最新商业银行信息科技风险监管讲座幻灯片.ppt

上传人:豆**** 文档编号:34218505 上传时间:2022-08-14 格式:PPT 页数:96 大小:2.81MB
返回 下载 相关 举报
最新商业银行信息科技风险监管讲座幻灯片.ppt_第1页
第1页 / 共96页
最新商业银行信息科技风险监管讲座幻灯片.ppt_第2页
第2页 / 共96页
点击查看更多>>
资源描述

《最新商业银行信息科技风险监管讲座幻灯片.ppt》由会员分享,可在线阅读,更多相关《最新商业银行信息科技风险监管讲座幻灯片.ppt(96页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、主要内容主要内容一、信息科技风险监管概况一、信息科技风险监管概况二、二、信息科技风险监管目标和手段信息科技风险监管目标和手段三、三、主要监管制度介绍主要监管制度介绍四、信息科技风险监管体系简介四、信息科技风险监管体系简介五、基层银行机构科技风险监管的思考五、基层银行机构科技风险监管的思考 二、二、信息科技风险监管目标与手段信息科技风险监管目标信息科技风险监管目标降低信息系统连续性和降低信息系统连续性和安全性风险程度到可接受范围安全性风险程度到可接受范围保障信息系统连续性信息系统连续性和安全性安全性保护银行信息资产(信息系统、数据)保护存款人利益维护社会稳定信息科技风险监管目标信息科技风险监管目

2、标v连续性: 即业务连续性,保证信息系统稳定、持续地提供服务,通俗地说就是系统“不能断”。v安全性: 保证数据的保密性、完整性、可用性,通俗地说就是数据“不能丢”。 所有科技风险事件都可以归于信息系统连续性或安全性出问题的事件。信息科技风险监管目标信息科技风险监管目标v连续性事件案例 案例案例1:2008年11月上旬,某大型银行某省分行在供电部门预先通知停电的情况下,因发电机故障、主机存储控制卡损坏等原因,造成全省业务无法正常运营达7小时15分钟。 案例案例2:2009年12月21日,某行网上银行系统发生一起因DDOS攻击引发的系统故障,经内外部专家诊断为外部分布式攻击。攻击来自互联网多个地方

3、和多台机器,持续时间500分钟。故障刚发生阶段的现象表现为网银客户登录网银主页面缓慢或超时无法访问。监控系统显示网上银行主页服务器系统资源压力迅速增大,进程达到系统最大进程数,超过日常监控进程数四倍。 案例案例3 3:2010年2月3日某全国性银行核心业务系统数据库故障导致全国柜面等各项业务中断近四小时。 案例案例4 4:2007年12月16日11:05至13:57,某分行综合前置机系统出现故障,造成全辖15个网点对外营业中断近三个小时。 信息科技风险监管目标信息科技风险监管目标v安全性事件案例 案例案例1:2008年12月31日至2009年1月4日,某银行成都分行发生一起网上银行客户资金被盗

4、案件,涉及被盗帐号12个,总金额12万元。犯罪嫌疑人通过本人及雇用他人在银行办理借记卡并开通个人网银业务,以合法身份进入该银行大众版网银系统,然后利用网络下载的黑客软件对该银行大众版网银系统进行攻击和破译,发现漏洞后作案。犯罪嫌疑人利用网银客户端交易数据包未对转出卡号、转入帐号客户隶属关系进行校验,而且主机系统对网银服务端上传的个别交易数据验证不充分的程序逻辑缺陷,通过模拟浏览器与服务端通讯的方式,非法截取并篡改交易数据,盗取他人资金。信息科技风险监管目标信息科技风险监管目标v安全性事件案例 案例案例2:某行市分行发生一起内部员工违规利用网银动用客户资金的案件。2008年10月份,支行客户部网

5、银操作员及复核员在为客户办理网银业务时发现操作IC卡已经过期,遂联系市分行网银管理员黄某办理换卡事宜,并告知其操作密码。黄某利用自己作为管理员保管“管理证书”之便,进入系统,修改了某对公客户的网银证书和密码,再通过集团理财帐户实行网银转帐,动用客户帐户上233.7万元用于炒权证。 案例案例3:某行柜员在为客户办理购买基金手续过程中,利用电脑终端画面可以屏幕打印功能,没有进行实际交易,套打基金交易凭证交予客户,将客户资金转入其控制的账户.涉案金额85万元。电脑终端可随意进行屏幕打印,存在明显缺陷,使作案人有机可乘信息科技风险监管目标信息科技风险监管目标v安全性事件案例 案例案例4:近期,某银行机

