COBIT & COSO IT Risk Assessment
|
|
|
- Olimpia Alessi
- 6 anni fa
- Просмотров:
Транскрипт
1 COBIT & COSO IT Risk Assessment Roberto Apollonio Sessione di Studio AIEA Roma, 8 Ottobre 2009
2 Contenuti Corporate Governance Risk Management COSO and COBIT 3 Italia Case Study 3 Italia Page 2
3 Corporate Governance Con l'espressione Corporate Governance si intende l'insieme di regole e strutture organizzative che presiedono a un corretto ed efficiente governo societario Il termine Corporate Governance si riferisce a diversi ambiti della vita aziendale descrivendo: Å i processi con cui le società sono dirette e controllate; Å le attività con cui si incoraggiano le aziende a seguire dei codici (linee guida di corporate governance) Å le tecniche di investimento basate sul possesso attivo (fondi di corporate governance) Å un campo dell'economia che studia i problemi che derivano dalla Più in generale, la Corporate Governance abbraccia una serie di regole, separazione della proprietà dal controllo relazioni, processi e sistemi aziendali, tramite le quali l'autorità fiduciaria è esercitata e controllata. Tra le regole rientrano le leggi del paese e le regole societarie interne. Le relazioni includono quelle tra tutte le parti coinvolte nella società, come i proprietari, i manager, gli amministratori (qualora esista un Consiglio di amministrazione), le autorità di regolazione, nonché i dipendenti e la società in senso ampio. I processi e sistemi hanno a che fare con i meccanismi di delega dell'autorità, la misurazione delle performance, sicurezza, reporting e contabilità. 3 Italia Page 3
4 Corporate Governance Il Sistema di Controllo Interno, perno su cui la Corporate Governance ruota, costituisce l'elemento catalizzatore di soggetti e funzioni che, ognuna per la propria parte, contribuiscono alla conduzione dell'impresa in modo sano, corretto e coerente con gli obiettivi di risk management. Il Sistema di Controllo Interno è definito dal Codice Preda come l insieme dei processi diretti a monitorare l efficienza delle operazioni aziendali, l affidabilità dell informazione finanziaria, il rispetto di leggi e regolamenti, la salvaguardia dei beni aziendali; in altri termini tale sistema è costituito dalle attività poste in essere al fine di assicurare il rispetto sia dei corretti principi di gestione e di amministrazione dell impresa sia dell adeguatezza degli assetti e delle procedure organizzative aziendali. I destinatari di tali controlli sono individuabili sia negli organi volitivi dell azienda, sia nei portatori di capitale di rischio sia, infine, nel più ampio universo costituito dagli stakeholders. Gli eventi che negli ultimi anni hanno intaccato la credibilità dei mercati finanziari accrescono sempre più la necessità di un maggiore e incisivo focus sul Sistema di Controllo Interno. Diventa 3 Italia così mandatorio per il CEO di un azienda di medie/grandi dimensioni, Page 4 pubblica o privata, quotata o meno in Borsa, richiedere la conduzione di
5 Contenuti Corporate Governance Risk Management COSO and COBIT 3 Italia Case Study 3 Italia Page 5
6 Risk Management Il Sistema di Controllo Interno dovrà essere verificato e aggiornamento nel tempo per poter assicurare sempre un aderenza ed un integrazione totale con il sistema azienda. Nell ambito dell attività d impresa, al fine di assicurare condizioni di sana e corretta gestione, in coerenza con le strategie e gli obiettivi prefissati, ogni società deve sostenere un approccio preventivo ai rischi e ad orientare le scelte e le attività del management in un ottica di riduzione della probabilità di accadimento degli eventi negativi e del loro impatto. A tal fine, devono essere adottate strategie di gestione dei rischi in funzione della loro natura e tipologia quali, principalmente, quelli di natura finanziaria, industriale, di regulatory/compliance, strategici ed operativi, tecnici. Le modalità con cui il management identifica, valuta, gestisce e monitora gli specifici rischi connaturati alla gestione dei processi aziendali sono solitamente disciplinate da diversi strumenti normativi, procedurali, organizzativi, contenuti nel sistema normativo aziendale che, essendo permeati dalla cultura del rischio, ne presidiano il loro contenimento. Lo sviluppo di programmi di risk assessment concorre a rafforzare ulteriormente 3 Italia Page 6 la sensibilità del management sulla gestione dei rischi e contribuisce al
