《商业银行数据中心监管指引》

合集下载

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知

中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2009.03.03•【文号】银监发[2009]19号•【施行日期】2009.03.03•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银行业监督管理委员会关于印发《商业银行信息科技风险管理指引》的通知(银监发[2009]19号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,邮政储蓄银行,各省级农村信用联社,银监会直接监管的信托公司、财务公司、金融租赁公司,中央国债登记结算公司:现将《商业银行信息科技风险管理指引》印发给你们,请认真执行。

请各银监局将本通知转发至辖内各银行业金融机构(含外资银行)。

中国银行业监督管理委员会二00九年三月三日商业银行信息科技风险管理指引第一章总则第一条为加强商业银行信息科技风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》、《中华人民共和国外资银行管理条例》,以及国家信息安全相关要求和有关法律法规,制定本指引。

第二条本指引适用于在中华人民共和国境内依法设立的法人商业银行。

政策性银行、农村合作银行、城市信用社、农村信用社、村镇银行、贷款公司、金融资产管理公司、信托公司、财务公司、金融租赁公司、汽车金融公司、货币经纪公司等其他银行业金融机构参照执行。

第三条本指引所称信息科技是指计算机、通信、微电子和软件工程等现代信息技术,在商业银行业务交易处理、经营管理和内部控制等方面的应用,并包括进行信息科技治理,建立完整的管理组织架构,制订完善的管理制度和流程。

第四条本指引所称信息科技风险,是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。

第五条信息科技风险管理的目标是通过建立有效的机制,实现对商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、稳健运行,推动业务创新,提高信息技术使用水平,增强核心竞争力和可持续发展能力。

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》
展望
加强对跨境数据流动的监管,建立完 善的跨境数据流动管理制度,保障国 家安全和商业利益。
未来监管机构应进一步完善商业银行 数据中心监管指引,提高指引的针对 性和可操作性。
通过持续优化监管政策,更好地促进 商业银行数据中心的健康发展,为金 融业数字化转型提供有力支撑。
感谢您的观看
THANKS
随着信息技术的发展,数据中心在商业银行运营中的地位逐渐上升,但同时也面临 着越来越多的安全和稳定挑战。
为了更好地规范商业银行数据中心的建设和管理,提高数据中心的运营水平,保障 金融市场的稳定和业务连续性,中国人民银行制定了本监管指引。
监管目标与原则
监管目标
通过规范商业银行数据中心的建设和管理,提高数据中心的运营水平,保障金 融市场的稳定和业务连续性。
应急预案
制定详细的数据中心应急预案,包括应急响应流程、关键 人员职责、应急通讯机制等,确保在突发事件发生时能够 迅速、有效地做出应对措施。
灾难恢复计划
制定灾难恢复计划,明确灾难发生时的应急处置流程和恢 复步骤,确保数据中心能够在短时间内恢复正常运行状态 。
数据中心合规检查与审计
合规检查
定期进行数据中心合规检查,检查内容包括数据中心安全、数据保护、隐私合规等方面,以确保数据中心运营符 合相关法规和标准。
的保护。
数据备份与恢复
建立完善的数据备份与恢复机制 ,确保在发生意外情况时,重要 数据能够及时恢复并保证其完整
性。
隐私合规监管
遵守国家及地区有关隐私保护的 法律法规,对个人信息进行合规 收集、存储和使用,防范潜在的
法律风险。
数据中心风险管理及应急预案
风险管理
定期进行数据中心风险管理,识别潜在的安全风险和业务 风险,评估风险影响程度,并制定相应的风险应对措施。

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》

《商业银行数据中心监管指引》xx年xx月xx日contents •引言•数据中心监管要求•数据中心管理规范•数据中心技术标准•数据中心监管制度•数据中心监管建议目录01引言商业银行数据中心监管的重要性和必要性随着金融市场的快速发展,数据中心已成为商业银行运营和管理的关键基础设施,对其进行科学有效的监管对于保障金融市场的稳定、促进金融创新等方面具有重要意义。

监管指引的制定背景为了进一步规范商业银行数据中心监管工作,提高监管水平和效率,中国人民银行根据相关法律法规和监管制度,结合国内外数据中心发展的趋势和商业银行实际情况,制定了本指引。

目的和背景本指引所称商业银行数据中心是指商业银行为实现信息、数据和业务价值而集中建设的、用于支撑其经营管理活动的信息处理、存储和传输中心,包括基础设施、系统平台、应用软件等。

