中国电信内控实施细则(XXXX版中册)
内部控制实施细则

内部控制实施细则一、背景介绍内部控制是指组织在达成业务目标的过程中,通过建立一系列的制度、流程和措施,以确保资产的安全性、财务报告的准确性、合规性和业务活动的有效性。
内部控制实施细则是为了规范和指导组织内部控制的具体实施而制定的一系列规定和要求。
二、目的和范围内部控制实施细则的目的是为了匡助组织建立健全的内部控制体系,保护组织的利益,提高组织的运营效率和风险管理能力。
本细则适合于所有组织的内部控制实施工作,包括但不限于企业、机关、事业单位等。
三、内部控制实施的基本原则1.全面性原则:内部控制应涵盖组织的所有业务活动和环节,确保全面有效地管理和控制风险。
2.合理性原则:内部控制的设计和实施应根据组织的规模、业务特点和风险状况合理确定,避免过度或者不足。
3.风险导向原则:内部控制应以风险管理为导向,根据风险评估结果确定控制措施的重点和优先级。
4.分工协作原则:内部控制应明确各级部门和岗位的责任和权限,建立协调配合的工作机制。
5.持续改进原则:内部控制应不断调整和优化,适应组织发展和环境变化的需要。
四、内部控制实施的主要内容1.风险评估和控制:组织应建立风险评估机制,定期对各类风险进行评估,确定风险等级和控制策略,并采取相应的控制措施。
2.制度和流程建设:组织应建立健全的制度和流程,明确各类业务活动的规范和要求,确保业务的合规性和高效性。
3.内部监督和审计:组织应建立内部监督和审计机制,对各类业务活动的执行情况进行监督和检查,及时发现和纠正问题。
4.信息系统和技术支持:组织应建立健全的信息系统和技术支持体系,确保信息的安全性和准确性,提高业务处理的效率。
5.人员培训和管理:组织应加强对员工的培训和管理,提高员工的风险意识和内部控制意识,确保内部控制的有效实施。
五、内部控制实施的步骤1.明确目标和任务:组织应明确内部控制的目标和任务,制定内部控制实施的总体计划和时间表。
2.风险评估和控制策略:组织应进行风险评估,确定控制策略和控制措施,制定相应的内部控制制度和流程。
海南省电信公司内部控制办法

海南省电信有限公司内部操纵手册实施细则中册目录1对程序和数据的访问 (1)1.1网络基础设施 (1)1.2承载网 (7)1.3智能网 (13)1.4大客户治理系统 (20)1.5营业受理系统 (27)1.6计费帐务系统 (34)1.7客户服务系统 (41)1.8财务治理系统 (48)1.9打算建设治理系统 (54)1.10 省级综合结算系统 (60)1.11办公自动化系统 (67)2程序变更治理 (74)2.1网络基础设施 (74)2.2承载网 (78)2.3智能网 (82)2.4大客户治理系统 (87)2.5营业受理系统 (92)2.6计费帐务系统 (97)2.7客户服务系统 (102)2.8财务治理系统 (107)2.9打算建设治理系统 (112)2.10 省级综合结算系统 (117)2.11办公自动化系统 (122)3程序开发 (127)4系统运行 (132)4.1网络基础设施 (132)4.2承载网 (137)4.3智能网 (142)4.4大客户治理系统 (147)4.5营业受理系统 (152)4.6计费帐务系统 (157)4.7客户服务系统 (162)4.8财务治理系统 (167)4.9打算建设治理系统 (172)4.10省级综合结算系统 (177)4.11办公自动化系统 (182)5最终用户计算 (187)1 对程序和数据的访问1.1 网络基础设施一、业务流程范围1 所涉及的业务范围逻辑安全和物理安全、用户帐号的添加、修改及删除操纵、用户帐号的定期批阅、职责分工操纵。
2 所涉及的部门范围所有部门。
二、所涉及的计算机系统所有在DCN网上的系统。
三、目标1 关于与财务报告相关的信息,公司应制定相关的信息安全治理政策并使职员意识到公司对信息安全重要性的重视。
2 对公司信息技术资源的物理访问及逻辑访问已建立起通过用户身份的识不,认证及授权的治理机制,以降低由于对系统及数据的未经授权的访问所带来的风险。
(完整版)风险管理与内部控制实施细则

XXX 公司风险管理与内部控制实施细则第一章总则第一条为规范 XXX 公司(以下简称“公司”)的风险管理与内部控制工作,提高全员风险管理与内部控制意识和风险防范能力。
第二条公司风险管理与内部控制应遵循以下原则:(一) 合规性原则。
遵守国家法律法规和证券监管机构的规定,符合公司章程。
(二)统一性原则。
