Kontroll över IT för efterlevnad och framgång. Johanna Wallmo Peter Tornberg



Relevanta dokument
Intern kontroll enligt koden.

Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen.

Reglemente för internkontroll

Policy för Essunga kommuns internkontroll

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Bolagsstyrningsrapport 2013

REGLER FÖR INTERN KONTROLL

Riktlinje för intern styrning och kontroll avseende Norrköping Rådhus AB:s bolagskoncern

Policy för internkontroll för Stockholms läns landsting och bolag

Revisionskommitténs mandat

Riskhantering & Informationssäkerhet. Agneta Syrén Säkerhetschef/Informationssäkerhetschef Länsförsäkringar AB

Riktlinjer för intern styrning och kontroll

Förklarande text till revisionsrapport Sid 1 (5)

Intern styrning och kontroll Policy

/6-~c~Æ ~v{; _e/ Elisabeth Friberg, vice ordförrupe. .lile fj ~ C'" Till Kommunstyrelsen

Exempel på praktisk tillämpning av företagsstyrning

Göteborg Energi AB. Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte. 18 december 2012

Reglemente Innehåll Fastställt av: Fastställt datum: Dokumentet gäller till och med: Dokumentet gäller för: Dokumentansvarig: Diarienummer:

Riktlinjer för intern styrning och kontroll, ISK, för landstingsstyrelsens förvaltning.

Punkt 11: Riktlinje för riskhantering och intern kontroll

Intern styrning & kontroll samt internrevision i staten

Anvisning för intern kontroll och styrning

Stockholms läns landsting i (i)

Bolagsstyrningsrapport Gävle Energi AB

Intern styrning och kontroll. Verksamhetsåret 2009

Solvens II ur ett IR-perspektiv

Agenda. Om boken. Ekonomie doktor från Uppsala Universitet. Om innehållet. Frågor. Kort om mig. Arbetar till vardags i finansiell sektor

Granskning intern kontroll

Riksrevisionen en oberoende granskare av staten. Göran Hyltander Korruption och oegentligheter SUHF HfR-konferens Johannesberg 15 nov 2012

Borlänge kommun. Internkontroll KS Kontrollområde: Tydlig rubricering av ärenden, Nämndservice. Beslutad av kommunstyrelsen

Internkontrollplan

GAP-analys kring hållbar utveckling VGR. Diarienummer RS

Intern kontroll - Stadsbacken. Bilaga 1, Maud Viklander Controller, koncernstaben

Riktlinjer för intern kontroll i Örebro kommun

Riktlinje för Intern kontroll

Guide för arbete med Risk- och väsentlighetsanalys

Region Skåne Granskning av IT-kontroller

Patent- och registerstyrelsens (PRS) uppföljning av revisionsberättelserna för börsnoterade bolag

Effektiv företagsstyrning med ledningssystem

Årsmötesdirektiv för Ersta diakonisällskap

REGLEMENTE FÖR INTERN KONTROLL med anvisningar

Organisation av och uppföljning av intern kontroll

Policy för intern styrning och kontroll

TOMELILLA KOMMUN KOMMUNAL FÖRFATTNINGSSAMLING Nr B 17:1

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Reglemente och tillämpning för intern styrning och kontroll. I Upplands-Bro kommun

Nya regler om styrning och riskhantering

Reglemente för internkontroll i Malung-Sälens kommun

Intern kontroll och riskbedömningar. Strömsunds kommun

Göteborgs universitet Intern miljörevision. Exempel på frågor vid platsbesök

IT-Policy för Tanums kommun. ver 1.0. Antagen av Kommunfullmäktige

Compliancefunktionen och de nya regelverken från FI om intern styrning och kontroll. Lina Rollby Claesson, Compliance Forum

Hofors kommun. Intern kontroll. Revisionsrapport. KPMG AB Mars 2011 Antal sidor: 10

Ett eller flera dataskyddsombud?

