




下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、保密等級文檔名稱文檔編號發布組織發布日期執行日期版本號大洼恒豐村鎮銀行信息科技外包風險治理方法批準人簽字審核人簽字制訂人簽字日期:日期:日期:大洼恒豐村鎮銀行信息科技部變更履歷序號版本編號或更改記錄編號變化狀態*簡要說明變更內容、變更位置、變更原因和變更范圍變更日期變更人審核人批準人批準日期11.0C創立,全頁.*變化狀態:C-創立,A增加,M修改,D刪除第一章總那么4第二章外包治理組織架構5第三章信息科技外包戰略及風險治理6第一節信息科技外包戰略6第二節信息科技外包風險治理7第四章信息科技外包治理8第一節外包風險評估及準入8第二節效勞提供商盡職調查10第三節外包效勞合同及要求10第四節外包效
2、勞平安治理12第五節外包效勞監控與評價13第六節外包效勞中斷與終止14第八章監督治理17第九章附那么18第一章總那么第一條為標準我行的信息科技外包活動,降低信息科技外包風險,根據?中華人民共和國銀行業監督治理法?、?中華人民共和國商業銀行法?、?銀行業金融機構信息科技外包風險監管指引?等法律法規,制定本方法.第二條本方法所稱信息科技外包是指我行將原本由自身負責處理的信息科技活動委托給效勞提供商進行處理的行為,包含工程外包、人力資源外包等形式.包括以下類型:一研發咨詢類外包:科技治理及科技治理等咨詢設計外包,規劃、需求、系統開發、測試外包;二系統運行維護類外包:包括數據中央災備中央、機房配套設施
3、、網絡、系統的運維外包,自助設備、posm等遠程終端及辦公設備的運維外包;三業務外包中的信息科技活動:市場拓展、業務操作、企業治理、資產處置等外包中的系統開發、運行維護和數據處理活動.第三條我行應將信息科技外包治理納入全面風險治理體系,建立與本行信息科技戰略目標相適應的外包治理體系,控制或降低由于外包而引發的風險.第四條我行在實施信息科技外包時應當堅持以下原那么:一以不阻礙核心水平建設、積極掌握關鍵技術為導向;二保持外包風險、本錢和效益的平衡;三強調外包風險的事前限制,保持管控力度;四根據外包治理及技術開展趨勢,持續改良外包策略和舉措.第五條我行在實施信息科技外包時,不得將信息科技治理責任外包
4、.第二章外包治理組織架構第六條為了嚴格落實我行信息科技外包風險治理的相關責任,我行設立外包風險治理領導小組,領導小組成員如下:組長:荊曉輝副組長:宇文梁成員:任義、何亮外包風險治理領導小組主要責任包括:一制定并審批信息科技外包戰略;二審議信息科技外包治理流程及制度;三催促并監控信息科技外包風險治理效果.第七條由內審稽核部作為我行信息科技外包風險主管部門,主要責任包括:一對外包風險進行識別、評估與風險提示;二監督、評價外包治理工作,并催促外包風險治理的持續改善;三向高級治理層定期匯報信息科技外包活動相關風險四董事會或高級治理層確定的其他信息科技外包風險治理責任.第八條我行信息科技部設立信息科技外
5、包治理崗,履行以下責任:一實施信息科技外包戰略;二制定并執行信息科技外包治理制度與流程;三執行供給商準入、評價、退由治理,建立并維護供給商關系治理策略;四制定保證外包效勞持續性的應急治理方案,并組織實施定期演練;五對外包過程中的各項治理活動進行監控及分析,定期向信息科技及外包風險治理主管部門報告外包活動情況.第三章信息科技外包戰略及風險治理第一節信息科技外包戰略第九條我行應制定信息科技外包戰略規劃,以提升信息科技隊伍水平,提升科技治理及創新水平,掌握信息科技核心技能為目標,基于信息科技戰略、外包市場環境、自身風險限制水平和風險偏好制定信息科技外包戰略,包括:不能外包的職能、資源水平建設方案、供
