Top Banner
Control as a Service (C.a.a.S) INRICHTEN EN UITBESTEDEN VAN 2 E LINE OF DEFENCE / INTERNE CONTROLE DE SNELSTE EN GOEDKOOPSTE MANIER OM ‘IN CONTROL’ TE KOMEN . 1
17

C.A.A.S. versie klanten versie 2.1

Apr 13, 2017

Download

Documents

Arold Sonke
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: C.A.A.S. versie klanten versie 2.1

ControlasaService(C.a.a.S)INRICHTENENUITBESTEDENVAN2E L INEOFDEFENCE / INTERNECONTROLE

DESNELSTEENGOEDKOOPSTEMANIEROM‘ INCONTROL’ TEKOMEN.

1

Page 2: C.A.A.S. versie klanten versie 2.1

UniekedienstverleningvoorSAPKenmerkenvanControlasaService(C.a.a.S.):

ØWijontzorgen uworganisatievoorhet‘incontrol’zijn.

ØDeinvullingvande2nd lineofdefense /onafhankelijkecontrolefunctie.

ØContinuous Monitoringvanhetfinancieelbeheer.

2

Page 3: C.A.A.S. versie klanten versie 2.1

WatkrijgtumetC.a.a.S.1. Invullingvande2nd lineofdefence /internecontrole,geheelonafhankelijkvanuworganisatie.

2. Deuitvoeringvanperiodiekcontrolesenrapportage.

3. Vragenalleentijdvanhetmanagementindiennodig(early warnings).

4. Eenuitgebreiddossierwaaruitblijktdatdecontroleszijnuitgevoerd.

5. EenGovernance,RiskenComplianceFrameworkopgezetdoorzeerervarenengecertificeerdeauditors.

6. DesgewenstdeinrichtingvanGRCtooling,metdeopvolgingvansignalen

7. Eenhogematevanstandaardisatievancontroles,waardoorC.a.a.S.tegenbetaalbaretarievenkanwordenaangeboden.

8. Eenvolwaardigegesprekpartnervooruwaccountant.

9. Ondersteuningbijverbeteringvanhetincontrolzijnvandeorganisatie.

10. C.a.a.S.iseengroeimodel:startmetuniverselestandaardcontrolesvoorSAPenbreidendiesamenmetuuit.

3

Page 4: C.A.A.S. versie klanten versie 2.1

SAPisalsERPsysteemeengoedekeuzemaarwelveelaandachtspuntenbijimplementatieenbeheer

ØAutorisatieinrichtinginSAPiseen’uitdaging’

Ø(Te)makkelijkomSAP_ALLuittedelenaangebruikersenbeheerders

ØHeelgoedeBusinessControlsteimplementeren,maarØMetbepaaldeSAPtransactiesteomzeilenØMetparametersensettings gestuurd=>sneluitteschakelenwanneerhetchangemanagementprocesnietgoedwordtbeheerd

Ø Steedsmeersteunendopworkflow=>dedicated voorelkeorganisatie,nietgebaseerdopTCodes

ØSAPbiedtveelondersteuningvoorchangemanagement,maarØ TransportmechanismemoetwelbeheerstwordenØOmgevingenmoetennietopenstaanvoorwijzigingen

ØGoedeloggingsmogelijkheden,maarØ Logging isuitteschakelenØ Logfileskunnenverlorengaan=>nietbewaardinSAP

AndereERPpakkettenw.o.OracleEBS,MicrosoftDynamicsmissendemeestedoorSAPstandaardondersteundebusinesscontrols eneentransportmechanisme.

4

Page 5: C.A.A.S. versie klanten versie 2.1

Productscope

C.a.a.S.AO/IC

C.a.a.S.Infra

C.a.a.S.SAP

ToetsenopnalevingSecurityBaselines

Standaardcontrolewerkprogramma’s&specials

DatabaseOperatingSystemInfrastructuur

AutorisatieinrichtingChangeManagement

ParametriseringSAPSecurityBaselineSecurityManagement

WorkflowProgrammed Procedures

CustomizationAO/IC

JaarrekeningInControlStatement

5

Page 6: C.A.A.S. versie klanten versie 2.1

OnderdelenC.A.A.S.1. Intake IsC.a.a.S.geschiktvooru? inputvoornulmetingenverbeterplan.

