1、Guidelines on the Risk Management ofCommercial Banks Information TechnologyChaptter IGenneraal PProvvisiionssArticle 1. Pursuuantt too thhe LLaw of thee Peeoplless Reepubblicc off Chhinaa onn Baankiing Reggulaatioon aand Suppervvisiion, thhe LLaw of thee Peeoplless Reepubblicc off Chhinaa onn Coomme
2、erciial Bannks, thhe RReguulattionns oof tthe Peooplees Reppubllic of Chiina on Admminiistrratiion of Forreiggn-ffundded Bannks, annd ootheer aappllicaablee laaws andd reegullatiionss, tthe Guiidellinees oon tthe Rissk MManaagemmentt off Coommeerciial Bankks Infformmatiion Tecchnoologgy (herreinnaft
3、ter refferrred to as thee Guuideelinnes) iss foormuulatted.Article 2. The GGuiddeliiness appplyy too alll tthe commmerrciaal bbankks llegaallyy inncorrporrateed wwithhin thee teerriitorry oof tthe Peooplees Reppubllic of Chiina.The GGuiddeliiness maay aapplly tto ootheer bbankkingg innstiituttionns
4、iinclludiing pollicyy baankss, rruraal ccoopperaativve bbankks, urbban creeditt cooopeerattivees, rurral creeditt cooopeerattivees, villlagge bbankks, loaan ccomppaniies, fiinannciaal aasseet mmanaagemmentt coompaaniees, truust andd innvesstmeent commpanniess, ffinaancee fiirmss, ffinaanciial leaasi
5、nng ccomppaniies, auutommobiile finnancciall coompaaniees aand monney brookerrs.Article 3. The ttermm “iinfoormaatioon ttechhnollogyy” sstatted in thee Guuideelinnes shaall reffer to thee syysteem bbuillt wwithh coompuuterr, coommuuniccatiion andd sooftwwaree teechnnoloogiees, andd emmplooyedd byy c
6、oommeerciial bannks to hanndlee buusinnesss trranssacttionns, opeerattionn maanaggemeent, annd iinteernaal ccommmuniicattionn, ccolllaboorattivee woork andd coontrrolss. TThe terrm aalsoo inncluude IT govvernnancce, IT orgganiizattionn sttruccturre aand IT polliciies andd prroceedurres.Article 4. Th
7、e rriskk off innforrmattionn teechnnoloogy refferss too thhe ooperratiionaal rriskk, llegaal rriskk annd rrepuutattionn riisk thaat aare cauusedd byy naaturral facctorr, hhumaan ffacttor, teechnnoloogiccal looophooless orr maanaggemeent defficiiencciess whhen usiing infformmatiion tecchnoologgy.Arti
8、cle 5. The oobjeectiive of infformmatiion sysstemm riisk mannageemennt iis tto eestaabliish an efffecttivee meechaanissm tthatt caan iidenntiffy, meaasurre, monnitoor, andd coontrrol thee riiskss off coommeerciial bannks innforrmattionn syysteem, enssuree daata inttegrrityy, aavaiilabbiliity, coonfi
9、idenntiaalitty aand connsisstenncy, prroviide thee reelevvantt eaarlyy waarniing, annd ttherrebyy ennablle ccommmercciall baankss bbusiinesss iinnoovattionns, uplliftt thheirr caapabbiliity in utiilizzingg innforrmattionn teechnnoloogy, immproove theeir corre ccomppetiitivveneess andd caapaccityy fo
10、or ssusttainnablle ddeveeloppmennt.Chaptter IIIT govvernnancceArticle 6. The llegaal rreprreseentaativve oof ccommmercciall baank shoouldd bee reespoonsiiblee too ennsurre ccomppliaancee off thhis guiidellinee. Article 7. The bboarrd oof ddireectoors of commmerrciaal bbankks sshouuld havve tthe foll
11、lowwingg reespoonsiibillitiies witth rresppectt too thhe mmanaagemmentt off innforrmattionn syysteems:(1) Impleemenntinng aand commplyyingg wiith thee naatioonall laaws, reegullatiionss annd ttechhniccal staandaardss peertaainiing to thee maanaggemeent of infformmatiion sysstemms, as welll aas tthe
12、reggulaatorry rrequuireemennts sett byy thhe CChinna BBankkingg Reegullatoory Commmisssioon (herreinnaftter refferrred to as thee “CCBRCC”);(2) Perioodiccallly rreviiewiing thee allignnmennt oof IIT sstraateggy wwithh thhe ooverralll buusinnesss sttrattegiies andd siigniificcantt poolicciess off thh
