《商业银行大数据中心监管指引》-2010

合集下载

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2009.03.03•【文号】银监发[2009]19号•【施行日期】2009.03.03•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知(银监发[2009]19号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,邮政储蓄银行,各省级农村信用联社,银监会直接监管的信托公司、财务公司、金融租赁公司,中央国债登记结算公司:现将《商业银行信息科技风险管理指引》印发给你们,请认真执行。

请各银监局将本通知转发至辖内各银行业金融机构(含外资银行)。

中国银行业监督管理委员会二00九年三月三日商业银行信息科技风险管理指引第一章总则第一条为加强商业银行信息科技风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》、《中华人民共和国外资银行管理条例》,以及国家信息安全相关要求和有关法律法规,制定本指引。

第二条本指引适用于在中华人民共和国境内依法设立的法人商业银行。

政策性银行、农村合作银行、城市信用社、农村信用社、村镇银行、贷款公司、金融资产管理公司、信托公司、财务公司、金融租赁公司、汽车金融公司、货币经纪公司等其他银行业金融机构参照执行。

第三条本指引所称信息科技是指计算机、通信、微电子和软件工程等现代信息技术,在商业银行业务交易处理、经营管理和内部控制等方面的应用,并包括进行信息科技治理,建立完整的管理组织架构,制订完善的管理制度和流程。

第四条本指引所称信息科技风险,是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。

第五条信息科技风险管理的目标是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》xx年xx月xx日contents •引言•数据中心监管要求•数据中心管理规范•数据中心技术标准•数据中心监管制度•数据中心监管建议目录01引言商业银行数据中心监管的重要性和必要性随着金融市场的快速发展,数据中心已成为商业银行运营和管理的关键基础设施,对其进行科学有效的监管对于保障金融市场的稳定、促进金融创新等方面具有重要意义。

监管指引的制定背景为了进一步规范商业银行数据中心监管工作,提高监管水平和效率,中国人民银行根据相关法律法规和监管制度,结合国内外数据中心发展的趋势和商业银行实际情况,制定了本指引。

目的和背景本指引所称商业银行数据中心是指商业银行为实现信息、数据和业务价值而集中建设的、用于支撑其经营管理活动的信息处理、存储和传输中心,包括基础设施、系统平台、应用软件等。

商业银行数据中心本指引所称数据中心监管是指中国人民银行及其分支机构依据相关法律法规和监管制度,对商业银行数据中心规划、建设、运营和管理活动进行监督和指导的行为。

数据中心监管定义和术语02数据中心监管要求1总体要求23数据中心战略规划应符合国家和地区的政策法规及监管要求。

数据中心应具备高效、稳定、安全和合规的运行环境。

数据中心的建设和运营应考虑未来业务发展和数据增长的需求。

数据中心应建立完善的运营管理制度和操作规范。

数据中心应配备足够的专业人才和技能,以确保运营的稳定和安全。

数据中心应遵循国家和地区的节能减排政策,采用绿色环保的运营模式。

数据中心运营监管要求03数据中心应建立应急预案,确保在突发事件发生时能够及时、有效地应对。

数据中心风险管理要求01数据中心应建立完善的风险管理制度,包括信息安全、系统安全、网络安全等。

02数据中心应定期进行风险评估,并采取相应的风险防范措施。

03数据中心管理规范健全的组织体系商业银行应设立数据中心,并建立完善的组织体系,包括主任、副主任、项目经理、系统管理员、数据管理员、安全管理员等岗位,明确各岗位的职责和权限。

