【转贴】从信息安全到信息风险管理?
2006-11-07 23:27:32 / 天气: 晴朗 / 心情: 高兴 / 个人分类:Security
【转贴】从信息安全到信息风险管理? Netexpert网络分析专家个人空间e?oL5A1i G.^
——IT治理读书笔记
-U[4bJ&bE:{"L0原始链接:http://bbs.chinacissp.com/viewtopic.php?t=7952
#m AbDH0b2n(w0Netexpert网络分析专家个人空间1K~M~ Pz*|+uZ
待探讨的问题
'H2h}#Fu:E@01)信息风险管理的提法有没必要? Netexpert网络分析专家个人空间`!HmR jj k0h7kk
2)信息风险管理的内涵是什么?
;o:qoy M M@VL03)信息风险管理的外延是什么?即与相关概念的关系,这些概念包括信息安全、IT治理、企业风险管理等。
jkI#GHh*|u0
1a$Q OM6Ff0本文摘要
stS^1O01)一个主题:信息 Netexpert网络分析专家个人空间-x2D0}"I,B\
2)两个视角:公司管理层的内部,独立审计方的外部
C5Y6V:]5}.b03)三个核心:控制、风险、价值 Netexpert网络分析专家个人空间%s6U/| K/\
4)四个标准:COSO、Cobit、ITIL、17799 Netexpert网络分析专家个人空间 Z2h'vl#w&P9N4}2K+Q"q
5)五个关键词:管理、控制、治理、内部控制、审计
,vK0q"F,N*WD` ?)X0Netexpert网络分析专家个人空间X3Z%r7W(i/Y
1、一个主题:信息 Netexpert网络分析专家个人空间%Fq8j&Ubwz [ H
~g|%y^.D)An0SOX404要求,公司管理层必须保证财务报告的内部控制体系的有效性,从信息这个角度进行分析,这个要求可以分为两个方面。第一,财务报告是信息,所以必须保证信息的可靠性(或者Cobit所说的信息七大Criteria:Effectiveness、Efficiency、Confidentiality、Integrity、Availability、Reliability、Compliance),这样,提供这些信息的IT Resources的控制必不可少,即IT治理;第二,财务报告是对外的,是公司营运、资产保护状况的声明,内容是否真实,仅仅IT治理是不够的,必须保证深入到业务流程中的全面内部控制体系(其目标为保证公司战略制定、营运、报告、合规性)有效性。 Netexpert网络分析专家个人空间a'V,P7`Wk\r*X,fp.r
(?%uO%D8Eyq|?'eB0从第一个方面,要做GCC(信息系统总体控制)和AC(应用系统控制)项目,可以采用Cobit框架。 Netexpert网络分析专家个人空间X*@{8n ]:V
.K3\\.uD k0从第二个方面,要做内部控制体系建设项目(包括公司层面控制CLC,流程层面控制PLC),即公司层面的一般控制和流程层面的业务控制,可以采用COSO框架。
DLatB3?n8A1s\0Netexpert网络分析专家个人空间Kf7N(A!R&L'Pw
Cobit的核心词是Information,而不是IT,它在关注业务控制的COSO框架与关注IT管理的最佳实践ITIL/17799之间搭建桥梁,其内在逻辑是IT必须deliver企业需要的信息。如下:IT Resources——Information——Biz Process——Enterprise Objectives,即IT Resources(人、流程、信息、IT基础架构)提供Information,对象是企业内部的Biz Process,最终还是为了达到Enterprise Objectives.