6、給商關系治理策略和外包分級治理策略.第十條我行根據自身信息科技戰略,不能外包的職能包括:涉及戰略治理、風險治理、內部審計及其他有關信息科技核心競爭力的職能.第十一條我行應當根據外包戰略制定資源、水平建設方案,通過補充人員、提升技能、知識轉移等方式,有針對性地獲取或提升治理及技術水平,降低對效勞提供商的依賴.第十二條我行應當建立與自身規模、市場地位相適應的供給商關系治理策略.通過準入和退由機制合理管控各類高風險效勞提供商的數量,實現以下目標:防范行業壟斷和機構集中度風險,通過引入適當的競爭在降低采購本錢的同時提升效勞質量,合理管控效勞提供商的數量從而降低風險及治理本錢等.第十三條我行應根據外包效
7、勞性質和重要性程度對效勞提供商進行分級治理,對不同級別的效勞提供商采取差異化的管控舉措,在有效治理重要風險的前提下降低治理本錢第二節信息科技外包風險治理第十四條由內審稽核部負責我行信息科技外包風險治理工作,并每年開展一次全面的外包風險治理評估,保持評估的獨立性,同時向高級治理層提交評估報告.評估內容包括:信息科技外包戰略執行情況、外包信息平安、機構集中度、效勞連續性、效勞質量、政策及市場變化對外包效勞的影響分析等.第十五條內審稽核部應對重要的外包效勞提供商進行定期的風險評估,保持評估的獨立性.至少在三年內覆蓋所有重要的效勞提供商.評估內容包括:效勞提供商合規情況、效勞的執行效果等,評估結果應當
8、作為效勞提供商準入及退由的重要依據.第十六條由我行內審稽核部定期開展信息科技外包風險治理審計工作,至少每三年對重要的外包效勞活動進行一次全面審計.發生外包風險事件后應當及時開展專項審計.第四章信息科技外包治理第一節外包風險評估及準入第十七條在外包工程立項前,我行應當審慎檢查工程與信息科技外包戰略的一致性,根據工程內容、范圍、性質對其進行風險識別和評估,制定相應的風險處置舉措,不因外包活動的引入而增加整體剩余風險.重大外包工程應向董事會、高管層報告.第十八條我行對外包商實行準入治理,對于不符合準入條件的外包商應拒絕與其進行科技合作,我行外包商準入標準如下:一外包效勞商應當是中華人民共和國境內注冊
9、的獨立法人實體,注冊資本和實收資本不少于1000萬,注冊成立時間不少于3年.二外包效勞商應當擁有健全的組織架構,并針對所提供的外包效勞建立有效的風險治理架構,至少應當建立由公司高級治理層直接領導、針對我行外包效勞的、專職信息科技風險治理團隊,為持續的外包效勞提供保證.(三)外包效勞商應當建立與所承當的效勞范圍和規模相適應的效勞治理體系,建立完善的信息平安、效勞質量、效勞持續性等治理制度體系,擁有有效的檢查、監控和考核機制,保證治理標準有效執行.(四)外包效勞商應當具有足夠的技術水平、人力資源和設施、環境,滿足外包效勞的質量和平安治理要求.外包效勞場地應當設置在中國境內.(五)外包效勞商應具有如
10、下相關領域資質認證:(1)具有完善的信息平安治理體系、業務連續性治理體系,并通過業界公認較為權威的信息平安治理和業務連續性治理資質認證.(2)具有完善的質量治理體系,并通過業界公認較為權威的質量治理資質認證.(3)為我行提供數據中央、災備中央機房及根底設施外包效勞的外包效勞商,其機房及根底設施應當到達國家電子計算機機房最高標準.(4)承當集中存貯我行客戶數據的業務交易系統外包效勞,或承當我行客戶資料、交易數據等敏感信息的批量分析或處理效勞的外包效勞商,應當具有完善的運行效勞治理體系,并通過業界公認較為權威的運行效勞治理資質認證.(五)我行對外包效勞商在風險治理、審計方面提由如下要求:(1)外包
11、效勞商應當具有信息科技風險的治理體系,有效識別、監測、評估和限制風險.外包效勞商應當至少每季度向我行報送外包風險監控報告,針對監控發現的潛在風險或風險事件,及時采取限制或緩釋舉措.(2)外包效勞商應當每年聘請獨立的審計機構,對自身外包效勞進行風險評估,年度風險評估報告需報送所效勞的銀行業金融機構,并抄送銀監會或其派由機構.(3)外包效勞商應當對其外包效勞團隊成員進行背景調查,保證其過往無不良記錄,且應當與工程成員簽訂保密協議,并保存至少10年的法律追訴期.第二節效勞提供商盡職調查第十九條我行在與外包效勞提供商簽訂合同前需深入開展盡職調查.盡職調查報告包括但不限于:效勞水平和支持技術、效勞經驗、
