Quels nouveaux outils pour accompagner le développement de nos professions?



Documents pareils
Colloque Du contrôle permanent à la maîtrise globale des SI. Jean-Louis Bleicher Banque Fédérale des Banques Populaires

La gestion des risques IT et l audit

Séminaire EIFR 7 Mars Sébastien Rérolle

Gouvernance IT : par où commencer? Hubert Lalanne DE, Chief Architect for Industries IBM Software France

AUDIT COMMITTEE: TERMS OF REFERENCE

Le MDM (Master Data Management) Pierre angulaire d'une bonne stratégie de management de l'information

Convergence entre Sécurité et Conformité par l approche Software as a Service Présentation en avant-première de QualysGuard Policy Compliance

Le rôle de la DSI avec l audit Interne pour la maîtrise des risques

Business Process Management

Quatre axes au service de la performance et des mutations Four lines serve the performance and changes

Information Security Management Lifecycle of the supplier s relation

<Insert Picture Here> Modernisation de la fonction Finance ERP, GRC & EPM

Stratégie et Vision de SAP pour le secteur Banque- Assurance: Data-Management, BI, Mobilité

La méthodologie ITIL : que faut-il retenir? réunion du 14 septembre 2004

<Insert Picture Here> La GRC en temps de crise, difficile équilibre entre sentiment de sécurité et réduction des coûts

Les marchés Security La méthode The markets The approach

Opportunités s de mutualisation ITIL et ISO 27001

La relation DSI Utilisateur dans un contexte d infogérance

Jean-Philippe VIOLET Solutions Architect

Approche Méthodologique de la Gestion des vulnérabilités. Jean-Paul JOANANY - RSSI

accompagner votre transformation IT vers le Cloud de confiance

GOUVERNANCE DES SERVICES

Conférence Bales II - Mauritanie. Patrick Le Nôtre. Directeur de la Stratégie - Secteur Finance Solutions risques et Réglementations

Risk Assurance & Advisory Services Pour un management des risques performant et «résilient»

Improving the breakdown of the Central Credit Register data by category of enterprises

Big Data & Analytics Leviers de transformation Métier. Retours d expérience. Laurence CHRETIEN Valérie PERHIRIN Mars 2015

RSA ADVANCED SECURITY OPERATIONS CENTER SOLUTION

GEIDE MSS /IGSS. The electronic document management system shared by the Luxembourg

Cloud Computing Quelles évolutions et quel potentiel économique?

L Evolution de PCI DSS en Europe. Mercredi 13 juin 2012 Les Salons de la Maison des Arts & Métiers. Mathieu.gorge@vigitrust.com.

Référentiel d'évaluation du système de contrôle interne auprès des établissements de crédit

COMPUTING. Jeudi 23 juin CLOUD COMPUTING I PRESENTATION

WEB15 IBM Software for Business Process Management. un offre complète et modulaire. Alain DARMON consultant avant-vente BPM

Site. Secteur. Classification. Interfaces clés internes

NIMBUS TRAINING. Administration de Citrix NetScaler 10. Déscription : Objectifs. Publics. Durée. Pré-requis. Programme de cette formation

PIB : Définition : mesure de l activité économique réalisée à l échelle d une nation sur une période donnée.

Conditions de l'examen

ADHEFILM : tronçonnage. ADHEFILM : cutting off. ADHECAL : fabrication. ADHECAL : manufacturing.

Frequently Asked Questions

ITIL : Premiers Contacts

STRATEGIE, GOUVERNANCE ET TRANSFORMATION DE LA DSI

Architecture client riche Evolution ou révolution? Thomas Coustenoble IBM Lotus Market Manager

REMOTE DATA ACQUISITION OF EMBEDDED SYSTEMS USING INTERNET TECHNOLOGIES: A ROLE-BASED GENERIC SYSTEM SPECIFICATION

Vector Security Consulting S.A

UE 13 Contrôle de gestion. Responsables : Henri Bouquin, Professeur Stéphanie Thiéry-Dubuisson, Maître de Conférences

PLM 2.0 : Mise à niveau et introduction à l'offre version 6 de Dassault systèmes

Journée Mondiale de la Normalisation

ISO/CEI 27001:2005 ISMS -Information Security Management System

ITIL et les outils. À l ordre du jour. senté par Johanne L HeureuxL. Consultante. Mise en contexte Quelques exemples.

