2022-10-26-德勤-网络安全和持续的环境威胁_19页_1mb
报告摘要
共同基金董事网络安全监督职责与实践指南
一、核心挑战与监管要求
-
威胁态势
共同基金面临日益复杂的网络攻击,包括分布式拒绝服务攻击、数据窃取、勒索软件、内部欺诈等,直接威胁财务、品牌及监管合规。2015年起,SEC通过《投资管理部指导意见》和《企业财务部信息披露规则》强化了对基金公司网络安全的要求。 -
SEC拟议规则(第38a-2条)
- 核心要求:基金公司需制定书面网络安全风险管理计划,包含以下六项措施:
- 制定适应性政策、任命网络安全管理员;
- 开展风险评估(包括第三方服务提供商);
- 实施用户访问控制(如多重认证);
- 建立网络威胁监测与应急响应机制;
- 制定年度事件报告与书面记录;
- 每年重新评估计划。
- 董事会责任:主动审批计划、定期接收审计报告,避免“被动监督”,重点关注事件报告及策略调整。
- 核心要求:基金公司需制定书面网络安全风险管理计划,包含以下六项措施:
二、董事会监督与治理实践
-
定位与权限
董事会不直接管理技术控制,但需承担受托责任,通过勤勉义务与忠实义务履行监督职责。法院案例(如Caremark)确立董事会可通过设立信息流机制免责,前提是:- 接收充分的内部报告;
- 定期评估外部威胁(如AICPA框架的5步方法);
- 理解第三方服务提供商的潜在风险排序。
-
风险治理架构
- 分层管理:董事会设立网络安全委员会或指定专人,确保监督的专业性;
- 跨部门协作:首席信息安全官(CSIRO)需向高级管理层汇报,强化业务部门(业务安全官)与技术团队的联动。
三、技术演进与新兴风险
-
远程办公与自动化挑战
- 远程办公工具引入未审计风险,员工使用弱安全工具可能导致数据泄露;
- RPA和人工智能(AI)/机器学习(ML)技术虽提升效率,但增加了凭证硬编码、数据训练集暴露等漏洞。
-
云服务风险
- 云治理分散导致控制措施失效,需明确身份管理与访问权限;
- 数据配置错误可能违反GDPR等法规,需强化权限隔离与加密标准。
四、应对策略建议
-
持续改进机制
- 每年更新风险评估与应急计划,融入压力测试(如模拟演习);
- 通过网络安全保险分担部分损失,但需明确合同责任划分。
-
监督重点延伸
- 将网络安全审计纳入整体风险管理报告,与业务连续性计划联动;
- 监管第三方服务提供商的子服务(如第四方风险),避免链式攻击。
五、总结
共同基金董事需以战略思维引领网络安全治理,在监管框架(SEC规则)、董事会职责(商业判断规则)与技术实践之间建立协同机制。通过定期风险评估、第三方治理优化及防御技术创新,构建动态可持续的防护体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载