商业银行数据中心本指引所称数据中心监管是指中国人民银行及其分支机构依据相关法律法规和监管制度,对商业银行数据中心规划、建设、运营和管理活动进行监督和指导的行为。

数据中心监管定义和术语02数据中心监管要求1总体要求23数据中心战略规划应符合国家和地区的政策法规及监管要求。

数据中心应具备高效、稳定、安全和合规的运行环境。

数据中心的建设和运营应考虑未来业务发展和数据增长的需求。

数据中心应建立完善的运营管理制度和操作规范。

数据中心应配备足够的专业人才和技能,以确保运营的稳定和安全。

数据中心应遵循国家和地区的节能减排政策,采用绿色环保的运营模式。

数据中心运营监管要求03数据中心应建立应急预案,确保在突发事件发生时能够及时、有效地应对。

数据中心风险管理要求01数据中心应建立完善的风险管理制度,包括信息安全、系统安全、网络安全等。

02数据中心应定期进行风险评估,并采取相应的风险防范措施。

03数据中心管理规范健全的组织体系商业银行应设立数据中心,并建立完善的组织体系,包括主任、副主任、项目经理、系统管理员、数据管理员、安全管理员等岗位,明确各岗位的职责和权限。

商业银行数据中心监管指引

商业银行数据中心监管指引

(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维 任务调度过程。 (六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制, 防范因软件版本、操作文档等不一致产生的风险。 (七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系 统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。 (八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重 要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可 靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。 第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可 用性,包括: (一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对 信息安全策略、制度和流程的执行情况进行检查和报告。 (二) 应建立和落实人员安全管理制度, 明确信息安全管理职责; 通过安全教育与培训, 提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。 (三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分 类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。 (四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少 未授权访问所造成的风险。 (五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和 批处理操作等过程。 (六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、
震、地质灾害高发区域。 第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要 求、保障业务连续性为目标,应满足但不限于以下要求: (一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。 (二)应根据使用要求划分功能区域,各功能区域原则上相对独立。 (三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。 (四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消 除单点隐患。 (五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满 足消防要求,并通过消防验收。 (六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。 (七)应采用环保节能技术,降低能耗,提高效率。 第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求: (一) 各功能区域应根据使用功能划分安全控制级别, 不同级别区域采用独立的出入控 制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足 亭件分析、监督审计的需要。 (二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行 7x24 小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。 (三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运 维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。 第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线 路不得经过同一路由节点。

信息科技风险管理报告模板

信息科技风险管理报告模板

信息科技风险管理报告模板附件信息科技风险管理报告(模板)根据《商业银行信息科技风险管理指引》、《商业银行数据中心监管指引》、《银行业金融机构信息科技外包风险管理指引》、《商业银行业务连续性监管指引》、《银行业重要信息系统突发事件应急管理规范》、《金融行业信息系统信息安全等级保护实施指引》、《金融行业信息系统信息安全等级保护测评指南》、《银行业信息系统灾难恢复管理规范》、《XXX风险管理办法》、《XXX风险报告管理办法》和《XXX风险报告实施细则》的有关要求,现将【】年【】季度信息科技风险管理情况报告如下:一.信息科技治理简要描述XXX在信息科技治理方面的工作开展情况,已经建立的信息科技治理架构及战略规划。

二.信息科技风险管理简要描述XXX目前信息科技风险管理的框架和风险识别、评估标准和监测计量方法。

三.信息科技风险偏好和限额管理1.风险偏好和限额管理的执行情况。

简要描述当期信息科技风险偏好及限额目标的现状及变化情况。

2.风险偏好和限额管理的内外部环境适应性。

通过对当期市场内外部环境的分析,包括竞争环境、监管要求变化及公司战略调整、市场定位等,在回顾和校验的基础上对信息科技风险偏好及限额进行修改和优化,对相关描述和指标进行动态调整。

四.信息安全管理简要描述XXX目前建立的信息安全管理制度体系、控制步伐和监督检查的情况。

五.系统开发、测试与维护简要描述XXX目前制定并发布的项目开发管理相关的制度,包括项目的规划、立项审批、实施、测试、验收和日常维护等,对开发环境、人员管理、系统设计、系统测试和验收等是否有明确要求。