6、构发现不法分子根据互联网上下载的“特征码识别程序”自行编写密码猜解软件,通过锁定某一固定密码反复轮训帐号的方式,对多家银行网银系统发起暴力猜测攻击,最终非法获取两家银行数百个客户的网银帐号、查询密码等信息。 案例案例5:近期,某银行机构发现不法分子根据互联网上下载的“特征码识别程序”自行编写密码猜解软件,通过锁定某一固定密码反复轮训帐号的方式,对多家银行网银系统发起暴力猜测攻击,最终非法获取两家银行数百个客户的网银帐号。 案例案例6 :某行借记卡被通过手机银行猜解密码,涉及1007张借记卡。信息科技风险监管目标信息科技风险监管目标v如何判断是否达到目标?信息科技风险(包括连续性和安全性风险)的

7、计量判断信息科技风险程度是否在可接受范围基本概念基本概念 v资产 对组织具有价值的信息或资源,是安全策略保护的对象。主要对组织具有价值的信息或资源,是安全策略保护的对象。主要包括:包括: 支持设施(例如建筑、供电、供水、空调等)支持设施(例如建筑、供电、供水、空调等) 硬件资产(例如计算机设备、路由交换机、交换机等)硬件资产(例如计算机设备、路由交换机、交换机等) 信息资产(例如数据库和数据文档、系统文件、用户信息资产(例如数据库和数据文档、系统文件、用户手册、培训资料、操作和支持程序等)手册、培训资料、操作和支持程序等) 软件资产(例如应用软件、系统软件、开发工具和使软件资产(例如应用软件、

8、系统软件、开发工具和使用程序等)用程序等) 生产能力或服务能力生产能力或服务能力 人员人员 无形资产(例如信誉、形象等)无形资产(例如信誉、形象等) 其他其他(参照:(参照:1、信息安全风险评估规范、信息安全风险评估规范P1;2、信息系统安全管理要求信息系统安全管理要求P53) 基本概念基本概念v资产价值资产的重要程度或敏感程度的表征。资产价值是资产的属性,也是进行资产识别的主要内容。 (出处:(出处:1、信息安全风险评估规范、信息安全风险评估规范P1) 基本概念基本概念v威胁 可能导致对系统或组织危害的不希望事故的潜在起因。威胁的分类可按照造成威胁的因素分为人为因素威胁和环境因素威胁,按照威

9、胁的表现形式可以分为软硬件故障、物理环境影响、无作为或操作失误、管理不倒位、恶意代码、越权或滥用、网络攻击、物理攻击、泄密、篡改、抵赖等。(出处:(出处:1、信息安全风险评估规范、信息安全风险评估规范P2、P9) 基本概念基本概念v脆弱性可能被威胁所利用的资产或若干资产的薄弱环节。资产的脆弱性包括物理布局、组织、规程、人事、管理 、行政、硬件、软件或信息等的弱点。v(出处:1、信息安全风险评估规范P3;2、信息系统安全管理要求P54) 基本概念基本概念v 安全措施 保护资产、抵御威胁、减少脆弱性、降低安全事件的影响,以及打击信息犯罪而实施的各种实践、规程和机制。(出处:(出处:1、信息安全风险

10、评估规范、信息安全风险评估规范P2) 基本概念基本概念v 剩余风险 采取了安全措施后,信息系统仍然可能存在的风险。 (出处:(出处:1、信息安全风险评估规范、信息安全风险评估规范3) 基本概念基本概念v风险的计量风险的计量人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。 风险值=R(A,T,V)=R(安全事件可能性,安全事件造成的损失)A资产T威胁V脆弱性安全事件的可能性 = L(T,V)= L(威胁出现频率,脆弱性)安全事件造成的损失 = F(Ia,Va)=(资产价值,脆弱性严重程度) 风险计量原理图风险计量原理图威胁识别脆弱性识别资产识别脆弱性

11、的严重程度威胁出现的频率资产价值安全事件造成的损失安全事件的可能性风险值信息科技风险要素关系图信息科技风险要素关系图信息科技风险监管目标信息科技风险监管目标v如何判断信息科技风险程度是否在可接受范围?计量当前信息科技风险程度计量最低信息科技风险程度依据: 国家规范 银监会制度法规 行业标准 自身接受程度(投入成本=损失成本)比较当前信息科技风险程度和最低信息科技风险程度基本概念基本概念v 风险评估资产识别资产识别威胁识别威胁识别脆弱性识别脆弱性识别已有安全措施确认已有安全措施确认人员人员病毒病毒病情病情预防措施预防措施信息安全风险评估信息安全风险评估人员健康查体检人员健康查体检风险管理实施流程

12、图风险管理实施流程图风险评估准备威胁识别资产识别脆弱性识别已有安全措施的确认风险计算风险是否接受制定风险处理计划并评估残余风险是否接受残余风险实施风险管理保持已有的安全措施评估过程文档评估过程文档评估过程文档是否风险评估文档记录风险分析否信息科技风险管理信息科技风险管理/监管手段监管手段v银行机构 治理层面 明确董事会职责、成立信息科技风险管理委员会 建立科技风险三道防线(科技、风险、审计部门) 制定全行信息科技风险管理战略规划 管理层面 科技部门 风险部门 审计部门 具体手段信息科技风险管理信息科技风险管理/监管手段监管手段v银行机构 保护系统连续性和安全性的具体手段: 基础设施建设(机房、