商业银行数据中心监管指引

商业银行数据中心监管指引

(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维 任务调度过程。 (六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制, 防范因软件版本、操作文档等不一致产生的风险。 (七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系 统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。 (八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重 要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可 靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。 第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可 用性,包括: (一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对 信息安全策略、制度和流程的执行情况进行检查和报告。 (二) 应建立和落实人员安全管理制度, 明确信息安全管理职责; 通过安全教育与培训, 提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。 (三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分 类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。 (四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少 未授权访问所造成的风险。 (五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和 批处理操作等过程。 (六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、
震、地质灾害高发区域。 第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要 求、保障业务连续性为目标,应满足但不限于以下要求: (一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。 (二)应根据使用要求划分功能区域,各功能区域原则上相对独立。 (三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。 (四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消 除单点隐患。 (五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满 足消防要求,并通过消防验收。 (六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。 (七)应采用环保节能技术,降低能耗,提高效率。 第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求: (一) 各功能区域应根据使用功能划分安全控制级别, 不同级别区域采用独立的出入控 制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足 亭件分析、监督审计的需要。 (二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行 7x24 小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。 (三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运 维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。 第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线 路不得经过同一路由节点。

2022年中级银行从业资格《风险管理》试题及答案(最新)24

2022年中级银行从业资格《风险管理》试题及答案(最新)24

2022年中级银行从业资格《风险管理》试题及答案(最新)1、[题干]与市场风险和信用风险相比,商业银行的操作风险具有()A.复杂性、外生性和可转化性B.具体性、内生性和可转化性C.差异性、简单性和不可转化性D.分散性、盈利性和不可转化性【答案】B【解析】《商业银行资本管理办法(试行)》将信用风险、市场风险和操作风险同步纳入银行资本计量与监管范围,标志着操作风险管理已成为商业银行全面风险管理体系的重要组成部分。

操作风险与信用风险、市场风险相比,具有以下特点:具体性、分散性、差异性、复杂性、内生性、可转化性。

2、[题干]汇率风险分为( )。

A.外汇交易风险B.违约风险C.道德风险D.外汇结构风险。

E,价格风险【答案】A,D3、[题干]如果两笔贷款的信用风险随着风险因素的变化同时上升或下降,则下列说法正确的是()A.这两笔贷款的信用风险是不相关的B.这两笔贷款的信用风险是负相关的C.这两笔贷款同时发生损失的可能性比较大D.这两笔贷款构成的贷款组合的风险大于各笔贷款信用风险的简单加总【答案】C【解析】如果两笔贷款的信用风险随着风险因素的变化同时上升或下降,说明这两笔贷款的风险点有正相关性,这两笔贷款同时发生损失的可能性比较大。

4、[题干]ZETA信用风险分析模型中用采衡量流动性的指标是( )。

A.流动资产/总资产B.流动资产/流动负债C.(流动资产-流动负债)/总资产D.流动负债/总资产【答案】B【解析】(流动资产-流动负债)/总资产为Altman的Z计分模型中用来衡量企业流动性的指标,注意辨析。

5、[题干]巴塞尔委员会认为,操作风险是银行面临的一项重要风险,商业银行应为抵御操作风险造成的损失安排()A.经济资本B.存款准备金C.资本充足率D.央行票据【答案】A6、[题干]关于缺口分析法,下列说法正确的是()A.融资缺口=贷款平均额一存款平均额B.商业银行可以通过从市场上购买流动性资产来增加流动性C.我国商业银行流动性缺口分析的时间段为4~5个星期D.活跃在短期货币市场的商业银行需要较长的时间序列【答案】C【解析】缺口分析法针对未来特定时段,计算到期资产(现金流入)和到期负债c现金流出)之间的差额,即流动性缺口,以判断商业银行在不同时间段内流动性是否充足。

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010⒈引言⑴目的本指引旨在对商业银行数据中心的监管进行规范,保护客户信息和银行数据的安全性和完整性,促进银行业务的稳定发展。

