新规框出三道防线 商业银行引入首席信息官

新规框出“三道防线” 商业银行引入首席信息官

2009年06月03日02:57[我来说两句] [字号:大 中 小]

来源:21世纪网-《21世纪经济报道》

6月1日,银监会发布《商业银行信息科技风险管理指引》(以下简称新《指引》),以取代2006年11月颁布的旧版《指引》。

新《指引》提出了商业银行信息科技风险管理的“三道防线”——信息科技管理、信息科技风险管理、信息科技风险审计。明确要求商业银行设立一个由来自高级管理层、信息科技部门和主要业务部门的代表组成的专门信息科技管理委员会,并设立首席信息官,直接向行长汇报,并参与决策。而信息科技风险管理的第一责任人则是银行的法定代表人。

“商业银行积累了大量的客户数据,包括客户基本特征、交易记录、大宗交易情况,这些都是非常私密的个人信息,同时也是非常有商业价值的。对这些信息的保护就非常重要,一旦外露、失窃,就会对客户和银行带来非常大的损失,说得大一点,也涉及了国家金融安全。”赵先信表示。

新《指引》提出的“三道防线”——信息科技管理、信息科技风险管理、信息科技风险审计,便可满足上述三个要求。

业内人士介绍,“三道防线”是按照目前普遍的一种安全模式进行的设计:第一道防线——事先监控,即银行信息科技部门的自我管理;第二道防线,事中管理,即风险管理部门如何督促科技部门进行管理,风险管理部门会提供一些管理工具、思路和框架;第三道防线,事后审计,审计部门独立于上述两个部门之外,对两部门执行情况的一个评价。

在三道防线中,审计环节显得尤为重要。不过,目前银行的风险审计大多只停留在纸面审计、文档审计层面。随着银行系统电子化,流程化,需要一套针对整个系统的审计。

“第一,要审查系统是否具备其所宣称的功能;第二,对系统履行情况进行审计,比如2008年法国兴业银行案,当时系统已经做出多次风险提示,但没有人采取相应措施。第三,对记录的审计。”赵先信分析。

新规框出“三道防线” 商业银行引入首席信息官

2009年06月03日02:57[我来说两句] [字号:大 中 小]

来源:21世纪网-《21世纪经济报道》

6月1日,银监会发布《商业银行信息科技风险管理指引》(以下简称新《指引》),以取代2006年11月颁布的旧版《指引》。

新《指引》提出了商业银行信息科技风险管理的“三道防线”——信息科技管理、信息科技风险管理、信息科技风险审计。明确要求商业银行设立一个由来自高级管理层、信息科技部门和主要业务部门的代表组成的专门信息科技管理委员会,并设立首席信息官,直接向行长汇报,并参与决策。而信息科技风险管理的第一责任人则是银行的法定代表人。

“商业银行积累了大量的客户数据,包括客户基本特征、交易记录、大宗交易情况,这些都是非常私密的个人信息,同时也是非常有商业价值的。对这些信息的保护就非常重要,一旦外露、失窃,就会对客户和银行带来非常大的损失,说得大一点,也涉及了国家金融安全。”赵先信表示。

新《指引》提出的“三道防线”——信息科技管理、信息科技风险管理、信息科技风险审计,便可满足上述三个要求。

业内人士介绍,“三道防线”是按照目前普遍的一种安全模式进行的设计:第一道防线——事先监控,即银行信息科技部门的自我管理;第二道防线,事中管理,即风险管理部门如何督促科技部门进行管理,风险管理部门会提供一些管理工具、思路和框架;第三道防线,事后审计,审计部门独立于上述两个部门之外,对两部门执行情况的一个评价。

在三道防线中,审计环节显得尤为重要。不过,目前银行的风险审计大多只停留在纸面审计、文档审计层面。随着银行系统电子化,流程化,需要一套针对整个系统的审计。

“第一,要审查系统是否具备其所宣称的功能;第二,对系统履行情况进行审计,比如2008年法国兴业银行案,当时系统已经做出多次风险提示,但没有人采取相应措施。第三,对记录的审计。”赵先信分析。