建立统一的风险管理与内部控制机制,制定统一的风险评估方法和程序,规范内部控制方法和流程,统一组织开展风险评估工作,采用统一的工具和方法描述控制措施,制定统一的测试规范开展有效性评价。
(三)适应性原则。
符合经营管理需要,具有可操作性,并随着经营管理情况的变化而不断修订和完善。
(四) 成本效益原则。
尽量做到以合理的成本取得最佳的效益。
第二章风险管理与内部控制机构与职责第三条公司成立风险管理与内部控制领导小组,组长由公司总经理担任,副组长由分管风险管理与内部控制领导担任,成员由公司各部门负责人组成。
领导小组下设风险管理与内部控制办公室,办公室设在合同管理部。
第四条公司风险管理与内部控制领导小组是公司风险管理与内部控制的决策机构,其在风险管理工作方面的主要职责:(一)负责审定风险管理与内部控制组织机构设置及其职责;(二)负责审定风险管理与内部控制的重慷慨针、政策、规章制度流程、相关标准、方法;(三)审定内部控制体系框架及实施计划,指导和催促公司内控体系建设和运行工作的组织和实施;(四)制定针对公司层面重大和主要风险的管控策略和风险解决方案,包括风险偏好和风险承受度;(五)审批公司的风险解决方案、风险管理报告与内部控制评估报告,并提出修改意见;对公司突发的重大风险事件的事前、事中、事后的解决方案进行催促和指导;(六)负责重要内控方案的审批并提供所需的资源;(七)推动公司风险管理体系的监督和评价工作,检查内控部门职能发挥的有效性,确保公司全面风险管理体系运行的有效性;(八)负责决定与内控有关的其他重大事项。
第五条风险管理与内部控制办公室在公司风险管理与内部控制领导小组的领导下,负责公司风险管理与内部控制日常工作,其主要职责:(一)制定和完善公司风险管理与内部控制制度及其他风险管理相关工作流程和重要文档,统一和规范公司的风险管理与内部控制行为;(二)协助和指导公司各部门按风险管理与内部控制相关制度开展工作;(三)组织公司各部门汇总、整理、筛选、建立公司风险事件库,开展风险评估工作;(四)协助和指导公司各部门开展重大风险管理策略的制定,协助公司各部门对重大风险解决方案的研究制定和落实执行;(五)组织和开展公司重大风险解决方案落实执行情况的监督检查工作,配合公司的审核检查工作并具体落实公司管理体系运行的考核工作;(六)根据上年度风险评估结果、风险管理体系建设和运行工作、内部控制评价工作开展情况,组织编制公司风险管理报告和内部控制评价报告,报送风险管理与内部控制领导小组批准;(七)完成风险管理与内部控制领导小组授权的有关风险管理与内部控制的其他事项。
公司(企业)内部控制实施细则手册【顶级完整版】

公司(企业)内部控制实施细则手册2020年8月目录第1章资金内部控制实施细则 (6)1.1 资金管理目标 (6)1.2 资金业务风险 (7)1.3 资金管理业务流程 (8)1.4 资金管理业务相关办法、规范、制度 (11)第2章采购内部控制实施细则 (21)2.1 采购管理目标 (21)2.2 采购业务风险 (22)2.3 采购管理业务流程 (25)2.4 采购管理业务流程相关细则、办法、规定、制度 (27)第3章存货内部控制实施细则 (38)3.1 存货管理目标 (38)3.3 存货管理业务流程 (38)3.4 存货业务流程相关细则、办法、制度 (41)第4章销售内部控制实施细则 (47)4.1 销售管理目标 (47)4.2 销售业务风险 (48)4.3 销售管理业务流程 (49)4.4 销售业务流程相关细则、办法、规范、制度 (51)第5章工程项目内部控制实施细则 (58)5.1 工程项目管理目标 (58)5.2 工程项目业务风险 (59)5.3 工程项目业务流程 (60)5.4 工程项目业务流程相关细则、办法、规范、制度 (62)第6章固定资产内部控制实施细则 (66)6.1 固定资产管理目标 (66)6.2 固定资产业务风险 (67)6.3 固定资产业务流程 (68)6.4 固定资产业务流程相关细则、办法、规范、制度 (70)7.1 无形资产管理目标 (74)7.2 无形资产业务风险 (75)7.3 无形资产管理业务流程 (76)7.4 无形资产业务流程相关细则、办法、制度 (78)第8章长期股权投资内部控制实施细则 (83)8.1 长期股权投资管理目标 (83)8.2 长期股权投资业务风险 (84)8.3 长期股权投资业务流程 (85)8.4 长期股权投资业务流程相关细则、规范、制度 (87)第9章筹资内部控制实施细则 (91)9.1 