版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、xx公司信息科技外包管理办法第一章总则第一条为规范xx公司(以下简称本司)信息科技外包活动,降低信息科技外包风险,根据xx公司信息科技外包管理办法(2018年修订),制定本办法。第二条本办法所称信息科技外包,指本司将原本由自身负责处理的信息科技活动委托给服务提供商进行处理的行为。信息科技外包分为以下几类:(一)研发与咨询类外包:指科技管理及科技治理等咨询设计外包,应用系统的规划、需求、系统开发、测试外包。(二)系统运行维护类外包:指数据中心(灾备中心)机房配套设施、服务器、网络、系统的运维外包,自助设备、POSM等远程终端及办公设备的运维外包。(三)业务外包中的信息科技活动:市场拓展、业务操作
2、、企业管理、资产处置等外包中的系统开发、运行维护和数据处理活动。重大外包项目指外包合同金额占项目总投入一半以上的重大信息科技项目,或涉及将本司客户资料提供给外包商分析使用的项目。第三条管理原则(一)信息科技外包风险管理纳入信息科技风险管理和外包风险管理,纳入本司全面风险管理体系。信息科技外包战略纳入本司信息科技战略。(二)对本司信息科技外包工作,采取以下管理原则:1 .不妨碍核心能力建设、积极掌握关键技术;2 .保持外包风险、成本和效益的平衡;3 .强调事前控制,保持管控力度;4 .根据外包管理及技术发展趋势,持续改进外包策略实施。(三)根据本司当前发展阶段和信息科技工作实际,以下职责或工作内
3、容不得外包:1 .信息科技管理责任、信息科技整体工作;2 .信息科技战略管理、风险管理和内部审计;3 .数据中心或灾备中心整体工作;4 .其他有关信息科技核心竞争力的职能。(四)根据本司当前发展阶段和信息科技工作实际,本司不允许使用以下信息科技外包服务(本司子公司使用母行提供的外包服务不受此限制):1 .关联外包,即与本司具有关联关系的公司或机构提供的信息科技外包。2 .跨境外包,即在境外其他国家或地区实施的信息科技外包。(五)本司可作为外包服务提供机构向本司子公司、关联机构或其他同业提供外包服务。提供外包服务时应遵从监管对于同业托管机构外包服务的要求。第四条适用范围本办法适用于信息科技外包工
4、作的管理。第二章职责权限第五条信息科技部是本司信息科技外包牵头管理部门,承担以下职责:(一)牵头科技外包战略的制定,牵头科技外包风险识别与评估。(二)制定并执行信息科技外包管理制度与流程,促进外包风险管理不断改善。(三)审核外包执行单位报送的外包方案,从技术架构、技术标准、信息科技风险等方面进行把关。(四)负责制定信息科技外包人员的场地分配、人员准入、考勤、退场及违规处罚等的日常管理规范。同时,制定对外包供应商人员调配、技术服务等方面的规范和要求。(五)指导监督信息科技外包执行单位的信息科技外包活动,定期汇总并汇报信息科技外包活动相关风险管理情况。第六条信息科技部是研发咨询类、系统运行维护类外
5、包的执行单位,其他部室是业务外包中的信息科技活动的执行单位。外包执行单位承担以下职责:(一)实施信息科技外包战略。(二)指定各项外包工作的具体负责人。(三)制定外包方案,实施必要的岗位职责分离措施,以防范风险。(四)执行外包管理活动,包括编制方案、预算申请、采购、合同管理、实施管理、验收、付款等。(五)执行信息科技供应商准入、评价、退由管理,供应商人员的日常管理和供应商后评价。(六)制定保障外包服务持续性的应急管理方案,并组织实施定期演练。(七)对外包过程中的各项管理活动进行监控及分析,定期报告外包活动情况及风险管理状况。(八)对重要信息科技外包服务提供商进行定期的风险评估,保持评估的独立性。
6、至少在三年内覆盖所有重要的服务提供商。评估内容包括:服务提供商合规情况、服务的执行效果等,评估结果应当作为服务提供商准入及退由的重要依据。第七条内控合规部承担以下职责:(一)对外包风险进行风险提示。(二)负责对信息科技外包涉及的规章制度进行审查并提供合规性和内控措施有效性方面的意见和建议;指导监督外包风险管理政策的执行和落实,并督促外包风险管理的持续改善。(三)从本专业角度向信息科技部提由信息科技外包风险管控的意见和建议。(四)高级管理层确定的其他信息科技外包风险管理职责。(五)审核各类外包合同、协议,保证合同、协议的合法及本司权益不受侵犯。(六)对信息科技外包活动提供法律咨询服务和指导监督。
