信息科技风险定义和特征
(1)定义:信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。
(2)特征:隐蔽性强;突发性强,应急处置难度大;影响范围广,后果具有灾难性。
正确答案: A
答案解析:
商业银行信息科技部门要对所有员工进行必要的培训,使其充分掌握信息科技风险管理制度和流程,了解违反规定的后果,并对违反安全规定的行为采取零容忍政策。
正确答案: A
答案解析: 做好网络安全边界延展的安全控制等要求,属于防范【信息科技】风险的措施。
正确答案: D
答案解析: 商业银行的【董事会】履行以下信息科技管理职责:如遵守并贯彻执行国家有关信息科技管理的法律、法规和技术标准,落实国务院银行业监督管理机构相关监管要求等。B正确;应设立或指派一个【特定部门】负责信息科技风险管理工作,并直接向首席信息官或首席风险官(风险管理委员会)报告工作。C正确:商业银行应设立【首席信息官】,直接向行长汇报,并参与决策。A正确。
信息科技风险管理主要框架
信息技术治理 |
商业银行的董事会履行信息科技管理职责。 商业银行应设立首席信息官,直接向行长汇报,并参与决策。 应设立或指派一个特定部门负责信息科技风险管理工作,并直接向首席信息官或首席风险官(风险管理委员会)报告工作。 应在内部审计部门设立专门的信息科技风险审计岗位。 |
信息科技风险管理 |
①商业银行应制定符合银行总体业务规划的信息科技战略、信息科技运行计划和信息科技风险评估计划; ②商业银行应制定全面的信息科技风险管理策略; ③商业银行应制定持续的风险识别和评估流程; ④商业银行应依据信息科技风险管理策略和风险评估结果,实施全面的风险防范措施; ⑤商业银行应建立持续的信息科技风险计量和监测机制。 |
信息安全 |
商业银行信息科技部门负责建立和实施信息分类和保护体系,商业银行应使所有员工都了解信息安全的重要性,并组织提供必要的培训,让员工充分了解其职责范围内的信息保护流程。 |
信息系统开发、测试和维护 |
①应认识到信息科技项目相关的风险; ②应采取适当的系统开发方法,控制信息系统的生命周期; ③应制定相关控制信息系统变更的制度和流程,确保系统的可靠性、完整性和可维护性; ④应制定并落实相关制度、标准和流程; ⑤应建立并完善有效的问题管理流程; ⑥应制定相关制度和流程,控制系统升级过程。 |
信息科技运行 |
①在选择数据中心的地理位置时,应充分考虑环境威胁。 ②应严格控制第三方人员(如服务供应商)进入安全区域,如确需进入应得到适当的批准,其活动也应受到监控;针对长期或临时聘用的技术人员和承包商,尤其是从事敏感性技术相关工作的人员,应制定严格的审查程序,包括身份验证和背景调查。 ③应将信息科技运行与系统开发和维护分离,确保信息科技部门内部的岗位制约;对数据中心的岗位和职责作出明确规定。 ④应按照有关法律法规要求保存交易记录,采取必要的程序和技术,确保存档数据的完整性,满足安全保存和可恢复要求。 ⑤应制定详尽的信息科技运行操作说明。 ⑥应建立事故管理及处置机制,及时响应信息系统运行事故,逐级向相关的信息科技管理人员报告事故的发生,并进行记录、分析和跟踪,直到完成彻底的处置和根本原因分析。商业银行应建立服务台,为用户提供相关技术问题的在线支持,并将问题提交给相关信息科技部门进行调查和解决。 ⑦应建立服务水平管理相关的制度和流程,对信息科技运行服务水平进行考核。 ⑧应建立连续监控信息系统性能的相关程序,及时、完整地报告例外情况;该程序应提供预警功能,在例外情况对系统性能造成影响前对其进行识别和修正。 ⑨应制定容量规划,以适应由于外部环境变化产生的业务发展和交易量增长。容量规划应涵盖生产系统、备份系统及相关设备。 ⑩应及时进行维护和适当的系统升级,以确保与技术相关服务的连续可用性,并完整保存记录(包括疑似和实际的故障、预防性和补救性维护记录) ,以确保有效维护设备和设施。 ⑪应制定有效的变更管理流程,以确保生产环境的完整性和可靠性。 |
业务连续性管理 |
①应评估因意外事件导致其业务运行中断的可能性及其影响。 ②应采取系统恢复和双机热备处理等措施降低业务中断的可能性,并通过应急安排和保险等方式降低影响。 ③应建立维持其运营连续性策略的文档,并制定对策略的充分性和有效性进行检查和沟通的计划。 ④业务连续性计划和年度应急演练结果应由信息科技风险管理部门或信息科技管理委员会确认。 |
