行業(yè)動態(tài)

《銀行保險機構(gòu)信息科技外包風(fēng)險監(jiān)管辦法》發(fā)布,嚴(yán)控機構(gòu)外包風(fēng)險

來源:聚銘網(wǎng)絡(luò)    發(fā)布時間:2022-01-27    瀏覽次數(shù):
 

信息來源:Freebuf


近幾年,銀行保險機構(gòu)積極開展數(shù)字化轉(zhuǎn)型,在加大科技創(chuàng)新力度、更好地滿足金融消費者需求的同時,對信息科技外包服務(wù)的依賴度不斷加大。與此同時,部分銀行保險機構(gòu)對信息科技外包風(fēng)險管控不力,因而導(dǎo)致的業(yè)務(wù)中斷、敏感信息泄露等事件時有發(fā)生。

進(jìn)一步加強銀行保險機構(gòu)信息科技外包風(fēng)險監(jiān)管,促進(jìn)銀行保險機構(gòu)提升信息技外包風(fēng)險管控能力,近日,中國銀保監(jiān)會發(fā)布《銀行保險機構(gòu)信息科技外包風(fēng)險監(jiān)管辦法》(以下簡稱《辦法》)。

《辦法》共7章46條,對銀行保險機構(gòu)信息科技外包風(fēng)險管理提出全面要求。起草工作吸收借鑒了近年來國際組織、國外監(jiān)管機構(gòu)相關(guān)外包監(jiān)管原則和良好實踐。其主要內(nèi)容包括以下七個方面:

一是在總則中明確《辦法》的制定目的和依據(jù)、適用范圍、一般原則,明確信息科技外包風(fēng)險管理的總體要求,即銀行保險機構(gòu)應(yīng)當(dāng)建立與本機構(gòu)信息科技戰(zhàn)略目標(biāo)相適應(yīng)的信息科技外包管理體系,將信息科技外包風(fēng)險納入全面風(fēng)險管理體系,有效控制由于外包而引發(fā)的風(fēng)險。

二是在信息科技外包治理中對銀行保險機構(gòu)的組織和職責(zé)、外包戰(zhàn)略、外包禁止、服務(wù)提供商管理策略、外包分類、外包分級管理、退出策略等提出明確要求。

三是對信息科技外包準(zhǔn)入提出監(jiān)管要求,包括準(zhǔn)入前評估、盡職調(diào)查、合同等進(jìn)行了規(guī)定,并對非駐場集中式外包、跨境外包、同業(yè)和關(guān)聯(lián)外包提出附加要求。

四是明確信息科技外包監(jiān)控評價要求,對外包過程監(jiān)控、效能和質(zhì)量監(jiān)控、服務(wù)監(jiān)控及評價、服務(wù)提供商經(jīng)營監(jiān)控、異常糾正、關(guān)聯(lián)外包評價、外包終止做出規(guī)定。

五是規(guī)范信息科技外包風(fēng)險管理,對外包風(fēng)險識別與評估、業(yè)務(wù)連續(xù)性管理、信息安全管理、集中度風(fēng)險管理、非駐場外包實地檢查、年度風(fēng)險評估和審計提出要求。

六是對監(jiān)管機構(gòu)實施外包監(jiān)督管理做出規(guī)定,包括事前報告要求、重大事件報告、監(jiān)管評估和監(jiān)督檢查、風(fēng)險監(jiān)測、監(jiān)管干預(yù)、實地核查、監(jiān)管問責(zé)等內(nèi)容。

七是在附則中對名詞定義、解釋權(quán)、生效時間和文件廢止做出規(guī)定。

需要注意的是,《辦法》所適用的信息科技外包,是指銀行保險機構(gòu)將原本由自身負(fù)責(zé)處理的信息科技活動委托給服務(wù)提供商進(jìn)行處理的行為。

除了上述外包行為以外,隨著近年來銀行保險機構(gòu)在各個領(lǐng)域與第三方的合作越來越多,其中不少合作涉及機構(gòu)重要數(shù)據(jù)和客戶個人信息處理,為充分保護(hù)金融消費者權(quán)益,加強第三方合作當(dāng)中的信息科技風(fēng)險管理,防止敏感信息泄露和不當(dāng)使用,對銀行保險機構(gòu)與其他第三方合作當(dāng)中涉及銀行保險機構(gòu)的重要數(shù)據(jù)和客戶個人信息處理的信息科技活動,需按照《辦法》相關(guān)要求進(jìn)行管理。

同時《辦法》也規(guī)定,銀行保險機構(gòu)在實施信息科技外包時應(yīng)當(dāng)堅持以下原則:(一)不得將信息科技管理責(zé)任、網(wǎng)絡(luò)安全主體責(zé)任外包;(二)以不妨礙核心能力建設(shè)、積極掌握關(guān)鍵技術(shù)為導(dǎo)向;(三)保持外包風(fēng)險、成本和效益的平衡;(四)保障網(wǎng)絡(luò)和信息安全,加強個人信息保護(hù);(五)強調(diào)事前控制和事中監(jiān)督;(六)持續(xù)改進(jìn)外包策略和風(fēng)險管理措施。

附:《銀行保險機構(gòu)信息科技外包風(fēng)險監(jiān)管辦法》全文


 
 

上一篇:2022年1月26日聚銘安全速遞

下一篇:2022年1月27日聚銘安全速遞