Spårbarhet och Koncernsäkerhet Sarbanes-Oxley i ett industriföretag



Relevanta dokument
Spendanalys ett exempel på inköpsstruktur

Information Technology and Security Governance

Intern kontroll enligt koden.

Ann-Mari Nystedt CSSM Så specificerar, mäter och kvalitetssäkrar ABB inköpta tjänster. ABB Group April 27, 2011 Slide 1

Vikten av Intern Kontroll Risk Management för IT

Reglemente för intern kontroll

Riskhantering & Informationssäkerhet. Agneta Syrén Säkerhetschef/Informationssäkerhetschef Länsförsäkringar AB

Stark verksamhet lyfte nettovinsten 26 procent tredje kvartalet

Integritetspolicy Torget Getupdated AB / Getupdated Sverige AB

Kontroll över IT för efterlevnad och framgång. Johanna Wallmo Peter Tornberg

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Arbetsmiljö våren

Riktlinje för intern styrning och kontroll avseende Norrköping Rådhus AB:s bolagskoncern

Införandet av Enterprise Risk Management (ERM) i Vattenfall

Hur påvisar man värdet med säkerhetsarbetet i turbulenta tider och när budgeten är tight?

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

Intern kontroll. Riktlinjer av Kommunstyrelsen 70. Kommunövergripande. Tills vidare. Kommunchefen

Lokala regler och anvisningar för intern kontroll

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Policy för intern styrning och kontroll

Riktlinje för Riskanalys och Intern kontroll

Informationssäkerhetspolicy

1(6) Informationssäkerhetspolicy. Styrdokument

Det är glädjande att vi i huvudsak verkar få behålla våra personalresurser och nu ser en viss ökning. 50% 41% Not applicable.

Acando Simplifying GDPR. ACANDO CAPABLE BUSINESS GDPR Från ord till handling

Reglemente för intern kontroll

Informationssäkerhetspolicy för Ystads kommun F 17:01

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Fokusering gav positivt resultat

Policy för Essunga kommuns internkontroll

Informationssäkerhetspolicy inom Stockholms läns landsting

Uppsala kommun Månad

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Internal Governance System. Expertverktyget för regelefterlevnad, kontroll och styrning

Riktlinjer för intern styrning och kontroll

ISO med kundfokus

Revisionsrapport. IT-revision Solna Stad ecompanion

INTERN STYRNING OCH KONTROLL. CHRISTINA STRANDMAN ULLRICH Medgrundare och ordförande i Compliance Forum

Effektiv företagsstyrning med ledningssystem

Myndigheten för samhällsskydd och beredskaps författningssamling

Uppföljningsrapport IT-generella kontroller 2015

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Integritetspolicy för personuppgiftshantering

The power of simplicity

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

SIEM FOR BEGINNERS WHITEPAPER TELEFON WHITEPAPER. ADRESS Sentor Managed Security Services AB Björns Trädgårdsgränd STOCKHOLM

GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?

REGLER FÖR INTERN KONTROLL

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

Plan för intern kontroll 2017

Internrevision. Södertörns högskola Institutionen för ekonomi och företagande C-uppsats 15 poäng, HT 2007 Handledare: Curt Scheutz

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Reglemente för internkontroll

Viktigt! Glöm inte att skriva Tentamenskod eller namn på alla blad du lämnar in.

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ Agenda

Säkerhetspolicy rev. 0.1

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Policy för informationssäkerhet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Revidering av policy och regler för informationssäkerhet i Stockholms stad

Fujitsu Day in Action. Human Centric Innovation. ServiceNow. Stefan Schöllin Fujitsu. 0 Copyright 2016 FUJITSU

Utöver vad som föreskrivs i kommunallagen gäller bestämmelserna i detta reglemente.

Varför ska vi ha en informationssäkerhetspolicy och hur tar vi fram en? En policy ska ju fånga in en organisations målsättning för ett visst område,

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Arrowhead - Process- och energisystem- automation

Uppsala kommun Månad

Hur kan företag ta hjälp av ledningssystem mot mutor i sitt arbete med integritet och förtroende?

