63.3.3 IGS的预配置 64、SAP Back-End Server 层 64.1 软件需求 64.2 安装 65、系统备份75.1 Oracle 备份75.1.1 备份工具75.1.2 参数调整75.2 GRC系统备份7二、GRC系统初始配置71、主数据72、CC模块72.1 Java Server 端配置72.1.1 Connector的建立72.1.2 Data Extrator的创建82.1.3 Background Job的创建与规划82.2 Back-End 端配置92.3 系统间连接配置93、FF模块94、AE模块95、RE模块9三、系统运维91、日常运维92、性能调优92.1 Java Server优化92.2 Oracle优化92.3 Back-End 性能优化93、版本升级9一、基础平台搭建1、操作系统层1.1 操作系统1.1.1操作系统的选择Microsoft Windows Server 2003 R2 Enterprise x64 Edition Service Package 21)系统现在为测试阶段,故选择Windows 2003 Enterprise Edition。

以后的GRC-PRD系统可以选择性能和稳定性较强的Linux系统。

2)SAP Netweaver 2004S现在只支持64位,系统硬件CPU为AMD64位,故选择x64 Edition。

浅谈实施SAP_GRC的好处

浅谈实施SAP_GRC的好处

浅谈实施SAP GRC的好处SOX法案是一个持续合规的过程,而不是今年做了明年就可以不做的事情。

由于SOX合规的时间要求,很多企业为了一开始采用手工控制来实现。

几年下来发现会发现维持手工控制的运行并对其记录所需付出的成本是巨大的。

开发利用ERP 系统的功能及其内含的控制功能是一个不错的选择,一方面可以优化企业ERP系统的使用,另一方面可以将合规工作由一项负担转变为可以为企业带来增值的活动,并且可以通过将合规项目过度到合规流程以增加投资回报。

很可惜的是国内ERP厂商对于自己的ERP还没有提供GRC的功能,国外厂商像SAP,Oracle已经开始提供GRC的Solution. Oracle的GRC组件太多太繁琐就不说了,我就拿SAP GRC说说。

SAP的意识其实很先进的,以前ERP版本中就提供AIS,MIC这些组件,但是由于功能不强或者那个时候的法律环境也没现在这么严格,所以AIS,MIC这些也没多少客户做。

Process Control 的前身就是MIC。

Access Control是收购Virsa公司的产品。

SAP ERP里以前有RSUSR008_009_NEW 这个report可以来做SoD,根据这个report完全可以开发出一个山寨版的Access Control.说到SAP GRC的好处自然就是谈通过系统控制的好处咯。

1.自动流程控制:减少合规测试的数量的机会,只需要针对一个自动控制进行测试就可以识别相关流程的风险得到预防机制,而不是执行若干个手工控制的测试。

2.应用系统接口整合控制: sox合规发放应该确保将各个应用系统之间的接口视为财务报告流程中的风险因素,因此当其他系统通过接口向SAP系统提供数据的时候应该控制数据的正确性和有效性,通过SAP GRC Process Control的Script Type能够把这些风险控制住并识别出来。

3.半自动化测试或者叫有人工参与的测试:无论应用系统的集成化程度多高,企业都会在系统外执行一些关键的手工控制以确保数据的正确性及财务报告的可靠性。

B02SAP_GRC项目调研总结

B02SAP_GRC项目调研总结

B02SAP_GRC项目调研总结根据对SAP_GRC项目的调研,我将总结分为以下几个方面:SAP_GRC的功能特点、优势与不足、应用场景以及项目实施建议。

一、功能特点:1.访问控制:SAP_GRC可以通过角色和权限管理,实现对企业内部各个层级和角色的访问权限的细致控制和管理,确保企业内部信息不被未经授权的人员访问和修改。

