《信息技术服务 治理 风险治理》征求意见稿_第1页
《信息技术服务 治理 风险治理》征求意见稿_第2页
《信息技术服务 治理 风险治理》征求意见稿_第3页
《信息技术服务 治理 风险治理》征求意见稿_第4页
《信息技术服务 治理 风险治理》征求意见稿_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS35.080

177

团体标准

T/CESAXXXX—2019

信息技术服务治理风险治理

InformationTechnologyService-Governance-RiskGovernance

征求意见稿

(在提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上)

2019--发布2019-XX-实施

中国电子工业标准化技术协会发布

T/CESAXXXX-2019

前言

T/CESAXXXXX属于GB/T34960《信息技术服务治理》总标题下的一部分:

----第1部分(即GB/T34960.1-2017《信息技术服务治理第1部分:通用要求》)

----第2部分(即GB/T34960.2-2017《信息技术服务治理第2部分:实施指南》)

----第3部分(即GB/T34960.3-2017《信息技术服务治理第3部分:绩效评价》)

----第4部分(即GB/T34960.4-2017《信息技术服务治理第4部分:审计导则》)

----第5部分(即GB/T34960.5-2018《信息技术服务治理第5部分:数据治理规范》)

----第6部分(即GB/T34960.6《信息技术服务治理第6部分::风险管理》)

----第7部分(即GB/T34960.7《信息技术服务治理第7部分:数据审计》)

----第8部分(即GB/T34960.8《信息技术服务治理第8部分:安全审计》)

本标准按照GB/T1.1-2009给出的规则起草。

请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。

本部分由中国电子技术标准化研究院提出。

本标准起草单位:

本标准主要起草人:

IV

T/CESAXXXX-2019

信息技术服务治理风险治理

1范围

本标准给出了风险管理总则、风险治理框架、顶层设计、风险治理环境、管理体系、风险治理要素

及风险治理过程等内容。

a)本标准适用于组织治理主体实施IT顶层设计职能;

b)建立或完善组织的IT风险管理体系;

c)明确组织IT风险管理过程中的相关要求;

d)规范组织IT风险管理业务的开展及相关平台的建设;

e)第三方或其他相关机构开展IT风险管理咨询业务的指导

各级各类信息化主管部门、监管机构等,可根据法律法规、部门规章的要求,使用本标准对所管辖

各类组织的IT风险管理提出要求,并进行监督....。

2规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。

凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T34960.1信息技术服务治理第1部分:通用要求

3术语和定义

3.1

信息技术风险治理riskgovernance

IT及其应用过程中相关的全面风险管控活动和绩效的集合。

3.2

信息技术风险管理riskmanagementofit

IT资源获取、风险管控、价值提升等活动的集合。

3.3

内部控制体系Internalcontrolsystem

是为合理保证组织经营活动的效益性、财务报告的可靠性和法律法规的遵循性,而自行检查、制约

和调整内部业务活动的自律系统。

3.4

信息技术内部控制体系Internalcontrolsystemofit

5

T/CESAXXXX-2019

是为合理保证组织IT活动的效益性、信息系统的可靠性和法律法规的遵循性,而自行检查、制约和

调整内部IT活动的自律系统。

3.5

合规管理体系conformancesystem

是指由若干合规管理要素相互联系而构成的一个有机整体。

3.6

信息技术合规管理体系conformancesystemofit

是指由若干IT合规管理要素相互联系而构成的一个有机整体。

3.7

审计管理体系auditsystem

是指由若干审计管理要素相互联系而构成的一个有机整体。

3.8

信息技术审计体系auditsystemofit

是指由若干IT审计管理要素相互联系而构成的一个有机整体。

……

4风险治理理总则

a)风险治理与IT治理的关系

IT风险治属于IT治理的一部分。

依据GB/TXXXXX.1的规定:治理主体以组织章程、监管职责、利益相关方期望、业务压力和业务要

求为驱动力,建立评估、指导、监督的治理过程并明确任务。治理主体应通过IT战略和方针,指导管理

者对IT及其应用的管理体系进行完善,并对IT相关的方案和规划进行评估、对IT应用的绩效和符合性进

行监督。组织的IT风险治理应在IT治理框架下进行,并与IT治理保持一致。

b)风险治理理原则

IT风险管理原则包括:

a)决策层的最终责任;

b)成本与收益的平衡;

c)风险管理文化;

d)全面性;

e)系统性;

f)动态性;

g)有效的沟通渠道。

c)风险治理策略

6

T/CESAXXXX-2019

组织应根据自身条件和外部环境,围绕组织IT发展战略,确定IT风险偏好、IT风险承受度、IT风险

管理有效性标准,选择风险承担、风险规避、风险转移、风险转换、风险对冲、风险补偿、风险控制等

适合的风险管理工具总体策略,并确定IT风险管理所需人力和财力资源的配置原则。

d)风险治理依据

IT风险治理依据包括但不限于:

a)国家IT风险相关法律、法规及标准;

b)行业IT风险相关规范及标准;

c)地方IT风险相关规范及标准;

d)组织内部IT风险相关规范及标准;

e)国际IT风险相关标准;

f)国内外IT风险最佳实践。

e)风险管理技术

IT风险管理技术包括但不限于:

a)风险评估技术;

b)计算机辅助管理技术;

c)大数据技术;

……

f)风险管理三道防线

IT风险管理三道防线包括:

a)与应用系统使用相关的职能部门、业务单位及IT部门为第一道防线业务部门;

b)风险管理职能部门和决策机构下设的风险管理委员会为第二道防线

c)内部审计部门和决策机构下设的审计委员会为第三道防线

5风险治理框架

风险治理框架包含顶层设计、风险治理环境、管理体系的治理、资源和基础工作的治理和风险治

理过程五大部分,见图1.

7

T/CESAXXXX-2019

顶层设计

战略组织架构

规划构建设计

管理体系风险治理要素

IITT研发

IITT应用IITT支撑

风险治理与运营

风险管风险管

风险管

环境理理

理风风风风风

险险险险险

管管管管数

IITT风险IITT内部IITT合规理理理理据

管理控制管理人流对平管

员程象台理

内外部

环境

IITT审计管理

风险治理过程

促成

统筹和规划

因素统筹和规划

改进和优化构建和运行

监控和评价

图1风险治理框架

顶层设计包含与风险治理相关的战略规划、组织构建和架构设计,是风险治理实施的基础。

风险治理环境包含外部环境、内部环境及促成因素,是风险治理实施的基础。

管理体系的治理包含应用风险管理体系、支撑风险管理体系、研发与运营风险管理体系、IT风险管

理体系、IT内部控制体系、IT合规管理体系和IT审计管理体系,是风险治理实施的基础。

资源与基础工作的治理包含风险管理人员、风险管理对象、风险管理流程、风险管理平台和风险数

据管理,是风险治理实施的基础。

风险治理实施过程包含统筹和规划、构建和运行、监控和评价以及改进和优化,是风险治理实施的

方法。

6顶层设计

a)战略规划

组织应制定独立的IT风险管控中长期规划。IT风险管控战略规划应保持与业务规划、信息技术规划

一致,并明确战略规划实施的策略,包括但不限于:

a)理解业务规划和信息技术规划,调研需求并评估IT风险现状、技术现状、应用现状和环境;

b)制定IT风险管控战略规划,包含但不限于目标、原则、依据、任务、内容、边界、环境和蓝

图等;

c)指导IT风险治理方案的建立,包含但不限于实施主体、责权利、技术方案、管控方案、实施

策略和实施路线等,并明确IT风险管理体系和IT风险资源与基础工作;

d)明确风险偏好、风险容忍程度、符合性、绩效和审计等要求,监控和评价IT风险治理的实施

并持续改进。

……

b)组织构建

8

T/CESAXXXX-2019

组织构建应聚焦IT风险治理责任主体及责权利,通过完善组织机制,获得利益相关方的理解和支持,

制定IT风险管理的流程和制度,以支撑IT风险治理的实施,包括但不限于:

a)建立支撑IT风险战略的组织机构和组织机制,明确相关的实施原则和策略;

b)明确决策和实施机构,设立岗位并明确角色,确保责权利一致;

c)建立相关的授权、决策和沟通机制,保证利益相关方理解、接受相应的职责和权利;

