期货公司信息技术管理指引cfsi.docx
《期货公司信息技术管理指引cfsi.docx》由会员分享,可在线阅读,更多相关《期货公司信息技术管理指引cfsi.docx(32页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、期货公司信息技术管理指引中国期货业协会二九年七月九日目 录1.总则62.一类要求62.1技术管理62.1.1组织结构62.1.2培训62.1.3人员素质72.1.4信息技术服务提供商管理72.1.5IT投入72.2机房建设72.2.1基本72.2.2供电72.2.3空调72.3核心系统72.3.1功能72.3.2性能和容量82.3.3交易系统冗余82.3.4行情冗余82.3.5银期系统冗余82.4安全82.4.1网络隔离82.4.2防病毒、补丁和安全加固82.4.3网站安全82.4.4网上交易安全92.4.5账户与权限92.4.6口令管理92.4.7安全审计92.5日常运行92.5.1岗位92
2、.5.2制度与巡检92.5.3机房进出92.6备份102.6.1数据备份102.7系统维护102.7.1变更管理102.7.2配置管理102.7.3容量管理102.7.4应急演练102.7.5技术事故管理102.8营业部技术要求102.8.1基本要求102.8.2交易保障113.二类要求113.1技术管理113.1.1组织结构113.1.2培训113.1.3人员素质113.1.4信息技术服务提供商管理123.1.5IT投入123.2机房建设123.2.1基本123.2.2供电123.2.3空调123.2.4布线123.2.5维护123.3核心系统133.3.1功能133.3.2性能和容量133
3、.3.3交易系统冗余133.3.4行情冗余133.3.5银期系统冗余133.4安全133.4.1网络隔离133.4.2防病毒、补丁和安全加固143.4.3网站安全143.4.4网上交易安全143.4.5账户与权限143.4.6口令管理153.4.7安全审计153.5日常运行153.5.1岗位153.5.2制度与巡检153.5.3机房进出153.6备份153.6.1数据备份153.7系统维护163.7.1变更管理163.7.2配置管理163.7.3容量管理163.7.4应急演练163.7.5技术事故管理163.8营业部技术要求163.8.1基本要求163.8.2交易保障174.三类要求174.1
4、技术管理174.1.1组织结构174.1.2培训174.1.3人员素质174.1.4信息技术服务提供商管理184.1.5IT投入184.2机房建设184.2.1基本184.2.2供电184.2.3空调184.2.4布线194.2.5维护194.3核心系统194.3.1功能194.3.2性能和容量194.3.3交易系统冗余194.3.4行情冗余204.3.5银期系统冗余204.4安全204.4.1网络隔离204.4.2防病毒、补丁和安全加固204.4.3网站安全204.4.4网上交易安全214.4.5账户与权限214.4.6口令管理214.4.7安全审计214.5日常运行214.5.1岗位214
5、.5.2制度与巡检224.5.3机房进出224.6备份224.6.1数据备份224.6.2灾难备份224.7系统维护234.7.1变更管理234.7.2配置管理234.7.3容量管理234.7.4应急演练244.7.5技术事故管理244.8营业部技术要求244.8.1基本要求244.8.2交易保障245.四类要求255.1技术管理255.1.1组织结构255.1.2培训255.1.3人员素质255.1.4信息技术服务提供商管理255.1.5IT投入255.2机房建设265.2.1基本265.2.2供电265.2.3空调265.2.4布线265.2.5维护265.3核心系统275.3.1功能27
6、5.3.2性能和容量275.3.3交易系统冗余275.3.4行情冗余275.3.5银期系统冗余275.4安全285.4.1网络隔离285.4.2防病毒、补丁和安全加固285.4.3网站安全285.4.4网上交易安全285.4.5账户与权限295.4.6口令管理295.4.7安全审计295.5日常运行295.5.1岗位295.5.2制度与巡检295.5.3机房进出305.6备份305.6.1数据备份305.6.2灾难备份305.7系统维护315.7.1变更管理315.7.2配置管理315.7.3容量管理315.7.4应急演练325.7.5技术事故管理325.8营业部技术要求325.8.1基本要求