⑵背景随着信息化时代的到来,商业银行数据中心的重要性日益凸显。

数据中心的安全与稳定运行直接影响整个银行业务的正常运转。

因此,对商业银行数据中心的监管变得尤为重要。

⒉数据中心建设⑴设计规划①数据中心布局设计②数据中心设备选型③数据中心物理安全措施⑵网络与通信①数据中心网络架构②网络安全措施与防护③通信设备选择与配置⑶机房环境管理①温度与湿度控制②供电与备用电源③消防安全设施⒊数据安全管理⑴数据备份与恢复①备份策略与周期②数据恢复测试与验证⑵访问控制①身份验证与权限管理②访问日志与审计⑶数据加密与传输安全①加密算法与密钥管理②数据传输安全措施⒋风险管理⑴数据中心风险评估①风险识别与分类②风险评估与分析方法⑵应急响应与恢复①应急响应计划制定②应急演练与恢复策略⒌监管要求与义务⑴监督与检查①监管机构监督部门职责②数据中心监督检查事项⑵报告与信息披露①数据中心运行报告②安全事件通报要求⒍附件本文档涉及的附件详见附件1、附件2等。

⒎法律名词及注释⑴数据中心:商业银行机构用于存储、管理和处理数据的物理或虚拟场所。

⑵监管机构:国家相关金融监管部门。

⑶数据备份:将数据复制到另一个存储介质或位置,以便在数据丢失或损坏时进行恢复。

⑷加密算法:将数据转化为密文的数学算法。

⑸身份验证:确认用户身份的过程。

⑹应急响应计划:为应对突发事件而事先制定的方案。

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》

商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。

第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。

中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。

第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。

(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。

(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。

(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。

灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。

(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。

包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。

第四条《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。

第二章设立与变更第五条商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010 商业银行数据中心监管指引第一章:指引目的与背景1.1 目的1.2 背景与依据第二章:数据中心监管范围和要求2.1 数据中心定义2.2 应用系统监管2.2.1 业务权限管理2.2.2 安全措施要求2.2.3 审计要求2.3 网络基础设施监管2.3.1 数据传输安全2.3.2 网络拓扑监管2.3.3 网络设备安全2.4 机房基础设施监管2.4.1 建筑条件及安全性要求 2.4.2 供电与供应监管2.4.3 空调与温湿度监管2.4.4 火灾防护措施2.5 数据备份与恢复监管2.5.1 数据备份要求2.5.2 数据恢复测试第三章:数据安全保障3.1 安全评估与监管制度3.1.1 安全评估流程3.1.2 监管制度建设3.2 数据访问控制3.2.1 用户认证要求3.2.2 数据加密要求3.2.3 数据传输安全性3.3 安全事件监控与应急响应 3.3.1 安全事件监控要求3.3.2 安全事件应急响应机制第四章:数据中心审计4.1 内部审计要求4.2 外部审计要求第五章:附件附件一、数据中心监管要求检查表附件二、数据中心备份计划示例注释:1:商业银行:指符合国家相关法律法规要求的经营商业银行业务的金融机构。

2:数据中心:指商业银行用于存储、处理和管理数据的设施,包括机房、网络设备、服务器、存储设备等。

3:应用系统:指商业银行用于开展各项业务的软件系统,如核心银行系统、风险管理系统等。

本文档涉及附件:1:数据中心监管要求检查表2:数据中心备份计划示例本文所涉及的法律名词及注释:1:商业银行法:《中华人民共和国商业银行法》2:个人信息保护法:《中华人民共和国个人信息保护法》 3:数据安全法:《中华人民共和国数据安全法》。

