伊人大杳焦在线-一道本在线-国产成人精品久久二区二区91-久久久五月-www天天干-综合久久99-国产一二三四区-亚洲一区免费-免费在线观看小视频-五月免费视频-国产一区99-美女一区二区三区-一亲二脱三插-一级一级黄色-国产激情第一页-黄色片a级-亚洲永久精品ww.7491进入

商業(yè)銀行信息科技風(fēng)險管理指引

來源: 律霸小編整理 · 2021-03-11 · 9674人看過
中國銀行業(yè)監(jiān)督管理委員會 商業(yè)銀行信息科技風(fēng)險管理指引 第一章 總 則 第一條 為加強(qiáng)商業(yè)銀行信息科技風(fēng)險管理,根據(jù)《中華人民共和國銀行業(yè)監(jiān)督管理法》、《中華人民共和國商業(yè)銀行法》、《中華人民共和國外資銀行管理條例》,以及國家信息安全相關(guān)要求和有關(guān)法律法規(guī),制定本指引。? 第二條 本指引適用于在中華人民共和國境內(nèi)依法設(shè)立的法人商業(yè)銀行。? 政策性銀行、農(nóng)村合作銀行、城市信用社、農(nóng)村信用社、村鎮(zhèn)銀行、貸款公司、金融資產(chǎn)管理公司、信托公司、財務(wù)公司、金融租賃公司、汽車金融公司、貨幣經(jīng)紀(jì)公司等其他銀行業(yè)金融機(jī)構(gòu)參照執(zhí)行。? 第三條 本指引所稱信息科技是指計算機(jī)、通信、微電子和軟件工程等現(xiàn)代信息技術(shù),在商業(yè)銀行業(yè)務(wù)交易處理、經(jīng)營管理和內(nèi)部控制等方面的應(yīng)用,并包括進(jìn)行信息科技治理,建立完整的管理組織架構(gòu),制訂完善的管理制度和流程。? 第四條 本指引所稱信息科技風(fēng)險,是指信息科技在商業(yè)銀行運用過程中,由于自然因素、人為因素、技術(shù)漏洞和管理缺陷產(chǎn)生的操作、法律和聲譽(yù)等風(fēng)險。 第五條 信息科技風(fēng)險管理的目標(biāo)是通過建立有效的機(jī)制,實現(xiàn)對商業(yè)銀行信息科技風(fēng)險的識別、計量、監(jiān)測和控制,促進(jìn)商業(yè)銀行安全、持續(xù)、穩(wěn)健運行,推動業(yè)務(wù)創(chuàng)新,提高信息技術(shù)使用水平,增強(qiáng)核心競爭力和可持續(xù)發(fā)展能力。 第二章 信息科技治理?? 第六條 商業(yè)銀行法定代表人是本機(jī)構(gòu)信息科技風(fēng)險管理的第一責(zé)任人,負(fù)責(zé)組織本指引的貫徹落實。? 第七條 商業(yè)銀行的董事會應(yīng)履行以下信息科技管理職責(zé): (一) 遵守并貫徹執(zhí)行國家有關(guān)信息科技管理的法律、法規(guī)和技術(shù)標(biāo)準(zhǔn),落實中國銀行業(yè)監(jiān)督管理委員會(以下簡稱銀監(jiān)會)相關(guān)監(jiān)管要求。? (二) 審查批準(zhǔn)信息科技戰(zhàn)略,確保其與銀行的總體業(yè)務(wù)戰(zhàn)略和重大策略相一致。