《银行数据安全管理制度.docx》由会员分享,可在线阅读,更多相关《银行数据安全管理制度.docx(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、银行数据安全治理制度银行数据安全治理制度银行数据安全治理制度第一章 总则第一条 为加强商业银行数据中心风险治理,保障数据中心安全、牢靠、稳定运行,提高商业银行业务连续性水平,依据中华人民共和国银行业监视治理法及中华人民共和国商业银行法制定本指引。其次条 在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。中国银行业监视治理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。第三条 以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。(二)本指引所称生产中
2、心是指商业银行对全行业务、客户和治理等重要信息进展集中存储、处理和维护,具备专用场所,为业务运营及治理供给信息科技支撑效劳的组织。(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进展数据处理和支持重要业务持续运行的组织。(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事 件。灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。(五)本指引所称重要信息系统是
3、指支撑重要业务,其信息安全和效劳质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国-家-安-全的信息系统。包括面对客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险治理等业务的治理类信息系统,以及支撑系统运行的机房和网络等根底设施。第四条 信息安全技术信息系统灾难恢复标准(GB/T20988-2022)中的条款通过本指引的引用而成为本指引的条款。其次章 设立与变更第五条 商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。第六条 商业银行数据中心应配置满足业务运营与治理要求的场地、根底设施、网络、信息系统和人员,并具备支持业务不连
4、续效劳的力量。第七条 总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复力量应到达信息安全技术信息系统灾难恢复标准中定义的灾难恢复等级第 5 级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复力量应到达信息安全技术信息系统灾难恢复标准中定义的灾难恢复等级第 4 级(含)以上。第八条 商业银行应就数据中心设立,数据中心效劳范围、效劳职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。第九条 商业银行应在数据中心规划筹建阶段,以及在数据
5、中心正式运营前至少 20 个工作日,向中国银监会或其派出机构报告。第十条 商业银行变更数据中心场所时应至少提前 2 个月,其他重大变更应至少提前 10 个工作日向中国银监会或其派出机构报告。第三章 风险治理第十一条 商业银行信息科技风险治理部门应制定数据中心风险治理策略、风险识别和评估流程,定期开展风险评估工作,对风险进展分级治理,持续监视风险治理状况,准时预警,将风险掌握在可承受水平。第十二条 商业银行信息科技部门应指导、监视和协调数据中心明确信息系统运营维护治理策略,建立运营维护治理制度、标准和流程,落实信息科技风险治理措施。第十三条 商业银行数据中心应建立健全各项治理与内掌握度,从技术和
6、治理等方面实施风险掌握措施。第十四条 商业银行数据中心应设立特地治理岗位,监视、检查数据中心各项标准、制度、标准和流程的执行状况以及风险治理状况。第十五条 商业银行应依据业务影响分析所识别出风险的可能性和损失程度,打算是否购置商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。投保资产清单应保存于安全场所,以便索赔时使用。第十六条 商业银行内部审计部门应至少每三年进展一次数据中心内部审计。第十七条 商业银行在实行有效信息安全掌握措施的前提下,可聘请合格的外部审计机构定期对数据中心进展审计。第十八条 商业银行数据中心应依据内、外部审计意见,准时制定整改打算并实施整改。第四章 运行环境治理第
7、十九条 商业银行进展数据中心选址时,应进展全面的风险评估,综合考虑地理位置、环境、设施等各种因素对数据中心安全运营的潜在影响,躲避选址不当风险,避开数据中心选址过度集中。其次十条 数据中心选址应满足但不限于以下要求:(一)生产中心与灾备中心的场所应保持合理距离,避开同时患病同类风险。(二)应选址于电力供给牢靠,交通、通信便捷地区;远离水灾和火灾隐患 区域;远离易燃、易爆场所等危急区域;远离强振源和强噪声源,避开强电磁场干扰; 应避开选址于地震、地质灾难高发区域。其次十一条 数据中心根底设施建设应以满足重要信息系统运行高可用性和高牢靠性要求、保障业务连续性为目标,应满足但不限于以下要求:(一)建