7 Risk Management Risk Assessment e Risk Management sono dei processi di valutazione e gestione attraverso i quali vengono identificati i rischi valutando le preferenze, stimando le conseguenze che eventi indesiderabili potrebbero avere, prevedendo la possibilità che questi eventi accadano e soppesando il valore di ogni diverso modo di agire. La valutazione dei rischi è un processo durante il quale strategie diverse sono pesate e vengono prese decisioni sui rischi ritenuti accettabili. Queste strategie hanno differenti effetti sui rischi, inclusi la riduzione, la rimozione e la ridefinizione degli stessi. Alla fine, viene determinato un livello accettabile di rischio e di conseguenza viene adottata una strategia. In questo processo sono coinvolti: il calcolo costi-benefici, la stima della tolleranza dei rischi e la quantificazione delle preferenze. Il framework di Enterprise Risk Management, pubblicato dal Committee of Sponsoring Organization of the Treadway Commission (CoSO) nel Settembre 2004, costituisce il modello di riferimento a livello internazionale per la corretta gestione di tutti i rischi cui l azienda è esposta. 3 Italia Page 7
8 Contenuti Corporate Governance Risk Management COSO and COBIT 3 Italia Case Study 3 Italia Page 8
9 COSO Il CoSO report definisce il processo risk management assegnando allo stesso un ruolo di primo piano a supporto del top management nella definizione della strategia aziendale. L Enterprise risk management si compone di otto componenti correlati: 1. Internal Environment 2. Objective Setting 3. Event Identification 4. Risk Assessment 5. Risk Response 6. Control Activities 7. Information and Communication 8. Monitoring 3 Italia Page 9
10 COBIT Il Control Objectives for Information and related Technology (COBIT) è un modello (framework) per la gestione della Information and Communication Technology (ICT) creato nel 1992 dall'associazione americana degli auditor dei sistemi informativi (Information Systems Audit and Control Association - ISACA), e dal IT Governance Institute (ITGI). COBIT fornisce ai manager, agli auditor e agli utenti dei sistemi IT una griglia di riferimento costituita da: una struttura dei processi della funzione IT, rispetto alla quale si è venuto formando il consenso degli esperti del settore una serie di strumenti teorici e pratici collegati ai processi con l'obiettivo di valutare se è in atto un efficace governo della funzione IT (IT governance) o di fornire una guida per instaurarlo 3 Italia Page 10
11 Contenuti Corporate Governance Risk Management COSO and COBIT 3 Italia Case Study 3 Italia Page 11
12 3 Italia Case Study: Risk Assessment Su richiesta del Gruppo HWL, nel 2007 viene avviato un progetto di Risk Assessment, da ripetere due volte all anno, strutturato secondo i seguenti steps: Coinvolgimento del Top Management locale Adozione del COSO Framework Identificazione processi aziendali core/significativi Conduzione dell assessment a livello Entity (Top Management) e di Processo (coinvolgimento delle linee aziendali) Analisi dei rischi al fine di identificare le soluzioni per la loro rimozione o riduzione del loro impatto Condivisione dei risultati sia con il Top Management locale sia con quello di Gruppo Avvio piano di Remediation Actions e monitoraggio mensile 3 Italia Page 12
13 3 Italia Case Study: Core Processes Principali Processi individuati/classificati come significativi per il business: Marketing Sviluppo Prodotti Gestione Vendite Attività Post Vendita (Assistenza Tecnica, CRM) Acquisti Ciclo Attivo/Passivo Fatturazione Gestione/Controllo delle Revenue Billing Gestione Credito Clienti Frodi Commissioning Legal HR Information Technolgy & Network 3 Italia Page 13
14 3 Italia Case Study: COSO & COBIT Sviluppo di una checklist per un supporto concreto nella conduzione dell assessment sia nell ambito IT sia per il comparto Network (Telefonia, DVB- H). Processi Il COBIT quale COBIT strumento / COSO Internal per la conduzione Control Integrated di un assessment Framework in ambito IT e Network 3 Italia Page 14
15 3 Italia Case Study: COSO & COBIT Sviluppo di una checklist per un supporto concreto nella conduzione dell assessment sia nell ambito IT sia per il comparto Network (Telefonia, DVB- H): Overall Picture 3 Italia Page 15
16 3 Italia Case Study: COSO & COBIT Plan and Organize example 3 Italia Page 16
17 3 Italia Case Study: COSO & COBIT Acquire and Implement example 3 Italia Page 17
18 3 Italia Case Study: COSO & COBIT Delivery and Support example 3 Italia Page 18
19 3 Italia Case Study: COSO & COBIT Monitor and Evaluate example 3 Italia Page 19
