某商业银行信息科技风险管理指引

2024-07-22

某商业银行信息科技风险管理指引(精选6篇)

篇1:某商业银行信息科技风险管理指引

商业银行信息科技风险管理指引

第一章 总 则

第一条 为加强商业银行信息科技风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》、《中华人民共和国外资银行管理条例》,以及国家信息安全相关要求和有关法律法规,制定本指引。

第二条 本指引适用于在中华人民共和国境内依法设立的法人商业银行。

政策性银行、农村合作银行、城市信用社、农村信用社、村镇银行、贷款公司、金融资产管理公司、信托公司、财务公司、金融租赁公司、汽车金融公司、货币经纪公司等其他银行业金融机构参照执行。

第三条 本指引所称信息科技是指计算机、通信、微电子和软件工程等现代信息技术,在商业银行业务交易处理、经营管理和内部控制等方面的应用,并包括进行信息科技治理,建立完整的管理组织架构,制订完善的管理制度和流程。

第四条 本指引所称信息科技风险,是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。

第五条 信息科技风险管理的目标是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。

第二章 信息科技治理

第六条 商业银行法定代表人是本机构信息科技风险管理的第一责任人,负责组织本指引的贯彻落实。

第七条 商业银行的董事会应履行以下信息科技管理职责:

(一)遵守并贯彻执行国家有关信息科技管理的法律、法规和技术标准,落实中国银行业监督管理委员会(以下简称银监会)相关监管要求。

(二)审查批准信息科技战略,确保其与银行的总体业务战略和重大策略相一致。评估信息科技及其风险管理工作的总体效果和效率。

(三)掌握主要的信息科技风险,确定可接受的风险级别,确保相关风险能够被识别、计量、监测和控制。

(四)规范职业道德行为和廉洁标准,增强内部文化建设,提高全体人员对信息科技风险管理重要性的认识。

(五)设立一个由来自高级管理层、信息科技部门和主要业务部门的代表组成的专门信息科技管理委员会,负责监督各项职责的落实,定期向董事会和高级管理层汇报信息科技战略规划的执行、信息科技预算和实际支出、信息科技的整体状况。

(六)在建立良好的公司治理的基础上进行信息科技治理,形成分工合理、职责明确、相互制衡、报告关系清晰的信息科技治理组织结构。加强信息科技专业队伍的建设,建立人才激励机制。

(七)确保内部审计部门进行独立有效的信息科技风险管理审计,对审计报告进行确认并落实整改。

(八)每年审阅并向银监会及其派出机构报送信息科技风险管理的报告。

(九)确保信息科技风险管理工作所需资金。

(十)确保银行所有员工充分理解和遵守经其批准的信息科技风险管理制度和流程,并安排相关培训。

(十一)确保本法人机构涉及客户信息、账务信息以及产品信息等的核心系统在中国境内独立运行,并保持最高的管理权限,符合银监会监管和实施现场检查的要求,防范跨境风险。

(十二)及时向银监会及其派出机构报告本机构发生的重大信息科技事故或突发事件,按相关预案快速响应。

(十三)配合银监会及其派出机构做好信息科技风险监督检查工作,并按照监管意见进行整改。

(十四)履行信息科技风险管理其他相关工作。 第八条 商业银行应设立首席信息官,直接向行长汇报,并参与决策。首席信息官的职责包括:

(一)直接参与本银行与信息科技运用有关的业务发展决策。

(二)确保信息科技战略,尤其是信息系统开发战略,符合本银行的总体业务战略和信息科技风险管理策略。

(三)负责建立一个切实有效的信息科技部门,承担本银行的信息科技职责。确保其履行:信息科技预算和支出、信息科技策略、标准和流程、信息科技内部控制、专业化研发、信息科技项目发起和管理、信息系统和信息科技基础设施的运行、维护和升级、信息安全管理、灾难恢复计划、信息科技外包和信息系统退出等职责。

(四)确保信息科技风险管理的有效性,并使有关管理措施落实到相关的每一个内设机构和分支机构。

(五)组织专业培训,提高人才队伍的专业技能。

(六)履行信息科技风险管理其他相关工作。

第九条 商业银行应对信息科技部门内部管理职责进行明确的界定;各岗位的人员应具有相应的专业知识和技能,重要岗位应制定详细完整的工作手册并适时更新。对相关人员应采取下列风险防范措施:

(一)验证个人信息,包括核验有效身份证件、学历证明、工作经历和专业资格证书等信息。

(二)审核信息科技员工的道德品行,确保其具备相应的职业操守。

(三)确保员工了解、遵守信息科技策略、指导原则、信息保密、授权使用信息系统、信息科技管理制度和流程等要求,并同员工签订相关协议。

(四)评估关键岗位信息科技员工流失带来的风险,做好安排候补员工和岗位接替计划等防范措施;在员工岗位发生变化后及时变更相关信息。 第十条 商业银行应设立或指派一个特定部门负责信息科技风险管理工作,并直接向首席信息官或首席风险官(风险管理委员会)报告工作。该部门应为信息科技突发事件应急响应小组的成员之一,负责协调制定有关信息科技风险管理策略,尤其是在涉及信息安全、业务连续性计划和合规性风险等方面,为业务部门和信息科技部门提供建议及相关合规性信息,实施持续信息科技风险评估,跟踪整改意见的落实,监控信息安全威胁和不合规事件的发生。

第十一条 商业银行应在内部审计部门设立专门的信息科技风险审计岗位,负责信息科技审计制度和流程的实施,制订和执行信息科技审计计划,对信息科技整个生命周期和重大事件等进行审计。

第十二条 商业银行应按照知识产权相关法律法规,制定本机构信息科技知识产权保护策略和制度,并使所有员工充分理解并遵照执行。确保购买和使用合法的软硬件产品,禁止侵权盗版;采取有效措施保护本机构自主知识产权。

第十三条 商业银行应依据有关法律法规的要求,规范和及时披露信息科技风险状况。

第三章 信息科技风险管理

第十四条 商业银行应制定符合银行总体业务规划的信息科技战略、信息科技运行计划和信息科技风险评估计划,确保配臵足够人力、财力资源,维持稳定、安全的信息科技环境。

第十五条 商业银行应制定全面的信息科技风险管理策略,包括但不限于下述领域:

(一)信息分级与保护。

(二)信息系统开发、测试和维护。

(三)信息科技运行和维护。

(四)访问控制。

(五)物理安全。

(六)人员安全。

(七)业务连续性计划与应急处臵。 第十六条 商业银行应制定持续的风险识别和评估流程,确定信息科技中存在隐患的区域,评价风险对其业务的潜在影响,对风险进行排序,并确定风险防范措施及所需资源的优先级别(包括外包供应商、产品供应商和服务商)。

第十七条 商业银行应依据信息科技风险管理策略和风险评估结果,实施全面的风险防范措施。防范措施应包括:

(一)制定明确的信息科技风险管理制度、技术标准和操作规程等,定期进行更新和公示。

(二)确定潜在风险区域,并对这些区域进行详细和独立的监控,实现风险最小化。建立适当的控制框架,以便于检查和平衡风险;定义每个业务级别的控制内容,包括:

1.最高权限用户的审查。

2.控制对数据和系统的物理和逻辑访问。

3.访问授权以“必需知道”和“最小授权”为原则。 4.审批和授权。 5.验证和调节。 第十八条 商业银行应建立持续的信息科技风险计量和监测机制,其中应包括:

(一)建立信息科技项目实施前及实施后的评价机制。

(二)建立定期检查系统性能的程序和标准。

(三)建立信息科技服务投诉和事故处理的报告机制。

(四)建立内部审计、外部审计和监管发现问题的整改处理机制。

(五)安排供应商和业务部门对服务水平协议的完成情况进行定期审查。

(六)定期评估新技术发展可能造成的影响和已使用软件面临的新威胁。

(七)定期进行运行环境下操作风险和管理控制的检查。

(八)定期进行信息科技外包项目的风险状况评价。 第十九条 中资商业银行在境外设立的机构及境内的外资商业银行,应当遵守境内外监管机构关于信息科技风险管理的要求,并防范因监管差异所造成的风险。

