银行信息风险评估实证研究.docx
《银行信息风险评估实证研究.docx》由会员分享,可在线阅读,更多相关《银行信息风险评估实证研究.docx(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 银行信息风险评估实证研究 随着信息技术在商业银行的逐步进展和应用,信息科技风险治理日益被商业银行提上日程,成为一门新兴的应用治理学科,对信息科技风险的治理也已成为商业银行全面风险治理中的一个重要组成局部。由于在信息科技业务开展过程中缺乏客观而完整的风险治理视图,各项工作受人员个人阅历或偏好影响,造成信息科技风险治理的随便性,以及常规定性为主的风险评估方法尚欠科学性,评估输入项不标准、不全面,评估结果也不全都,对同一场景的定性评估也因人而异。2023年6月,银监会商业银行信息科技风险治理指引,对商业银行进展信息科技风险的非现场监管与建立信息科技风险评估体系提出了要求。 中国商业银行信息科技风险
2、治理评估还处在讨论进展阶段,为了使中国商业银行对信息科技的使用状况进展评估,使商业银行更全面、更科学地把握自身信息科技风险状况,评估其在防控各种信息科技风险方面的总体效果,从而对商业银行的信息科技风险表现形态和内在风险掌握力量进展的科学、审慎的评估与推断,制定相应的治理措施,到达防范信息科技风险的目的。本文在借鉴美国金融业统一的技术风险评估体系URSIT(UniformRatingSys-temInformationTechnology)和国际公认的信息系统安全与技术治理和掌握标准COBIT(ControlObjectivesforInformationandRelatedTechnolo-g
3、y)的阅历、方法和成果根底之上,结合中国商业银行风险评估的特点,特殊是商业银行信息科技风险关注点,构造了适合中国商业银行信息科技风险的评估模型、指标体系。 一、信息科技风险评估体系设计思想 URSIT是美国联邦机构金融检查委员会(FederalFinancialInstitutionsExaminationCoun-cil,FFIEC)制定的与骆驼(CAMELS)评级体系相全都的美国金融业统一的技术风险评级体系1。1978年,FFIEC首次推举各金融机构采纳URSIT,它作为一套特地的技术风险监管工具被美国的金融机构以及IT效劳供应商广泛应用在技术风险检查中2。 随着信息技术的不断进步与进展,
4、URSIT也进展了屡次相应的修改。1998年,FFIEC在参考了COBIT根底之上,结合金融行业的特点,增加了衡量执行效果的推断标准,使URSIT更科学,也更易于执行3。 中国商业银行信息科技风险评估体系在表达上与商业银行信息科技风险治理指引和股份制商业银行风险评级体系保持全都4153-167,首先确定若干评估度量域,每一个度量域包含若干度量类,在确定评估度量域时,借鉴银监会商业银行信息科技风险治理指引的九个方面:信息科技治理,信息科技风险治理,信息安全,系统开发、测试与维护,信息科技运行,业务连续性治理,外包治理,内部审计和外部审计,同时结合中国商业银行信息科技风险特征进展设置。 二、多级指
5、标体系的构建 考虑到评级指标有多个类别和多个层次的特性,中国商业银行信息科技风险指标体系构造可以采纳多级指标形式,即在每一父类指标下又包含若干个子类指标5。根据附属关系依次分为度量域、度量类、度量项等。假如一个指标下又包含多个指标,则该指标称为一个指标项,否则成为一个指标。信息科技风险评级指标体系以ISO27001标准所商定的信息安全治理体系的框架,采纳域、类、指标划分的三层构造,从上到下分别包含9个域、46类和841项度量指标6。详细的商业银行信息科技风险评级指标体系构造如表1所示。 我们把综合评级中的九评级单项指标称为“一级指标”。综合评级的分值由九个“一级指标”分值加权汇总求得。从单项评
6、级模型上看,每个单项评级指标(一级指标)的分值又由其下的多个指标(二级指标)分值加权汇总得出。“三级指标”分值加权汇总得出“二级指标”的分值。假如“三级指标”仍不能独立说明状况,还需要其他多个指标来帮助,那么就需要制定“四级指标”。单项评级模型中的指标级数可依据需要来确定。 三、评估模型的设计 中国商业银行信息科技风险评估模型是由单项评估模型和综合评估模型组成,各项指标归属于不同的信息科技域、相关主题和责任部门,通过对各单项指标评估数据的汇总,可以形成对商业银行信息科技风险的整体评估7。 单项评估模型为: 在进展信息科技风险单项评估时,依据根据已经设定好的单项指标评分标准进展评分,并给予不同的
7、指标相应的权重属性,最终进展加权求和得出单项评估分值。 评估信息科技风险治理工作成效,需要考虑掌握措施定义、掌握措施执行状况和工作记录状况三个方面,结合掌握缺失造成风险的凹凸,最终进展综合评估。为此,我们假设单项指标的评分标准为0、1、2、3、4、5共六个级别。例如,单项评估中A域的“信息安全治理体系”,包含有n个度量类;Ai表示为A域中第i个度量类的分值,它是一个05之间的值,此评估标准综合评估模型为:Risk=AWA+BWB+JWJ其中,变量Risk表示为商业银行信息科技风险总量;变量A,B,X表示为商业银行信息科技风险中相关的度量域;变量WA,WB,WX表示A,B,X各度量域的综合评估权
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 信息 风险 评估 实证 研究
限制150内