Affärsutvecklingsprogrammet för företag som vill växa med Innova:oner! 26 oktober maj 2013

Riktlinje för intern styrning och kontroll

Delårsrapport Q MedCore AB (publ)

REGLEMENTE FÖR INTERN KONTROLL I YSTADS KOMMUN

Frågor om internrevision

INFORMATIONSSÄKERHET 1 INLEDNING MÅL FÖR IT-SÄKERHETSARBETET... 2

Policy för informations- säkerhet och personuppgiftshantering

Intern kontrollplan och riskbedömning. Riktlinjer Fastställda i Kommunstyrelsen

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Reglemente för intern kontroll samt riktlinjer för intern kontroll

GDPR. General Data Protection Regulation

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Molnet ett laglöst land?

SÖDERTÄLJE KOMMUNALA FÖRFATTNINGSSAMLING

Ledning och styrning av IT-tjänster och informationssäkerhet

Karin Wigert, Vice President Human Resources, Power Systems HVDC, Lunchseminarium 21 oktober 2013

Enlight i linje med förväntningarna

Konsumentskydd i samband med pensionsprodukter inom den tredje pelaren. Consumer protection in third pillar retirement products

Platina och kvalité. Rasmus Staberg, Teknisk direktör,

Riktlinje för intern styrning och kontroll

SOX & ISO 9000-serien

I policyn fastställs ansvaret för den interna kontrollen samt på vilket sätt uppföljningen av den interna kontrollen ska ske.

IS Lifecycle Management - Governance av en stor investering

Anvisning för intern kontroll och styrning

Revisionsplan 2016/2017

Helena Malmqvist, ABB, ABB i Sverige och globalt - med teknik och människor i fokus

Arbetet i styrelsen och koncernens styrning

Kvalitetskontroll av personvald auktoriserad revisor som utför lagstadgad revision i företag av allmänt intresse

Reglemente för intern kontroll

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Informationssäkerhet

Transkript:

Spårbarhet och Koncernsäkerhet Sarbanes-Oxley i ett industriföretag ABB Group Internal Audit IT - 1 - Åke Wedin Senior IT Audit Project Manager, CISA, CISSP Group Internal Audit IT Member of IIA, ISACA, (ISC) 2, RCK ABB AB Kopparbergsvägen 2 SE-721 83 Västerås, Sweden Phone: +46 (0)21 325846 Fax: +46 (0)21 140212 Mobile: +46 (0)70 6304000 e-mail: ake.wedin@se.abb.com

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 2 - Finns det några verktyg?

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 3 - Finns det några verktyg?

Fakta om ABB Världsledande inom kraft- och automationsteknik Huvudkontor i Zürich, Schweiz Ungefär 104 000 medarbetare i 100 länder ABB Group Internal Audit IT - 4 - Orderingång 2005: 23,6 miljarder USD Intäkter 2005: 22,4 miljarder USD

ABB Sverige Luleå Sundsvall Umeå ABB Group Internal Audit IT - 5 - Karlstad Ludvika Göteborg Västerås Stockholm Jönköping Norrköping Malmö 8 800 medarbetare 35 orter Intäkter 22 miljarder kronor 2005 varav 80 % på export

Kraft från generering till konsument AC DC Generering Transformator Stamnät 220-400 kv Transformatorstation Lokalnät 6-20 kv Transformatorstation Regionnät 40-130 kv ABB Group Internal Audit IT - 6 - Fördelningsstationer Nätstationer Konsument

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 7 - Finns det några verktyg?