A3eA:|j6Y4c0b0有了Cobit,这些Information在企业内部就流转得很好(Information的七个Criteria得到保证),但要保证对外部利益相关者批露的信息的真实性,仅IT治理是不够的,更需要全面的内部控制,即COSO框架。
W K T4z"h+xD0Netexpert网络分析专家个人空间5AcV+v6}{0Q
结论:
Sz+Ya:Of(\01)一般的信息安全指的是保证信息的三个Criteria,即CIA,见17799;
,C+Ld Bp02)第二个层次的信息“安全”指的是保证信息的七个Criteria,即Effectiveness、Efficiency、Confidentiality、Integrity、Availability、Reliability、Compliance,见Cobit;
so"Ii u*[03)第三个层次,信息安全变成信息风险问题,保证企业内部的IT治理无疑是主体,但还得保证对外批露信息的真实性,所以需参考COSO。 Netexpert网络分析专家个人空间8c~#p"q Xbe5]K
["? q&F ^+hq0Netexpert网络分析专家个人空间zTt[1if'~p
2、两个视角:公司管理层的内部、独立审计方的外部
%e-U~ `@C0Netexpert网络分析专家个人空间nQRH6V:e,AD
为什么会产生两个视角呢?——因为信息的不对称。
3R(w1m8Op,c0~r0Netexpert网络分析专家个人空间*RAu:`2j
现代公司普遍采用经营权、所有权分离的形式,内部的公司管理层通过管理(包括控制)活动来创造价值;外部的利益相关者通过对公司治理(主要内容为公司治理结构,次要内容为内部控制体系)的要求来保证其通过报告方式批露给外部的信息的真实性;于是,外部聘请独立审计方来审计内部。 Netexpert网络分析专家个人空间 [$qidw9bH^
Netexpert网络分析专家个人空间Iy)M[Y9p,M]
管理层与审计方思路不同 Netexpert网络分析专家个人空间.J{+v5_a7De _
Zz,cC2Yz0管理层在公司治理结构中,是“执行层”,在管理活动中,是“管理层”。
@d/q*c{'HG!V$[ m0Netexpert网络分析专家个人空间5j!~#j'I/_UP~J
管理层完成的是管理活动,包括计划、组织、领导与控制四项职能,他们直接面对公司各个Function的管理,比如生产、销售、市场、研发、财务、人事等,对应的生产方面的控制、销售方面的控制、市场方面的控制、研发方面的控制、财务方面的控制、人事方面的控制(此处控制按照CPA的说法,是check,不是internal control)直接是管理人员的基本职能之一,分散在各个Function中,不会单独设立一个体系或一个部门对公司所有的活动集中起来进行风险控制或风险管理,而COSO的思路恰恰是后者。 Netexpert网络分析专家个人空间(~u1} Z!w7R:{r
Netexpert网络分析专家个人空间+h1z NOg4A
在COSO-整体控制框架阶段,五要素就是要建立单独一套体系,包括内控环境、风险评估、控制活动、信息&沟通、监控,似乎是分别要在各个Function中把五要素全实施一遍,才能把风险控制住……
{gO"x6p!e0Netexpert网络分析专家个人空间7y:mE,R#c0U/p5d(m
在COSO-ERM阶段,八要素更是通过成立单独的风险管理部门来实现,风险管理staff/manager/director要involve到各个Function部门的战略制定、营运、报告及合规等方面去,以管理风险……
/^Gb-c,T+_ C0Netexpert网络分析专家个人空间8?j#mG-j;I
管理层最终会接受这样的观点吗?即风险管理具有独特性,需要从公司各个Function(如生产销售研发)的管理中分离出来。就象由于安全具有独特性,需要从IT部门中独立出来一样。 Netexpert网络分析专家个人空间G#Q9d4sA}viR h#[|
'h4G7b/i#](A E4X*O?0管理层与审计方目标的同与不同 Netexpert网络分析专家个人空间:kt)zg$B
E6A#acb"KYb;}/p2O2cz0如果把公司的经营活动比作球赛,管理层实践的管理活动与审计方强调的内部控制目标都是赢得胜利,不过前者必须通过进球才能达到目标,后者仅通过减少失球的风险就可能达到目标。
aO1IPa;^%F0Netexpert网络分析专家个人空间Q ^b,kM'o c e Z
所以,内部控制自诞生之日起就是“保守”的。
4g x%o"LaBB0
:_1}3]?/~(?/[03、三个核心:控制、风险、价值
;s|6U Gk0Netexpert网络分析专家个人空间 mW};x p;g
1)IT治理:是一个由关系和过程构成的体系,用于指导和控制企业,通过平衡信息技术与过程的风险、增加价值来确保实现企业的目标。 Netexpert网络分析专家个人空间-UNk+ae^z$m)h1wU
2)IT治理是公司治理的关键部分,由IT治理的定义引申出去,由公司治理需要而产生的内部控制(最新版为企业风险管理ERM)的定义可以这么理解:是一个由关系和过程构成的体系,用于指导和控制企业,通过平衡企业在战略制定、营运、报告及合规性方面的风险、增加价值来确保实现企业的目标。
d1U4TW[${&Pgq03)Cobit是IT治理的控制框架。Cobit的目标是平衡风险、增加价值,这两者与内部控制、内部审计的目标非常相似…… Netexpert网络分析专家个人空间&@2P$x*@ Y
4)COSO-ERM也是内部控制的控制框架。内部控制或COSO-ERM的目标是最小化计划及组织目标实现的风险,进而promote performance.
