Faxe Kommune Revision af generelle itkontroller



Relaterede dokumenter
Faxe Kommune Revision af generelle itkontroller

Maj Faxe Kommune Revision af generelle it-kontroller hos Faxe Kommune for regnskabsåret

Front-data Danmark A/S

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup.

Informationssikkerhedspolitik

frcewtfrhousf(wpers ml

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

1. Ledelsens udtalelse

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

IT-SIKKERHEDSPOLITIK UDKAST

Procedure for tilsyn af databehandleraftale

Assens Kommune Sikkerhedspolitik for it, data og information

It-revision af Sundhedsdatanettet januar 2016

Faxe Kommune. informationssikkerhedspolitik

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

OVERORDNET IT-SIKKERHEDSPOLITIK

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

IT-sikkerhedspolitik for

IT-sikkerhedspolitik S i d e 1 9

Informationssikkerhedspolitik. Frederiksberg Kommune

Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores

Overordnet It-sikkerhedspolitik

Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

Bilag. Region Midtjylland. Bilag til Kasse og regnskabsregulativet - Retningslinier for intern kontrol. til Regionsrådets møde den 12.

Greve Kommune. Revision af generelle it-kontroller

Rapport Intern Revision. It-revision af ændringsstyring. Direktørområdet SKAT IT. Modtager Direktør Jesper Rønnow Simonsen, SKAT

- Der bør ikke ske en førtidig implementering af kravet om operationel revision

Overordnet Informationssikkerhedspolitik

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner.

KOMBIT sikkerhedspolitik

Andersen & Martini A/S

REVISIONSRAPPORT Børne- og Ungdomsforvaltningen

Revisionskomitéen. Under udførelsen af udvalgets opgaver skal udvalget opretholde et effektivt samarbejde med bestyrelse, ledelse og revisorer.

LANGELAND KOMMUNE INTRODUKTION TIL INFORMATIONSSIKKERHED

Hvor meget fylder IT i danske bestyrelser. 7. september 2012 Torben Nielsen

Vejledning i informationssikkerhedspolitik. Februar 2015

Revisionsberetning nr. 20

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017

Informationssikkerhedspolitik for Horsens Kommune

Overordnet it-sikkerhedspolitik for Rødovre Kommune

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Tabulex ApS. Februar erklæringsår. R, s

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Bilag 1 Databehandlerinstruks

LinkGRC GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK

Sankt Mortens Sogns Menighedsråd

1 Informationssikkerhedspolitik Hvorfor vil vi sikre vores informationer? Hvad dækker begrebet "informationer"? 2

Årshjul. Kort sagt beskrives og planlægges mange af de opgaver, der efterfølgende kontrolleres/følges op på i årshjulet, i årsplanen.

Informationssikkerhedspolitik for Region Midtjylland

Transkript:

Faxe Kommune Revision af generelle itkontroller 2012 August 2013

Ib Østergaard Rasmussen Faxe Kommune Frederiksgade 9 4690 Haslev 13. august 2013 Formål Vi har i juli/august måned 2013 foretaget revision af de generelle it-kontroller i Faxe Kommune (FK). Formålet med gennemgangen har været at vurdere, hvorvidt der er etableret forretningsgange og interne kontroller, som sikrer tilfredsstillende generelle it-kontroller. De generelle it kontroller er fundamentet for automatiske applikationskontroller, regnskabsprocedurer og systemgenererede data og rapporter, som anvendes i nøglekontroller, og som påvirker den finansielle rapporteringsproces og årsrapporten. Denne rapport vedrører kun de forhold, der er nævnt nedenfor, og kan ikke udstrækkes til at omhandle virksomhedens forretningsprocesser og interne kontroller som helhed. Rapporten er udarbejdet udelukkende til ledelsen i Faxe Kommune og må ikke anvendes af eller videregives til tredjemand uden vores forudgående samtykke. Omfang Vi har foretaget gennemgang af, hvordan it-kontroller er tilrettelagt, og så vidt muligt hvordan disse kontroller er implementeret. Vi har endvidere foretaget test af it-kontroller via dataudtræk og gennemgang af modtaget dokumentation. Revisionen er foretaget i henhold til gældende revisionsstandarder og har omfattet nedenstående samt opfølgning på tidligere års gennemgang. 1. Ledelse, organisation og drift Udvikling og implementering af it-strategi og sikkerhedspolitikker Identifikation og vurdering af it-risici Operationel drift af systemer It-medarbejdere 2. Adgangssikkerhed Politikker og procedurer Beskyttelse af data og funktionsadskillelse Ekstern adgang til systemer 3. Fysisk sikkerhed 2