De 77 frågorna för systematisk egendeklaration av socialt ansvarstagande enligt svensk specifikation SIS-SP 2:2015

Deloitte. stadsbyggnadsnämnden Granskning intern kontroll JÖNKÖPINGS KOMMUN. lönköpings kommun

Regler. Fö r intern köntröll. Vision. Program. Policy. Regler. Handlingsplan. Riktlinjer Kommunfullmäktige Kommunstyrelsen Nämnd

Revisionsrapport. 1 Inledning. Revision av uppbördsprocessen Moms. Skatteverket Solna. Datum Dnr

INTERN STYRNING OCH KONTROLL KOMMUNSTYRELSEN LIDKÖPINGS KOMMUN. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

Governance, Risk & Compliance EBA Guideline 44

OHSAS Av Benny Halldin

Intern kontroll. Riktlinjer av Kommunstyrelsen 70. Kommunövergripande. Tills vidare. Kommunchefen

ISO/IEC och Nyheter

Riktlinjer för intern kontroll

Reglemente för internkontroll avseende kvalitet KS-2014/1106

SÖDERTÄLJE KOMMUNALA FÖRFATTNINGSSAMLING

Finansinspektionens författningssamling

Tillitsdeklarationen och revisionsprocessen. Åsa Wikenståhl Efosdagen

Compliance och Internrevision kan lära av varandra. Louise Hedqvist, FCG Desirée Nordqvist, Länsförsäkringar AB

Riktlinjer för intern kontroll

Finansinspektionens författningssamling

RAPPORT. om årsredovisningen för Europeiska unionens byrå för nät- och informationssäkerhet (Enisa) för budgetåret 2016 med byråns svar

December 2013 Pernilla Lihnell, certifierad kommunal revisor Åsa Vilsson, revisor. Granskning av internkontrollstrukturen Skara Kommun

Anmälan om. schablonmetoden, operativ risk

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Riktlinjer för intern kontroll

Arbetet med intern kontroll inom KSK och förslag till tidplan för upprättade av intern kontrollplan under 2006

Pandium Capital AB RIKTLINJER FÖR INTERNREVISION

COOR HÅLLBARHETSPOLICY

Anvisning om riskhantering och internrevision i värdepapperscentraler

Riktlinjer för intern kontroll

Revisionsrapport Självdeklaration Intern Kontroll

Styrning och ledning

Granskningsredogörelse Styrning och intern kontroll översiktlig granskning

POLICY FÖR HANTERING AV ETISKA FRÅGOR

Miljö- och hälsoskyddsnämndens plan för intern kontroll 2014

Riktlinje för Riskanalys och Intern kontroll

INTERN STYRNING OCH KONTROLL. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

Intern kontroll och Riskhantering

PROTOKOLL

Policy för Miljö och hållbarhet

Anvisning för intern kontroll

Checklista för utvärdering av miljöledningssystem enligt ISO 14001:2004

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun

Bilaga Från standard till komponent

Granskning av intern kontroll

2/6. 1 EUT L 158, , s EUT L 335, , s EUT L 331, , s

RAPPORT. om årsredovisningen för byrån för samarbete mellan energitillsynsmyndigheter (Acer) för budgetåret 2016 med byråns svar (2017/C 417/02)

Policy för intern kontroll

Inga krav utöver ISO 14001

Transkript:

Kontroll över IT för efterlevnad och framgång Johanna Wallmo Peter Tornberg

Agenda Direktiv från EU - tidsplan EU:s 8:e direktiv: syfte och innehåll Hur kommer svenska bolag att påverkas? Utmaningar vid övervakning av den interna kontrollen IT:s betydelse för intern kontroll Krav på utformning kontrollaktiviteter

Direktiv från EU - tidsplan Nya 8e direktivet samt tillägg till 4e och 7e, 17 maj 2006, direktiv 2006/43/EG. - Ökat fokus på revisionskommittén i bolag av allmänt intresse 29 juni 2008 Medlemsstaterna ska ha infört och publicerat lagändringar nödvändiga för efterlevnad av EUs direktiv 2006/43/EG. 5 september 2008 för 2006/46/EG Tid Tilläggsdirektiv till 4e och 7e, 14 juni 2006, direktiv 2006/46/EG. - Ökade krav på rapporteringen kring den interna kontrollen

EU:s 8:e direktiv - syfte Harmonisering av arbete avseende revision och intern kontroll Minimera finansiella och förvaltningsmässiga risker Höja kvaliteten på den ekonomiska rapporteringen

EU:s 8:e direktiv innehåll om intern kontroll Företag av allmänt intresse ska ha en revisionskommitté Revisionskommittén övervakar effektiviteten i: - Företagets interna kontroll - Internrevision - Riskhanteringssystem - Finansiella rapporteringen Den valde revisorn rapporterar viktiga iakttagelser med särskilt fokus på materiella svagheter i den interna kontrollen över finansiell rapportering Styrelsen har yttersta ansvaret för god intern kontroll

