版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
银行科技风险规划方案技术创新,变革未来银行科技风险规划方案技术创新,变革未来1银行业信息科技风险建设现状初级阶段整体管理粗放外包管控能力弱三道防线弱技术变迁快监管要求高制度不成体系专业不足模型使用不当银行业信息科技风险建设现状初级阶段整体管理粗放外包三道防线弱第-2-页银行业信息科技风险建设趋势银行业信息科技风险建设趋势第-3-页信息科技风险相关政策2003,《国家信息化领导小组关于加强信息安全保障工作的意见》中办发27号文件20032002.8,《中国人民银行关于加强银行数据集中安全工作的指导意见》(银发[2002]260号文件)20042005200620072008200920102004.5,国信办《关于做好重要信息系统灾难备份工作的通知》2005.4,国务院信息化工作办公室《重要信息系统灾难恢复指南》2007.7,国信办《国家信息安全“十一五”规划》2010.4,《商业银行数据中心监管指引》2011.12,《商业银行业务连续性监管指引》
《网上银行安全风险管理指引》20112009.3,《商业银行信息科技风险管理指引》(银监会19号文)2008.4,《银行业重要信息系统突发事件应急管理规范(试行)》2008.3,《保险业信息系统灾难恢复管理指引》2008.2,《银行业信息系统灾难恢复管理规范》2013近年来,监管部门对信息科技风险管理高2007.6
,国家质量监督检验检疫总局《重要信息系统灾难恢复规度范重》(视GB,/T
2提09出88—了20明07确)2006.8,《关于印发“银行业金融机构信息系统风险管理指引”的的通要知》求(银。监发国[20内06各]63商号)
业银行在信息系统软硬2006.4,《关于进一步加强银行业金融机构信息安全保障工作的指导意件见建》(设银发和[2安006全]12风3号险文件管)理方面投入了大量资源,注意防范各类信息科技风险。《银行业金融机构信息科技外包风险监管指引》、《中国银监会中资商业银行行政许可事项实施办法》信息科技风险相关政策2003,《国家信息化领导小组关于加强信第-4-页信息科技风险定义与目标信息科技风险管理信息科技治理信息科技审计业务持续性管理信息安全管理信息科技运行项目开发、测试外包管理信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉风险。——《商业银行信息科技风险管理指引》第四条信息科技风险管理的目标是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测和控制,促进银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。——《商业银行信息科技风险管理指引》第五条2009年3月,银监会颁布了《商业银行信息科技风险管理指引》信息科技风险定义与目标信息科技治理信息科技风险信息科技风险管第-5-页信息科技风险建设应遵循的标准和规范信息科技风险建设应遵循的标准和规范第-6-页信息科技风险建设内容信息科技风险管理体系完善IT风险管理组织架构建立IT风险管理方法论建立IT风险管理制度体系建立IT风险管理平台信息科技风险建设内容信息科技风险管理体系完第-7-页信息科技风险管理组织结构决策机构IT风险管理的最高决策组织一般以委员会形式存在可以聘请外部专家参与决策对IT风险管理的最终结果负责管理机构根据决策制定IT风险管理的相关政策和制度协调各执行机构的工作配合解决IT风险管理中遇到的问题可以聘请外部专家参与管理关注IT风险管理的阶段性工作成果执行机构IT风险管理工作的具体执行机构对所有IT行为进行TI风险管理设定专人进行IT风险管理工作审计机构的全方位审计信息科技风险管理组织结构决策机构IT风险管理的最高决策组织管第-8-页三道防线稽核审计部即对IT风险的内审和外审,职责落在审计部门3.审计监督信息科技专项审计,是指对信息科技安全事故进行的调查、分析和评估,或审计部门根据风险评估结果对认为必要的特殊事项进行的审计。风险管理部即如何防范IT风险,职责落在风险管理部门全员参与,主要职责落在科技部门1.信息科技管理2.信息科技风险管理信息科技管理包括信息安全,开发测试和维护,运行、业务连续性以及外包等领域的管理工作。科技部 零售部授信部 理财业务部资金营运部