Gennemgangen er baseret på interview af Ib Østergaard Rasmussen, chef for Center for IT og Digitalisering og Mikko Winther Heyde, IT- og Digitaliseringsmedarbejder, systemmæssige udtræk, observationer samt vurdering og stikprøvevis efterprøvelse af den information, vi har modtaget. Konklusion Det er vores vurdering, at ledelsen i it-afdelingen i perioden har igangsat væsentligt grundlæggende arbejde med informationssikkerhed, og at de generelle it-kontroller er blevet styrket på enkelte områder. Der er etableret en ny centerstruktur og etableret et digitaliseringsråd, der bl.a. har til opgave at sikre øget fokus på struktur, processer og arbejdsgange og at digitaliseringsindsatsen i kommunen koordineres hensigtsmæssigt i organisationen. Vi anbefaler, at ledelsen fortsat opretholder fokus på informationssikkerhed og sikrer, at kontroller i henhold hertil implementeres i praksis. Vores revision viser, at Faxe Kommune har haft fokus på observationerne fra tidligere år, i det i alt 6 observationer fra tidligere år lukket. Vi har ved årets gennemgang dog observeret et enkelt forhold, der giver anledning til en ny anbefaling vedrørende passwordkvalitet på administrative brugerkonti på Windows platformen. Revisionen viser dog fortsat, at Faxe Kommune på enkelte væsentlige områder ikke har udarbejdet eller kun i begrænset omfang har opdateret formelle procedurer, herunder procedurer for ændringer i systemsoftware, procedurer for gennemgang af backup og gennemgang af firewall-regler, risikovurdering af it-anvendelsen, ajourføring af informationssikkerhedspolitikken samt udarbejdelse af beredskabsplan. Vi har givet anbefalinger til styrkelse af området. På baggrund af den foretagne revision er det vores samlede vurdering, at de generelle it-kontroller vedrørende regnskabsaflæggelsen i Faxe Kommune er på et acceptabelt niveau (vurderes ud fra en skala: Ikke-tilfredsstillende, acceptabel, tilfredsstillende og meget tilfredsstillende i henhold til Bilag 3). Vi har i forbindelse med vores revision givet anbefalinger til styrkelse af sikkerheden. Vores konklusion er baseret på de observationer og anbefalinger, der er anført i bilag 1. Anbefalingerne kan opsummeres således: It-politikker og organisation Drift af datacentre og netværk Anskaffelse, ændringer og vedligeholdelse af systemsoftware Adgangssikkerhed Anskaffelse, udvikling og vedligeholdelse af applikationssystemer I alt 2012 I alt 2011 1 1 0 0 1 0 2 2 2 0 3 1 0 0 4 8 3 0 0 0 0 0 0 1 I alt 1 3 1 1 0 6 11 Prioriteringerne skal ses i forhold til det reviderede område og er nærmere defineret i bilag 1 Centerchef Ib Østergaard Rasmussen og It- og Digitaliseringsmedarbejder Mikko Winther Heyde har haft lejlighed til at gennemgå dette brev og medfølgende observationsskema, og deres kommentarer er indarbejdet i observationsskemaet. 3

Såfremt der måtte være kommentarer eller spørgsmål til ovennævnte, er I velkommen til at kontakte os. Vi vil gerne benytte lejligheden til at takke for et godt samarbejde i forbindelse med vores gennemgang. Med venlig hilsen PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab Jesper Møller Christensen Jesper Parsberg Madsen Rainer Petersen statsautoriseret revisor statsautoriseret revisor it-revisor 4