《商业银行业务连续性监管指引》解读

《商业银行业务连续性监管指引》解读

•《Business Continuity Management, 2000 Better practice》
美国
新加坡
英国
澳大利亚
1983年OCC发布了指引要求银行制定护灾难恢复预案 1989年FFIEC要求银行对灾难恢复预案进行测试和演习; 2003年3月FFIEC《金融机构检查委员会业务连续计划手册》 2002年8月NASD颁布了《NASD Proposed Regulation》,该规范
人民银行
2008.2 《银行业信息系统灾难恢复管理规范》(JR/T0044-2008) 2006.4 《关于进一步加强银行业金融机构信息安全保障工作的指导意见》 (【2006】123号文件)
国标委
2007.6 《信息系统灾难恢复规范》 (GB/T 20988—2007)
国信办
2005.4 《重要信息系统灾难恢复指南》 2004.4 《关于加强信息安全保障工作的意见》
业务中断非财务影响分 析 评估业务关键资源 评估业务恢复优先级、 RTO\RPO
评估IT系统恢复优先级
评估IT系统RTO值、 RPO值
务应急响应时间、业务恢复的验证时间,确定信息系统恢
复时间目标(信息系统RTO)、信息系统恢复点目标(信息 系统RPO),明确信息系统重要程度和恢复优先级别,并识 别信息系统恢复所需的必要资源。
Page 11
《监管指引》总则
保障重要业务持续运营的一整套管理 过程,包括策略、组织架构、方法、 标准和程序。 将业务连续性管理纳入全面风险管理 体系 重要业务是指面向客户、涉及 账务处理、时效性要求较高的 银行业务,其运营服务中断会 对商业银行产生较大经济损失 或声誉影响,或对公民、法人 和其他组织的权益、社会秩序 和公共利益、国家安全造成严 重影响的业务。

中国银行业监督管理委员会办公厅关于开展银行业金融机构信息科技非驻场集中式外包监管评估工作的通知

中国银行业监督管理委员会办公厅关于开展银行业金融机构信息科技非驻场集中式外包监管评估工作的通知

中国银行业监督管理委员会办公厅关于开展银行业金融机构信息科技非驻场集中式外包监管评估工作的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2014.12.02•【文号】银监办发[2014]272号•【施行日期】2014.12.02•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银行业监督管理委员会办公厅关于开展银行业金融机构信息科技非驻场集中式外包监管评估工作的通知银监办发[2014]272号各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,邮储银行,各省级农村信用联社,银监会直接监管的信托公司、企业集团财务公司、金融租赁公司:根据《中国银监会办公厅关于加强银行业金融机构信息科技非驻场集中式外包风险管理的通知》(银监办发〔2014〕187号),为进一步做好对非驻场集中式外包服务的风险评估,加强监督管理,防范银行业区域性、系统性信息科技风险,现就开展非驻场集中式外包服务监管评估工作有关事项通知如下:一、本通知中监管评估是指根据非驻场集中式外包服务商接受风险监督的主动申请,银监会及其派出机构对非驻场集中式外包服务开展信息科技风险监测、现场核查、评级和处置的过程。

二、村镇银行信息系统交由发起行管理、农村金融机构信息系统交由省级农村信用联社管理、外资银行信息系统交由母行管理的,不纳入本通知监管评估范围。

三、纳入监管评估的非驻场集中式外包服务类型包括:(一)机房运营服务,包括机房基础设施运维,设备运维、虚拟化资源服务等计算机基础设施服务。

(二)应用系统托管服务,包括:1.数据中心(灾备中心)整体运维及系统管理;2.应用系统服务,包括核心银行、电子银行、银行卡、网站、电子商城等业务处理系统开发与运维;3.金融自助设备整体运维,即自助设备(含多媒体终端)产权为外包服务商所有或由外包服务商向第三方租赁,监控、运维管理由外包商独立完成。

银监会施行监管新政规范商业银行数据中心

银监会施行监管新政规范商业银行数据中心
义的行 业 规 范 。
内, 设立生产 中 t 《 引》 , 指 2 ( 所称 的数
推进国库信息化建设 争创世界一流
近年来 , 以财 税 库银 横 向联 网 系统 、 国库 会计 数据 集 中系统 和 国库 管 理 信 息系统 三 大系统 为基 础 的国库 业务 管理 系统 的架构 已初 步形成 。这 ~ “ 三 位一体 ” 的科 技 发展模 式 , 为将我 国 国库建 设成 为安 全 、 高效 并 与社 会主 义市 场经 济相 适应 的现 代 化、 科学 化 的新型 国库 提供 了强有 力的支 持 与保 障。
统在全 国各省市的全面覆盖 ,不断 提高业务量 。到 2 1 , 02年 通过横 向
联 网 系统 办 理 的 税 收业 务 占全 部税
达 目的地国库 ,县级国库收纳的 中
央预算收入报解至总库 的时间大大
缩短 ;国库管理信息系统则可以将
各级国库和企业纳税的相关数据统