相关内容

  • 银监会发布银行业风险管理指引:董事会承担风险管理最终责任
  • 为提升银行业金融机构全面风险管理水平,引导银行业金融机构更好服务实体经济,9月30日,银监会网站正式发布<银行业金融机构全面风险管理指引>(以下简称<指引>),将于2016年11月1日起施行. 为加强和规范商业银行风险管理,银监会借鉴国际金融监管改革成果,紧密结合我国银行业实 ...

  • 信息科技风险"三道防线"良好实践研究
  • 信息科技风险"三道防线"良好实践研究 浙江稠州商业银行 陈小其 目录 信息科技风险"三道防线"良好实践研究 ............................................................................ ...

  • 银行法律风险及防控
  • 新巴塞尔协议将操作风险定义为:"操作风险是指由不完善或有问题的内部程序.人员及系统或外部事件所造成损失的风险.本定义包括法律风险,但不包括策略风险和声誉风险."协议并未对法律风险进行明确定义,而是将其作为操作风险的一部分,我们认为对法律风险的这种界定过于狭隘,不能反映法律风险的全 ...

  • 商业银行信息科技监管评级定量和定性标准
  • 信息科技风险(Information Technology Risk) (一)信息科技治理(15分) 1.信息科技治理组织架构(8分) (1)是否确立董事会.高管层信息科技管理职责. (2)是否建立完善的信息科技管理制度体系. (3)是否建立完善合规的信息科技"三道防线"以及信息 ...

  • 农信社把握发展节奏 筑多道防线排道德风险
  • 前不久的一条新闻:兴业银行北海分行一名高级管理人员在2014年12月至2015年3月间,利用"帮办银行过桥业务赚取高额利息"为由,诱骗兴业银行多名大客户约30亿元,并于去年5月逃逸.这是一起典型的银行"内鬼"利用自己的身份和客户信任非法揽储的犯罪行为.这起案件 ...

  • 商业银行合规风险研究
  • 商业银行合规风险研究 发布时间: 2009-08-28 [我要纠错] [字号 大 中 小][打印][关闭] 周慧 [摘要]商业银行合规风险是市场全球化.金融复杂化和监管严格化共同作用,使法律风险凸显出来的一个分支.合规风险是指银行因违反有关外部性规则而产生财务损失.监管处罚.法律制裁和声誉损失的风险 ...

  • 关于创新发展我市新时期人民调解工作的调研报告
  • 人民调解是一项具有中国特色,为我国宪法确认的法律制度,它是在依法设立的人民调解委员会的主持下,以国家的法律.法规.规章.政策和社会公德为依据,对民间纠纷当事人进行说服教育,规劝疏导,促使纠纷各方互谅互让,平等协商,自愿达成协议,消除纷争的一种群众自治活动.半个多世纪以来,人民调解制度以其自愿协商性. ...

  • 关于创新发展我市新时期人民调解工作调研报告
  • 关于创新发展我市新时期 人民调解工作的调研报告 ××市司法局 (2004年8月) 人民调解是一项具有中国特色,为我国宪法确认的法律制度,它是在依法设立的人民调解委员会的主持下,以国家的法律.法规.规章.政策和社会公德为依据,对民间纠纷当事人进行说服教育,规劝疏导,促使纠纷各方互谅互让,平等协商,自愿 ...

  • 新常态下国企混改的问题与对策
  • 2017年第02期下旬刊(总第652期) 时代金融 Times Finance NO. 02,2017 (CumulativetyNO. 652) 新常态下国企混改的问题与对策 柯少葭 (广东省丝丽国际集团股份有限公司,广东广州510180) [摘要]本文从新常态下国企发展现状出发,分析国企混改的原 ...