版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、商业银行信息技术风险管理指引第一章一般原则第一条为加强商业银行信息技术风险管理,根据中华人民共和国银行业监督管理法、中华人民共和国商业银行法、中华人民共和国外资银行管理条例以及国家相关信息安全要求和相关法律法规,制定本指引。第二条本指引适用于在中华人民共和国境内依法设立的法人商业银行。其他银行金融机构,如政策性银行、农村合作银行、城市信用社、农村信用社、村镇银行、贷款公司、金融资产管理公司、信托公司、金融公司、金融租赁公司、汽车金融公司、货币经纪公司等。应当参照执行。第三条本指引所称信息技术,是指计算机、通信、微电子和软件工程等现代信息技术在商业银行业务交易处理、经营管理和内部控制中的应用,包
2、括信息技术管理、建立完整的管理组织架构、制定完善的管理制度和流程。第四条本指引所称信息技术风险,是指商业银行在应用信息技术过程中,因自然因素、人为因素、技术漏洞和管理缺陷而产生的操作、法律和声誉风险。第五条信息技术风险管理的目标是通过建立有效机制,实现对商业银行信息技术风险的识别、计量、监控和控制,促进商业银行安全、持续、稳健运行,促进业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。第二章信息技术治理第六条商业银行法定代表人是本机构信息技术风险管理的第一责任人,负责组织实施本指引。第七条商业银行董事会应当履行以下信息技术管理职责:(一)遵守和执行国家有关信息技术管理的法律、法规
3、和技术标准,落实中国银行业监督管理委员会(以下简称银监会)的相关监管要求。(二)审查和批准信息技术战略,确保其与银行整体业务战略和主要战略相一致。评估信息技术及其风险管理的总体效果和效率。(3)掌握重大信息技术风险,确定可接受的风险水平,确保相关风险能够被识别、测量、监控和控制。(4)规范职业道德和诚信标准,加强内部文化建设,提高全体人员对信息技术风险管理重要性的认识。(五)成立专门的信息技术管理委员会,由高级管理层、信息技术部门和主要业务部门的代表组成,负责监督各项职责的履行情况,并定期向董事会和高级管理层报告信息技术战略规划、信息技术预算和实际支出的执行情况以及信息技术的总体情况。(六)在
4、良好的公司治理基础上开展信息技术治理,形成分工合理、责任明确、相互制衡、报告关系清晰的信息技术治理组织结构。加强信息技术专业队伍建设,建立人才激励机制。(7)确保内部审计部门进行独立有效的信息技术风险管理审计,确认审计报告并实施整改。(八)每年审查并向银监会及其派出机构提交信息技术风险管理年度报告。(9)确保信息技术风险管理所需的资金。(十)确保本行全体员工充分理解和遵守其认可的信息技术风险管理体系和流程,并安排相关培训。(11)确保该法人实体的核心系统(包括客户信息、会计信息和产品信息)独立运行第八条商业银行应当设立首席信息官,直接向行长报告并参与决策。首席信息官的职责包括:(一)直接参与银
5、行与信息技术应用相关的业务发展决策。(2)确保信息科技战略,特别是信息科技系统发展战略,符合本行整体业务战略和信息科技风险管理战略。(3)负责建立有效的信息技术部门,承担银行的信息技术职责。确保其绩效:信息技术预算和支出、信息技术战略、标准和流程、信息技术内部控制、专业研究和开发、信息技术项目启动和管理、信息系统和信息技术基础设施的运营、维护和升级、信息安全管理、灾难恢复计划、信息技术外包和信息系统撤出。(4)确保信息技术风险管理的有效性,并对各相关内部组织和分支机构实施相关管理措施。(五)组织专业培训,提高人才队伍的专业技能。(六)开展信息技术风险管理的其他相关工作。第九条商业银行应当明确信
6、息技术部门的内部管理职责;各岗位人员应具备相应的专业知识和技能,重要岗位应制定详细完整的工作手册,并适时更新。相关人员应采取以下风险防范措施:(一)核实个人信息,包括核实有效身份证件、学历证书、工作经历和职业资格证书等信息。(2)检查信息技术员工的职业道德,确保他们具有适当的职业道德。(3)确保员工理解并遵守信息技术政策、指导原则、信息保密、信息系统的授权使用、信息技术管理系统和流程,并与员工签订相关协议。(4)评估关键岗位信息技术人员流失的风险,并采取安排替补人员、岗位置换计划等防范措施;员工岗位变动后,及时变更相关信息。第十条商业银行应设立或指定专门部门负责信息技术风险管理,并直接向首席信
