本報(bào)訊記者楊潔
6月28日,《證券日?qǐng)?bào)》新聞?dòng)浾邚氖聝?nèi)獲知,國家金融監(jiān)督管理總局政策研究室最近向各個(gè)地方銀監(jiān)局、金融機(jī)構(gòu)、商業(yè)保險(xiǎn)、理財(cái)公司等組織頒布了《關(guān)于加強(qiáng)第三方合作中網(wǎng)絡(luò)和數(shù)據(jù)安全管理的通知》(下稱《通知》)。
“最近,很多銀行保險(xiǎn)公司的外包服務(wù)提供商產(chǎn)生幾起安全性風(fēng)險(xiǎn)事故,對(duì)銀行保險(xiǎn)公司的互聯(lián)網(wǎng)和網(wǎng)絡(luò)信息安全、業(yè)務(wù)連續(xù)性造成一定影響,顯現(xiàn)出金融機(jī)構(gòu)保險(xiǎn)公司在業(yè)務(wù)外包管理方法中存在突顯風(fēng)險(xiǎn)性難題?!薄锻ㄖ繁砻?。
在公司微信公共號(hào)層面,《通知》提及二項(xiàng)關(guān)鍵風(fēng)險(xiǎn)與難題。一是金融機(jī)構(gòu)保險(xiǎn)公司對(duì)數(shù)字生態(tài)情景合作情況底數(shù)不清,欠缺協(xié)調(diào)管理。進(jìn)行數(shù)字生態(tài)協(xié)作時(shí),金融機(jī)構(gòu)保險(xiǎn)公司外包風(fēng)險(xiǎn)主管機(jī)構(gòu)、科技與數(shù)據(jù)庫管理單位未參加,欠缺數(shù)據(jù)信息安全風(fēng)險(xiǎn)管理、安全管理系統(tǒng)等體制,存有突顯風(fēng)險(xiǎn)和隱患。二是金融機(jī)構(gòu)保險(xiǎn)公司對(duì)溝通中數(shù)據(jù)安全風(fēng)險(xiǎn)與責(zé)任鑒別區(qū)劃不清楚。
對(duì)于以上問題,《通知》確立,金融機(jī)構(gòu)保險(xiǎn)公司要進(jìn)一步開展一次自糾自查,摸透數(shù)字生態(tài)情景協(xié)作里的網(wǎng)絡(luò)與數(shù)據(jù)安全風(fēng)險(xiǎn)實(shí)數(shù),進(jìn)行清查整頓。在合作協(xié)議書中加強(qiáng)網(wǎng)絡(luò)信息安全規(guī)定,對(duì)存有違規(guī)操作或違背合同約定的,要追責(zé)相關(guān)業(yè)務(wù)外包合作企業(yè)的職責(zé),在問題整改進(jìn)行前,不可以擴(kuò)張協(xié)作范疇具體內(nèi)容。與此同時(shí),要把數(shù)字生態(tài)協(xié)作列入金融機(jī)構(gòu)保險(xiǎn)公司的外包風(fēng)險(xiǎn)管轄范圍,加強(qiáng)統(tǒng)籌管理方法,科技與數(shù)據(jù)庫管理單位要加強(qiáng)業(yè)務(wù)外包簽約合作網(wǎng)絡(luò)與數(shù)據(jù)安全保護(hù),提升風(fēng)險(xiǎn)評(píng)價(jià)人物事件處理。
《通知》規(guī)定,金融機(jī)構(gòu)保險(xiǎn)公司應(yīng)當(dāng)按照管控單位隸屬,于7月10日前,將風(fēng)險(xiǎn)性自糾自查和整改落實(shí)情況、微信企業(yè)版協(xié)作登記表向國家金融監(jiān)督管理總局或銀監(jiān)局(大隊(duì))匯報(bào)。銀監(jiān)局審核后,于7月20日前申報(bào)國家金融監(jiān)督管理總局。
在技術(shù)業(yè)務(wù)外包層面,《通知》列出了多種風(fēng)險(xiǎn)事故。比如,2023年2月份,某互聯(lián)網(wǎng)域名地區(qū)代理因擅自變動(dòng)出錯(cuò),造成某行互聯(lián)網(wǎng)域名解析失敗,在業(yè)務(wù)高峰時(shí)段危害金融投資達(dá)68min。2022年8月份,4家省聯(lián)社代管在某個(gè)服務(wù)提供商的網(wǎng)銀系統(tǒng)可能存在越權(quán)訪問系統(tǒng)漏洞,被犯罪分子攻克,很多客戶資料和賬號(hào)信息被盜取。