六.系统运行管理简要描述XXX系统运维服务目前在系统运行管理方面的工作开展情况,是否能够满足业务的正常运行需求。

七.业务继续性管理简要描述XXX在业务继续性管理方面的工作展开情况,是否明确了业务继续性管理组织职责,是否制定了重要信息系统总体应急预案和各系统专项技术应急预案,并在全行层面举行了业务继续性演练。

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010⒈引言⑴目的本指引旨在对商业银行数据中心的监管进行规范,保护客户信息和银行数据的安全性和完整性,促进银行业务的稳定发展。

⑵背景随着信息化时代的到来,商业银行数据中心的重要性日益凸显。

数据中心的安全与稳定运行直接影响整个银行业务的正常运转。

因此,对商业银行数据中心的监管变得尤为重要。

⒉数据中心建设⑴设计规划①数据中心布局设计②数据中心设备选型③数据中心物理安全措施⑵网络与通信①数据中心网络架构②网络安全措施与防护③通信设备选择与配置⑶机房环境管理①温度与湿度控制②供电与备用电源③消防安全设施⒊数据安全管理⑴数据备份与恢复①备份策略与周期②数据恢复测试与验证⑵访问控制①身份验证与权限管理②访问日志与审计⑶数据加密与传输安全①加密算法与密钥管理②数据传输安全措施⒋风险管理⑴数据中心风险评估①风险识别与分类②风险评估与分析方法⑵应急响应与恢复①应急响应计划制定②应急演练与恢复策略⒌监管要求与义务⑴监督与检查①监管机构监督部门职责②数据中心监督检查事项⑵报告与信息披露①数据中心运行报告②安全事件通报要求⒍附件本文档涉及的附件详见附件1、附件2等。

⒎法律名词及注释⑴数据中心:商业银行机构用于存储、管理和处理数据的物理或虚拟场所。

⑵监管机构:国家相关金融监管部门。

⑶数据备份:将数据复制到另一个存储介质或位置,以便在数据丢失或损坏时进行恢复。

⑷加密算法:将数据转化为密文的数学算法。

⑸身份验证:确认用户身份的过程。

⑹应急响应计划:为应对突发事件而事先制定的方案。

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010

《商业银行数据中心监管指引》-2010 商业银行数据中心监管指引第一章:指引目的与背景1.1 目的1.2 背景与依据第二章:数据中心监管范围和要求2.1 数据中心定义2.2 应用系统监管2.2.1 业务权限管理2.2.2 安全措施要求2.2.3 审计要求2.3 网络基础设施监管2.3.1 数据传输安全2.3.2 网络拓扑监管2.3.3 网络设备安全2.4 机房基础设施监管2.4.1 建筑条件及安全性要求 2.4.2 供电与供应监管2.4.3 空调与温湿度监管2.4.4 火灾防护措施2.5 数据备份与恢复监管2.5.1 数据备份要求2.5.2 数据恢复测试第三章:数据安全保障3.1 安全评估与监管制度3.1.1 安全评估流程3.1.2 监管制度建设3.2 数据访问控制3.2.1 用户认证要求3.2.2 数据加密要求3.2.3 数据传输安全性3.3 安全事件监控与应急响应 3.3.1 安全事件监控要求3.3.2 安全事件应急响应机制第四章:数据中心审计4.1 内部审计要求4.2 外部审计要求第五章:附件附件一、数据中心监管要求检查表附件二、数据中心备份计划示例注释:1:商业银行:指符合国家相关法律法规要求的经营商业银行业务的金融机构。

2:数据中心:指商业银行用于存储、处理和管理数据的设施,包括机房、网络设备、服务器、存储设备等。

3:应用系统:指商业银行用于开展各项业务的软件系统,如核心银行系统、风险管理系统等。

本文档涉及附件:1:数据中心监管要求检查表2:数据中心备份计划示例本文所涉及的法律名词及注释:1:商业银行法:《中华人民共和国商业银行法》2:个人信息保护法:《中华人民共和国个人信息保护法》 3:数据安全法:《中华人民共和国数据安全法》。

中国银监会关于印发商业银行业务连续性监管指引的通知(银监发【2011】104号)

中国银监会关于印发商业银行业务连续性监管指引的通知(银监发【2011】104号)