Bakgrunden till Sarbanes-Oxley Act 2002 - Enronskandalen ABB Group Internal Audit IT - 8 -

Sarbanes-Oxley Act 2002, eller SOX syftet Syftet med lagen är primärt att bolag noterade på NYSE eller Nasdaq-börserna skall införa ett regelsystem för intern kontroll för att återställa allmänhetens förtroende för stora börsnoterade bolag efter den rad av företagsskandaler som inträffat i USA Säkerställa att den finansiella rapporteringen är tillförlitlig Hindra eller försvåra avsiktliga fel eller bedrägerier i redovisningen ABB Group Internal Audit IT - 9 -

SOX Hur kommer IS/IT in i bilden Finansiell rapportering Informationshantering System- och Informationssäkerhet är en förutsättning för att säkerställa den finansiella rapporteringen ABB Group Internal Audit IT - 10 -

Vad innebär SOX för ett företags ledning Ledningen måste kunna demonstrera att man har ett fungerande ramverk på plats för att säkerställa riktigheten / tillförlitligheten i den finansiella rapporteringen (kräver spårbarhet) Vilket då inkluderar: Att kunna demonstrera att man upprätthåller en ändamålsenlig säkerhet i de informationssystem och den infrastruktur som stödjer den finansiella rapporteringen system som processar, lagrar, överför finansiell information ABB Group Internal Audit IT - 11 - Långtgående krav och personliga ansvar åläggs nu ledningen för att upprätthålla en betryggande informationssäkerhet

Straffskalan ett mått på allvarlighetsgraden ABB Group Internal Audit IT - 12 -

Vilka aspekter på informationssäkerhet ligger i SOX fokus? Integritet Ja, informationens riktighet och skydd mot otillbörlig förändring är fokus Tillgänglighet Till viss del Finansiell information skall (oförvanskat) kunna göras tillgänglig, men tiden det tar att få fram informationen är inte kritisk Konfidentialitet Ytterst begränsat ABB Group Internal Audit IT - 13 -

Regelverk liknande SOX ( SOX-inspirerade ) EuroSOX (ett uppdaterat Direktiv 8) från 2008 Den nya Svenska Koden för Bolagsstyrning M.fl.... ABB Group Internal Audit IT - 14 -

Vilka företag påverkas? I första hand påverkas amerikanska börsnoterade bolag Dessutom påverkas utländska företag som är noterade på amerikanska börser (t.ex. ABB, Ericsson, Electrolux m.fl.) Företag som gör affärer med USA kan indirekt komma att påverkas ABB Group Internal Audit IT - 15 -

Externrevisorernas förändrade rapporteringsskyldighet Före SOX skyldighet att rapportera Revisorernas bedömning av företagets finansiella redovisning Efter SOX skyldighet att rapportera Revisorernas bedömning av företagets finansiella redovisning - som tidigare... Dessutom, nya SOX-krav från 2006 och framåt: ABB Group Internal Audit IT - 16 - Bedömning av företagslednings eget intygande när det gäller upprätthållandet av interna kontroller för att säkerställa riktigheten i den finansiella rapporteringen Revisorernas egen bedömning av företagets interna kontroller för att säkerställa riktigheten i den finansiella rapporteringen

Externrevisorernas förändrade rapporteringsskyldighet Före SOX skyldighet att rapportera Revisorernas bedömning av företagets finansiella redovisning Efter SOX skyldighet att rapportera Revisorernas bedömning av företagets finansiella redovisning - som tidigare... Dessutom, nya SOX-krav från 2006 och framåt: ABB Group Internal Audit IT - 17 - Bedömning av företagslednings eget intygande när det gäller upprätthållandet av interna kontroller för att säkerställa riktigheten i den finansiella rapporteringen Revisorernas egen bedömning av företagets interna kontroller för att säkerställa riktigheten i den finansiella rapporteringen

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 18 - Finns det några verktyg?