7、325.8.2交易保障321. 总则1.1 为了进一步促进期货公司信息系统建设,提高运维保障水平,根据期货交易管理条例、期货公司管理办法和国家有关技术要求,特制定期货公司信息技术管理指引(以下简称“本指引”)。1.2 本指引按照分类管理以适应期货公司的不同信息技术基础和不同的技术要求。本指引共分四类,从一类到四类,要求依次提高,且高类别的要求包含低类别的要求,且低类别的可选要求在高类别中自动成为必须要求。所有要求,如果在前面一类要求中没有出现,将被标为“新增”,否则将被标为“延续”。1.3 期货公司做好信息技术管理工作是一项全面、科学、严谨的系统工程,本指引是开展此项工作的要点,并不涵盖所有的
8、技术细节。期货公司除认真落实本指引的各项具体要求外,仍应加强其他技术细节的管理工作。1.4 本指引中使用的名词解释如下:1.4.1 核心系统指期货公司集中进行交易、结算和银期转账等业务运作所使用的系统;1.4.2 生产环境,是指正式运行核心系统的计算机环境,包括生产机房、网络、主机、存储、数据库及应用等为业务运行提供服务的所有软硬件环境;1.4.3 交易系统的所有部件指交易服务器、交换机、报盘机、路由器、网关、防火墙等;1.4.4 有效隔离指物理分隔、防火墙、网闸、VLAN及等效措施;1.4.5 本指引中的机房指部署生产环境的所有机房。2. 一类要求2.1 技术管理2.1.1 组织结构2.1.
9、1.1 必须新增 应设有技术部门并有专职技术人员,并有明确的职责分工和岗位说明。2.1.1.2 必须新增 总部技术部门人员总数占公司总部人数的比例不少于6%。2.1.1.3 必须新增 总部技术部门人员不少于3人。2.1.1.4 必须新增 应建立负责本公司信息技术规划和信息安全管理的跨部门机构,其职责包括系统规划、安全管理、IT治理等。2.1.1.5 必须新增 应与所有总部技术部门人员签署保密协议。2.1.1.6 必须新增 应设立2名技术联络员,负责组织、协调和处理与信息安全管理部门、交易所及相关单位的各项技术事宜。2.1.1.7 必须新增 总部技术部门应有至少1名安全管理人员。2.1.1.8
10、必须新增 每个营业部应配备至少一名技术人员。2.1.2 培训2.1.2.1 必须新增 对所有上岗技术人员应进行岗位培训。2.1.2.2 必须新增 总部技术部门的所有人员每两年参加期货业协会组织的技术培训应达到18学时,其中至少有3学时的信息技术法律法规及标准培训。2.1.2.3 必须新增 应有明确的培训教材,用于培训上岗操作人员。2.1.3 人员素质2.1.3.1 必须新增 总部技术部门人员50%以上应有信息技术相关专业大学本科或以上教育背景。2.1.4 信息技术服务提供商管理2.1.4.1 必须新增 应与信息技术服务提供商签订服务保障协议。2.1.4.2 必须新增 应与核心系统的服务提供商签
11、署保密协议。2.1.4.3 必须新增 应有信息技术服务提供商的准确联系方式。2.1.5 IT投入2.1.5.1 必须新增 最近三个财政年度IT投入平均数额应不少于最近三个财政年度平均净利润的6%或不少于最近三个财政年度平均营业收入的3%,取二者数额较大者。2.2 机房建设2.2.1 基本2.2.1.1 必须新增 机房应为独立封闭区域,并配备门禁。2.2.1.2 必须新增 机房应具备火警检测、灭火和应急照明设施。2.2.2 供电2.2.2.1 必须新增 机房应配备UPS设施。2.2.2.2 必须新增 UPS供电时间应超过从断电到发电设备开始供电的间隔时间。如无发电设备,UPS的电池应能够支撑开展
12、业务所需时间。2.2.3 空调2.2.3.1 必须新增 应配有与机房热容量匹配的空调。2.2.3.2 必须新增 对机房温湿度应有监控措施和记录。2.3 核心系统2.3.1 功能2.3.1.1 必须新增 交易系统应实现数据与应用分离,防止客户终端绕过应用程序界面直接访问核心数据。2.3.1.2 必须新增 交易系统应具备对客户进行实时风险控制的能力。2.3.1.3 必须新增 交易系统应产生、记录并存储必要的日志信息供审计使用。2.3.1.4 必须新增 核心系统应具备向期货保证金监控中心上报规定数据的功能。2.3.1.5 必须新增 不应具有篡改、伪造核心系统数据或其他可能导致数据失真的功能。2.3.