Faxe Kommune Bilag 1 Bilag 1 Anbefalinger vedrørende revision af generelle it-kontroller 1. Politikker, organisation m.m. 1.1 Observation Risiko Anbefaling 1 Informationssikkerhed Under gennemgangen af, hvorledes kommunen forvalter arbejdet med informationssikkerhed, har vi konstateret følgende: Der er etableret en informationssikkerhedspolitik, den er dog ikke opdateret og ikke fuldt ud implementeret. Der foretages ikke en individuel risikovurdering af systemerne. Vi er bekendt med, at et større arbejde med overblik over og konsolidering af allerede eksisterende dokumentation af instrukser og driftsrutiner er igangsat. Området er uændret. Manglende opdatering af it-sikkerhedspolitikken øger risikoen for, at det faktiske niveau for it-sikkerhed ikke er i overensstemmelse med de forventninger/beslutninger, som kommunens ledelse ønsker. Vi anbefaler, at itsikkerheds-politikken opdateres og forelægges ledelsen til godkendelse. It-sikkerhedspolitikken bør baseres på en analyse af de risici, som it-anvendelsen medfører og dermed det sikkerhedsniveau, som ledelsen ønsker. Udviklingsenheden har ansvaret for at opstille en organisationsmodel for det fremtidige sikkerhedsarbejde. Opdateringen og planlægningen af en implementeringsplan færdiggøres i Q3 2011 2011 Ingen kommentar modtaget 2012 Det kan oplyses at sikkerhedspolitikken er fremsendt til ledelsen (direktionen) og der afholdes møde i sagen den 26. august 2013. Vi har fået oplyst, at Faxe Kommune er ved at tilpasse indholdet til den centerstruktur, der trådte i kraft i 2012. Vi har modtaget en foreløbig udgave af sikkerhedspolitikken. 5

Faxe Kommune Bilag 1 2. Drift af datacentre og netværk 2.1 Observation Risiko Anbefaling 2 Gennemgang af backup-procedurer Under gennemgangen af backup-procedurerne har vi konstateret, at der ikke er nedskrevet formelle retningslinjer for opfølgning samt regelmæssig gennemgang af backupprocessen. Det er oplyst, at kommunen er i proces med at anvende en ny backupløsning, i den forbindelse vil der blive udarbejdet anbefalet procedurer. Manglende skriftlige procedurer for backup øger risikoen for, at procedurerne for definering af systemer og data, der skal tages backup af, ikke vil blive varetaget korrekt samt at de daglige backup rutiner ikke bliver udført som forventet af ledelse og itledelse. Vi anbefaler, at der udarbejdes skriftlige procedurer for daglig opfølgning af backup for alle systemer og data. Der udarbejdes de anbefalede procedurer 2011 Enig 2012 Vi har rutiner for daglig gennemgang af backuplogs. Om end procedurerne ikke er nedskrevet, så foregår de i praksis som en del af den daglige drift. Under gennemgangen har vi observeret, at der findes en uformel procedure for daglig gennemgang af backup. Vi har fået oplyst, at der p.t. ikke foreligger formaliserede procedurer for gennemgang af backup. 2.2 2 Manglende beredskabsplan Under gennemgang af Faxe Kommune har vi konstateret, at der ikke eksisterer en beredskabsplan for it-anvendelsen - se i øvrigt punkt 1.1 Det er oplyst, at der er anskaffet et produkt fra Neupart til styring af it-beredskabsplanen. Manglende beredskabsplan medfører en risiko for, at det tager uforholdsmæssigt lang tid at reetablere driftssystemerne. Vi anbefaler, at der udarbejdes en nødplan/ beredskabsplan/it-katastrofeplan på grundlag af en risiko- og konsekvensanalyse omkring virksomhedens it-systemer. Opgaven med en risikovurdering og en beredskabsplan påbegyndes i Q4 2011 2011 Enig 2012 6

Faxe Kommune Bilag 1 2.3 Observation Risiko Anbefaling Kommunen er ikke klar over, om der pt. findes en it-beredskabsplan. Området er uændret. 2 Mangelfuld dokumentation af firewall-regler Under gennemgang af firewall har vi observeret, at dokumentationen af reglerne er mangelfuld. Der er risiko for, at det aktuelle sikkerhedsniveau ikke stemmer overens med det forventede. Vi anbefaler, at firewallreglerne løbende gennemgås og dokumenteres med henblik på formålet for reglerne. Som det i observationspunktet er oplyst, har Faxe Kommune indkøbt produktet Secure Aware hos firmaet Neupart og sønner. Som en naturlig fortsættelse af arbejdet med informationssikkerhedspolitikken, udarbejdes der en beredskabsplan. Der sikres den nødvendige beskrivelse af en procedure og heri også den nødvendige dokumentation. Desuden har vi observeret, at der ikke eksisterer nogen formelle procedurer for periodisk gennemgang af reglerne. Området er uændret. Området er uændret. 2011 Enig 2012 Vedrørende dokumentation af Firewallregler, er vi enige i observationen, men bemærker dog, at vi netop har skiftet leverandør af firewall, hvorfor en dokumentation af firewallopsætningen, afventer endelig implementering. 3. Anskaffelse, ændringer og vedligeholdelse af systemsoftware 3.1 2 Godkendelse af ændringer Under gennemgangen af processer for change management i Faxe kommune har vi observeret, at der ikke er en formel procedure for test og ændringer i it-driftsmiljøet. Der er risiko for, at ændringer til applikationer og øvrig teknologi ikke gennemgår en tilstrækkelig formel godkendel- Vi anbefaler, at der fortsat arbejdes på forbedring af processerne i forbindelse med ændringer til systemerne. Ved implementeringen af regelsættet sikres der en procedure for håndtering af ændringer. 7

