Poczuj branże
To, co dziś decyduje o przewadze konkurencyjnej przedsiębiorstwa, to specjalistyczna wiedza branżowa wsparta przez nowe technologie i innowacje. Comarch jako jedna z pierwszych firm od wielu lat proponuje rozwiązania IT dopasowane do indywidualnych potrzeb klientów działających w różnych branżach i sektorach rynku.
System ERP – wybór firmy wdrożeniowej
Kupić, czy wynająć?
Era zakupów tradycyjnego oprogramowania w tzw. pudełku ustępuje na rzecz ery wynajmu i aktualizacji firmowych systemów IT przez Internet. Dzięki połączeniu systemu do zarządzania firmą (ERP) z modelem jego udostępnienia przez przeglądarkę internetową (SaaS – Software as a Service) otrzymujemy możliwość zarządzania firmą przez Internet. Całość oparta jest na modelu tzw. chmury obliczeniowej – cloud computing.
System ERP Navireo reorganizuje Eko-Color
Eko-Color – polski producent farb i lakierów proszkowych – wdrożył system ERP Navireo. System wspomaga m.in. efektywne zarządzanie produkcją, z zachowaniem najwyższej jakości wyrobów.
System ERP Microsoft Dynamics NAV w firmie
PREVAC optymalizuje procesy z systemem ERP firmy IFS
Wdrożenie w firmie PREVAC systemu ERP IFS Applications™ umożliwiło zaawansowane zarządzanie projektami i produkcją. System ponadto wspomaga zarządzanie serwisem, magazynem i dostawami oraz sprzedażą.| Nadużycia w ERP, łatwiej zapobiegać niż leczyć |
|
| 30.08.10 | |||
Nadużycia w ERP, łatwiej zapobiegać niż leczyć Przeciwdziałanie nadużyciom jest wyzwaniem, z którym boryka się kierownictwo i właściciele każdej większej firmy. Sprostanie temu jest jeszcze trudniejsze w ostatnich latach, głównie na skutek centralizacji wiedzy, informacji i danych biznesowych w systemach klasy ERP (z ang. Enterprise Resource Planning). System ERP dostarcza oczywiste i wymierne korzyści spółce, ale zwiększa też znacząco możliwości popełnienia nadużycia przez szeregowych pracowników.Jak podaje amerykańska organizacja - ACFE (Association of Certified Fraud Examiners) w swoich badaniach dotyczących nadużyć w firmach, tylko w 2008 roku, średnio 7% przychodów traciły przedsiębiorstwa w wyniku działań mających charakter nadużycia. Tylko w USA, daje to ukryty koszt rzędu 994 miliardów dolarów. Dodatkowym czynnikiem są wydarzenia związane z globalnym kryzysem na rynkach finansowych, które z jednej strony wprowadzają dodatkową presję na wyniki pracowników (np. nierealistyczne, w nowej sytuacji, plany sprzedażowe), a z drugiej strony - stawiają pracowników przed problemami, takimi jak: niepewność zatrudnienia, czy też opóźnienia w wypłacaniu pensji.