7、第八条综合管理部承担以下职责:(一)将信息科技外包采购活动纳入本司采购管理流程。(二)将信息科技外包服务商纳入本司供应商管理范围之内。(三)对信息科技外包采购管理流程、供应商管理流程的执行情况进行监督。第九条信息科技部是辖内信息科技外包牵头管理部门,负责按总行信息科技外包战略和制度管理辖内信息科技外包活动;内控合规部负责指导、监督和检查辖内信息科技外包活动,审核辖内信息科技外包合同或协议。第三章信息科技外包管理第一节立项与准入第十条立项中外包执行单位应对备选外包商进行初步筛查。备选外包商信息由供应商库中取得,信息不够完善或不在本司供应商库内的,由外包执行单位协调相关资源开展尽职调查提供,或采信
8、其他银行业金融机构对同一外包商6个月内的尽职调查结果。第十一条尽职调查获取备选外包商信息主要包括以下内容:(一)服务能力和支持技术、服务经验、服务人员技能、市场和行业评价、监管评价。(二)内部控制机制和管理流程的完善程度、内部控制技术和工具。(三)从业时间、市场地位及发展趋势、资金的安全性、近期盈利情况。(四)机构集中度特点,即外包商所承接的外包服务的数量、金额在本司重大外包项目中的占比,外包商所承接外包服务在银行业服务市场占比情况,包括外包商之间为集团子公司、关联公司或附属机构等情况。第十二条外包执行单位在计划签署合同30个工作日前将尽职调查结果、立项材料提交外包牵头管理部门进行评审,尽职调
9、查结果中对外包风险应做由初步评估并提由处置建议。外包牵头管理部门在立项评审阶段组织检查项目与信息科技外包管理要求的一致性,审查评估外包风险管理状况并最终确定风险处置方案。立项评审阶段的其他评审项按项目管理有关办法执行。重大外包项目在评审后应及时向本司信息科技部报告。第二节外包服务采购、合同与付款管理第十三条执行单位对于所负责的外包内容,要作为采购发起方进行采购立项,与采购主管部门完成采购工作,并负责合同审核、签署及后续合同管理,执行人力外包框架协议。信息科技部负责执行的科技外包项目按照附件1XX公司软件开发外包人力管理细则执行,其他科技外包执行部门应参照附件1执行。第十四条在外包任务通过验收后
10、,执行单位可发起付款申请,依据合同付款条件提交申请。信息科技部作为科技类费用主管部门,对付款申请提由审核意见,再由执行单位提交财务部进行付款。第十五条外包合同、协议及采购文件中应当明确以下内容,包括但不限于:(一)服务范围、服务内容、工作时限及安排、驻场或非驻场的外包形式、责任分配、交付物要求以及后续合作中的相关限定条件。(二)合规与内控要求,对法律法规及本司内部管理制度的遵从要求、监管政策的通报贯彻机制、服务提供商的内控措施。(三)服务连续性要求,外包商的服务连续性管理目标应当满足本司业务连续性目标要求。(四)本司对外包商监控和检查的权利、频率,外包商配合本司内、外部审计机构检查,及配合银行
11、业监管机构检查的责任。(五)政策或环境变化因素等在内的合同变更或终止的触发条件,外包商在过渡期间应该履行的主要职责及合同变更或终止的过渡安排,包括信息、资料和设施的交接处置等过渡期间相关服务的安排。(六)外包服务过程中产生、加工、交互的信息和知识产权的归属权以及允许服务提供商使用的内容及范围,对服务提供商使用合法软、硬件产品的要求。(七)服务要求或服务水平条款,至少应当包括如下内容:外包服务的关键要素、服务时效和可用性、数据的机密性和完整性要求、变更的控制、安全标准的遵守情况、技术支持水平等。(八)争端解决机制、违约及赔偿条款,至少包括如下内容:服务质量违约、安全违约、知识产权违约等,及在各种
12、违约情况下的赔偿以及外包争端的解决机制。(九)报告条款,至少包括常规报告内容和报告频度、突发事件时的报告路线、报告方式及时限要求。第十六条应当在合同、协议以及采购文件中明确外包商在安全和保密方面的责任,以及针对安全及保密要求需采取的具体措施。包括但不限于:(一)禁止外包商在合同允许范围外使用或者披露有关本司的信息,以防止信息被非授权使用。(二)在合同或协议中约定外包商对本司客户信息安全和本司客户权利的保护条款、事故处理方式及违约赔偿条款;保障客户信息的安全性,当客户信息不安全或客户权利受到影响时,本司有权随时终止外包合同。(三)在合同或协议中约定外包商不得以本司名义开展活动。(四)外包商接触本
