商业银行数据中心监管指引
商业银行数据中心监管指引
商业银行数据中心监管指引编辑目录1商业银行数据中心监管指引2总则▪第一章设立与变更▪第二章风险管理▪第三章运行环境管理▪第四章运营维护管理▪第五章灾难恢复管理▪第六章外包管理▪第七章监督管理▪第八章附则3附件:1商业银行数据中心监管指引编辑《中国银行业监督管理委员会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发﹝2010﹞114号)颁布2总则编辑第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
《商业银行数据中心监管指引》
《商业银行数据中心监管指引》xx年xx月xx日contents •引言•数据中心监管要求•数据中心管理规范•数据中心技术标准•数据中心监管制度•数据中心监管建议目录01引言商业银行数据中心监管的重要性和必要性随着金融市场的快速发展,数据中心已成为商业银行运营和管理的关键基础设施,对其进行科学有效的监管对于保障金融市场的稳定、促进金融创新等方面具有重要意义。
监管指引的制定背景为了进一步规范商业银行数据中心监管工作,提高监管水平和效率,中国人民银行根据相关法律法规和监管制度,结合国内外数据中心发展的趋势和商业银行实际情况,制定了本指引。
目的和背景本指引所称商业银行数据中心是指商业银行为实现信息、数据和业务价值而集中建设的、用于支撑其经营管理活动的信息处理、存储和传输中心,包括基础设施、系统平台、应用软件等。
商业银行数据中心本指引所称数据中心监管是指中国人民银行及其分支机构依据相关法律法规和监管制度,对商业银行数据中心规划、建设、运营和管理活动进行监督和指导的行为。
数据中心监管定义和术语02数据中心监管要求1总体要求23数据中心战略规划应符合国家和地区的政策法规及监管要求。
数据中心应具备高效、稳定、安全和合规的运行环境。
数据中心的建设和运营应考虑未来业务发展和数据增长的需求。
数据中心应建立完善的运营管理制度和操作规范。
数据中心应配备足够的专业人才和技能,以确保运营的稳定和安全。
数据中心应遵循国家和地区的节能减排政策,采用绿色环保的运营模式。
数据中心运营监管要求03数据中心应建立应急预案,确保在突发事件发生时能够及时、有效地应对。
数据中心风险管理要求01数据中心应建立完善的风险管理制度,包括信息安全、系统安全、网络安全等。
02数据中心应定期进行风险评估,并采取相应的风险防范措施。
03数据中心管理规范健全的组织体系商业银行应设立数据中心,并建立完善的组织体系,包括主任、副主任、项目经理、系统管理员、数据管理员、安全管理员等岗位,明确各岗位的职责和权限。
商业银行数据中心监管指引
(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维 任务调度过程。 (六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制, 防范因软件版本、操作文档等不一致产生的风险。 (七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系 统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。 (八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重 要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可 靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。 第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可 用性,包括: (一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对 信息安全策略、制度和流程的执行情况进行检查和报告。 (二) 应建立和落实人员安全管理制度, 明确信息安全管理职责; 通过安全教育与培训, 提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。 (三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分 类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。 (四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少 未授权访问所造成的风险。 (五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和 批处理操作等过程。 (六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、