第四章 信息安全

第二十条 商业银行信息科技部门负责建立和实施信息分类和保护体系,商业银行应使所有员工都了解信息安全的重要性,并组织提供必要的培训,让员工充分了解其职责范围内的信息保护流程。

第二十一条 商业银行信息科技部门应落实信息安全管理职能。该职能应包括建立信息安全计划和保持长效的管理机制,提高全体员工信息安全意识,就安全问题向其他部门提供建议,并定期向信息科技管理委员会提交本银行信息安全评估报告。信息安全管理机制应包括信息安全标准、策略、实施计划和持续维护计划。

信息安全策略应涉及以下领域:

(一)安全制度管理。

(二)信息安全组织管理。

(三)资产管理。

(四)人员安全管理。

(五)物理与环境安全管理。

(六)通信与运营管理。

(七)访问控制管理。

(八)系统开发与维护管理。

(九)信息安全事故管理。

(十)业务连续性管理。

(十一)合规性管理。

第二十二条 商业银行应建立有效管理用户认证和访问控制的流程。用户对数据和系统的访问必须选择与信息访问级别相匹配的认证机制,并且确保其在信息系统内的活动只限于相关业务能合法开展所要求的最低限度。用户调动到新的工作岗位或离开商业银行时,应在系统中及时检查、更新或注销用户身份。

第二十三条 商业银行应确保设立物理安全保护区域,包括计算机中心或数据中心、存储机密信息或放臵网络设备等重要信息科技设备的区域,明确相应的职责,采取必要的预防、检测和恢复控制措施。

第二十四条 商业银行应根据信息安全级别,将网络划分为不同的逻辑安全域(以下简称为域)。应该对下列安全因素进行评估,并根据安全级别定义和评估结果实施有效的安全控制,如对每个域和整个网络进行物理或逻辑分区、实现网络内容过滤、逻辑访问控制、传输加密、网络监控、记录活动日志等。

(一)域内应用程序和用户组的重要程度。

(二)各种通讯渠道进入域的访问点。

(三)域内配臵的网络设备和应用程序使用的网络协议和端口。

(四)性能要求或标准。

(五)域的性质,如生产域或测试域、内部域或外部域。

(六)不同域之间的连通性。

(七)域的可信程度。

第二十五条 商业银行应通过以下措施,确保所有计算机操作系统和系统软件的安全:

(一)制定每种类型操作系统的基本安全要求,确保所有系统满足基本安全要求。

(二)明确定义包括终端用户、系统开发人员、系统测试人员、计算机操作人员、系统管理员和用户管理员等不同用户组的访问权限。

(三)制定最高权限系统账户的审批、验证和监控流程,并确保最高权限用户的操作日志被记录和监察。

(四)要求技术人员定期检查可用的安全补丁,并报告补丁管理状态。

(五)在系统日志中记录不成功的登录、重要系统文件的访问、对用户账户的修改等有关重要事项,手动或自动监控系统出现的任何异常事件,定期汇报监控情况。

第二十六条 商业银行应通过以下措施,确保所有信息系统的安全:

(一)明确定义终端用户和信息科技技术人员在信息系统安全中的角色和职责。

(二)针对信息系统的重要性和敏感程度,采取有效的身份验证方法。

(三)加强职责划分,对关键或敏感岗位进行双重控制。

(四)在关键的接合点进行输入验证或输出核对。

(五)采取安全的方式处理保密信息的输入和输出,防止信息泄露或被盗取、篡改。

(六)确保系统按预先定义的方式处理例外情况,当系统被迫终止时向用户提供必要信息。

(七)以书面或电子格式保存审计痕迹。

(八)要求用户管理员监控和审查未成功的登录和用户账户的修改。

第二十七条 商业银行应制定相关策略和流程,管理所有生产系统的活动日志,以支持有效的审核、安全取证分析和预防欺诈。日志可以在软件的不同层次、不同的计算机和网络设备上完成,日志划分为两大类:

(一)交易日志。交易日志由应用软件和数据库管理系统产生,内容包括用户登录尝试、数据修改、错误信息等。交易日志应按照国家会计准则要求予以保存。

(二)系统日志。系统日志由操作系统、数据库管理系统、防火墙、入侵检测系统和路由器等生成,内容包括管理登录尝试、系统事件、网络事件、错误信息等。系统日志保存期限按系统的风险等级确定,但不能少于一年。

商业银行应保证交易日志和系统日志中包含足够的内容,以便完成有效的内部控制、解决系统故障和满足审计需要;应采取适当措施保证所有日志同步计时,并确保其完整性。在例外情况发生后应及时复查系统日志。交易日志或系统日志的复查频率和保存周期应由信息科技部门和有关业务部门共同决定,并报信息科技管理委员会批准。

第二十八条 商业银行应采取加密技术,防范涉密信息在传输、处理、存储过程中出现泄露或被篡改的风险,并建立密码设备管理制度,以确保:

(一)使用符合国家要求的加密技术和加密设备。

(二)管理、使用密码设备的员工经过专业培训和严格审查。

(三)加密强度满足信息机密性的要求。

(四)制定并落实有效的管理流程,尤其是密钥和证书生命周期管理。

第二十九条 商业银行应配备切实有效的系统,确保所有终端用户设备的安全,并定期对所有设备进行安全检查,包括台式个人计算机(PC)、便携式计算机、柜员终端、自动柜员机(ATM)、存折打印机、读卡器、销售终端(POS)和个人数字助理(PDA)等。 第三十条 商业银行应制定相关制度和流程,严格管理客户信息的采集、处理、存贮、传输、分发、备份、恢复、清理和销毁。

第三十一条 商业银行应对所有员工进行必要的培训,使其充分掌握信息科技风险管理制度和流程,了解违反规定的后果,并对违反安全规定的行为采取零容忍政策。

第五章 信息系统开发、测试和维护

第三十二条 商业银行应有能力对信息系统进行需求分析、规划、采购、开发、测试、部署、维护、升级和报废,制定制度和流程,管理信息科技项目的优先排序、立项、审批和控制。项目实施部门应定期向信息科技管理委员会提交重大信息科技项目的进度报告,由其进行审核,进度报告应当包括计划的重大变更、关键人员或供应商的变更以及主要费用支出情况。应在信息系统投产后一定时期内,组织对系统的后评价,并根据评价结果及时对系统功能进行调整和优化。 第三十三条 商业银行应认识到信息科技项目相关的风险,包括潜在的各种操作风险、财务损失风险和因无效项目规划或不适当的项目管理控制产生的机会成本,并采取适当的项目管理方法,控制信息科技项目相关的风险。

第三十四条 商业银行应采取适当的系统开发方法,控制信息系统的生命周期。典型的系统生命周期包括系统分析、设计、开发或外购、测试、试运行、部署、维护和退出。所采用的系统开发方法应符合信息科技项目的规模、性质和复杂度。

第三十五条 商业银行应制定相关控制信息系统变更的制度和流程,确保系统的可靠性、完整性和可维护性,其中应包括以下要求:

(一)生产系统与开发系统、测试系统有效隔离。

(二)生产系统与开发系统、测试系统的管理职能相分离。

(三)除得到管理层批准执行紧急修复任务外,禁止应用程序开发和维护人员进入生产系统,且所有的紧急修复活动都应立即进行记录和审核。

(四)将完成开发和测试环境的程序或系统配臵变更应用到生产系统时,应得到信息科技部门和业务部门的联合批准,并对变更进行及时记录和定期复查。

第三十六条 商业银行应制定并落实相关制度、标准和流程,确保信息系统开发、测试、维护过程中数据的完整性、保密性和可用性。

第三十七条 商业银行应建立并完善有效的问题管理流程,以确保全面地追踪、分析和解决信息系统问题,并对问题进行记录、分类和索引;如需供应商提供支持服务或技术援助,应向相关人员提供所需的合同和相关信息,并将过程记录在案;对完成紧急恢复起至关重要作用的任务和指令集,应有清晰的描述和说明,并通知相关人员。