IBM Software Group. Priorités Stratégiques Channel. Pierre BERTIN

EN UNE PAGE PLAN STRATÉGIQUE

RISK-BASED TRANSPORTATION PLANNING PRACTICE: OVERALL METIIODOLOGY AND A CASE EXAMPLE"' RESUME

Extension fonctionnelle d un CRM. CRM étendu >> Conférence-débat 15 April Club Management des Systèmes d Information de l'iae de Paris Alumni

GÉNÉRATEUR DE PERFORMANCE CONSEIL EN SYSTÈMES D INFORMATION

Production et orchestration de services digitaux, un nouvel enjeu pour les DSI

OSIATISBIZ UN SERVICE DESK HORS DU COMMUN EQUANT SOLUTIONBIZ PARTAGEONS NOS SAVOIRS EXTRAIT DU Nº9

GRIFES. Gestion des risques et au-delà. Pablo C. Martinez. TRMG Product Leader, EMEA Symantec Corporation

SAP Runs SAP Reporting Opérationnel & BI avec HANA et SAP Analytics. Pierre Combe, Enterprise Analytics Juin, 2015

Optimisation de la gestion des risques opérationnels. EIFR 10 février 2015

- Couches - Éléments - Domaines - ArchiMate et les techniques du BABOK

BPM en Action! Olivier Delfosse IBM Software, Consultant WebSphere

E 2 O : Oracle Enterprise 2.0

Projet de réorganisation des activités de T-Systems France

Gestion Mobile avec Afaria 7. Jérôme Lorido blue-infinity Mai 2013

Stratégie IT : au cœur des enjeux de l entreprise

Optimiser votre reporting sans déployer BW

Présentation par François Keller Fondateur et président de l Institut suisse de brainworking et M. Enga Luye, CEO Belair Biotech

Gestionde la conformité des licenses

Enseignement Vocationnel sur les Operations de Business to Business

Lean approach on production lines Oct 9, 2014

Performance Management and Control. Finalité spécialisée du Master en ingénieur de gestion. ingénieur de gestion

FOURNIR UN SERVICE DE BASE DE DONNÉES FLEXIBLE. Database as a Service (DBaaS)

LES SOLUTIONS MEGA POUR LA GOUVERNANCE, RISQUES ET CONFORMITÉ (GRC)

IT Advisory. Notre offre de services. kpmg.fr

Pilotez, ajustez et optimisez votre portefeuille de projets

Rendez-vous la liberté avec Rational Quality Manager

BI2B est un cabinet de conseil expert en Corporate Performance Management QUI SOMMES-NOUS?

Gouvernance et nouvelles règles d organisation

Stratégie DataCenters Société Générale Enjeux, objectifs et rôle d un partenaire comme Data4

Face aux nouvelles menaces liées aux cyber attaques et l évolution des technologies, comment adapter son SMSI? CLUB27001 PARIS 22 novembre 2012

PEINTAMELEC Ingénierie

Gestion des autorisations / habilitations dans le SI:

Scénarios économiques en assurance

IBM Global Technology Services CONSEIL EN STRATÉGIE ET ARCHITECTURE INFORMATIQUE. La voie vers une plus grande effi cacité

Services SAP. Votre Center of Excellence SAP

Yphise accompagne les décideurs et managers dans leurs réflexions, décisions et actions

Nouvelle approche de validation Novo Nordisk

Comment la ville de Westmount a automatisé la préparation de ses réunions du conseil :

Discours du Ministre Tassarajen Pillay Chedumbrum. Ministre des Technologies de l'information et de la Communication (TIC) Worshop on Dot.

Township of Russell: Recreation Master Plan Canton de Russell: Plan directeur de loisirs

Partner Business School

Catalogue de Services

MANAGEMENT PAR LA QUALITE ET TIC

Bienvenue au séminaire HP Service Anywhere Mardi 11 février 2014

BUSINESS INTELLIGENCE

Forum AMOA ADN Ouest. Présentation du BABOK. 31 Mars 2013 Nadia Nadah

MANAGEMENT PAR LA QUALITE ET TIC

Quick Start Guide This guide is intended to get you started with Rational ClearCase or Rational ClearCase MultiSite.

ISO/IEC Comparatif entre la version 2013 et la version 2005

Transcription:

CONFÉRENCE annuelle Paris -14 novembre 2013 Quels nouveaux outils pour accompagner le développement de nos professions? Atelier F Isabelle Dreysse (ADP) Guy Maillant (EDF) Noah Gottesman (Thomson Reuters) Animateur : Bertrand Rubio (EY)

Les enjeux à considérer Optimisation de coûts, couverture plus large Harmonisation entre les lignes de maîtrise Intégration entre les modules et dans les environnements (BPM, general ledger, 9) Reportings consolidés et «temps réel» «One truth»vision Big data Exigences réglementaires fortes Quels nouveaux outils pour accompagner le développement de nos professions? 2

Les outils au service des départements d audit Support aux activités d audit Gestion des programmes de travail, planning, suivi des missions, suivi des recommandations, suivi du budget, Support aux activités d audit Data analytics Support aux activités d audit Data analytics Contrôle Interne Gestion des risques Integrated GRC Support aux activités d audit Data analytics Continuous audit & control monitoring Contrôle interne Compliance management Gestion des risques Risk analytics Extended GRC BPM Gestion des assurances QHSE PCA Quels nouveaux outils pour accompagner le développement de nos professions? 3

