- 快捷搜索
- 全站搜索
随着业务的快速发展,银行交易量持续刷新峰值,信息系统面临前所未有的压力。信息技术风险是银行业快速发展过程中的达摩克利斯之剑,时刻威胁着生产安全稳定运行。作为IT治理架构的关键内容,银行IT风险管理一刻也不能放松。
加强管理规避风险
IT风险是指某些利用企业IT资产的缺陷造成IT资产甚至其他相关资产损失或者破坏的潜在可能性。IT风险管理就是将控制与IT相关的决策产生负面效果的可能性控制在一个适当的范围内。通过加强银行管理者对IT及IT相关信息的沟通能力,在对IT风险进行评估的基础上适当选择规避风险的方法。
IT风险管理不仅仅是信息科技部门的事情,更需要银行各个部门通力合作。要把IT风险管理作为银行全面风险管理的一部分,从全局出发,谋划IT风险管理的业务流程和机构布局,最终形成一个行之有效的风险管理体系。目前国内各银行都建立了基于三道防线理念的IT风险管理体系(由信息科技部门和相关的业务部门组成IT风险管理的第一道防线;风险管理部门和内控合规部门组成IT风险管理的第二道防线;审计部门组成IT风险管理的第三道防线)。
因地制宜各具特色
近年来,国内各大中型银行对IT风险的重视程度日益提高,通过不断改善IT治理架构,完善部门组织结构,健全科技管理制度,初步形成具有自身特色的风险管理体系。
在部门设置和职责分工方面,国内大多数银行都将IT风险管理视为操作风险管理的一部分,并赋予操作风险管理部门相应职责对IT风险进行统筹归口管理。同时,也有少数银行将IT风险的统筹归口管理部门置于信息科技管理部门内部,但与其他信息科技业务条线之间保持一定的独立性。如农业银行专门在信息技术管理部设置信息安全与风险管理处。在设立专业的IT风险管理机构的同时,还在IT风险管理统筹归口管理部门内部和其他相关业务部门内部设立了IT风险管理的专门或兼职岗位,对IT风险进行监控和管理。
在风险汇报方面,IT风险的汇报采取双线汇报的形式,即同时汇报给风险管理委员会和信息科技建设(或战略)委员会。如工行成立由行长任主任委员、相关行领导及信息技术部门负责人任副主任委员、各相关部门参加的信息科技管理委员会,原则上每季度召开委员会议审议信息科技风险管理等事宜。
在IT风险管理的制度、流程以及管理工具方面,根据监管要求和自身管理需要,目前国内大多数银行都处在建立或正在建立IT风险管理的制度流程和风险报告机制的过程中,并且相应的IT风险管理工具,如风险控制自评估体系、IT关键风险指标体系、IT风险事件管理或应急响应机制也在建设和完善的过程中。
在IT审计方面,国内大型银行基本都建立了专门的隶属于审计部或审计局的审计部门,如建行构建了IT审计规范体系。以ISACA发布的COBIT模型为框架,分为IT流程、IT资源和业务需求(信息标准)三个维度,包括计划与组织、获取与实施、提供与支持、监督和评价4个领域,34个流程,208个结构层,共计477个控制点,一定程度上防范了IT风险。
不断改进持续优化
信息技术的日新月异,使IT风险管理也需与时俱进。借鉴国际上优秀IT风险管理经验,目前,国内各大银行都在不断地改进和完善IT风险管理。
建立清晰、明确的IT风险管理策略。基于银行总体发展战略和总体风险管理策略,各商业银行正在制定有针对性的IT风险管理策略,对银行中长期的IT风险管理如何发展做出明确的规划。明确IT风险管理的目标后,再以此为基础进行IT风险管理。
建立并强化IT风险文化管理,提高全行员工的IT风险意识。IT风险不仅来源于计算机应用本身,更来源于对计算机设施的不当使用,尤其是信息安全风险,缺少了人员的正确执行,再完善的制度和流程都无从保证。因此,商业银行应通过专项培训、普及教育、日常宣导等措施,不断提高全体员工的IT风险文化意识。
明确IT风险管理的组织架构和人员职责。商业银行应进一步强化和明晰三道防线各自的工作职责,采取自上而下、纵横结合的方式设立IT风险管理的组织架构和人员职责。首先,高管层、风险和IT管理委员会要重视IT风险管理工作。一方面,在总行层面必须设立专门的IT风险管理部门和专职的人员,并且各相关部门操作风险负责人还应对IT风险管理负领导责任。另一方面,分行层面也必须明确相应业务条线的IT风险管理职能。其次,建立全面的IT风险管理制度、流程和管理工具。根据监管要求和自身管理需要,建立IT风险管理的体系化的制度流程和风险报告机制,并采用适当的IT风险管理工具,包括风险控制自评估体系、IT关键风险指标体系、IT风险事件管理或应急响应机制等。第三,要不断提高IT管理水平,对制度的执行,IT事件的发生、响应、处理和损失,以及标准的应用等方面进行量化管理,进而提高IT风险管理的量化水平,使风险识别和评估更加精确和客观。
信息技术的发展一直与风险相伴。银行IT风险的防范不是科技部门就能解决的,它是银行全面风险管理的一部分。要从上至下对银行信息科技风险管理进行科学规划、合理实施、定时监控。在银行内做到人人关注风险、人人防控风险,才能真正构筑全面风险防线,实现信息化建设长治久安。
(文章来源:中国城乡金融报)
商业银行IT风险管理(信息科技风险管理)常谈常新,而从IT风险管理与内控相
目前贷款利率管制已基本放开,利率市场化改革进入了一个全新的阶段,这从风