第三十八条 商业银行应制定相关制度和流程,控制系统升级过程。当设备达到预期使用寿命或性能不能满足业务需求,基础软件(操作系统、数据库管理系统、中间件)或应用软件必须升级时,应及时进行系统升级,并将该类升级活动纳入信息科技项目,接受相关的管理和控制,包括用户验收测试。

第六章 信息科技运行

第三十九条 商业银行在选择数据中心的地理位臵时,应充分考虑环境威胁(如是否接近自然灾害多发区、危险或有害设施、繁忙或主要公路),采取物理控制措施,监控对信息处理设备运行构成威胁的环境状况,并防止因意外断电或供电干扰影响数据中心的正常运行。

第四十条 商业银行应严格控制第三方人员(如服务供应商)进入安全区域,如确需进入应得到适当的批准,其活动也应受到监控;针对长期或临时聘用的技术人员和承包商,尤其是从事敏感性技术相关工作的人员,应制定严格的审查程序,包括身份验证和背景调查。

第四十一条 商业银行应将信息科技运行与系统开发和维护分离,确保信息科技部门内部的岗位制约;对数据中心的岗位和职责做出明确规定。 第四十二条 商业银行应按照有关法律法规要求保存交易记录,采取必要的程序和技术,确保存档数据的完整性,满足安全保存和可恢复要求。

第四十三条 商业银行应制定详尽的信息科技运行操作说明。如在信息科技运行手册中说明计算机操作人员的任务、工作日程、执行步骤,以及生产与开发环境中数据、软件的现场及非现场备份流程和要求(即备份的频率、范围和保留周期)。

第四十四条 商业银行应建立事故管理及处臵机制,及时响应信息系统运行事故,逐级向相关的信息科技管理人员报告事故的发生,并进行记录、分析和跟踪,直到完成彻底的处臵和根本原因分析。商业银行应建立服务台,为用户提供相关技术问题的在线支持,并将问题提交给相关信息科技部门进行调查和解决。

第四十五条 商业银行应建立服务水平管理相关的制度和流程,对信息科技运行服务水平进行考核。

第四十六条 商业银行应建立连续监控信息系统性能的相关程序,及时、完整地报告例外情况;该程序应提供预警功能,在例外情况对系统性能造成影响前对其进行识别和修正。 第四十七条 商业银行应制定容量规划,以适应由于外部环境变化产生的业务发展和交易量增长。容量规划应涵盖生产系统、备份系统及相关设备。

第四十八条 商业银行应及时进行维护和适当的系统升级,以确保与技术相关服务的连续可用性,并完整保存记录(包括疑似和实际的故障、预防性和补救性维护记录),以确保有效维护设备和设施。

第四十九条 商业银行应制定有效的变更管理流程,以确保生产环境的完整性和可靠性。包括紧急变更在内的所有变更都应记入日志,由信息科技部门和业务部门共同审核签字,并事先进行备份,以便必要时可以恢复原来的系统版本和数据文件。紧急变更成功后,应通过正常的验收测试和变更管理流程,采用恰当的修正以取代紧急变更。

第七章 业务连续性管理

第五十条 商业银行应根据自身业务的性质、规模和复杂程度制定适当的业务连续性规划,以确保在出现无法预见的中断时,系统仍能持续运行并提供服务;定期对规划进行更新和演练,以保证其有效性。

第五十一条 商业银行应评估因意外事件导致其业务运行中断的可能性及其影响,包括评估可能由下述原因导致的破坏:

(一)内外部资源的故障或缺失(如人员、系统或其他资产)。

(二)信息丢失或受损。

(三)外部事件(如战争、地震或台风等)。

第五十二条 商业银行应采取系统恢复和双机热备处理等措施降低业务中断的可能性,并通过应急安排和保险等方式降低影响。

第五十三条 商业银行应建立维持其运营连续性策略的文档,并制定对策略的充分性和有效性进行检查和沟通的计划。其中包括:

(一)规范的业务连续性计划,明确降低短期、中期和长期中断所造成影响的措施,包括但不限于:

1.资源需求(如人员、系统和其他资产)以及获取资源的方式。

2.运行恢复的优先顺序。

3.与内部各部门及外部相关各方(尤其是监管机构、客户和媒体等)的沟通安排。

(二)更新实施业务连续性计划的流程及相关联系信息。

(三)验证受中断影响的信息完整性的步骤。

(四)当商业银行的业务或风险状况发生变化时,对本条

(一)到

(三)进行审核并升级。

第五十四条 商业银行的业务连续性计划和应急演练结果应由信息科技风险管理部门或信息科技管理委员会确认。

第八章 外 包

第五十五条 商业银行不得将其信息科技管理责任外包,应合理谨慎监督外包职能的履行。

第五十六条 商业银行实施重要外包(如数据中心和信息科技基础设施等)应格外谨慎,在准备实施重要外包时应以书面材料正式报告银监会或其派出机构。

第五十七条 商业银行在签署外包协议或对外包协议进行重大变更前,应做好相关准备,其中包括:

(一)分析外包是否适合商业银行的组织结构和报告路线、业务战略、总体风险控制,是否满足商业银行履行对外包服务商的监督义务。

(二)考虑外包协议是否允许商业银行监测和控制与外包相关的操作风险。

(三)充分审查、评估外包服务商的财务稳定性和专业经验,对外包服务商进行风险评估,考查其设施和能力是否足以承担相应的责任。

(四)考虑外包协议变更前后实施的平稳过渡(包括终止合同可能发生的情况)。

(五)关注可能存在的集中风险,如多家商业银行共用同一外包服务商带来的潜在业务连续性风险。

第五十八条 商业银行在与外包服务商合同谈判过程中,应考虑的因素包括但不限于:

(一)对外包服务商的报告要求和谈判必要条件。

(二)银行业监管机构和内部审计、外部审计能执行足够的监督。

(三)通过界定信息所有权、签署保密协议和采取技术防护措施保护客户信息和其他信息。

(四)担保和损失赔偿是否充足。

(五)外包服务商遵守商业银行有关信息科技风险制度和流程的意愿及相关措施。

(六)外包服务商提供的业务连续性保障水平,以及提供相关专属资源的承诺。

(七)第三方供应商出现问题时,保证软件持续可用的相关措施。

(八)变更外包协议的流程,以及商业银行或外包服务商选择变更或终止外包协议的条件,例如:

1.商业银行或外包服务商的所有权或控制权发生变化。 2.商业银行或外包服务商的业务经营发生重大变化。 3.外包服务商提供的服务不充分,造成商业银行不能履行监督义务。

第五十九条 商业银行在实施双方关系管理,以及起草服务水平协议时,应考虑的因素包括但不限于:

(一)提出定性和定量的绩效指标,评估外包服务商为商业银行及其相关客户提供服务的充分性。

(二)通过服务水平报告、定期自我评估、内部或外部独立审计进行绩效考核。

(三)针对绩效不达标的情况调整流程,采取整改措施。 第六十条 商业银行应加强信息科技相关外包管理工作,确保商业银行的客户资料等敏感信息的安全,包括但不限于采取以下措施:

(一)实现本银行客户资料与外包服务商其他客户资料的有效隔离。

(二)按照“必需知道”和“最小授权”原则对外包服务商相关人员授权。

(三)要求外包服务商保证其相关人员遵守保密规定。

(四)应将涉及本银行客户资料的外包作为重要外包,并告知相关客户。

(五)严格控制外包服务商再次对外转包,采取足够措施确保商业银行相关信息的安全。

(六)确保在中止外包协议时收回或销毁外包服务商保存的所有客户资料。

第六十一条 商业银行应建立恰当的应急措施,应对外包服务商在服务中可能出现的重大缺失。尤其需要考虑外包服务商的重大资源损失,重大财务损失和重要人员的变动,以及外包协议的意外终止。

第六十二条 商业银行所有信息科技外包合同应由信息科技风险管理部门、法律部门和信息科技管理委员会审核通过。商业银行应设立流程定期审阅和修订服务水平协议。



第九章 内部审计

第六十三条 商业银行内部审计部门应根据业务的性质、规模和复杂程度,对相关系统及其控制的适当性和有效性进行监测。内部审计部门应配备足够的资源和具有专业能力的信息科技审计人员,独立于本银行的日常活动,具有适当的授权访问本银行的记录。

第六十四条 商业银行内部信息科技审计的责任包括:

(一)制定、实施和调整审计计划,检查和评估商业银行信息科技系统和内控机制的充分性和有效性。

(二)按照第(一)款规定完成审计工作,在此基础上提出整改意见。

(三)检查整改意见是否得到落实。

(四)执行信息科技专项审计。信息科技专项审计,是指对信息科技安全事故进行的调查、分析和评估,或审计部门根据风险评估结果对认为必要的特殊事项进行的审计。

第六十五条 商业银行应根据业务性质、规模和复杂程度,信息科技应用情况,以及信息科技风险评估结果,决定信息科技内部审计范围和频率。但至少应每三年进行一次全面审计。

第六十六条 商业银行在进行大规模系统开发时,应要求信息科技风险管理部门和内部审计部门参与,保证系统开发符合本银行信息科技风险管理标准。

第十章 外部审计

第六十七条 商业银行可以在符合法律、法规和监管要求的情况下,委托具备相应资质的外部审计机构进行信息科技外部审计。

第六十八条 在委托审计过程中,商业银行应确保外部审计机构能够对本银行的硬件、软件、文档和数据进行检查,以发现信息科技存在的风险,国家法律、法规及监管部门规章、规范性文件规定的重要商业、技术保密信息除外。

第六十九条 商业银行在实施外部审计前应与外部审计机构进行充分沟通,详细确定审计范围,不应故意隐瞒事实或阻挠审计检查。

第七十条 银监会及其派出机构必要时可指定具备相应资质的外部审计机构对商业银行执行信息科技审计或相关检查。外部审计机构根据银监会或其派出机构的委托或授权对商业银行进行审计时,应出示委托授权书,并依照委托授权书上规定的范围进行审计。

第七十一条 外部审计机构根据授权出具的审计报告,经银监会及其派出机构审阅批准后具有与银监会及其派出机构出具的检查报告同等的效力,被审计的商业银行应根据该审计报告提出整改计划,并在规定的时间内实施整改。

第七十二条 商业银行在委托外部审计机构进行外部审计时,应与其签订保密协议,并督促其严格遵守法律法规,保守本银行的商业秘密和信息科技风险信息,防止其擅自对本银行提供的任何文件进行修改、复制或带离现场。

第十一章 附 则

第七十三条 未设董事会的商业银行,应当由其经营决策机构履行本指引中董事会的有关信息科技风险管理职责。

第七十四条 银监会依法对商业银行的信息科技风险管理实施监督检查。

第七十五条 本指引由银监会负责解释、修订。

第七十六条 本指引自颁布之日起施行,《银行业金融机构信息系统风险管理指引》(银监发„2006‟63号)同时废止。

篇2:某商业银行信息科技风险管理指引

(五)设立一个由来自高级管理层、信息科技部门和主要业务部门的代表组成的专门信息科技管理委员会,负责监督各项职责的落实,定期向董事会和高级管理层汇报信息科技战略规划的执行、信息科技预算和实际支出、信息科技的

(六)在建立良好的公司治理的基础上进行信息科技治理,形成分工合理、职责明确、相互制衡、报告关系清晰的信息科技治理组织结构。加强信息科技专

(七)确保内部审计部门进行独立有效的信息科技风险管理审计,对审计

(八)每年审阅并向银监会及其派出机构报送信息科技风险管理的报

(九)(十一)确保本法人机构涉及客户信息、账务信息以及产品信息等的核心系统在中国境内独立运行,并保持最高的管理权限,符合银监会监管和实施现场

(十二)及时向银监会及其派出机构报告本机构发生的重大信息科技事故

(十三)配合银监会及其派出机构做好信息科技风险监督检查工作,并按

(十四)(一)业务战略和信息科技风险管理

(二)确保信息科技战略,尤其是信息系统开发战略,符合本银行的总体

(三)负责建立一个切实有效的信息科技部门,承担本银行的信息科技职责。确保其履行:信息科技预算和支出、信息科技策略、标准和流程、信息科技内部控制、专业化研发、信息科技项目发起和管理、信息系统和信息科技基础设施的运行、维护和升级、信息安全管理、灾难恢复计划、信息科技外包和信息系

(四)确保信息科技风险管理的有效性,并使有关管理措施落实到相关的

(五)(六)

(二)信息系统开发、测试和维护。

(三)(四)

(五)(六)

(七)

(三)(四)

(六)(七)

(五)域的性质,如生产域或测试域、内部域

(二)系统日志。系统日志由操作系统、数据库管理系统、防火墙、入侵检测系统和路由器等生成,内容包括管理登录尝试、系统事件、网络事件、错误

商业银行应保证交易日志和系统日志中包含足够的内容,以便完成有效的内部控制、解决系统故障和满足审计需要;应采取适当措施保证所有日志同步计时,并确保其完整性。在例外情况发生后应及时复查系统日志。交易日志或系统日志的复查频率和保存周期应由信息科技部门和有关业务部门共同决定,并报信息科

操作风险、财务损失风险和因无效项目规划或不适当的项目管理控制产生的机会

术人员和承包商,尤其是从事敏感性技术相关工作的人员,应制定严格的审查程

(三)充分审查、评估外包服务商的财务稳定性和专业经验,对外包服务

(四)考虑外包协议变更前后实施的平稳过渡(包括终止合同可能发生的

(五)关注可能存在的集中风险,如多家商业银行共用同一外包服务商带

(三)(四)应将涉及本银行客户资料的外包作为重要外包,并告知相关客户。

(五)严格控制外包服务商再次对外转包,采取足够措施确保商业银行相

篇3:某商业银行信息科技风险管理指引

与旧《指引》相比, 新《指引》具有以下特点:

一、重视信息科技治理, 明确风险管理职责

新《指引》规定了商业银行法定代表人是本机构信息科技风险管理的第一责任人, 明确了董事会和高级管理层在信息科技风险管理中承担的主要责任, 要求商业银行在决策层设立首席信息官, 深化了信息科技部门、风险管理部门、审计部门的职责, 有利于商业银行形成科学、合理的组织架构, 更好地履行信息科技治理职能。

二、提高安全管理标准, 细化风险管理要求

新《指引》参照Cobit, ISO27000, ITIL, CMM, BCP等国内外的最佳实践, 对商业银行在具体操作层面提供了可供借鉴、操作性强、目标精细的更高要求, 如信息系统建设各个环节、数据中心各项要求指标、业务持续性等。全面、细致、高标准的管理要求将促进商业银行信息科技风险管理水平的持续提升。

三、强化外包风险防范, 加大内外审计力度

新《指引》对外包采取了极为审慎的态度, 制定了禁止信息科技管理责任外包、实施重要外包时应正式报告、建立应急措施应对外包重大缺失等规定, 有效地明确了外包管理职责, 提升了外包准入门槛, 加强了外包风险应急处理。