13、网络、主机)灾备中心双机热备双运营上线路 信息安全防护体系防火墙、IPS桌面管理系统 日常系统运行监控 项目开发、外包过程管理 应急管理(应急预案、应急保障、应急演练)信息科技风险管理信息科技风险管理/监管手段监管手段v监管部门 制度标准制定 非现场监管和现场检查 准入审核及机构评级 荷兰央行:银行执照、人员任免、计提资本、罚款 组织协调、促进资源共享 三、三、主要监管制度介绍主要监管制度介绍主要监管制度介绍银监会拟发布制度银监会拟发布制度v银监会行政许可事项中信息科技核准条件的补充规定和银行业金融机构重要信息系统投产及变更管理办法v商业银行首席信息官管理办法1、商业银行信息科技风险管理指引商

14、业银行信息科技风险管理指引信息科技风险管理信息科技治理信息科技审计业务持续性管理信息安全管理信息科技运行项目开发、测试外包管理v 主要概念: 信息科技风险 是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞自然因素、人为因素、技术漏洞和管理缺陷和管理缺陷产生的操作、法律和声誉风险。 商业银行信息科技风险管理指引商业银行信息科技风险管理指引第四条第四条 信息科技风险与操作风险的关系莆田网银案件 信息科技风险管理的目标 是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测识别、计量、监测和控制和控制,促进银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增

15、强核心竞争力和可持续发展能力。商业银行信息科技风险管理指引商业银行信息科技风险管理指引第五条第五条 三道防线 信息科技风险管理的关键是要建立三道防线,第一道防线是指信息科技管理,需要全员参与,主要职责落在科技部门科技部门,第二道防线是风险管理,即从风险的角度如何防范,职责落在风险部门风险部门,第三道防线是审计监督,即内审和外审,职责落在审计部门审计部门,三道防线相互作用,形成立体防护网。 1、商业银行信息科技风险管理指引商业银行信息科技风险管理指引v 要点: 信息科技治理 明确商业银行董事会职责 要求设立首席信息官,明确了首席信息官职责 明确三道防线要求:明确信息科技管理、信息科技风险管理、信

16、息科技审计的责任部门和职责内容 风险管理部门职责: 将科技风险纳入总体风险管理体系 负责制定信息科技风险管理策略 负责持续开展信息科技风险识别、监测、计量、评估 根据风险评估结果制定风险防范措施 审计部门职责: 组织开展内部和外部审计 要求配备具有专业能力的信息科技审计人员独立开展审计 至少每三年开展一次全面审计1、商业银行信息科技风险管理指引商业银行信息科技风险管理指引v 要点: 业务连续性管理 制定业务连续性规划,确保在出现无法预见的中断时,系统仍能持续运行并提供服务。 业务影响分析:人员、系统或其他资产的故障或缺失,信息丢失、战争、台风、地震 采取双机热备、制定应急计划、购买商业保险1、

17、商业银行信息科技风险管理指引商业银行信息科技风险管理指引v 要点: 项目开发、测试管理 开发环境和生产环境物理隔离 禁止开发和维护人员随意进入生产系统 组织开展系统上线后评价 外包管理 重要外包报告 外包风险评估 服务水平协议 安全保密要求(包含敏感客户信息) 应急措施1、商业银行信息科技风险管理指引商业银行信息科技风险管理指引v 要点: 系统运行管理 制定详细的运行操作说明 系统运行监控 容量规划 变更管理 事件管理 信息安全管理 安全策略(物理安全、人员安全、访问控制、数据加密等) 活动日志保存(交易日志、系统日志)1、商业银行信息科技风险管理指引商业银行信息科技风险管理指引2、银行业重要

18、信息系统突发事件应急管理规范银行业重要信息系统突发事件应急管理规范(试行)(试行)v 作用: 规范并促进了银行业金融机构做好重要信息系统突发事件应急管理,提高对突发事件的综合管理能力和应急处置能力。 v 主要概念 重要信息系统:指支撑银行业金融机构关键业务,其信息安全和系统服务安全关系公民、法人和组织权益或社会秩序和公共利益,甚至影响国家安全的信息系统 v 要点: 明确定义了董事会及高管层、风险管理部门、信息科技管理部门和业务管理部门在突发事件中的职责要求,明确了应急领导小组、应急执行小组、应急保障小组的职责分工 对突发事件进行分级定义,将突发事件按照影响范围和持续时间分为特别重大突发事件(两