20 3 Italia Case Study: COSO & COBIT Dinamiche dei Processi 3 Italia Page 20
21 3 Italia Case Study: COSO & COBIT Key Actions/Projects impacting the Control Environment 3 Italia Page 21
22 grazie
Approccio alla gestione del rischio
Patrocinio Il futuro dei sistemi di gestione, la nuova ISO 9001 per una qualità sostenibile Approccio pratico alla gestione del rischio Castel San Pietro Terme, 20 ottobre 2016 1 Agenda 1 ISO 9001:2015
LINEA GUIDA ENTERPRISE RISK MANAGEMENT
LINEA GUIDA ENTERPRISE RISK MANAGEMENT Documento approvato dal Consiglio di Amministrazione in data 13 marzo 2018 Indice 1. Principi Fondamentali 2. Ambito di applicazione 3. Modello di Enterprise Risk
La legge 262/05 e le sue implicazioni
La legge 262/05 e le sue implicazioni a cura di Natale Prampolini, LA ISO27001, CISA, CISM, ITIL, ISO20000, CMMI v1.2 DEV Pag. 1 La legge 262/05 e le sue implicazioni Il Dirigente preposto COSO, ERM e
Università di Macerata Facoltà di Economia
Materiale didattico per il corso di Internal Auditing Anno accademico 2010-2011 Università di Macerata Facoltà di Economia Obiettivo della lezione ERM - Enterprise Risk Manangement Per eventuali comunicazioni:
Il ciclo produttivo della Compagnia
Il ciclo produttivo della Compagnia La Compagnia di Assicurazioni Fulcro dell attività di una Compagnia di assicurazione è la sistematica assunzione di rischi che, gestiti da specifici contratti, a fronte
Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane
Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane Milano 17 giugno 2008 Roberto Russo Responsabile Revisione Interna BancoPosta Versione:1.0. Premessa 2 L evoluzione
Percorso professionalizzante Internal audit in banca
www.abiformazione.it Percorso professionalizzante Internal audit in banca Internal audit / Corsi Professionalizzanti Gli specialisti della Funzione Internal Audit operanti presso le banche e gli intermediari
La Compliance e la Governance: un framework per la gestione integrata
La Compliance e la Governance: un framework per la gestione integrata M. Nicoletta De Bonis - Direttore Sviluppo Prodotti, Opentech Società di Servizi Certificata in Qualità per Tecnologia dell Informazione
Architettura del sistema di controllo interno: interazioni tra Internal Audit e Chief Risk Officer
Architettura del sistema di controllo interno: interazioni tra Internal Audit e Chief Risk Officer Ing. Francesco Sura Responsabile Piani, Metodologie, Sistema di Controllo Interno e Knowledge Management
Dalle attività ispettive alla creazione di valore: l internal audit. Dott. Gianfranco Ruggiero Resp. Internal Audit MPS Capital Services
Dalle attività ispettive alla creazione di valore: l internal audit Dott. Gianfranco Ruggiero Resp. Internal Audit MPS Capital Services Dal rischio al sistema dei controlli Internal controls are designed,
Il ruolo dell Internal Audit nell integrazione dei Sistemi di Controllo
Il ruolo dell Internal Audit nell integrazione dei Sistemi di Controllo Ing.Amilcare Cazzato Direttore Audit Interno e Qualità Engineering Ingegneria Informatica S.p.A. 11/12/2013 Dottori_Commercialisti_RM_IA
LINEE GUIDA PER IL SISTEMA DI CONTROLLO INTERNO E RISCHI BREMBO
LINEE GUIDA PER IL SISTEMA DI CONTROLLO INTERNO E RISCHI BREMBO Elaborato dal Comitato di Controllo Interno e Rischi G. Cavallini Presidente Comitato Controllo e Rischi Firma: Approvato dal Consiglio di
Avv. Clara Cairoli - COTRAL S.p.A. - Roma
Il Sistema integrato dei controlli Avv. Clara Cairoli - COTRAL S.p.A. - Roma O tempora o mores - Novità in materia di responsabilità amministrativa delle persone giuridiche Roma, 6 giugno 2013 I PRINCIPI
SERVICE MANAGEMENT E ITIL
IT governance & management Executive program VI EDIZIONE / FEBBRAIO - GIUGNO 2017 PERCHÉ QUESTO PROGRAMMA Nell odierno scenario competitivo l ICT si pone come un fattore abilitante dei servizi di business
GENERALI GROUP Ufficio del Dirigente Preposto. L integrazione delle best practice per una best practice de facto. Padova, 13 Novembre 2008
GENERALI GROUP Ufficio del Dirigente Preposto L integrazione delle best practice per una best practice de facto Padova, 13 Novembre 2008 Agenda 1 Il Il Gruppo Generali La La legge 262/05 Il Il progetto
L evoluzione del modello dei controlli interni sull Information Tecnology
L evoluzione del modello dei controlli interni sull Information Tecnology L esperienza Eurizon Financial Group Bruno Ferrari Indice 1. Esigenze normative 2. Modello emergente ed evoluzione del ruolo 3.