收业务的 比例要达到 8% ; 紧落 0 抓 实海关联 网、 财库联 网对账 、 口退 出
息 系统的建设 提升 了国库服 务经济
与社会发展 、服务政府和财税等部 门、 服务财政 与货币政策的协调 、 服
务 百姓 与 民生 的水 平 。财 税 库 银 横
采集 、 存储 、 整理 、 加工 和展示 , 从
税联网和 中国银联一点接入 等试点
工作 , 扩大银行卡缴税范围。 三是加
而进一步提升 了国库的信息服务水 平。 不仅如此 , 信息化建设 还直接推
恢 复管 理 、 包 管理 、 督 管 理等 方 外 监
备支持业务不间断服务的能力。 另外 ,总资产规模 1 0 亿 元 0 0 人民币 以上且跨省设立分支机构 的 社应设 立异地模式灾备 中心 ,重要 信息 系统灾难恢复能力应达 到《信

银行业金融机构高级管理人员法律法规知识试卷

银行业金融机构高级管理人员法律法规知识试卷

银行业金融机构高级管理人员法律法规知识竞赛试卷(初赛)机构:姓名:总分:一、填空题(每个空1分,共40分)1、不动产物权的设立、变更、转让和消灭,应当依照法律规定()。

动产物权的设立和转让,应当依照法律规定( )。

2、《会计法》规定,单位负责人对本单位的( )的真实性、完整性负责。

3、商业银行销售理财产品,应当遵循公平、公开、公正原则,充分( ),保护客户合法权益,不得对客户进行误导销售。

4、单位定期存单只能以()为目的开立和使用。

5、商业银行信息科技风险管理“三道防线":()、( )、().6、《银行业重要信息系统突发事件应急管理规范(试行)》要求,商业银行应每年至少进行()次重要信息系统专项灾备切换演练,每()年至少进行一次重要信息系统全面灾备切换演练,以真实业务接管为目标,验证灾备系统有效接管生产系统及安全回切的能力。

7、《商业银行数据中心监管指引》定义,商业银行为保障其业务连续性,在生产中心故障、停顿或瘫痪后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织称为( ).8、《银行业金融机构重要信息系统投产及变更管理办法》要求,银行业金融机构应充分识别、分析、评估重要信息系统投产及变更风险,包括系统功能缺陷、客户信息泄露、业务中断、交易缓慢或其他因素可能造成的操作风险、法律风险和声誉风险,并形成()。

9、《商业银行业务连续性监管指引》规定,(())是商业银行业务连续性管理的决策机构,对业务连续性管理承担最终责任。

10、根据《商业银行业务连续性监管指引》中有关规定,商业银行应当通过业务影响分析识别和评估业务运营中断所造成的影响和损失,明确业务连续性管理重点,根据业务重要程度实现差异化管理,确定各业务恢复优先顺序和恢复指标.商业银行应当至少每()年开展一次全面业务影响分析,并形成业务影响分析报告.11、《银行业重要信息系统突发事件应急管理规范》规定,应急演练结束后,银行业金融机构应组织编写应急演练情况总结报告,大型或重要的应急演练总结报告应提交给( ).12、国务院银行业监督管理机构依照法律、行政法规规定的条件和程序,审查批准银行业金融机构的设立、()、()以及( ).13、商业银行从事代理保险业务的销售人员,应当符合中国保监会规定的保险销售从业资格条件,取得中国保监会颁发的(《》)。

商业银行数据中心机房管理制度

商业银行数据中心机房管理制度

商业银行数据中心机房管理制度第一章总则第一条为加强商业银行机房管理,保障机房安全、可靠、稳定运行,提高业务连续性管理水平,根据《电子信息系统机房设计规范》(GB50174-2008)、《商业银行数据中心监管指引》及《商业银行业务连续性监管指引》等相关规定,制定本制度。

