防止商業訛詐:更改2000年電腦計時的風險
由於現時大部份電腦不能辯認2000年,所以有人認為2000年問題的最大挑戰是在2000年1月1日前更改自己所有的信息係統和聯機的計時器。再想想,其實還有一個同樣嚴重的問題,這就是公司請外麵的顧問公司對自己的信息係統進行千年更改時所潛在的風險。
紐約大都會生命保險公司詐騙偵察和調查/審查副經理艾蘭·帕利奧特在最近一期《信息係統審查和控製》上指出其中一些風險和建議:
1、顧問公司是自己親自完成所有工作,還是將其中一部份轉包給其他(你不認識的)人呢?
帕利奧強調確定顧問和其雇員的資格十分重要。你應該知道顧問公司將部分或全部更改工作承包給別人的可能性。
由於更改2000年電腦計時的需求不斷上升,完成的時間緊迫,可以想象,一些顧問公司可能包攬了超出自己處理能力的活,接著他們可能隻好將一些活轉給別人做,這些人的資格你並不知道,可能你永遠也不知道他們是誰。
建議:對顧問進行充分、公正的審核。應仔細調查顧問公司的財政狀況和從事這項工作的每一個人的資格。
特別要注意的是,應該注意顧問公司將部份工作轉包出去的能力和分包公司及其員工的資格。
確保工作合同有保密協議,顧問公司的每個員工都要簽字。合同中還要聲明分包部份工作的條件,以及列出分包商及其員工要遵守的行為準則。
2、顧問公司進入你的財政紀錄時,是否有濫用的**呢?
例如,如果顧問進入了你的財政係統程序編碼和數據庫,他們可以添加或改變部件,或竄改應付票據、應收票據、財產目錄和工資單。
建議:挑出關鍵的財務指示物(例如在應付票據、應收票據、財產目錄方麵的),進行特別管理。有必要的話,對那些可以進行支票或電子資金轉移交易的電子和人工程序進行審查,加強監控。對資金流進公司的領域也要進行類似審查,必要時加強控製。
3、顧問會將你的業務傳出去嗎
為你解決2000年問題的顧問接觸到的公司信息可能比公司高級行政人員還多。這樣,未經檢查的顧問就有可能將你的業務寫在自己的筆記本上。
例如,顧問接觸到你所有的電子資產和信息,包括人事和保密資料。因此,未經檢查的顧問就可以偷去你公司的重要信息;泄露有關公司、雇員、顧客的個人或保密資料;修改或刪除公司紀錄。
還有,不要忽視你公司的計算機程序被放置病毒、邏輯炸彈、特洛伊木馬的危險。
建議:在開展更改計時工作之前,把高風險的、重要的和保密的電子文件製作備份。
另外,提供對備份的正常支持和恢複程序。這些文件還可以充當進行任何更改工作前的情況拍攝,如果日後發生訴訟,這些文件就有價值了。
帕利奧特又說,要分出有風險、重要、保密的電子文件,審查目前有關進入這些文件的規定,確保監控足夠和讓所有進入者留下可辯認的足跡。最大限度地限製進入關鍵文件的顧問人數。
當然,請了外麵的人才來協助解決2000年問題,也不必疑心過重。智者一言已足。
返回菜單
返回菜單