第八條
商業(yè)銀行應(yīng)設(shè)立首席信息官,直接向行長(zhǎng)匯報(bào),并參與決策。首席信息官的職責(zé)包括:
(一) 直接參與本銀行與信息科技運(yùn)用有關(guān)的業(yè)務(wù)發(fā)展決策。
(二) 確保信息科技戰(zhàn)略,尤其是信息系統(tǒng)開(kāi)發(fā)戰(zhàn)略,符合本銀行的總體業(yè)務(wù)戰(zhàn)略和信息科技風(fēng)險(xiǎn)管理策略。
(三) 負(fù)責(zé)建立一個(gè)切實(shí)有效的信息科技部門,承擔(dān)本銀行的信息科技職責(zé)。確保其履行:信息科技預(yù)算和支出、信息科技策略、標(biāo)準(zhǔn)和流程、信息科技內(nèi)部控制、專業(yè)化研發(fā)、信息科技項(xiàng)目發(fā)起和管理、信息系統(tǒng)和信息科技基礎(chǔ)設(shè)施的運(yùn)行、維護(hù)和升級(jí)、信息安全管理、災(zāi)難恢復(fù)計(jì)劃、信息科技外包和信息系統(tǒng)退出等職責(zé)。
(四) 確保信息科技風(fēng)險(xiǎn)管理的有效性,并使有關(guān)管理措施落實(shí)到相關(guān)的每一個(gè)內(nèi)設(shè)機(jī)構(gòu)和分支機(jī)構(gòu)。
(五) 組織專業(yè)培訓(xùn),提高人才隊(duì)伍的專業(yè)技能。
(六) 履行信息科技風(fēng)險(xiǎn)管理其他相關(guān)工作。
第九條 商業(yè)銀行應(yīng)對(duì)信息科技部門內(nèi)部管理職責(zé)進(jìn)行明確的界定;各崗位的人員應(yīng)具有相應(yīng)的專業(yè)知識(shí)和技能,重要崗位應(yīng)制定詳細(xì)完整的工作手冊(cè)并適時(shí)更新。對(duì)相關(guān)人員應(yīng)采取下列風(fēng)險(xiǎn)防范措施:
(一) 驗(yàn)證個(gè)人信息,包括核驗(yàn)有效身份證件、學(xué)歷證明、工作經(jīng)歷和專業(yè)資格證書等信息。
(二) 審核信息科技員工的道德品行,確保其具備相應(yīng)的職業(yè)操守。
(三) 確保員工了解、遵守信息科技策略、指導(dǎo)原則、信息保密、授權(quán)使用信息系統(tǒng)、信息科技管理制度和流程等要求,并同員工簽訂相關(guān)協(xié)議。
(四) 評(píng)估關(guān)鍵崗位信息科技員工流失帶來(lái)的風(fēng)險(xiǎn),做好安排候補(bǔ)員工和崗位接替計(jì)劃等防范措施;在員工崗位發(fā)生變化后及時(shí)變更相關(guān)信息。
第十條 商業(yè)銀行應(yīng)設(shè)立或指派一個(gè)特定部門負(fù)責(zé)信息科技風(fēng)險(xiǎn)管理工作,并直接向首席信息官或首席風(fēng)險(xiǎn)官(風(fēng)險(xiǎn)管理委員會(huì))報(bào)告工作。該部門應(yīng)為信息科技突發(fā)事件應(yīng)急響應(yīng)小組的成員之一,負(fù)責(zé)協(xié)調(diào)制定有關(guān)信息科技風(fēng)險(xiǎn)管理策略,尤其是在涉及信息安全、業(yè)務(wù)連續(xù)性計(jì)劃和合規(guī)性風(fēng)險(xiǎn)等方面,為業(yè)務(wù)部門和信息科技部門提供建議及相關(guān)合規(guī)性信息,實(shí)施持續(xù)信息科技風(fēng)險(xiǎn)評(píng)估,跟蹤整改意見(jiàn)的落實(shí),監(jiān)控信息安全威脅和不合規(guī)事件的發(fā)生。
第十一條 商業(yè)銀行應(yīng)在內(nèi)部審計(jì)部門設(shè)立專門的信息科技風(fēng)險(xiǎn)審計(jì)崗位,負(fù)責(zé)信息科技審計(jì)制度和流程的實(shí)施,制訂和執(zhí)行信息科技審計(jì)計(jì)劃,對(duì)信息科技整個(gè)生命周期和重大事件等進(jìn)行審計(jì)。
第十二條 商業(yè)銀行應(yīng)按照知識(shí)產(chǎn)權(quán)相關(guān)法律法規(guī),制定本機(jī)構(gòu)信息科技知識(shí)產(chǎn)權(quán)保護(hù)策略和制度,并使所有員工充分理解并遵照?qǐng)?zhí)行。確保購(gòu)買和使用合法的軟硬件產(chǎn)品,禁止侵權(quán)盜版;采取有效措施保護(hù)本機(jī)構(gòu)自主知識(shí)產(chǎn)權(quán)。
第十三條 商業(yè)銀行應(yīng)依據(jù)有關(guān)法律法規(guī)的要求,規(guī)范和及時(shí)披露信息科技風(fēng)險(xiǎn)狀況。
第三章 信息科技風(fēng)險(xiǎn)管理
第十四條 商業(yè)銀行應(yīng)制定符合銀行總體業(yè)務(wù)規(guī)劃的信息科技戰(zhàn)略、信息科技運(yùn)行計(jì)劃和信息科技風(fēng)險(xiǎn)評(píng)估計(jì)劃,確保配置足夠人力、財(cái)力資源,維持穩(wěn)定、安全的信息科技環(huán)境。
第十五條 商業(yè)銀行應(yīng)制定全面的信息科技風(fēng)險(xiǎn)管理策略,包括但不限于下述領(lǐng)域:
(一) 信息分級(jí)與保護(hù)。
(二) 信息系統(tǒng)開(kāi)發(fā)、測(cè)試和維護(hù)。
(三) 信息科技運(yùn)行和維護(hù)。
(四) 訪問(wèn)控制。
(五) 物理安全。
(六) 人員安全。
(七) 業(yè)務(wù)連續(xù)性計(jì)劃與應(yīng)急處置。
|