银行信息科技外包服务管理办法模版.doc
《银行信息科技外包服务管理办法模版.doc》由会员分享,可在线阅读,更多相关《银行信息科技外包服务管理办法模版.doc(18页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息科技外包服务管理办法编制部门: 版 次 号: 生效日期:xx年06月01日目 录修改与审批记录2第一章总则3第二章外包管理组织架构5第三章信息科技外包管理6第一节外包准入风险评估6第二节外包服务商的日常管理和监督9第三节外包服务监督与评价10第四章外包服务风险管理10第一节风险评估与审计10第二节外包服务安全管理11第三节外包服务中断与终止12第四节重点外包服务机构风险管理13第五章报告管理13第六章附则14附件:14附件1.外包服务商尽职调查表16第一章 总则第一条 为规范银行(以下简称“本行”)信息科技外包服务管理,防范和控制信息科技外包服务风险,根据中国银行业监督管理委员会银行业金融
2、机构信息科技外包风险监管指引,制定本办法。第二条 本办法所称信息科技外包,是指本行将原本由自身负责处理的信息科技活动委托给服务提供商进行处理的行为,包含项目外包、人力资源外包等形式。原则上包括以下类型:(一) 研发咨询类外包:科技管理及科技治理等咨询设计外包、规划、需求、系统开发、测试外包;(二) 系统运行维护类外包:包括数据中心(灾备中心)、机房配套设施、网络、系统的运维外包,自助设备、POS机等远程终端及办公设备的运维外包;(三) 业务外包中的信息科技活动:市场拓展、业务操作、企业管理、资产处置等外包中的系统开发、运行维护和数据处理活动;第三条 本行信息科技外包服务管理须坚持自主为主、严格
3、控制、规范管理、风险可控、信息安全的原则。(一) 自主为主。本行核心业务系统的运营坚持自我为主的原则,非核心业务系统的运营根据需要审慎采用信息科技外包服务;(二) 严格控制。各级行、各部门的信息科技外包服务须根据本办法的有关规定,严格审批,做好准入控制;(三) 规范管理。信息科技外包服务由总行统筹管理,分支行禁止任何组织以任何形式自主进行信息科技的外包活动;(四) 风险可控。各级行、各部门须将信息科技外包服务风险控制作为开展外包活动的首要任务,采用制度约束、岗位制约、系统控制、监督检查等手段,防范和控制风险;(五) 信息安全。各级行、各部门与外包服务提供商合作时,必须按照银行信息科技外包服务合
4、同管理办法的有关要求,明确权责;同时采取有效的技术措施确保本行信息资产的安全。第四条 本办法所称机构集中度风险,是指银行业金融机构将信息科技外包服务集中交由少量服务提供商承接而产生的风险,该风险可能造成集中性的服务中断、质量下降、安全事件等。第五条 本办法适用于本行信息科技外包服务的管理,使用信息科技外包资源的各部门或本行分支机构应根据本办法要求进行信息科技外包管理工作,并可根据本办法各项要求,酌情制订相应实施细则或工作流程。第二章 外包管理组织架构第六条 作为信息科技外包服务执行部门,主要职责包括:(一) 负责研究、论证信息科技外包服务项目的必要性、合理性、可行性,为决策层审定信息科技外包服
5、务项目提供依据;(二) 负责规划信息科技外包服务资源配置及建设,审核信息科技外包服务的技术方案;(三) 负责制订信息科技外包服务合同的基本技术要求,协助相关部门起草与签订非标准化的信息科技外包服务合同;(四) 负责信息科技外包服务人员的进出场管理、日常管理、变更管理以及信息科技外包服务合同履约跟踪;(五) 负责制订、改进信息外包服务管理考核评价机制和指标,并组织实施各项考核;(六) 负责验收和评价信息科技外包服务提供商按照约定要求最终提供的产品、技术和服务,并负责对信息科技外包服务提供商合作情况提出建议并督促改进;(七) 负责在业务连续性管理框架下,制订信息科技外包服务风险应急方案;(八) 协
6、助风险管理部组织信息科技外包服务风险管控活动。第七条 下设信息科技外包管理岗,主要职责包括:(一) 负责实施信息科技外包战略;(二) 落实本部门外包管理职责;(三) 负责制定并实施信息科技外包服务各项管理制度;(四) 负责协调执行提供商准入、评价、退出管理,建立并维护提供商关系管理策略;(五) 负责制定保障外包服务持续性的应急管理方案,并组织实施定期演练;(六) 负责对外包过程中的各项管理活动进行监控及分析,定期向及风险管理部报告外包活动情况。第八条 风险管理部作为信息科技外包服务风险管理部门,主要职责包括:(一) 对外包风险进行识别、评估与风险提示;(二) 监督、评价外包管理工作,并督促外包