G@:dcX;L'e05)由于Cobit的审计起源,它秉承的是审计行业的“保守”作风,所以Cobit与COSO一样,第一目标永远是强调“风险控制、风险管理”,其次才是“创造价值”……而管理层进行的是促使价值最大化的商业活动,风险控制永远是第二位的。 Netexpert网络分析专家个人空间5x dY4y(J
6)审计人员的视角总是控制,Cobit是IT控制,COSO是企业内部控制——它们重视控制而不是管理层关注的Execution。当今天COSO由内部控制框架演变成风险管理框架时,Cobit也有可能考虑转换吗?比如转换成“信息及相关技术的管理”…… Netexpert网络分析专家个人空间sz E/g`7_ QW
L2d8c} l5mI okw04、四个标准:COSO、Cobit、ITIL、17799
X6T-o8b/tWw~ ?-E0略。
6Z.c7Jp1rO1m^ss)C0Netexpert网络分析专家个人空间1??C|t Y+i
5、五个关键词:管理、控制、治理、内部控制与审计之间的关系 Netexpert网络分析专家个人空间eq+A0eq.f
Netexpert网络分析专家个人空间 }N{"YElxh2O R
“管理、控制”是公司管理层实践的概念,“治理、内部控制”是审计方的视角从外至里来看公司。控制是管理的一部分,内部控制是广义公司治理的一部分。审计是所有者(或利益相关者)针对经营者的。 Netexpert网络分析专家个人空间"?~otj2pz%[&E!A z8v
*V!L N1B;_%f2Jq05.1 从独立审计方角度,内部控制来源于公司治理的需要 Netexpert网络分析专家个人空间z3q;Xjf%C!a
Netexpert网络分析专家个人空间${#wEdx S
1)内部控制来源于公司治理的需要,概念最早的确是CPA从外部看公司,1949审计程序委员会的权威定义中,内部控制想做四件事:保护资产、保证财务资料可靠、提高运营效率、保证管理部门制定的政策贯彻执行。 Netexpert网络分析专家个人空间4u H7B!ZX&x$J0p`$}K
2)紧接着,审计委员会发现审计人员责任过大,承担不起,于是将CPA的职责缩小。1953年第一次修改,将内部控制分为会计控制与管理控制,会计控制负责前两个目标(保护资产、保证财务资料可靠),管理控制负责后两个目标(提高运营效率、保证政策执行);经过1972年第二次、第三次修改,明确了日后广为人知的分类:内部控制分为内部会计控制、内部管理控制;
ZpWT3dJZ03)经过三次修改,内部控制范围不断缩小,CPA在开展其审计工作时所运用的会计控制概念,是一种纯技术的、专业化的、适用范围具有严格规定性的、防护色彩很浓的概念,它的主要宗旨是预防和发现错弊; Netexpert网络分析专家个人空间%s0U9^e-xm
4)这种CPA眼中的内部控制,管理层并不认可。尤其对那些置身于企业经营活动的人来说,会计控制与管理控制区别不大、甚至没有区别。另外,由于目标的差别和内部控制理论本身不成熟,管理层很难实践内部控制的概念…… Netexpert网络分析专家个人空间vI {J:T3Ytrx.N
5)那么,管理层又是怎么看控制的呢? Netexpert网络分析专家个人空间Q@$H"q+f
mh7G/Z2XB05.2 从公司管理层角度,控制是管理的一部分,控制就是内部控制 Netexpert网络分析专家个人空间F]-u&i"N
Netexpert网络分析专家个人空间H X q;Zp2N X;q