…信息科技风险管理包括制定信息科技风险评估计划,制定全面的信息科技风险管理策略,制定持续的风险识别和评估流程。商业银行应依据信息科技风险管理策略和风险评估结果,实施全面的风险防范措施。商业银行应建立持续的信息科技风险计量和监测机制。信息科技风险管理的关键是要建立三道防线,三道防线相互作用,形成立体防护网三道防线稽核审计部即对IT风险的内审和外3.审计监督信息科技第-9-页信息科技风险管理方法论风险识别风险计量风险控制风险监测信息科技风险管理方法论风险识别风险计量风险控制风险监测第-10-页信息科技风险管理制度体系商业银行信息科技风险管理指引技术规范管理办法科技培训管理办法科技进步推动奖管理办法信息科技治理信息科技风险管理信息安全信息系统开发测试和维护信息科技运行业务连续性管理外包审计信息科技管理委员会工作规则科技制度管理办法科技文档管理办法科技人员绩效考核管理办法信息科技风险管理办法办公计算机管理实施细则计算机防病毒实施细则外来人员管理实施细则信息安全事故责任追究管理细则信息安全管理办法数据安全管理实施细则密钥资源管理实施细则网络管理实施细则科技项目管理办法项目测试规范项目经理手册系统设计规范系统开发规范操作管理办法运行中心交接班规范事件管理办法安全事件实施细则生产故障事件实施细则问题管理办法变更管理办法机房管理办法中心机房管理制度运行中心监控管理规范信息系统运行维护管理规定非灾备应急实施细则业务连续性管理办法应急管理办法科技外包服务管理办法信息科技审计办法红色:办法级蓝色:细则级黑色:规范手册重要信息系统程序修改与维护管理规定数据管理办法生产数据管理实施细则配置管理办法服务水平管理办法灾备应急实施细则计算机系统应急预案信息科技风险管理制度体系商业银行信息科技风险管理指引技术规范第-11-页信息科技风险标准与制度风险检查项风险点跟踪表非功能需求规范运维文档移交规范操作水平体系容量估算统一策略风险评估与改进主要文档资产清单信息科技风险标准与制度风险检查项风险点跟踪表非功能需求规范运第-12-页非功能需求标准风险检查项模板非功能需求规范系统立项研发测试运行全生命周期如何转换?非功能需求标准风险检查项模板非功能需求第-13-页制定各中心指标开发中心指标测试部门指标数据中心指标指标如何制定?制定各中心指标开发中心指标测试部门指标数据中心指标指标如何制第-14-页信息科技风险计量标准中心层系统层指标层OLA系统重要等级SLAUC从中心、系统和指标三个层面设计操作水平指标评估体系以及遵循的原则故障严重等级中心基准分操作指标评分规则评估体系信息科技风险计量标准中心层系统层指标层系统SLAUC从中心、第-15-页信息科技风险评估与改进安全条线应用架构条线职能化制度化技术架构条线业务IT支持条线数据中心相关职能条线信息科技风险评估与改进安全条线应用架构条线职能化技术架构条线第-16-页信息科技风险监测--关键监测项目立项过程监测项目实施过程监测生产运维项目后评估人员风险监测策略匹配信息科技风险监测--关键监测项目立项过程监测第-17-页信息科技风险监测--工具或平台适应性要求依据监测内容使用不同厂商提供的监测工具依据监测的复杂度使用不同的风险监测工具工具或平台的运行必须有明确的前提条件并且参数化监测必须以不同的方式进行过程和结果分析建立信息科技风险管理平台信息科技风险监测--工具或平台适应性要求依