Ett ramverk för SOX Intern Kontroll Implementation kit for Dummies Identifiera SOX relevanta (finansiella) processer Design och dokumentation av processer och kontroller - Kontroller skall kunna efterlämna bevis Implementation av överenskomna processer/kontroller - Efter implementationsdatum skall processer vara operativt i drift och genomförda kontroller efterlämna bevis (spårbarhet). Upprätta detaljerade testplaner, för att genom test kunna verifiera att processer / kontroller fungerar och efterlevs ABB Group Internal Audit IT - 19 - Genomföra tester (t.ex. årligen) Rapportera brister måste åtgärdas testa igen klartecken rapportera uppåt i näringskedjan Stödjande verktyg är en nödvändighet

Ett ramverk för SOX Intern Kontroll Implementation kit for Dummies ABB Group Internal Audit IT - 20 - Identifiera SOX relevanta (finansiella) processer När det kommer till IS/IT Design och dokumentation av processer och kontroller - Kontroller skall kunna efterlämna bevis Implementation av överenskomna processer/kontroller - Efter implementationsdatum skall processer vara operativt i drift och genomförda kontroller efterlämna bevis (spårbarhet). Upprätta detaljerade testplaner, för att genom test kunna verifiera att processer / kontroller fungerar och efterlevs Genomföra tester (t.ex. årligen) Rapportera brister måste åtgärdas testa igen klartecken rapportera uppåt i näringskedjan Stödjande verktyg är en nödvändighet - Identifiering av applikationer och infrastruktur som understödjer dessa processer d.v.s. behandlar, lagrar eller överför finansiell information - Design, dokumentation... - Implementation... - Testplaner... - Genomföra tester o.s.v.

Ett ramverk för SOX Intern Kontroll Significant Accounts Reporting Units IS/IT Control Framework Finance Processes Finance Process Control Framework IS/IT Processes 1. User Access Mgmt 2. Appl Change Mgmt 3. Infrastr Change Mgmt 4. Backup & Recovery 5. Support, Incident & Problem Mgmt 6. System Security 7. Project Mgmt & Development 8. Service Level & 3rd Party ABB Group Internal Audit IT - 21 - Application#1 supporting Financial reporting Application#2 supporting Financial reporting Application#3 supporting Financial reporting IS/IT General Control Environment Application#N supporting Financial reporting General Application Controls Infrastructure Controls

Ett ramverk för SOX Intern Kontroll Erfarenheter Tröghet i förändringsprocesser Förståelsen för begreppet kontroll är inte medfött... När processer och kontroller är implementerade är man inte ens halvvägs igenom projektet... Då gäller det att se till att alla medarbetare gör det vi dokumenterat att vi skall göra! ABB Group Internal Audit IT - 22 - Testresultaten blir i många fall brutala påminnelser om att vi varit okunniga, slarvat eller tagit praktiska genvägar

Ett ramverk för SOX Intern Kontroll Erfarenheter Tröghet i förändringsprocesser Förståelsen för begreppet kontroll är inte medfött... När processer och kontroller är implementerade är man inte ens halvvägs igenom projektet... Då gäller det att se till att alla medarbetare gör det vi dokumenterat att vi skall göra! ABB Group Internal Audit IT - 23 - Testresultaten blir i många fall brutala påminnelser om att vi varit okunniga, slarvat eller tagit praktiska genvägar Spårbarhet

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 24 - Finns det några verktyg?

Internet, Verktyg, SOX? Vad finns det för behov av verktyg? Är man en händig snickare så kan man lösa det mesta med en hammare ABB Group Internal Audit IT - 25 -

Behov av verktyg underlag till försäkran Från 2006 och framåt skall företagslednings kunna leverera en försäkran angående upprätthållandet av interna kontroller för att säkerställa riktigheten i den finansiella rapporteringen Antingen Ja eller Nej Som sedan skall bedömas / kommenteras av revisorerna ABB Group Internal Audit IT - 26 -

Behov av verktyg Försäkran skall vara baserat på trovärdigt underlag Företagsledningen skall kunna redovisa hur man kommit fram till sitt ställningstagande. Det är ett tungt ansvar..... ABB Group Internal Audit IT - 27 - Kan man som de yttersta ansvariga (koncernens CEO och CFO) delegera detta hot?? Man måste göra den underliggande ledningskadern personligen ansvariga för: - inte bara sin del av den finansiella rapporteringen - även intyga att motsvarande delmängd av den interna kontrollen fungerar Det behövs ett verktyg för att hantera underlag och sign-off att kontroller är på plats och fungerar