Un environnement d outils connectés 1. Design Business Process Modelling Modélisation des processus Modélisation de l architecture IT Modélisation des vues Performance, Organisation et Conformité Publication des modélisations 2. Assess & Manage Governance, Risk, Compliance Contrôle Interne Gestion des risques Audit interne : gestion des programmes de travail, planning, suivi des missions, suivi des recommandations, suivi du budget, Contrôle Interne : gestion des référentiels, questionnaires, testing, suivi des plans d action, reporting Gestion des Risques :cartographies, plans d actions, collecte et suivi des incidents, reporting Audit Conformité 3. Measure, Control & Monitor Data analytics Transactional Analysis Continuous Control & Audit Monitoring Process Performance Management Data analytics: identification de fraudes, problèmes de SoD, exceptions identifiées sur large volume de données, Continuous Control & Audit Monitoring : mise sous contrôle continu des opérations sensibles Process Performance Management : mesure de la performance des processus (sondes) Quels nouveaux outils pour accompagner le développement de nos professions? 4

Les outils au service des départements d audit Retours d expériences Harmonisation des lignes de maitrise Perspectives et tendances Quels nouveaux outils pour accompagner le développement de nos professions? 5

CONFÉRENCE annuelle Paris -14 novembre 2013 Retours d expériences Isabelle Dreysse (ADP) Guy Maillant (EDF) Noah Gottesman (Thomson Reuters) Bertrand Rubio (EY)

Aéroports de Paris Contexte Niveau Corporate: Contrôle interne et Management des risques: S appuient sur le cadre de référence de l AMF Travaux àvenir sur les évolutions liées au COSO2013 Audit: Certifié IFACI ResponsabilitéSociétale et Environnementale: S appuie sur l ISO26000 (non certifié) Niveau Métiers: De nombreux standards et certifications : ISO 9001 ISO14001 OHSAS18001 ISO 50001 SGS PAQS Qualité Environnement Sécurité et santé au travail Energie (en cours d implémentation) Système de gestion de la sécurité aéroportuaire Programme d assurance qualité sûreté 7

Aéroports de Paris Contexte Un outil de GRC (Gouvernance, Risque, Conformité) intégré: Choix initial d un seul outil de GRC pour gérer: Risques Contrôle Interne Evènements (lien avec la DGAC) Conformité règlementaire Audit Lien possible avec outil Processus Actions associées Des outils ciblés: L intégration désirée ne peut se passer d outils spécifiques: Veille règlementaire et conformitérèglementaire (Environnement et sécuritéet santéau travail) : outil RED ON LINE Documents obligatoires prestataires (Kbis, attestations d assurance, etc..) centralisés sur une plateforme externalisée: outil PROVIGIS Data mining : outil MAGNIFIER Questionnaire d autoévaluation (développement spécifique ou Excel) Bases incidents Etc. 8

Aéroports de Paris Valeur ajoutée et points d attention L outil intégré: Ecueils, points d attention: Ne pas croire qu un outil va apporter sur étagère la solution à l organisation Bien rôder le processus en amont (avec des outils classiques issus de la suite Office : permet de tester, faire adhérer, simplifier en amont plutôt qu après implémentation). Ne pas vouloir tout intégrer d un coup: lotir. Ne pas vouloir impliquer trop d acteurs dès le départ. La faiblesse principale constatée des outils: REPORTING, croisement de données. La dimension ergonomique souvent oubliée par les éditeurs. Valeur ajoutée Force à développer un langage commun. Force à s interroger sur les interactions entre dispositifs (Risques, CI, audit, etc). Les Outils ciblés Ecueils, points d attention: Être informéen central : ne pas développer un langage différent, éloignéde celui créé et voulu par le dispositif général d entreprise. Valeur ajoutée Plus simple àmettre en place Plus ciblé sur les besoins métiers. 9

EDF Contexte Organisation et outils Management unique Audit Risques -CI Dialogue très régulier Risques Programme d audit Audit Risques individuels Audit Auto-évaluation et avis Contrôle Interne Outillage simple Risques (Excel pour entités et global) Contrôle interne (Excel) Audit (Lotus Notes pour les documents, application intranet pour suivi audits : jalons, avis, risques, RH) 10

EDF Contexte Outil de Data mining Augmenter la pertinence des audits Dépasser les analyses par sondage Grandes lignes Peu d identification de cas en écart Avec un investissement peu élevé Licences logicielles Compétences accessibles 11

EDF Valeur ajoutée et points d attention En phase étude, préparation des entretiens Obtenir les grandes masses et les cas anormaux Renforcer le rapport avec des chiffres Passer du qualitatif au quantitatif Points d attention Organisation pour obtenir les données Connaissance fonctionnelle du système d information Prendre du recul sur les chiffres 12

