背景

近年来,移动互联、大数据处理、云计算、人工智能等一系列前沿技术与企业的业务创新深度融合,极大拓展地拓展了企业的业务空间和服务手段,但也使得IT风险越来越多,类型更加多样化、复杂化,越发难以管控,其可能造成的损失和影响也更加巨大。所谓信息科技风险,是指信息科技在规划、设计、研发或采购、运行、维护、监控及报废过程中由于人为因素、技术漏洞和管理缺陷产生的操作、法律、金融和声誉风险。

以银行业为例,新的技术为中小商业银行的经营发展提供了强大的动力,但也给IT风险防控带来巨大挑战:首先,IT基础架构日趋复杂,系统和数据持续增加,给核心系统的稳定运行带来严峻挑战;其次,网络攻击、电信欺诈持续升级。盗取客户资金和信息等网络犯罪日益猖獗,银行面临的各类网络安全威胁不断升级,形势更为复杂。再次,第三方接口不断接入,防范外部风险带来一定挑战。最后,数据的集中导致风险的集中,防范灾难性事件压力巨大。

信息科技风险管理的目标

信息科技风险管理的目标是通过建立有效的机制,实现商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、文件运行,推动业务创新,提升信息技术使用水平,增强核心竞争力和可持续发展能力。近年来随着信息科技与业务的发展,监管要求的不断提高,新的巴塞尔协议也已经将信息科技风险列入了操作风险之一,各商业银行深刻意识到信息科技风险控制的重要性,为此加强了信息科技、风险管理、IT审计人才的引进力度,逐步探索信息科技、信息科技风险、信息科技审计“三道防线”的建设,以促进信息科技在风险可控的基础上,使之发挥越来越重要的作用,如何有效防范信息科技风险,发挥信息科技风险“三道防线”的作用,就成了各商业银行共同研究的话题。

信息科技风险的危害

当今世界,随着技术的发展,外部环境的多变,而信息系统本身固有的脆弱性,以及在信息系统运行过程中,内部的操作不当、管理不严所造成的系统漏洞,都会被外部黑客内部不法分子所利用,造成信息科技风险事件的发生,给金融企业带来直接或间接的损失,甚至对一个行的命运,乃至整个国家金融体系造成严重打击,典型的信息科技风险事件包括:误操作事件、信息系统中断事件、信息泄露事件、信息系统故障、信息科技案件等。

三道防线

为应对这些挑战,国内很多企业,尤其是金融机构,在信息科技风险管理方面提出了“三道防线”的概念。信息科技风险管理“三道防线”是指依据职责分离原则,在组织内部构造出三支对风险管理承担不同职责的团队,相互之间协调配合,分工协作,并通过独立、有效的监控,提高组织的风险管理有效性。

“一道防线”是指组织业务及操作层面的网络安全管理,由组织的一线业务部门负责。职责是识别和管理网络安全固有风险,并对风险实施有效的控制措施,是整个网络安全保障工作的基础。“二道防线”是指网络安全风险的专职管理,由组织的风险管理部门和IT部门负责。职责是建立网络安全风险管理框架,实施独立的风险评估、计量、监测和报告,确保网络安全风险管理政策及措施有效执行,将风险控制在可接受水平。”三道防线“是指对网络安全独立的监督评价,即审计,由组织的审计监督部门负责。职责是对网络安全风险管理的相关控制、流程和系统进行独立审阅和检查,促进一、二道防线积极履职,进一步揭示网络安全风险,为一、二道防线提供改进建议。

针对第一道防线提供:信息科技管理解决方案

信息科技部门处于信息科技风险管理的“第一道防线”,为履行“第一道防线”的信息科技管理职责,信息科技部门除承担信息系统的研发、测试、运维和管理以及基础设施的建设和运维工作之外,还应有效履行相应的信息科技检查及安全管理职能。一是加强IT制度体系建设,针对信息科技治理、系统运行管理、信息安全管理等重要领域,制定并不断完善管理制度体系,通过构建科学、完整的制度体系,促进信息科技管理及操作的规范化,减少各类IT风险事件的发生。二是做好信息安全防护。通过部署入侵防护系统、防病毒系统、信息防泄漏系统等安全产品并建立安全监测团队,定期进行漏洞扫描及渗透测试,全面保障网络安全。三是开展信息科技检查,通过有计划、分层次的安全监测和检查,准确识别并及时处置各种科技风险隐患。

针对第二道防线提供:信息科技风险管理解决方案

以银行为例,银行的合规风险部门处于信息科技风险管理的“第二道防线”,负责协调制定有关信息科技风险管理策略,尤其是在涉及信息安全、业务连续性计划和合规性风险等方面,为业务部门和信息科技部门提供建议及相关合规性信息,实施持续信息科技风险评估,跟踪整改意见的落实,监控信息安全威胁和不合规事件的发生。

针对第三道防线提供:信息科技风险审计解决方案

依旧以银行为例,银行内部审计部门设立专门的信息科技风险审计岗位,负责信息科技审计制度和流程的实施,制订和执行信息科技审计计划,对信息科技整个生命周期和重大事件等进行审计。

内部审计部门应依据董事会要求以及监管的相关要求,针对全行信息科技治理、系统开发测试、信息安全、业务连续性、外包管理等重要领域,实施现场或非现场审计,揭示存在的风险尤其是系统性重大风险,提出针对性的改进建议。内部审计部门应利用相关工具促进整体审计效率,对信息科技风险一、二道防线的工作情况进行及时有效的检查和再评价,充分提升信息科技风险审计体系的整体效能。

企业信息科技安全的三道防线及解决方案相关推荐

  1. 《信息科技管理制度体系框架》

    本制度体系框架所包含的制度模板,基本覆盖了各类合规和监管要求,并参考了主流行业的最佳管理实践,对企业的信息科技管理建设有极大的参考价值. <信息科技管理制度体系框架> 总框架图: 细分图: ...

