![]() |
![]() |
2017-09-26
通過(guò)開(kāi)展信息科技風(fēng)險(xiǎn)管理咨詢(xún)工作,全面、準(zhǔn)確地了解銀行的信息科技風(fēng)險(xiǎn)管理現(xiàn)狀,基于銀監(jiān)會(huì)發(fā)布的《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》、《數(shù)據(jù)中心監(jiān)管指引》、《業(yè)務(wù)連續(xù)性管理指引》、《信息科技外包風(fēng)險(xiǎn)監(jiān)管指引》等監(jiān)管合規(guī)要求,結(jié)合商業(yè)銀行自身現(xiàn)狀,完善信息科技治理架構(gòu),涉及信息科技風(fēng)險(xiǎn)管理合規(guī)框架,開(kāi)展信息科技風(fēng)險(xiǎn)評(píng)估并建立風(fēng)險(xiǎn)持續(xù)檢測(cè)機(jī)制,指導(dǎo)商業(yè)銀行在信息安全、信息系統(tǒng)開(kāi)發(fā)維護(hù)、科技運(yùn)行、業(yè)務(wù)連續(xù)性、信息科技外包等領(lǐng)域建立并完善各類(lèi)風(fēng)險(xiǎn)控制措施,有效滿(mǎn)足監(jiān)管要求。 構(gòu)建合規(guī)框架 以《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》為框架,關(guān)聯(lián)映射各類(lèi)內(nèi)外部合規(guī)要求,包括但不限于內(nèi)部現(xiàn)有制度文件、ISO27001、ISO20000、CMMI等。確保各類(lèi)合規(guī)要求均被有效整合在信息科技風(fēng)險(xiǎn)合規(guī)框架內(nèi)?;谡w合規(guī)框架的要求,指導(dǎo)銀行完善現(xiàn)有信息科技風(fēng)險(xiǎn)管理組織架構(gòu),進(jìn)一步明確信息科技風(fēng)險(xiǎn)管理職責(zé)歸屬,優(yōu)化跨部門(mén)協(xié)調(diào)工作機(jī)制。 規(guī)劃科技風(fēng)險(xiǎn)建設(shè)藍(lán)圖 基于銀行信息科技風(fēng)險(xiǎn)管理現(xiàn)狀,規(guī)劃3到5年的信息科技風(fēng)險(xiǎn)管理整體工作目標(biāo),結(jié)合現(xiàn)有不足,繪制體系建設(shè)發(fā)展路線(xiàn)圖。從管理、技術(shù)、意識(shí)能力三大方面...
? ISO27001與銀行信息科技風(fēng)險(xiǎn)管理指引對(duì)比映射
2015-02-09
《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》共十一章七十六條,涵蓋了信息科技風(fēng)險(xiǎn)管理的各個(gè)領(lǐng)域,同時(shí)針對(duì)銀行現(xiàn)有的組織架構(gòu),對(duì)各部門(mén)也明確提出了風(fēng)險(xiǎn)管理的要求,以下將就主要條款做一個(gè)深入的解析。 第一章總則,明確了指引的目標(biāo)和適用范圍,指出信息科技是指計(jì)算機(jī)、通信、微電子和軟件工程等現(xiàn)代信息技術(shù),在商業(yè)銀行業(yè)務(wù)交易處理、經(jīng)營(yíng)管理和內(nèi)部控制等方面的應(yīng)用,并包括進(jìn)行信息科技治理,建立完整的管理組織架構(gòu),制訂完善的管理制度和流程。信息科技風(fēng)險(xiǎn)管理的目標(biāo)是通過(guò)建立有效的機(jī)制,實(shí)現(xiàn)對(duì)商業(yè)銀行信息科技風(fēng)險(xiǎn)的識(shí)別、計(jì)量、監(jiān)測(cè)和控制,促進(jìn)商業(yè)銀行安全、持續(xù)、穩(wěn)健運(yùn)行,推動(dòng)業(yè)務(wù)創(chuàng)新,提高信息技術(shù)使用水平,增強(qiáng)核心競(jìng)爭(zhēng)力和可持續(xù)發(fā)展能力。 第二章信息科技治理,明確提出了信息科技治理的概念,明確了信息科技風(fēng)險(xiǎn)管理的責(zé)任人,董事會(huì)的相關(guān)職責(zé),并明確要求商業(yè)銀行應(yīng)設(shè)立或指派一個(gè)特定部門(mén)負(fù)責(zé)信息科技風(fēng)險(xiǎn)管理工作,并直接向首席信息官或首席風(fēng)險(xiǎn)官(風(fēng)險(xiǎn)管理委員會(huì))報(bào)告工作。此章最重要的是明確了商業(yè)銀行風(fēng)險(xiǎn)管理部門(mén)、信息科技部門(mén)以及內(nèi)部審計(jì)部門(mén)在信息科技風(fēng)險(xiǎn)管理中承擔(dān)不同的角色和職責(zé),互相協(xié)作共同完善信息科技風(fēng)險(xiǎn)管理的架構(gòu)。 第三章...