CONFÉRENCE annuelle Paris -14 novembre 2013 Intégration des lignes de maîtrise Isabelle Dreysse (ADP) Guy Maillant (EDF) Noah Gottesman (Thomson Reuters) Bertrand Rubio (EY)

Retour d expérience ADP Oui, un outil intégrépeut être un support, un levier pour se poser les bonnes questions: Une base de donnée commune Quels liens entre audits et risques? Quels liens entre processus et audits? Quels liens entre processus et risques? Quelles analyses sur les incidents? Quelles priorités sur les actions, selon quels axes? Comment ne pas multiplier les actions par dispositif distinct? Etc, Des processus àmettre en place autour de l outil en intégrant les différentes dimensions Des réflexes intégrés par les acteurs du dispositif. Un langage commun. Un référentiel d entreprise. Fait progresser l organisation, la gouvernance Mais ce n est pas l outil intégréqui fait le dispositif. Les outils ciblés restent essentiels tout comme la culture d entreprise autour de ces sujets. 14

Retour d expérience EDF Apport important àla 3 ème ligne de maîtrise Meilleur impact du rapport d audit Efficacitépour la 2 nde ligne avec la réutilisation des requêtes par les audités Amélioration des contrôles au choix des entités 15

CONFÉRENCE annuelle Paris -14 novembre 2013 Perspectives et tendances Isabelle Dreysse (ADP) Guy Maillant (EDF) Noah Gottesman (Thomson Reuters) Bertrand Rubio (EY)

Balancing Internal Audit Technology Balancing efficiencies of Internal Audit Scope and Internal Audit Coverage Efficiencies within the Internal Audit Scope: -Annual Internal Audit Risk Assessment, -Standard Perspective of Risk, -Standard Internal Control language, -Standard Internal Audit Programs, -Standard Internal Audit Checklists, -Predefined CAATs or Analytics, The Internal Audit technology is a repository of information. Efficiencies within Internal Audit Coverage: -Focus on the changing business environment, -Leveraging the language of the organization, -Identifying Internal Control consistencies and inconsistencies across the organization, processes, and technology, -Evaluating and determining the best approach to review internal controls to provide the greatest coverage, The Internal Audit technology is an enabler of the Internal Audit process and vital to demonstrate coverage.

Internal Audit Technology Considerations Internal Audit Methodology before Internal Audit Technology, An Internal Audit Methodology needs to articulate how the Internal Audit Risk Assessment drives the Internal Audit Plan and the balance of priorities, special projects, etc., Great Practice: State how the Internal Audit Risk Assessment isan ongoing audit activity to monitor the business and the control environment, Internal Audit s technology decision must follow the organization s approach to Information Technology and Information Systems, Implement for the Future State not the Current State, It is a technology decision for Internal Audit, but it is important to pay attention to other internal and external stakeholders,

Internal Audit Technology Trends A significant number of new vendors with a tremendous focus on Data Analytics with the presence of Big Data, Less Internal Audit specific technologies and more general technology to manage Internal Audit, The use of Industry Frameworks, Standards, Principles, and Codesremain applicable for Internal Audit, but the integration with Internal Controls is difficult, A great deal of focus on GRC without connecting all of the dots, Ethic and Fraud Hotline and Investigations technologies are partof GRC technology, but it is not easy to connect them with other technologies, A general lack of a top-down mandate, to bring together the various technologies, Over 2,700 GRC technology vendors operate in this space globally, Of which only 81 operate within Internal Audit, Application Management, Asset Tracking, BPM, Business ContinuityManagement (BCM), Compliance, Data Analytics, Data Integration, Enterprise Content Management (ECM), IT Governance, IT Risk, IT Access and Security, IT Monitoring; Environmental, Health, and Safety, Risk Management, Issue Tracking,

Appendices

Internal Audit Technology Collaboration, lines of defense, and Independence & Objectivity Compliance Audit Risk Financial Reporting Organization Structure Legal Entities Audit Universe Operating Units Product Divisions Compliance Audit Risk Compliance Audit Risk High >Fine of $1 Billion >Deficiency over $15 Million >Incident over $100 Million

Our Organizational Structure Legal Entity Business Segment Operating Unit Geography ERP Instance Product Mix Customer Mix Shared Service Center Legend Risk Compliance Audit IT 22

Our Processes Business Process Management (BPM) Tool 1 Business Process Management (BPM) Tool 2 # of Oracle / SAP / Infor Instances Shared Service Center # of Acquisitions / Integrations # of Data Centers / IT Support Centers Legend Risk Compliance Audit IT 23

Our Risks Enterprise Risk Management Defined Internal Audit Defined Internal Control Defined Business Unit Defined Executive Defined Market Defined Legend Risk Compliance Audit IT 24