商业银行信息科技风险评级的体系的研究.docVIP

商业银行信息科技风险评级的体系的研究.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
商业银行信息科技风险评级的体系的研究

商业银行信息科技风险评级的体系的研究   摘要:随着商业银行业务的快速发展和数据高度集中,银行业金融机构信息系统运行环境庞大、复杂,商业银行越来越高度依赖信息科技。信息科技创造价值,同时衍生风险,这使得信息系统的安全性、可靠性和有效性直接关系到整个银行业的安全乃至国家金融体系的稳定。本文针对当前商业银行信息科技风险现状深入分析,以信息科技研发风险为着眼点,借鉴国内外监管当局最具有代表性的评级体系,运用URSIT评级模型,AHP层次分析评估方法,建立了银行信息科技研发的风险评级体系,并对信息科技的风险防范给出相应的策略。   关键词:风险;信息科技;评级体系   中图分类号:F830.33 文献标识码:A 文章编号:1001-828X(2014)06-000-02   一、引言   信息化已经成为商业银行实现经营战略和业务运营的基础平台以及金融创新的重要手段,是新时代银行参与全球竞争、迎接挑战、提高核心竞争力的重要战略和基础性工作之一。回顾我国银行业改革发展历程,信息化建设从起步到发展、从引进学习到自主创新,信息科技深刻改变了银行业传统的经营模式和服务手段,显著提升了客户体验,从根本上改变了银行自身的经营管理模式,快速推动了银行的改革与业务创新,引领了业态变革,使我国从以提高服务质量和工作效率为目的金融电子化阶段,进入了依靠金融信息化体系全面提升服务质量、管理水平和核心竞争能力的信息化阶段。   信息科技创造价值,同时衍生风险。信息科技的安全运行和健康发展,直接影响到银行稳健经营,关乎银行声誉、金融安全和社会稳定。信息科技风险可能导致银行全部业务瞬间瘫痪,因此已经成为银行业金融机构的主要风险之一,是银行风险管理的重要对象。金融业务和产品对银行信息科技的高依存度,使得一旦信息科技风险事件发生,就会对国家的金融体系造成损失,甚至产生重大的影响,因此如何有效预防和控制银行信息科技风险事件的发生,是银行业稳健发展的重中之重。   二、商业银行信息科技风险   1.国际标准定义。国际信息系统审计协会对信息科技风险的定义:信息科技风险即组织内使用、获取、操作、参与、应用信息科技所造成的业务风险。美国国家标准技术机构指出,信息科技风险是指对信息系统脆弱部位的有意或无意的攻击,及其对组织可能造成的损失,与信息科技相关的风险主要是由于非授权的信息披露、验证和信息损坏等自然或人为因素引起的。[1]   2.国内通用定义。我国2009年银监会出台的《商业银行信息科技风险管理指引》中,明确给出了信息科技风险的定义:信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。[2]由此可见,作为操作风险的一类,信息科技风险的管理不仅要涉及到银行内部的程序和流程,同时也涉及到银行的组织结构、政策以及操作风险的管理流程。   信息科技风险分类范围很广,按信息科技管理领域分为:研发风险,即信息系统在采购、开发、测试、上线的管理过程中存在的风险;运维风险,即信息系统在日常运行和维护管理的过程中存在的风险;信息安全风险,即信息系统数据在使用、维护和管理过程中存在的风险;以及外包风险、业务持续性风险等。本文以研发风险为例,探索信息科技风险评级模型的建立。   三、国际监管体系   1.COBIT监管体系   COBIT(Control Objectives for Information and Related Technology,信息与相关技术控制目标),是由美国信息系统审计与控制协会在1996年所公布的信息系统安全与技术管理和控制的标准。COBIT其核心部分是将34个IT控制过程划分为四个域:IT规划与组织、系统获取与实施、交付与支持、监控。[3]   IT规划与组织域:该域根据业务目标细化IT战略,确保待开发的IT系统进行相应的系统分析和设计。系统获取与实施:该域定义识别自动解决方案、获得并维护应用软件、管理变更、安装、授权解决方案。交付和支持域:该领域定义管理服务水平、管理性能容量、保证持续服务、配置管理、数据管理、物理环境管理和运行管理。监控过程域:针对以上过程进行监督,以便对系统的品质和内部控制要求的落实进行评价,并加以改进。   2.URSIT监管体系   URSIT(Uniform Rating System For Information Technology,美国统一技术风险评级体系),是由美国联邦金融机构检查委员会制定的美国金融业统一的技术风险评级体系。它作为一套专门的技术风险监管工具用于美国所有的金融机构和IT服务提供商的金融技术风险。[3]美国各金融机构在采用URSIT体系后,参考COBIT体系,使URSIT更易于实施。URSIT由综合评级和单项评

文档评论(0)

3471161553 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档