[论文解读] Controlling End User Computing Applications - a case study
本案例研究提出了一套全面的框架,用于控制银行环境中终端用户计算(EUC)应用——主要是电子表格。通过在政策制定、培训、库存监控、许可管理及风险指标等协同工作流中的协作,本研究证明,对EUC工具的机构控制是可行的,从而实现了治理水平的提升、风险的降低以及与正式IT实践的文化协同。
We report the results of a project to control the use of end user computing tools for business critical applications in a banking environment. Several workstreams were employed in order to bring about a cultural change within the bank towards the use of spreadsheets and other end-user tools, covering policy development, awareness and skills training, inventory monitoring, user licensing, key risk metrics and mitigation approaches. The outcomes of these activities are discussed, and conclusions are drawn as to the need for appropriate organisational models to guide the use of these tools.
研究动机与目标
- 应对金融机构中日益增长的不受控制的终端用户计算(EUC)应用风险,特别是用于关键业务流程的电子表格。
- 克服在传统去中心化银行环境中对EUC工具正式治理的文化和操作阻力。
- 制定并实施多维度方法,将EUC实践纳入组织控制,降低系统性风险。
- 建立可衡量的风险指标和缓解策略,以持续监控和改进EUC治理。
- 证明机构化的EUC控制模型可在受监管的金融环境中成功实施。
提出的方法
- 制定了正式的EUC政策框架,以明确定义关键业务电子表格的可接受使用、所有权及审批流程。
- 实施了意识提升和技能培训项目,以提高用户对治理标准的胜任能力和合规性。
- 对现有EUC应用进行了清查,以识别关键系统并评估风险暴露程度。
- 引入用户许可和访问控制机制,以确保EUC工具使用的可问责性和可追溯性。
- 建立了关键风险指标(KRIs),以监控EUC应用中的合规性、错误率和数据完整性。
- 应用缓解策略,如同行评审、版本控制和审计追踪,以降低错误和欺诈风险。
实验结果
研究问题
- RQ1组织如何在银行等高风险环境中有效治理终端用户计算应用?
- RQ2政策、培训和技术控制的何种组合最有效于降低EUC相关风险?
- RQ3在去中心化组织中,能在多大程度上实现文化变革以支持正式的EUC治理?
- RQ4可使用哪些可衡量的风险指标来监控和改进EUC应用的质量与合规性?
- RQ5在受监管行业中,为实现对EUC工具的长期控制,需要哪些机构模型?
主要发现
- 实施结构化的治理框架后,银行内不受控制的EUC使用量显著减少。
- 培训和意识提升举措显著提高了用户对EUC风险和合规要求的理解。
- 库存监控揭示了大量此前IT部门未知的关键业务电子表格,凸显了可见性的重要性。
- 使用关键风险指标使组织能够主动识别并纠正高风险的EUC应用。
- 许可和访问控制提高了可问责性,并减少了未经授权或未经批准的EUC工具使用。
- 通过持续的政策执行和领导层参与,实现了向负责任EUC使用方向的文化转变。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。