Jednym z najczęstszych (24% ogółu przypadków) rodzajów nadużycia, według raportu ACFE, były oszustwa realizowane na fakturach, czyli dokumentach księgowych, przetwarzanych bezpośrednio w module finansowo-księgowym systemu ERP. W raporcie podjęto próbę analizy przyczyn tego zjawiska. Wśród respondentów, aż 35% badanych, jako główny powód wystąpienia nadużycia, podawało brak dostatecznej kontroli wewnętrznej. Ten sam raport wskazuje, że ponad ¾ pokrzywdzonych firm zmieniło swoje systemy kontroli wewnętrznej po odkryciu, że padły ofiarą defraudacji. Najpowszechniejszą modyfikacją było wprowadzenie nadzoru menedżerskiego nad instrumentami kontroli wewnętrznej. Te dające do myślenia liczby, inspirują kierownictwo firm na świecie oraz w Polsce do szukania coraz to nowszych sposobów na ograniczenie możliwości wystąpienia nadużyć. W tym kontekście niezmiernie istotne jest zweryfikowanie podejścia do wykorzystywanych w spółkach systemów informatycznych. ERP do zapobiegania nadużyciom jest wśród kierownictwa polskich spółek niezbyt powszechna. Jak łatwo popełnić nadużycie w systemie ERP W ostatnich latach spółki poprzez realizację działań mających na celu centralizację zasobów informatycznych, w sposób bardzo istotny zwiększyły zależność bezpieczeństwa prowadzonego biznesu i ciągłości jego operacji od dostępności centralnych systemów klasy ERP. Praktyka biznesowa pokazuje, że działania mające na celu centralizację systemów IT były w ostatnich latach prowadzone w sposób bardzo dynamiczny, często z pominięciem kanonów zarządzania projektami tej wielkości i istotności. Oczywiście, po części wynika to z ograniczeń budżetowych nakładanych przez właścicieli biznesu. Nie poprawia sytuacji fakt, że polski rynek jest coraz bardziej konkurencyjny, a nieustanna walka dostawców, głównie niską ceną, o nowe projekty wdrożenia systemów ERP znacząco odbija się na wielu obszarach prac projektowych, które w pierwszej kolejności są usuwane z budżetu przedsięwzięcia. Doświadczenie pokazuje, że w grupie tych zagadnień najczęściej pojawiające się kwestie dotyczą bezpieczeństwa systemu ERP związanego z właściwie zdefiniowanymi uprawnieniami użytkowników oraz mechanizmami kontrolnymi adresującymi ryzyka w procesach biznesowych. Realizowane pod dużą presją czasową projekty wdrożeniowe skutkują pozostawieniem otwartych ścieżek dla potencjalnych nadużyć, które są coraz częściej wykorzystywane do generowania środków finansowych, nie dla właściciela biznesu, lecz dla zapracowanego menadżera, który w ten sposób wynagradza sobie często obcinaną w okresie kryzysu pensję. Ścieżki i sposoby nadużyć finansowych w systemach klasy ERP są często odkrywane przez pracowników firmy przez przypadek (badania ACFE pokazują, że sprawcy nadużyć zawodowych to z reguły sprawcy ‘pierwszorazowi’) lub jako efekt popularyzacji rozmaitych grup i forów dyskusyjnych w Internecie. Zaskakujące jest tylko tempo, w jakim początkowy użytkownik systemu ERP uczy się nowych sposobów dokonania działań o charakterze nadużycia. Przykłady nadużyć dokonywanych w systemach klasy ERP są rozmaite. Tymi najprostszymi są zmiany w danych podstawowych rachunków bankowych rzadko używanych dostawców, lub wręcz tworzenie nowego fikcyjnego dostawcy, na rzecz, którego okresowo dokonywane są płatności, na przykład z tytułu rzekomego zakupu materiałów biurowych dla naszej firmy, bądź wykonania usług remontowych lub budowlanych w oddziałach naszego przedsiębiorstwa. Takie przelewy, często na niewielkie kwoty wchodzą w skład dużych, mających często po kilkadziesiąt / kilkaset pozycji, paczek