7、息官或首席风险官(风险管理委员会)报告工作。该部门应是信息技术应急响应小组的成员之一,负责协调相关信息技术风险管理策略的制定,特别是在信息安全、业务连续性计划和合规风险方面,向业务部门和信息技术部门提供建议和相关合规信息,实施持续的信息技术风险评估,跟踪整改意见的落实情况,监控信息安全威胁和违规事件的发生。第十一条商业银行应在内部审计部门设立专门的信息技术风险审计岗位,负责信息技术审计体系和流程的实施,制定和实施信息技术审计计划,对信息技术的整个生命周期和重大事件进行审计。第十二条商业银行应当根据知识产权相关法律法规,制定本机构的信息技术知识产权保护战略和制度,并使全体员工充分理解和遵守。确保
8、购买和使用合法的软件和硬件产品,禁止侵权和盗版;采取有效措施保护组织的自主知识产权。第十三条商业银行应当按照相关法律法规的要求,规范和及时披露信息技术风险。第三章信息技术风险管理第十四条商业银行应当制定符合银行总体业务规划的信息技术战略、信息技术运营计划和信息技术风险评估计划,确保配置充足的人力和财力资源,维护稳定、安全的信息技术环境。第十五条商业银行应制定全面的信息技术风险管理策略,包括但不限于第十六条商业银行应当建立持续的风险识别和评估流程,确定信息技术存在隐患的领域,评估风险对业务的潜在影响,对风险进行排序,确定风险防范措施和所需资源的优先级别(包括外包供应商、产品供应商和服务提供商)。
9、第十七条商业银行应当根据信息技术风险管理策略和风险评估结果,实施全面的风险防范措施。预防措施应包括(一)制定明确的信息技术风险管理体系、技术标准和操作规程等,定期更新和公布。(2)识别潜在风险区域,并对这些区域进行详细和独立的监控,以将风险降至最低。建立适当的控制框架,以促进风险检查和平衡。定义各业务层的控制内容,包括:1.对拥有最高权限的用户进行审查。2.控制对数据和系统的物理和逻辑访问。3.访问授权基于“必要知识”和“最低授权”的原则。4.批准和授权。5.验证和调整。第十八条商业银行应建立持续的信息技术风险计量和监控机制,包括(1)建立信息技术项目实施前后的评价机制。(2)建立定期检查系统
10、性能的程序和标准。(3)建立信息技术服务投诉和事故处理报告机制。(4)建立内部审计、外部审计和监督中发现问题的整改机制。(5)安排供应商和业务部门定期审核服务水平协议的完成情况。(6)定期评估新技术开发的可能影响和对已使用软件的新威胁。(七)定期检查经营环境中的经营风险和管理控制。(八)定期开展信息技术外包项目风险评估。第十九条境外中资商业银行和境内外资商业银行设立的机构应当符合境内外监管机构对信息技术风险管理的要求,防范监管差异带来的风险。第四章信息安全第二十条商业银行信息技术部门负责建立和实施信息分类保护系统。商业银行应使所有员工了解信息安全的重要性,并组织和提供必要的培训,使员工充分了解
11、其职责范围内的信息保护流程。第二十一条商业银行信息技术部门应当实施信息安全管理职能。该职能应包括建立信息安全计划和维护长期管理机制,提高所有员工的信息安全意识,就安全问题向其他部门提供建议,并定期向信息技术管理委员会提交本行的信息安全评估报告。信息安全管理机制应包括信息安全标准、政策、实施计划和持续维护计划。信息安全政策应涵盖以下领域:(1)安全系统管理。(2)信息安全组织与管理。(3)资产管理。(4)人员安全管理。(5)物理和环境安全管理。(6)沟通和运营管理。(7)访问控制管理。(8)系统开发和维护管理。(9)信息安全事件管理。(10)业务连续性管理。(11)合规管理。第二十二条商业银行应
12、当建立有效管理用户认证和访问控制的程序。用户对数据和系统的访问必须选择与信息访问级别相匹配的认证机制,并确保他们在信息系统中的活动被限制在合法执行相关服务所需的最低限度。当用户跳槽或离开商业银行时,应在系统中及时检查、更新或取消用户身份。第二十三条商业银行应当建立物理安全保护区,包括计算机中心或数据中心、存储机密信息的区域或网络设备等第二十四条商业银行应当根据信息安全等级将网络划分为不同的逻辑安全域(以下简称域)。应评估以下安全因素,并根据安全级别的定义和评估结果实施有效的安全控制,如每个域和整个网络的物理或逻辑分区、网络内容过滤、逻辑访问控制、传输加密、网络监控、活动日志记录等。(a)域内应
