银行 IT风险管理实务讲解.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《银行 IT风险管理实务讲解.ppt》由会员分享,可在线阅读,更多相关《银行 IT风险管理实务讲解.ppt(51页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ITIT风险管理实务讲解风险管理实务讲解主讲 汪慧云2009年9月目录 1商业银行信息科技风险管理指引解读2IT风险管理体系建设构想3IT风险管理实务一、商业银行信息科技风险管理指引解读1.背景介绍2.新指引的内容大纲3.新旧指引内容纲要对照4.新指引特点1.1.背景介绍背景介绍中国银行业监督管理委员会(简称“银监会”)于2009年3月发布了最新版本的商业银行信息科技风险管理指引(简称“新指引”),同时废止了2006年11月发布的银行业金融机构信息系统风险管理指引(简称“旧指引”)。商业银行信息科技风险管理指引商业银行信息科技风险管理指引银行业金融机构信息科技风险管理指引银行业金融机构信息科技
2、风险管理指引适用范围缩小,更有针对性:新指引明确了规范的主体为在中国境内依法设立的法人商业银行中国境内依法设立的法人商业银行,其他金融机构只是参照执行;而旧指引的主体是全部银行业金融机构2.2.新新指引指引的内容大纲的内容大纲第一章:总则第二章:信息科技治理第三章:信息科技风险管理第四章:信息安全第五章:信息系统开发、测试和维护第六章:信息科技运行第七章:业务连续性管理第八章:外包第九章:内部审计第十章:外部审计第十一章:附则3.3.新旧新旧指引指引的内容纲要对照的内容纲要对照新新指引指引第一章:总则第二章:信息科技治理第三章:信息科技风险管理第四章:信息安全第五章:信息系统开发、测试和维护第
3、六章:信息科技运行第七章:业务连续性管理第八章:外包第九章:内部审计第十章:外部审计第十一章:附则旧旧指引指引第一章:总则第二章:机构职责第三章:总体风险控制第四章:研发风险控制第五章:运行维护风险控制第六章:外包风险控制第七章:审计第八章:附则r章节名称有所调整,更贴近中国银行业的一般说法章节名称有所调整,更贴近中国银行业的一般说法p原组织职责章节做了较大调整,并更名为原组织职责章节做了较大调整,并更名为ITIT治理治理p增加业务连续性管理章节增加业务连续性管理章节p部分章节一分为二,在细则上进行了完善部分章节一分为二,在细则上进行了完善4.4.新新指引指引特点特点全面风险管理理念更加清晰
4、重视信息科技治理重视人员在信息科技风险管理中的作用重视业务连续性管理重视对外包风险的防范高度重视审计的作用4.4.新新指引指引特点特点全面风险管理理念更加清晰全面风险管理理念更加清晰新指引对商业银行信息科技部门、风险管理部门、审计部门在信息科技风险管理方面的职责做了较为明确的划分。在信息科技日常工作中,要求风险与审计部门提前介入。第五十四条:“商业银行的业务连续性计划和年度应急演练结果应由信息科 技风险管理部门或信息科技管理委员会确认”第六十二条:“商业银行所有信息科技外包合同应由信息科技风险管理部门、法律部门和信息科技管理委员会审核通过”第六十六条:“商业银行进行大规模系统开发时,应要求信息
5、科技风险管理 部门和内部审计部门参与,保证系统开发符合本银行信息科 技风险管理标准”4.4.新新指引指引特点特点全面风险管理理念更加清晰(续)全面风险管理理念更加清晰(续)新指引体现了对信息科技所需人财物等资源以及信息资产整个生命周期与相关重大环节的管理 第七条:“确保信息科技风险管理工作所需的资金”第十四条:“商业银行应制定符合银行总体业务规划的信息科技战略、信息科技运行计划和信息科技风险评估计划,确保配置足够人力、财力资源,维持稳定、安全的信息科技环境”信息系统开发、测试和维护信息科技运行业务连续性管理外包 人财物方面 在信息资产生命周期及 相关重大环节管理方面 4.4.新新指引指引特点特