19、个以上省业务中断超过3小时或一个省超过6小时)、重大突发事件(两个以上省业务中断半小时或一个省超3小时)、交大突发事件(一个省业务中断超半小时)三个级别 2、银行业重要信息系统突发事件应急管理规范银行业重要信息系统突发事件应急管理规范(试行)(试行)v 要点: 要求银行机构建立信息科技风险防范体系,制定信息系统RTO(最短恢复时间目标)、RPO(最近恢复点目标)指标 2、银行业重要信息系统突发事件应急管理规范银行业重要信息系统突发事件应急管理规范(试行)(试行)正常处理初始响应激活恢复流程积压业务正常处理最近备份备份备份恢复结束目标恢复点事件 在成功恢复之前,数据可能会遗失、损坏、或无法获取目

20、标恢复阶段(RTO) 处理间隙:位于损坏点与恢复正常处理之间的滞后时间段灾难声明2、银行业重要信息系统突发事件应急管理规范银行业重要信息系统突发事件应急管理规范(试行)(试行)v 要点: 对信息科技风险识别、评估、监测、预警的各个环节提出了具体要求 对银行机构制定应急预案、开展应急演练、应急响应及报告机制、日常应急保障等应急管理内容提出了具体要求。 重要突发事件发生后60分钟内将情况报监管部门、12小时内提交正式报告、一级事件每两小时报告进展3、银行业重要信息系统投产与变更管理办法银行业重要信息系统投产与变更管理办法v 概念 重要信息系统:指支撑银行业金融机构关键业务,其信息安全和系统服务安全

21、关系公民、法人和组织权益或社会秩序和公共利益,甚至影响国家安全的信息系统 投产和变更内容:支撑重要信息系统运行的机房、网络设施投产、机房场地迁移、网络及核心业务系统应用架构变更、核心业务系统版本变更等。v 要点 加强和规范银行机构信息系统投产和变更管理,避免系统投产或变更过程造成业务中断或数据丢失情况 重要信息系统投产前至少20个工作日、变更前至少10个工作日向监管部门报告,实施后1个月内提交投产或变更情况报告4、商业银行数据中心监管指引商业银行数据中心监管指引v 概念 数据中心:生产中心和灾备中心 灾备中心:商业银行为保障业务连续性,在生产中心故障、听短或瘫痪后,能够接替生产中心运行,具备专

22、用场所、进行数据处理和支持重要业务持续运行的组织。 同城灾备中心:同一地理区域,一般距离数十公里,可防火灾、建筑物破坏、电力或通信中断 异地灾备中心:不同地理区域、距离数百公里以上,不会同是面临地震、台风、洪水等同类灾难风险。v 要求: 总资产1千亿元人民币且跨省经营的法人银行及省级农信社要建立异地灾备中心,灾难恢复等级达到5级以上,其他法人银行应设立同城灾备中心并实现数据异地备份,灾难恢复等级达到4级以上。 正式运营前至少20个工作日向监管部门报告,变更数据中心场所要提前2月报告 对数据中心选址、基本配置提出明确要求 灾难恢复等级达到5级v 灾难恢复等级达到5级:数据实施备份,4级:数据定期

23、备份4、商业银行数据中心监管指引商业银行数据中心监管指引v 灾难恢复等级达到4级:电子传输及完整设备支持,数据定期备份v 灾难恢复等级达到5级:实时数据传输及完整设备支持,数据实施备份v 灾难恢复等级达到5级:数据零丢失和远程集群支持。5、银行业金融机构信息系统安全保障问责方案银行业金融机构信息系统安全保障问责方案v要点 要求法人银行机构签署信息系统安全保障责任书,明确高管人员对信息系统安全保障的管理责任 对管理失职造成不良后果的,追究责任6、银行业金融机构信息科技非现场监管报表银行业金融机构信息科技非现场监管报表v 要点: 明确信息科技风险部门为报送责任部门 包括1份年度报告、14张年度报表

24、、6张季度报表、7张实时报表7、商业银行信息科技风险现场检查指南商业银行信息科技风险现场检查指南v 要点 明确了商业银行目前主要的信息科技风险领域、主要风险点,阐明了检查思路和主要方法,帮助检查人员明确检查目标,从而提高信息科技风险现场检查的有效性和针对性,提升现场检查质量。 提供评价银行信息科技风险管理各领域状况的参考标准,并提出了具体的检查要求和步骤,进一步规范了信息科技风险现场检查的程序、手段和行为,是银监会及各级派出机构实施现场检查工作的一个重要参考依据和检查指导工具。 指明商业银行信息科技风险防控的重点领域、方向和关键风险点,提出了风险识别、预警和控制的具体手段,商业银行可以充分借鉴

25、指南内的信息科技风险防控原则和指导思想,应用到银行信息科技建设和管理实践中,成为指导银行全面开展科技风险防控、提升管理能力的有力武器。 四、四、信息科技风险监管架构信息科技风险监管体系信息科技风险监管体系信息科技风险信息科技风险监管年度计划监管年度计划数据采集数据采集与审核与审核信息科技风险信息科技风险分析与评估分析与评估信息科技风险信息科技风险现场检查现场检查信息科技信息科技风险监测风险监测风险提示、风险提示、预警预警及应急处理及应急处理年度信息科技年度信息科技监管评级监管评级年度信息科技年度信息科技监管报告监管报告体系概述体系概述总体框架总体框架固有风险固有风险 - - 控制有效性控制有效