筹资管理目标 (91)9.2 筹资业务风险 (92)9.3 筹资业务流程 (93)9.4 筹资业务流程相关办法、规定、制度 (96)第10章预算内部控制实施细则 (103)10.1 预算管理目标 (103)10.2 预算业务风险 (104)10.3 预算业务流程 (105)10.4 预算业务流程相关细则、制度 (107)第11章成本费用内部控制实施细则 (112)11.1 成本费用管理目标 (112)11.2 成本费用业务风险 (113)11.3 成本费用业务流程 (114)11.4 成本费用业务流程相关办法、规范、制度 (116)第12章担保内部控制实施细则 (120)12.1 担保管理目标 (120)12.2 担保业务风险 (121)12.3 担保业务流程 (122)12.4 担保业务流程相关办法、制度 (125)13.1 合同协议管理目标 (131)13.2 合同协议业务风险 (132)13.3 合同协议业务流程 (133)13.4 合同协议业务流程相关办法、制度 (135)第14章业务外包内部控制实施细则 (140)14.1 业务外包管理目标 (140)14.2 业务外包业务风险 (141)14.3 业务外包流程 (142)14.4 业务外包流程相关细则、办法、规定、制度 (146)第15章子公司管理内部控制实施细则 (150)15.1 子公司管理目标 (150)15.2 子公司管理业务风险 (151)15.3 子公司管理业务流程 (152)15.4 子公司管理业务流程相关细则、办法、制度 (154)第16章财务报告编制与披露内部控制实施细则 (160)16.1 财务报告编制与披露目标 (160)16.2 财务报告编制与披露风险 (161)16.3 财务报告编制与披露流程 (162)16.4 财务报告编制与披露流程相关规范、办法、制度 (164)第17章人力资源管理内部控制实施细则 (169)17.1 人力资源管理目标 (169)17.2 人力资源业务风险 (170)17.3 人力资源业务流程 (171)17.4 人力资源业务流程相关细则、办法、制度 (174)第18章信息系统内部控制实施细则 (180)18.1 信息系统管理目标 (180)18.2 信息系统业务风险 (181)18.3 信息系统业务流程 (182)18.4 信息系统业务流程相关细则、办法、规范、制度 (184)19.1 衍生工具管理目标 (192)19.2 衍生工具业务风险 (193)19.3 衍生工具业务流程 (194)19.4 衍生工具流程相关细则、办法、制度 (197)第20章并购内部控制实施细则 (201)20.1 并购管理目标 (201)20.2 并购业务风险 (202)20.3 并购业务流程 (204)20.4 并购交易业务流程相关制度 (207)第21章关联交易内部控制实施细则 (211)21.1 关联交易管理目标 (211)21.2 关联交易业务风险 (212)21.3 关联交易业务流程 (213)21.4 关联交易流程相关制度 (215)第22章内部审计内部控制实施细则 (218)22.1 内部审计管理目标 (218)22.2 内部审计业务风险 (219)22.3 内部审计业务流程 (220)22.4 内部审计业务流程相关制度 (223)第1章资金内部控制实施细则1.1 资金管理目标1.1.1 资金业务目标资金业务目标是根据企业外部环境和内部条件确定的目标,即在保证资金安全的同时不断提高企业的经济效益。
中国电信运营企业内控管理的持续改进

中国电信运营企业内控管理的持续改进【摘要】《萨班斯-奥克斯利法案》(SOX)颁布后,在美上市的中国四大电信运营商自2003年下半年起就先后开展了“与财务报告相关的内部控制体系”建设工作。
几年来,内控工作从无到有,取得了很大成效,但同时也存在一定的问题。
本文从遵循SOX法案的角度出发,依据COSO框架,对目前我国电信运营商在内部控制管理上存在的问题进行总结分析,并最终对中国电信运营企业如何持续优化内控管理工作提出建议。
一、引言2002年7月30日,美国总统布什签发了《萨班斯-奥克斯利法案》(SOX),之后,美国证交会颁布了有关SOX法案404条款的最终条例及对302条款的补充修订,美国上市公司会计监察委员会(PCAOB)发布第2号审计准则,对所有在美上市公司的内部控制系统提出了非常严格的要求。