7、风险管理的持续改善;(三) 向高级管理层定期汇报信息科技外包活动相关风险管理情况;(四) 董事会或高级管理层确定的其他信息科技外包风险管理职责。第九条 法律事务部负责对信息科技外包合同进行审核。第十条 为本行信息科技外包服务的审计部门,负责对信息科技外包项目进行审计。第十一条 负责信息科技外包项目采购和招标相关的商务工作。第三章 信息科技外包管理第一节 外包准入风险评估第十二条 应审慎检查项目与信息科技外包战略的一致性,根据项目内容、范围、性质对其进行风险识别和评估,制定相应的风险处置措施,不因外包活动的引入而增加整体剩余风险。重大外包项目应向董事会、高级管理层报告。第十三条 在选择外包服务提
8、供商时,应重点考察服务商的以下条件:(一) 是否符合本行对合作单位的总体要求;(二) 服务商的技术能力和服务质量;(三) 突发事件应对能力;(四) 对银行业务的熟悉程度;(五) 对同业提供服务的情况;(六) 具有从事相关产品服务的资质;(七) 外包服务商保护个人金融信息的能力;(八) 本行认为重要的其他事项等。第十四条 高度关注银行业重点外包服务机构的准入。银行业重点外包服务机构是指集中为银行业金融机构提供外包服务,并同时满足下述条件,若其外包服务失败可能导致银行业大面积数据损毁、丢失、泄露或信息系统服务中断,造成经济损失的机构,具体条件如下:(一) 承担集中存贮客户数据的业务交易系统外包服务
9、;或承担银行业金融机构客户资料、交易数据等敏感信息的批量分析或处理服务;或承担银行业金融机构数据中心、灾备中心机房及基础设施外包服务;且上述服务均为非驻场外包服务;(二) 服务的法人银行业金融机构数量、服务合同金额占有本服务领域市场份额的三分之一以上;或服务的跨区域经营法人银行业金融机构数量达到3家或以上;或服务的其他类型法人银行业金融机构数量达到10家或以上。第十五条 外包服务提供商为银行业重点外包服务机构的,应具备以下条件:(一) 应当是中华人民共和国境内注册的独立法人实体,注册资本和实收资本不少于1000万元,注册成立时间不少于3年;(二) 应当拥有健全的组织架构,并针对所提供的外包服务
10、建立有效的风险治理架构,至少应当建立由公司高级管理层直接领导、针对银行业金融机构外包服务的、专职信息科技风险管理团队,为持续的外包服务提供保证;(三) 应当建立与所承担的服务范围和规模相适应的服务管理体系,建立完善的信息安全、服务质量、服务持续性等管理制度体系,拥有有效的检查、监控和考核机制,确保管理规范有效执行;(四) 应当具有足够的技术能力、人力资源和设施、环境,满足外包服务的质量和安全管理要求;(五) 其承担的银行业金融机构外包服务场地应当设置在中国境内。第十六条 外包服务提供商为银行业重点外包服务机构的,应具有如下相关领域资质认证:(一) 具有完善的信息安全管理体系、业务连续性管理体系
11、,并通过业界公认较为权威的信息安全管理和业务连续性管理资质认证;(二) 具有完善的质量管理体系,并通过业界公认较为权威的质量管理资质认证;(三) 承担银行业金融机构数据中心、灾备中心机房及基础设施外包服务的银行业重点外包服务机构,其机房及基础设施应当达到国家电子计算机机房最高标准;(四) 承担集中存贮客户数据的业务交易系统外包服务,或承担银行业金融机构客户资料、交易数据等敏感信息的批量分析或处理服务的银行业重点外包服务机构,应当具有完善的运行服务管理体系,并通过业界公认较为权威的运行服务管理资质认证。第十七条 为本行提供信息科技外包服务的提供商应通过本行的准入评估,方可获得为本行信息化项目提供
12、服务的资格。第十八条 对银监会定期发布的服务提供商风险预警中涉及的问题机构,按要求在两年内禁止其准入,两年内仍未整改的,延长禁止期。第二节 外包服务商的日常管理和监督第十九条 对重要的服务提供商,应在合同签订前对服务提供商进行深入的尽职调查,包括:(一) 关注服务提供商的技术和行业经验,包括但不限于:服务能力和支持技术、服务经验、服务人员技能、市场评价、监管评价等;(二) 应当关注服务提供商的内部控制和管理能力,包括但不限于:内部控制机制和管理流程的完善程度、内部控制技术和工具等;(三) 应当关注服务提供商的持续经营状况,包括但不限于:从业时间、市场地位及发展趋势、资金的安全性、近期盈利情况等
13、。第二十条 信息科技外包服务按照“谁使用、谁负责”的原则,进行信息科技外包服务提供商的日常管理和监督。第二十一条 应及时发现和掌握与信息科技外包服务提供商在合作过程中存在的问题和风险。第二十二条 信息科技外包服务人员须接受本行的管理。包括进出场管理、考勤、培训、考核、信息资产安全保护、人员变更等。第二十三条 信息科技外包服务人员的考勤及工作表现应作为信息科技外包服务提供商考核的重要组成部分。第二十四条 应对其所提供信息科技服务的外包人员进行相关规章制度和基本行为准则的培训。第二十五条 各级行、各部门作为信息科技外包服务使用部门应通过信息接触、授权、销毁等方面的限制措施,确保信息资产的安全。风险
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 信息 科技 外包 服务 管理办法 模版
限制150内