第二条以下术语适用于本制度:(一)生产机房:对分行业务运营及管理提供信息科技支撑服务的主要场所。

第三条商业银行各支行机房建设和管理参照本制度执行。

第二章机房建设第一节机房选址第四条机房应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;尽量避免与其他单位共处一个建筑物。

第五条机房选址应避开大楼顶层、地下及一层区域,机房所在楼层地面承重应介于600千克/平方米—1200千克/平方米。

第六条机房所在楼层净高应介于4米—6米。

第七条机房区域外墙不设计外窗,机房外墙应具有良好的保温性能。

第八条分行机房面积应在100平方米以上,支行机房面积应在10平方米以上。

第二节机房施工第九条机房施工包括机房建设、改建及扩建工程。

第十条机房施工工程应根据监管部门相关要求,提前向监管部门书面报备。

第十一条机房施工工程必须经总行科技部门组织审核后,按照管理权限逐级上报审批,重大工程应进行专项安全评审。

第十二条工程中发生拆墙、打洞、楼板开口等可能改变原建筑结构的施工,必须由原建筑设计单位或相应资质的设计单位核查有关原始资料,在对原建筑结构进行必要的核验后确定施工方案,严禁私自更改建筑设计结构。

第十三条机房施工工程中,严格控制有水作业。

如有需要,必须采取有效安全措施,并在建设方或监理监督下进行。

第十四条机房施工工程中,严格控制明火作业。

如有需要,必须采取有效安全措施,并在建设方或监理监督下进行。

第三节机房消防第十五条机房应配备专用消防系统。

消防系统的设计应符合国家机房消防规范。

第十六条机房各个分区应配备一定数量的手动气体灭火器。

最新商业银行数据中心监管指引

最新商业银行数据中心监管指引

商业银行数据中心监管指引商业银行数据中心监管指引目录第一章总则第二章设立与变更第三章风险管理第四章运行环境管理第五章运营维护管理第六章灾难恢复管理第七章外包管理第八章监督管理第九章附则附件:中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通知银监办发[2010]114号各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。

请各银监局将本通知转发至辖内相关银行业金融机构。

中国银行业监督管理委员会办公厅二○一○年四月二十日商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。

第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。

中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。

第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。

(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。

(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。

(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。

关于征求对《商业银行业务连续性监管指引》(征求意见稿)意见的函 银监办便函(362号)附件

关于征求对《商业银行业务连续性监管指引》(征求意见稿)意见的函 银监办便函(362号)附件

商业银行业务连续性监管指引(征求意见稿)第一章总则第一条为加强商业银行风险管理,提高业务连续性管理能力,降低或消除因自然灾害、人为破坏和技术故障等原因造成重要业务运营中断所产生的影响,快速恢复被中断业务,保障银行机构有效履行社会责任,维护公众信心和银行业正常的运行秩序,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。

第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。

中国银监会监管的其他金融机构参照本指引执行。

第三条本指引所称重要业务是指面向社会客户、涉及账务处理及处理时效性要求较高的业务,其运行服务的中断会给商业银行造成重大经济损失或声誉影响,会对公民、法人或组织的权益、公共利益甚至国家安全带来严重后果的业务。

第四条本指引所称突发事件是指因下述原因,导致商业银行重要业务异常或中断,产生不良影响或资金损失的事件,包括:(一)信息系统各类技术故障和配套设施故障;(二)自然灾害(如火灾、雷击、海啸等);(三)外部影响(如发生黑客攻击、第三方无法提供合作或服务等)。

