- 快捷搜索
- 全站搜索
在信息网络技术在银行业广泛应用、电子银行服务不断创新的背景下,涉及的安全因素更广泛,安全局面更复杂。如何加强日常风险管理,确保信息系统安全运营,是银行信息科技管理和IT治理的重要内容。
银行信息科技风险类型
1.运行环境风险。主要表现在机房设备的供电、温度、湿度、雷电、水灾、空调、照明、通讯线路等基础设施设计安装和运行不达标及突发性事件防范措施不全带来的风险。
2.信息数据风险。因信息系统漏洞、数据库建设不完善,导致重要数据损坏或丢失、系统被攻击或无法正常运行、信息系统对数据的分析和处理过程出现错误、内部控制措施失效或数据安全性受损,以及人为操作错误等信息安全问题。
3.技术应用风险。指信息技术应用过程中产生的风险,如路由器入侵检测、防火墙存在漏洞导致网络入侵;技术方案与现有技术体系不匹配;信息传输失真;网络信息被篡改截取;软件设计及编码缺陷导致运行故障以及存在客户信息被盗风险。
4.业务中断风险。因信息设备运行故障、信息系统超负荷运行、主干网络中断或不稳定、病毒入侵系统内部员工非法操作或无意识误操作均会产生导致银行业务中断的风险。
5.电子交易风险。客户通过网上银行、手机银行、微信银行、电话银行、ATM、POS以及第三方网站等进行电子交易都可能因系统漏洞木马病毒、网络欺诈、测录、误操作以及内外勾结、监守自盗导致财产损失,也会引起银行与客户之间的法律纠纷。
6.外包风险。目前国内外商业银行主机设备、操作系统、数据库基本是采购国外IT公司产品;应用软件大型商业银行以自主研发为主,少量外包采购,中小银行信息系统建设基本采取外包采购方式来完成。这使得银行信息系统安全运营与IT外包商提供的软硬件产品质量休戚相关,IT业务外包风险贯穿整个产品供应链中的各个阶段。同时,银行信息系统的正常运转还与电力、电信等第三方服务商高度关联,合作方问题也可能造成信息系统无法正常运转。
7.外部入侵风险。伴随互联网金融的发展及ATM、POS等自助设备的广泛应用,网络欺诈日益猖獗,呈现出集团化、专业化、跨国犯罪特征,外部入侵风险日益严重,犯罪分子通过钓鱼网站、木马病毒、测录等手段攻击网络银行盗取客户资料、银行卡信息和密码,非法窃取客户资金。
8.其他风险。如需求变更频繁、信息系统设计缺陷、测试不充分、合同条款不明确、技术文档内容错误、人员流动频繁、制度规范标准更新不及时等都会带来不同程度的风险。
信息科技风险管理策略
1.建立完善的信息科技风险管理体系。风险管理体系制订要做到统一框架、统一标准、统一措施、统一监督管理,内容由IT业务风险管理策略、管理制度、管理规范、管理技术标准、指引、管理流程、操作手册等组成。通过制订信息科技风险管理体系,建立统一的信息科技风险标识和用语,使银行员工对风险管理流程和业务环节有相同的理解;做好信息科技风险分类管理和风险识别、风险计量、风险监测和风险控制的过程管理,在银行内部形成风险管理机制;明确信息系统的防护、检测、应急恢复和保持业务运行连续性等各项风险管理指标、原则和违规行为的处理措施;对公司合作组织、商业伙伴、外包商服务提供者提出相关的安全约束。
2.加强培训学习和知识共享。需要根据信息科技风险管理需要,设计不同岗位培训教材,采取多种培训形式,实施有针对性的培训,并加强内部员工之间以及与国内外同业的交流合作,学习新技术、新应用、新业务、新管理方法,提高员工信息技术应用与管理水平。
3.建立科技信息披露制度,实现科技业务信息透明化管理。信息不对称不仅增加了工作沟通协调的成本,也增加了信息科技风险发生的概率。要在银行内部大力提倡风险披露制度,建立信息科技内部园地,开设风险管理知识、管理经验、制度规范、业务案例、问题与建议、新技术应用等栏目,加强部门、项目组、员工、领导之间的沟通。
4.强化制度规范执行,加强合规操作管理。银行必须通过有效的合规管理,及时发现并纠改各种违规缺陷。做好合规的关键是制度执行。特别是要关注风险的事前控制,将风险管理的时点前移,把风险消灭在萌芽状态。
5.建立科学的风险管理信息系统。如英国汇丰集团开发了集团操作风险数据库在线网络(GORDON)系统,该系统以操作风险的自我评估模块为核心,涵盖了核心风险指标、损失数据、风险记录、采取措施、风险控制等功能。
6.持续的风险管理审查与评估。银行要加强日常信息科技风险决策、执行、检查和管理等工作,坚持以风险管理为导向,做好内部与外部审查评估相结合,持续对银行信息系统及管理体系进行监督审查,对信息系统运营整体状况进行评估,审查风险管理体系规范的适宜性和有效性。
(文章来源:金融电子化杂志)
商业银行IT风险管理(信息科技风险管理)常谈常新,而从IT风险管理与内控相
目前贷款利率管制已基本放开,利率市场化改革进入了一个全新的阶段,这从风