互联网金融业务风险指引_第1页
互联网金融业务风险指引_第2页
互联网金融业务风险指引_第3页
互联网金融业务风险指引_第4页
互联网金融业务风险指引_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

互联网金融业务风险指引一、风险管理体系构建(一)组织架构设计。各单位必须设立独立的风险管理部门,部门负责人直接向主要负责人汇报。风险管理部门应包含信用风险、市场风险、操作风险、流动性风险等专项小组,各小组负责人须具备五年以上相关领域从业经验。组织架构调整需经董事会批准,并报备地方金融监管部门。1.信用风险管理信用风险管理是互联网金融业务的核心环节,必须建立全流程、多维度的风险识别与控制机制。客户准入阶段,应严格执行实名认证制度,通过公安部身份信息核验系统进行验证。贷款审批过程中,必须采用不低于行业标准的五级风险分类模型,对借款人收入证明、资产状况、征信记录等进行交叉验证。对于个人贷款业务,单笔金额超过五十万元的必须实施双人审批制度;对于企业贷款业务,新增授信超过五百万元的必须提交董事会审议。(二)风险计量标准。风险计量应遵循国际通用标准,结合中国金融市场特点进行本地化调整。信用风险计量必须采用内部评级法,风险权重设置应不低于巴塞尔协议要求。市场风险计量应建立VaR模型,持有期设定为十日,置信水平采用99%,风险价值计算必须考虑市场压力测试结果。操作风险计量应采用基本事件频率法,每年至少开展一次操作风险损失事件数据库更新。二、业务流程管控(一)产品开发规范。所有互联网金融产品必须经过风险评估后方可上线,风险评估报告需经风险管理部门和合规部门联合审核。产品信息披露必须符合《信息披露管理办法》要求,关键风险指标如年化收益率、逾期率等必须显著标注。对于现金管理类产品,必须明确投资期限和流动性限制,禁止设置保本保息条款。1.客户身份识别客户身份识别是反洗钱工作的基础,必须建立客户身份识别、客户身份资料更新、客户身份资料保管等全流程管理制度。对于疑似恐怖融资客户,必须立即启动加强型尽职调查,并上报中国人民银行反洗钱监测分析中心。客户身份资料保存期限不得少于五年,保存方式必须符合《电子支付业务管理办法》要求。(二)交易监控机制。必须建立实时交易监控系统,对异常交易行为进行自动预警。预警规则应包括连续五笔以上小额交易、异地多卡交易、交易时间异常等情形。监控系统应与公安部打击治理电信网络新型违法犯罪工作平台对接,每月至少开展一次系统压力测试。对于预警信息,风险管理人员必须在两小时内完成人工复核。三、技术安全防护(一)系统架构要求。核心业务系统必须采用两地三中心架构,数据存储应满足RPO≤5分钟、RTO≤30分钟要求。系统开发必须遵循安全开发生命周期,每个开发周期必须进行不少于十项的安全测试。对于关键业务系统,必须建立热备机制,每年至少开展一次切换演练。1.数据安全保护客户信息数据必须按照《网络安全法》要求进行分类分级保护,核心数据如身份证号、银行卡号等必须进行加密存储。数据传输必须采用TLS1.2以上协议,禁止使用明文传输。每年必须进行一次等保三级测评,测评结果应向地方网信部门报备。(二)网络安全防护。必须建立纵深防御体系,在网络边界、区域边界、主机边界部署防火墙、入侵检测系统等安全设备。每年至少开展两次网络安全应急演练,演练内容应包括DDoS攻击、勒索病毒等场景。对于重要数据,必须建立数据备份制度,备份频率不得低于每小时一次。四、合规经营要求(一)监管报送管理。必须建立监管报送责任制,指定专人负责报送工作。报送内容必须真实完整,报送时间不得晚于监管机构要求。对于监管问询,必须在五个工作日内完成回复。报送系统必须与监管机构系统对接,确保数据传输安全。1.法律合规审查所有业务活动必须经过法律合规审查,审查内容包括业务模式、合同条款、营销宣传等。法律合规部门必须配备不少于五名持证律师,每年至少参加两次监管机构组织的合规培训。对于重大法律风险,必须提交合规风险评估报告。(二)消费者权益保护。必须建立消费者投诉处理机制,投诉处理时限不得超过十五个工作日。对于投诉率超过行业平均水平的业务,必须立即开展专项整改。消费者个人信息使用必须取得明确授权,授权方式必须采用明示同意原则。五、应急风险处置(一)风险事件分类。风险事件分为一般事件(风险事件造成直接经济损失不超过五十万元)、较大事件(五十万元<损失≤五百万元)、重大事件(损失>五百万元)三级。分类标准必须与《突发事件应急预案管理办法》保持一致。1.应急处置流程一般事件处置流程包括事件报告、临时处置、调查评估、整改落实四个环节。较大事件处置流程必须增加应急指挥、舆情监控两个环节。重大事件处置流程需经省级分公司批准,处置方案必须报备中国互联网金融协会。(二)处置标准规范。风险处置必须遵循最小化损失原则,处置方案必须经过风险委员会审议。处置过程中必须建立信息发布机制,信息发布内容必须经法律合规部门审核。处置结束后,必须形成处置报告,报告内容应包括事件原因、处置措施、防范建议等。六、内部审计监督(一)审计计划制定。内部审计计划必须覆盖所有业务领域,审计频率不得低于每季度一次。对于高风险业务,必须实施专项审计。审计计划需经审计委员会批准,并报备地方银保监部门。1.审计执行标准审计执行必须遵循独立客观原则,审计人员与被审计单位负责人不得存在直接利益关系。审计发现的问题必须形成审计报告,报告内容应包括问题描述、风险等级、整改要求等。被审计单位必须在三十日内完成整改,整改情况需向审计委员会汇报。(二)审计结果运用。审计结果必须纳入绩效考核体系,连续两次审计不合格的部门负责人必须引咎辞职。审计结果必须与监管机构共享,共享方式应通过监管机构指定的电子渠道进行。每年必须开展一次审计质量评估,评估结果应向董事会报告。七、附则说明本指引适用于

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论