Faxe Kommune Bilag 1 Observation Risiko Anbefaling Vi er dog bekendt med, at tiltag inden for dette område er iværksat. Se også punkt 1.1 se. 2011 Ingen kommentarer modtaget. Området er uændret. Området er uændret 2012 Faxe Kommune har en fastlagt procedure for udvikling af softwarepakker, der overholder ideerne i Change Management. Procedurerne er p.t. ikke formaliserede, men der arbejdes herpå i 2013. 4. Adgangssikkerhed 4.5 2012 1 Windows passwordkvalitet Under gennemgangen af brugerkonti på Windows domænet har vi observeret: Et stort antal administratorkonti der er inaktive og samtidig ikke kan gøres rede for. 10 administratorkonti hvor der ikke stilles krav om anvendelse af password og som ikke har skiftet password over en længere periode. Manglende oprydning af inaktive brugere. Manglende anvendelse af password eller skift af password øger risikoen for at det lykkes uvedkommende at opnå uautoriseret adgang til systemer og data. Vi anbefaler, at der systemmæssigt fastsættes krav om password for alle brugerprofiler, og at it-ledelsen påser, at password for sådanne brugerprofiler skiftes i henhold til virksomhedens itsikkerhedspolitik. (systembrugere er undtaget) Vi er enige i at det er betænkeligt med administrative konti uden krav om password. Vi vil undersøge nærmere, hvorledes den observation kan være sket, da der findes en overordnet bestemmelse (en såkaldt GPO), der forhindrer oprettelse af brugere uden password. Herunder også administrative konti. Finder vi de pågældende konti, vil de blive gransket og bragt i overensstemmelse med den gældende passwordpolitik. 5. Anskaffelse, udvikling og vedligeholdelse af applikationssystemer 5.1 Vores gennemgang har ikke givet anledning til bemærkninger. 8

Faxe Kommune Bilag 1 skal ses i forhold til det reviderede område og er defineret således: 1. Væsentlig mangel: Dette er et alvorligt problem vedrørende intern kontrol, risikostyring eller rapportering, som kan medføre a. betydelige fejloplysninger i regnskab / bogføring som følge af væsentlige fejl eller mangler og / eller b. overtrædelse af gældende love, regler og retningslinjer. Bør omgående vurderes af ledelsen og eventuelt på bestyrelsesniveau. 2. Betydelig svaghed: Dette er et problem vedrørende intern kontrol, risikostyring eller rapportering, som kan føre til a. unøjagtigheder i regnskab/bogføring b. mangel på kontrol i den reviderede organisatoriske enhed eller proces; og / eller c. overtrædelse af gældende love, regler og retningslinjer. Bør behandles af ledelsen inden for rimelig tid. 3. Svaghed: Dette er et problem vedrørende intern kontrol eller risikostyring, hvis løsning vil føre til: a. forbedring af kvaliteten og / eller effektiviteten af det reviderede område. 9