1)管理的目的是实现组织的目标。 Netexpert网络分析专家个人空间~2t~k&N8u
2)管理包括四项职能,计划、组织、领导、控制。可见介绍管理学书籍中的任意一本管理学课本的目录。 Netexpert网络分析专家个人空间YIe\:gb;~$a.C
3)计划包括考虑内外部环境、目标制定(包括战略的、战术的、长期的、短期的、全面的、专项的)、决策等。
Ub J0D*{*i{%T04)组织包括组织架构、人员、岗位、职责、组织变革等。
y0fiR;r&^|05)领导包括领导风格、考虑人的因素、激励、沟通等。 Netexpert网络分析专家个人空间T kNkA ~(oRM
6)控制贯穿于管理的前三项职能,存在于管理活动的全过程中;在管理学上,的确也有“管理就是控制”的定义……可见,控制的范围之广。 Netexpert网络分析专家个人空间9Ln#vL'w
7)控制本身不是目的,但无目标的控制是不成立的;控制的目标就是保证计划及组织目标的实现。 Netexpert网络分析专家个人空间_`"V|L'ygJ
控制的主体:管理层。 Netexpert网络分析专家个人空间7c0S@ n_I-d0D
9)控制的对象:整个组织的所有活动:管理(计划、组织、领导)+执行。 Netexpert网络分析专家个人空间pS4c2X!jR3f2R
10)控制的过程:建立绩效标准——衡量实际工作——比较——采取纠正行动;
——IT治理读书笔记
-U[4bJ&bE:{"L0原始链接:http://bbs.chinacissp.com/viewtopic.php?t=7952
#m AbDH0b2n(w0Netexpert网络分析专家个人空间1K~M~ Pz*|+uZ
待探讨的问题
'H2h}#Fu:E@01)信息风险管理的提法有没必要? Netexpert网络分析专家个人空间`!HmR jj k0h7kk
2)信息风险管理的内涵是什么?
;o:qoy M M@VL03)信息风险管理的外延是什么?即与相关概念的关系,这些概念包括信息安全、IT治理、企业风险管理等。
jkI#GHh*|u0
1a$Q OM6Ff0本文摘要
stS^1O01)一个主题:信息 Netexpert网络分析专家个人空间-x2D0}"I,B\
2)两个视角:公司管理层的内部,独立审计方的外部
C5Y6V:]5}.b03)三个核心:控制、风险、价值 Netexpert网络分析专家个人空间%s6U/| K/\
4)四个标准:COSO、Cobit、ITIL、17799 Netexpert网络分析专家个人空间 Z2h'vl#w&P9N4}2K+Q"q
5)五个关键词:管理、控制、治理、内部控制、审计
,vK0q"F,N*WD` ?)X0Netexpert网络分析专家个人空间X3Z%r7W(i/Y
1、一个主题:信息 Netexpert网络分析专家个人空间%Fq8j&Ubwz [ H
~g|%y^.D)An0SOX404要求,公司管理层必须保证财务报告的内部控制体系的有效性,从信息这个角度进行分析,这个要求可以分为两个方面。第一,财务报告是信息,所以必须保证信息的可靠性(或者Cobit所说的信息七大Criteria:Effectiveness、Efficiency、Confidentiality、Integrity、Availability、Reliability、Compliance),这样,提供这些信息的IT Resources的控制必不可少,即IT治理;第二,财务报告是对外的,是公司营运、资产保护状况的声明,内容是否真实,仅仅IT治理是不够的,必须保证深入到业务流程中的全面内部控制体系(其目标为保证公司战略制定、营运、报告、合规性)有效性。 Netexpert网络分析专家个人空间a'V,P7`Wk\r*X,fp.r