13、司信息时,需满足安全和保密相关条款的要求。(五)在发生银监会规定的信息科技突发事件,或发生可能引发系统性、区域性银行业信息科技风险类突发事件时,外包商应及时向本司报告,包括事件的影响以及处置和纠正措施。第十七条应当在合同、协议以及采购文件中明确要求服务提供商不得将外包服务转包和变相转包。在涉及外包服务分包时应当要求:(一)不得将外包服务的主要业务分包。(二)主服务提供商对服务水平负总责,确保分包服务提供商能够严格遵守外包合同或协议。(三)主服务提供商对分包商进行监控,并对分包商的变更履行通知或报告审批义务。第三节外包实施过程管理第十八条执行单位负责外包实施过程的管理对于研发咨询类外包,执行单位
14、负责管理相关系统的需求分析与评估、软件开发、测试与投产等各项工作,并符合本司相关技术管理要求。所形成的软件版本应按照配置管理和软件资产管理的要求提交信息科技部。对于运行维护类外包,执行单位负责督促供应商,按照本司统一的生产运行管理要求,进行日常巡检、故障处理和问题解决。对于业务类外包中涉及客户信息交由外包商分析处理的,进入实施阶段时应告知相关客户。对于信息科技部负责执行的科技外包项目驻场外包人员按照附件2«xx公司信息科技驻场外包人员日常管理细则执行,其他科技外包执行部门应参照附件2执行。第十九条执行单位应对供应商的日常工作情况进行管理,对外包实施过程持续监测,监测频率不得低于每季度
15、一次。监测信息汇总至信息科技部,作为外包商最终评价的依据。10第二十条外包实施监测内容包括:(一)研发咨询类:里程碑及时完成率、程序缺陷数、需求理解能力、业务部门评价、外包人员工作饱和度、考核合格率、项目外包风险情况总结。(二)其他类:设备可用率、故障次数、故障解决率、故障响应时间、服务次数、服务满意度、业务连续性管理能力、外包风险情况总结。第二十一条科技外包执行单位应同步监测外包商整体经营和财务状况,以防范外包服务意外终止或服务质量下降。对此的监测、信息更新至少每半年一次并形成记录。对重要信息科技外包服务提供商,应定期获取外包商自评估或第三方评估报告。第二十二条对监测或检查过程中发现的问题,
16、应责令外包商限期整改。如存在逾期未改且可能产生重大风险的问题,依据合同或协议,暂停或取消相关外包商的服务资格。第四节外包中断或终止第二十三条对可能影响本司业务连续性的外包活动,在重要时点值守、组织业务连续性计划演练时将外包商纳入本司统一组织的活动范围。第二十四条外包活动监测过程中发现风险或外包活动发生风险事件,除责令外包商整改外,科技外包执行单位应推荐具备替代能力的其他外包商,作为应急替代选择。11第二十五条重大外包项目在签署合同或协议后、进入实施阶段前,应制定外包应急计划,考虑供应商主动或被动退生的情况下,本司的应急处置措施。第二十六条科技外包执行单位组织外包应急计划演练。演练应每年至少组织
17、一次。第四章集中度特点与非驻场外包第二十七条在准入阶段,对具有显著机构集中度特点的外包商或非驻场服务外包商,必须要求其提供内部控制、质量管理、信息安全管理、持续运营能力(仅对集中度特点的外包商)有效性的依据(资质或报告),经审查有效后准入。外包商必须满足以下要求方可准入:(一)公司内部具备独立于技术服务人员的质量管控角色,负责服务质量的监督和检查,并对检查结果、问题整改进行记录;(二)公司内部具备独立于技术服务人员的信息安全管理角色,负责公司内部的信息安全管理及检查,并对检查结果、问题整改进行记录;(三)近一年内有安全合规自评估或第三方评估报告;(四)提供同类服务期限满一年且无事故;(五)对提
18、供非驻场服务的场地设施具备完全的控制权。第二十八条在合同中,对具有显著机构集中度特点的12外包商,应要求外包商为本司提供相对独立的资源,包括服务团队、场地、系统、设备等。第二十九条在实施阶段,对具有显著机构集中度特点的外包商或非驻场服务外包商,应加强对监测指标的确认和监督,以确保监测内容的预警效果。第三十条在实施阶段,对具有显著外包集中度特点的供应商或影响全行实时服务(或客户信息安全)的非驻场外包商,除监测常规内容外,还应由科技外包执行单位牵头,定期开展实地安全检查或委托第三方审计。原则上对非驻场外包的实地检查(审计)不少于一年一次。第五章非驻场集中式外包第三H一条非驻场集中式外包是指外包商不
19、在本司提供现场服务,或外包的关键基础设施和信息系统不在本司产权场所,由本司以租用设施或购买服务资源的方式获得,主要由外包商运维,并且外包服务商同时为3家(含)以上银行业金融机构或其他机构提供服务的外包方式。非驻场集中式外包通常包括应用系统服务、金融自助设备整体运维、数据分析与处理服务(含录入、制卡)、软件开发服务等。第三十二条本司应要求非驻场集中式外包服务机构满足以下条件方可与本司合作:13(一)应当是中华人民共和国境内注册的独立法人实体,注册资本和实收资本不少于1000万,注册成立时间不少于3年。(二)应当拥有健全的组织架构,并针对所提供的外包服务建立有效的风险治理架构,至少应当建立由公司高