評估信息科技及其風(fēng)險管理工作的總體效果和效率。? (三) 掌握主要的信息科技風(fēng)險,確定可接受的風(fēng)險級別,確保相關(guān)風(fēng)險能夠被識別、計量、監(jiān)測和控制。? (四) 規(guī)范職業(yè)道德行為和廉潔標(biāo)準(zhǔn),增強(qiáng)內(nèi)部文化建設(shè),提高全體人員對信息科技風(fēng)險管理重要性的認(rèn)識。? (五) 設(shè)立一個由來自高級管理層、信息科技部門和主要業(yè)務(wù)部門的代表組成的專門信息科技管理委員會,負(fù)責(zé)監(jiān)督各項職責(zé)的落實,定期向董事會和高級管理層匯報信息科技戰(zhàn)略規(guī)劃的執(zhí)行、信息科技預(yù)算和實際支出、信息科技的整體狀況。? (六) 在建立良好的公司治理的基礎(chǔ)上進(jìn)行信息科技治理,形成分工合理、職責(zé)明確、相互制衡、報告關(guān)系清晰的信息科技治理組織結(jié)構(gòu)。加強(qiáng)信息科技專業(yè)隊伍的建設(shè),建立人才激勵機(jī)制。? (七) 確保內(nèi)部審計部門進(jìn)行獨立有效的信息科技風(fēng)險管理審計,對審計報告進(jìn)行確認(rèn)并落實整改。? (八) 每年審閱并向銀監(jiān)會及其派出機(jī)構(gòu)報送信息科技風(fēng)險管理的年度報告。? (九) 確保信息科技風(fēng)險管理工作所需資金。? (十) 確保銀行所有員工充分理解和遵守經(jīng)其批準(zhǔn)的信息科技風(fēng)險管理制度和流程,并安排相關(guān)培訓(xùn)。? (十一) 確保本法人機(jī)構(gòu)涉及客戶信息、賬務(wù)信息以及產(chǎn)品信息等的核心系統(tǒng)在中國境內(nèi)獨立運行,并保持最高的管理權(quán)限,符合銀監(jiān)會監(jiān)管和實施現(xiàn)場檢查的要求,防范跨境風(fēng)險。? (十二) 及時向銀監(jiān)會及其派出機(jī)構(gòu)報告本機(jī)構(gòu)發(fā)生的重大信息科技事故或突發(fā)事件,按相關(guān)預(yù)案快速響應(yīng)。? (十三) 配合銀監(jiān)會及其派出機(jī)構(gòu)做好信息科技風(fēng)險監(jiān)督檢查工作,并按照監(jiān)管意見進(jìn)行整改。? (十四) 履行信息科技風(fēng)險管理其他相關(guān)工作。? 第八條 商業(yè)銀行應(yīng)設(shè)立首席信息官,直接向行長匯報,并參與決策。首席信息官的職責(zé)包括:? (一) 直接參與本銀行與信息科技運用有關(guān)的業(yè)務(wù)發(fā)展決策。? (二) 確保信息科技戰(zhàn)略,尤其是信息系統(tǒng)開發(fā)戰(zhàn)略,符合本銀行的總體業(yè)務(wù)戰(zhàn)略和信息科技風(fēng)險管理策略。? (三) 負(fù)責(zé)建立一個切實有效的信息科技部門,承擔(dān)本銀行的信息科技職責(zé)。