信息科技非驻场外包安全检查要求.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
信息科技非驻场外包安全检查要求 信息科技非驻场外包平安 检查指南 信息技术管理部 二○一四年九月 目 录 1 概述 (1) 1.1 目的及适用范围 (1) 1.2 指南内容框架 (2) 2 根本状况调查 (3) 3 信息系统运维外包平安检查与评估 (4) 3.1 数据平安 (4) 3.1.1 数据隔离 (4) CCB 3.1.2 权限管理 (5) 3.1.3 与其它交互系统的数据爱护机制 (8) 3.1.4 日志审核机制 (9) 3.1.5 根底环境平安掌握力量 (11) 3.1.6 应用系统平安防护力量 (19) 3.1.7 数据后台提取、修改管理 (21) 3.2 效劳连续性管理 (24) 3.2.1 应用系统可用性 (24) 3.2.2 备份机制 (27) 3.2.3 应急管理 (30) 3.3 内部掌握力量 (32) 3.3.1 平安管理资质 (32) 3.3.2 制度体系 (34) 3.3.3 技术保障体系 (35) 3.3.4 人员平安 (37) 3.4 市场评价 (38) 3.4.1 监管评价 (38) 3.4.2 信誉 (39) 4 业务数据处理外包平安检查与评估 (40) 4.1 数据平安 (40) 4.1.1 数据隔离 (40) 4.1.2 数据爱护 (41) 4.1.3 根底环境平安掌握力量 (43) 4.2 内部掌握力量 (47) 4.2.1 平安管理资质 (47) 4.2.2 制度体系 (47) 4.2.3 技术保障体系 (48) 4.2.4 人员平安 (50) 4.3 市场评价 (52) 4.3.1 监管评价 (52) CCB 4.3.2 信誉 (52) 附录1:检查〔评估〕报告模板 (54) 附录2:常用检查方法 (56) 1概述 1.1目的及适用范围 为防范信息科技外包风险,落实《关于印发银行业金融机构信息 科技外包风险监管指引的通知》〔银监发〔2013〕5号》和《关于加 强银行业金融机构信息科技非驻场集中式外包风险管理的通知》〔银CCB 监办发〔2014〕187号〕的监管要求,标准对信息科技非驻场外包现 场平安检查和风险评估工作,总行统一编写了《信息科技非驻场外包 平安检查指南》〔以下简称《指南》〕。 《指南》编制的主要目的在于:一是说明了检查的思路和主要方 法,关心检查人员明确检查目的,进步对信息科技非驻场外包效劳商 检查的有效性和针对性,提升检查与评估质量。二是提出了详细的检 查要求和步骤,标准了检查的程序、手段和行为,是各级机构开展信 息科技非驻场外包检查与评估的重要指导工具。三是明确了信息科技 非驻场外包效劳商的风险管控要点,指导效劳商进步其信息科技风险 管控力量。 本指南主要适用于信息科技非驻场外包效劳商尽职调查环节进 行平安风险评估;在启动外部系统租用、数据处理等信息科技非驻场 外包活动时,进展平安风险评估,在外包效劳期间对非驻场外包效劳 商进展平安检查。同时,《指南》也供信息科技非现场外包审计参考。 任何非驻场外包检查均需按其次章根本状况调查理解根本信息, 同时,对于租用外部根底环境或系统的,按第三章信息系统运维外包 平安检查进展;对于仅托付外部进展数据分析处理的,按第四章业务数据处理外包平安检查与评估进展。 本指南适用于中国建立银行境内各级机构。 1.2指南内容框架 本《指南》共分三局部。第一局部是概述,介绍了本指南的编制目的、适用范围和指南框架。其次局部介绍需要理解信息科技非驻场CCB 外包商、涉及信息系统、数据处理等根本状况。第三局部具体描绘了信息系统运维外包在数据平安、效劳连续性管理、内控力量、市场评价等方面的检查目的、检查方法和步骤等。第四局部具体描绘了业务数据处理外包在数据平安、内部掌握力量、市场评价等方面的检查目的、检查方法和步骤等。附录包括《检查〔评估〕报告模板》和《常用检查方法》,其中《检查〔评估〕报告模板》具体说明了报告的主要框架构造;《常用检查方法》具体说明了检查中常常用到的访谈、调阅资料等方法的定义和说明。检查人员应依据自身的工作职责,选择相应适当的内容局部进展阅读学习,理解检查的要求,明确检查目 标,开展检查。 2根本状况调查 1.根本状况调查 外包商名称、外包主要事项、外包事项类型、外包商信息平安管理资质、业务连续性资质、质量管理资质等。 2.信息系统运维外包涉及信息系统和数据根本状况调查 系统名称、主要功能、RTO、RPO要求,系统拓扑构造,网络拓CCB 扑构造,与信息系统交互的其它系统状况,系统用户权限表,人员岗位表,信息系统处理数据内容。 3.业务数据处理外包的数据处理状况调查 数据处理的主要流程,主要处理数据清单,操作用户权限表,人 员岗位表。 3信息系统运维外包平安检查与评估 3.1数据平安 3.1.1数据隔离 .检查项1:数据隔离 检查点1

文档评论(0)

suzhihui + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档