信息科技风险监管和管理
陈文雄
2009年7月
提纲
一、风险监管和管理“意识”先行
二、指引的修订
三、信息科技风险监管工作思路
一、风险监管和管理“意识”先行
(一)特色意识
(二)忧患意识
(三)差别意识
(四)持续意识
(五)全局意识
(一)、特色意识
1、信息科技管理现状
2、监管定位
3、各银行业金融机构的具体情况
信息科技现状
1、我国银行业金融机构信息化水平发展很不平衡
用户数 交易量 处理和备份的考验 监管标准
2、信息科技治理不到位
治理文化未形成、公司治理与IT治理、治理架构不全、责任不清晰、人员不足、培训不到位
3、监管与被监管呈现对立状态
伙伴关系 合规不是内控目标“要我做变我要做”
信息科技现状 续1
4、信息科技风险的定位不恰当
信息科技风险与总体风险的关系过于间接,只是操作风险的一部分
流动性与系统问题 水能载舟也能覆舟 如:日本新生银行 一卡通 法国兴业银行
5、信息科技的价值不能充分体现
信息资产与财务资产 无标准与有标准
6 、信息技术是万能的
处理能力强 记忆无限 场所无限 智能与弱智 日本瑞穗“胖指头” 电梯运行 同质化
7、信息安全面临挑战
一是银行业金融机构之间的差异性大,用一个标准衡量,既不利于大银行的信息安全保障,也不利于小机构的发展;二是我国银行业走向开放,越来越多地参与国际合作,面临越来越多来自资本市场、会计准则和信息披露要求等方面的严峻挑战;三是核心信息技术过度依赖国外产品;四是安全测评不到位;五是国内审计力量单薄;六是金融危机影响IT的投入,外包方有变数;七是新资本协议的实施对系统产生的新要求。
信息科技现状 续2
信息科技现状 续3
8、信息科技工作的实际情况
“说起来很重要、做起来急着要、排起队来次要、出了问题什么都不要”
信息科技管理是“一把手”工程
信息科技风险管理靠“事件推动”好了伤疤忘了痛
信息科技风险管理本身“灯下黑”
信息科技工作评价标准 重建轻管 对事件零容忍 100与60分
信息科技风险管理和监管还处于初级阶段
(一)、特色意识
1、信息科技管理现状
2、监管定位
裁判员和运动员
唯技术论和不唯技术论
金融危机需要重新审视治理
市场约束与诚信 素质与王致和
3、各银行业金融机构的具体情况
(一)、特色意识
1、信息科技管理现状
2、监管的定位
3、各银行业金融机构的具体情况
国有商业银行 客户数、交易量
城商行 地域文化
农商行与省联社 人员和底子
各机构的特色自己应该最清楚,也只有自己彻底了解自己后才能更好发展
业务同质化 87年股市黑色星期一
(一)、特色意识
银行业的改革、开放、发展、创新和监管,要适合本国国情,要以“我”为主
搞好信息科技风险管理既要参照国际的成功经验,也要考虑文化差异和结合实际,拿来主义固然是捷径,但也要对症下药适度增减,一味照搬照抄只会适得其反,只有最适合的才是最有效的 几个例子
在标准化和规范化的基础上,建立有特色的信息科技风险管理模式更为重要
(二)、忧患意识
1、IT事件频发
911数据保护与责任 06年4月银联系统升级故障
某行停电 某行网银 某行综合业务
2007年3月21日,交通银行因主机监控软件存在缺陷,导致业务交易阻塞,系统瘫痪近四个小时,所有营业网点无法正常开展业务。8月15日,工商银行对计算机系统进行升级,但由于没有避开业务高峰期,导致个人业务系统运行不畅,业务办理速度缓慢,部分代理证券业务受阻,在持续五个半小时之后,系统才逐步恢复正常。10月18日,正值十七大召开期间,建设银行股民保证金第三方存管系统出现故障,与券商的交易无法正常进行。事故持续了两个小时,在证券交易收盘后才恢复正常。12月21日,招商银行因运行中心核心网络设备出现故障,造成业务无法正常进行,虽然启动了应急预案,但仍然中断营业近一个小时。2008年1月7日,元旦刚过,北京银行就因主干专线的入户接入设备发生故障,造成在京的117家支行所属网点柜台交易缓慢,业务无法正常进行,故障持续一个多小时之后才得以解决。