? ISO27001信息安全管理體系與等級(jí)保護(hù)對(duì)比映射
2017-09-25
等級(jí)保護(hù)與ISO/IEC 27001概念對(duì)比信息系統(tǒng)安全等級(jí)保護(hù)是指對(duì)信息系統(tǒng)實(shí)行等級(jí)化的保護(hù)和管理。根據(jù)信息系統(tǒng)對(duì)國(guó)家利益、公共利益和社會(huì)穩(wěn)定的重要性,實(shí)行分級(jí)、分類(lèi)、分階段實(shí)施保護(hù),確保信息安全和系統(tǒng)安全正常運(yùn)行,其核心是對(duì)信息系統(tǒng)安全分等級(jí)、按標(biāo)準(zhǔn)進(jìn)行建設(shè)、管理和監(jiān)督。等級(jí)保護(hù)的主要內(nèi)容涉及四個(gè)方面:(1)對(duì)信息系統(tǒng)按重要性實(shí)行分級(jí)保護(hù);(2)對(duì)系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按分級(jí)許可管理;(3)對(duì)等級(jí)系統(tǒng)的安全服務(wù)資質(zhì)分級(jí)許可管理;(4)對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。信息安全管理體系國(guó)際標(biāo)準(zhǔn)起源于英國(guó)的BS 7799標(biāo)準(zhǔn),后逐漸形成國(guó)際標(biāo)準(zhǔn)ISO/IEC 27001,該標(biāo)準(zhǔn)主要由兩大部分組成:ISO 27001是“信息安全管理體系要求” (Specification for Information Security Management Systems),是在組織內(nèi)部建立信息安全管理體系(ISMS)的一套規(guī)范,其中詳細(xì)說(shuō)明了建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)信息安全管理體系的模型和要求,其最終目的,通過(guò)規(guī)范的過(guò)程,建立適合組織實(shí)際要求的信息安全管理體系。ISO/IEC 27002即“信息安全管理實(shí)施指南” (Code of practice for Information Security Management Systems),提...
? ISO27001與銀行信息科技風(fēng)險(xiǎn)管理指引對(duì)比映射
2017-09-25
《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》共十一章七十六條,涵蓋了信息科技風(fēng)險(xiǎn)管理的各個(gè)領(lǐng)域,同時(shí)針對(duì)銀行現(xiàn)有的組織架構(gòu),對(duì)各部門(mén)也明確提出了風(fēng)險(xiǎn)管理的要求,以下將就主要條款做一個(gè)深入的解析。第一章總則,明確了指引的目標(biāo)和適用范圍,指出信息科技是指計(jì)算機(jī)、通信、微電子和軟件工程等現(xiàn)代信息技術(shù),在商業(yè)銀行業(yè)務(wù)交易處理、經(jīng)營(yíng)管理和內(nèi)部控制等方面的應(yīng)用,并包括進(jìn)行信息科技治理,建立完整的管理組織架構(gòu),制訂完善的管理制度和流程。信息科技風(fēng)險(xiǎn)管理的目標(biāo)是通過(guò)建立有效的機(jī)制,實(shí)現(xiàn)對(duì)商業(yè)銀行信息科技風(fēng)險(xiǎn)的識(shí)別、計(jì)量、監(jiān)測(cè)和控制,促進(jìn)商業(yè)銀行安全、持續(xù)、穩(wěn)健運(yùn)行,推動(dòng)業(yè)務(wù)創(chuàng)新,提高信息技術(shù)使用水平,增強(qiáng)核心競(jìng)爭(zhēng)力和可持續(xù)發(fā)展能力。第二章信息科技治理,明確提出了信息科技治理的概念,明確了信息科技風(fēng)險(xiǎn)管理的責(zé)任人,董事會(huì)的相關(guān)職責(zé),并明確要求商業(yè)銀行應(yīng)設(shè)立或指派一個(gè)特定部門(mén)負(fù)責(zé)信息科技風(fēng)險(xiǎn)管理工作,并直接向首席信息官或首席風(fēng)險(xiǎn)官(風(fēng)險(xiǎn)管理委員會(huì))報(bào)告工作。此章最重要的是明確了商業(yè)銀行風(fēng)險(xiǎn)管理部門(mén)、信息科技部門(mén)以及內(nèi)部審計(jì)部門(mén)在信息科技風(fēng)險(xiǎn)管理中承擔(dān)不同的角色和職責(zé),互相協(xié)作共同完善信息科技風(fēng)險(xiǎn)管理的架構(gòu)。第三章信...
? ISO27001信息安全管理體系與等級(jí)保護(hù)對(duì)比映射
2015-02-09
等級(jí)保護(hù)與ISO/IEC 27001概念對(duì)比 信息系統(tǒng)安全等級(jí)保護(hù)是指對(duì)信息系統(tǒng)實(shí)行等級(jí)化的保護(hù)和管理。根據(jù)信息系統(tǒng)對(duì)國(guó)家利益、公共利益和社會(huì)穩(wěn)定的重要性,實(shí)行分級(jí)、分類(lèi)、分階段實(shí)施保護(hù),確保信息安全和系統(tǒng)安全正常運(yùn)行,其核心是對(duì)信息系統(tǒng)安全分等級(jí)、按標(biāo)準(zhǔn)進(jìn)行建設(shè)、管理和監(jiān)督。 等級(jí)保護(hù)的主要內(nèi)容涉及四個(gè)方面: (1)對(duì)信息系統(tǒng)按重要性實(shí)行分級(jí)保護(hù); (2)對(duì)系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按分級(jí)許可管理; (3)對(duì)等級(jí)系統(tǒng)的安全服務(wù)資質(zhì)分級(jí)許可管理; (4)對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。 信息安全管理體系國(guó)際標(biāo)準(zhǔn)起源于英國(guó)的BS 7799標(biāo)準(zhǔn),后逐漸形成國(guó)際標(biāo)準(zhǔn)ISO/IEC 27001,該標(biāo)準(zhǔn)主要由兩大部分組成:ISO 27001是“信息安全管理體系要求” (Specification for Information Security Management Systems),是在組織內(nèi)部建立信息安全管理體系(ISMS)的一套規(guī)范,其中詳細(xì)說(shuō)明了建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)信息安全管理體系的模型和要求,其最終目的,通過(guò)規(guī)范的過(guò)程,建立適合組織實(shí)際要求的信息安全管理體系。ISO/IEC 27002即“信息安全管理實(shí)施指南” (Code of practice for Information Security Management Systems...