12、效勞人員技能、市場評價、監管評價、內部限制機制和治理流程的完善程度、內部限制技術和工具、從業時間、市場地位及開展趨勢、資金的平安性、近期盈利情況等.第三節外包效勞合同及要求第二十條我行在實施外包效勞工程前,應當與效勞提供商簽訂效勞合同.合同應當根據外包效勞需求、風險評估及盡職調查結果確定詳細程度和重點.第二十一條我行在合同或協議中應當明確以下內容,包括但不限于:一效勞范圍、效勞內容、工作時限及安排、責任分配、交付物要求以及后續合作中的相關限定條件;二合規與內控要求,對法律法規及我行內部治理制度的遵從要求、監管政策的通報貫徹機制、效勞提供商的內控舉措;三效勞連續性要求,效勞提供商的效勞連續性治理
13、目標應當滿足我行業務連續性目標要求;四我行監控和檢查的權利、頻率,效勞提供商配合其內、外部審計機構檢查,及配合銀行業監管機構檢查的責任;五政策或環境變化因素等在內的合同變更或終止的觸發條件,外包效勞提供商在過渡期間應該履行的主要責任及合同變更或終止的過渡安排,包括信息、資料和設施的交接處置等過渡期間相關效勞的安排;六外包效勞過程中產生、加工、交互的信息和知識產權的歸屬權以及允許效勞提供商使用的內容及范圍,對效勞提供商使用合法軟、硬件產品的要求;七效勞要求或效勞水平條款,至少應當包括如下內容:外包效勞的關鍵要素、效勞時效和可用性、數據的機密性和完整性要求、變更的限制、平安標準的遵守情況、技術支持
14、水平等;八爭端解決機制、違約及賠償條款,至少包括如下內容:效勞質量違約、平安違約、知識產權違約等,及在各種違約情況下的賠償以及外包爭端的解決機制;九報告條款,至少包括常規報告內容和報告頻度、突發事件時的報告路線、報告方式及時限要求.第二十二條我行需在合同或協議中明確效勞提供商在平安和保密方面的責任,以及針對平安及保密要求需采取的具體舉措.包括但不限于:一禁止效勞提供商在合同允許范圍外使用或者披露我行的信息,以預防信息被非授權使用;二在合同或協議中約定效勞提供商對銀行客戶信息安全和銀行客戶權利的保護條款、事故處理方式及違約賠償條款;三在合同或協議中約定效勞提供商不得以所效勞的我行名義開展活動;四
15、效勞提供商接觸我行信息時,需滿足平安和保密相關條款的要求;五在發生銀監會規定的信息科技突發事件,或發生可能引發系統性、區域性銀行業信息科技風險類突發事件時,服務提供商應及時向我行報告,包括事件的影響以及處置和糾正舉措.第二十三條我行需在合同或協議中明確要求效勞提供商不得將外包效勞轉包和變相轉包.第四節外包效勞平安治理第二十四條我行應當制定和落實信息平安管控舉措,防范因外包活動引起的信息泄露、信息篡改、信息不可用、非法入侵、物理環境或設施遭受破壞等風險.具體舉措包括:一對外包人員進行信息平安培訓,提升風險治理意識,保證信息平安管控舉措在外包效勞過程中有效落實;二明確外包活動需要訪問或使用的信息資
16、產,包括場地、辦公設施、計算機、效勞器、軟件、數據、信息、物理訪問限制設備、賬號、網絡寬帶、網絡端口等,按“必需知道和“最小授權原那么進行訪問授權;三對重要或核心的信息系統開發交付物進行源代碼檢查和平安掃描;四定期對效勞提供商進行平安檢查,獲取效勞提供商自評估或第三方評估報告.第五節外包效勞監控與評價第二十五條我行內審稽核部應當對外包效勞過程進行持續監控,要求效勞提供商建立階段性效勞目標及任務,并跟蹤任務的執行情況,及時發現和糾正效勞過程中存在的各類異常情況.第二十六條我行應當根據信息科技外包需求、合同、效勞水平協議等建立明確的效勞質量監控指標,并進行相應監控.常見指標包括:一信息系統和設備及
17、根底設施的可用率、設備的開機二故障次數、故障解決率、故障的響應時間;三效勞的次數、客戶滿意度;四各階段業務需求的及時完成率、程序的缺陷數、需求變更率;五外包人員工作飽和率、外包人員的考核合格率.第二十七條我行應當建立明確的效勞目錄、效勞水平協議以及效勞水平監控評價機制,并保證外包效勞監控根底數據和評價結果的真實性和完整性,且數據至少需保存到效勞結束后一年.第二十八條我行應當對效勞提供商的財務、內控及平安治理進行持續監控,關注其因破產、兼并、關鍵人員流失、投入缺乏和治理不善等因素引發的財務狀況惡化及內部治理混亂等情況,防范外包效勞意外終止或效勞質量的急劇下降.第二十九條我行在監控到異常情況時,應