2、敌对势力与恶性竞争
奥运网络攻击 美国电网 敏感信息窃取与泄露
3、外部因素影响
电力 网络 环境 软件和硬件 人员 银行因网站被改动发生挤兑 ATM败诉
4、风险防范不到位
以信息安全代审计和风险管理 审计手段落后 审计深度和广度覆盖不足 无风险管理防线或责任不明确
5、人员保障不到位
关键岗位缺少制约 人员与业务的快速扩张不匹配 值班问题风险管理和审计缺少专业人员任务重培训不到位
6、安全意识薄弱
口令的保护 软件安装 介质保护 网络共享 升级
(二)、忧患意识
(二)、忧患意识
时刻要有信息科技风险这根弦,防范风险要有责任感和紧迫感,对信息科技风险可能造成的影响通过识别、计量、监测和控制做到心里有数,既要在危难之时有可实施的应急处置预案和步骤,更要对风险做到未雨绸缪,用先进的技术和管理手段做好预警、预案,防范于未然 扁鹊典故
信息科技风险管理,既要有扁鹊的水平,出现重大事件积极应对,稳妥解决,更要有其兄长的水平,平时做足功课,不放过风险的任何蛛丝马迹,使事件消灭在萌芽阶段
(三)、差别意识
1、风险与价值
地震 滑坡 楼房坍塌 不同的机房 同城与异地 不同位置的PC机 某行几十分钟的停机
2、鲜明的时段特色
相关技术手段和措施 道高一尺魔高一丈 高枕无忧 一蹴而就
3、安全目标与投入
可承受的“安全” RTO和RPO 等级保护
同城备份和异地备份(效率与概率)
(三)、差别意识 1
4、信息科技管理、风险管理与审计
三道防线不是简单地按事前中后分防线,目标一致,相互补台,是以不同的层次和视角开展工作,存在交叉点不存在重合线。如风险防线着重总体和跨部门风险方面,审计侧重是否可执行和执行度,信息安全只是信息科技管理的重要部分。
如某行有形资产质押
(三)、差别意识 2
5、信息科技监管与业务监管
形式类似,内容领域不同
做大做强与限制
6、监管现场检查与审计
不是审计的简单重复 影响力
传导领导责任、全员义务和业务部门业务连续性的要求
IT现场检查作用不可替代
(三)、差别意识
信息安全是有成本的,实现安全是要有代价的。不计成本的“安全”也不是好的策略。 因此要实行信息科技风险等级保护。
信息科技风险,监管部门的监管不能代替银行业的自控。提高监管有效性,关键还得靠银行业自身内控能力的提升。
搞好信息科技风险管理关键是风险和价值的定位
(四)、持续意识
1、学习、实践、创新、超越
以开放的姿态 结合国情和本身的实际去学习,取其之长、学以致用、消化吸收
2、价值转变
3、人员可持续
4、工作可持续
(四)、持续意识
1、学习、实践、创新、超越
2、价值转变
3、人员可持续
4、工作可持续
价值转变
1、监管部门要创造环境
信息科技工作评价标准 正反面宣传 事件推动 监管要求
2、机构要转变信息科技的管理模式
不能“等、靠、要” 借他人的教训 积累成功经验
3、 “三贴近”
贴近领导 战略一致、决策支持 提高话语权
贴近业务 率先分析研究技术应用的发展
引领业务体现生产力的作用
贴近最终用户 以高水准的服务提高认同感
用服务水平承诺来明确服务内容
变无目标、无标准为有目标和标准化
(四)、持续意识
1、学习、实践、创新、超越
2、价值转变
3、人员可持续
搏弈和定位 培训(尤其是高层的培训)
4、工作可持续
工作可持续
准确的定位是持续的根本保障