13、1.6 必须新增 核心系统应有授权管理功能。2.3.1.7 必须新增 应要求交易系统供应商提供交易、银期及相关查询接口。2.3.2 性能和容量2.3.2.1 必须新增 交易系统的性能和容量应达到所有其作为会员的交易所的要求。2.3.2.2 必须新增 应对交易系统的主要业务指标进行实时监控。2.3.2.3 必须新增 应对所有接入交易所的交易通信链路进行监控。2.3.2.4 必须新增 接入交易所的交易通信链路应达到所有其作为会员的交易所的要求。2.3.2.5 可选新增 应对所有网上交易的通信链路进行监控。2.3.3 交易系统冗余2.3.3.1 必须新增 交易系统的所有部件应有备份。2.3.4 行情
14、冗余2.3.4.1 必须新增 应使用至少2家行情商提供的行情服务,其中至少有1家使用至少2套服务器。2.3.5 银期系统冗余2.3.5.1 必须新增 应与至少2家银行实现银期转账,其中至少一家提供全国性银期转账服务。2.4 安全2.4.1 网络隔离2.4.1.1 必须新增 生产网与互联网应实现有效隔离。2.4.1.2 必须新增 网站与网上交易系统应实现有效隔离。2.4.1.3 必须新增 生产网与办公网应实现有效隔离。2.4.1.4 必须新增 总部的生产网与营业部的网络应实现有效隔离。2.4.1.5 必须新增 生产网与交易所、银行等外联单位网络应实现有效隔离。2.4.2 防病毒、补丁和安全加固2
15、.4.2.1 必须新增 应建立有效机制,保障及时对核心系统依赖的各种系统软件所需要的补丁进行了解、评估、必要的测试和升级。2.4.2.2 必须新增 应对使用Windows平台的计算机部署防病毒软件,定期进行全面检查,并及时进行病毒库的更新。2.4.2.3 必须新增 应对通过互联网向外提供服务的设备和系统进行定期安全扫描,关闭不需要的端口。2.4.3 网站安全2.4.3.1 必须新增 应有专人监控网站内容,发现问题后及时处理。2.4.3.2 必须新增 应定期对网站进行安全检查,并对隐患进行及时处理。2.4.3.3 必须新增 应准备足够措施,能在发现网站被篡改后5分钟内停止发布被篡改的内容。2.4
16、.3.4 必须新增 应安装木马防护软件并定期更新。2.4.3.5 必须新增 网站的内容发布应有审核制度和完整的内容发布流程。2.4.4 网上交易安全2.4.4.1 必须新增 应提供可靠的身份认证机制,网上交易客户端支持多种方式与服务端完成身份认证。2.4.4.2 必须新增 服务器上的用户认证信息应加密存放。2.4.4.3 必须新增 应在与客户签订的服务合同(网上期货服务合同或期货经纪合同)中载明,客户使用网上期货业务可能面临的风险、期货公司采取的风险控制措施、客户应采取的风险控制措施以及相关风险对应的责任承担(如防止用于网上交易的计算机或手机终端感染木马、病毒,以免被恶意程序窃取口令;加强帐号
17、、口令的保护,不使用简单口令、定期修改口令、输入口令时防止他人偷看、不对他人泄露口令等)。2.4.4.4 必须新增 应提供预留验证信息服务,在客户进行登录时向客户进行显示,帮助客户有效识别仿冒的网上期货信息系统,防范利用仿冒的网上期货信息系统进行诈骗活动。2.4.5 账户与权限2.4.5.1 必须新增 应有生产环境内关键系统账户与权限的关系表。2.4.5.2 必须新增 账户和权限变更应有审批和完整的记录。2.4.5.3 可选新增 岗位变动应及时调整对应系统的账户和权限。2.4.5.4 可选新增 应避免使用超级管理员账户完成日常业务操作。2.4.6 口令管理2.4.6.1 必须新增 所有书面方式