商业银行业务连续性监管指引中国银行业监督管理委员会关于印发商业银行业务连续性监管指引的通知(银监发[2011]104号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,业务,维护公众信心和银行业正常运营秩序,提高商业银行业务连续性管理能力,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》以及相关法律法规,制定本指引。

第二条本指引所称业务连续性管理是指商业银行为有效应对重要业务运营中断事件,建设应急响应、恢复机制和管理能力框架,保障重要业务持续运营的一整套管理过程,包括策略、组织架构、方法、标准和程序。

第三条本指引所称重要业务是指面向客户、涉及账务处理、时效性要求较高的银行业务,其运营服务中断会对商业银行产生较大经济损失或声誉影响,或对公民、法人和其他组织的权益、社会秩序和公共利益、国家安全造成严重影响的业务。

第七条商业银行应当建立业务连续性管理的组织架构,确定重要业务及其恢复目标,制定业务连续性计划,配置必要的资源,有效处置运营中断事件,并积极开展演练和业务连续性管理的评估改进。

第八条业务连续性管理的基本原则是:(一)切实履行社会责任,保护客户合法权益、维护金融秩序;(二)坚持预防为主,建立预防、预警机制,将日常管理与应急处置有效结合;(三)坚持以人为本,重点保障人员安全;实施差异化管理,保障重要业务有序恢复;兼顾业务连续性管理成本与效益;(四)坚持联动协作,加强沟通协调,形成应对运营中断事件的整体有效机制。

第九条商业银行应当将业务连续性管理融入到企业文化中,使其成为银行(二)明确各部门业务连续性管理职责,明确报告路线,审批重要业务恢复目标和恢复策略,督促各部门履行管理职责,确保业务连续性管理体系正常运行;(三)确保配置足够的资源保障业务连续性管理的实施。

第十二条商业银行应当设立由高级管理层和业务连续性管理相关部门负责人组成的业务连续性管理委员会,统筹协调、落实各项管理职责。

银监会施行监管新政规范商业银行数据中心

银监会施行监管新政规范商业银行数据中心
义的行 业 规 范 。
内, 设立生产 中 t 《 引》 , 指 2 ( 所称 的数
推进国库信息化建设 争创世界一流
近年来 , 以财 税 库银 横 向联 网 系统 、 国库 会计 数据 集 中系统 和 国库 管 理 信 息系统 三 大系统 为基 础 的国库 业务 管理 系统 的架构 已初 步形成 。这 ~ “ 三 位一体 ” 的科 技 发展模 式 , 为将我 国 国库建 设成 为安 全 、 高效 并 与社 会主 义市 场经 济相 适应 的现 代 化、 科学 化 的新型 国库 提供 了强有 力的支 持 与保 障。
统在全 国各省市的全面覆盖 ,不断 提高业务量 。到 2 1 , 02年 通过横 向
联 网 系统 办 理 的 税 收业 务 占全 部税
达 目的地国库 ,县级国库收纳的 中
央预算收入报解至总库 的时间大大
缩短 ;国库管理信息系统则可以将
各级国库和企业纳税的相关数据统

收业务的 比例要达到 8% ; 紧落 0 抓 实海关联 网、 财库联 网对账 、 口退 出
息 系统的建设 提升 了国库服 务经济
与社会发展 、服务政府和财税等部 门、 服务财政 与货币政策的协调 、 服
务 百姓 与 民生 的水 平 。财 税 库 银 横
采集 、 存储 、 整理 、 加工 和展示 , 从
税联网和 中国银联一点接入 等试点
工作 , 扩大银行卡缴税范围。 三是加
而进一步提升 了国库的信息服务水 平。 不仅如此 , 信息化建设 还直接推
恢 复管 理 、 包 管理 、 督 管 理等 方 外 监
备支持业务不间断服务的能力。 另外 ,总资产规模 1 0 亿 元 0 0 人民币 以上且跨省设立分支机构 的 社应设 立异地模式灾备 中心 ,重要 信息 系统灾难恢复能力应达 到《信

中国银监会关于印发商业银行业务连续性监管指引的通知(银监发【2011】104号)

中国银监会关于印发商业银行业务连续性监管指引的通知(银监发【2011】104号)

商业银行业务连续性监管指引中国银行业监督管理委员会关于印发商业银行业务连续性监管指引的通知(银监发[2011]104号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,业务,维护公众信心和银行业正常运营秩序,提高商业银行业务连续性管理能力,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》以及相关法律法规,制定本指引。