d)实现决策、执行、控制和监督等职能,评估运行绩效并持续改进和优化。

c)架构设计

架构设计应关注技术架构、应用架构和架构管理体系,通过持续的评估、改进和优化,以支撑IT

风险的管控,包括但不限于:

a)建立与战略一致的IT风险治理平台架构,明确技术方向、管理策略和支撑体系,以满足IT总

体风险与IT专项风险的管控;

b)评价IT风险治理平台架构设计的合理性和先进性,监督IT风险治理平台架构的管理和应用;

c)评估IT风险治理平台架构的管理机制和有效性,并持续改进和优化。

7风险治理环境

a)外部环境

组织应分析国家、行业等的相关要求,规范IT风险治理的实施,包括但不限于:

a)遵循法律法规、行业监管要求,满足IT及其应用风险管控的符合性要求;

b)识别并评估市场发展、竞争地位和技术变革等变化。

b)内部环境

组织应为IT风险治理开展创造必要的环境,包括但不限于:

c)治理主体应培养信息化下的风险管理理念,转变风险管理思路;

d)规划并满足IT风险治理对各类资源的需求,包括人员、经费和基础设施等;

e)建立IT风险治理文化

f)明确治理主体、三道防线相关部门和机构的IT风险管理职责;

g)审查批准IT风险管理战略,确保其与组织发展战略、业务战略相适应;

h)建立与组织信息化规模相适应的IT风险管理机构,予以授权并明确由其向治理主体报告;

i)指派具有专业胜任能力的人员担任IT风险管理机构负责人;

……

c)促成因素

组织应识别IT风险治理的促成因素,保障风险治理的实施,包括但不限于:

a)获得决策机构的授权和支持;

b)明确人员的专业技能及职业发展路径,开展培训和能力提升;

c)关注技术发展趋势和技术体系建设,开展技术研发和创新;

d)制定IT风险治理制度和流程,并持续改进和优化;

e)营造IT风险治理的创新文化,构建IT全面风险管理体系,并提供资源和基础工作保障;

f)评估组织IT治理与管理的能力,并持续改进。

9

T/CESAXXXX-2019

8管理体系

a)IT应用风险管理

组织应对IT应用进行风险管理,包括但不限于:

a)IT应用风险管理目标和策略;

b)IT应用风险管理组织的建立;

c)IT应用风险管理制度;

d)IT应用风险管理计划;

e)IT应用风险评估流程;

f)IT应用风险管理对象

g)IT应用风险培训与教育制度;

……

b)IT支撑风险管理

组织应根据财务、供应、质量和人力资源管理等职能管理部门在信息化中的作用,对IT支撑进行风

险管理,包括但不限于:

h)IT支撑风险管理目标和策略;

i)IT支撑风险管理组织的建立;

j)IT支撑风险管理制度;

k)IT支撑风险管理计划;

l)IT支撑风险评估流程;

m)IT支撑风险管理对象;

n)IT支撑风险培训与教育制度;

……

c)IT研发与运营风险管理

组织应对IT研发与运营进行风险管理,包括但不限于:

o)IT研发与运营风险管理目标和策略;

p)IT研发与运营风险管理组织的建立;

q)IT研发与运营风险管理制度;

r)IT研发与运营风险管理计划;

s)IT研发与运营风险评估流程;

t)IT研发与运营风险管理对象

u)IT研发与运营风险培训与教育制度;

……

d)IT风险管理

组织应将IT风险管理纳入总体风险管理体系中,包括但不限于:

a)IT风险偏好及风险容忍程度;

b)IT风险管理目标和策略;

c)IT风险管理原则;

d)IT风险管理组织,包括组织架构、责任人、角色、职责和权限等;

10

T/CESAXXXX-2019

e)IT风险管理制度;

f)IT风险管理流程;

……

e)IT内部控制管理

组织应将IT内部控制纳入总体内部控制体系中,包括但不限于:

a)IT内部控制目标;

b)IT内控岗位授权制度;

c)IT内控批准制度;

d)IT内控责任制度;

e)IT内控报告制度;

f)IT内控审计检查制度;

g)……

f)IT合规管理

组织应将IT合规管理纳入总体合规管理体系中,包括但不限于:

v)IT合规管理目标和策略;

w)IT合规管理组织的建立;

x)IT合规管理政策;

y)IT合规风险管理计划;

z)IT合规风险识别和管理流程;

aa)IT合规管理对象

bb)IT合规培训与教育制度;

