說說信息技術
有效使用信息系統和技術遍布COSO框架的所有五個組成部分(在第6章中進行了討論),并且是有效的反欺詐計劃的組成部分。從信息技術(IT)的角度來看,公司的系統環境越復雜,組織就越容易遭受欺詐。關于確定“欺詐行為的能力”,我們檢查了IT安全控件,并特別強調了組織中安全管理的方式。安全系統是組織完成職責分離的一種方式,這是良好內部控制的基礎。從歷史上看,大多數大型和復雜的組織都不擅長于此。對誰應該或不應該有權訪問數據的不良管理控制不可避免地導致不適當的訪問。一旦發生這種情況,實施欺詐的手段便應運而生,從而為其他動機因素提供了介入的機會。此外,如果IT內部存在其他問題,例如問題在變更控制和易于系統訪問方面–掩蓋欺詐可能相對容易。
潛在的紅色標志
當然,對紅旗的解釋并不容易。 這聽起來很容易,但是在實際業務中卻很難。 首先,“標志”一詞用詞不當,會給人以明顯的警告標志的印象。 盡管某些欺詐確實如此,但重要的是要記住,欺詐從根本上說是欺騙和詐騙罪。 讓我們回想起幾乎看不見的紅線在風中搖曳的心理畫面,比描繪一個大膽的紅旗更為準確。
我的心得
這兩個內容解釋了在檢測技術中常用工具也是必要的。IT日益成為企業里最為重要的環境、工具和一切運營的載體。把IT有效融入COSO框架、在企業特色化風險管理框架內必然會發揮巨大作用。
“Red Flag”是對運營環境內可能出現舞弊的位置做標注的常見方法。在檢測出可疑點后做檔案里進行標記再繼續深入研究,是一個最佳實踐。提醒后來人提高警覺性。更加有利于調查和運營的開展。