为了满足美国《萨班斯-奥克斯利法案》和PCAOB的监管要求,加强公司内部控制管理,防范企业经营风险,在美上市的中国四大电信运营商自2003年下半年起就先后开展了“与财务报告相关的内部控制体系”建设工作。
几年来,内控工作从无到有,取得了很大成效,但同时也存在一定的问题,现评述如下。
二、中国电信运营企业内控工作取得的成效几年来,为遵循SOX法案,中国几大电信运营企业按照COSO框架建立和实践了内部控制管理,取得了较为显著的成效。
(一)树立、普及和强化了内控观念通过几年来的实践,内控工作已经成为电信运营企业各级领导加强企业内部管理、降低经营风险的有力手段,内控观念被普及、内控工作被重视的程度前所未有。
据某电信运营企业访谈和问卷的结果显示,大多数人对公司内控意识的宣传、配套制度和办法的制定表示认可,62.69%的人认为,公司绩效考核办法中为内控工作而设置的扣分指标,能够引起对内控工作的重视、促进内控工作的开展。
部分员工认为内控建设不仅提升了公司外部形象和信誉度,也使公司各级员工了解了国际化上市公司的管理现状和趋势。
(二)建立了内控制度的文档体系(内控手册和细则等)、组织体系(包括责任体系)和流程体系通过对某中国电信运营企业访谈和问卷的结果显示,大多数人认为,关于公司现有内控制度(包括内控手册、实施细则,下同)除了需要根据业务发展补充个别流程外,在加强内部管理、防范企业风险、满足监管要求等方面基本上是完整的(占比84.19%)。
电信、IT管理工作实施细则DZ-XZ·AXZ·007·01范文

电信、IT管理工作实施细则第一章总则第一条为规范南京东众机械装配有限公司(以下简称“东众公司”)的后勤管理工作,提高后勤工作质量和效率,规范电信工作,使东众公司电信系统的使用、管理、资源共享有所遵循,规范电脑操作流程,提高办公效率,依据国家、省市的有关规定,及东众公司《后勤管理工作办法》,特制定本实施细则。
第二条本细则所提到的各种通讯工具包括固定电话、传真机、移动电话等。
各种通讯工具主要是作为方便与外界沟通、方便开展业务,原则上公司不允许员工利用公司的通讯工具进行私人用途。
第二章管理机构及职责范围第三条人事行政部为东众公司电信管理工作的主管责任部门。
第三章固定电话的管理第四条员工在接听电话时尽量使用标准用语。
讲电话时声音不可太大,以免影响他人。
拨打长途电话时,必须语言简洁,以节约费用。
禁止利用公司电话聊天。
严禁员工利用公司电话拨打声讯台或信息台查询非业务信息。
第四章传真的管理第五条公司传真机由人事行政部负责管理,传真发送完毕后,应检查是否有文件遗漏在传真机旁;传真接收完毕后,应立即将传真文件交给收件人。
员工不得利用公司传真机收发私人资料、文件。
第五章移动电话的管理第六条凡有公司配置移动电话员工,原则上须24小时开机(如不能24小时开机的,须提供其他电话联系方式)。
对移动电话置于关机状态,又没有提供其他电话联络方式,致使公司联络不到的,一个月内出现三次以上(含三次),除没收移动电话、公司不予以报销当月费用外,对因联系不上而延误工作,造成公司业务损失的,还将按公司有关制度进行处罚。
对员工因开通非工作需要的个性化服务而产生的费用,公司一律不予报销。
员工不得随意更换可报销费用的移动电话号码,如确因需要而更换的,必须及时通知人事行政部。
第六章 IT硬件管理第七条电脑设备应科学操作,不得故意损坏,注意节约,要求做到人走机关,下班时关机。
第八条各部门员工应按正确方法及时清洁电脑及外部设备上的污垢,做好设备保养,保证设备正常使用。
公司内部控制的实施办法
海南省电信有限公司内部操纵手册实施细则海南省电信有限公司内部操纵手册实施细则上册总则目录1实施细则概述 (1)1.1实施细则编制背景 (1)1.2内部操纵定义 (1)1.3内部操纵实施细则内容 (2)1.4内部操纵实施细则遵循性要求 (2)1.5颁布及生效日期 (2)2操纵环境 (3)2.1价值取向 (3)2.2对职员胜任能力的关注 (13)2.3董事会及监事会 (16)2.4治理哲学和经营风格 (18)2.5组织结构 (22)2.6职权和职责的分配 (26)2.7人力资源政策和实务 (29)2.8信息技术战略规划 (36)3风险评估 (38)3.1风险确认和评估 (38)3.2经营环境变化的治理 (43)4与财务报告相关的内部操纵业务流程概述 (50)5信息和沟通 (52)5.1信息 (52)5.2沟通 (54)5.3信息架构 (59)6监控 (60)6.1持续监控 (60)6.2个不评价 (66)6.3汇报内部操纵缺陷 (69)1实施细则概述1.1实施细则编制背景为规范海南省电信有限公司(以下简称“公司”)的治理,贯彻《中华人民共和国会计法》、财政部《内部会计操纵规范》,满足包括美国《萨班斯法案》在内的国内外资本市场对上市公司就内部操纵方面的监管要求,公司依照中国电信股份有限公司(以下简称“股份公司”)制定的《与财务报告相关的内部操纵手册》,特制定《与财务报告相关的内部操纵实施细则》,作为设计、执行、评价及验证内部操纵的依据。