ABB Group Internal Audit IT - 28 - Plats för Google (1)

ABB Group Internal Audit IT - 29 - Plats för Google (1)

Verktyg för att hantera underlag och sign-off Betydelsen av organisationens djup ABB-medarbetare 8800 i sverige ABB Group Internal Audit IT - 30 104000 totalt Även med en genomsnittlig enhetsstorlek på 10 blir det 6 nivåer

Organisationens djup.... Hur kan man skapa trovärdighet i rapporteringen uppåt? ABB Group Internal Audit IT - 31 -

Verktygen ABB Group Internal Audit IT - 32 - Det viktigaste verktyget är medarbetarna som medverkar operationellt i processerna!! Att göra rätt och inte slarva eller skapa genvägar... Verktyg för att samla underlag inför slutgiltig sign-off av koncernens CEO och CFO Underlag i form av Dokumentation av implementerat kontrollramverk Godkända testplaner Godkännande av Testare Godkännande av kombinationen Testare och Enhet/Process att testa Genomförda test Analys av testresultat uppfyller processen som sådan (med kontroller) uppställda krav på intern kontroll? Sign-off av testresultat av Processägare (normalt lokal IT-ansvarig) Lokal ledning (enhetens Chef och Controller) Landsledning (CEO och CFO) O

Verktygen ABB Group Internal Audit IT - 33 - Det viktigaste verktyget är medarbetarna som medverkar operationellt i processerna!! Att göra rätt och inte slarva eller skapa genvägar... Verktyg för att samla underlag inför slutgiltig sign-off av koncernens CEO och CFO Underlag i form av Dokumentation av implementerat kontrollramverk Godkända testplaner Godkännande av Testare Godkännande av kombinationen Testare och Enhet/Process att testa Genomförda test Analys av testresultat uppfyller processen som sådan (med kontroller) uppställda krav på intern kontroll? Sign-off av testresultat av Processägare (normalt lokal IT-ansvarig) Lokal ledning (enhetens Chef och Controller) Landsledning (CEO och CFO) O Spårbarhet

Verktygen ABB Group Internal Audit IT - 34 - Det viktigaste verktyget är medarbetarna som medverkar operationellt i processerna!! Att göra rätt och inte slarva eller skapa genvägar... Verktyg för att samla underlag inför slutgiltig sign-off av koncernens CEO och CFO Underlag i form av Dokumentation av implementerat kontrollramverk Godkända testplaner Godkännande av Testare Godkännande av kombinationen Testare och Enhet/Process att testa Genomförda test Analys av testresultat uppfyller processen som sådan (med kontroller) uppställda krav på intern kontroll? Sign-off av testresultat av Processägare (normalt lokal IT-ansvarig) Lokal ledning (enhetens Chef och Controller) Landsledning (CEO och CFO) Sedan är det dags för slutgiltig sign-off av koncernens CEO och CFO Spårbarhet

Sarbanes-Oxley i ett industriföretag - ett industriföretag! Vad är Sarbanes-Oxley, eller SOX? Införande av kontrollmekanismer Erfarenheter, test, ABB Group Internal Audit IT - 35 - Finns det några verktyg? Tack för ordet Frågor??

ABB Sverige Nyckeltal 2005 Power Products Power Systems Automation Products Process Automation Robotics Intäkter: 5 800 MSEK Medarbetare: 2380 Intäkter: 5 900 MSEK Medarbetare: 1500 Intäkter: 3 700 MSEK Medarbetare: 1690 Intäkter: 4 090 MSEK Medarbetare: 1490 Intäkter: 4 550 MSEK Medarbetare: 1100 ABB Group Internal Audit IT - 37 - varav Service: intäkter: 1 130 MSEK, Medarbetare: 720