確保其履行:信息科技預(yù)算和支出、信息科技策略、標(biāo)準(zhǔn)和流程、信息科技內(nèi)部控制、專業(yè)化研發(fā)、信息科技項目發(fā)起和管理、信息系統(tǒng)和信息科技基礎(chǔ)設(shè)施的運行、維護(hù)和升級、信息安全管理、災(zāi)難恢復(fù)計劃、信息科技外包和信息系統(tǒng)退出等職責(zé)。? (四) 確保信息科技風(fēng)險管理的有效性,并使有關(guān)管理措施落實到相關(guān)的每一個內(nèi)設(shè)機(jī)構(gòu)和分支機(jī)構(gòu)。? (五) 組織專業(yè)培訓(xùn),提高人才隊伍的專業(yè)技能。? (六) 履行信息科技風(fēng)險管理其他相關(guān)工作。? 第九條 商業(yè)銀行應(yīng)對信息科技部門內(nèi)部管理職責(zé)進(jìn)行明確的界定;各崗位的人員應(yīng)具有相應(yīng)的專業(yè)知識和技能,重要崗位應(yīng)制定詳細(xì)完整的工作手冊并適時更新。對相關(guān)人員應(yīng)采取下列風(fēng)險防范措施:? (一) 驗證個人信息,包括核驗有效身份證件、學(xué)歷證明、工作經(jīng)歷和專業(yè)資格證書等信息。? (二) 審核信息科技員工的道德品行,確保其具備相應(yīng)的職業(yè)操守。? (三) 確保員工了解、遵守信息科技策略、指導(dǎo)原則、信息保密、授權(quán)使用信息系統(tǒng)、信息科技管理制度和流程等要求,并同員工簽訂相關(guān)協(xié)議。? (四) 評估關(guān)鍵崗位信息科技員工流失帶來的風(fēng)險,做好安排候補(bǔ)員工和崗位接替計劃等防范措施;在員工崗位發(fā)生變化后及時變更相關(guān)信息。? 第十條 商業(yè)銀行應(yīng)設(shè)立或指派一個特定部門負(fù)責(zé)信息科技風(fēng)險管理工作,并直接向首席信息官或首席風(fēng)險官(風(fēng)險管理委員會)報告工作。該部門應(yīng)為信息科技突發(fā)事件應(yīng)急響應(yīng)小組的成員之一,負(fù)責(zé)協(xié)調(diào)制定有關(guān)信息科技風(fēng)險管理策略,尤其是在涉及信息安全、業(yè)務(wù)連續(xù)性計劃和合規(guī)性風(fēng)險等方面,為業(yè)務(wù)部門和信息科技部門提供建議及相關(guān)合規(guī)性信息,實施持續(xù)信息科技風(fēng)險評估,跟蹤整改意見的落實,監(jiān)控信息安全威脅和不合規(guī)事件的發(fā)生。? 第十一條 商業(yè)銀行應(yīng)在內(nèi)部審計部門設(shè)立專門的信息科技風(fēng)險審計崗位,負(fù)責(zé)信息科技審計制度和流程的實施,制訂和執(zhí)行信息科技審計計劃,對信息科技整個生命周期和重大事件等進(jìn)行審計。? 第十二條 商業(yè)銀行應(yīng)按照知識產(chǎn)權(quán)相關(guān)法律法規(guī),制定本機(jī)構(gòu)信息科技知識產(chǎn)權(quán)保護(hù)策略和制度,并使所有員工充分理解并遵照執(zhí)行。確保購買和使用合法的軟硬件產(chǎn)品,禁止侵權(quán)盜版;采取有效措施保護(hù)本機(jī)構(gòu)自主知識產(chǎn)權(quán)。? 第十三條 商業(yè)銀行應(yīng)依據(jù)有關(guān)法律法規(guī)的要求,規(guī)范和及時披露信息科技風(fēng)險狀況。?? 第三章 信息科技風(fēng)險管理?? 