震、地质灾害高发区域。 第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要 求、保障业务连续性为目标,应满足但不限于以下要求: (一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。 (二)应根据使用要求划分功能区域,各功能区域原则上相对独立。 (三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。 (四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消 除单点隐患。 (五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满 足消防要求,并通过消防验收。 (六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。 (七)应采用环保节能技术,降低能耗,提高效率。 第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求: (一) 各功能区域应根据使用功能划分安全控制级别, 不同级别区域采用独立的出入控 制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足 亭件分析、监督审计的需要。 (二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行 7x24 小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。 (三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运 维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。 第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线 路不得经过同一路由节点。
《商业银行数据中心监管指引》-2010
《商业银行数据中心监管指引》-2010⒈引言⑴目的本指引旨在对商业银行数据中心的监管进行规范,保护客户信息和银行数据的安全性和完整性,促进银行业务的稳定发展。
⑵背景随着信息化时代的到来,商业银行数据中心的重要性日益凸显。
数据中心的安全与稳定运行直接影响整个银行业务的正常运转。
因此,对商业银行数据中心的监管变得尤为重要。
⒉数据中心建设⑴设计规划①数据中心布局设计②数据中心设备选型③数据中心物理安全措施⑵网络与通信①数据中心网络架构②网络安全措施与防护③通信设备选择与配置⑶机房环境管理①温度与湿度控制②供电与备用电源③消防安全设施⒊数据安全管理⑴数据备份与恢复①备份策略与周期②数据恢复测试与验证⑵访问控制①身份验证与权限管理②访问日志与审计⑶数据加密与传输安全①加密算法与密钥管理②数据传输安全措施⒋风险管理⑴数据中心风险评估①风险识别与分类②风险评估与分析方法⑵应急响应与恢复①应急响应计划制定②应急演练与恢复策略⒌监管要求与义务⑴监督与检查①监管机构监督部门职责②数据中心监督检查事项⑵报告与信息披露①数据中心运行报告②安全事件通报要求⒍附件本文档涉及的附件详见附件1、附件2等。
⒎法律名词及注释⑴数据中心:商业银行机构用于存储、管理和处理数据的物理或虚拟场所。
⑵监管机构:国家相关金融监管部门。
⑶数据备份:将数据复制到另一个存储介质或位置,以便在数据丢失或损坏时进行恢复。
⑷加密算法:将数据转化为密文的数学算法。
⑸身份验证:确认用户身份的过程。
⑹应急响应计划:为应对突发事件而事先制定的方案。
《商业银行数据中心监管指引》
商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
第四条《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。
第二章设立与变更第五条商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。
商业银行数据中心监管指引
个个个 个个个 装性帐引帐誉引引战 个个个 个个个 个个个 个个个 个个个 帐 帐 个个个 个个个 个 个个个 个 个个个 个 善 在 个个个 个 个个个善 在 善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个 个 个 善用潜岗至性帐未易易媒性帐帐操在 个个个 个 个个个 个 检 个个个 个 个个个 个 个 个 挥 善 在 检 战 善 在 个个个 个 个个个 个 性帐 个个 性 引帐 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个善 在 个个个善 在 检 检 检 检 个个个 个 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个 个 个个个善 在 个个个善 在 操x性战 个个个善 在 个个个 个 个个 个个个 个 个个个 个 少 个个个 个 个个个善 在 检 检 个个个善 在 检 检 检 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个 个 个个个善 在 个个个善 在 检 检 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个善 在 个个个善 在 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 少 检 个个个 个 个个个 个 个个个 个 个个个 个 个个个善 在 个个个善 在 个个个 个 个个 个个个 个 个个个 个 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个个个 个 个 个个个 个个个 个 个 个个个 个个个善 在 个个个引个少 个个个性个少 个个个感个少 个个个善 在 个个个善 在 检个个善 在 个个个善 在 善 在 个个个善 在 个个个 个个个善 在 个个个善 在 个个个善 在 个个个善 在 善 在 善 在 个个个善 在 个个个善 在 善 在 个个个善 在 个个个 个个个善 在 个个个善 在 个个个善 在 个个个善 在 个个个 个个个 个。
商业银行数据中心监管指引