26、性 = = 剩余风险剩余风险固有风险指标固有风险指标控制有效性指标控制有效性指标信息科技综合风险水平信息科技综合风险水平信息科技风险评估指标信息科技风险评估指标固有风险水平固有风险水平控制有效性控制有效性风险评估流程方法风险评估流程方法体系概述体系概述剩余风险综合分析矩阵剩余风险综合分析矩阵剩余风险剩余风险控制有效性控制有效性强强中强中强中弱中弱弱弱固有风险固有风险高高三级三级四级四级五级五级六级六级中高中高二级二级三级三级四级四级五级五级中低中低一级一级二级二级三级三级四级四级低低一级一级一级一级二级二级三级三级体系概述体系概述基础定义基础定义体系体系基础定义:基础定义:【固有风险固有风险】

27、是指在不考虑内部控制结构的前提下,由于内部因素和客观环境的是指在不考虑内部控制结构的前提下,由于内部因素和客观环境的影响,经营运作可能发生重大错误的风险。影响,经营运作可能发生重大错误的风险。【信息科技固有风险信息科技固有风险】是固有风险的重要组成部分,特指机构在运用信息技术的是固有风险的重要组成部分,特指机构在运用信息技术的运用过程中所面对的固有风险。信息科技固有风险可以通过获取相关信息进行衡运用过程中所面对的固有风险。信息科技固有风险可以通过获取相关信息进行衡量和评价,其识别与评估是一个全面信息收集与综合分析研判的过程。量和评价,其识别与评估是一个全面信息收集与综合分析研判的过程。【控制有

28、效性控制有效性】是指机构所采用的信息科技风险控制措施的设计与执行效果满足是指机构所采用的信息科技风险控制措施的设计与执行效果满足监管机构和信息科技风险管理要求的程度。监管机构和信息科技风险管理要求的程度。【风险评估风险评估】是通过对信息科技风险种类、风险程度和风险发展趋势进行识别分是通过对信息科技风险种类、风险程度和风险发展趋势进行识别分析,对信息科技的风险状况、风险管理的充分性以及外部风险因素的影响做出判析,对信息科技的风险状况、风险管理的充分性以及外部风险因素的影响做出判断,并在此基础上对机构的整体风险水平做出评估。断,并在此基础上对机构的整体风险水平做出评估。体系概述体系概述数据关系数据

29、关系风险评估指标风险评估指标非现场监管报表非现场监管报表其其他他监监管管干干预预现场检查结果现场检查结果风险风险评估评估监管评级监管评级现场检查现场检查结果结果结果结果结果结果指标体系指标体系固有风险指标固有风险指标重要重要信息系统信息系统数据中心运行数据中心运行与与灾备灾备信息科技项目信息科技项目信息科技信息科技服务外包服务外包系统恢复及系统恢复及数据保护数据保护监管关注度监管关注度固有风险固有风险子领域子领域指标体系指标体系固有风险指标固有风险指标重要重要信息系统子领域信息系统子领域风险成因风险成因重要重要信息系统信息系统n 核心业务系统替换后影响未消除,导致业务核心业务系统替换后影响未消

30、除,导致业务无法正常运行。无法正常运行。n 重要信息系统重大变动影响业务正常运行。重要信息系统重大变动影响业务正常运行。n 重要信息系统复杂程度高,存在安全性和完重要信息系统复杂程度高,存在安全性和完整性问题。整性问题。n 关键信息系统缺乏稳定性以致影响业务正常关键信息系统缺乏稳定性以致影响业务正常运行。运行。指标体系指标体系固有风险指标固有风险指标数据中心运行数据中心运行与与灾备子领域灾备子领域风险成因风险成因数据中心运行数据中心运行与与灾备灾备n 数据中心的重大变动对信息科技正常运行产数据中心的重大变动对信息科技正常运行产生不利影响。生不利影响。n 数据中心与灾备中心(场所)地理位置分布数

31、据中心与灾备中心(场所)地理位置分布对机构应对灾难产生不利影响。对机构应对灾难产生不利影响。n 公共基础设施(电力、电信、交通、机房建公共基础设施(电力、电信、交通、机房建筑等)服务中断、异常,对机构业务持续运筑等)服务中断、异常,对机构业务持续运行产生不利影响。行产生不利影响。指标体系指标体系固有风险指标固有风险指标系统恢复及系统恢复及数据保护数据保护子领域子领域风险成因风险成因系统恢复及系统恢复及数据保护数据保护n 除负责本机构系统恢复外,机构还提供对外部除负责本机构系统恢复外,机构还提供对外部机构共享本机构系统恢复设施的服务。本机构机构共享本机构系统恢复设施的服务。本机构系统恢复设施的失