第十四條 商業(yè)銀行應(yīng)制定符合銀行總體業(yè)務(wù)規(guī)劃的信息科技戰(zhàn)略、信息科技運行計劃和信息科技風(fēng)險評估計劃,確保配置足夠人力、財力資源,維持穩(wěn)定、安全的信息科技環(huán)境。? 第十五條 商業(yè)銀行應(yīng)制定全面的信息科技風(fēng)險管理策略,包括但不限于下述領(lǐng)域:? (一) 信息分級與保護(hù)。? (二) 信息系統(tǒng)開發(fā)、測試和維護(hù)。? (三) 信息科技運行和維護(hù)。? (四) 訪問控制。? (五) 物理安全。? (六) 人員安全。? (七) 業(yè)務(wù)連續(xù)性計劃與應(yīng)急處置。? 第十六條 商業(yè)銀行應(yīng)制定持續(xù)的風(fēng)險識別和評估流程,確定信息科技中存在隱患的區(qū)域,評價風(fēng)險對其業(yè)務(wù)的潛在影響,對風(fēng)險進(jìn)行排序,并確定風(fēng)險防范措施及所需資源的優(yōu)先級別(包括外包供應(yīng)商、產(chǎn)品供應(yīng)商和服務(wù)商)。? 第十七條 商業(yè)銀行應(yīng)依據(jù)信息科技風(fēng)險管理策略和風(fēng)險評估結(jié)果,實施全面的風(fēng)險防范措施。防范措施應(yīng)包括:? (一) 制定明確的信息科技風(fēng)險管理制度、技術(shù)標(biāo)準(zhǔn)和操作規(guī)程等,定期進(jìn)行更新和公示。? (二) 確定潛在風(fēng)險區(qū)域,并對這些區(qū)域進(jìn)行詳細(xì)和獨立的監(jiān)控,實現(xiàn)風(fēng)險最小化。建立適當(dāng)?shù)目刂瓶蚣埽员阌跈z查和平衡風(fēng)險;定義每個業(yè)務(wù)級別的控制內(nèi)容,包括:? 1. 最高權(quán)限用戶的審查。? 2. 控制對數(shù)據(jù)和系統(tǒng)的物理和邏輯訪問。? 3. 訪問授權(quán)以“必需知道”和“最小授權(quán)”為原則。? 4. 審批和授權(quán)。? 5. 驗證和調(diào)節(jié)。? 第十八條 商業(yè)銀行應(yīng)建立持續(xù)的信息科技風(fēng)險計量和監(jiān)測機(jī)制,其中應(yīng)包括:? (一) 建立信息科技項目實施前及實施后的評價機(jī)制。? (二) 建立定期檢查系統(tǒng)性能的程序和標(biāo)準(zhǔn)。? (三) 建立信息科技服務(wù)投訴和事故處理的報告機(jī)制。? (四) 建立內(nèi)部審計、外部審計和監(jiān)管發(fā)現(xiàn)問題的整改處理機(jī)制。? (五) 安排供應(yīng)商和業(yè)務(wù)部門對服務(wù)水平協(xié)議的完成情況進(jìn)行定期審查。? (六) 定期評估新技術(shù)發(fā)展可能造成的影響和已使用軟件面臨的新威脅。? (七) 定期進(jìn)行運行環(huán)境下操作風(fēng)險和管理控制的檢查。? (八) 定期進(jìn)行信息科技外包項目的風(fēng)險狀況評價。? 