18、當及時催促效勞提供商采取糾正舉措,情節嚴重的或未及時糾正的,應當約談效勞提供商高管人員并限期整改.第三十條外包效勞結束時,我行應當對效勞提供商進行評價,評價結果應當作為效勞提供商準入的重要參考依據.第六節外包效勞中斷與終止第三十一條我行應當考慮信息科技外包的引入對業務連續性治理的影響,有針對性地完善業務連續性治理方案,包括但不限于:一識別由重要業務所涉及的效勞提供商和資源;二通過合同、協議等形式明確要求效勞提供商提前準備并維護好相關資源;三對效勞提供商業務連續性治理進行監控,并評價其治理水平;四在進行業務連續性方案演練時將相關的效勞提供商納入演練范圍.第三十二條為降低外包突發事件的可能性及影響
19、,我行應當事先對業務連續性治理造成重大影響的外包效勞建立風險限制、緩釋或轉移舉措,包括但不限于以下內容:一在外包效勞實施過程中持續收集效勞提供商相關信息,盡早發現可能導致效勞中斷的情況;二與效勞提供商事先約定在其效勞質量不能滿足合同要求的情況下獲取其外包效勞資源的優先權;三要求效勞提供商制定效勞中斷相關的應急處理預案,如提供備份人員;四對于涉及重要業務的外包效勞,我行需考慮預先在其內部配置相應的人力資源,掌握必要的技能,以在外包效勞中斷期間自行維持最低限度的效勞水平.第三十三條我行應當針對重要外包效勞中斷的場景,擬定相應的應急方案,并定期進行演練,考慮因素包括但不限于以下內容:一事件場景,如重
20、要人員流失導致效勞無法持續,效勞提供商主動退由,因資質變更、被收購、兼并或破產等原因導致的效勞提供商被動退由等;二事件持續時間和恢復可能性;三事件影響范圍和可能的應急舉措;四效勞提供商自行恢復效勞的可能性和時間;五備選的效勞提供商以及外包效勞遷移方案;六外包效勞過渡給我行自行運作的可能性、時效及資源需求.第三十四條對于無法滿足外包效勞要求或發生重大事件的情況,我行應當在充分評估其影響及制定退由方案的前提下,考慮主動要求效勞提供商終止效勞,情節特別嚴重的,可考慮取消準入資質,并報監管機構申請對其備案.第五章機構集中度風險治理第三十五條我行應當依據效勞提供商所承接外包效勞的數量、金額在本行重要信息科技效勞中的占比,效勞提供商所承接外包效勞在銀行業效勞市場占比情況,識別具有機構集中度特點的外包效勞提供商.第三十六條我行應當積極采用分散信息科技外包活動、提升自主研發運行水平等形式,降低機構集中度,減少對外包效勞提供商的依賴.第三十七條我行應當要求具有機構集中度特點的外包服務提供商提供充分的證據,證實其內部限制和治理水平、持續運營水平等.第三十八條我行應當要求具有機構集中度特點的外包服務提供商為我行配備相對獨立的資源,包括效勞團隊、
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 高效復習公路工程考試試題及答案
- 優化復習的試題及答案指南
- 智能倉儲與物流機器人考核試卷
- 糧食倉儲企業綠色經濟企業內部控制考核試卷
- 計算機二級MySQL常見問題試題及答案
- 快速提升的2025年信息系統監理師試題及答案
- 公共場所安全管理制度
- 嵌入式系統的可靠性分析方法試題及答案
- 賓館機房衛生管理制度
- 地鐵施工衛生管理制度
- 事故隱患內部報告獎勵制度
- 工學云周報范文200字
- 西方文論經典導讀智慧樹知到期末考試答案章節答案2024年浙江大學
- 中國居民膳食指南(全)
- 國家開放大學《教育心理學》形成性考核冊參考答案
- 調味品QS審查細則
- 《淹溺急救》PPT課件(2022版)
- 四川省職工住房補貼實施辦法
- 遼寧醫院明細.xls
- JYC全自動變頻抗干擾介質損耗測試儀
- 報考廣東警官學院考生政審表
評論
0/150
提交評論