据监测内容使用不同第-18-页信息科技风险管理平台信息集成流程集成工具集成高效与安全的平衡信息科技风险管理平台信息集成流程集成工具集成高效与安全的平衡第-19-页信息科技风险管控措施事中控制事后处理应急处置管理操作水平管理完备的控制措施异常情况总是无法规避的,如网络中断、关联系统故障、行外系统故障等“不可抗力”总会存在具备持续的事后跟踪监控手段具备有效的事中控制手段事前规避风险自查与整改系统自身不存在设计性缺陷信息科技风险管控措施事中控制事后处理完备的控制措施异常情况总第-20-页专题一:需求、开发、测试和运维与全面风险管理开发运维风险专业互通问题应用架构与数据架构的建设依据不充分规范执行不彻底测试规范与执行不匹配专业与培训不足专题一:需求、开发、测试和运维与全面风险管理开发运维风险专业专题一:需求、开发、测试和运维与全面风险管理开发运维提升与激励测试提升架构的灵活性正向激励提升专业性提升规范的适用性专题一:需求、开发、测试和运维与全面风险管理开发运维提升与业务连续性业务连续性管理委员会董事会主管部门执行部门办公后勤保卫/人力/财务/法律等部门内部审计部门业务连续性日常管理组织架构高级管理层管理机构风险管理部门或综合管理部门业务条线部门及信息科技部门执行层执行机构决策层决策机构保障部门保障机构审计部门业务连续性应急处置组织架构高级管理人员办公后勤/人力/财务/保卫/法律等应急决策层应急指挥层执行部门业务条线部门及信息科技部门保障部门应急执行层应急保障层主管部门负责人执行部门负责人保障部门负责人稽核审计部高管层和业务连续性管理相关部门负责人组成监管要求监管要求业务连续性业务连续性管理委员会董事会主管部门执行部门办公后勤第-23-页业务连续性制定规划维护规划评估概率影响建立制度体系确认有效性信息科技风险业务连续性管理采取控制措施业务连续性制定规划维护规划评估概率影响建立制度体系确认第-24-页业务连续性—应急管理咨询快速响应、准确决策、精确调配、协同指挥应急沟通能力资源调配能力信息共享能力事件预警能力组织过程能力辅助决策能力沟通决策容灾应急管理容灾应急管理重要的6大能力资源业务连续性—应急管理咨询快速响应、准确决策、精确调配、协同指第-25-页业务连续性—应急管理咨询容灾应急咨询服务的内容完善的灾难恢复方案、恢复计划进行过业务连续性计划演练完成管理指挥系统配置专业人员培训全方位演练信息技术和业务系统的有效统一人员流程技术灾难恢复计划业务连续性—应急管理咨询容灾应急咨询服务的内容完善的灾难恢复第-26-页业务连续性—应急管理咨询惠普咨询下的容灾应急管理指挥的五大特点信息沟通智能化通信互联一体化资源调度合理化执行过程可视化响应过程自动化资源日历人员排程现场监控指挥跟踪自动预案执行可实现“一键式”执行信息内容模板动态内容发布短信集成邮件集成全力打造高效可靠的应急处置系统业务连续性—应急管理咨询惠普咨询下的容灾应急管理指挥的五大特第-27-页业务连续性—应急管理指挥系统专业的美工界面设计采用Flex的技术,可扩展性强,支持缩微图/缩放功能/自动跟踪等多种功能和展示形式与惠普容灾应急咨询最佳实践经验的完美结合成熟的流程引擎强大的维护能力和软件扩展能力高效稳定的开发团队定制化需求实现的资源支持致力于满足客户服务的实施团队软件特点– 采用工作流引擎实现流程管理、流程引擎符合WFMC国际标准–