18、保存的口令应有安全的物理保护措施。2.4.6.2 必须新增 口令应有复杂度要求。2.4.7 安全审计2.4.7.1 必须新增 核心系统的主要业务操作应产生审计记录。2.4.7.2 必须新增 应采取有效措施防止删除、修改或覆盖审计记录。2.5 日常运行2.5.1 岗位2.5.1.1 必须新增 应建立日常值班制度,设立专门运行保障岗位,制定明确的每日值班表,保障交易期间有人值守。2.5.1.2 必须新增 初始化、结算、数据备份等关键操作过程和结果应有复核。2.5.2 制度与巡检2.5.2.1 必须新增 在关键时间点应对生产环境运行状态进行巡检。2.5.2.2 必须新增 巡检应保留记录,并有操作和复
19、核人员的签名。2.5.3 机房进出2.5.3.1 必须新增 应建立机房及值班操作间的出入登记制度,并保留相关记录。2.5.3.2 必须新增 非技术保障人员进入机房应获得授权,并有技术保障人员陪同,所携带设备应专门登记。2.5.3.3 必须新增 交易期间如无应急或者巡检需要,不应进入机房。2.6 备份2.6.1 数据备份2.6.1.1 必须新增 应根据数据的重要性及其对核心系统运行的影响,制定数据备份策略和恢复策略。2.6.1.2 必须新增 应对介质进行明确标识。2.6.1.3 必须新增 应确保介质存放在安全环境中,实现对备份数据的控制和保护。2.6.1.4 必须新增 每日应对结算后数据进行备份
20、。2.6.1.5 可选新增 应定期对主要备份业务数据进行恢复验证,根据介质使用期限及时转储数据。2.7 系统维护2.7.1 变更管理2.7.1.1 必须新增 应将所有涉及核心系统的软硬件变更纳入变更管理范围。2.7.1.2 必须新增 每次变更前应进行评估。2.7.1.3 可选新增 风险较大的变更,应在变更后对系统的运行情况进行跟踪。2.7.1.4 必须新增 进行与核心系统相关的开发工作时,应避免在生产环境上进行日常测试。2.7.1.5 必须新增 如果需要使用生产环境进行测试,应纳入变更管理。2.7.2 配置管理2.7.2.1 必须新增 应具有生产环境设计和部署文档,并根据变更及时更新。2.7.
21、2.2 必须新增 应对重要的配置信息进行有效备份。2.7.3 容量管理2.7.3.1 必须新增 每年应对核心系统的性能和容量情况进行评估。2.7.4 应急演练2.7.4.1 必须新增 对核心系统的常见故障应有书面的应急预案和排障流程。2.7.4.2 必须新增 应参与交易所等行业相关机构组织的测试和应急演练并有记录。2.7.4.3 必须新增 应有应急演练计划,并定期根据计划进行演练。2.7.5 技术事故管理2.7.5.1 必须新增 应建立技术事故报告制度和流程。2.7.5.2 必须新增 应保存技术事故的记录。2.8 营业部技术要求2.8.1 基本要求2.8.1.1 必须新增 应设立独立隔断的设备
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 期货 公司 信息 技术管理 指引 cfsi
限制150内