(?%uO%D8Eyq|?'eB0从第一个方面,要做GCC(信息系统总体控制)和AC(应用系统控制)项目,可以采用Cobit框架。 Netexpert网络分析专家个人空间X*@{8n ]:V
.K3\\.uD k0从第二个方面,要做内部控制体系建设项目(包括公司层面控制CLC,流程层面控制PLC),即公司层面的一般控制和流程层面的业务控制,可以采用COSO框架。
DLatB3?n8A1s\0Netexpert网络分析专家个人空间Kf7N(A!R&L'Pw
Cobit的核心词是Information,而不是IT,它在关注业务控制的COSO框架与关注IT管理的最佳实践ITIL/17799之间搭建桥梁,其内在逻辑是IT必须deliver企业需要的信息。如下:IT Resources——Information——Biz Process——Enterprise Objectives,即IT Resources(人、流程、信息、IT基础架构)提供Information,对象是企业内部的Biz Process,最终还是为了达到Enterprise Objectives.
A3eA:|j6Y4c0b0有了Cobit,这些Information在企业内部就流转得很好(Information的七个Criteria得到保证),但要保证对外部利益相关者批露的信息的真实性,仅IT治理是不够的,更需要全面的内部控制,即COSO框架。
W K T4z"h+xD0Netexpert网络分析专家个人空间5AcV+v6}{0Q
结论:
Sz+Ya:Of(\01)一般的信息安全指的是保证信息的三个Criteria,即CIA,见17799;
,C+Ld Bp02)第二个层次的信息“安全”指的是保证信息的七个Criteria,即Effectiveness、Efficiency、Confidentiality、Integrity、Availability、Reliability、Compliance,见Cobit;
so"Ii u*[03)第三个层次,信息安全变成信息风险问题,保证企业内部的IT治理无疑是主体,但还得保证对外批露信息的真实性,所以需参考COSO。 Netexpert网络分析专家个人空间8c~#p"q Xbe5]K
["? q&F ^+hq0Netexpert网络分析专家个人空间zTt[1if'~p
2、两个视角:公司管理层的内部、独立审计方的外部
%e-U~ `@C0Netexpert网络分析专家个人空间nQRH6V:e,AD
为什么会产生两个视角呢?——因为信息的不对称。
3R(w1m8Op,c0~r0Netexpert网络分析专家个人空间*RAu:`2j
现代公司普遍采用经营权、所有权分离的形式,内部的公司管理层通过管理(包括控制)活动来创造价值;外部的利益相关者通过对公司治理(主要内容为公司治理结构,次要内容为内部控制体系)的要求来保证其通过报告方式批露给外部的信息的真实性;于是,外部聘请独立审计方来审计内部。 Netexpert网络分析专家个人空间 [$qidw9bH^
Netexpert网络分析专家个人空间Iy)M[Y9p,M]
管理层与审计方思路不同 Netexpert网络分析专家个人空间.J{+v5_a7De _
Zz,cC2Yz0管理层在公司治理结构中,是“执行层”,在管理活动中,是“管理层”。