第二条本指引所称业务连续性管理是指商业银行为有效应对重要业务运营中断事件,建设应急响应、恢复机制和管理能力框架,保障重要业务持续运营的一整套管理过程,包括策略、组织架构、方法、标准和程序。

第三条本指引所称重要业务是指面向客户、涉及账务处理、时效性要求较高的银行业务,其运营服务中断会对商业银行产生较大经济损失或声誉影响,或对公民、法人和其他组织的权益、社会秩序和公共利益、国家安全造成严重影响的业务。

第七条商业银行应当建立业务连续性管理的组织架构,确定重要业务及其恢复目标,制定业务连续性计划,配置必要的资源,有效处置运营中断事件,并积极开展演练和业务连续性管理的评估改进。

第八条业务连续性管理的基本原则是:(一)切实履行社会责任,保护客户合法权益、维护金融秩序;(二)坚持预防为主,建立预防、预警机制,将日常管理与应急处置有效结合;(三)坚持以人为本,重点保障人员安全;实施差异化管理,保障重要业务有序恢复;兼顾业务连续性管理成本与效益;(四)坚持联动协作,加强沟通协调,形成应对运营中断事件的整体有效机制。

第九条商业银行应当将业务连续性管理融入到企业文化中,使其成为银行(二)明确各部门业务连续性管理职责,明确报告路线,审批重要业务恢复目标和恢复策略,督促各部门履行管理职责,确保业务连续性管理体系正常运行;(三)确保配置足够的资源保障业务连续性管理的实施。

第十二条商业银行应当设立由高级管理层和业务连续性管理相关部门负责人组成的业务连续性管理委员会,统筹协调、落实各项管理职责。

(整理)《商业银行数据中心监管指引》-

(整理)《商业银行数据中心监管指引》-

(整理)《商业银行数据中心监管指引》-.商业银行数据中心监管指引1.引言本文档旨在指导商业银行数据中心的监管工作,确保数据中心的安全性、可靠性和合规性。

本指引适用于所有商业银行的数据中心,包括其硬件设施、软件系统和运维流程。

2.数据中心基础设施2.1 数据中心选址和建设要求2.1.1 选址原则2.1.2 建设要求2.2 数据中心硬件设施2.2.1 主机设备2.2.2 网络设备2.2.3 存储设备2.3 数据中心环境管理2.3.1 温湿度控制2.3.2 通风和空气净化2.3.3 供电和UPS备份2.3.4 防火和灭火设施2.4 数据中心安全管理2.4.1 准入控制2.4.2 监控系统2.4.3 安全事件响应2.4.4 安全巡检和审核3.数据中心网络管理3.1 网络拓扑设计3.2 网络设备管理3.3 网络访问控制3.4 网络安全防护3.5 网络流量监测和分析4.数据中心系统管理4.1 操作系统管理4.2 数据库管理4.3 应用系统管理4.4 虚拟化技术管理4.5 容灾和备份策略5.数据中心运维管理5.1 运维流程规范5.2 运维工具和平台5.3 变更管理5.4 问题管理5.5 SLA管理6.数据中心合规性监测6.1 合规性监测流程6.2 监测指标和要求6.3 合规性报告和审计7.附件本文档附带的附件包括:- 数据中心选址评估表- 数据中心安全设备清单- 数据中心变更管理流程图- 数据中心合规性监测报告样本8.法律名词及注释- 数据中心:指商业银行的中央化数据处理和存储设施,用于管理和维护核心系统数据。

- 监管工作:指对商业银行数据中心的安全、可靠性和合规性进行监督和管理的工作。

- 安全性:指数据中心的安全防护措施和应对能力,以保护数据不被非法获取、篡改或破坏。

- 可靠性:指数据中心的硬件设施、网络和系统的稳定性和可用性,以保证数据处理和存储的稳定运行。

- 合规性:指数据中心的管理和运行符合相关法律法规、监管指引和行业标准的要求。

银行业金融机构高级管理人员法律法规知识试卷

银行业金融机构高级管理人员法律法规知识试卷

银行业金融机构高级管理人员法律法规知识竞赛试卷(初赛)机构:姓名:总分:一、填空题(每个空1分,共40分)1、不动产物权的设立、变更、转让和消灭,应当依照法律规定()。