13、用程序和用户组的重要性。(2)各种通信信道进入域的接入点。(3)域中配置的网络设备和应用程序使用的网络协议和端口。(4)性能要求或标准。(5)域的性质,如生产域或测试域、内部域或外部域。(6)不同域之间的连通性。(7)领域的可信度。第二十五条商业银行应通过以下措施确保所有计算机操作系统和系统软件的安全:(1)制定每种操作系统的基本安全要求,确保所有系统满足基本安全要求。(2)明确定义不同用户组的访问权限,包括最终用户、系统开发人员、系统测试人员、计算机操作员、系统管理员和用户管理员。(3)制定最高权限系统账户的审批、验证和监控程序,确保记录和监控最高权限用户的操作日志。(4)要求技术人员定期检
14、查可用的安全补丁并报告补丁管理状态。(5)在系统日志中记录登录失败、重要系统文件访问、用户账户修改等相关重要事项,手动或自动监控系统中的任何异常事件,并定期报告监控情况。第二十六条商业银行应通过以下措施确保所有信息系统的安全:(1)明确定义最终用户和信息技术人员在信息系统安全中的角色和职责。(2)根据信息系统的重要性和敏感性,采用有效的认证方法。(三)加强职责分工,对关键或敏感岗位实行双重控制。(4)输入验证或输出验证应在关键点进行。(五)采取安全方式处理机密信息的输入和输出,防止信息泄露或被盗、篡改。(6)确保系统以预定义的方式处理异常,并在系统被迫终止时向用户提供必要的信息。(7)以书面或
15、电子形式保存审计痕迹。(8)要求用户管理员监控和审查不成功的登录和对用户帐户的更改。第二十七条商业银行应制定相关政策和程序,管理所有生产系统的活动日志,以支持有效的审计、安全取证分析和欺诈防范。日志可以在不同级别的软件、不同的计算机和网络设备上完成。日志分为两类:(1)交易日志。事务日志由应用软件和数据库管理系统生成,包括用户登录尝试、数据修改、错误信息等。交易日志应当按照国家会计准则的要求保存。(2)系统日志。系统日志由操作系统、数据库管理系统、防火墙、入侵检测系统、路由器等生成。其内容包括管理登录尝试、系统事件、网络事件、错误信息等。系统日志的保留期根据系统的风险级别确定,但不能少于一年。商业银行应确保交易日志和系统日志包含足够的内容,以完成有效的内部控制、解决系统故障并满足审计需求;应采取适当措施确保所有日志的同步及其完整性。异常发生后,应及时审查系统日志。交易日志或系统日志的审查频率和保存期限由信息技术部门和相关业务部门共同决定,并报信息技术管理委员会批准。第二十八条商业银行应当采用加密技术,防止机密信息在传输、处理和存储过程中被泄露或篡改的风险(一)使用符合国家要求的加密技术和加密设备。(2)管理和使用密码设备的员工经过专业培训和严格考核。(3)加密强度满足信息保密要求。(
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 森林保险投保服务合同
- 灯具打样工安全意识强化评优考核试卷含答案
- 生活垃圾堆肥操作工班组建设水平考核试卷含答案
- 水产品腌熏干制品制作工安全生产能力考核试卷含答案
- 液力元件制造工道德评优考核试卷含答案
- 工业机器人系统操作员安全实操水平考核试卷含答案
- 溶剂油装置操作工道德知识考核试卷含答案
- 假肢装配工岗前执行力考核试卷含答案
- 有机介质电容器装配工冲突管理模拟考核试卷含答案
- 铁路车辆钳工岗中细节考核试卷含答案
- 五升六数学《暑假作业》每日一练 2026
- 宏观经济学二十五讲中国视角
- 2026年设备监理师之质量投资进度控制押题模拟含答案详解(A卷)
- 安全教育培训记录
- 2026年交通安全法律法规的解读与应用
- 走进高中数学(新高一开学第一课)
- 水泥厂办公室制度规范
- 2026年村干部公务员考试试题
- 老年护理课题申报通知书
- 2025版药典凡例培训
- 2025贵州毕节市医疗投资限责任公司招聘11人易考易错模拟试题(共500题)试卷后附参考答案
评论
0/150
提交评论