2.风险管理:SAP_GRC具备可视化的风险管理功能,可以帮助企业识别和评估风险,制定相应的风险应对措施,并及时监测和报告风险状况。

3.合规管理:SAP_GRC可以帮助企业建立合规性框架和流程,对企业的合规性进行持续评估和监督,并通过相应的预防和纠正措施,降低合规风险和法律责任。

4.控制监察:SAP_GRC提供了对企业各项业务控制的可视化监察功能,可以实时追踪和监测企业各项业务活动的执行情况,及时发现和纠正潜在的问题。

二、优势与不足:优势:1.全面:SAP_GRC提供了一套全面的解决方案,能够覆盖企业内部各个层级和角色的安全和合规管理需求。

2.可定制:SAP_GRC具备高度的可定制性,可以根据企业的具体需求和流程进行定制,提供定制化的解决方案。

3.高效:SAP_GRC能够实现自动化的管理和监察,提高企业的管理效率和精确度。

不足:1.实施复杂:SAP_GRC相对复杂,需要专业的技术人员进行实施和维护,对于一些规模较小的企业可能不太适用。

2.成本较高:SAP_GRC的实施和运营成本较高,需要企业投入相应的资源和资金。

3.学习成本高:对于企业内部员工来说,使用和学习SAP_GRC的过程需要一定的学习和适应成本。

三、应用场景:1.大型企业:SAP_GRC适合大型企业,可以满足复杂的安全和合规管理需求。

2.行业监管:一些行业需要遵守严格的监管和合规要求,SAP_GRC可以帮助企业管理和监督合规性。

3.敏感信息保护:对于一些敏感信息管理要求较高的企业,SAP_GRC 可以提供全面的保护和管理。

SAP GRC

SAP GRC

结合ERP等业务系统实现全面,动态且智能的企业全面风险管理平台 (目前动态处 理风险管理的系统很少, GRC RM应该有很大的市场)。
©2009 德勤华永会计师事务所有GRC RM (风险管理)
基于角色的实用仪表板与告警功能, 对于业务过程实行积极的监控
保护现有的价值 • 流程化跨企业风险管理 • 预防事故和损失 产生新的价值 • 提高战略的实现 • 通过预测和计划,调节企业的风 险,改进企业的绩效 增加企业透明度 • 在合适的风险度下,确保业务部 门的顺利运营 • 紧密将业务过程、风险和监控连 接起来,改善公司的治理
为业务子流程设计并添加控制 活动(Control, ELC, ITGC)
设计必要的自动测试或手工测 试方法(Test Rule, Test Plan)
为控制活动匹配相关的测试方 法 指定各维度相关责任人和必要 的审核流程(Role, Owner) 安排必要的测试计划 (Monitoring, Planner)
愿景C:集团内部从下而上透明化、标准化的内部审计
集团范围内基于组织架构和科目余 额进行审计范围确定(Scoping, MP) 给控制活动分配手工测试或自动测 试方法 安排并发布测试计划(Test Plan) 对确认的问题提出整改计划
对整改计划进行测试和复核
根据整改结果重新测试(Retest)
汇报测试结果和发现的问题(Issue, Gen/Idv Result) 复核测试结果和发现的问题 (Review)
最终实体负责人对实体做负责性签 字,层层上报(Sign-off) 集团领导复核相关报表,做必要挖 掘分析(Heat Map, Crystal Report)
©2009 德勤华永会计师事务所有限公司
16

SAP GRC学习指南

SAP GRC学习指南
GRC300_EN_Col72学习指南1
——知识点概述


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
什么是GRC?
目标
SAP Solutions for GRC
Procurement cycle


Phase 2 : Mitigation
Mitigation when remediation fails
Types of Mitigation Controls
Setting Up Mitigation Controls: Overview


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
SOD Management process
Roles and responsibilities
Phase 1: Risk recognition
Main Steps in risk recognition
Action Rules
Permission Rules


•GRC概述
•SOD风险管理阶段1——识别风险与建立规则 •SOD风险管理阶段2——风险分析与控制
•SOD风险管理阶段3——持续遵从
Phase 2 : Analysis
Phase 2 : Remediation
Remediation Conclusion

SAP GRC


内部审计师 Internal Auditors 外部审计师 External Auditors
数据安全官 Data Security Officers
税务审计师 Tax Auditors 审计相关文档+ 审计相关文档+培训 Audit-specific documentation + training
© SAP 2007 / Page 23
环境与合规:行业市场环境——知识库与信息情报分析
“是否能够通过一个知识库来集中所有的信息呢?” 是否能够通过一个知识库来集中所有的信息呢?
Partners
Technology
Consulting
SAP企业门户知识管理提供: SAP
Microsoft IBM Accenture KPMG
1) 2) 3) 4) 5) SAP风险管理解决方案概述 风险管理解决方案概述 运营风险管理 环境与合规 战略决策风险 IT风险Page 8
SAP为企业构建了全方位的风险管理解决方案
环境风险
深入的业务洞察力 公司冶理与风险
战略计划
合并与快 速关账 战略规划 与贯彻
04.04 资金管理 是否所有的业务活动都 已记入正确的账户
01.05 公司财务
04.05 报告调整 是否存在未授权的交易价格?
06. 冶理、风险与合规 (GRC)
流 程
07. 信息生命周期管理 (数据维护 数据维护) 数据维护 08. 主数据管理 09. 分析流程 (Closed Loop)
© SAP 2007 / Page 20
买入财务 资产
现金状态
付款
付款
卖出财务 资产
期权
远期外汇 买卖
预测 (短期 短期) 短期 预测 (中期 中期) 中期