……

g)IT审计管理

组织应参考GB/T34960.4《信息技术服务治理第4部分:审计导则》将IT审计管理纳入总体审计

管理体系中,包括但不限于:

a)IT审计环境;

b)IT审计战略;

c)IT审计机构;

d)IT审计规章制度;

e)IT审计人员;

f)IT审计流程;

g)IT审计业务;

h)IT审计报告等

9风险治理要素

a)人员

组织的IT审计人员要求见GB/T34960.4《信息技术服务治理第4部分:审计导则》,组织的IT风

险治理与IT管理人员要求包括但不限于:

11

T/CESAXXXX-2019

a)职业道德,包括诚实、守信、正确履行职责及保守保密等。

b)知识、技能、资质和经验,包括掌握与IT风险治理、风险管理相关的专业知识和技能、拥有

与所处管理或业务岗位相适应的IT风险治理或风险管理职业资格及经验等;

c)专业胜任能力,包括具备相应的IT风险治理或风险管理专业胜任能力、拥有与所处管理或业

务岗位相适应的IT风险治理或风险管理职业资格、定期参加持续的职业教育和培训等;

a)利用外部专家服务,包括对其专业资格、专业经验、独立性、客观性与专业胜任能力进行评价,

对其服务结果进行评价与利用,并与外部专家签订书面协议等。

b)对象

9.2.1总则

IT风险管理对象包括IT总体风险管理与IT专项风险管理。IT总体风险管理包括IT顶层设计风险管

理、IT管理体系风险管理、IT资源风险管理及对组织内部传统风险的影响。IT专项风险管理包括敏态环

境下的风险管理、稳态环境下的风险管理、新技术应用风险管理、网络安全风险管理、数字化风险管理、

网络化风险管理及智能化风险管理等。

9.2.2总体风险管理

IT总体风险管理是对组织IT控制目标实现过程进行的管控,是组织的常规风险管理。组织应围绕

IT顶层设计、IT管理体系和IT资源等,开展总体风险管理,至少应:

a)评估IT总体风险管理的现状和能力,分析和评估IT总体风险管理的成熟度;

b)指导IT总体风险管理体系方案的实施,满足IT总体风险战略和管理要求;

c)监督IT总体风险管理的绩效和符合性,并持续改进和优化。

9.2.3专项风险管理

除IT总体风险管理外,组织应根据外部要求及内部特殊需要,设计IT专项风险管理以满足风险管

理战略要求。至少应:

a)评估专项风险管理的现状和能力,分析和评估专项风险管理的成熟度;

b)指导专项风险管理体系方案的实施,满足专项风险战略和管理要求;

c)监督专项风险管理的绩效和符合性,并持续改进和优化。

c)流程

IT风险管理流程是风险管理人员开展风险管理活动所采取的系列行动和步骤,包括:

a)风险识别;

b)风险分析;

c)风险评价;

d)风险应对;

e)监督和检查;

f)记录和报告。

d)平台

风险管理平台是在风险管理过程中,IT风险三道防线相关部门或机构充分利用信息技术管理和

支持完成相关风险管理工作的信息系统,包括风险管理平台规划、风险管理平台建设、风险管理平台运

行及IT风险三道防线之间的系统联动等:

12

T/CESAXXXX-2019

a)风险管理平台规划,包括明确风险管理平台建设目标、确保与组织业务战略、信息化战略保持

一致等;

b)风险管理平台建设,包括建设方式、立项、需求、设计、开发、测试、验收及上线等管理;

c)风险管理平台应用,包括组织架构、制度与流程、模型管理及网络安全管理等

d)风险管理平台运行,包括组织架构、制度与流程及安全管理等。

e)数据

组织应对风险治理过程中的相关数据进行管理,包括但不限于:

a)数据的获取

b)数据的移交

c)数据的恢复

d)数据的存储

e)数据的运用

f)数据的维护

g)数据的交易

h)数据的传输

i)数据的销毁

……

10风险治理过程

a)统筹和规划

明确IT风险治理目标和任务,营造必要的IT风险治理环境,做好IT风险治理实施的准备,包括:

a)评估IT风险治理的资源、环境和人员能力等现状,分析与法律法规、行业监管、业务发展以

及利益相关方需求等方面的差距,为IT风险治理方案的制定提供依据;

b)指导IT风险治理方案的确定,包括组织机构和责权利的规划、治理范围和任务的明确以及实

施策略和流程的设计;

c)监督IT风险治理的统筹和规划过程,保证现状评估的客观,组织机构设计的合理以及IT风险

治理方案的可行。

b)构建和运行

构建IT风险治理实施的机制和路径,确保IT风险治理实施的有序运行,包括:

a)评估IT风险治理方案与现有资源、环境和能力的匹配程度,为IT风险治理的实施提供指导;

b)制定IT风险治理实施的方案,包括组织机构和团队的构建、责权利的划分、实施路线图的制

定、实施方法的选择以及管理制度的建立和运行等;

c)监督IT风险治理的构建和运行过程,保证IT风险治理实施过程与方案的符合、治理资源的可

用和治理活动的可持续。

c)监控和评价

监控IT风险治理的过程,评价IT风险治理的绩效、风险与合规,保障IT风险治理目标的实现,包括:

a)构建必要的绩效评估体系、内控体系或审计体系,制定评价机制、制度和流程;

b)评估IT风险治理成效与目标的符合性,必要时可聘请外部机构进行评估,为IT风险治理方案

13

T/CESAXXXX-2019

的改进和优化提供参考;

c)定期评价IT风险治理实施的有效性、合规性,确保IT及其应用符合法律法规和行业监督要求。

d)改进和优化

改进IT风险治理方案,优化IT风险治理实施策略、方法和流程,促进IT风险治理体系的完善,包括:

a)持续评估IT风险治理相关的资源、环境、能力、实施和绩效等,支撑IT风险治理体系的建设;

b)指导IT风险治理方案的改进,优化IT风险治理的实施策略、方法、制度和流程,促进IT风

险管理体系、资源和基础工作的完善;

c)监督IT风险治理的改进和优化过程,为IT及其应用风险管控和价值的实现提供保障。

附录A(规范性附录)总体风险管理

附录B(规范性附录)专项风险管理

参考文献

14

T/CESAXXXX-2019

附录A

(规范性附录)

总体风险管理

A.1IT顶层设计的风险管理

组织应明确IT顶层设计的风险管理目标、内涵和范围,至少应:

a)明确IT战略风险管理的内涵和范围,制定IT战略风险管理规范;

b)明确IT组织风险管理的内涵和范围,制定IT组织风险管理规范;

c)明确IT架构风险管理的内涵和范围,制定IT架构风险管理规范。

A.2IT管理体系的风险管理

组织应明确IT管理体系的风险管理目标、内涵和范围,包括但不限于:

a)明确业务连续性风险管理目标、内涵和范围,制定业务连续性风险管理措施;

b)明确质量管理的风险管理目标、内涵和范围,制定质量管理风险管控措施;

c)明确项目管理的风险管理目标、内涵和范围,制定项目管理风险管控措施;

d)明确投资管理的风险管理目标、内涵和范围,制定投资管理风险管控措施;

e)明确服务管理的风险管理目标、内涵和范围,制定项目管理风险管控措施;

f)明确信息安全管理的风险管理目标、内涵和范围,制定信息安全管理风险管控措施;

g)明确网络安全管理的风险管理目标、内涵和范围,制定网络安全管理风险管控措施;

h)明确供方管理的风险管理目标、内涵和范围,制定供方管理风险管控措施;

i)明确资产管理的风险管理目标、内涵和范围,制定资产管理风险管控措施;

j)明确其他管理的风险管理目标、内涵和范围,制定其他管理风险管控措施;