内外部审计 |
(1)至少应每三年进行一次全面内部审计。 (2)内部信息科技审计和责任:①制定、实施和调整审计计划;②检查和评估商业银行信息科技系统和内控机制的充分性和有效性;③提出整改意见;④检查整改意见是否得到落实;⑤执行信息科技专项审计。 (3)商业银行可以在符合法律、法规和监管要求的情况下,委托具备相应资质的外部审计机构进行信息科技外部审计。 |
信息科技外包风险管理(2023新增)
信息科技外包:指商业银行将原本由自身负责处理的信息科技活动委托给服务提供商进行处理的行为。
商业银行在实施信息科技外包时应当坚持以下原则:
①不得将信息科技管理责任、网络安全主体责任外包;
②以不妨碍核心能力建设、积极掌握关键技术为导向;
③保持外包风险、成本和效益的平衡;
④保障网络和信息安全,加强个人信息保护;
⑤强调事前控制和事中监督;
⑥持续改进外包策略和风险管理措施。
治理 |
准入 |
监控评价 |
风险管理 |
(1)组织和职责 (2)外包战略 (3)外包禁止 (4)外包分类 (5)服务提供商管理策略与外包分级管理 (6)退出策略 |
(1)准入前评估 (2)尽职调查 (3)合同 |
(1)外包过程监控 (2)服务监控及评价 (3)效能和质量监控 (4)服务提供商经营监控 (5)异常纠正 (6)关联外包评价 (7)外包终止 |
(1)外包风险识别与评估 (2)业务连续性管理 (3)信息安全管理 (4)集中度风险管理 (5)非驻场外包实地检查 (7)年度风险评估和审计 |
拒绝盲目备考,加学习群领资料共同进步!
免费听
赵聪
AFP持证人,经济师
主讲:证券投资基金基础知识,中级个人理财
原某985高校金融讲师,CFP持证人, 中国工商银行、中信银行、中国人寿保险公司、中泰证券、中国邮政集团等多家机构特聘内训讲师。
免费听
李泽瑞
金融培训高级讲师
主讲:证券投资顾问业务,发布证券研究报告业务(证券分析师),初级个人贷款,中级个人贷款,期货投资分析
经济学硕士、金融培训高级讲师,李泽瑞老师从事金融类考证培训,教学经验丰富,出口成“段子”,是一个让学员欲罢不能的很有个人风格的老师,江湖学员称被讲课耽误的“德云社”编外弟子。
免费听
孙婧
外汇分析师
主讲:期货法律法规,投资银行业务(保荐代表人),证券市场基本法律法规,中级法律法规与综合能力,初级法律法规与综合能力
曾就职于多家大型证券、期货公司,具有丰富的金融从业培训经验,外汇分析师,大学生金融交易大赛评委,同时拥有金融类多个从业资格。
免费听
徐雨光
授课专业,易理解,举例形象
主讲:初级个人理财,中级金融
美国经济学硕士。任职于某高校金融系,主要教学及研究方向为投资理财,教学经验丰富,专业功底深厚,对热点考点把握准确,讲课生动有趣,深入浅出。
免费听
李楠
多家银行内训讲师
主讲:私募股权投资基金基础知识,中级银行管理,初级银行管理,上岗实训
233网校签约网课老师,专业从事AFP/CFP、银行从业、基金从业、中级经济师、银行校园招聘等课程的研究和授课,曾在四大行及华夏银行、天津银行、渤海银行等机进行金融类培训工作。
免费听
王玉婷
授课风格风趣幽默、通俗易懂,深受学员喜爱!
主讲:初级公司信贷,中级公司信贷
经济学硕士,从事金融培训工作,曾多次在工商银行、农业银行、建设银行、邮储银行等多家金融机构授课,教学经验丰富,培训学员众多。
专业智能,高效提分
章节练习
章节专项突破
进入做题
精选试题
省时高效精选
进入做题
模拟考场
海量题免费做
进入做题
考前点题
高效锁分72小时
进入做题
每日一练
每天进步一点点
进入做题
历年真题
真题实战演练
进入做题
易错题
精选高频易错题
进入做题
模考大赛
同场闯关做题
进入做题
APP刷题神器
模考大赛
考点打卡
做题闯关
扫描二维码 下载233网校APP刷题
讲义-2025银行从业-初级个人理财-50道原题预测,考前必刷!
已下载:1550 2.61MB
下载讲义-2025银行从业-初级法律法规-狙击50题原题
已下载:892 3.17MB
下载讲义:考前狂刷 50个考场原题,刷透《中级法律法规》
已下载:357 3.17MB
下载微信扫码关注公众号
获取更多考试资料