1.2内部操纵定义依照COSO1报告中的定义,内部操纵是受公司董事会、治理层和其他职员的共同作用,旨在为实现经营效果和效率、财务报告的可靠性以及对适用法律法规的遵循,而提供合理保证的一种过1关于内部操纵的框架,不同机构都对其有不同的理解,其中以美国反对虚假财务报告委员会的发起组织委员会 (Committee of Sponsoring Organization of the Treadway Commission, “COSO”)公布的内部操纵框架得到最广泛的认可。
电信管理条例实施细则模板
第一章总则第一条为了贯彻落实《电信管理条例》(以下简称《条例》),加强电信行业管理,保障电信用户合法权益,促进电信业健康发展,根据《条例》的有关规定,制定本实施细则。
第二条本实施细则适用于在我国境内从事电信业务经营活动的企业、事业单位、社会团体以及其他组织和个人。
第三条电信行业管理应当遵循以下原则:(一)依法行政,公开透明;(二)保护用户权益,维护市场秩序;(三)促进技术创新,提高服务质量;(四)合理配置资源,优化产业结构;(五)加强国际合作,提升国际竞争力。
第四条国家电信管理机构负责全国电信行业的管理工作。
省、自治区、直辖市电信管理机构负责本行政区域内的电信行业管理工作。
第二章电信业务经营许可第五条电信业务经营者应当依法取得电信业务经营许可证。
第六条申请电信业务经营许可证,应当具备下列条件:(一)有符合国家规定的注册资本;(二)有符合国家规定的经营场所和设施;(三)有符合国家规定的专业人员;(四)有符合国家规定的经营管理制度;(五)有符合国家规定的网络安全管理制度;(六)法律、行政法规规定的其他条件。
第七条电信业务经营许可证分为以下类别:(一)基础电信业务经营许可证;(二)增值电信业务经营许可证;(三)其他电信业务经营许可证。
第八条电信业务经营者应当在其经营场所的显著位置悬挂电信业务经营许可证。
第九条电信业务经营许可证的有效期为五年。
期满前六个月,电信业务经营者应当向原发证机关申请换发。
第十条电信业务经营许可证不得转让、出租、出借或者以其他方式非法转让。
第十一条电信业务经营者变更注册资本、经营场所、法定代表人等事项,应当自变更之日起三十日内向原发证机关备案。
第三章电信市场秩序第十二条电信市场应当实行公平竞争,禁止不正当竞争行为。
第十三条电信业务经营者不得采取下列不正当竞争行为:(一)虚假宣传、误导用户;(二)限制用户选择其他电信业务经营者提供的电信服务;(三)强制搭售电信服务;(四)非法获取用户个人信息;(五)法律、行政法规禁止的其他不正当竞争行为。
电信企业资产管理内部控制的措施
论完善中国联通阳江分公司资产管理内部控制制度企业资产管理,在企业运营管理中占有相当重要地位,要对资产进行有效管控,必须先清楚其现状,对其存在问题的原因进行剖析,为公司建立内部控制制度提供依据。
本文所述资产,是指企业拥有或控制的存货、固定资产和无形资产。
为了提高资产使用效能,保证资产安全,企业应建立一套有效的资产管控措施及制度,形成有效的内部控制机制。
内部控制,是指由企业董事会、监事会、经理层和全体员工实施的、旨在实现控制目标的过程;其目标是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。
本文以中国联通阳江分公司资产管理内部控制为案例,对其资产管理内部控制制度建立和措施落实展开探讨。
一、资产管理内部控制存在的问题本文所述资产,是指企业拥有或控制的存货、固定资产和无形资产。
为促进实现资产管理目标,中国联通阳江分公司应加强各项资产管控,全面梳理资产管理流程,及时发现资产管理中的薄弱环节及风险,采取有效的控制措施,及时对其加以改进和控制。
(一)存货管控不力导致存货管理存在漏洞实用文档中国联通阳江分公司现正处于3G时代建设和市场高速发展时期,其为了生产建设和市场发展需要,往往忽视对存货的管控,导致存货大量积压,导致流动资金占用过量;并且通信技术发展迅速,积压的存货,容易价值贬损。