Faxe Kommune Bilag 2 Bilag 2 Observationer fra tidligere år, der er blevet lukket ved dette års gennemgang 2. Drift af datacentre og netværk 2.4 Observation Risiko Anbefaling 2 Ukrypterede protokoller Under gennemgang af firewall har vi observeret, at der tillades ukrypterede protokoller i form af telnet. Vi er dog klar over, at dette kun er tilfældet internt. Der er risiko for, at information sendt over disse protokoller kan aflyttes. Vi anbefaler, at der udelukkende benyttes krypterede protokoller til udveksling af information. Den nævnte protokol er disablet. 2011 Enig Det er oplyst, at kommunen fortsat arbejder på at følge anbefalingen. Vi har observeret, at telnet protokollen nu er deaktiveret. Punktet lukkes 4. Adgangssikkerhed 4.1 2 Windows passwordkvalitet Under gennemgangen af Windows har vi observeret, at ekstern konsulent med brugernavn sa_pronesteradmin har password placeret i kommentarfeltet og ydermere ikke er deaktiveret. Der er risiko for, at kendte password kan misbruges til at opnå uautoriseret adgang til data uden om applikationskontroller. Vi anbefaler, at der periodisk foretages en gennemgang af alle eksterne konsulenter og deres brugerkonti. Procedure er beskrevet og indført 2011 Ingen kommentarer modtaget. 10

Faxe Kommune Bilag 2 Observation Risiko Anbefaling Det er oplyst, at der ikke er kendskab til, om dette er udført i 2011. Samtidig er det oplyst, at det vil blive udført og dokumentet i 2012. Vi har observeret, at sa_pronesteradmin ikke længere har password stående i kommentarfeltet. Punktet lukkes 4.2 2 Windows brugerrettigheder Under gennemgangen af Windows har vi konstateret, at der ikke er en periodisk opfølgning på tildelte brugerrettigheder. Kommunen har lavet test af, hvordan processen for opfølgning på brugeradgange og brugerrettigheder kan forløbe, men der er ikke foretaget en faktisk opfølgning i 2011. Der er risiko for, at de aktuelt tildelte adgange og rettigheder ikke længere er i overensstemmelse med et arbejdsbetinget behov herfor. Vi anbefaler, at der følges en formelt beskrevet procedure for periodisk opfølgning på brugeradgange og rettigheder med henblik på at understøtte virksomhedens mål om dataintegritet. Ved implementeringen af sikkerhedsregler og procedure sikres det nævnte forhold 2011 Enig - Vi har Novell AGS til test og forventer at vi har et have styr på dette punkt i løbet af 2012 Vi har observeret, at der jævnligt genereres udtræk som gennemgås og brugere, der ikke har et arbejdsbetinget behov fjernes. Ved hjælp af manuel opfølgning hos systemejerne afklares det hvorvidt medarbejderen fortsat skal være aktiv i AD og medfølgende rettighe- 11

Faxe Kommune Bilag 2 der. Observation Risiko Anbefaling Faxe Kommune har indkøbt et specielt værktøj (ADA) der håndterer udtræk fra AD og genererer lister på gruppe niveau. Punktet lukkes. 4.3 3 Windows kørende services Under gennemgangen af Windows har vi observeret, at usikre services er aktiveret, (herunder fx dhcp client, print spooler og windows updates). Kommunen har ikke kendskab til, om der er sket ændringer på området. Der er risiko for, at kendte sikkerhedssvagheder misbruges til at skabe udvidede administratorrettigheder og dermed risiko for uautoriseret adgang til systemer og data i hele kommunen. Vi anbefaler, at alle servere og især domain controller konfigureres til kun at køre nødvendige services i henhold til forretningsmæssige behov. Dette forhold er der rettet op på 2011 Kørende services på windows servere er generelt, efter opgradering til både 2008 samt enkelte 2012 versioner, mindsket. Faxe Kommune anvender MBSA template ved installation. Ved udtræk af primære domæne controller har vi påset, at der ingen kritiske services er kørende på serveren. Punktet lukkes. 12