20、级管理层直接领导、针对银行业金融机构外包服务的、专职信息科技风险管理团队,为持续的外包服务提供保证。(三)应当建立与所承担的服务范围和规模相适应的服务管理体系,建立完善的信息安全、服务质量、服务持续性等管理制度体系,拥有有效的检查、监控和考核机制,确保管理规范有效执行。(四)应当具有足够的技术能力、人力资源和设施、环境,满足外包服务的质量和安全管理要求。其承担的银行业金融机构外包服务场地应当设置在中国境内。(五)具有完善的信息安全管理体系、业务连续性管理体系,并通过业界公认较为权威的信息安全管理和业务连续性管理资质认证。(六)具有完善的质量管理体系,并通过业界公认较为权威的质量管理资质认证。(
21、七)承担集中存贮客户数据的业务交易系统外包服务,或承担银行业金融机构客户资料、交易数据等敏感信息的批量分析或处理服务的重点外包服务机构,应当具有完善14的运行服务管理体系,并通过业界公认较为权威的运行服务管理资质认证。(八)应当具有信息科技风险的管理体系,有效识别、监测、评估和控制风险。银行业重点外包服务机构应当至少每季度向本司报送外包风险监控报告,针对监控发现的潜在风险或风险事件,及时采取控制或缓释措施。(九)应当每年聘请独立的审计机构,对自身外包服务进行风险评估,年度风险评估报告需报送本司,并抄送银监会或其派由机构。(十)应当对其外包服务团队成员进行背景调查,确保其过往无不良记录,且应当与
22、项目成员签订保密协议,并保留至少10年的法律追诉期。与监管定义的银行业重点外包服务机构合作,同时也应要求其满足上述条件。第三十三条对非驻场集中式外包供应商的尽职调查,除满足一般尽职调查的要求外,应重点调查:(一)外包服务商对本司与其他机构的设施、系统和数据是否有明确、清晰的边界。(二)外包服务商是否有管理制度和技术措施保障本机构数据的完整性和保密性。(三)外包服务商对涉及本机构的服务器、存储、网络设备、操作系统、中间件等软硬件基础实施是否具有最高访15问权限。(四)外包服务商是否拥有或可能拥有业务系统的最高管理权限,外包服务商是否拥有或可能拥有业务系统的访问权限,是否能够浏览、获取客户敏感信息。(五)外包服务商是否有完善的灾难恢复设施和应急管理体系,对关键基础设施和信息系统运行是否有业务连续性安排。(六)外包服务商是否知晓并遵从了银行业相关监管法规要求。第三十四条对非驻场集中式外包商的尽职调查,如在监管评估中予以覆盖,亦可采信12个月内的监管评估结果原则上应选择纳入监管评估的外包商,对已合作但被取消监管评估资格的外包商,应逐步终止合作、妥善安排接收。第三十五条非驻场集中式外包开展前,应由该外包执行单位组织开展风险评估,形成书面风险评估报告并报送信息科技部。非驻场集中式外包决策应由科技分管副行长书面批准。第三
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026 综合岗面试易错题集 题库 含答案
- 2026综合岗面试高频题集 题库
- 2026年 综合岗面试易错题集 含答案含解析
- 护士长期职业规划
- 高中生物教资面试遗传病防治专项试卷 2026下半年
- 2026年黄冈市烟草专卖局人员招聘考试备考题库及答案详解
- 2026年厦门市供销社集团公司人员招聘参考题库及答案详解
- 物业外包服务管理规程
- 2026年中山金融投资控股有限公司人员招聘笔试参考试题及答案详解
- 2026年西部机场集团有限公司人员招聘考试参考试题及答案详解
- 古诗文默写训练与答题策略
- 汇编mips考试试题及答案
- 2026年哈尔滨铁道职业技术学院单招职业技能考试题库及答案详解(各地真题)
- 青岛华通集团招聘笔试题
- 箱涵预制、安装、现浇施工方案
- 理疗师服务话术培训课件
- 2026年四川发展控股有限责任公司招聘笔试题
- CNAS-TRC-002-2009 管理体系两阶段审核的合理性安排和实施
- 糖尿病母亲婴儿(DM婴儿)的临床管理与预后关键要点解析
- 2025~2026学年黑龙江省哈尔滨市第三中学高一上学期期中物理试卷
- 《金属材料及热处理》课件 5.2铸锭缺陷-
评论
0/150
提交评论