商业银行数据中心监管指引编辑目录1商业银行数据中心监管指引2总则▪第一章设立与变更▪第二章风险管理▪第三章运行环境管理▪第四章运营维护管理▪第五章灾难恢复管理▪第六章外包管理▪第七章监督管理▪第八章附则3附件:1商业银行数据中心监管指引编辑《中国银行业监督管理委员会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发﹝2010﹞114号)颁布2总则编辑第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
(整理)《商业银行数据中心监管指引》-
(整理)《商业银行数据中心监管指引》-.商业银行数据中心监管指引1.引言本文档旨在指导商业银行数据中心的监管工作,确保数据中心的安全性、可靠性和合规性。
本指引适用于所有商业银行的数据中心,包括其硬件设施、软件系统和运维流程。
2.数据中心基础设施2.1 数据中心选址和建设要求2.1.1 选址原则2.1.2 建设要求2.2 数据中心硬件设施2.2.1 主机设备2.2.2 网络设备2.2.3 存储设备2.3 数据中心环境管理2.3.1 温湿度控制2.3.2 通风和空气净化2.3.3 供电和UPS备份2.3.4 防火和灭火设施2.4 数据中心安全管理2.4.1 准入控制2.4.2 监控系统2.4.3 安全事件响应2.4.4 安全巡检和审核3.数据中心网络管理3.1 网络拓扑设计3.2 网络设备管理3.3 网络访问控制3.4 网络安全防护3.5 网络流量监测和分析4.数据中心系统管理4.1 操作系统管理4.2 数据库管理4.3 应用系统管理4.4 虚拟化技术管理4.5 容灾和备份策略5.数据中心运维管理5.1 运维流程规范5.2 运维工具和平台5.3 变更管理5.4 问题管理5.5 SLA管理6.数据中心合规性监测6.1 合规性监测流程6.2 监测指标和要求6.3 合规性报告和审计7.附件本文档附带的附件包括:- 数据中心选址评估表- 数据中心安全设备清单- 数据中心变更管理流程图- 数据中心合规性监测报告样本8.法律名词及注释- 数据中心:指商业银行的中央化数据处理和存储设施,用于管理和维护核心系统数据。
- 监管工作:指对商业银行数据中心的安全、可靠性和合规性进行监督和管理的工作。
- 安全性:指数据中心的安全防护措施和应对能力,以保护数据不被非法获取、篡改或破坏。
- 可靠性:指数据中心的硬件设施、网络和系统的稳定性和可用性,以保证数据处理和存储的稳定运行。
- 合规性:指数据中心的管理和运行符合相关法律法规、监管指引和行业标准的要求。
商业银行数据中心监管指引
商业银行数据中心监管指引商业银行数据中心监管指引1:引言1.1 目的1.2 适用范围1.3 定义2:数据中心基础设施2.1 机房和环境2.1.1 机房位置和布局要求2.1.2 冷却和空调系统要求2.1.3 供电系统要求2.2 硬件设备2.2.1 服务器要求2.2.2 网络设备要求2.2.3 存储设备要求3:数据安全与保护3.1 访问控制3.1.1 身份认证要求3.1.2 访问权限管理要求3.2 数据备份与恢复3.2.1 数据备份策略要求3.2.2 数据恢复测试要求3.3 灾难恢复3.3.1 灾难恢复计划要求3.3.2 灾难恢复测试要求4:网络与通信安全4.1 网络拓扑与隔离4.1.1 内外网隔离要求4.1.2 数据中心网络架构要求 4.2 网络安全监管4.2.1 安全设备要求4.2.2 网络入侵检测和防御要求5:业务连续性管理5.1 业务连续性计划5.1.1 情景分析和评估要求5.1.2 预备和应对措施要求5.2 业务连续性测试5.2.1 测试计划要求5.2.2 测试结果分析和整改要求6:监管与合规要求6.1 监控与审计6.1.1 审计日志要求6.1.2 监控工具和报告要求6.2 数据隐私与保护6.2.1 客户数据保护要求6.2.2 数据处理与共享要求7:附件附件A - 数据中心位置平面图附件B - 机房温度和湿度监测报告附件C - 网络设备清单法律名词及注释:1:数据中心:指商业银行集中存储和处理业务数据的场所。
2:机房:指数据中心内专门用于设备放置和运行的区域。
3:身份认证:指确认用户身份和权限的过程。
4:灾难恢复:指在发生灾难性事件后,快速恢复业务正常运行的过程。
5:内外网隔离:指将内部网络与外部网络进行物理或逻辑隔离。
6:业务连续性管理:指确保在意外事件发生时,银行业务能够持续运行的管理活动。
7:审计日志:指记录系统和操作活动的详细日志。
8:数据隐私与保护:指保护客户数据免遭非法获取和滥用的措施。
最新商业银行数据中心监管指引
商业银行数据中心监管指引商业银行数据中心监管指引目录第一章总则第二章设立与变更第三章风险管理第四章运行环境管理第五章运营维护管理第六章灾难恢复管理第七章外包管理第八章监督管理第九章附则附件:中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通知银监办发[2010]114号各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅二○一○年四月二十日商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
《商业银行数据中心监管指引》
加强对跨境数据流动的监管,建立完 善的跨境数据流动管理制度,保障国 家安全和商业利益。
未来监管机构应进一步完善商业银行 数据中心监管指引,提高指引的针对 性和可操作性。
通过持续优化监管政策,更好地促进 商业银行数据中心的健康发展,为金 融业数字化转型提供有力支撑。
感谢您的观看
THANKS
随着信息技术的发展,数据中心在商业银行运营中的地位逐渐上升,但同时也面临 着越来越多的安全和稳定挑战。
为了更好地规范商业银行数据中心的建设和管理,提高数据中心的运营水平,保障 金融市场的稳定和业务连续性,中国人民银行制定了本监管指引。
监管目标与原则
监管目标
通过规范商业银行数据中心的建设和管理,提高数据中心的运营水平,保障金 融市场的稳定和业务连续性。