Faxe Kommune Bilag 2 4.4 200 8 Observation Risiko Anbefaling 2 Gennemgang af KMD-rolleprofiler En gennemgang af kritiske rolleprofiler inden for områderne: KMD Løn KMD Aktiv KMD Dagpenge KMD Sociale pensioner KMD Boligstøtte viste, at der er bruger-id er tilknyttet kritiske rolleprofiler, som ikke mere er relevante. Opfølgning 2008 Vi har observeret, at kommunen ikke har gennemgået brugerne og de tildelte rettigheder. Manglende periodisk gennemgang af tildelte KMD-brugergrupper og rolle-profiler øger risikoen for, at der er brugere til KMD-systemer, som er tildelt kritiske rolleprofiler ud over arbejdsmæssigt behov. Vi anbefaler, at rolleprofiler i KMD-systemerne gennemgås med henblik på at fjerne bruger-id er, som ikke er relevante. Vi anbefaler yderligere, at der udarbejdes formelle procedurer for periodisk gennemgang af tildelte brugergrupper og privilegier således, at tildelte privilegier til enhver tid er tildelt i overensstemmelse med funktions- og arbejdsmæssigt behov. Ingen. 2008 Tildeling af rolleprofiler gennemgås løbende, men dog ikke systematisk. Kontrollen er planlagt decentraliseret til de enkelte systemers dataejere. Beskrives i informationssikkerhedspolitikken. 2009 Informationssikkerhedspolitikken forventes vedtaget af byrådet ultimo 2009. Opfølgning 2009 Vi har fået oplyst, at kommunen ikke har gennemført initiativer på dette område, samt at informationssikkerhedspolitikken forventes færdiggjort primo. Opfølgning Under gennemgangen har vi konstateret, at der fortsat er tildelt kritiske roller til KMDsystemer. Punktet opretholdes. Ved implementeringen af sikkerhedsregler og procedure sikres det nævnte forhold. 2011 Enig Vi har Novell AGS til test og forventer at vi har et have styr på dette punkt i løbet af 2012 13

Faxe Kommune Bilag 2 Observation Risiko Anbefaling Kommunen har lavet test af, hvordan processen for opfølgning på brugeradgange og brugerrettigheder kan forløbe, men der er ikke foretaget en faktisk opfølgning i 2011. Kommunen anvender ikke længere KMDsystemer. Punktet lukkes. 4.6 2 Opfølgning på brugeradgange og rettigheder vedrørende fagsystemer Under gennemgangen af brugeradministrationen har vi konstateret, at der ikke er en formel procedure, der sikrer opfølgning og regelmæssig gennemgang af oprettede brugere og deres rettigheder. Kommunen har lavet test af, hvordan processen for opfølgning på brugeradgange og brugerrettigheder kan forløbe, men der er ikke foretaget en faktisk opfølgning i 2011. Der er risiko for, at de aktuelt tildelte adgange og rettigheder ikke fortsat er i overensstemmelse med et arbejdsbetinget behov herfor. Vi anbefaler, at der følges en formelt beskrevet procedure for oprettelse, ændringer og periodisk opfølgning på brugeradgange og rettigheder med henblik på at understøtte virksomhedens mål om dataintegritet. Procedure beskrives og implementeres 2011 Enig Forventes gennemført i 2012 Kommunen anvender ikke længere KMD s systemer. Vi har ved gennemgangen fået oplyst at der eksisterer procedurer for opfølg- 14

Faxe Kommune Bilag 2 Observation Risiko Anbefaling ning af adgang og rettigheder for SD-løn og Prisme. Vi har ikke gennemgået brugeradministrationsprocedurerne for disse systemer i år. Vi vil følge op herpå ved gennemgangen for 2013. Punktet lukkes. 5. Anskaffelse, udvikling og vedligeholdelse af applikationssystemer 15

Faxe Kommune Bilag 3 Bilag 3 Skala vedrørende den samlede vurdering Definition: Den interne kontrol har til formål at sikre: at gældende love og regler opfyldes at regnskab / bogføring er retvisende og består af følgende elementer: Kontrolmiljø Virksomhedens risikovurderingsproces Informationssystemet, inkl. tilknyttede forretningsprocesser, som er relevante for årsregnskabet Kontrolaktiviteter Overvågning af kontroller. Meget tilfredsstillende Tilfredsstillende Acceptabel Ikke tilfredsstillende Anses for at være fuldt effektiv. Eventuelle observationer er grundlæggende af mindre betydning og håndteres rutinemæssigt. Observationernes relative risiko anses generelt for at være yderst beskeden. Anses for tilfredsstillende. Observationer afspejler svagheder, som kan rettes i forbindelse med den daglige drift. Observationernes relative risiko anses generelt for at være lille eller moderat. Anses for acceptabel. Observationer afspejler svagheder af moderat karakter og kræver ledelsens opmærksomhed. Observationernes relative risiko anses generelt for at være moderat men ville kunne forværres, hvis styrkelsen af kontrollerne, hvor svagheden er konstateret, ikke er effektiv. Anses for utilfredsstillende. Observationerne afspejler store svagheder eller andre ikke tilfredsstillende forhold. Risikoen ved observationerne anses generelt som værende stor og alvorlig og kan udsætte virksomheden for betydelig risiko for væsentlige fejl og mangler i årsregnskabet. 16