系统预留有外围系统接口,如短信、邮件、流程接入/接出、任务调度接口;支持AD集成– 支持二次开发、预留二次开发SDK、易于扩展为应急指挥平台或自动切换调度平台– 采用开放式架构、系统模块可选择配置、采用通用的数据交换方式– 满足7×24小时运行、系统容错/冗余及备份恢复能力强复杂流程的多人合作场景下的指挥沟通采用B/S结构,支持IE6.0及以上标准浏览器访问;系统菜单简洁明了,使用方便容灾应急管理指挥系统软件的优势应用案例:招商银行、浦发银行、邮储银行业务连续性—应急管理指挥系统专业的美工界面设计与惠普容灾应第-28-页信息安全架构规划思路和方法需求分析需求汇总功能设计架构实施信息安全架构规划思路和方法需求分析需求汇总功能设计架构实施第-29-页首先进行信息安全风险评估文档阅读和评价人员访谈现场评估问卷调查网络架构分析安全设备评估网络安全扫描主机人工评估应用文档分析开发人员访谈应用渗透测试安全管理信息收集基础架构信息收集应用信息收集资产调研安全管理类信息收集安全技术类信息收集首先进行信息安全风险评估文档阅读和评价人员访谈现场评估问卷调第-30-页然后进行ISMS评估与差距分析然后进行ISMS评估与差距分析第-31-页分析信息安全要求ISO27001控制
ISO27001控制点要点 求监管/等保要求监管/等保要求来源
信息安全工作目标重要
中信银行现状性 描述结果支撑说明ISMS差距分析结果所需工作描述ISMS一二三级文件ISMS四级文件技术支撑没有一份管理层批准并颁布的体现信息安全方向和目标的安全方针文件。也没有信息安全方向和目标的具体体现。只在《计算机管理制度》和《信息技术安全管理办法》中有一些零散的信息安全要求和需求。月报;
3、合规审计定期出具的风险提示;
4、来自业务部门的一些数据。目前的量化数据还不够多,不能体现完整的信息安全现状。例如信息资产清单中没有CIA等安全属性、在系统运行月报中量化数据较少等等。目前没有一份管理层批准并颁布信息评审和修订要符合等保的要求GB/T
22239-2008
等保基本要求7.2.1.3目前有由高级管理层组成的信息技术委员会,负责中信银行的信息安全领导职责,主要职责包括:审议全行信息化建设规划;审定全行重要信息安全事项;审定全行主要信息技术工作度(修订版)》中有对信息技术委员会职责的描述,其中包括:审议全行信息化建设规划;审定全行重要信息安全事项;审定全行主要信息技术工作制度;审定其他有关全行信息技术工作的重大事项等。针文档信息安全方针文档是指体现组织信息安全方向和目5.1.1
信息安全方
标的文档,应通过管理层员和外部相关方,如信息安全方针、信息安全办理办法等。的批准,并传达给所有雇
管理制度要符合等保的要求要求
7.2.1.1建立由高级管理层正式批GB/T
22239-2008
等保基本
准颁布的体现中信银行信息安全目标、方向和基本要求以及管理层承诺的信息安全方针。中缺少一份由高级管理
从以下渠道了解信息安全现状:的安全方针文件。1.制定《信息安全方针》文层批准并颁布的体现
1、来自内部(合规审计部)和外部
件。布《信息安全方针》文件。1-初始级
《信息安全政策》信息安全方向和目标
检查、评估、审计的结果;
2、运行 2.由高级管理层正式批准颁不需要不需要针评审应按计划的时间间隔或当时进行信息安全方针评审,以确保它的持续适宜性、充分性和有效性。5.1.2
信息安全方
导致IT环境重大变化发生
制定和发布要符合等保的要求GB/T
22239-2008
等保基本要求7.2.1.2对信息安全方针进行定期评审,如有修订,需要通过正式的途径进行发布。中缺少一份由高级管理
安全方针。层批准并颁布的体现信息安全方向和目标的安全方针文件。别1
制定并发布《信息安全方0-没有级
针》;于信息安全体系文件进行评审。目前没有一份管理层批准并颁布信息安全方针。2定期或根据需要不定期对
《ISMS审核管理规定》
不需要不需要指导和支持信息安全工作。一、建立健全信息安全保障组织体系建立和完善统一的信息安全领导协调机构。建立由高层行领导负责、相关各部门负责人及内部专家组成的高级管理层应通过清晰的
信息安全领导协调机构,理顺关系,方向、说明性承诺、明确
增进部门间协同配合、优化资源配置的信息安全职责分配和确
、提高信息安全管理决策的效率和科的信息安全管理委员会来