32、效可能影响对方的系统恢复,系统恢复设施的失效可能影响对方的系统恢复,增加本机构在经济责任、法律及声誉等方面的增加本机构在经济责任、法律及声誉等方面的风险。风险。n 本机构系统恢复依赖于外部机构的恢复设施,本机构系统恢复依赖于外部机构的恢复设施,外部机构系统恢复设施的失效可能影响本机构外部机构系统恢复设施的失效可能影响本机构的系统恢复。的系统恢复。n 仍在使用已过时或缺乏厂商技术支持的系统恢仍在使用已过时或缺乏厂商技术支持的系统恢复设施或技术。复设施或技术。n 生产数据脱离生产环境进入办公环境或互联网生产数据脱离生产环境进入办公环境或互联网环境。例如,基于数据仓库技术的商业智能系环境。例如,基于

33、数据仓库技术的商业智能系统的运用。其数据基础源自生产数据。统的运用。其数据基础源自生产数据。n 外部机构拥有或分享本机构生产数据的控制权,外部机构拥有或分享本机构生产数据的控制权,例如:监管要求、审计需要、外包等。例如:监管要求、审计需要、外包等。指标体系指标体系固有风险指标固有风险指标信息科技项目子领域信息科技项目子领域风险成因风险成因信息科技项目信息科技项目n 项目变动不可避免,若变动频繁、随意性大,项目变动不可避免,若变动频繁、随意性大,可能导致项目目标无法按要求实现。可能导致项目目标无法按要求实现。n 项目规模及复杂度难以驾驭。项目规模及复杂度难以驾驭。n 项目资源不足使项目难以按时、

34、按质完成,进项目资源不足使项目难以按时、按质完成,进而影响业务目标的实现。而影响业务目标的实现。指标体系指标体系固有风险指标固有风险指标信息科技服务信息科技服务外包外包子领域子领域风险成因风险成因信息科技服务外包信息科技服务外包n 外包人员变动导致外包服务持续性受影响,外包人员变动导致外包服务持续性受影响,导致服务质量下降、进度拖延等可能性。导致服务质量下降、进度拖延等可能性。n 过度依赖外包商,导致出现过度依赖外包商,导致出现“太依赖而不能太依赖而不能替换的外包商替换的外包商”。n 外包商完全位于境外或。外包商性质及提供外包商完全位于境外或。外包商性质及提供服务的形式对机构的可能影响。如:境

35、外外服务的形式对机构的可能影响。如:境外外包商,外包商采用非授权工具提供服务,外包商,外包商采用非授权工具提供服务,外包商常驻机构与其内部员工共同进行现场作包商常驻机构与其内部员工共同进行现场作业等。业等。指标体系指标体系固有风险指标固有风险指标监管关注度子领域监管关注度子领域风险成因风险成因监管关注度监管关注度n 规模(规模(资产规模、网点规模、电子银行用户)。资产规模、网点规模、电子银行用户)。信息科技支持能力应与机构规模相适应,并在一信息科技支持能力应与机构规模相适应,并在一定时期内能够持续满足对网点规模增长的需求)定时期内能够持续满足对网点规模增长的需求)n 业务量。业务量。业务量是机

36、构信息系统所承载交易压力业务量是机构信息系统所承载交易压力的直接体现。的直接体现。n 信息科技风险历史记录。重点关注以往重大信息信息科技风险历史记录。重点关注以往重大信息系统突发事件情况、信息科技人员涉案情况等。系统突发事件情况、信息科技人员涉案情况等。指标体系指标体系控制有效性指标控制有效性指标信息科技治理信息科技治理控制有效性控制有效性子领域子领域信息科技风险管理信息科技风险管理信息系统开发、测试与维护信息系统开发、测试与维护信息科技审计信息科技审计灾难恢复与应急管理灾难恢复与应急管理信息科技外包信息科技外包信息安全(一般控制)信息安全(一般控制)信息科技运行信息科技运行指标体系指标体系控

37、制有效性指标控制有效性指标信息科技治理子领域信息科技治理子领域关键要素关键要素信息科技治理信息科技治理n 是否具有信息科技治理领导力?(或信息科技在是否具有信息科技治理领导力?(或信息科技在高管层中的地位如何)?高管层中的地位如何)?n 信息科技战略能否有效支持业务目标?信息科技战略能否有效支持业务目标?n 信息科技未得到足够的财务支持?信息科技未得到足够的财务支持?n 信息科技治理职能与责任划分是否明确、合理?信息科技治理职能与责任划分是否明确、合理?n 信息科技治理执行力如何?信息科技治理执行力如何?n 信息科技治理是否与企业治理兼容?信息科技治理是否与企业治理兼容?指标体系指标体系控制有