具体表现:没有按月或定期对存货库存量进行分析,也没有定期对存货库齡进行分析,因此不能及时了解存货库存量,导致存货需求部门和采购部门,在订货时没有存货数据参考,存在盲目行为,或多订购或少订购,使库存存货量与实际销售、生产建设脱节。
多订购,则积压;少订购,则短缺,使生产中断。
存货的订购审批流程需要时间,有时为了适应生产建设和市场发展的需要,往往绕开内部控制制度,在不签订采购合同的情况下购买物资,致使存货不能及时入账,导致财务管控数据失真,并存在较大的法侓风险。
中国联通阳江分公司在工程建设剩余物资的管控上问题突出。
部门内控制度细则模板
部门内控制度细则模板第一章总则第一条为了加强部门内部控制,规范部门经济活动,防范风险,提高工作效率,根据《中华人民共和国会计法》、《中华人民共和国预算法》等相关法律法规,制定本细则。
第二条本细则适用于部门内部控制管理,包括财务、资产、人事、项目管理等方面。
第三条部门内控制度的目标主要包括:确保经济活动合法合规,资产安全和使用有效,财务信息真实完整,防范舞弊和预防腐败,提高工作效率和服务质量。
第四条部门内控制度应遵循全面性、重要性、制衡性、适应性原则。
第二章组织架构与职责分工第五条部门应设立内控管理组织,负责内控制度的制定、实施和监督。
内控管理组织由部门负责人、财务人员、相关技术人员和工作人员组成。
第六条部门负责人对本部门的内控制度负责,应确保内控制度的有效实施,并对内控制度的执行情况进行定期检查。
第七条财务人员负责部门财务核算、资金管理、预算控制等工作,确保财务信息的真实完整。
第八条相关技术人员和工作人员负责部门项目的实施、资产的管理和人事招聘等工作,确保项目顺利进行,资产安全使用,人员素质符合要求。
第三章内控制度内容第九条部门应制定财务管理制度,包括预算编制、审批、执行、监督和评价等环节,确保财务活动的合法合规。
第十条部门应建立资产管理制度,包括资产采购、验收、使用、维护、处置等环节,确保资产的安全和使用有效。
第十一条部门应制定人事管理制度,包括招聘、培训、考核、激励等环节,确保人员素质和工作效率。
第十二条部门应制定项目管理制度,包括项目立项、实施、验收、评价等环节,确保项目的顺利进行和目标的实现。
第四章内控制度实施与监督第十三条部门应按照内控制度进行日常工作,确保各项业务活动符合法律法规和内部规定。
第十四条部门应建立健全内部监督机制,对内控制度的执行情况进行定期检查和评价,发现问题及时纠正。
第十五条部门应定期对内控制度进行修订和完善,以适应法律法规和实际情况的变化。
第五章奖惩与责任第十六条对在内控工作中表现突出的个人和集体,部门应给予表彰和奖励。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
中国电信股份xxxx分公司部控制实施细则手册中册(2010年修订)目录(中册)1.对程序和数据的访问31.1 交换类系统31.2 智能网和业务平台121.3 MBOSS-A类系统231.4 MBOSS-B类系统342.程序变更管理452.1 交换类系统452.2 智能网和业务平台51 2.3 MBOSS-A类系统592.4 MBOSS-B类系统673.程序开发754.系统运行824.1 交换类系统824.2 智能网和业务平台89 4.3 MBOSS-A类系统964.4 MBOSS-B类系统1045.最终用户计算1091.对程序和数据的访问1.1交换类系统一、业务流程围1、所涉及的业务围逻辑安全和物理安全、用户账号的添加、修改及删除控制、用户账号的定期审阅、职责分工控制。
2、所涉及的部门围前后端相关部门,包括运行维护、计费结算、市场等领域。
二、所涉及的计算机系统负责生成话单的网络运营支持系统(交换机类),包含但不限于交换机、NGN、网关、关口局;以及其他对财务报表的准确性有直接影响的交换类设备,包含但不限于HLR,SHLR等。
三、目标1、对于与财务报告相关的信息,公司应制定相关的信息安全管理政策并使员工意识到公司对信息安全重要性的重视。
2、对公司信息技术资源的物理访问及逻辑访问已建立起通过用户身份的识别,认证及授权的管理机制,以降低由于对系统及数据的未经授权的访问所带来的风险。
3、建立相关流程以确保用户添加、修改、删除都经过管理层授权,及相关操作的准确性和及时性。
4、确期对系统中用户的访问权限进行审阅,以减少未经授权或不适当的对系统或数据进行访问而带来的风险。
5、确保在关键流程中存在适当的职权分离。