动产物权的设立和转让,应当依照法律规定( )。

2、《会计法》规定,单位负责人对本单位的( )的真实性、完整性负责。

3、商业银行销售理财产品,应当遵循公平、公开、公正原则,充分( ),保护客户合法权益,不得对客户进行误导销售。

4、单位定期存单只能以()为目的开立和使用。

5、商业银行信息科技风险管理“三道防线":()、( )、().6、《银行业重要信息系统突发事件应急管理规范(试行)》要求,商业银行应每年至少进行()次重要信息系统专项灾备切换演练,每()年至少进行一次重要信息系统全面灾备切换演练,以真实业务接管为目标,验证灾备系统有效接管生产系统及安全回切的能力。

7、《商业银行数据中心监管指引》定义,商业银行为保障其业务连续性,在生产中心故障、停顿或瘫痪后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织称为( ).8、《银行业金融机构重要信息系统投产及变更管理办法》要求,银行业金融机构应充分识别、分析、评估重要信息系统投产及变更风险,包括系统功能缺陷、客户信息泄露、业务中断、交易缓慢或其他因素可能造成的操作风险、法律风险和声誉风险,并形成()。

9、《商业银行业务连续性监管指引》规定,(())是商业银行业务连续性管理的决策机构,对业务连续性管理承担最终责任。

10、根据《商业银行业务连续性监管指引》中有关规定,商业银行应当通过业务影响分析识别和评估业务运营中断所造成的影响和损失,明确业务连续性管理重点,根据业务重要程度实现差异化管理,确定各业务恢复优先顺序和恢复指标.商业银行应当至少每()年开展一次全面业务影响分析,并形成业务影响分析报告.11、《银行业重要信息系统突发事件应急管理规范》规定,应急演练结束后,银行业金融机构应组织编写应急演练情况总结报告,大型或重要的应急演练总结报告应提交给( ).12、国务院银行业监督管理机构依照法律、行政法规规定的条件和程序,审查批准银行业金融机构的设立、()、()以及( ).13、商业银行从事代理保险业务的销售人员,应当符合中国保监会规定的保险销售从业资格条件,取得中国保监会颁发的(《》)。

商业银行数据中心机房管理制度

商业银行数据中心机房管理制度

商业银行数据中心机房管理制度第一章总则第一条为加强商业银行机房管理,保障机房安全、可靠、稳定运行,提高业务连续性管理水平,根据《电子信息系统机房设计规范》(GB50174-2008)、《商业银行数据中心监管指引》及《商业银行业务连续性监管指引》等相关规定,制定本制度。

第二条以下术语适用于本制度:(一)生产机房:对分行业务运营及管理提供信息科技支撑服务的主要场所。

第三条商业银行各支行机房建设和管理参照本制度执行。

第二章机房建设第一节机房选址第四条机房应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;尽量避免与其他单位共处一个建筑物。

第五条机房选址应避开大楼顶层、地下及一层区域,机房所在楼层地面承重应介于600千克/平方米—1200千克/平方米。

第六条机房所在楼层净高应介于4米—6米。

第七条机房区域外墙不设计外窗,机房外墙应具有良好的保温性能。

第八条分行机房面积应在100平方米以上,支行机房面积应在10平方米以上。

第二节机房施工第九条机房施工包括机房建设、改建及扩建工程。

第十条机房施工工程应根据监管部门相关要求,提前向监管部门书面报备。

第十一条机房施工工程必须经总行科技部门组织审核后,按照管理权限逐级上报审批,重大工程应进行专项安全评审。

第十二条工程中发生拆墙、打洞、楼板开口等可能改变原建筑结构的施工,必须由原建筑设计单位或相应资质的设计单位核查有关原始资料,在对原建筑结构进行必要的核验后确定施工方案,严禁私自更改建筑设计结构。