“一个增强、两个到位和两个提高”
促进银行业金融机构信息科技风险意识的增强,督促信息科技风险治理架构落实到位和制度执行到位,实现风险管理常态化;两个能力提高,一是银监会信息科技风险监管能力的提高,二是银行业金融机构信息科技风险管控能力的提高
(四)、持续意识
银行业安全、持续、稳健运行,就要实现信息科技风险管理常态化、专业化,在总体目标持之以恒的基础上,做到工作稳步推进、有序发展,具体措施与时俱进、步步为营。除此之外,我们还要以开放的姿态不断地学习信息科技风险管理的先进经验,加大创新步伐,形成学习、实践、创新和超越的不断循环发展。
(五)、全局意识
1、信息科技与业务
两者的融合 战略目标一致
2、全员参与
3、纳入机构风险总体评价
4、信息科技与生产力
(五)、全局意识
1、IT与业务
2、全员参与
3、纳入机构风险评价
4、信息科技与生产力
全员参与
一、业务需求不足或不准确会引发业务系统重大事故和系统可扩展性差
系统开发和更新的反复 奥运票务
二、紧急变更对系统稳定性影响重大
工行815 地震捐款
三、规划与信息共享
业务发展规划 数据精度 数据来源的唯一性 数据标准
四、外部因素的影响
ATM 虚假网站 邮件与木马 生产网与互联网
全员参与 续1
五、舆情会无限扩大信息系统故障的危害
应对舆情要发挥大家的力量 社会责任
六、终端用户的安全意识淡薄对知识产权、计算机网络的安全会产生严重影响
自主产权保护 随意安装 屏幕保护 口令 共享资料 共享管理帐户(信任、责任与保护)
七、业务连续性与应急
业务连续性的知晓和投入 新应急要求(按影响的人数) 就技术论技术 人工服务(吹的价值) 横向的联系和合作 风险的识别、计量、监测和控制(可知与可控)
全员参与 续2
八、第一防线与全员相关
信息安全的要求需要人人了解和遵守,全员要在安全和便利中找到折中点
安全全部责任单一化会造成责任的旁落
认证过度崇拜和形式主义
客户等敏感信息的保护
(五)、全局意识
1、IT与业务
2、全员参与
3、风险评价一体化
信息科技水平准入 非现场监管 现场检查
实现机构风险与信息科技风险度量一体化
4、信息科技与生产力
信息科技与生产力
一、信息科技监管有两方面内容:
1、 防范银行业信息科技风险(信息化监管)
2、 用监管信息系统、银行业金融机构内控系统(是监管延伸)实现监管(管理)信息化
二、防范IT本身的风险固然重要,但用IT去控制风险更重要
三、确定信息科技和风险防范的价值(资产化)
零成本核算 无形资产价值
四、金融危机环境下的信息科技的“危” 与“机”
机: 银行经营风险和管理信息 实力比拚IT
创新的支柱 发展的动力
提高效率和收益的抓手
“不添乱”就能创利润
危:出问题影响收益
投入可能受限
外界服务的变数 流动性
五、能否体现信息科技的生产力作用决策层的认识是关键
信息科技与生产力 续1
(五)、全局意识
信息科技风险的全局意识尤为重要。只有大家共同参与才能真正做好风险防范。但只是防范信息科技风险还是远远不够的,更重要的是在做好防范信息科技风险的同时,发挥信息科技是生产力的作用,用先进的信息技术来防范银行业金融机构的总体风险,提高内控水平,实现创新和核心竞争力的提升同样需要全员的参与