第十九條 中資商業(yè)銀行在境外設(shè)立的機(jī)構(gòu)及境內(nèi)的外資商業(yè)銀行,應(yīng)當(dāng)遵守境內(nèi)外監(jiān)管機(jī)構(gòu)關(guān)于信息科技風(fēng)險管理的要求,并防范因監(jiān)管差異所造成的風(fēng)險。?? 第四章 信息安全?? 第二十條 商業(yè)銀行信息科技部門負(fù)責(zé)建立和實施信息分類和保護(hù)體系,商業(yè)銀行應(yīng)使所有員工都了解信息安全的重要性,并組織提供必要的培訓(xùn),讓員工充分了解其職責(zé)范圍內(nèi)的信息保護(hù)流程。 第二十一條 商業(yè)銀行信息科技部門應(yīng)落實信息安全管理職能。該職能應(yīng)包括建立信息安全計劃和保持長效的管理機(jī)制,提高全體員工信息安全意識,就安全問題向其他部門提供建議,并定期向信息科技管理委員會提交本銀行信息安全評估報告。信息安全管理機(jī)制應(yīng)包括信息安全標(biāo)準(zhǔn)、策略、實施計劃和持續(xù)維護(hù)計劃。? 信息安全策略應(yīng)涉及以下領(lǐng)域:? (一) 安全制度管理。? (二) 信息安全組織管理。? (三) 資產(chǎn)管理。? (四) 人員安全管理。? (五) 物理與環(huán)境安全管理。? (六) 通信與運營管理。? (七) 訪問控制管理。? (八) 系統(tǒng)開發(fā)與維護(hù)管理。? (九) 信息安全事故管理。? (十) 業(yè)務(wù)連續(xù)性管理。? (十一) 合規(guī)性管理。? 第二十二條 商業(yè)銀行應(yīng)建立有效管理用戶認(rèn)證和訪問控制的流程。用戶對數(shù)據(jù)和系統(tǒng)的訪問必須選擇與信息訪問級別相匹配的認(rèn)證機(jī)制,并且確保其在信息系統(tǒng)內(nèi)的活動只限于相關(guān)業(yè)務(wù)能合法開展所要求的最低限度。用戶調(diào)動到新的工作崗位或離開商業(yè)銀行時,應(yīng)在系統(tǒng)中及時檢查、更新或注銷用戶身份。? 第二十三條 商業(yè)銀行應(yīng)確保設(shè)立物理安全保護(hù)區(qū)域,包括計算機(jī)中心或數(shù)據(jù)中心、存儲機(jī)密信息或放置網(wǎng)絡(luò)設(shè)備等重要信息科技設(shè)備的區(qū)域,明確相應(yīng)的職責(zé),采取必要的預(yù)防、檢測和恢復(fù)控制措施。? 第二十四條 商業(yè)銀行應(yīng)根據(jù)信息安全級別,將網(wǎng)絡(luò)劃分為不同的邏輯安全域(以下簡稱為域)。應(yīng)該對下列安全因素進(jìn)行評估,并根據(jù)安全級別定義和評估結(jié)果實施有效的安全控制,如對每個域和整個網(wǎng)絡(luò)進(jìn)行物理或邏輯分區(qū)、實現(xiàn)網(wǎng)絡(luò)內(nèi)容過濾、邏輯訪問控制、傳輸加密、網(wǎng)絡(luò)監(jiān)控、記錄活動日志等。? (一) 域內(nèi)應(yīng)用程序和用戶組的重要程度。? (二) 各種通訊渠道進(jìn)入域的訪問點。? (三) 域內(nèi)配置的網(wǎng)絡(luò)設(shè)備和應(yīng)用程序使用的網(wǎng)絡(luò)協(xié)議和端口。?