应急预案
制定详细的数据中心应急预案,包括应急响应流程、关键 人员职责、应急通讯机制等,确保在突发事件发生时能够 迅速、有效地做出应对措施。
灾难恢复计划
制定灾难恢复计划,明确灾难发生时的应急处置流程和恢 复步骤,确保数据中心能够在短时间内恢复正常运行状态 。
数据中心合规检查与审计
合规检查
定期进行数据中心合规检查,检查内容包括数据中心安全、数据保护、隐私合规等方面,以确保数据中心运营符 合相关法规和标准。
的保护。
数据备份与恢复
建立完善的数据备份与恢复机制 ,确保在发生意外情况时,重要 数据能够及时恢复并保证其完整
性。
隐私合规监管
遵守国家及地区有关隐私保护的 法律法规,对个人信息进行合规 收集、存储和使用,防范潜在的
法律风险。
数据中心风险管理及应急预案
风险管理
定期进行数据中心风险管理,识别潜在的安全风险和业务 风险,评估风险影响程度,并制定相应的风险应对措施。
《商业银行数据中心监管指引》-2010
《商业银行数据中心监管指引》-2010 商业银行数据中心监管指引第一章:指引目的与背景1.1 目的1.2 背景与依据第二章:数据中心监管范围和要求2.1 数据中心定义2.2 应用系统监管2.2.1 业务权限管理2.2.2 安全措施要求2.2.3 审计要求2.3 网络基础设施监管2.3.1 数据传输安全2.3.2 网络拓扑监管2.3.3 网络设备安全2.4 机房基础设施监管2.4.1 建筑条件及安全性要求 2.4.2 供电与供应监管2.4.3 空调与温湿度监管2.4.4 火灾防护措施2.5 数据备份与恢复监管2.5.1 数据备份要求2.5.2 数据恢复测试第三章:数据安全保障3.1 安全评估与监管制度3.1.1 安全评估流程3.1.2 监管制度建设3.2 数据访问控制3.2.1 用户认证要求3.2.2 数据加密要求3.2.3 数据传输安全性3.3 安全事件监控与应急响应 3.3.1 安全事件监控要求3.3.2 安全事件应急响应机制第四章:数据中心审计4.1 内部审计要求4.2 外部审计要求第五章:附件附件一、数据中心监管要求检查表附件二、数据中心备份计划示例注释:1:商业银行:指符合国家相关法律法规要求的经营商业银行业务的金融机构。
2:数据中心:指商业银行用于存储、处理和管理数据的设施,包括机房、网络设备、服务器、存储设备等。
3:应用系统:指商业银行用于开展各项业务的软件系统,如核心银行系统、风险管理系统等。
本文档涉及附件:1:数据中心监管要求检查表2:数据中心备份计划示例本文所涉及的法律名词及注释:1:商业银行法:《中华人民共和国商业银行法》2:个人信息保护法:《中华人民共和国个人信息保护法》 3:数据安全法:《中华人民共和国数据安全法》。
中国银行业监督管理委员会北京监管局办公室转发中国银监会办公厅
中国银行业监督管理委员会北京监管局办公室转发中国银监会办公厅关于印发《商业银行数据中心监管指引》文件的通知【法规类别】银行监管【发文字号】京银监办[2010]87号【发布部门】中国银行业监督管理委员会北京监管局【发布日期】2010.04.27【实施日期】2010.04.27【时效性】现行有效【效力级别】地方规范性文件中国银行业监督管理委员会北京监管局办公室转发中国银监会办公厅关于印发《商业银行数据中心监管指引》文件的通知(京银监办[2010]87号)各政策性银行北京市分行及总行营业部、国家开发银行在京营业机构、各国有商业银行北京市分行、辖内各股份制商业银行、北京银行、北京农村商业银行、辖内各村镇银行、各城市商业银行北京分行、中国邮政储蓄银行北京分行、辖内各外资银行、各金融资产管理公司北京办事处、辖内各信托公司、辖内各企业集团财务公司、金融租赁公司、辖内各汽车金融公司、中国工商银行牡丹卡中心、中国银行银行卡中心、中国民生银行信用卡中心、中国工商银行票据营业部北京分部、中国工商银行私人银行部北京分部:为加强商业银行数据中心风险控制和管理,现将《中国银监会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发[2010]114号)转发给你们,请遵照执行。
中国银行业监督管理委员会北京监管局办公室二0一0年四月二十七日中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通知(银监办发[2010]114号)各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅二0一0年四月二十日商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
商业银行数据中心监管指引
商业银行数据中心监管指引编辑目录1商业银行数据中心监管指引2总则▪第一章设立与变更▪第二章风险管理▪第三章运行环境管理▪第四章运营维护管理▪第五章灾难恢复管理▪第六章外包管理▪第七章监督管理▪第八章附则3附件:1商业银行数据中心监管指引编辑《中国银行业监督管理委员会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发﹝2010﹞114号)颁布2总则编辑第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
《商业银行数据中心监管指引》
中国银行业监督管理委员会北京监管局办公室转发中国银监会办公厅关于印发《商业银行数据中心监管指引》文件的通知(京银监办[2010]87号)各政策性银行北京市分行及总行营业部、国家开发银行在京营业机构、各国有商业银行北京市分行、辖内各股份制商业银行、北京银行、北京农村商业银行、辖内各村镇银行、各城市商业银行北京分行、中国邮政储蓄银行北京分行、辖内各外资银行、各金融资产管理公司北京办事处、辖内各信托公司、辖内各企业集团财务公司、金融租赁公司、辖内各汽车金融公司、中国工商银行牡丹卡中心、中国银行银行卡中心、中国民生银行信用卡中心、中国工商银行票据营业部北京分部、中国工商银行私人银行部北京分部:为加强商业银行数据中心风险控制和管理,现将《中国银监会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发[2010]114号)转发给你们,请遵照执行。