SAP-GRC流程控制介绍新


信息来源 : Gartner, 2005
© SAP GRC 2006
Cisco
职务: CEO, CFO, 企业主计长
主要问题: • 避免因控制不力或不善导致出现财务重述和 / 或重要控制弱点披露问题 • 问题 = 公众质疑,资本成本上升,市价总值损失等。为避免坐牢,人们不 得不疲于应付
• 降低法规遵从成本并“恢复业务常态” • 避免繁琐的法规遵从工作影响员工士气
: 联合准则
: Tabaksblat
: KonTraGesetz
:
Loi de Securite
:
Financiere
上市协议条款 49
: 企业监管条例
: JSOX
: King II 报告
: CLERP 9
SOX
27%
25.7%
33%
04 05
04 05
04
05
5.7%
信息来源 : Lord & Benoit, 2006
© SAP GRC 2006
PMO
职务: 法规遵从项目组长,网络管理员,内部审计员,首席内部控制执行官
主要问题: 在不影响法规遵从的情况下降低成本。需要: • 合理化需要检测的控制数量减轻工作量 • 透视直接资源的控制状态快速检测 / 纠正高风险领域
根源: • 不清楚 404 条款规定平等对待所有控制,导致控制结构臃肿不当
© SAP GRC 2006
职务: 部门管理者,应收账管理员,应付账管理员,财务报告总监
主要问题:
最大限度减少控制要求对日常运营的影响。需要: • 保证控制功能的“自动化能力”和“适当规范”,避免增加有限人力资源的工作
负担 • 迅速解决控制违规,避免出现重要控制弱点

SAP GRC 风险控制解决方案

SAPGRCRisk Management(SAPGRC风险管理).
SAPGRC风险管理将不同层面企业的市场机会与财务、法律和运营风险进行平衡,进行企业风险识别、协作风险分析、预定的风险响应以及出具连续的风险监控和报告,帮助企业有效地预测和响应不同级别、不同影响的风险。关键风险标识(KRI)方便企业监控全面的风险组合,并在高影响和高利润风险超出公司特定阈值时立即发出警告,根据问题的严重程度和可能性分析风险,企业可以通过系统提供的信息自动汇总和风险视图对风险进行有效监控管理。
声誉,控制不确定性,优化商业机会,以及解放各种资源进行创新并实现增长。
__________________
做好榜样。
------------------------------------
只收站内短消息不收邮件。
只看该作者 引用回复报告
#2
使用道具
发表于2009-1-20 13:51
SAPGRC组件包括如下:
SAPGRCAccess Control
SAPGRCProcess Control
SAP Risk Management
SAP Environment, Health and Safety
SAP Global Trade Services
note_i上传了这个附件:
2009-1-20 13:51
GRC.gif(23.06 KB)
SAPGRC解决方案的一些简介
SAP治理、风险管理及合规解决方案(SAPGRC解决方案)形成了集成应用程序组合。这些
应用程序嵌入和优化所有管理、风险及合规活动,以克服业务分散和不连贯GRC管理方法导
致的问题。SAPGRC解决方案由SAP NetWeaver平台支持。该平台提供与SAP商务套件和第

SAP GRC 所有中文资料

浅谈实施SAP GRC的好处慧点科技与SAP/u/1604054082SOX法案是一个持续合规的过程,而不是今年做了明年就可以不做的事情。

由于SOX合规的时间要求,很多企业为了一开始采用手工控制来实现。

几年下来发现会发现维持手工控制的运行并对其记录所需付出的成本是巨大的。

开发利用ERP系统的功能及其内含的控制功能是一个不错的选择,一方面可以优化企业ERP系统的使用,另一方面可以将合规工作由一项负担转变为可以为企业带来增值的活动,并且可以通过将合规项目过度到合规流程以增加投资回报。

很可惜的是国内ERP厂商对于自己的ERP还没有提供GRC的功能,国外厂商像SAP,Oracle已经开始提供GRC的Solution. Oracle的GRC组件太多太繁琐就不说了,我就拿SAP GRC说说。

SAP的意识其实很先进的,以前ERP版本中就提供AIS,MIC这些组件,但是由于功能不强或者那个时候的法律环境也没现在这么严格,所以AIS,MIC这些也没多少客户做。

Process Control 的前身就是MIC。

Access Control是收购Virsa公司的产品。

SAP ERP里以前有RSUSR008_009_NEW 这个report可以来做SoD,根据这个report完全可以开发出一个山寨版的Access Control.说到SAP GRC的好处自然就是谈通过系统控制的好处咯。

1.自动流程控制:减少合规测试的数量的机会,只需要针对一个自动控制进行测试就可以识别相关流程的风险得到预防机制,而不是执行若干个手工控制的测试。

2.应用系统接口整合控制: sox合规发放应该确保将各个应用系统之间的接口视为财务报告流程中的风险因素,因此当其他系统通过接口向SAP系统提供数据的时候应该控制数据的正确性和有效性,通过SAP GRC Process Control的Script Type能够把这些风险控制住并识别出来。

3.半自动化测试或者叫有人工参与的测试:无论应用系统的集成化程度多高,企业都会在系统外执行一些关键的手工控制以确保数据的正确性及财务报告的可靠性。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档