新《指引》要求审计贯穿信息科技工作始终。在内审方面, 新《指引》明确规定了内审的频率及条件, 这给内审部门与风险管理部门和信息科技部门的协作提出了新课题。在外审方面, 外审机构的权威性及其审计报告的有效性大大提高, 能起到较好的监督作用。

四、突出科技人才作用, 提升客户服务意识

人员是信息科技风险管理的中坚力量, 新《指引》提出应确保所有员工理解相关制度与流程, 加强全体员工的安全意识, 配备足够的人力资源。

篇4:商业银行的信息科技风险管理

关 键 词: 商业银行;信息科技;风险管理

中图分类号: F830.33 文献标识码:A 文章编号:1006-3544(2013)05-0031-02

一、商业银行信息科技风险

在信息技术与银行业务深度融合的今天,信息科技风险事件往往涉及范围广、客户多、金额大,在给银行造成经济损失的同时,也会带来很大的声誉损失。银监会前主席刘明康曾表示:“如果银行系统中断1小时,将直接影响该行的基本支付业务;中断1天,将对其声誉造成极大伤害;中断2~3天以上不能恢复,将直接危及其他银行乃至整个金融系统的稳定。”因此,可以毫不夸张地说信息科技安全运行和健康发展是银行业务正常开展的重要保障和基本前提, 关乎银行声誉、金融安全和社会稳定。表1显示了近年来商业银行发生的几起典型信息科技风险事件。

根据中国银监会发布的《商业银行信息科技风险管理指引》,信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。在巴塞尔新资本协议体系中,信息科技风险被视为操作风险的一种。它具有区别于一般操作风险的特殊性:(1)风险因素复杂,大量使用外包和新技术使得风险控制的复杂度大幅提高。(2)潜伏性、偶发性和不确定性突出。比如,通过充分风险论证的生产系统,短期内无风险隐患,而随着生产环境的压力逐步扩大, 系统的脆弱性就会逐步暴露;一个具有很高安全性的电子银行,随着病毒的不断变种,黑客技术的提高,新的安全问题就会出现。(3)信息科技风险一般不直接造成经济损失,其造成的间接损失难以计量且极可能引发声誉风险。(4)影响范围广。单个信息系统的故障就可能影响银行多项业务。 在银行数据大集中的形势和背景下,信息科技风险也趋于集中,成为惟一能使银行瞬间瘫痪的风险。

从国内的监管导向看,笔者认为信息科技风险管理有两个重要的目标:一是保证银行业务的稳定和连续;二是保护客户信息安全。如果不能实现这两个目标,则可能引发直接或间接的经济损失以及声誉风险和法律风险。

二、信息科技风险的影响因素

从前述信息科技风险管理的两个目标出发,可以通过分析影响目标实现的因素来了解引致信息科技风险的原因。影响银行业务的稳定和连续的因素主要有软硬件故障、人员误操作、关键人员离岗、系统超负荷运行、网络瘫痪、电力中断、病毒传播、应用系统及版本出现异常、数据缺失或丢失、外包服务不到位、自然灾害或人为损坏设备、缺少业务连续性计划、灾备基础设施不健全、日常应急演练不充分,等等。影响客户信息安全的因素主要有内部人员利用流程、权限漏洞盗用客户数据;外部人员运用技术手段侵入系统盗用客户信息;内外勾结盗用客户信息、外包服务商泄密等等。

以上这些因素在巴塞尔新资本协议中也有相关的描述。巴塞尔新资本协议对操作风险的损失事件形态分为7个类型,吴博(2010)将其中与信息科技风险的损失事件有关的三个类型整理后大致覆盖了引发信息科技风险的因素,见表2。

当然,上述这些影响信息科技风险管理目标实现的因素仍只是引发信息科技风险的中间变量,其本身也可被视作信息科技风险的表现形式。透过这些表现可以很容易发现管理不到位才是导致信息科技风险的最根本原因。

从实践来看,近年来信息科技快速发展有力支持了商业银行各项业务的快速扩张。但同时,管理、运行维护跟不上的矛盾也日渐突出,“重建设、轻管理、重开发、轻运维”的现象较为普遍。有监管部门研究表明,近年来发生的信息科技风险事件中,多数事件发生都源于制度不健全、流程不完善、落实不到位,很少有纯粹技术原因引发的事件。因此,可以说管理到位是防范信息科技风险的关键。

三、信息科技风险管理措施

信息科技风险管理应贯穿于信息科技工作的全流程,涉及到信息科技风险管理的“三道防线”,需要由信息科技部门和各业务部门共同完成。具体管理措施如下:

1. 完善风险治理架构,各司其职。构建和完善信息科技风险管理的三大防线,即信息科技管理、信息科技风险管理、信息科技风险审计,从三个不同角度、不同纬度,对风险进行立体防控。需要注意的是三大防线的安排不应是简单的对应信息科技风险管理的事前、事中、事后三阶段,风险管理部门、审计部门应积极参与到业务连续性计划制定、应急演练、系统开发、外包管理等信息科技日常风险管理工作中,实现风险管理的前移。

2. 健全管理制度体系,重在执行。建立、健全信息科技管理制度和业务操作流程并认真执行。制度建设要从新产品上线或新系统投产前开始,要建立完善的上线或投产方案以及上线或投产后相关的管理制度和业务流程,并制定回退机制或应急预案以应对意外情况。同时,要积极研究各类信息安全风险案例,总结归纳新的风险点,有针对性地完善制度。要建立制度执行的监督评价机制,商业银行的董事会、监事会、高级管理层以及审计部门要切实监督评价信息科技各项制度的执行情况,对制度执行不到位的责任人要进行问责或处罚。

3. 合理规划系统资源, 未雨绸缪。(1) 纵向规划发展进度。在系统规划设计阶段就要评估能否满足未来较长时间的业务需求,合理安排系统升级、版本切换等工作。(2)横向匹配系统资源。在系统资源短期内不变的情况下,合理分配资源,通过系統分级,将资源优先分配给等级高的系统以保障重要系统的稳健运行。

4. 密切监测系统运行,防患未然。通过技术平台对信息系统的运行状况进行全程监控。一、二级骨干网是否畅通、网点终端和自助设备是否运行正常、应用系统是否正常服务、是否有异常交易、网络是否遭到非法入侵等,都必须纳入实时监控范围,以确保在第一时间发现问题和风险点,及时采取应对措施,防患于未然。

5. 落实业务连续计划,加强演练。要在全行层面建立和完善可操作性强、覆盖各信息科技系统的业务连续性计划和应急预案,包括业务恢复机制、风险化解和转移措施、数据备份以及应对媒体的统一策略等。针对新发生的突发事件以及新发现的薄弱环节,要及时对预案进行总结更新。加强应急预案演练,以保障银行在突发重大事件面前,能从容应对,迅速恢复生产运营,尽可能降低损失。

6. 推进科技队伍建设,提升能力。首先,要明确岗位职责,因岗定人,岗位匹配,并落实岗位制衡。其次,要完善激励约束机制,以激发员工的主观能动性,并使科技队伍保持基本稳定。最后,要加强培训,培养员工风险防范意识和风险防范能力,提高员工的信息科技业务水平。

篇5:某商业银行信息科技风险管理指引

第一章

第一条

为规范信息科技风险评估工作,提高某银行信息科技风险管理水平,促进我行业务安全、持续、稳健发展,根据国家信息安全法律、法规及银行业信息科技监管要求及《某银行信息科技风险管理策略》,结合我行风险管理实际情况,特制定本办法。

第二条

本办法属于信息科技风险类“管理办法”,适用于某银行信息科技工作全过程的风险评估。风险评估对象包括信息科技组织、管理过程和信息资产。

第三条

信息科技风险,是指信息科技在合规管理、支持业务创新和业务运营过程中,由于管理流程及资源缺失或不足、人为因素和技术漏洞产生的操作、法律、声誉等风险。

第四条

信息科技风险评估是指在信息科技风险事件发生之前或之后(但还没有结束),该事件给信息系统的研发、生产等各个方面造成的影响和损失的可能性进行量化评估的工作。

第五条

本办法所指的信息科技风险类型及来源包括但不限于以下内容:

(一)信息科技总体风险是指信息科技在策略、制度、物理环境、软件、硬件、网络、数据、文档等方面影响全局或共有的风险。

(二)信息系统风险是指信息系统在规划、研发、建设、运行、维护、监控及下线过程中由于技术和管理缺陷产生的风险。

(三)研发风险是指信息系统在研发过程中组织、规划、需求、分析、设计、编程、测试和投产等环节产生的风险。

(四)运行维护风险是指信息系统在运行与维护过程中访问管理、操作管理、变更管理、机房管理和事件管理等环节产生的风险。

(五)外包风险是指本行将信息系统的规划、研发、建设、运行、维护、监控等委托给业务合作伙伴或外部技术供应商时形成的风险。

第六条

信息科技风险评估是识别、计量、评价信息科技风险的活动,旨在客观反映信息科技对我行发展战略的支撑程度。

第七条

风险评估应遵循“全面覆盖、突出重点、持续跟进”的原则。

第八条

总行、一级分行的信息科技风险评估(含自评估)工作应遵照本办法执行。

第二章

角色分工

第九条

风险评估可由总行信息科技管理委员会或一级分行发起,承担机构是风险管理部,风险管理部负责组建风险评估实 施团队。风险评估实施团队由管理层、相关业务和技术骨干等人员组成,评估工作角色分为:评估管理人员、评估人员、评估分 析人员。

(一)评估管理人员由风险管理部信息科技风险管理岗担任,负责组织、管理、监督风险评估任务,包括:

1.制定风险评估任务计划

2.设计风险评估方案

3.审核风险评估报告

4.确认风险处置建议

5.跟踪风险评估任务进度

6.控制风险评估任务质量

(二)评估人员负责按照风险评估任务要求,收集并提供信息和证据,如实反映信息科技工作现状。评估人员由评估对象 所涉及的相关技术或业务骨干人员担任;

(三)评估分析人员负责汇总、整理和分析采集到的信息与证据材料,编写风险评估报告。评估分析人员由行内经验丰富的专业人员担任,必要时可聘请业内专业人员。

第十条

在同一风险评估任务中,评估实施团队成员不少于三人,评估管理人员和评估分析人员不得兼任评估人员。

第三章 风险评估计划

第十一条

总行和一级分行每应开展一次整体信息科技风险评估,两次以上专项信息科技风险评估。

第十二条

信息科技风险评估要以信息科技风险监测信息、数据以及其他有关信息为基础,遵循科学、透明和个案处理的原则进行。

第十三条

出现以下情况时,应结合本单位以往风险评估情况,确定是否启动专项信息科技风险评估:

(一)新系统上线后或已有系统进行重大变更;

(二)信息科技运行中发现重大纰漏或隐患;

(三)内部或同业出现重大信息科技事件;

(四)信息科技审计中发现重大问题;

(五)监管机构发布风险提示;

(六)其他情况。

第十四条

一级分行根据总行风险评估工作要求,结合本行实际情况制定风险评估计划,并报总行备案。

第四章 风险识别与评估方法

第十五条

风险评估通过人工评估或自动化工具测评等手 段识别、分析支撑 IT 目标的流程和资源中存在的缺失或不足,判断风险优先级,提出风险处置建议。

第十六条

总行信息科技管理委员会或一级分行发起风险评估任务,并下达任务书。评估管理人员依据任务书组织编写风险评估任务计划书和风险评估方案。

第十七条

评估管理人员组织人员依据评估对象的业务目标识别IT 服务目标,进而分析支撑IT 目标的流程和资源,并针对流程要素和资源要素设计风险检查表。

第十八条

评估人员依据风险检查表,采用人工或自动化工具对评估对象的信息科技状况进行信息收集。信息收集可采用调查、检查、安全测试等方式:

(一)调查包括问卷调查、远程访谈、现场访谈等;

(二)检查包括文档检查、代码检查、流程检查等;

(三)安全测试包括人工测试、自动化测试以及综合性渗透测试等。

第十九条

评估分析人员采用定性或定量的计算方法,依据各类风险对实现 IT 目标的影响,计算出评估对象的风险优先值或级别,并进行分析:

(一)风险成因分析,分析诱发风险的主观因素和客观因素。主观因素包括流程缺失、控制不足或无效等;客观因素包括资源缺乏、内外环境影响等。

(二)风险占比分析,依据对IT 目标的影响程度,分析评估对象当前状态下各类、各级风险占比情况;

(三)风险对比分析,对同次任务中不同机构的风险状态进行对比,分析各类风险在不同机构的分布状况及影响;

(四)风险趋势分析,对不同时期的相同任务结果进行对比,分析同一风险的增强或减弱情况,了解风险的发展趋势。

第二十条

风险分析可采用以下手段:

(一)专家经验;

(二)风险分析模型;

(三)风险分析工具。

第二十一条 评估分析人员针对风险评估任务中揭示的风险类型和状态,结合组织机构、业务需求和安全要求,提出风险处置建议,包括降低、转移或消除风险的措施、预期效果等。

第二十二条 评估分析人员编写风险评估报告,内容包括风险评估任务描述、风险分析、风险处置建议等。评估报告经评估管理人员审核后提交信息科技管理委员会。

第二十三条 风险评估过程(附件1)分为三个阶段:风险评估准备、信息收集和风险识别分析。

第五章 风险评估准备

第二十四条 根据风险评估计划,总行信息科技管理委员会或一级分行提出信息科技风险评估任务,编制风险评估任务书(附件 2),明确任务目标、评估对象、评估范围、任务起止时间、风险管理部门等。

第二十五条 风险管理部组建风险评估团队,指定风险评估管理人员、风险评估人员和风险评估分析人员,并授权风险评估团队开展风险评估工作。

第二十六条 评估管理人员组织制定风险评估任务计划书(附件 3),明确风险评估实施活动的计划安排,主要包括:

(一)团队组织:包括成员名单、角色、职责等内容;

(二)工作计划:描述各阶段的工作安排,包括工作内容、时间进度和各阶段成果清单等内容。

第二十七条 评估管理人员组织设计评估方案,评估方案包括风险检查表(附件4)、信息收集方式、风险分析方法等。

第二十八条 设计风险检查表时遵循以下过程:

(一)分析评估对象的业务目标和IT服务目标;

(二)识别实现IT 目标的工作流程和资源;

(三)识别影响工作流程和资源中的关键因素,主要考虑各流程要素的活动内容、关联关系、流程目的、实现方式、所需资源等;

(四)根据关键因素设计风险检查项、检查指标和评价权重,形成风险检查表。

第二十九条 评估管理人员通过风险评估启动会等形式启动具体风险评估工作。

第六章 信息收集

第三十条

评估管理人员将风险检查表分发给评估人员,并告知信息收集方法及填写要求。

第三十一条 评估人员通过调阅文档、收集日志、现场访谈、工具测评等方式获取风险评估所需信息。信息内容包括但不限于:IT 制度及执行情况、技术文档、以往审计报告、风险管理报告、日志记录、访谈记录、测试报告等。

第三十二条 评估人员根据采集的信息,填写风险检查表,并保留证据。

第三十三条 评估管理人员督查信息收集进展情况,按计划收回风险检查表,并审核填报信息质量。必要时,可要求评估人员补充信息和附加证据。

第三十四条 评估管理人员将风险检查表提交评估分析人员。第七章 风险分析

第三十五条 评估分析人员按评估方案确定的风险分析方法对风险检查表进行汇总、梳理,评定风险等级,分析风险成因,提出风险处置建议,形成风险评估报告(附件5)。报告包括但不限于以下内容:

(一)风险评估任务概述

(二)风险评估活动描述

(三)风险分析,包括总体风险分析、风险占比分析、风险对比分析、风险趋势分析

(四)风险成因分析

(五)风险处置建议

(六)详细风险列表

第三十六条 评估分析人员将风险评估报告提交评估管理人员。

第三十七条 评估管理人员定期督查风险分析进展情况,指导风险分析工作,组织审核风险评估报告,形成正式报告提交风险管理部负责人。

第三十八条 风险管理部将风险评估报告上报信息科技管理委员会,并通过风险评估任务总结会等形式,通报风险评估情况。

第三十九条 风险管理部将风险评估资料归档管理。

第八章

附则

第四十条

本管理办法由某银行总行制定并负责解释和修订。

篇6:某集团公司廉洁风险防控指引

第一章 总则

第一条 为指导集团公司总部各部门、分子公司及基层企业开展廉洁风险防控工作,预防不廉洁行为的发生,减少不廉洁行为给企业带来的损失,根据《中国共产党党内监督条例》、《中国国共产党党员干部廉洁从政若干准则》、《国有企业领导人员廉洁从业若干规定》和《中央企业全面风险管理指引》等法律法规和管理制度,制定本指引。

第二条 集团公司总部各部门、分子公司及基层企业根据自身实际情况贯彻执行本指引。

第三条 本指引所称廉洁风险是实施公共权力的主体可能产生或发生滥用公共权力谋取私利的可能性。

第四条 本指引所称廉洁风险防控体系,对实施公共权力的主体在履行职责、行使权力中存在的廉洁风险进行评估、预防、控制,而建立的理念、方法、机构、人员、制度的总称。

第五条 廉洁风险防控体系建设原则:以全面贯彻落实科学发展观为宗旨,以风险防控理论为指导,坚持“标本兼治、综合治理、惩防并举、注重预防”的方针,针对重点领域、重要工作、关键环节,企业领导人员和重要岗位人员,从实际出发,评估、预防、控制廉洁风险,建立健全科学严

密、完整有序的廉洁风险防控体系。

第六条 体系建设基本流程包括以下主要工作:

(一)收集廉洁风险防控初始信息,查找廉洁风险点;

(二)评估风险等级;

(三)制定廉洁风险防控措施;

(四)廉洁风险防控体系的运行、监督与改进。第七条 开展廉洁风险防控要努力实现以下总体目标:

(一)确保将廉洁风险控制在与总体目标相适应并可承受的范围内;

(二)确保内外部,尤其是责任主体之间实现真实、可靠的信息沟通;

(三)确保遵守有关法律法规;

(四)确保有关规章制度和重大措施的贯彻执行,保障廉洁风险防控的有效性;

(五)建立针对重大廉洁风险发生后的应急预案,保护企业不因重大廉洁风险而遭受重大损失。

第八条 开展廉洁风险防控工作应与其他管理工作紧密结合,把廉洁风险防控的各项要求融入管理和业务流程中。

第二章 机构与职责

第九条 各级纪检监察部门是本系统廉洁风险防控的职能部门,对总经理或其委托的副总经理负责,主要履行以下职责:

(一)研究提出廉洁风险防控工作报告;

(二)研究提出跨职能部门的重大决策、重大风险、重大事件和重要业务流程的判断标准或判断机制;

(三)研究提出跨职能部门的重大决策廉洁风险评估报告;

(四)研究提出廉洁风险防控工作方案,并负责该方案的组织实施和对廉洁风险的日常监控;

(五)负责对廉洁风险防控工作有效性评估,研究提出廉洁风险防控工作的改进方案;

(六)负责组织建立廉洁风险防控信息系统;

(七)负责组织协调廉洁风险防控日常工作;

(八)负责指导、监督有关职能部门、分子公司开展廉洁风险防控工作;

(九)办理廉洁风险防控其他有关工作。

第十条 其他职能部门及各业务单位在廉洁风险防控工作中,应接受纪检监察部门的组织、协调、指导和监督,主要履行以下职责:

(一)执行廉洁风险防控基本流程;

(二)研究提出本职能部门或业务单位重大决策、重大风险、重大事件和重要业务流程的判断标准或判断机制;

(三)研究提出本职能部门或业务单位的重大决策廉洁风险评估报告;

(四)做好本职能部门或业务单位建立廉洁风险防控信息系统的工作;

(五)做好培育廉洁风险防控文化的有关工作;

(六)建立健全本职能部门或业务单位的廉洁风险防控内部控制子系统;

(七)办理廉洁风险防控其他有关工作。第十一条 集团公司职责

(一)负责集团公司廉洁风险防控体系的顶层设计,建立廉洁风险防控体系、体系运行管控平台,制定和完善相关标准、规范;

(二)组织开展廉洁风险防控体系外部审核,发布审核结果;

(三)总结、推广分子公司、基层企业开展廉洁风险防控工作的先进经验,总结廉洁风险防控体系建立的经验和存在的问题,做到持续改进;

(四)对分、子公司廉洁风险防控工作进行动态管理,量化排序、对标点评。

第十二条 上市公司、分公司、省发电公司职责

(一)按照集团公司的相关要求,结合本地区实际,组织所属企业开展廉洁风险防控工作;

(二)组织指导所属基层企业开展廉洁风险防控体系建立、运行和保持工作,建立监督、检查机制,明确责任;

(三)制定本系统廉洁风险防控工作考核办法,建立闭环管理、持续改进的激励和约束机制;

(四)负责对所管理和所属企业廉洁风险防控体系运行平台的实时数据进行检查和复核,组织基层企业参加集团公司廉洁风险防控体系外部审核,对所管理和所属企业廉洁风险防控体系的外部评审后整改工作进行监管。

(五)对所属基层企业廉洁风险防控工作进行动态管理,及时解决突出问题、共性问题,不断提高廉洁风险防控工作质量。

第十三条 基层企业职责

(一)贯彻落实上级单位有关要求,结合企业实际,开展廉洁风险防控工作;

(二)制定廉洁风险防控体系运行管理办法实施细则,建立闭环管理,明确目标、落实责任,保证体系正常运行;

(三)组织企业廉洁风险防控体系内审员培训,选拔优秀内审人才,制定内审制度,定期严格开展内审工作;

(四)建立和保证廉洁风险防控体系管控平台正常运行;

(五)配合集团公司专家组进行廉洁风险防控体系外部审核,组织本企业的有关人员对专家查评结果进行分析,制定整改工作计划,保证整改效果。

第三章 廉洁风险评估

第十四条 实施廉洁风险防控,应广泛、持续不断地收集与本企业廉洁风险防控相关的内部、外部初始信息,包括历史数据和未来预测。应把收集初始信息的职责分工落实到各有关职能部门和业务单位。

第十五条 对收集的初始信息应进行必要的筛选、提炼、对比、分类、组合,以确定廉洁风险重点工作和关键岗位。至少应包括:

关键岗位:各级、各单位领导班子成员;中层管理人员;其他关键岗位人员,有对外经济业务往来岗位的工作人员。

重点工作:人力资源管理;财务资金管理、业务招待费管理;物资采购、燃料管理;招标管理、项目开发、基础建设等工作中可能发生以权谋私、权钱交易等行为的经营管理工作。

第十六条 风险评估包括风险辨识、风险分析、风险评价三个步骤。

风险辨识是指查找本单位各业务单元、各项重要经营活动及其重要业务流程中有无廉洁风险,有哪些廉洁风险。

风险分析是对辨识出的廉洁风险及其特征进行明确的定义描述,分析和描述风险发生可能性的高低、风险发生的条件。

风险评价是评估廉洁风险对企业实现目标的影响程度等。

第十七条 进行廉洁风险辨识、分析、评价,应将定性与定量方法相结合。定性方法可采用问卷调查、集体讨论、专家咨询、情景分析、政策分析、行业标杆比较、管理层访谈、由专人主持的工作访谈和调查研究等。定量方法可采用统计推论、失效模式与影响分析、事件树分析等。