银监会在起草新《指引》过程中,贯彻了“管法人、管风险、管内控、提高透明度”的银行监管理念,表现在以下几个方面:一是从坚持法人监管出发,指出商业银行法定代表人是本机构信息科技风险管理的第一责任人,负责组织指引的贯彻落实。二是从坚持风险监管出发,要求商业银行建立有效的机制,实现对信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。三是从内控监管要求出发,要求商业银行建立完整的管理组织架构,制订完善的管理制度和流程,以相互制约的管理机制对信息科技各环节进行控制。四是从保护广大储户利益出发,要求商业银行在信息系统开发、测试和维护,以及服务外包过程中加强对客户信息的保护,防止敏感信息泄露,对业务连续性管理也加以规范,保障客户数据安全和服务连续。新《指引》旨在促进银行业金融机构信息科技风险的防范能力提升,为客户提供安全、持续、稳定的服务,最大限度保护客户利益。
二、指引的修订
(一)指引修订原因
随着银行业信息化的发展,信息科技的作用已从业务支持逐步走向与业务的融合,并成为银行稳健运营和发展的支柱
信息科技监管需要对指引进行深化和细化处理增加可操作性
原指引只定位为银行业金融机构的最起码要求已不能满足需要
(二)指引修订过程
2006年8月颁布《银行业金融机构信息系统风险管理指引》
2008年初月征求修订意见
2009年3月颁布《商业银行信息科技风险管理指引》
(三)新旧指引的对比 1
八章七十三条 十七页
第一章 总则
第二章 机构职责
第三章 总体风险控制
第四章 研发风险控制
第五章 运行维护风险控制
第六章 外包风险控制
第七章 审计
第八章 附则
十一章七十六条 二十七页
第一章 总则
第二章 信息科技治理
第三章 信息科技风险管理
第四章 信息安全
第五章 信息系统开发、测试和维护
第六章 信息科技运行
第七章 业务连续性管理
第八章 外包
第九章 内部审计
第十章 外部审计
第十一章 附则
章节
原指引: 新指引:
(三)新旧指引的对比 2
要求银行业金融机构起码达到的最低标准
参照国际经验对商业银行提出高标准、高要求
定位
原指引: 新指引:
(三)新旧指引的对比 3
银行业金融机构
法人商业银行
适用范围
原指引: 新指引:
(三)新旧指引的对比 4
本指引所称信息系统,是指银行业金融机构运用现代信息、通信技术集成的处理业务、经营管理和内部控制的系统。
本指引所称“信息科技”是指商业银行采用计算机、通信、微电子和软件工程等现代信息技术,在业务交易处理、经营管理和内部控制等方面的应用,并包括进行专项治理,建立完整的管理组织架构,制订完善的管理策略和制度。
定义
原指引: 新指引:
(三)新旧指引的对比 5
明确法人代表是责任人
罗列了机构高管在信息系统风险管理的基本责任
要求分设信息科技、风险管理和审计
明确法人代表是第一责任人
明确董事会的责任、要求设立CIO、明确CIO的定位和责任
明确信息科技管理委员会的设置
明确在公司治理基础下进行信息科技治理
明确信息科技、风险管理和审计要求
增加企业文化建设、培训等要求
对董事会和高管的要求
原指引: 新指引:
(三)新旧指引的对比 6
只在总体风险控制中有部分内容
提出风险管理和审计防线
增加一章专述信息科技风险管理的要求
进一步明确三道防线和独立性
信息科技风险管理
原指引: 新指引:
(三)新旧指引的对比 7
在总体风险控制中以点到为止争取面面俱到方式罗列了信息安全的基本要求
信息安全
原指引: 新指引:
专设一章较全面地叙述信息安全的各项要求
对违反安全规定行为的零容忍政策
对系统日志管理提出要求,并保存一年以上
(三)新旧指引的对比 8
只提出灾难备份的基本要求
业务连续性管理
原指引: 新指引:
要求制定业务连续性计划
提出业务连续性计划较详细要求
进行演练
(三)新旧指引的对比 9
外包
原指引: 新指引:
建立健全外包承包方评估机制
敏感的信息系统,以及其他涉及国家秘密、商业秘密和客户隐私数据的管理与传递等内容外包,应遵守有关法律法规,经过董事会批准,报备监管部门