該內(nèi)容對我有幫助 贊一個

登錄×

驗證手機(jī)號

我們會嚴(yán)格保護(hù)您的隱私,請放心輸入

為保證隱私安全,請輸入手機(jī)號碼驗證身份。驗證后咨詢會派發(fā)給律師。

評論區(qū)
登錄 后參于評論
相關(guān)文章

專業(yè)律師 快速響應(yīng)

累計服務(wù)用戶745W+

發(fā)布咨詢

多位律師解答

及時追問律師

馬上發(fā)布咨詢
劉陽生

劉陽生

執(zhí)業(yè)證號:

13702201710680838

山東君誠仁和(青島)律師事務(wù)所

簡介:

畢業(yè)于華東政法大學(xué),現(xiàn)在山東君誠仁和律師事務(wù)所執(zhí)業(yè)

微信掃一掃

向TA咨詢

劉陽生

律霸用戶端下載

及時查看律師回復(fù)

掃碼APP下載
掃碼關(guān)注微信公眾號

中華人民共和國全國人民代表大會和地方各級人民代表大會代表法

2010-10-28

中華人民共和國城市房地產(chǎn)管理法(2007年修訂)

2007-08-30

全國人大常委會關(guān)于批準(zhǔn)《中華人民共和國和阿拉伯聯(lián)合酋長國關(guān)于民事和商事司法協(xié)助的協(xié)定》的決定

2004-12-29

全國人大常委會關(guān)于批準(zhǔn)《中華人民共和國和秘魯共和國關(guān)于刑事司法協(xié)助的條約》的決定

2005-12-29

香港特別行政區(qū)第一屆政府推選委員會的具體產(chǎn)生辦法

1996-08-10

全國人民代表大會常務(wù)委員會關(guān)于《中華人民共和國刑法》第九十三條第二款的解釋

2000-04-29

全國人大關(guān)于漢語拼音方案的決議

1970-01-01

中華人民共和國科學(xué)技術(shù)進(jìn)步法

1993-07-02

中華人民共和國票據(jù)法(已修正)

1995-05-10

中華人民共和國環(huán)境噪聲污染防治法

1996-10-29

全國人民代表大會常務(wù)委員會關(guān)于批準(zhǔn)《中華人民共和國政府和加拿大政府領(lǐng)事協(xié)定》的決定

1998-12-29

全國人民代表大會澳門特別行政區(qū)籌備委員會關(guān)于1999年12月20日至31日澳門公眾假日安排的決定

1998-07-12

全國人民代表大會常務(wù)委員會關(guān)于修改《中華人民共和國公司法》的決定(1999)

1999-12-25

全國人民代表大會澳門特別行政區(qū)籌備委員會關(guān)于設(shè)立推薦法官的獨立委員會的決定

1999-04-10

全國人民代表大會常務(wù)委員會關(guān)于修改《中華人民共和國拍賣法》的決定 附:修正本

2004-08-28

中華人民共和國澳門特別行政區(qū)行政區(qū)域界線文字說明(2015)

2015-12-20

中央儲備糧管理條例(2016修訂)

2016-02-06

國務(wù)院辦公廳關(guān)于印發(fā)國家衛(wèi)生和計劃生育委員會主要職責(zé)內(nèi)設(shè)機(jī)構(gòu)和人員編制規(guī)定的通知

2013-06-09

國務(wù)院關(guān)于印發(fā)國家重大科技基礎(chǔ)設(shè)施建設(shè)中長期規(guī)劃(2012—2030年)的通知

2013-02-23

氣象設(shè)施和氣象探測環(huán)境保護(hù)條例

2012-08-29

國務(wù)院關(guān)于支持贛南等原中央蘇區(qū)振興發(fā)展的若干意見

2012-06-28

放射性廢物安全管理條例

2011-12-20

中華人民共和國對外合作開采海洋石油資源條例(2011修訂)

2011-01-08

國務(wù)院關(guān)于落實《政府工作報告》重點工作部門分工的意見

2011-03-19

國務(wù)院辦公廳關(guān)于建立健全基層醫(yī)療衛(wèi)生機(jī)構(gòu)補(bǔ)償機(jī)制的意見

2010-12-10

國務(wù)院關(guān)稅稅則委員會對埃塞俄比亞等32個最不發(fā)達(dá)國家部分商品實施零關(guān)稅的通知

2010-06-01

國務(wù)院辦公廳關(guān)于印發(fā)醫(yī)藥衛(wèi)生體制五項重點改革2010年度主要工作安排的通知

2010-04-06

關(guān)于澳門特別行政區(qū)第三屆政府陳麗敏等10人任職的通知

2009-11-23

民用機(jī)場管理條例

2009-04-13

廢棄電器電子產(chǎn)品回收處理管理條例

2009-02-25
法律法規(guī) 友情鏈接
江华| 玛多县| 怀柔区| 文安县| 馆陶县| 安塞县| 寻乌县| 措勤县| 龙江县| 宣威市| 宁波市| 简阳市| 图木舒克市| 柏乡县| 德清县| 余江县| 泸西县| 左贡县| 双桥区| 屯昌县| 西安市| 阿瓦提县| 财经| 金秀| 聂拉木县| 武清区| 承德市| 宜川县| 盐亭县| 利辛县| 玉门市| 梨树县| 双峰县| 廊坊市| 泰安市| 故城县| 道真| 汉源县| 洮南市| 山阴县| 高青县|