中国银行业监督管理委员会北京监管局办公室二0一0年四月二十七日中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通知(银监办发[2010]114号)各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅二0一0年四月二十日商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
(整理)《商业银行数据中心监管指引》-
(整理)《商业银行数据中心监管指引》-\----------------------------------------------商业银行数据中心监管指引1\引言1\1 背景1\2 目的1\3 适用范围1\4 定义和缩写词解释2\数据中心规划与架构2\1 数据中心建设与规划2\1\1 数据中心定位2\1\2 数据中心架构设计2\1\3 数据中心容量规划2\2 数据中心设备与设施2\2\1 机房环境条件和安全措施2\2\2 电力供应与稳定性2\2\3 网络基础设施与连接性2\3 数据中心管理与运维2\3\1 数据中心运维流程与规范2\3\2 灾难恢复与备份策略2\3\3 数据安全与访问控制3\数据中心监控与评估3\1 数据中心监控系统3\1\1 监控指标与报警机制 3\1\2 监控系统与仪表板3\2 数据中心评估与改进3\2\1 安全性评估与风险管理 3\2\2 性能评估与优化3\2\3 数据质量评估与控制4\数据备份与恢复4\1 数据备份策略与周期4\2 数据备份与恢复流程4\3 灾难恢复计划与演练4\4 数据恢复测试与验证5\数据安全与隐私保护5\1 数据安全管理框架5\2 数据安全措施与技术5\2\1 身份认证与访问控制 5\2\2 数据加密与解密5\2\3 安全漏洞管理与修补 5\3 隐私保护与合规性要求5\3\1 用户数据隐私保护5\3\2 法律合规性要求6\法律名词及注释6\1 法律名词解释6\2 相关法律法规7\附件附件一:数据中心示意图附件二:数据中心设备清单附件四:数据安全控制矩阵-------------------------------------------------本文档涉及附件:附件一:数据中心示意图附件二:数据中心设备清单附件四:数据安全控制矩阵本文所涉及的法律名词及注释:●法律名词解释:●:的定义和解释。
●:的定义和解释。
●相关法律法规:●法律法规1:法律法规1的简要说明。
商业银行数据中心监管指引
银监办发[2010]114号各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅二0一0年四月二十日商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心和生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心和生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。
中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。
灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。
包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
第四条《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。
第二章设立与变更第五条商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。
第六条商业银行数据中心应配臵满足业务运营与管理要求的场地、基础设施、网络、信息系统和人员,并具备支持业务不间断服务的能力。
第七条总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。
第八条商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。
第九条商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或其派出机构报告。
第十条商业银行变更数据中心场所时应至少提前2个月,其他重大变更应至少提前10个工作日向中国银监会或其派出机构报告。
第三章风险管理第十一条商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。
第十二条商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。
第十三条商业银行数据中心应建立健全各项管理与内控制度,从技术和管理等方面实施风险控制措施。
第十四条商业银行数据中心应设立专门管理岗位,监督、检查数据中心各项规范、制度、标准和流程的执行情况以及风险管理状况。
第十五条商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。
投保资产清单应保存于安全场所,以便索赔时使用。
第十六条商业银行内部审计部门应至少每三年进行一次数据中心内部审计。
第十七条商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。