《通知》提及,金融機(jī)構(gòu)保險(xiǎn)公司在供應(yīng)鏈安全管理方面履職不到位,對(duì)業(yè)務(wù)外包的應(yīng)急管理機(jī)制不完善。業(yè)務(wù)外包商安全管理工作與技術(shù)防治水平匱乏。
對(duì)于此事,《通知》確立,金融機(jī)構(gòu)保險(xiǎn)公司應(yīng)加強(qiáng)“服務(wù)外包產(chǎn)業(yè)、責(zé)任不業(yè)務(wù)外包”的主體性意識(shí),進(jìn)一步擔(dān)負(fù)數(shù)據(jù)信息安全監(jiān)管責(zé)任,協(xié)調(diào)管理高新科技風(fēng)險(xiǎn)性,夯實(shí)業(yè)務(wù)外包商安全管理,提高整體防治水準(zhǔn)。
《通知》規(guī)定,金融機(jī)構(gòu)保險(xiǎn)公司要加強(qiáng)風(fēng)險(xiǎn)評(píng)價(jià)和財(cái)務(wù)盡職調(diào)查,增加監(jiān)管力度違反規(guī)定責(zé)任追究,提升對(duì)外開放包服務(wù)提供商的監(jiān)督檢查和實(shí)地檢查,協(xié)作完成后務(wù)必退出有關(guān)系統(tǒng)軟件并刪除數(shù)據(jù);加強(qiáng)合同的網(wǎng)絡(luò)與網(wǎng)絡(luò)信息安全規(guī)定條文,工程驗(yàn)收時(shí)嚴(yán)格遵守安全隱患查驗(yàn),對(duì)產(chǎn)生安全生產(chǎn)工作事件要按照合同約定予以處罰。
《通知》也提到,金融機(jī)構(gòu)保險(xiǎn)公司對(duì)外開放提供數(shù)據(jù)應(yīng)按照“業(yè)務(wù)流程必不可少、最少管理權(quán)限”標(biāo)準(zhǔn)開展,系統(tǒng)軟件和信息應(yīng)優(yōu)先選擇在機(jī)構(gòu)保險(xiǎn)公司本地化部署。提升邊界防護(hù)和傳送維護(hù),建立和業(yè)務(wù)外包廠家的防護(hù)網(wǎng)絡(luò)防火墻,未通過即時(shí)通信、百度云盤、互聯(lián)網(wǎng)技術(shù)電子郵箱忍不安全性方式傳送數(shù)據(jù)。
值得注意的是,2021年12月30日,原銀監(jiān)會(huì)下發(fā)的《銀行保險(xiǎn)機(jī)構(gòu)信息科技外包風(fēng)險(xiǎn)監(jiān)管辦法》確定了信息技術(shù)外包風(fēng)險(xiǎn)管理的總體思路,即金融機(jī)構(gòu)保險(xiǎn)公司應(yīng)建立和本組織信息技術(shù)發(fā)展戰(zhàn)略相匹配的信息技術(shù)外包管理管理體系,將信息技術(shù)外包風(fēng)險(xiǎn)列入全方位風(fēng)險(xiǎn)管理系統(tǒng),有效管理因?yàn)闃I(yè)務(wù)外包而引起的風(fēng)險(xiǎn)性。
北京市京師律師事務(wù)所律師孟博對(duì)《證券日?qǐng)?bào)》記者說,以上有關(guān)機(jī)構(gòu)應(yīng)嚴(yán)格執(zhí)行有關(guān)規(guī)定,進(jìn)一步落實(shí)主體責(zé)任,采用工程措施和其它相應(yīng)措施,保證其收集到的個(gè)人信息保護(hù),對(duì)自己所收集到的客戶信息絕對(duì)保密,并不斷完善客戶隱私保護(hù)規(guī)章制度。
本文僅供讀者參考,任何人不得將本文用于非法用途,由此產(chǎn)生的法律后果由使用者自負(fù)。
如因文章侵權(quán)、圖片版權(quán)和其它問題請(qǐng)郵件聯(lián)系,我們會(huì)及時(shí)處理:tousu_ts@sina.com。
舉報(bào)郵箱: Jubao@dzmg.cn 投稿郵箱:Tougao@dzmg.cn
未經(jīng)授權(quán)禁止建立鏡像,違者將依去追究法律責(zé)任
大眾商報(bào)(大眾商業(yè)報(bào)告)并非新聞媒體,不提供任何新聞采編等相關(guān)服務(wù)
Copyright ©2012-2023 dzmg.cn.All Rights Reserved
湘ICP備2023001087號(hào)-2