2. Nulmeting Hoegoedbentu’incontrol’? ControleProgramma’senverbeterplan.

3. Verbeterplan Ontbrekendebeheersmaatregelenbelangrijkomoptevolgen!

4. Periodiekecontroles OpbasisvanControlProgramma’s,gestandaardiseerd,vastgelegdindossiers.

5. Rapportage+early warnings Rapportagenaar1e lijn,early warnings voorhetmanagement.

6. PeriodiekeanalyseKey Controls Actualiseren&uitbreidingvandeperiodiekecontroles Groeimodel.

7. Verbeterenbeheersmaatregelen Debeheersmaatregelendieudientinterichten/verbetereninuworganisatie.

8. UitbreidenControles AanpassingeninbeheersmaatregelenwijactualiserendeControleProgramma’s.

C.a.a.S.isgeen eenmaligeimplementatie.C.a.a.S isweleenproductwaarmeeu‘incontrol’komtenblijft.

6

Page 7: C.A.A.S. versie klanten versie 2.1

HetC.a.a.S.proces

2.Nulmeting

1.Intake

6.AnalyseKey

controls

7

Page 8: C.A.A.S. versie klanten versie 2.1

1.IntaketoetsDeintakebestaatuit:o Uworganisatievulteenvragenlijstin.o Interviewsmethetmanagement,SAPbeheerdersenkey users.o EendocumentaironderzoeknaardebeveiligingenhetbeheervanuwSAPsysteem.o Opstellenvaneenverbeterplan.

NadeintakeisduidelijkwelkeC.a.a.S.dienstverleninghetbestebijuworganisatiepast:o Decontroleswaarwedirectmeekunnenstarten.o Deverbetertrajectenwaaruworganisatienogmeeaandeslagmoet.o Hetgroeipaddathetbestebijuworganisatiepast.

8

Page 9: C.A.A.S. versie klanten versie 2.1

2.NulmetingBijdenulmetinglichtenwijuSAPsysteemdoor:o Debelangrijkstebeveiligingsinstellingen.o Debeheerprocessen.o Deautorisatieinrichting.o VoordeSAPinstellingenenbeheerprocessendiewijtoereikendhebbenbevonden,stellenwijcontroleprogramma’sop.

oWijidentificerenwaarverbeteringennodigzijnenleggenditvastinhetverbeterplan.

Denulmetingishetvertrekpuntvoordeperiodiekecontroles.

9

Page 10: C.A.A.S. versie klanten versie 2.1

3.VerbeterplanInhetVerbeterplanstaandebeveiligingsinstellingenenbeheerprocessendieverbeterdzoudenmoetenwordenom ‘incontrol’tezijn.

Hetverbeterplandatwevooru opstelleniseendynamischplandatop- enbijgesteldwordtopbasisvan:o Onzeconstateringenvanuitdeintake.o Onzeconstateringenvanuitdenulmeting.o Onzeconstateringenvanuitdeperiodiekecontrole.o DeanalysevandeKey controls,wanneerblijktdatdezenietgetroffenzijn.o Dedoorgevoerdeverbeteringeninbeveiligingsinstellingenen/ofdebeheerprocessen.

HetisbelangrijkdathetmanagementperiodiekaandachtbesteedaanhetVerbeterplanenzorgdraagtvoorhetdoorvoerenvandeverbeteringen.

Desgewenstkunnenwebijhetdoorvoerenvandeverbeteringenondersteunen.