Påverkan på svenska bolag No more excuses

Påverkan på svenska bolag, forts. Tillämpning Styrelse & Ansvar Intern kontroll Rapportering Det nya EU-direktivet kommer att omfatta fler bolag, såsom börsnoterade bolag och bolag av allmänt intresse Ansvaret för en god internkontroll ligger liksom tidigare på styrelsen som helhet. Skillnaden blir att ett särskilt organ ska inrättas, d v s revisionskommittén, för att arbeta med internkontroll Alla omfattade bolag skall ha en revisionskommitté som skall övervaka den finansiella rapporteringen och effektiviteten i företagets internkontroll, eventuella internrevision samt riskhanteringssystem. Alla noterade bolag omfattas av rapporteringskravet och förväntas avlägga en rapport om vilken kod som tillämpas samt hur den interna kontrollen är organiserad och vilka avvikelser som förekommit från tillämpad kod.

Viktigt att notera Det är viktigt att notera att exakt hur den svenska lagtexten kommer att utformas, till följd av EU:s 8:e direktiv, ännu inte är fastställt. Klart är dock att frågor rörande intern kontroll får en allt större betydelse för företag och dess intressenter.

Utmaningar för företag vid övervakning av intern kontroll Tillgång till resurser (tid, pengar och personal) Ansvarsfördelning Förankring hos ledningen Riskfokusering Rätt risk och kontrolldefinitioner Förändrade arbetssätt Varaktig fokus ej ett engångsprojekt IT-stöd

Ansvarsområden för IT Kartläggning av IT system som stödjer den finansiella rapporteringen Identifiering av risker relaterat till IT system Utformning och implementering av kontroller för att hantera risker Dokumentering och testning av IT kontroller Kontinuerlig uppföljning av kontroller

De kritiska applikationerna och infrastrukturen Väsentliga poster Affärsprocesser Finansiella applikationer IT Infrastruktur

Kritiska IT-områden Informationssäkerhet Integritet Konfidentialitet Tillgänglighet Fokus på finansiell rapportering 3 kontrollområden specifikt identifierade Programförändringar, drift och åtkomstkontroll Hur uppnå detta? Tydlig och kommunicerad strategi God identitets- och accesskontroll Business Continuity Plan Change Management Configuration Management Patch Management

Områden Uppföljning Riskbedömning Information och kommunikation Kontrollaktiviteter Kontrollmiljö

Kontrollmiljö Den interna kontrollmiljön innefattar det arbetsklimat som finns i organisationen och som bestämmer utgångspunkten för hur organisationens medarbetare ser på och förhåller sig till risker. Exempel: IT ingår i den övergripande kontrollmiljön Dokumenterade policys och procedurer Definierat ansvar för ITkontroller

Riskbedöming Risker analyseras, med utgångspunkt från deras sannolikhet och konsekvenser, för att få ett underlag för hur de ska hanteras. Risker bedöms både före och efter hantering, dvs. både som ursprungliga och återstående risker. Exempel: En riskbedöming för IT är upprättad IT-risker behandlar säkerhet, drift, tillgänglihet etc. Ledningen har en förståelse för innebörden av IT-risker och de kontrollaktiviteter som hanterar dessa risker

Kontrollaktiviteter Riktlinjer och rutiner fastställs och genomförs för att säkerställa att riskåtgärderna genomförs på ett effektivt sätt. Exempel: Segregation of duties Auktoriseringar Utvärderingar

Information och kommunikation Relevant information identifieras, samlas in och förmedlas i en form och inom en tidsram som gör det möjligt för de anställda att utföra sina åtaganden. Exempel: Utbildning Möten Kvartalsbrev Rapporter

Uppföljning Hela den företagsövergripande riskhanteringen övervakas och modifieras när det behövs. Övervakning sker genom löpande ledningsaktiviteter inklusive uppföljningar, separata utvärderingar, eller bådadera. Exempel: IT kontroller följs upp för att säkerställa att de är lämpliga och fungerande Brister i kontroller åtgärdas på lämpligt sätt Löpande säkerhetsövervakning

Member of Deloitte Touche Tohmatsu