四、风险1、公司缺乏可遵循的信息安全管理政策,信息安全管理不规,增加信息安全隐患。
2、缺乏必要的物理访问及逻辑访问管理机制,导致对信息资源未经授权的访问,非法修改系统数据。
3、对添加、修改、删除用户未经过管理层授权,离职员工未及时在系统中删除,导致对系统及数据未经授权或不适当访问。
4、对系统或数据非法和不适当的访问不能被及时发现。
5、系统的权限分配与业务部门授权确定的职责分工要求不符。
五、相关会计科目收入类科目。
六、流程概述1、信息安全管理股份公司按照工业与信息化部或股份公司的相关规定和标准,严格确保交换类设备的安全,进行定期检查并保留书面的检查记录。
2、用户账号的管理2.1 超级用户账号的管理交换类系统的管理员账号的使用仅限于经严格认证的授权人员。
管理员账号的授权经运行维护部门及相关各级主管人员的审批。
授权审批文档集中归档。
对管理员账号在交换类系统的访问及操作要记录并保留日志,并由运行维护部门主管人员每周审阅。
在管理员工作调动或离职等工作职能发生变化时,及时由人力资源部门或用户部门正式通知运行维护部门,按照交换类系统管理员账号的管理流程,由系统管理员更新或删除其相应的访问权限。
2.2 用户账号访问权限的定期审阅运行维护部门主管人员半年对交换类系统的管理员账号进行审阅,以发现任何不合适的管理员访问权限。
发现的问题要及时跟进解决。
审阅结果留下记录。
运行维护部门主管人员半年对电信机房的访问权限清单进行审阅,如果发现不恰当用户的存在及时通知机房管理人员取消相应用户的授权。
3、信息系统的的逻辑访问和物理访问对交换类系统管理员账号的访问采用身份验证机制,而且每个交换类系统管理员账号被授予唯一的维护管理人员。
如果由于系统限制存在管理员账号共享,其密码在其中任一管理员离职时及时更改,以防止非法访问。
按照股份公司及省公司对访问交换类系统的相关规定,对交换类系统固化相应的密码政策设置,以确保用户使用安全级别高的密码。
密码政策包括: 用户密码长度最低位数的规定,密码90天或1季度更换的规定,不得使用最近的密码。
运行维护部门管理人员每周审核交换类系统(包括操作系统和专用管理软件)的安全日志记录,识别潜在的违规,如发现安全问题按照相关的管理规定及时上报。
交换类系统的硬件设备必须存放在符合工业与信息化部、股份公司及省公司制定的安全标准的机房中。
所有出入口均具备电子门禁系统或门锁的保护。
人员进出机房时在机房门禁系统或机房进出登记簿中留下记录。
只有经过授权的人员可对存放有交换类系统设备的电信机房和设备进行物理访问。
对电信机房的访问授权经过各级相关部门主管人员的审批。
按照相关规定及安全标准,对电信机房进行严格的环境监控(如24小时闭路电视监控、防盗监控系统等),以及时发现对电信机房未经授权的访问并进行处理。
监控系统必须留下环境监控的记录。
交换类系统必须确保与外网/公网的隔离,并通过网络安全控制手段阻止网的不适当访问。
4、职责分工按照相关的规定,对维护交换类系统的计费相关设备的维护管理员,特别是具有访问管理终端权限的维护管理员,必须遵循严格的职责分工。
按照相关的规定,实行多级的管理权限划分,对于通话记录(CDR)数据的访问仅限于有最高安全权限的管理员。
七、信息技术控制点八、相关制度和备查文件1、少人无人值守机房管理要求(试行)2、中国电信[2006]221 号《关于尽快落实IT控所涉及部分紧急事项的通知》3、中国电信股份[2007]114号《关于进一步明确IT 控有关要求的通知》4、中国电信信息〔2008〕44号《关于在C 网承接及全业务运营中进一步加强IT 控相关工作的通知》1.2 智能网和业务平台一、业务流程围1、所涉及的业务围逻辑安全和物理安全、用户的添加、修改及删除控制、用户的定期审阅、职责分工控制。
2、所涉及的部门围前后端相关部门,包括运行维护、计费结算、市场等领域。
二、所涉及的计算机系统具有计费或账务功能的非MBOSS系统,包含但不限于智能网、增值业务平台、卡平台等。
增值业务平台包含但不限于短信平台、彩信平台、彩铃平台、WAP平台、ISMP平台、上网卡平台等。
xxxx包括的平台有B.1 200、201/B.2统一预付费/B.3 彩信中心、短信中心及网关(计费采集点)/B.4 IVPN平台/B.5 彩铃网关及平台(计费采集点)/B.6 WAP平台/B.7 AAA平台/B.8 综合业务管理平台ISMP/B.9全国数字音乐平台。
三、目标1、对于与财务报告相关的信息,公司应制定相关的信息安全管理政策并使员工意识到信息安全的重要性。