8、筑物构造,如层高、承重、抗震等,应满足专用机房建设要求。(二)应依据使用要求划分功能区域,各功能区域原则上相对独立。(三)应配备不连续电源、应急发电设施等以满足信息技术设备连续运行的要求。(四)通信线路、供电、机房专用空调等根底设施应具备冗余力量,进展冗余配置,消退单点隐患。(五)机房区域应承受气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。(六)应实行防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。(七)应承受环保节能技术,降低能耗,提高效率。其次十二条 数据中心安防与根底设施保障应满足但不限于以下要求:(一)各功能区域应依据使用功能划分安全掌握级别,不同
9、级别区域承受独立的出入掌握设备,并集中监控,各区域出入口及重要位置应承受视频监控,监控记录保存时间应满足亭件分析、监视审计的需要。(二)应具备机房环境监控系统,对根底设施设备、机房环境状况、安防系统状况进展 7x24 小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。(三)每年至少开展一次针对根底设施的安全评估,对根底设施的可用性和牢靠性、运维治理流程以及人员的安全意识等方面进展检查,准时觉察安全隐患并落实整改。其次十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线路不得经过同一路由节点。第五章 运营维护治理其次十四条 商业银行应建立满足业务进展要求的数据中心
10、运营维护治理体系,依据业务需求定义运营维护效劳内容,制定效劳标准和评价方法,建立运营维护治理持续改进机制。其次十五条 数据中心应建立满足信息科技效劳要求的运营治理组织架构。设立生产调度、信。息安全、操作运行维护、质量合规治理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,供给岗位专业技能培训,确保关键岗位职责分别,通过职责分工和岗位制约降低数据中心操作风险。其次十六条 数据中心应建立信息科技运行维护效劳治理流程,提高整体运行效率和效劳水平,包括:(一)应建立大事和问题治理机制。明确亭件治理流程,定义大事类别、大事分级响应要求和大事升级、上报规章,准时受理、响应、审批和交付效劳恳求, 保障
11、生产效劳质量,尽可能降低对业务影响;建立效劳台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营大事产生的根本缘由, 避开大事再次发生。(二)应建立变更治理流程,削减或防止变更对信息科技效劳的影响。依据变更对业务影响大小进展变更分级,对变更影响、变更风险、资源需求和变更批准进展掌握和治理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更治理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进展相应的变更,评估灾备恢复的有效性;应尽量削减紧急变更。(三)应建立配置治理流程,统一治理、准时更数据中心根底设施和重要信息系统配置信息,支持变更风险评估、变更
12、实施、故障大事排查、问题根源分析等效劳治理流程。(四)应对重要信息系统和通信网络的容量和性能需求进展前瞻性规划,分析、调整和优化容量和性能,满足业务进展要求。(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥当记录和保存运维任务调度过程。(六)应制定验收交接标准及流程,标准重要信息系统投产验收治理。加强版本掌握,防范因软件版本、操作文档等不全都产生的风险。(七)应依据商业银行总体风险掌握策略及应急治理要求,从根底设施、网络、信息系统等不同方面分别制定应急预案,并准时修订应急预案,定期进展演 练,保证其有效性。(八)应集中监控重要信息系统和通信网络运行状态。承受监控治理工具, 实时监控
13、重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的牢靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。其次十七条 数据中心应建立信息安全治理标准,保证重要信息的机密性、完整性和可用性,包括:(一)应设立特地的信息安全治理部门或岗位,制定安全治理制度和实施打算,定期对信息安全策略、制度和流程的执行状况进展检查和报告。(二)应建立和落实人员安全治理制度,明确信息安全治理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监视制约机制。(三)应加强信息资产治理,识别信息资产并建立责任制,依据信息资产重要性实施分类掌握和分级保护
14、,防范信息资产生成、使用和处置过程中的风险。(四)应建立和落实物理环境安全治理制度,明确安全区域、标准区域访问治理,削减未授权访问所造成的风险。(五)应建立操作安全治理制度,制定操作规程文档,标准信息系统监控、日常维护和批处理操作等过程。(六)应建立数据安全治理制度,标准数据的产生、猎取、存储、传输、分发、备份、恢复和清理的治理,以及存储介质的台帐、转储、抽检、报废和销毁的治理,保证数据的保密、真实、完整和可用。(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,实行与其安全级别对应的预防、监测等掌握措施,防范对网络的未授权访问,保证网络通信安全。(八)应建立根底设施和重要信息的授权访问
