2023年银行业金融机构信息科技风险评价审计要点.docx
《2023年银行业金融机构信息科技风险评价审计要点.docx》由会员分享,可在线阅读,更多相关《2023年银行业金融机构信息科技风险评价审计要点.docx(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2023年银行业金融机构信息科技风险评价审计要点 2023年度银行业金融机构信息科技风险评价审计要点 前 言 为防范银行业金融机构信息科技风险,保障信息系统运行和操作安全,根据中国银监会银行业金融机构信息系统风险管理指引,提出对银行业金融机构信息科技风险内部和外部审计要点,以切实加强银行业金融机构对战略性风险、操作风险、声誉和法律风险的管理 和控制,强化银行业金融机构作为信息安全第一责任人的责任,建立和完善信息科技风险管理机制,进行有针对性的分类监管。银行业金融机构的内部和外部审计机构应按评价审计要点确定审计目标和范围,制定审计计划、实施审计行为并提供审计报告。 一、信息科技治理和组织结构 目
2、的:确立信息科技治理、组织结构和相关权责,使董事会、独立的审计部门和相关业务部门定期借助于真实业务数据和使用效果识别和明确信息系统操作的实施效果;在充分考虑银行业金融机构及其服务供应各方的变化的基础上,采取有针对性措施加强信息科技治理和组织结构。 (一)制度建设 1、信息科技管理制度体系的建设情况; 2已发布实施的主要制度规章和管理办法; 3管理制度规章和管理办法的制定、审批和修订流程 (二)组织结构 1信息科技管理的领导和决策机构设置,其职能和工作机制; 2长期和短期信息科技发展规划的制定、审批和修订; 3信息科技部门的设置、职责和相互关系,重点包括:系统开发、技术支持、系统操作维护和系统安
3、全; 4专门的技术风险管理部门设置,其职责和工作机制; 5技术风险审计部门或岗位设置,审计频率以及问题纠正机制情况: 6信息科技人员的专业素质和培训情况; 7信息科技风险内部审计人员的素质和培训情况。 二、信息安全管理 目的:充分考虑与信息科技系统相关的风险,维护金融业务的正常操作:保证被认可的用户能够通过科学高效的系统架构、操作流程和管理措施迅速地访问所需信息;确保数据和系统的完整性、机密性和稳定性等。 (一)信息安全基本要求 l.信息安全工怍的基本原则、基本规划; 2.信息安全管理的流程、组织架构和职责分配; 3信息安全的技术体系; 4.信息安全风险评估和分级控制; 5信息安全的教育培训,
4、包括法规教育、安全知识教育和职业道德教育等。 (二)逻辑访问的风险与控制 1访问控制原则; 2访问授权的授权与核准; 3.逻辑访问风险的定义、分类和应对措施; 4访问控制软件的使用情况; 5磁卡、钥匙和口令密码等重要身份凭证的管理。 (三)网络安全控制 1内网的安全管理(Intranet的接入安全); 2 外网的安全管理(Internet和Extranet的接入安全); 3加密技术应用和私钥的管理: 4防火墙的设置、维护和管理: 5入侵检测系统。 (四)环境的风险和控制 1消防及防水设施: 2不间断电源保护: 3人员疏散计划和通道。 (五)物理访问的风险与控制 1出入通道锁具的可靠性: 2.摄
5、像监测设施、警报系统和警卫配备; 3访客、外包服务人员、勤务人员出入管理规定; 4入口数量控制; 5计算机终端无人看管时的锁定; 6敏感性设施及场所的标识隐匿; 7文件柜的锁定和监控 (六)软件的风险与控制 1软件的病毒防护和管理; 2软件的升级和补丁管理; 3软件使用许可和授权管理。 三、信息科技项目开发和变更管理 目的:提高信息科技管理效率,实现信息科技对主体业务发展的有效支持保证信息科技与企业战略的协调一致。 (一)项目开发管理 1项目管理的主要规章制度,包括:项目的审批流程,参与部门的职责划分、时间进度和财务预算管理、质量检测、风险评估等; 2项目周期管理的涵盖范围,包括:立项、可行性
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 银行业 金融机构 信息 科技 风险 评价 审计 要点
限制150内