第十八条 廉政风险类型具体可分为思想道德风险、制度机制风险和岗位职责风险等三种类型。

(一)思想道德风险:指因私欲、私利等自身思想道德偏误或因亲情请托等情节,可能造成个人行为规范或职业操守发生偏移,管理行为失控,或授意他人违反职业操守,导致结果不公正、不公平,集体利益受损或个人不当得益的廉洁风险。

(二)制度机制风险:指由于缺乏工作制度的明确覆盖、工作程序的明确规定,工作时限、标准、质量的明确约定,个人自由裁量空间较大,缺乏有效制衡和监督制约,可能造成行使权利失控,行为失范的廉洁风险。

(三)岗位职责风险:指由于岗位职责的特殊性可能造成在岗人员不正确履行行政职责或不作为的廉洁风险。

第十九条 廉政风险等级依据腐败发生的可能性、产生的后果严重程度划分为高、中、低3个等级。

腐败发生的可能性包括廉洁风险因素数量、人员暴露于有廉洁风险的工作中的频繁程度。

腐败产生的后果严重程度包括给单位造成的经济损失和社会影响。

第二十条 进行廉洁风险定量评估时,应统一制定各风险的度量单位和风险度量模型,并通过测试等方法,确保评估系统的假设前提、参数、数据来源和定量评估程序的合理性和准确性。要根据环境的变化,定期对假设前提和参数进行复核和修改,并将定量评估系统的估算结果与实际效果对比,据此对有关参数进行调整和改进。

第二十一条 在评估多项廉洁风险时,应根据对廉洁风险发生可能性的高低和对目标的影响程度的评估,对各项廉洁风险进行比较,初步确定对各项廉洁风险的管理优先顺序和策略。

第二十二条 应对廉洁风险管理信息实行动态管理,定期或不定期实施风险辨识、分析、评价,以便对新的廉洁风险和原有廉洁风险的变化重新评估。

第四章 廉洁风险防控

第二十三条 应针对每一项重大廉洁风险制定廉洁风险防控方案。方案一般应包括廉洁风险防控的具体目标,所需的组织领导,所涉及的管理及业务流程,所需的条件、手段等资源,风险事件发生前、中、后所采取的具体防控措施。

第二十四条 制定廉洁风险防控方案,应满足合规的要求,针对重大廉洁风险所涉及的各管理及业务流程,制定涵盖各个环节的全流程控制措施;对其他廉洁风险所涉及的业务流程,要把关键环节作为控制点,采取相应的控制措施。

第二十五条 制定廉洁风险防控措施,一般至少包括以下内容:

(一)建立健全岗位授权制度。对所涉及的各岗位明确规定授权的对象、条件、范围和额度等;

(二)建立健全报告制度。明确规定报告人与接受报告人,报告的时间、内容、频率、传递路线、负责处理报告的部门和人员等;

(三)建立健全批准制度。对所涉及的重要事项,明确规定批准的程序、条件、范围和额度、必备文件以及有权批准的部门和人员及其相应责任;

(四)建立健全责任制度。按照权利、义务和责任相统一的原则,明确规定各有关部门和业务单位、岗位、人员应负的责任和奖惩制度;

(五)建立健全监察、审计制度。明确规定监察、审计的对象、内容、方式和负责监察、审计的部门等;

(六)建立健全考核评价制度;

(七)建立重大廉洁风险预警制度。对重大廉洁风险进行持续不断的监测,及时发布预警信息,制定应急预案,并根据情况变化调整控制措施;

(八)建立健全以总法律顾问制度为核心的企业法律顾问制度;

(九)建立健全重要岗位权力制衡制度,明确规定不相容职责的分离。

(十)建立健全教育培训制度。

第二十六条 应当按照各有关部门和业务单位的职责分工,认真组织实施廉洁风险防控方案,确保各项防控措施落实到位。

第二十七条 应将信息技术应用于廉洁风险防控工作。

(一)建立涵盖风险管理基本流程和重点工作各环节的廉洁风险防控信息系统,包括信息的采集、存储、加工、分析、测试、传递、报告、披露等;

(二)应采取措施确保向廉洁风险防控信息系统输入的业务数据和风险量化值的一致性、准确性、及时性、可用性和完整性;

(三)廉洁风险防控信息系统应能够进行对各类廉洁风险的计量和定量分析、定量测试;能够实时重大廉洁风险和重要业务流程的监控状态;能够对超过风险预警上限的重大廉洁风险实施信息报警;能够满足廉洁风险防控信息报告制度和企业对外信息披露管理制度的要求;

(四)应确保廉洁风险防控信息系统的稳定运行和安全,并根据实际需要不断进行改进、完善或更新。

第五章 廉洁风险防控体系的运行、监督与改进 第二十八条 廉洁风险防控体系建设、运行、检验、总结升级全过程,通过召开会议、组织培训、媒体报道等多种形式,讲意义,说方针,树标杆,评效果。

第二十九条 结合本单位工作实际,围绕组织机构、指导思想、推进计划、资源分配等方面,制定并实施体系建设方案。

第三十条 不同的企业,可依据其特性和原有基础的差异,适当调整体系建立的过程,但总体而言,应基本符合如下步骤:

(一)领导决策:企业建立体系需要领导者的决策,特别是最高管理者的决策。

(二)成立工作组:当企业的最高管理者作出建立体系的决策后,首先要成立一个工作组负责建立体系,从组织上

落实和保证决策的贯彻实施。为确保体系的建立和顺利实施,企业可以同有资质的中介机构签订合作协议,咨询合作。

(三)责任人员培训:在工作组开展工作之前,工作组成员应接受有关体系的标准及相关知识培训。同时,拟承担企业内部的体系审核工作职责的内部审核人员,也要进行相应的培训。

(四)初始信息收集。

(五)体系策划与设计:依据初始信息制定体系方针、目标,确定企业的机构和职责,筹划各种运行程序。

(六)廉洁风险评估,制定并实施防控方案,形成体系。第三十一条 各级纪检监察部门应定期对各部门和业务单位廉洁风险防控工作情况和廉洁风险防控体系的有效性进行检查和检验,提出调整或改进建议,出具评价和建议报告,及时报送上级领导。报告一般应包括以下几方面的实施情况、存在缺陷和改进建议:

(一)廉洁风险防控工作基本流程;

(二)重大廉洁风险、重大腐败事件和重要管理及业务流程的廉洁风险防控工作;

(三)廉洁风险防控信息系统。

第三十二条 按照各层次的培训需求,制定培训方案,并实施全员培训,内容包括:廉洁风险防控知识,法律、法规及相关要求,廉洁风险防控方案等。

第三十三条 做好廉洁风险防控体系相关信息的交流和记录,并予以保存。内容包括:

(一)关键岗位和重点工作的廉洁风险评估记录;

(二)廉洁风险防控方案;

(三)《廉洁风险防控方案》落实情况记录;

(四)《廉洁风险防控方案》、管理制度等体系文件的分发信息及改进信息;

(五)廉洁风险防控培训的信息;

(六)廉洁风险防控体系自查、检验、评价报告。第三十四条 集团公司系统各级、各单位都要建立督查机制,定期对廉洁风险防控体系的建设、运行、效果等情况进行监控和评审,评优批劣,奖优罚劣,形成推动体系建设与运行的强大动力。

第三十五条 保持体系,不仅要使体系正确、有效地运行,还要在企业发展规划中,考虑体系维护的需要;在机构调整,新项目的建设、使用中,注意廉洁风险的评估和防控,做到持续改进。

第六章 附则

第三十六条 本指引的《附录》对本指引所涉及的有关技术方法进行了说明。

上一篇:饲料质量管理体系手册下一篇:支教注意之走访篇