@d/q*c{'HG!V$[ m0Netexpert网络分析专家个人空间5j!~#j'I/_UP~J
管理层完成的是管理活动,包括计划、组织、领导与控制四项职能,他们直接面对公司各个Function的管理,比如生产、销售、市场、研发、财务、人事等,对应的生产方面的控制、销售方面的控制、市场方面的控制、研发方面的控制、财务方面的控制、人事方面的控制(此处控制按照CPA的说法,是check,不是internal control)直接是管理人员的基本职能之一,分散在各个Function中,不会单独设立一个体系或一个部门对公司所有的活动集中起来进行风险控制或风险管理,而COSO的思路恰恰是后者。 Netexpert网络分析专家个人空间(~u1} Z!w7R:{r
Netexpert网络分析专家个人空间+h1z NOg4A
在COSO-整体控制框架阶段,五要素就是要建立单独一套体系,包括内控环境、风险评估、控制活动、信息&沟通、监控,似乎是分别要在各个Function中把五要素全实施一遍,才能把风险控制住……
{gO"x6p!e0Netexpert网络分析专家个人空间7y:mE,R#c0U/p5d(m
在COSO-ERM阶段,八要素更是通过成立单独的风险管理部门来实现,风险管理staff/manager/director要involve到各个Function部门的战略制定、营运、报告及合规等方面去,以管理风险……
/^Gb-c,T+_ C0Netexpert网络分析专家个人空间8?j#mG-j;I
管理层最终会接受这样的观点吗?即风险管理具有独特性,需要从公司各个Function(如生产销售研发)的管理中分离出来。就象由于安全具有独特性,需要从IT部门中独立出来一样。 Netexpert网络分析专家个人空间G#Q9d4sA}viR h#[|
'h4G7b/i#](A E4X*O?0管理层与审计方目标的同与不同 Netexpert网络分析专家个人空间:kt)zg$B
E6A#acb"KYb;}/p2O2cz0如果把公司的经营活动比作球赛,管理层实践的管理活动与审计方强调的内部控制目标都是赢得胜利,不过前者必须通过进球才能达到目标,后者仅通过减少失球的风险就可能达到目标。
aO1IPa;^%F0Netexpert网络分析专家个人空间Q ^b,kM'o c e Z
所以,内部控制自诞生之日起就是“保守”的。
4g x%o"LaBB0
:_1}3]?/~(?/[03、三个核心:控制、风险、价值
;s|6U Gk0Netexpert网络分析专家个人空间 mW};x p;g
1)IT治理:是一个由关系和过程构成的体系,用于指导和控制企业,通过平衡信息技术与过程的风险、增加价值来确保实现企业的目标。 Netexpert网络分析专家个人空间-UNk+ae^z$m)h1wU
2)IT治理是公司治理的关键部分,由IT治理的定义引申出去,由公司治理需要而产生的内部控制(最新版为企业风险管理ERM)的定义可以这么理解:是一个由关系和过程构成的体系,用于指导和控制企业,通过平衡企业在战略制定、营运、报告及合规性方面的风险、增加价值来确保实现企业的目标。
d1U4TW[${&Pgq03)Cobit是IT治理的控制框架。Cobit的目标是平衡风险、增加价值,这两者与内部控制、内部审计的目标非常相似…… Netexpert网络分析专家个人空间&@2P$x*@ Y
4)COSO-ERM也是内部控制的控制框架。内部控制或COSO-ERM的目标是最小化计划及组织目标实现的风险,进而promote performance.