13、e bbankk, aasseessiing thee ovveraall efffecttiveenesss aand effficiienccy oof tthe IT orgganiizattionn.(3) Approovinng IIT rriskk maanaggemeent strrateegiees aand polliciies, unnderrstaandiing thee maajorr ITT riiskss innvollvedd, ssetttingg acccepptabble levvelss foor tthesse rriskks, andd ennsurr
14、ingg thhe iimpllemeentaatioon oof tthe meaasurres neccesssaryy too iddenttifyy, mmeassuree, mmoniitorr annd cconttroll thhesee riiskss. (4) Settiing higgh eethiicall annd iinteegriity staandaardss, aand esttabllishhingg a cullturre wwithhin thee baank thaat eemphhasiizess annd ddemoonsttrattes to al
15、ll leevells oof pperssonnnel thee immporrtannce of IT rissk mmanaagemmentt. (5) Estabblisshinng aan IIT ssteeerinng ccommmitttee whiich connsissts of reppressenttatiivess frrom senniorr maanaggemeent, thhe IIT oorgaanizzatiion, annd mmajoor bbusiinesss uunitts, to oveerseee tthesse rrespponssibiilit
16、tiess annd rrepoort thee efffecctivveneess of strrateegicc ITT pllannningg, tthe IT buddgett annd aactuual exppenddituure, annd tthe oveeralll IIT pperfformmancce tto tthe bboarrd oof ddireectoors andd seenioor mmanaagemmentt peerioodiccallly. (6) Estabblisshinng IIT ggoveernaancee sttruccturre, pro
17、operr seegreegattionn off duuty, cllearr roole andd reespoonsiibillityy, mmainntaiininng cchecck aand ballancces andd cllearr reeporrtinng rrelaatioonshhip. Sttrenngthheniing IT proofesssioonall sttafff byy deevellopiing inccenttivee prrogrram.(7) Ensurringg thhat theere is an efffecttivee innterrna
18、ll auuditt off thhe IIT rriskk maanaggemeent carrrieed oout by opeerattionnallly iindeepenndennt, welll-ttraiinedd annd qquallifiied staaff. TThe intternnal auddit repportt shhoulld bbe ssubmmittted dirrecttly to thee ITT auuditt coommiitteee;(8) Submiittiing an annnuall reeporrt tto tthe CBRRC aand
19、 itss loocall offficces on infformmatiion sysstemm riisk mannageemennt tthatt haas bbeenn reevieewedd annd aapprroveed bby tthe boaard of dirrecttorss ;(9) Ensurringg thhe aapprroprriattingg fuundiing neccesssaryy foor IIT rriskk maanaggemeent worrks;(10) Ensurringg thhat alll emmplooyeees oof tthe
20、bannk ffullly uundeersttandd annd aadheere to thee ITT riisk mannageemennt ppoliiciees aand prooceddurees aapprroveed bby tthe boaard of dirrecttorss annd tthe senniorr maanaggemeent, annd aare proovidded witth pperttineent traainiing.(11) Ensurringg cuustoomerr innforrmattionn, ffinaanciial infform
21、matiion, prroduuct infformmatiion andd coore bannkinng ssysttem of thee leegall enntitty aare helld iindeepenndenntlyy wiithiin tthe terrrittoryy, aand commplyyingg wiith thee reegullatoory on-sitte eexamminaatioon rrequuireemennts of CBRRC aand guaardiing agaainsst ccrosss-bbordder rissk.(12) Repor
22、rtinng iin aa tiimelly mmannner to thee CBBRC andd itts llocaal ooffiicess anny sseriiouss innciddentt off innforrmattionn syysteems or uneexpeecteed eevennt, andd quuickkly ressponnd tto iit iin aaccoordaancee wiith thee coontiingeencyy pllan;(13) Coopeerattingg wiith thee CBBRC andd itts llocaal o
23、offiicess inn thhe ssupeerviisorry iinsppecttionn off thhe rriskk maanaggemeent of infformmatiion sysstemms, andd ennsurre tthatt suuperrvissoryy oppiniionss arre ffollloweed uup; andd(14) Perfoormiing othher rellateed IIT rriskk maanaggemeent tassks.Article 8. The hheadd off thhe IIT oorgaanizzatii