38、效性指标控制有效性指标信息科技风险管理信息科技风险管理子领域子领域关键要素关键要素信息科技风险管理信息科技风险管理n 风险容忍度?风险容忍度?n 风险管理流程是否完整?(应包括:识别风险、风险管理流程是否完整?(应包括:识别风险、评估风险、控制风险、监测风险、预警风险)评估风险、控制风险、监测风险、预警风险)n 风险管理是否有效运作?主要体现在风险根源分风险管理是否有效运作?主要体现在风险根源分析机制持续运作?析机制持续运作?n 信息科技风险管理与业务风险管理的关系是否理信息科技风险管理与业务风险管理的关系是否理顺?顺?n 风险控制措施是否有效覆盖被识别的风险点?风险控制措施是否有效覆盖被识别

39、的风险点?n 是否有足够的专业人才开展风险管理工作?是否有足够的专业人才开展风险管理工作?n 风险意识持续培养?风险意识持续培养?指标体系指标体系控制有效性指标控制有效性指标信息科技审计信息科技审计子领域子领域关键要素关键要素信息科技审计信息科技审计n 信息科技审计部门及人员的独立性如何?信息科技审计部门及人员的独立性如何?n 信息科技审计部门与人员是否信息科技审计部门与人员是否合理授权合理授权?n 信息科技审计人员的专业性如何?信息科技审计人员的专业性如何?n 审计发现整改率?审计发现整改率?n 审计分支机构覆盖率?审计分支机构覆盖率?n 是否建立信息系统的应用控制及审计方法?是否建立信息系

40、统的应用控制及审计方法?指标体系指标体系控制有效性指标控制有效性指标信息系统开发、测试与维护信息系统开发、测试与维护子领域子领域关键要素关键要素信息系统开发、信息系统开发、测试与维护测试与维护n 有无项目管理组织统一安排、协调各类项目?有无项目管理组织统一安排、协调各类项目?n 如何保障项目质量?如何保障项目质量?n 有无项目财务管理和监督?有无项目财务管理和监督?n 开发、测试环境的管理?开发、测试环境的管理?n 项目的设计阶段是否充分考虑了信息安全、保密、项目的设计阶段是否充分考虑了信息安全、保密、灾难恢复等需求?灾难恢复等需求?n 项目结束后是否进行业务价值评价和审计?项目结束后是否进行

41、业务价值评价和审计?指标体系指标体系控制有效性指标控制有效性指标信息科技运行子领域信息科技运行子领域关键要素关键要素信息科技运行信息科技运行n 运行操作岗位设置是否合理?运行操作岗位设置是否合理?n 事件管理如何?事件管理如何?n 问题管理如何?问题管理如何?n 可用性管理如何?可用性管理如何?n 容量管理如何?容量管理如何?n 变更与维护管理如何?变更与维护管理如何?n 运行过程监控如何?运行过程监控如何?指标体系指标体系控制有效性指标控制有效性指标灾难恢复与应急管理子领域灾难恢复与应急管理子领域关键要素关键要素灾难恢复与应急管理灾难恢复与应急管理n 灾难恢复计划或应急预案的演练与更新情况?

42、灾难恢复计划或应急预案的演练与更新情况?n 重要信息系统灾难恢复计划覆盖率?重要信息系统灾难恢复计划覆盖率?n 重要信息系统应急预案覆盖率?重要信息系统应急预案覆盖率?指标体系指标体系控制有效性指标控制有效性指标外包子领域外包子领域关键要素关键要素外包外包n 有无外包商资质、服务水平的考核指标?有无外包商资质、服务水平的考核指标?n 如何选择正确的外包服务商?如何选择正确的外包服务商?n 如何防止外包人员接触生产数据或敏感信息?如何防止外包人员接触生产数据或敏感信息?n 外包合同是否经法规或审计部门审核?外包合同是否经法规或审计部门审核?n 有无可迅速替换的外包商?有无可迅速替换的外包商?指标

43、体系指标体系控制有效性指标控制有效性指标信息安全管理子领域信息安全管理子领域关键要素关键要素信息安全管理信息安全管理n 信息资产普查与分级?信息资产普查与分级?n 跨部门协调的信息安全执行组织跨部门协调的信息安全执行组织 ?n 物理安全?物理安全?n 物理访问控制?物理访问控制?n 逻辑访问控制?逻辑访问控制?n 版本管理?版本管理?n 配置管理?配置管理?n 日志管理?日志管理?n 网络管理?网络管理?n 数据安全?数据安全?评估指标评估指标固有风险:固有风险: 2323个个监管关注度:监管关注度: 9 9个个控制有效性:控制有效性:4242个个固有风险:固有风险: 1010个个( (手工手