Sistema di controllo interno
Sistema di controllo interno E il processo configurato, messo in atto e mantenuto dai responsabili delle attività di governance, dalla direzione e da altro personale dell impresa al fine di fornire una
L esperienza Mondo Convenienza
Il Sistema di Controllo Interno e di Gestione dei Rischi L esperienza Mondo Convenienza Anastasio Recchia Chief Audit Executive Mondo Convenienza [email protected] Roma, 02/07/2018 1 Indice
Assicurazioni Generali S.p.A. La presentazione è stata realizzata da Assicurazioni Generali ed è riservata esclusivamente ai soci CeTIF.
GRUPPO GENERALI L evoluzione del sistema dei controlli verso una gestione integrata dei rischi Assicurazioni Generali S.p.A. La presentazione è stata realizzata da Assicurazioni Generali ed è riservata
Diana Capone ABI - 30 ottobre 2008
Gli organi di governo e l armonizzazione dei flussi informativi in tema di controlli e rischi Diana Capone ABI - 30 ottobre 2008 Ratio della regolamentazione dei flussi informativi Le organizzazioni aziendali
CYBERSECURITY AND IT RISK MANAGEMENT FOR FINANCIAL INSTITUTIONS INFRASTRUCTURES - CPEXPO Partner
CYBERSECURITY AND IT RISK MANAGEMENT FOR FINANCIAL INSTITUTIONS INFRASTRUCTURES - CPEXPO 2013 - Giacomo Segalli Giacomo Segalli Partner Agenda Reply: Facts & Figures Reply Capabilities: Business Security
3 LINEE DI INDIRIZZO PER IL SISTEMA DI CONTROLLO INTERNO E DI GESTIONE DEI RISCHI
3 LINEE DI INDIRIZZO PER IL SISTEMA DI CONTROLLO INTERNO E DI GESTIONE 1. PREMESSA Il Sistema di Controllo Interno e di Gestione dei Rischi di Fiat Industrial S.p.A. (la Società ) costituisce elemento
PIRELLI ENTERPRISE RISK MANAGEMENT turn risk into a choice
PIRELLI ENTERPRISE RISK MANAGEMENT turn risk into a choice OUR PHILOSOPHY PIRELLI ENTERPRISE RISK MANAGEMENT POLICY ERM MISSION manage risks in terms of prevention and mitigation proactively seize the
Compliance in Banks 2011
Compliance 2010 La sfida di integrazione dei controlli interni Compliance in Banks 2011 Stato dell arte e prospettive di evoluzione Il monitoraggio di compliance a distanza: gli Indicatori di Rischio di
ENTERPRISE RISK MANAGEMENT: LA VIA DEL FUTURO CONSAPEVOLE
ENTERPRISE RISK MANAGEMENT: LA VIA DEL FUTURO CONSAPEVOLE GESTIRE IL RISCHIO... CREARE FUTURO L Enterprise Risk Management Nel corso della propria attività, ogni impresa è soggetta a minacce, interne ed
COBIT 5 for Information Security
COBIT 5 for Information Security Andrea Castello LA 27001, LA 20000, LA 22301, ISO 20000 trainer 1 SPONSOR DELL EVENTO SPONSOR DI ISACA VENICE CHAPTER CON IL PATROCINIO DI 2 Agenda Sicurezza delle informazioni
21 Settembre Torino RiskiaTo. Le nuove sfide dell ERM: la gestione integrata dei rischi aziendali a cura di Luisella RAVERA e Fabio GHI
21 Settembre Torino RiskiaTo Le nuove sfide dell ERM: la gestione integrata dei rischi aziendali a cura di Luisella RAVERA e Fabio GHI Risk Management Linee Guida e Normativa Codice Civile Art. 2428 (La
L attività Sarbanes Oxley Act : punti di contatto con la funzione di compliance nelle assicurazioni
L attività Sarbanes Oxley Act : punti di contatto con la funzione di compliance nelle assicurazioni Milano 27 febbraio 2008 Roberto Fedeli Allianz Spa Group sox champion Responsabile Unità Compliance Agenda