A.3IT资源的风险管理

组织应明确IT资源的风险管理目标、内涵和范围,包括:

a)明确基础设施的的风险管理目标、内涵和范围,制定基础设施风险管控措施;

b)应用系统的风险管理目标、内涵和范围,制定应用系统风险管控措施;

c)数据的风险管理目标、内涵和范围,制定数据风险管控措施。

A.4IT对组织内部传统风险的影响

a)组织战略的风险,包括战略愿景、目标、原则、依据、任务、内容、边界、环境和蓝图等方面

未考虑或对IT支撑、引领作用考虑不足而引发的风险

b)运营风险方面,包括运营目标、方针、策略、组织管理、制度、流程、活动等方面未考虑或对

IT支撑、引领作用考虑不足而引发的风险

c)财务风险方面,包括财务目标、方针、策略、组织管理、制度、流程、活动等方面未考虑或对

IT支撑、引领作用考虑不足而引发的风险未考虑或较少IT而引发的风险

d)市场风险方面,包括市场目标、方针、策略、组织管理、制度、流程、活动等方面未考虑或对

IT支撑、引领作用考虑不足而引发的风险

e)法律风险方面,包括包括目标、方针、策略、组织管理、制度、流程、活动等未考虑或对IT支

撑、引领作用考虑不足而引发的风险

15

T/CESAXXXX-2019

附录B

(规范性附录)

专项风险管理

B.1人员风险管理(参考28827.1-2012第)

组织应对IT相关人员的风险进行管理,包括但不限于:

a)IT相关人员的规模与能力应与组织的业务战略不匹配的风险

b)IT应用、支撑、研发与运营、风险、内部控制、合规及审计管理人员统筹规划的风险

c)投入资金预算规划及管理的风险

d)IT相关人员管理制度、流程制定与执行的风险

e)IT相关人员能力管理的风险(知识、技能、经验)

f)IT相关人员的培训教育与储备管理的风险

g)IT相关人员的绩效管理风险

h)IT相关人员风险评估与审计机制建立与实施的风险

……

B.2资源类风险管理

组织应对与IT相关的资源风险进行管理,包括但不限于:

a)资源范围管理的风险

b)资源利用发展规划的制定与实施风险

c)资源管理组织建设的风险

d)投入资金预算规划及管理的风险

e)资源管理制度、流程制定与执行的风险

f)资源生存周期管理的风险

g)资源风险评估与审计机制建立与实施的风险

……

B.3技术类风险管理

技术类风险管理的范围包括但不限于:

a)技术管理目标、方针和策略制定与实施的风险;

b)技术管理组织建设的风险;

c)技术战略制定与实施的风险;

d)技术管理制度、流程制定与执行的风险;

e)投入资金预算规划及管理的风险

f)创新技术应用的风险,包括引入、使用、更新等的风险

g)大数据技术应用的风险

h)云计算技术应用的风险

i)人工智能技术应用的风险

j)区块链技术应用的风险

k)边缘计算技术应用的风险

l)通信与物联技术应用的风险

m)开源技术应用的风险

n)技术风险评估与审计机制建立与实施的风险

……

B.4过程类风险管理

16

T/CESAXXXX-2019

B.4.1敏态技术环境下的风险管理

组织应明确敏态技术环境下的风险管理目标、内涵和范围,至少应:

a)明确敏态环境下IT战略风险管理的内涵和范围,制定敏态环境下IT战略风险管理规范;

b)明确敏态环境下IT组织风险管理的内涵和范围,制定敏态环境下IT组织风险管理规范;

….,,

B.4.2稳态环境下的风险管理

组织应明确稳态环境下的风险管理目标、内涵和范围,至少应:

a)明确稳态环境下IT战略风险管理的内涵和范围,制定稳态环境下IT战略风险管理规范;

b)明确稳态环境下IT组织风险管理的内涵和范围,制定稳态环境下IT组织风险管理规范;

……

B.5管理类风险管理

B5.1信息系统生命周期风险管理

信息系统生命周期风险管理是指对系统建设、运营、使用、消亡等整个过程的风险进行管理,包括

但不限于:

a)信息系统生命周期管理目标、方针和策略制定与实施的风险

b)信息系统生命周期管理组织建设的风险;

c)信息系统生命周期管理制度、流制定与执行的风险;

e)信息系统应用管理的风险

f)信息系统研发管理的风险

g)信息系统运营管理的风险

h)信息系统研发运营一体化的风险

g)信息系统生命周期风险评估与审计机制建立与实施的风险

……

B.5.2安全类风险管理

安全类风险管理是指对安全管理过程中可能存在的风险进行管理,包括但不限于:

a)安全类管理目标、方针和策略制定与实施的风险;

b)安全类管理组织建设的风险;

c)安全类战略制定与实施的风险;

d)安全类管理制度、流程制定与执行的风险;

e)网络安全风险

f)个人信息保护风险

g)信息安全风险

h)数据安全风险

i)供方安全风险

j)云计算技术应用安全风险

k)信息系统生命周期安全风险

l)大数据技术应用安全风险

m)人工智能技术应用安全风险

m)终端安全风险

o)供应链安全风险

p)互联网应用安全风险

q)区块链技术应用安全风险

r)(移动)互联网应用安全风险

17

T/CESAXXXX-2019

s)通信与物联技术应用安全风险

t)开源软件应用安全风险

u)工业控制系统安全风险

v)边缘计算技术应用安全风险

w)安全风险评估与审计机制建立与实施的风险

……

B.5.3供方风险管理

供方风险管理是指对供方管理过程中可能存在的各种风险进行管理,包括但不限于:

a)供方管理目标、方针和策略制定与实施的风险;

b)供方管理组织建设的风险;

c)供方管理制度、流程制定与执行的风险;

d)组织的商业秘密、知识产权及个人隐私保护等管理不规范;

e)供应链的风险;

f)供方管理过程中的风险

g)供方风险评估与审计机制建立与实施的风险

……

B.5.4数据类风险管理

数据类风险管理是指对数据管理过程中可能存在的风险进行管理,包括但不限于:

a)数据管理目标、方针和策略制定与实施的风险;

b)数据管理组织建设的风险;

c)数据管理制度、流程制定与执行的风险;

d)数据库层面数据管理的风险

e)外部数据管理的风险

f)数据应用管理的风险

g)数据安全管理的风险

h)云数据管理的风险

i)数据合规管理的风险

j)数据绩效管理的风险

k)数据质量管理的风险

l)数据资产管理的风险

m)数据风险评估与审计机制建立与实施的风险

……

B.5.5信息技术合规风险管理

信息技术风险管理的范围包括但不限于:

a)IT合规管理目标、方针和策略制定与实施的风险;

b)IT合规管理组织建设的风险;

c)IT合规管理制度、流程制定与执行的风险

d)IT应用合规的风险

e)IT支撑合规的风险

f)IT研发与运营合规的风险

g)IT合规风险评估与审计机制建立与实施的风险

……

18

T/CESAXXXX-2019

参考文献

19

T/CESAXXXX-2019

目次

目次.................................................................................II

前言.............................................................................IV

信息技术服务治理风险治理..........................................................5

1范围................................................................................5

2规范性引用文件......................................................................5

3术语和定义..........................................................................5

4风险治理理总则......................................................................6

a)风险治理与IT治理的关系...........................................................6

b)风险治理理原则....................................................................6

c)风险治理策略......................................................................6

d)风险治理依据......................................................................7

e)风险管理技术......................................................................7

f)风险管理三道防线..................................................................7

5风险治理框架........................................................................7

6顶层设计............................................................................8

a)战略规划..........................................................................8

b)组织构建..........................................................................8

c)架构设计..........................................................................9

7风险治理环境........................................................................9

a)外部环境..........................................................................9

b)内部环境........................................................................9

c)促成因素..........................................................................9

8管理体系...........................................................................10

a)IT应用风险管理..................................................................10

b)IT支撑风险管理..................................................................10

c)IT研发与运营风险管理............................................................10

d)IT风险管理......................................................................10

e)IT内部控制管理..................................................................11

f)IT合规管理......................................................................11

g)IT审计管理......................................................................11

9风险治理要素.......................................................................11

a)人员.............................................................................11

b)对象.............................................................................12

c)流程.............................................................................12

d)平台.............................................................................12

e)数据.............................................................................13

10风险治理过程......................................................................13

II

T/CESAXXXX-2019

a)统筹和规划......................................................................13

b)构建和运行......................................................................13

c)监控和评价......................................................................13

d)改进和优化......................................................................14

附录A(规范性附录)总体风险管理.....................................................14

附录B(规范性附录)专项风险管理....................................................14

参考文献............................................................................14