第五条商业银行应根据突发事件造成的影响、损失程度和范围划分事件等级。

第六条本指引所称业务连续性是商业银行通过对突发事件的规划和响应,使重要业务得到有序、快速恢复,实现持续、稳定运行的能力。

第七条本指引所称业务连续性管理是商业银行为保证重要业务持续运行而建立的一整套管理机制、办法、制度、方案、标准和程序的有机整体。

第八条商业银行应建立有效的业务连续性管理体系,使重要业务在发生突发事件后能有序、快速恢复,消除或减少因重要业务中断造成的影响和损失,实现业务的持续运营。

第九条业务连续性管理的基本原则是:(一)社会责任原则:应以切实有效履行社会责任为业务连续性管理的重要目标。

(二)预防为主原则;应积极采取预防控制措施,提高重要业务所依赖关键资源的健壮度,提升风险防御能力,消除或降低业务运营中断发生的可能性。

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2009.03.03•【文号】银监发[2009]19号•【施行日期】2009.03.03•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知(银监发[2009]19号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,邮政储蓄银行,各省级农村信用联社,银监会直接监管的信托公司、财务公司、金融租赁公司,中央国债登记结算公司:现将《商业银行信息科技风险管理指引》印发给你们,请认真执行。

请各银监局将本通知转发至辖内各银行业金融机构(含外资银行)。

中国银行业监督管理委员会二00九年三月三日商业银行信息科技风险管理指引第一章总则第一条为加强商业银行信息科技风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》、《中华人民共和国外资银行管理条例》,以及国家信息安全相关要求和有关法律法规,制定本指引。

第二条本指引适用于在中华人民共和国境内依法设立的法人商业银行。

政策性银行、农村合作银行、城市信用社、农村信用社、村镇银行、贷款公司、金融资产管理公司、信托公司、财务公司、金融租赁公司、汽车金融公司、货币经纪公司等其他银行业金融机构参照执行。

第三条本指引所称信息科技是指计算机、通信、微电子和软件工程等现代信息技术,在商业银行业务交易处理、经营管理和内部控制等方面的应用,并包括进行信息科技治理,建立完整的管理组织架构,制订完善的管理制度和流程。

第四条本指引所称信息科技风险,是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。

第五条信息科技风险管理的目标是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。

银行灾备中心同步数据完整性实现

银行灾备中心同步数据完整性实现

栏目编辑:梁丽雯E-mail:****************银行灾备中心同步数据完整性实现■ 广西壮族自治区农村信用社联合社 陈华杰摘要:本文介绍了银行灾备数据中心在其业务连续性中的重要作用,对比了目前主流的数据同步技术,对其中的关键技术进行了分析,并针对生产和灾备中心在异步模式下同步可能会丢失少量数据这个行业痛点提出了解决方案,可供同业参考。

关键词:银行灾备;数据中心;数据同步;异步数据完整性;异步丢数解决近年来,随着国家和行业监管部门对金融机构信息系统风险管理的要求不断提高,以及银行自身基于防范灾难和风险、保障业务连续性需求的考虑,国内银行相继启动了灾备体系建设。

灾备体系建设即除了生产中心以外,再建设一个或者多个灾备数据中心,通过部署必要的软硬件设备,使得关键应用系统在多个中心都拥有相同处理能力的运行环境,再通过数据同步技术,实现生产数据在多个中心之间同步。

灾备中心投入使用后,当生产中心发生灾难故障时,灾备中心可以迅速启用,以保证银行关键业务的连续性。

灾备体系建设与管理是复杂的持续性系统工程,投资巨大、建设周期长、实施难度大。

不仅对技术实力要求高,而且十分考验管理水平,更涉及科技战略、科技治理、运维管理等诸多因素。

其中,如何选择适合的数据同步技术,实现数据在生产和灾备中心之间快速、完整的同步,确保灾难发生时能够快速从生产中心切换到灾备中心,从而保证银行关键业务的连续性,是灾备体系建设需要仔细考虑的问题。

在银行灾备体系建设中,对于银行的业务连续性,监管机构也给出了明确要求。

根据《商业银行数据中心监管指引》(银监办发〔2010〕114号)、《商业银行业务连续性监管指引》(银监发〔2011〕104号)的要求,数据丢失量目标(RPO)不超过30分钟,业务恢复时间目标(RTO)不超过4小时。