不得将其信息科技管理责任外包,应合理谨慎监督外包职能的履行。
实施重要外包报告银监会或其派出机构。
确保商业银行的客户资料等敏感信息的安全
建立恰当的应急措施,应对外包服务商在服务中可能出现的重大缺失。
关注可能存在的集中风险(一对多)
(三)新旧指引的对比 10
提出总体风险审计、系统审计和专项审计要求
审计频度至少每三年一次
提出系统审阅的要点
审计
原指引: 新指引:
分内部审计和外部审计两章叙述
内部审计频度为至少每三年一次
按照治理的标准要求审计贯穿信息科技活动的整个过程之中
(三)新旧指引的对比 11
总体风险控制
在境外设立的我国银行业金融机构或在境内设立的境外银行业金融机构,应防范由于境内外信息系统监管制度差异等造成的跨境风险
对外资的要求
原指引: 新指引:
董事会
(十一)确保本法人机构涉及客户信息、账务信息以及产品信息等核心系统在境内独立运行,并保持最高的管理权限,符合银监会监管和实施现场检查的要求,防范跨境风险
风险管理
中资商业银行在我国境外设立的机构以及我国境内的外资商业银行,应当遵守境内外监管机构关于信息科技风险管理的要求,并防范因监管差异所造成的风险
(三)新旧指引的对比 12
以信息系统生命周期为主线把生命周期各阶段共有的部分集中在总体风险控制部分叙述
除了研发、运维、外包几个关键风险点进行较详细的叙述外其余只是点到为止
参照COBIT、ITIL、ITSM……
委托第三方检查
其他
原指引: 新指引:
既保留生命周期的主线,既有开发、测试、维护,运行,外包,同时把信息科技风险管理、信息安全、业务连续性单独叙述
对许多内容进行了深化和细化处理,增强可操作性
委托第三方检查
参照COBIT、ITIL、ITSM……
废止原有指引
(三)新旧指引的对比 13
商业银行信息科技风险管理指引
第一章 总则
第二章 信息科技治理
第三章 信息科技风险管理
第四章 信息安全
第五章 信息系统开发、测试和维护
第六章 信息科技运行
第七章 业务连续性管理
第八章 外包
第九章 内部审计
第十章 外部审计
第十一章 附则
三、信息科技风险监管工作思路
1、银监会信息科技风险监管的发展
2006年出台指引
2006年底313号文
2007年主要机构完成内审和外审
2007年主要机构自评估
2008年奥运安保自查和检查
2009年指引修订
2009年全面开展信息科技风险现场检查
2、应对大事
金融危机 建国60周年
3、建立健全信息科技风险监管的制度
出台指引 完善非现场监管和现场检查体系
4、实现有机联动
功能监管和机构监管 监管与机构
机构之间 跨行业 (专业委员会)
5、加大培训力度
内部培训 高管培训 意识转变
三、信息科技风险监管工作思路 1
三、信息科技风险监管工作思路 2
6、抓住重点,循序渐进
治理为主线 完善防线 制度与执行
对信息科技风险进行持续性管理和跟踪
建立跨机构和行业的联络 以联系人制度为抓手
加大应急处置能力的建设 技术与业务 机构间 可行预案
加大正面的风险提示 借用他人教训 作用的反馈
三、信息科技风险监管工作思路 3
实现信息科技风险关口前移
观察员 有序引导公众参与 自评估 推动重大项目信息科技风险管理和审计前中后介入
逐步解决应急演练“真演实练”问题
收集落实指引的计划和进展情况
6、技巧
外力 外审 自评估 专项检查
借力 压力 宣传理念 传导压力
风险防范前移 事后加事前事中
合力 上下左右合力 联动
着力 明确重点 以决策和管理为主线
省力 有限目标 循序渐进 以点带面
阻力 加强沟通减少阻力
三、信息科技风险监管工作思路 3
谢谢!