第十八条商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。
第四章运行环境管理第十九条商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位臵、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。
第二十条数据中心选址应满足但不限于以下要求:(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。
(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。
第二十一条数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。
(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。
(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。
(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配臵,消除单点隐患。
(五)机房区域应采用气体消防和自动消防预警系统,内部通道设臵、装饰材料等应满足消防要求,并通过消防验收。
(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。
(七)应采用环保节能技术,降低能耗,提高效率。
第二十二条数据中心安防与基础设施保障应满足但不限于以下要求:(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位臵应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。
(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。
(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。
第二十三条数据中心应来用两家或多家通信运营商线路互为备份。
互为备份的通信线路不得经过同一路由节点。
第五章运营维护管理第二十四条商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。
第二十五条数据中心应建立满足信息科技服务要求的运营管理组织架构。
设立生产调度、信.息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。
第二十六条数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:(一)应建立事件和问题管理机制。
明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。
(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。
根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。
(三)应建立配臵管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配臵信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。
(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。
(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。
(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。
加强版本控制,防范因软件版本、操作文档等不一致产生的风险。
(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。
(八)应集中监控重要信息系统和通信网络运行状态。
采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。
监控记录应满足故障定位、诊断及事后审计等要求。
第二十七条数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。
(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。
(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处臵过程中的风险。
(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。
(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。
(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。
(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。
第六章灾难恢复管理第二十八条商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾难恢复管理组织架构,明确灾难恢复管理机制和流程。
第二十九条商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。
第三十条商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。