10

Page 11: C.A.A.S. versie klanten versie 2.1

4.PeriodiekecontrolesDeperiodiekecontroleswordenuitgevoerdopbasisvanControleProgramma’sdieinvoorgaandefaseszijnopgesteld.o Uverstrektonsmaandelijksdevoorafgevraagdegegevens.oWijcontrolerendegegevensenbepalendedeelwaarnemingen.oWijvragenaanvullendeinformatieop,waaronderdeinformatieoverdedeelwaarnemingen.oWijverwerkendeinformatie,voerenhetcontroleprogrammauitenleggendeuitgevoerdewerkzaamhedenvastineendigitaaldossier.

HetdigitaaldossierwordtveiligopgeslagenopuweigenvertrouwdenetwerkofbijeenCloudproviderdieaanstrengesecurityeisenvoldoetengedurendetenminste7jaarbewaard.

11

Page 12: C.A.A.S. versie klanten versie 2.1

5.RapportagesMaandelijksontvangtuvanonseenrapportage:o Overdeuitgevoerdewerkzaamheden.o Debelangrijkstebevindingen.o Deaanvullendeuitgevoerdewerkzaamhedenendaaraanverbondenkosten.o Overdevoortgangvanverbeteringenwaarwijbijbetrokkenzijn.

Wijnemenslechtscontactopmethetmanagement,indienmanagementaandachtnoodzakelijkis.

12

Page 13: C.A.A.S. versie klanten versie 2.1

6.(Periodieke)analysekey controlsPeriodiekgaanwesamenmetuworganisatiedeKey Controlsidentificeren:o DeKey Controlszijndebeheersmaatregelendievoordebedrijfsprocessenvandeondernemingvanessentieelbelangzijn.

o SamenmetubepalenweopbasisvaneenrisicoanalysederelevanteKey Controls.o DeKey ControlsbetreffenzowelmaatregeleninSAP,hetITbeheer,indeAOofIC.o DeKey Controlskunnenalzijningeregeldofnogontbrekenenmoetendanwordeningericht.o VoordeKey Controlsdiezijningeregeld,stellenweControleProgramma’sop.o DeKey Controlsdienognietzijningeregeld,voegenwetoeaanhetVerbeterplan.o DeKey Controlszijngeenvervanging,maareenaanvullingopdecontrolesdiewestandaardopSAPenindienafgesprokenopinfrastructuurniveauhebbeningeregeld.

13

Page 14: C.A.A.S. versie klanten versie 2.1

ProductWerkzaamheden Standaardproduct Plus

Intake +

Nulmeting +

Verbeterplan +

Periodieke controles + +

Periodieke rapportages + +

Managementinformatie(early warnings) + +

Ondersteuningverbeteringen +

Periodieke analyseKey Controls +

14

Page 15: C.A.A.S. versie klanten versie 2.1

VoordelenvooruØ Debelangrijkstebeheerprocessen&debelangrijksterisico’sinSAPwordenmaandelijksgemonitordopbasisvaneenstandaardsetvancontrols.

Ø Tijdigsignalerenvanrisico’senverbeterpuntennaarmanagementen1e lijn.

Ø GRCframework,tooling,bemensing2e lijnwordtuuithandengenomen.

Ø BetereuitkomstenuitITenFinancialaudits.

Ø 2e lijns achtervang,dieondersteuntbijdeverbeteringendebeheersingvanSAP.

Ø Kostenreductieomdatgebruikgemaaktwordtvaneenstandaardaanpakenbestpractices.

Ø Focusopkey-risks en-controls;geenstandaardlijstjesmeteenoneindigaantalbeheersmaatregelen.

ØMinderkostenverbondenaandeaccountantscontroleomdathij/zijkansteunenoponzewerkzaamheden.

15

Page 16: C.A.A.S. versie klanten versie 2.1

Bentugeïnteresseerd?Website:control-as-a-service.eu

Mail:[email protected]

C.a.a.S.wordtuaangebodendoor:

[email protected]://www.sonke.net

RA’Quel06-22538735http://www.ra-quel.nl

16

Page 17: C.A.A.S. versie klanten versie 2.1

Terinfo:Threelines ofDefence Structure

17