La Governance come strumento di valorizzazione dell'it verso il business
La Governance come strumento di valorizzazione dell'it verso il business Livio Selvini HP IT Governance Senior Consultant Vicenza, 24 novembre Hewlett-Packard Development Company, L.P. The information
MEGA Process Oriented & Risk Driven Solution
MEGA Process Oriented & Risk Driven Solution Solvency 2012 La Roadmap verso la Risk Based Insurance Risk Appetite Framework: una possibile declinazione operativa Agenda dell intervento 5 20 Risk Appetite:
IL SISTEMA DI RISK MANAGEMENT INTRODOTTO IN ISTAT: IL PERCORSO
Forum PA Roma, 16 Maggio 2019 IL SISTEMA DI RISK MANAGEMENT INTRODOTTO IN ISTAT: IL PERCORSO E L APPLICATIVO DI SUPPORTO Alessandra Lucchese e Marco Tozzi Servizio CDG, Funzione Risk Management 1 INDICE
La Quality Assurance dell Internal Audit
La Quality Assurance dell Internal Audit Roma 15 novembre 2006 Carolyn Dittmeier Presidente AIIA 1 La Quality Assurance dell Internal Audit AGENDA Internal Auditing: stato dell arte Standard professionali
Processo di gestione del rischio d informazione finanziaria
Processo di gestione del rischio d informazione finanziaria Deltas S.p.A. La comunicazione finanziaria Sondrio, 9 marzo 2010 Agenda Vincoli di conformità alla L. 262/20005 Soluzioni operative Nuove sfide
Third Party Assurance Reporting
www.pwc.com Third Party Assurance Reporting AIEA Riccardo Crescini Agenda 1. Panoramica sugli ambiti di Third Party Assurance ( TPA ) 2. Principali standard SSAE16 & ISAE 3402 ISAE 3000 3. Trust Services
I REQUISITI INNOVATIVI DELLA ISO Alessandra Peverini Perugia 23 ottobre 2015
I REQUISITI INNOVATIVI DELLA ISO 9001 Alessandra Peverini Perugia 23 ottobre 2015 Le principali novità 1. Le relazioni fra l Organizzazione ed il contesto interno ed esterno 2. Le aspettative delle parti
Le procedure di revisione: test su controlli e procedure di validità. 19/09/2017 Titolo documento 1
Le procedure di revisione: test su controlli e procedure di validità 19/09/2017 Titolo documento 1 ISA ITALIA 330 OGGETTO Il presente principio di revisione tratta della responsabilità del revisore nel
REGOLAMENTO DEL COMITATO CONTROLLO E RISCHI E OPERAZIONI CON PARTI CORRELATE DI SNAM S.P.A.
REGOLAMENTO DEL COMITATO CONTROLLO E RISCHI E OPERAZIONI CON PARTI CORRELATE DI SNAM S.P.A. Il presente Regolamento, approvato dal Consiglio di Amministrazione in data 11 Maggio 2016, disciplina la composizione
Il governo del Rischio informatico alla luce delle Nuove Disposizioni di Vigilanza Prudenziale
ATTIVITA DI RICERCA 2014 Il governo del Rischio informatico alla luce delle Nuove Disposizioni di Vigilanza Prudenziale Metodologie, processi e strumenti PROPOSTA DI PARTECIPAZIONE 1 TEMI E MOTIVAZIONI
LE IMPRESE DI MINORI DIMENSIONI
LA VIGILANZA DEL COLLEGIO SINDACALE SULL ADEGUATEZZA DEL SISTEMA DI CONTROLLO INTERNO LE IMPRESE DI MINORI DIMENSIONI Dott. Leonardo Palma INTRODUZIONE Quando una società può essere considerata di minori
IBM - IT Service Management 1
IBM - IT Service 1 IBM - IT Service 2 L IT si trasforma e richiede un modello operativo orientato ai Servizi IT Centro di Costo Operations Governance & CRM CRM IT - Azienda Strategy Organization Financial
