Alyne 为内部控制体系和企业风险管理提供量身定制的控制集,帮助企业自信地实现良好的公司治理,并快速评估成熟度。

导言

良好的企业治理有两个核心工具--内部控制系统(ICS)和企业风险管理系统(ERM)。理想情况下,这两个系统还能完全整合在一起,为企业治理创造一个 "计划-执行-检查-行动"(PDCA)循环。对于大多数企业来说,这些要求并不新鲜,但现有的解决方案可能已接近其生命周期的末期,并出现了许多新的要求。许多 Alyne 客户利用我们的软件即服务(SaaS)来处理 ICS 和 ERM 用例,我们发现了一些共同的挑战和成功因素。 

共同的挑战

  • 广泛的控制框架
    许多组织管理的控制框架包含数百甚至数千项控制措施,基本上无法管理。与众多利益相关者进行多次反复,形成了一个在不同细节层面都存在大量冗余的框架。这将导致管理成本和控制效果两方面的失败。
  • 抽象控制
    采用标准、法律和法规,并根据抽象的要求生成控制措施,往往会产生抽象的控制措施,无法为组织提供足够的指导。 
  • 认识不足
    尤其是与公司治理相关的框架,可能会患上 "象牙塔综合症",即只有一小部分人了解控制措施,因而无法在组织中获得影响力和认知度。要使综合监控系统行之有效,就必须扩大受众范围。

成功因素

  • M-A-U-S 控制
    将控制定义为 M可量化(可量化有效性的证据)、 A可控(仅定义一个方面)、 U可理解(用受众理解的语言撰写)和 S具体(定义了明确的规则)。 
  • 目标控制集
    确定一套控制措施,以实现特定目标,如遵守某些标准或减少 X 流程中潜在的欺诈行为。 
  • 巩固治理
    特别是在企业治理方面,重要的是要从其他控制框架(如 IT 治理、ISMS、数据隐私、可持续发展等)中获得协同效应,以避免业务工作的重复。