第十三条机房施工工程中,严格控制有水作业。

如有需要,必须采取有效安全措施,并在建设方或监理监督下进行。

第十四条机房施工工程中,严格控制明火作业。

如有需要,必须采取有效安全措施,并在建设方或监理监督下进行。

第三节机房消防第十五条机房应配备专用消防系统。

消防系统的设计应符合国家机房消防规范。

第十六条机房各个分区应配备一定数量的手动气体灭火器。

商业银行数据中心监管指引

商业银行数据中心监管指引

商业银行数据中心监管指引商业银行数据中心监管指引1:引言1.1 目的1.2 适用范围1.3 定义2:数据中心基础设施2.1 机房和环境2.1.1 机房位置和布局要求2.1.2 冷却和空调系统要求2.1.3 供电系统要求2.2 硬件设备2.2.1 服务器要求2.2.2 网络设备要求2.2.3 存储设备要求3:数据安全与保护3.1 访问控制3.1.1 身份认证要求3.1.2 访问权限管理要求3.2 数据备份与恢复3.2.1 数据备份策略要求3.2.2 数据恢复测试要求3.3 灾难恢复3.3.1 灾难恢复计划要求3.3.2 灾难恢复测试要求4:网络与通信安全4.1 网络拓扑与隔离4.1.1 内外网隔离要求4.1.2 数据中心网络架构要求 4.2 网络安全监管4.2.1 安全设备要求4.2.2 网络入侵检测和防御要求5:业务连续性管理5.1 业务连续性计划5.1.1 情景分析和评估要求5.1.2 预备和应对措施要求5.2 业务连续性测试5.2.1 测试计划要求5.2.2 测试结果分析和整改要求6:监管与合规要求6.1 监控与审计6.1.1 审计日志要求6.1.2 监控工具和报告要求6.2 数据隐私与保护6.2.1 客户数据保护要求6.2.2 数据处理与共享要求7:附件附件A - 数据中心位置平面图附件B - 机房温度和湿度监测报告附件C - 网络设备清单法律名词及注释:1:数据中心:指商业银行集中存储和处理业务数据的场所。

2:机房:指数据中心内专门用于设备放置和运行的区域。

3:身份认证:指确认用户身份和权限的过程。

4:灾难恢复:指在发生灾难性事件后,快速恢复业务正常运行的过程。

5:内外网隔离:指将内部网络与外部网络进行物理或逻辑隔离。

6:业务连续性管理:指确保在意外事件发生时,银行业务能够持续运行的管理活动。

7:审计日志:指记录系统和操作活动的详细日志。

8:数据隐私与保护:指保护客户数据免遭非法获取和滥用的措施。

业务数据全生命周期管理工作思路

业务数据全生命周期管理工作思路
创建
活跃10%
安全与保护
半活跃20%
01
02
回收
静态70%
保存与归档
大多数是非结构化
03
04
2.1数据的全生命周期管理—目标
数据是我行的重要资产之一,健立健全数据管理体制,满足监管要求,提升数据管理能力,充分发挥数据价值,为经营决策提供有力支撑,已成为当前科技工作的主要任务。
Norm
Optinize
业务数据全生命周期管理工作思路
数据全生命周期管理
数据管理工作流程
01
在此添加正文
02
在此添加正文
目 录
数据管理背景及目标
应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
《商业银行数据中心监管指引》银监办发[2010]114号
对重要信息资源设置敏感标记,依据安全策略严格控制用户对有敏感标记重要信息资源的操作。检测系统管理数据、鉴别信息和重要业务数据在采集、传输、使用和存储过程中完整性,并采取必要的恢复措施。应采用加密或其他有效措施实现系统管理数据、鉴别信息和重要业务数据采集、传输、使用和存储过程的保密性。
《金融行业信息系统信息安全等级保护实施指引》JRT0071-2012
两地机房各一份
应用环境备份策略
1~3个月
1~3个月
磁带库磁带
仅在应用所在机房保留一份
业务数据备份策略
数据库零级备份
每天
不少于3天
虚拟带库和物理磁带库
同城两地机房各一份
数据库正文备份
可选每天/每月/每年
可选一个月/一年/永久

商业银行数据中心监管指引

商业银行数据中心监管指引
第三条以下术语适用于本指引:
(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护, 具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替 生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
第十五条商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不 同类型的灾难,并定期检查其保险策略及范围。投保资产清单应保存于安全场所,以便索赔时使用。
第十六条商业银行内部审计部门应至少每三年进行一次数据中心内部审计。
第十七条商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行 审计。
第八条商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运 行具有较大影响的重大变更事项向中国银监会或其派出机构报告。
第九条商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或 其派出机构报告。
风险管理
第十一条商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风 险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。
第七条总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立 异地模式灾备中心,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢 复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢 复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。