在兼顾性能、RPO和RTO三者的时候,银行大部分会选择异步的方式进行生产中心和灾备中心的数据同步,但该模式会导致启用灾备中心时出现丢失少量数据的可能。

业务数据全生命周期管理工作思路

业务数据全生命周期管理工作思路
创建
活跃10%
安全与保护
半活跃20%
01
02
回收
静态70%
保存与归档
大多数是非结构化
03
04
2.1数据的全生命周期管理—目标
数据是我行的重要资产之一,健立健全数据管理体制,满足监管要求,提升数据管理能力,充分发挥数据价值,为经营决策提供有力支撑,已成为当前科技工作的主要任务。
Norm
Optinize
业务数据全生命周期管理工作思路
数据全生命周期管理
数据管理工作流程
01
在此添加正文
02
在此添加正文
目 录
数据管理背景及目标
应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
《商业银行数据中心监管指引》银监办发[2010]114号
对重要信息资源设置敏感标记,依据安全策略严格控制用户对有敏感标记重要信息资源的操作。检测系统管理数据、鉴别信息和重要业务数据在采集、传输、使用和存储过程中完整性,并采取必要的恢复措施。应采用加密或其他有效措施实现系统管理数据、鉴别信息和重要业务数据采集、传输、使用和存储过程的保密性。
《金融行业信息系统信息安全等级保护实施指引》JRT0071-2012
两地机房各一份
应用环境备份策略
1~3个月
1~3个月
磁带库磁带
仅在应用所在机房保留一份
业务数据备份策略
数据库零级备份
每天
不少于3天
虚拟带库和物理磁带库
同城两地机房各一份
数据库正文备份
可选每天/每月/每年
可选一个月/一年/永久
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。

第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。

中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。

第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。

(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。

(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。

(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。

灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。

(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。

包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。

第四条《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。

第二章设立与变更第五条商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。

第六条商业银行数据中心应配置满足业务运营与管理要求的场地、基础设施、网络、信息系统和人员,并具备支持业务不间断服务的能力。

第七条总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。

第八条商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。

第九条商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或其派出机构报告。

第十条商业银行变更数据中心场所时应至少提前2个月,其他重大变更应至少提前10个工作日向中国银监会或其派出机构报告。

第三章风险管理第十一条商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。

第十二条商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。

第十三条商业银行数据中心应建立健全各项管理与内控制度,从技术和管理等方面实施风险控制措施。

第十四条商业银行数据中心应设立专门管理岗位,监督、检查数据中心各项规范、制度、标准和流程的执行情况以及风险管理状况。

第十五条商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。

投保资产清单应保存于安全场所,以便索赔时使用。

第十六条商业银行内部审计部门应至少每三年进行一次数据中心内部审计。

第十七条商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。

第十八条商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。

第四章运行环境管理第十九条商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位置、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。

第二十条数据中心选址应满足但不限于以下要求:(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。

(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。

第二十一条数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。

(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。

(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。

(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消除单点隐患。

(五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。

(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。

(七)应采用环保节能技术,降低能耗,提高效率。

第二十二条数据中心安防与基础设施保障应满足但不限于以下要求:(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。

(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。

(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。

第二十三条数据中心应来用两家或多家通信运营商线路互为备份。

互为备份的通信线路不得经过同一路由节点。

第五章运营维护管理第二十四条商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。

第二十五条数据中心应建立满足信息科技服务要求的运营管理组织架构。

设立生产调度、信.息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。

第二十六条数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:(一)应建立事件和问题管理机制。

明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。

(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。

根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。

(三)应建立配置管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配置信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。

(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。

(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。

(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。

加强版本控制,防范因软件版本、操作文档等不一致产生的风险。

(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。

(八)应集中监控重要信息系统和通信网络运行状态。

采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。

监控记录应满足故障定位、诊断及事后审计等要求。

第二十七条数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。

(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。

(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。

(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。

(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。

(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。

(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。

(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。

第六章灾难恢复管理第二十八条商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾难恢复管理组织架构,明确灾难恢复管理机制和流程。

第二十九条商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。

第三十条商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。

相关文档
最新文档