息安全保障工作。建立健全各级信息安全管理机构,分支机构应设立信息安全管理岗位。要充实信息安全管理人员,进一步明确信息安全管理部门、运营部门和应用部门的信息安全管理职责分工,科学制定安全规划,有效组织实息安全的承诺 工作。如建立由高层参与
明确办事机构,统一协调各部门的信
第一条1.建立由高层行领导负责、相关各部门负责人及内部专家组成的信息安全领导协调机构;2.建立健全各级信息安全6.1.1
管理层对信
认,来支持组织内的安全
学性,决策指挥信息安全重大事宜。
[2006]
人民银行银发123号
管理机构,分支机构应设立信息安全管理岗位;3.明确信息安全管理部门、运营部门和应用部门的信息安全管理职责分工,以满足信息安全管理体系达到3级的要求。高目前有由高级管理层
制度;审定其他有关全行信息技术工组成的信息技术委员
作的重大事项等。会,负责中信银行的信息安全领导职责。
在《中信银行信息技术委员会工作制建立健全信息安全保障组织体系;建立健全各级信息安全管息安全管理岗位;3
明确信息安全管理部门、运营部门和应用部门的信息安全管理职责分工1-初始级
理机构,在分支机构设立信
《信息安全政策》不需要不需要围绕ISO27001的133个控制点进行分析综合ISO27001控制点要求、等保/监管安全要求、风险评估中了解到的现状和ISMS差距分析结果总结每一项控制点的近期信息安全工作目标,以及为实现该目标所需进行的工作、对应的方针策略、制度流程及相关的技术支撑分析信息安全要求ISO27001控制ISO27001控制点第-32-页规划信息安全管理制度体系规划信息安全管理制度体系第-33-页最后进行规划安全架构建设的关键活动ISMS体系建设建立完整的信息安全文件体系,实现并维持ISMS运行,通过PDCA持续化改进ISMS信息资产管理进行信息资产识别与定级,建立和实施信息分类和保护体系,保障XX银行信息资产的机密性、完整性和可用性第三方管理加强对第三方访问XX银行信息资产的安全管理,确保第三方交付的服务符合协议要求人员管理加强人员入职、在职、离职的安全管理,为XX银行的信息安全提供人员安全保障物理环境管理保障办公和机房设备和环境的安全,保障人员安全,为XX银行的业务发展提供物理安全保障应用管理规范应用系统生命周期的安全管理和控制,以保护XX银行应用信息系统的安全性安全审计管理所有生产系统的活动日志,以支持有效的审核、安全取证分析和预防欺诈安全监控对于重要活动采用计算机系统实施连续记录和监督检查,并定期评审监视活动的结果运维管理加强和规范XX银行信息系统日常运维管理访问控制对XX银行信息访问实施有效控制,防止对网络服务和系统XX息的未授权访问用户身份管理规范帐号口令的分配
,有效管理用户认证和访问控制的流程终端管理加强对XX银行各类终端设备的管理,以确保其信息的机密性和完整性应用连续性建设保护关键业务过程免受信息系统重大失误或灾难的影响,并确保系统、数
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《自己动手装电脑》课件
- 房屋修缮工程进度计划方案
- 项目资源协调与人员调度手册
- 河湖生态补水再生水调配方案
- 工程投标技术措施方案
- 工程资料整 理归档实操手册
- 门窗加工车间设备运维管理制度
- 电力建设项目现场安全管理制度
- 迎峰度夏电力安全保障实施方案
- EPC工程项目全过程管理办法
- 李良荣《新闻学概论》超详细笔记
- 2025-2030中国农药悬浮剂行业发展趋势预判及市场前景预测研究报告
- 《康复护理实践指南》课件
- 钻井事故与复杂问题(江汉油田)
- 英语(PEP)三年级下册教师教学用书
- 起重机械吊具与索具安全规程
- 国际消防安全系统规则
- 五星级酒店服务员培训
- 基金投资管理系统O32操作手册-风险控制
- 数据建模工程师招聘笔试题与参考答案(某大型集团公司)2024年
- DL-T573-2021电力变压器检修导则
评论
0/150
提交评论