15、机制,制定访问掌握流程,保存访问记录,防止未授权访问。第六章 灾难恢复治理其次十八条 商业银行应将灾难恢复治理纳入业务连续性治理框架,建立灾难恢复治理组织架构,明确灾难恢复治理机制和流程。其次十九条 商业银行应统筹规划灾难恢复工作,定期进展风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并准时更。第三十条 商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源安排、根底设施与信息系统的恢复优先次序、灾难恢复与回切流程准时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应效劳等内容。
16、第三十一条 商业银行应为灾难恢复供给充分的资源保障,包括根底设施、网络通信、运维及技术支持人力资源、技术培训等。第三十二条 商业银行应建立与效劳供给商、电力部门、公安部门、当地政府和闻媒体等单位的外部协作机制,保证灾难恢复时能准时猎取外部支持。第三十三条 商业银行应建立灾难恢复有效性测试验证机制,测试验证应定期或在重大变更后进展,内容应包含业务功能的恢复验证。第三十四条 商业银行应每年至少进展一次重要信息系统专项灾备切换演练,每三年至少进展一次重要信息系统全面灾备切换演练,以真实业务接收为目标,验证灾备系统有效接收生产系统及安全回切的力量。第三十五条 商业银行进展全面灾备切换和真实业务接收演练
17、前应向中国银监会或其派出机构报告,并在演练完毕后报送演练总结。第三十六条 商业银行因灾难亭件启动灾难恢复或将灾备中心回切至生产中心后,应准时向中国银监会或其派出机构报告,报告内容包括但不限于:灾难亭件发生时间、影响范围和程度,亭件起因、应急处置措施、灾难恢复实施状况和结果、回切方案。第七章 外包治理第三十七条 商业银行董事会对外包负最终治理责任,应推动和完善外包风险治理体系建设,确保商业银行有效应对外包风险。第三十八条 商业银行应依据信。息科技战略规划制定数据中心外包策略; 应制定数据中心效劳外包治理制度、流程,建立全面的风险掌握机制。第三十九条 商业银行应确定外包效劳所涉及的信息资产的关键性
18、和敏感程度,审慎确定数据中心外包效劳范围。第四十条 商业银行应充分识别、分析、评估数据中心外包风险,包括信息安全风险、效劳中断风险、系统失控风险以及声誉风险、战略风险等,形成风险评估报告并报董事会和高管层审核。第四十一条 实施数据中心效劳外包时,商业银行的治理责任不得外包。第四十二条 数据中心效劳外包一般包括:(一)根底设施类:外包效劳商向商业银行供给数据中心机房、配套设施或运行设备的效劳。(二)运营维护类:外包效劳商向商业银行供给数据中心信息系统或墓础设施的日常运行、维护等效劳。第四十三条 商业银行在选择数据中心外包效劳商时,应充分审查、评估外包效劳商的资质、专业力量和效劳方案,对外包效劳商
19、进展风险评估,考察其效劳力量是否足以担当相应的贵任。评估包括:外包效劳商的企业信誉及财务德定 性,外包效劳商的信息安全和信息科技效劳治理体系,银行业效劳阅历等。供给数据中心根底设施外包效劳的效劳商,其运行环境应符合商业银行要求,并具有完备的安全治理标准。第四十四条 商业银行应与数据中心外包效劳商签订书面合同,在合同中明确重要亭项,包括但不限于双方的.权利和义务、外包效劳水平、效劳的牢靠 性、效劳的可用性、信息安全掌握、效劳持续性打算、审计、合规性要求、违约赔偿等。第四十五条 商业银行应要求外包效劳商购置商业保险以保证其有足够的赔偿力量,并告知保险掩盖范围。第四十六条 商业银行应加强对数据中心外
20、包效劳活动的安全治理,包括但不限于:(一)商业银行应将数据中心外包效劳安全治理纳入数据中心的整体安全策略,保障业务、治理和客户敏感数据信息安全。(二)商业银行应依据“必需知道”和“最小授权”原则,严格掌握外包效劳商信息访问的权限,要求外包效劳商不得对外泄露所接触的商业银行信息。(三)商业银行应要求外包效劳商保存操作痕迹、记录完整的日志,相关内容和保存期限应满足大事分析、安全取证、独立审计和监视检查需要。(四)商业银行应要求外包效劳商遵守商业银行有关信息科技风险治理制度和流程。(五)商业银行应要求外包效劳商每年至少开展一次信息安全风险评估并提交评估报告。(六)商业银行应要求外包效劳商聘请外部机构
21、定期对其进展安全审计并提交审计报告,催促其准时整改觉察的问题。第四十七条 商业银行应制止外包效劳商转包并严格掌握分包,保证外包效劳水平。第四十八条 商业银行应制定数据中心外包效劳应急打算,制订供给商替换方案,以应对外包效劳商破产、不行抗力或其它潜在问题导致效劳中断或效劳水平下降的情形,支持数据中心连续、牢靠运行。第四十九条 商业银行应建立外包效劳考核、评价机制,定期对外包效劳活动和外包效劳商的效劳力量进展审核和评估,确保获得持续、稳定的外包效劳。第五十条 商业银行在实施数据中心整体效劳外包以及涉及影响业务、治理和客户敏感数据信息安全的外包前,应向中国银监会或其派出机构报告。第五十一条 商业银行应在外包效劳协议条款中明确商业银行和监管机构有权对协议范围内的效劳活动进展监视检查,包括外包商的效劳职能、责任、系统和设施等内容。第八章 监视治理第五十二条 中国银监会及其派出机构可依法对商业银行的数据中心实施非现场监管及现场检查。现场检查原则上每三年一次。第五十三条 针对商业银行数据中心设立、变更、运营过程存在的风险, 中国银监会或其派出机构可向商业银行提示风险并提出整改意见。商业银行应准时整改并反响结果。下一页更多精彩“银行数据安全治理制度”
限制150内