III

T/CESAXXXX-2019

信息技术服务治理风险治理

1范围

本标准给出了风险管理总则、风险治理框架、顶层设计、风险治理环境、管理体系、风险治理要素

及风险治理过程等内容。

a)本标准适用于组织治理主体实施IT顶层设计职能;

b)建立或完善组织的IT风险管理体系;

c)明确组织IT风险管理过程中的相关要求;

d)规范组织IT风险管理业务的开展及相关平台的建设;

e)第三方或其他相关机构开展IT风险管理咨询业务的指导

各级各类信息化主管部门、监管机构等,可根据法律法规、部门规章的要求,使用本标准对所管辖

各类组织的IT风险管理提出要求,并进行监督....。

2规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。

凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T34960.1信息技术服务治理第1部分:通用要求

3术语和定义

3.1

信息技术风险治理riskgovernance

IT及其应用过程中相关的全面风险管控活动和绩效的集合。

3.2

信息技术风险管理riskmanagementofit

IT资源获取、风险管控、价值提升等活动的集合。

3.3

内部控制体系Internalcontrolsystem

是为合理保证组织经营活动的效益性、财务报告的可靠性和法律法规的遵循性,而自行检查、制约

和调整内部业务活动的自律系统。

3.4

信息技术内部控制体系Internalcontrolsystemofit

5

T/CESAXXXX-2019

是为合理保证组织IT活动的效益性、信息系统的可靠性和法律法规的遵循性,而自行检查、制约和

调整内部IT活动的自律系统。

3.5

合规管理体系conformancesystem

是指由若干合规管理要素相互联系而构成的一个有机整体。

3.6

信息技术合规管理体系conformancesystemofit

是指由若干IT合规管理要素相互联系而构成的一个有机整体。

3.7

审计管理体系auditsystem

是指由若干审计管理要素相互联系而构成的一个有机整体。

3.8

信息技术审计体系auditsystemofit

是指由若干IT审计管理要素相互联系而构成的一个有机整体。

……

4风险治理理总则

a)风险治理与IT治理的关系

IT风险治属于IT治理的一部分。

依据GB/TXXXXX.1的规定:治理主体以组织章程、监管职责、利益相关方期望、业务压力和业务要

求为驱动力,建立评估、指导、监督的治理过程并明确任务。治理主体应通过IT战略和方针,指导管理

者对IT及其应用的管理体系进行完善,并对IT相关的方案和规划进行评估、对IT应用的绩效和符合性进

行监督。组织的IT风险治理应在IT治理框架下进行,并与IT治理保持一致。

b)风险治理理原则

IT风险管理原则包括:

a)决策层的最终责任;

b)成本与收益的平衡;

c)风险管理文化;

d)全面性;

e)系统性;

f)动态性;

g)有效的沟通渠道。

c)风险治理策略

6

T/CESAXXXX-2019

组织应根据自身条件和外部环境,围绕组织IT发展战略,确定IT风险偏好、IT风险承受度、IT风险

管理有效性标准,选择风险承担、风险规避、风险转移、风险转换、风险对冲、风险补偿、风险控制等

适合的风险管理工具总体策略,并确定IT风险管理所需人力和财力资源的配置原则。

d)风险治理依据

IT风险治理依据包括但不限于:

a)国家IT风险相关法律、法规及标准;

b)行业IT风险相关规范及标准;

c)地方IT风险相关规范及标准;

d)组织内部IT风险相关规范及标准;

e)国际IT风险相关标准;

f)国内外IT风险最佳实践。

e)风险管理技术

IT风险管理技术包括但不限于:

a)风险评估技术;

b)计算机辅助管理技术;

c)大数据技术;

……

f)风险管理三道防线

IT风险管理三道防线包括:

a)与应用系统使用相关的职能部门、业务单位及IT部门为第一道防线业务部门;

b)风险管理职能部门和决策机构下设的风险管理委员会为第二道防线

c)内部审计部门和决策机构下设的审计委员会为第三道防线

5风险治理框架

风险治理框架包含顶层设计、风险治理环境、管理体系的治理、资源和基础工作的治理和风险治

理过程五大部分,见图1.

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论