××商业银行关于落实数据监管指引与大数据建设情况的总结报告.doc

××商业银行关于落实数据监管指引与大数据建设情况的总结报告.doc

××商业银行关于落实数据监管指引与大数据建设情况的总结报告一、数据监管指引落实情况(一)监控指引学习贯彻情况××农村商业银行(以下简称“本行”)已于2018年组织学习了《银行业金融机构数据治理指引》,于2019年组织相关部门学习了《金融科技发展规划(2019-2021)》。

一直以来,我行高度重视数据质量工作,将数据质量管理工作列为全行业务发展的重点工作。

在2011年,我行已将监管统计归口部门设在业务管理部,并设立组织条线,构建由行长直接领导、归口部门牵头负责、其它部门和基层报数单位协助取数的数据质量监控体系。

业务管理部门负责全行监管统计领导、组织、协调和管理工作,并根据统计岗位职责要求,配备了两名专职统计人员以满足各项监管统计工作的需要,各支行、其它部门相关人员为兼职统计人员,负责填报本机构监管统计数据。

本行积极落实各项管理、考核制度,形成“以制度约束人,以考核激励人”的工作格局,确保统计工作制度化、规范化。

我行按省联社、人民银行、监管部门的规定建立统计管理制度,在2017年更新了《××农村商业银行业务统计工作管理办法及实施细则》、《××农村商业银行金融统计工作考核办法》、《××农村商业银行金融统计事项报备制度》、《××农村商业银行金融统计工作保密制度》、《××农村商业银行统计工作操作流程》、《××农村商业银行统计工作应急预案》、《××农村商业银行统计数据档案管理办法》、《××农村商业银行统计现场检查管理办法》、《××农村商业银行监管统计业务管理办法》、《××农村商业银行客户风险共享信息管理办法》(详见××农商行2017年度制度汇编),所有制度覆盖所有的统计报表和数据要求,并正式发布,对金融统计的内容、方法和口径等方面做出统一规定,保证金融统计报表和数据中每一个统计项目的归属关系及取数路径清晰、准确。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

商业银行数据中心监管指引第一章总则第一条为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。

第二条在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。

中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。

第三条以下术语适用于本指引:(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。

(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。

(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。

(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。

灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。

(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。

包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。

第四条《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。

第二章设立与变更第五条商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。

第六条商业银行数据中心应配置满足业务运营与管理要求的场地、基础设施、网络、信息系统和人员,并具备支持业务不间断服务的能力。

第七条总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。

第八条商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。

第九条商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或其派出机构报告。

第十条商业银行变更数据中心场所时应至少提前2个月,其他重大变更应至少提前10个工作日向中国银监会或其派出机构报告。

第三章风险管理第十一条商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。

第十二条商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。

第十三条商业银行数据中心应建立健全各项管理与内控制度,从技术和管理等方面实施风险控制措施。

第十四条商业银行数据中心应设立专门管理岗位,监督、检查数据中心各项规范、制度、标准和流程的执行情况以及风险管理状况。

第十五条商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。

投保资产清单应保存于安全场所,以便索赔时使用。

第十六条商业银行内部审计部门应至少每三年进行一次数据中心内部审计。

第十七条商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。

第十八条商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。

第四章运行环境管理第十九条商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位置、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。

第二十条数据中心选址应满足但不限于以下要求:(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。

(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。

第二十一条数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。

(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。

(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。

(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消除单点隐患。

(五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。

(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。

(七)应采用环保节能技术,降低能耗,提高效率。

第二十二条数据中心安防与基础设施保障应满足但不限于以下要求:(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。

(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。

(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。

第二十三条数据中心应来用两家或多家通信运营商线路互为备份。

互为备份的通信线路不得经过同一路由节点。

第五章运营维护管理第二十四条商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。

第二十五条数据中心应建立满足信息科技服务要求的运营管理组织架构。

设立生产调度、信.息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。

第二十六条数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:(一)应建立事件和问题管理机制。

明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。

(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。

根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。

(三)应建立配置管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配置信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。

(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。

(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。

(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。

加强版本控制,防范因软件版本、操作文档等不一致产生的风险。

(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。

(八)应集中监控重要信息系统和通信网络运行状态。

采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。

监控记录应满足故障定位、诊断及事后审计等要求。

第二十七条数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。

(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。

(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。

(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。

(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。

(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。

(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。

(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。

第六章灾难恢复管理第二十八条商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾难恢复管理组织架构,明确灾难恢复管理机制和流程。

第二十九条商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。

第三十条商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。

相关文档
最新文档