  2. 展程科技CTO妻子发文控诉总裁 360搜索独家揭秘涉事企业信息

    近日,一篇题为<就算老公一毛钱股份都没拿到,在我心里,他依然是最牛逼的创业者>的文章刷爆了朋友圈.文章讲述了某创业公司CTO韩冬辉,兢兢业业工作七年,如今却面临净身出户窘境的故事.该文发出 ...

  3. 信息系统审计——网络空间安全保障第三道防线

    一.为什么做系统审计? 随着计算机技术的高速发展,信息系统已经成为当今社会最重要的生产工具,OA系统.营销系统.制造信息系统.财务系统.人力资源系统等系统成为当前不可或缺的应用系统.系统安全性和有效性 ...

  4. 2019前沿信息科技创新论坛成功举办

    11月9日,2019前沿信息科技创新论坛在清华大学FIT楼成功举办.本次大会由清华-青岛数据科学研究院(以下简称:数据院)与中国云体系产业创新战略联盟主办,Ever链动承办.400多位业内专业人士荟萃 ...

  5. 远程接入构建企业信息的计划时代--极通EWEBS

    远程接入构建企业信息的计划时代--极通EWEBS<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:of ...

  6. 光子浏览器_烟台招聘信息烟台光子信息科技有限公司招聘(五险一金,餐补)...

    ↑烟台招聘信息网点击关注哦 汇集烟台市招聘信息,含盖烟台人才网,烟台招聘会,烟台招聘网.烟台优秀企业.事业单位等优质工作岗位及招聘信息,烟台求职找工作和烟台兼职资讯平台- [温馨提示]:因网络诈骗现象 ...

  7. 云南科软信息科技有限公司

    云南科软信息科技有限公司位于昆明国家级经济技术开发区,云大西 路 39 号创业大厦 05A.06A号,集群云南海归创业园.2009 年 11 月由留学回国人士创办,主要股东为云南省留学人员创业协会会员 ...

  8. 泛微oa系统什么框架_泛微移动办公OA系统走进江苏国曜信息科技有限公司

    近日,泛微凭借以"简单高效"为核心的协同OA办公系统与江苏国曜信息科技有限公司成功合作,泛微将助力企业信息化建设,促进其管理水平的迅速提升.江苏国曜信息科技有限公司成立于2018年 ...

  9. 2020届校招浦发银行 信息科技 创新岗 面经及历年汇总~

    浦发银行 信息科技 创新岗 面经 信息科技岗位又分大数据.系统开发.创新岗(AI) 上海总行,在莲花路1688号面试,因为离得很远,六点就起来坐地铁了,一直看牛客凌晨3点才睡着,一路在地铁上'钓鱼'O ...

  10. 中国一汽发布L4级智能驾驶技术,解放商用车率先使用;科大讯飞今日将发翻译机2.0版本;阿里巴巴已以50亿控股全球第二大WiFi芯片商乐鑫信息科技

    中国一汽发布L4级智能驾驶技术,解放商用车率先使用 4月18日, 中国一汽解放J7下线暨L4级系列智能车发布活动在山东青岛成功举行.一汽解放全新换代产品J7正式下线,并对外发布L4级系列智能车.未来, ...

最新文章

  1. 固态器件理论(8)绝缘栅场效应晶体管(MOSFET)
  2. 【转载】cookie
  3. 关于jQuery中.attr()和.prop()
  4. 图论—割点zcmu2095
  5. 浅析微信支付:微信支付简单介绍(小程序、公众号、App、H5)
  6. 在Sql Server 2005使用公用表表达式CTE简化复杂的查询语句
  7. Elasticseach 从零开始学习记录(三) - 分布式部署
  8. JAVA实现可视化的xpath_【Java】爬虫基础 -- XPath 小案例
  9. Python存储和读取数据
  10. 软件设计师考试内容纲要
  11. android项目模块导入eclipse编译报错,android环信demo导入eclipse编译出错
  12. 【UVM芯片漫游指南_000】总目录(下)——UVM目录
  13. 设置在线html视频几倍数播放,HTML5倍数功能视频播放器(加速2倍,1.5倍播放)...
  14. Unity Shader 实现PS图层混合效果
  15. 生信必会格式:Fasta Fastq 简介及转换
  16. Win10系统把桌面变成苹果iOS界面的小技巧
  17. 发送端口25,465,587端口
  18. pdf压缩文件怎么压缩最小,pdf大小超过上传大小不能上传怎么压缩?
  19. android中怎么播放本地视频播放器,安卓之播放本地视频讲解
  20. 如何查看电脑jdk/jre版本以及安装路径

热门文章

  1. 网页html生成图片的常用方案
  2. AI产品经理的技术了解层级
  3. ps安装了可以打开但开始里面找不到_PS CC2017安装教程【64/32位】
  4. pyserial安装失败
  5. 注塑车间维修师傅如何快速解决9种注塑机故障?
  6. php的威富通支付接口,威富通支付接口 - osc_hlr8sqnv的个人空间 - OSCHINA - 中文开源技术交流社区...
  7. PyCharm破解版 mac
  8. 韩立刚计算机网络——第五章:传输层
  9. 做电脑技术员几年的心得
  10. 原创|批处理实现安卓手机一键快速截屏