6、点全面风险管理理念更加清晰(续)全面风险管理理念更加清晰(续)在方法论方面与现代银行风险管理的一般方法保持一致,将风险管理 划分为识别、计量、监测和控制四个关键过程与商业银行信用风险、市场风险、操作风险的管理方法在大框架方面相同,在需要时可比较容易地融为一体,形成商业银行全面风险管理的体系文件 4.4.新新指引指引特点特点重视信息科技治理重视信息科技治理第六条:“商业银行法定代表人是本机构信息科技风险管理的第一责任人,负责组织本指引的贯彻落实”新指引法定代表人或主要负责人为信息系统风险管理责任人 旧指引第七条:“商业银行的董事会应履行以下信息科技管理职能”比如审查批准信息科技战略、确定可接受的
7、风险级别、设立信息科技管理委员会、建立良好的信息科技治理组织结构等”银行业金融机构应认真履行信息系统 管理职责每年经董事会或其他决策机构审查后 向银监会及其派出机构报送信息系统 风险管理的年度报告银行业金融机构的董事会或其他决策 机构负责信息系统的战略规划、重大 项目和风险监督管理第八条:“商业银行应设立首席信息官,直接向行长汇报,并参与决策”4.4.新新指引指引特点特点重视人员在信息科技风险管理中的作用重视人员在信息科技风险管理中的作用 强调员工培训,确保员工理解信息科技风险管理的相关制度与流程加强员工风险防范及安全管理意识配置足够的人力资源,以确保稳定、安全的信息科技环境 第七条:“确保银
8、行所有员工充分理解和遵守经其批准的信息科技风险管理 制度和流程,并安排相关培训”第九条:“各岗位人员应具有相应的专业指示和技能,重要岗位应制定详细 完整的工作手册并适时更新”第二十条:“商业银行应使所有员工都了解信息安全的重要性,并组织提供 必要的培训,让员工充分了解其职责范围内的信息保护流程”第三十一条:“商业银行应对所有员工进行必要的培训,使其充分掌握信息 科技风险管理制度和流程,了解违反规定的后果,并对违反 安全规定的行为采取零容忍政策”4.4.新新指引指引特点特点重视业务连续性管理重视业务连续性管理 旧指引仅在第四章“研发风险控制”第四十条中提到业务连续性计划,即“银行业金融机构业务人
9、员、技术人员应根据职责范围分别编写操作说明书、技术应急方案、业务连续性计划、投产计划、应急回退计划,并进行演练。”而在新指引中,业务连续性管理占据独立的一个章节,可见银监会对此问题的重视。第五十一条:“商业银行应评估因意外事件导致其业务运行中断的可能性及 影响,包括评估可能因下述事件导致的破坏:内外部资源的 故障或缺失(如系统、人员或其他资产);信息丢失或受损;外部事件(如战争、地震或台风等)”第五十四条:“业务连续性计划及年度演练结果应由风险管理部门或信息科 技管理委员会确认”第五十条:“业务连续性规划应定期进行演练以确认其有效性”4.4.新新指引指引特点特点重视对外包风险的防范重视对外包风
10、险的防范 商业银行不得将其信息科技管理职责外包,应合理谨慎监督外包职能的履行第五十六条:“商业银行实施重要外包(如数据中心或信息科技基础设施等)应格外谨慎,在准备实施重要外包时应以书面材料正式报告 银监会或其派出机构”第六十一条:“商业银行应建立恰当的应急措施,应对外包商在服务中可能 出现的重大缺失。尤其需要考虑外包服务商的重大资源损失,重大财务损失和重要的人员变动,以及外包协议的意外终止”考虑到商业银行外包供应商(软硬件供应商)比较集中,新指引特别提示商业银行“关注可能存在的集中风险,如多家商业银行共用同一外包服务商带来的潜在业务连续性风险”。同时,新指引对外包风险的应急处理进行规定。4.4
11、.新新指引指引特点特点高度重视审计的作用高度重视审计的作用 在内部审计方面,规定至少应三年进行一次全面审计。第六十六条:“商业银行在进行大规模系统开发时,应要求信息科技风险管 理部门和内部审计部门参与,保证系统开发符合本行信息科 技风险管理标准。”第七十条:“银监会及其派出机构必要时可指定具备相应资质的外部审计机 构对商业银行执行信息科技审计或相关检查。”外部审计方面第七十一条:“外部审计机构根据授权出具的审计报告,经银监会及其派出 机构审阅批准后具有与银监会及其派出机构出具的检查报告 同等的效力,被审计的商业银行应根据该审计报告提出整改 计划,并在规定的时间内实施整改。”第七十四条:“银监会