G@:dcX;L'e05)由于Cobit的审计起源,它秉承的是审计行业的“保守”作风,所以Cobit与COSO一样,第一目标永远是强调“风险控制、风险管理”,其次才是“创造价值”……而管理层进行的是促使价值最大化的商业活动,风险控制永远是第二位的。 Netexpert网络分析专家个人空间5x dY4y(J
6)审计人员的视角总是控制,Cobit是IT控制,COSO是企业内部控制——它们重视控制而不是管理层关注的Execution。当今天COSO由内部控制框架演变成风险管理框架时,Cobit也有可能考虑转换吗?比如转换成“信息及相关技术的管理”…… Netexpert网络分析专家个人空间sz E/g`7_ QW
L2d8c} l5mI okw04、四个标准:COSO、Cobit、ITIL、17799
X6T-o8b/tWw~ ?-E0略。
6Z.c7Jp1rO1m^ss)C0Netexpert网络分析专家个人空间1??C|t Y+i
5、五个关键词:管理、控制、治理、内部控制与审计之间的关系 Netexpert网络分析专家个人空间eq+A0eq.f
Netexpert网络分析专家个人空间 }N{"YElxh2O R
“管理、控制”是公司管理层实践的概念,“治理、内部控制”是审计方的视角从外至里来看公司。控制是管理的一部分,内部控制是广义公司治理的一部分。审计是所有者(或利益相关者)针对经营者的。 Netexpert网络分析专家个人空间"?~otj2pz%[&E!A z8v
*V!L N1B;_%f2Jq05.1 从独立审计方角度,内部控制来源于公司治理的需要 Netexpert网络分析专家个人空间z3q;Xjf%C!a
Netexpert网络分析专家个人空间${#wEdx S
1)内部控制来源于公司治理的需要,概念最早的确是CPA从外部看公司,1949审计程序委员会的权威定义中,内部控制想做四件事:保护资产、保证财务资料可靠、提高运营效率、保证管理部门制定的政策贯彻执行。 Netexpert网络分析专家个人空间4u H7B!ZX&x$J0p`$}K
2)紧接着,审计委员会发现审计人员责任过大,承担不起,于是将CPA的职责缩小。1953年第一次修改,将内部控制分为会计控制与管理控制,会计控制负责前两个目标(保护资产、保证财务资料可靠),管理控制负责后两个目标(提高运营效率、保证政策执行);经过1972年第二次、第三次修改,明确了日后广为人知的分类:内部控制分为内部会计控制、内部管理控制;
ZpWT3dJZ03)经过三次修改,内部控制范围不断缩小,CPA在开展其审计工作时所运用的会计控制概念,是一种纯技术的、专业化的、适用范围具有严格规定性的、防护色彩很浓的概念,它的主要宗旨是预防和发现错弊; Netexpert网络分析专家个人空间%s0U9^e-xm
4)这种CPA眼中的内部控制,管理层并不认可。尤其对那些置身于企业经营活动的人来说,会计控制与管理控制区别不大、甚至没有区别。另外,由于目标的差别和内部控制理论本身不成熟,管理层很难实践内部控制的概念…… Netexpert网络分析专家个人空间vI {J:T3Ytrx.N
5)那么,管理层又是怎么看控制的呢? Netexpert网络分析专家个人空间Q@$H"q+f
mh7G/Z2XB05.2 从公司管理层角度,控制是管理的一部分,控制就是内部控制 Netexpert网络分析专家个人空间F]-u&i"N
Netexpert网络分析专家个人空间H X q;Zp2N X;q
1)管理的目的是实现组织的目标。 Netexpert网络分析专家个人空间~2t~k&N8u
2)管理包括四项职能,计划、组织、领导、控制。可见介绍管理学书籍中的任意一本管理学课本的目录。 Netexpert网络分析专家个人空间YIe\:gb;~$a.C
3)计划包括考虑内外部环境、目标制定(包括战略的、战术的、长期的、短期的、全面的、专项的)、决策等。
Ub J0D*{*i{%T04)组织包括组织架构、人员、岗位、职责、组织变革等。
y0fiR;r&^|05)领导包括领导风格、考虑人的因素、激励、沟通等。 Netexpert网络分析专家个人空间T kNkA ~(oRM
6)控制贯穿于管理的前三项职能,存在于管理活动的全过程中;在管理学上,的确也有“管理就是控制”的定义……可见,控制的范围之广。 Netexpert网络分析专家个人空间9Ln#vL'w
7)控制本身不是目的,但无目标的控制是不成立的;控制的目标就是保证计划及组织目标的实现。 Netexpert网络分析专家个人空间_`"V|L'ygJ
9)控制的对象:整个组织的所有活动:管理(计划、组织、领导)+执行。 Netexpert网络分析专家个人空间pS4c2X!jR3f2R
10)控制的过程:建立绩效标准——衡量实际工作——比较——采取纠正行动;