44、工2 2个个) )控制有效性:控制有效性:8080个个( (手工手工8 8个个) )固有风险:固有风险: 3333个个监管关注度:监管关注度: 9 9个个控制有效性:控制有效性:122122个个基本思想基本思想自动抽得指标结果、自动评分、自动汇总、自自动抽得指标结果、自动评分、自动汇总、自动分级动分级审核标准规范化、评分规则标准化、参数标准审核标准规范化、评分规则标准化、参数标准化化得分可调整、结果可调整、参数调节因子得分可调整、结果可调整、参数调节因子 评估流程综合综合风险风险水平水平非现场非现场监管报监管报表表监管监管人员人员评判评判调整调整指标指标得分得分系统系统自动自动生成生成指标指标

45、得分得分监管关注监管关注度调节因度调节因子子固有风险固有风险分级结果分级结果控制有效控制有效性分级结性分级结果果生生成成后续监管工作后续监管工作参数值参数值监管关注监管关注度调节因度调节因子子固有风险固有风险分级结果分级结果控制有效控制有效性分级结性分级结果果抽取评估打分表示例评估打分表示例指标分值及意义指标分值及意义5分制,分值越高,固有风险越高分制,分值越高,固有风险越高 5分制,分值越高,关注度越高分制,分值越高,关注度越高 5分制,分值越高,控制有效性越强分制,分值越高,控制有效性越强 参数表参数表参数值参数值= =行业基准值行业基准值参数参数调节因子调节因子行业基准值:行业平均值或手

46、工设定的经验值行业基准值:行业平均值或手工设定的经验值 参数调节因子:用于调整行业基准值的因子,可根据评估结参数调节因子:用于调整行业基准值的因子,可根据评估结果进行手动调节果进行手动调节1.1.全行业全行业2.2.按资产规模分三类:大、中、小,划分标准可调整按资产规模分三类:大、中、小,划分标准可调整3.3.按机构类型分七类:政策性银行、国有商业银行及按机构类型分七类:政策性银行、国有商业银行及邮政储邮政储蓄银行蓄银行、股份制商业银行、城市商业银行及城市信用社、省、股份制商业银行、城市商业银行及城市信用社、省联社及农村商业银行、农村合作银行及联社及农村商业银行、农村合作银行及农村农村信用社、

47、外资法信用社、外资法人商业银行人商业银行 使用行业固定值时,调节因子通常设为使用行业固定值时,调节因子通常设为1 1; 固有风险指标的参数调节因子设为固有风险指标的参数调节因子设为1.421.42时,平均值相当时,平均值相当于得于得7070分(中低上限);分(中低上限); 监管关注度指标的调节因子设为监管关注度指标的调节因子设为1.331.33时,平均值相当于时,平均值相当于得得7575分(监管关注度调节因子分(监管关注度调节因子1.11.1下限);下限); 控制有效的指标的调节因子为控制有效的指标的调节因子为1.421.42时,平均值得时,平均值得7070分分(中弱上限)。(中弱上限)。统一

48、维护,生效统一维护,生效后才能评分后才能评分固有风险评分流程指标评指标评分分 关键风险因素评分关键风险因素评分 子领域评分子领域评分 关键风险因素得分关键风险因素得分=(指标得分指标得分/5*指标分指标分值值) 子领域得分子领域得分=关键风险因素得分关键风险因素得分固有风险评分固有风险评分 固有风险得分固有风险得分=(子领域得分子领域得分*子领域权值子领域权值) 5 5分制,先系统自动评分,再人工调整分制,先系统自动评分,再人工调整固有风险评估示例固有风险评估示例监管关注度评分流程监管关注度指标评监管关注度指标评分分 监管关注度评监管关注度评分分 监管关注度调节因子监管关注度调节因子 监管关注

49、度得分监管关注度得分=60时,时, 调节因子调节因子=0.8;60监管关注度得分监管关注度得分=75时,时, 调节因子调节因子=0.9;75监管关注度得分监管关注度得分=90时,时, 调节因子调节因子=1.1;90监管关注度得分监管关注度得分=100时,调节因子时,调节因子=1.2; 5 5分制,先系统自动评分,再人工调整分制,先系统自动评分,再人工调整 监管关注度得分监管关注度得分=(指标得分指标得分/5*指标分值指标分值)固有风险调整后得分固有风险调整后得分= 固有风险得分固有风险得分监管关注度调节因监管关注度调节因子子 固有风险评估分级固有风险评估分级固有风险分级固有风险分级 低:低:

50、(0固有风险调整后得分固有风险调整后得分=50)中低:中低:(50固有风险调整后得分固有风险调整后得分=70)中高:中高:(70固有风险调整后得分固有风险调整后得分=90)高:高: (90固有风险调整后得分固有风险调整后得分=100)控制有效性评估分级控制有效性评估分级控制有效性分级控制有效性分级 弱:弱: (0控制有效性得分控制有效性得分=50)中弱:中弱:(50控制有效性得分控制有效性得分=70)中强:中强:(70控制有效性得分控制有效性得分=90)强:强: (90控制有效性得分控制有效性得分=100)综合风险水平综合风险水平综合风险综合风险水平水平1 1级级1 1 级级1 1级级2 2

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 教育专区 > 教案示例

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