z płatnościami do dostawców, oczywiście w pełni zautomatyzowanymi w programach do płatności, lub systemach klasy ERP. Innym przykładem nadużycia jest zmiana miejsca wysyłki towaru, za który zapłacił klient. Na ten rodzaj nadużycia szczególnie podatne są biznesy dostarczające na rynek produkty wysoko cenne. W systemie ERP pracownik zmienia miejsce wysyłki towaru na fikcyjny adres, tzw. „dziuplę”, kierowca, który dostarcza towar na podstawie dokumentów z systemu, nie jest w stanie zweryfikować, czy wskazany magazyn towaru jest właściwy, szczególnie w sytuacji, w której spedycję dla naszej firmy realizuje podmiot zewnętrzny. Przy bardzo dużych i często realizowanych wysyłkach oraz centralnym dziale księgowości, takie nadużycie może być niezauważalne przez bardzo długi czas. Może się tak stać szczególnie w sytuacji, jeżeli nasz klient ma bardzo wysoki limit kredytowy, również ustawiany i pilnowany przez centralny system ERP, lub nasz pracownik, dzięki wysokim uprawnieniom w systemie, ma możliwość zmiany parametrów raportu wiekowania należności. Kolejnym przykładem są nadużycia realizowane w procesie zakupowym, w którym oszustwo może polegać na wprowadzaniu do systemu ERP faktury z błędną ceną (niezgodną z ceną widniejącą na zamówieniu) lub z ilością produktu, inną niż ta przyjęta na dokumencie PZ do magazynu firmy. Pracownik popełniający nadużycie wykorzystuje lukę systemową, polegającą na braku automatycznego wymuszania przez system zgodności ceny i ilości towaru pomiędzy zamówieniem, dokumentem przyjęcia a fakturą. Ten rodzaj nadużycia pojawia się również w spółkach, gdzie występuje kontrola w tym obszarze, jednakże jest ona wykonywana wyłącznie przez pracowników działu księgowości, którzy w sposób ręczny uzgadniają duże ilości papierowych dokumentów, natomiast nie wykorzystuje się możliwości systemu ERP, który w tym zakresie jest niewłaściwe skonfigurowany. Ryzyko tego typu nadużycia jest dodatkowo potęgowane, gdy nasz pracownik ma w systemie uprawnienia do wystawiania wszystkich trzech dokumentów. Wówczas, pomimo dobrze zdefiniowanych parametrów ”potrójnego uzgodnienia”, może dojść do nadużycia, ponieważ wszystkie trzy dokumenty zostały wprowadzone przez jedną osobę, mającą bardzo szerokie, od dawna nieweryfikowane uprawnienia. Zaskakujące jest przy tym to, że ten sam proces odpowiednio kontrolowany i rozdzielony na dwie osoby, stanowi skuteczną ochronę przed tego typu nadużyciem. Ostatnim przykładem dość często pojawiającym się w tym niechlubnym kontekście są cenniki, zazwyczaj centralnie wprowadzane i obowiązujące w określonych okresach. Nadużycie pojawia się wtedy, gdy bardzo starannie weryfikowane i zatwierdzane przez kierownictwo cenniki papierowe są wprowadzane do systemu, w którym nikt później ich poprawności nie weryfikuje, poprzez domniemanie, że przecież ceny są zatwierdzone. Handlowiec, dysponując możliwością modyfikacji ceny na zamówieniu, zmniejsza marżę na produkcie, a różnicę spadku premii (często uzależnionej od wypracowanej marży) wynagradza mu bezpośrednio klient, oczywiście nieformalnie. Patrząc na te przykłady nadużyć, warto zastanowić się - co jest najczęstszym powodem nadużyć w systemach ERP? Doświadczenie i praktyka audytowa pokazuje, że szukając źródeł problemów, w firmach, które doświadczają nadużyć, można znaleźć kilka punktów wspólnych:
Większość firm, w których nadużycia mogą być problemem, posiada własne mechanizmy radzenia sobie z nimi. Od zaawansowanych mechanizmów prewencyjnych, które pozwalają im zapobiec, po mechanizmy detekcyjne tzw. z ang. whistle-blowers hotline (dedykowane numery do zgłaszania nadużyć w firmach) oraz oczywiście znane wszystkim informatykom mechanizmy korekcyjne, takie jak zabezpieczenie dysków, obrazy, kopie zapasowe itd. Według raportu ACFE prawie 2/3 nadużyć jest wykonywanych przez pojedyncze osoby, nierzadko bazując przede wszystkim na bardzo dobrej znajomości słabości w mechanizmach kontrolnych systemów ERP. Jak można się przed tym obronić? Praktyka pokazuje, że bezpieczny system to taki, w którym już w założeniach podkreśla się istotność wdrożenia mechanizmów bezpieczeństwa. Z perspektywy systemu ERP, to przede wszystkim takie wdrożenie procesów biznesowych, które ogranicza dowolność użytkownikom. Procesy biznesowe muszą zostać tak ustawione, aby pracownik mógł je realizować tylko zgodnie z ustalonym schematem, jakiekolwiek boczne wejścia i drogi na skróty muszą zostać zamknięte, ponieważ rodzą ryzyko dla działającego systemu. Pamiętajmy także o kontrolach automatycznych (konfigurowalnych bezpośrednio w systemie). Kilka dodatkowych dni pracy konsultanta na etapie projektowania i jeszcze mniej na etapie wdrażania, znikome wartości przy całościowym budżecie projektu. Jednak ta inwestycja pozwala na takie zabezpieczeni systemu, aby maksymalnie utrudnić wykonanie nadużycia, nie wpływając oczywiście istotnie na czas realizacji procesów w systemie. Nie każdą kontrolę da się jednak zaimplementować bezpośrednio w systemie, nie łatwo jest zastąpić np. ręczną weryfikację podpisów, dlatego tak ważne jest zapewnienie dopełnienia w postaci mocnego środowiska kontroli ręcznych. Pozwólmy jednak ten obszar ustawić ekspertom od kontroli wewnętrznej, z wiedzą z zakresu możliwości kontrolnych naszego systemu ERP, to właśnie oni mają najlepszą znajomość ograniczeń systemowych oraz możliwości wprowadzenia dedykowanych zmian. Niewątpliwie jedną z najmocniejszych kontroli zapobiegających nadużyciu jest wprowadzenie rozdziału obowiązków w organizacji i właściwe przeniesienie go na poziom systemu. Nie jest przypadkowe, że ustawy takie jak SOx olbrzymi nacisk kładą właśnie na kwestie rozdziału obowiązków. Jeśli nie pozwolimy pracownikowi wykonać w systemie całych części procesu, które wykonane jednoosobowo mogą kończyć się nadużyciem, to jesteśmy bezpieczni (przynajmniej w części systemowej). Rozdział obowiązków, przy innych kontrolach tego typu, czy też dedykowanych rozwiązaniach do detekcji nadużyć, wydaje się najbardziej uzasadnioną kosztowo kontrolą. Oczywiście rozwiązania typu ArcSight, czy Sentinel mają możliwość głębszego wniknięcia w przebieg samego procesu, a nawet pewnej heurystyki, z wykorzystaniem narzędzi korelujących. Zastanówmy się jednak, czy w naszej organizacji to się opłaca? Czy koszta kontroli nie przewyższą spodziewanych korzyści? Dlaczego warto, czy to się opłaca? Największy problem z perspektywy nadużyć mają firmy, które obracają np. finansami swoich klientów. Informacja prasowa o nadużyciu w takiej firmie, może spowodować utratę znacznej części klientów, a w konsekwencji nawet wypadnięcie z rynku. Dlatego wiele firm przyjmuje strategię zero tolerancji dla nadużyć, która wiąże się ze znacznymi kosztami prowadzonych kontroli, ale pozwala w maksymalnym stopniu chronić reputację przedsiębiorstwa. Jak wspomniano we wstępie, prawie 78% firm wprowadziło, lub zmieniło kontrole w obszarze nadużyć dopiero po ich wystąpieniu. Czy trzeba tyle czekać żeby zacząć walczyć z chorobą? Zapobieganie okazuje się w praktyce dużo bardziej skuteczne i efektywne kosztowo. Przede wszystkim popatrzmy z perspektywy kontroli wewnętrznej, spośród tych 