2、对公司信息技术资源的物理访问及逻辑访问已建立起通过用户身份的识别,认证及授权的管理机制,以降低由于对系统及数据未经授权的访问所带来的风险。
3、建立相关流程以确保用户添加、修改、删除都经过管理层授权,及相关操作的准确性和及时性。
4、确期对系统中用户的访问权限进行审阅,以减少未经授权或不适当的对系统或数据进行访问而带来的风险。
5、确保在关键流程中存在适当的职权分离。
四、风险1、公司缺乏可遵循的信息安全管理政策,信息安全管理不规,增加信息安全隐患。
2、缺乏必要的物理访问及逻辑访问管理机制,导致对信息资源未经授权的访问,非法修改系统数据。
3、对添加、修改、删除用户未经过管理层授权,离职员工未及时在系统中删除,导致对系统及数据未经授权或不适当访问。
4、对系统或数据非法和不适当的访问不能被及时发现。
5、系统的权限分配与业务部门授权确定的职责分工要求不符。
五、相关会计科目收入类科目。
六、流程概述1、信息安全管理股份公司及省公司在组织中建立了信息安全职能,并制定相应的组织结构图及部门、人员职责描述文档。
股份公司及省公司制定了正式并经过管理层批准的信息安全政策,围包括所有与生成财务报告的程序和数据相关的信息技术环境(例如网络安全、物理安全、操作系统安全、应用程序安全等方面)。
用户和信息技术人员都应知晓本公司的信息安全政策。
2、用户的管理2.1 用户的添加、修改及删除控制公司建立了用户及其权限设置的管理流程,对智能网和业务平台的用户创建和授权必须通过系统使用部门和系统维护部门审批后,方可由系统管理员在系统中创建用户,以避免未经授权及权限的创建或修改。
如果IT服务供应商需要在系统中创建账号,则需签署协议或条款,并且在经过IT服务供应商管理部门和系统维护部门审批后,方可由系统管理员在系统中创建用户,以避免未经授权及权限的创建或修改。
在员工以及IT服务供应商人员工作调动或离职等工作职能发生变化时,由人力资源部门或用户部门或IT服务供应商管理部门及时正式通知系统维护部门,由系统管理员更新或删除其相应的访问权限。
2.2 超级用户的管理以下各超级用户/特权功能用户的使用仅限于经授权人员,用户的授权须经系统维护部门主管人员或相关业务部门主管人员的授权审批:●操作系统的超级用户、(比如root用户,系统管理员,安全管理员,批处理用户)。
●数据库的超级用户(比如数据库管理员)。
●智能网和业务平台的特权功能用户(例如具有增加/变更/删除用户等权限)。
IT服务供应商不得具有超级用户。
智能网和业务平台的管理(包括操作系统、数据库和应用程序层面)如果由于系统限制存在共享,其密码在其中任一管理员离职时需及时更改,以防止非法访问。
2.3 用户访问权限的定期审阅业务部门、系统维护部门和IT服务供应商管理部门对智能网和业务平台的用户账号和用户访问权限进行每半年审阅,以发现任何不合适的系统访问权限。
发现的问题要及时跟进解决。
审阅结果留下记录。
系统维护部门主管人员每半年对机房访问权限清单进行审阅,如果发现存在不适当用户及时通知机房管理人员取消相应用户的授权。
3、信息系统的逻辑访问和物理访问在智能网和业务平台中采用用户身份的验证机制,对智能网和业务平台的访问必须使用用户名和密码或者其他身份验证机制(例如USB KEY),而且每个用户被授予唯一的用户。
系统维护部门对访问智能网和业务平台(包括操作系统、数据库和应用程序层面)的用户(含超级用户)制定密码政策,并根据密码政策在系统固化相应的设置,以避免用户使用安全级别低的密码。
密码政策应包括:用户密码长度最低位数的规定,密码至少一季度或90天更换的规定,不得使用最近的密码。
对于使用密钥棒或动态密码卡的系统,需要配合使用由用户掌握的PIN码。
独立于系统管理员的日志管理员负责每周检查智能网和业务平台应用程序、操作系统和数据库层面安全日志记录(含对于重要的数据增、删、改操作),发现异常现象应及时跟进或上报。
安装智能网和业务平台应用程序、操作系统和数据库的硬件设备存放在安全的机房中。
所有出入口均具备电子门禁系统或门锁的保护。
只有经授权的人员可对存放智能网和业务平台设备的计算机机房和设备进行物理访问。
对机房的访问授权须经系统维护部门主管审批。
非授权人员出入机房必须由机房工作人员陪同。
人员进出机房会在机房门禁系统或机房进出日志中留下记录。
4、职责分工在智能网和业务平台中创立新用户角色或对用户组(或用户)角色定义进行修改时,根据业务部门或相关管理部门对用户角色权限的审批结果进行设定。