12、依法对商业银行的信息科技风险管理实施监督检查”二、二、ITIT风险管理体系建设构想风险管理体系建设构想1.信息科技风险管理理念2.信息科技风险管理战略3.信息科技风险管理体系框架信息科技风险管理理念信息科技风险管理理念信息科技风险信息科技风险信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。信息科技风险管理信息科技风险管理通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测、和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息科技使用水平,增强核心竞争力和可持续发展能力。信息科技风险管理体系信息科技风险管理体系信息科技
13、风险管理需要全面化、系统性的思考,从各个角度、多个层次实现。信息科技风险管理模式的转变信息科技风险管理模式的转变传统的管理模式静态的、局部的、事后补救的被动管理方式强调IT技术 普遍采用复杂的信息系统,但相应的管理措施不到位对IT风险的控制单独依靠技术手段来实现,其效果有限且被动技术与管理相结合加强信息系统的风险管理IT风险管理的技术手段由管理政策和标准来支持,以充分发挥技术作用,对环境的变化作主动的适应和调整信息科技风险管理模型信息科技风险管理模型动态的、动态的、全面的、全面的、主动主动预防式管理,预防式管理,建立信息科技风险评估基础上的动态建立信息科技风险评估基础上的动态的持续改进的管理系
14、统的持续改进的管理系统二、二、ITIT风险管理体系建设构想风险管理体系建设构想1.信息科技风险管理理念2.信息科技风险管理战略3.信息科技风险管理体系框架信息科技风险管理战略信息科技风险管理战略信息科技风险管理战略则是从业务需求、合规性需求、信息科技风险管理需求出发,遵从风险管理的理念,在风险管理战略规划的基础上,为全面指导信息科技风险管控工作而制定的方针政策。制定原则制定原则整体规划、分步实施原则ITIT风险管理体系建设是系统工程,必须风险管理体系建设是系统工程,必须统一规划统一规划ITIT风险管理体系建设不可能一蹴而就,风险管理体系建设不可能一蹴而就,需要分步骤实施需要分步骤实施全员参与的
15、原则ITIT风险管理绝不只是信息安全部门的责风险管理绝不只是信息安全部门的责任,而是全行每一名员工的职责任,而是全行每一名员工的职责全面保障的原则信息科技风险的控制需要多角度、多层信息科技风险的控制需要多角度、多层次,从各个环节入手进行全面的保障次,从各个环节入手进行全面的保障技术与管理并重原则技术是手段、管理是保障技术是手段、管理是保障积极防护、动态管理原则信息科技风险是动态发展的,因此须动信息科技风险是动态发展的,因此须动态的管理风险态的管理风险同步建设原则ITIT风险管理体系建设与信息化建设必风险管理体系建设与信息化建设必须同步须同步重点保护原则风险的控制有轻重缓急,必须把有限风险的控制
16、有轻重缓急,必须把有限的资源集中到需重点防范的对象、环的资源集中到需重点防范的对象、环节节标准化原则技术和管理要规范化、标准化技术和管理要规范化、标准化适度保护原则风险永远不可能彻底消除,明确可接风险永远不可能彻底消除,明确可接受的风险,进行适度的保护是风险管受的风险,进行适度的保护是风险管理的精华所在理的精华所在合规性原则ITIT风险管理工作必须考虑外部法律法风险管理工作必须考虑外部法律法规的符合度规的符合度信息科技风险管理体系信息科技风险管理体系目标目标风险识别与发现风险识别与发现风险计量和风险计量和分析分析风险控制及风险控制及预估预估打造打造“全方位、主动型信息全方位、主动型信息科技风险
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 IT风险管理实务讲解 IT 风险 管理 实务 讲解
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内