78% firm, aż 56% skierowało działania naprawcze w stronę większego wzmocnienia i testowania mechanizmów kontroli wewnętrznej, a za najbardziej ryzykowny obszar uznano finanse i księgowość, aż 29% nadużyć popełniono w tych działach. Idealnym kandydatem do wprowadzenia zmian wydaje się, więc serce tych działów, czyli system finansowo księgowy. To właśnie zmiany na poziomie tego systemu mogą istotnie wpłynąć na szczelność całego procesu. Z perspektywy całej organizacji przekłada się to na najistotniejsze systemy IT, takie jak ERP. ROI i efektywność kontroli jest maksymalne, jeśli kontrola może zostać zautomatyzowana i zbudowana, jako prewencyjna, czyli zapobiegające, a nie lecząca objawy. Automatyczne mechanizmy kontrolne, polegające m.in. na ograniczeniu uprawnień i/lub rozdzieleniu obowiązków, są najskuteczniejszymi i najtańszymi (najbardziej efektywnymi kosztowo) sposobami umożliwiającymi ograniczenie ryzyk biznesowych. Pamiętajmy, że z badań ACFE wynika, że większość osób popełniających nadużycie robi to po raz pierwszy, to okazja czyni złodzieja, dlatego dobre kontrole prewencyjne zniechęcają potencjalnych kandydatów do eksperymentów. Warto także zauważyć, że sama zmiana systemu ERP nie wystarczy, aby zlikwidować wszystkie typy nadużyć. Nadużycia całkowicie niezwiązane z systemem takie jak np. korupcja, wymagają innego podejścia i przede wszystkim podnoszenia świadomości w organizacji. Dobrze zbalansowany system kontrolny sięga do różnych obszarów, a naszą sprawą jest jak zaadresować ryzyko w stopniu wymaganym w naszej spółce, równocześnie nie przekraczając przyznanych środków. Kontrole automatyczne i rozdział obowiązków na pewno nie zaszkodzą firmie, a w większości przypadków mogą bardzo aktywnie przyczynić się do zwiększenia bezpieczeństwa. Sytuacją idealną z punktu widzenia kontroli ryzyka – zarówno nadużyć, jak i pomyłek – byłoby umożliwienie użytkownikowi poruszania się po systemie jedynie w takim wymiarze, w jakim zostało mu powierzone wykonywanie procesu biznesowego. Bezpieczeństwo systemu ERP należy zaprojektować na bardzo wczesnym etapie wdrożenia.Źródło: www.grcadvisory.pl Autorzy: Andrzej Partyka i Filip Nowak (założyciele firmy GRC Advisory) Autorzy artykułu są praktykami, mającymi szerokie polskie oraz międzynarodowe doświadczenie w zakresie budowania mechanizmów kontroli wewnętrznej opartych o systemy klasy ERP. Założona przez nich firma świadczy profesjonalne usługi doradcze z zakresu budowy i analizy uprawnień użytkowników w systemach ERP z zachowaniem właściwego podziału obowiązków, przeglądu procesów biznesowych pod kątem optymalizacji mechanizmów kontrolnych w nich zawartych oraz audytów bezpieczeństwa informatycznego i planów ciągłości działania.
|


































Rozwiązanie firmy Epicor znacznie usprawnia naszą pracę. Dzięki wdrożonemu systemowi zarządzanie w oparciu o Lean Manufacturing stało się zdecydowanie efektywniejsze.









Po latach konsekwentnego budowania pozycji rynkowej kanadyjska grupa wydawnicza Transcontinental Printing osiągnęła w swoim kraju pozycję lidera. Zaliczana jest także do największych wydawnictw w Ameryce Północnej. Grupa od roku 1976 prowadzi działalność wydawniczą obejmującą m.in. książki, czasopisma, katalogi, gazety. Obecnie ma wiele oddziałów i jest wiodącym kanadyjskim wydawcą czasopism konsumenckich i drugim pod względem wielkości wydawcą gazet lokalnych.






![[ERP] Modele usługowe i... :: Tomasz Rutkowski, product manager Comarch CDN XL o rosnącej... Zobacz video](http://img.youtube.com/vi/lSoPRhVQp2s/default.jpg)




