中国信通院-金融行业开源治理白皮书-2019年-_39页_1mb
报告摘要
金融行业开源治理白皮书总结
核心内容
《金融行业开源治理白皮书》(2019年)全面分析了开源技术在金融行业的应用现状、趋势、风险及治理建议。白皮书指出,随着开源技术的快速发展,其在金融行业的应用已成趋势,但随之而来的风险也日益凸显。因此,金融机构需要建立完善的开源治理体系,以确保合规、安全和可持续发展。
主要观点
- 开源技术已成为主流:开源技术在云计算、大数据、人工智能、区块链等领域已成为技术主流,企业用户难以避免地引入开源技术。
- 开源技术对金融机构意义重大:开源技术有助于提升科技实力、保障信息安全、推动科技创新和业务创新。
- 开源引入风险不容忽视:包括技术能力不足、使用合规性难以确认、安全风险、知识产权风险及上游供应链不确定性等。
- 开源治理是未来趋势:金融机构需从“使用开源”转向“治理开源”,建立全流程的开源治理体系。
关键信息
开源技术应用形式
- 商业软件中隐含开源组件:许多商业软件基于开源做二次开发,用户可能在不知情的情况下使用开源。
- 使用开源商业版本:如Linux发行版、OpenStack、Hadoop等,企业需注意其许可证和合规要求。
- 直接使用社区版开源软件:如Spring框架、Kafka、MongoDB等,企业需自行管理运维、安全及合规问题。
开源风险类型
- 运维和技术风险:开源技术需企业自行维护,缺乏厂商支持。
- 管理风险:开源软件使用情况难以准确统计,合规性管理存在难度。
- 安全和数据风险:开源软件可能存在安全漏洞、恶意代码或隐私泄露。
- 合规和知识产权风险:开源许可证复杂,部分未明确知识产权归属,存在法律风险。
开源治理建议
- 推广开源科普,树立风险意识:加强开源知识的宣传与培训,提高企业对开源风险的认知。
- 建立金融开源社区:促进同业交流,推动开源技术在金融行业的规范化使用。
- 制定开源治理规范与标准:明确开源软件的引入、使用、维护及退出流程,推动行业标准建设。
- 构建开源治理体系:涵盖组织架构、管理制度、软件选型、使用规范、风险管理、二次开发、持续跟踪、社区反馈、退出机制等九个方面。
实践案例
中国农业银行
- 背景:为应对金融科技发展,构建开源软件一体化管理体系。
- TOSIM框架:实现开源软件全生命周期管理,包括选型、评测、引入、使用、维护和退出。
- 管理平台与工具:建立开源软件管理平台,实现流程化、线上化、可视化管理,提升管理效率和质量。
- 治理成效:有效降低生产运行风险,推动数字化转型,提升科技竞争力。
上海浦东发展银行
- 开源治理体系:涵盖组织架构、流程制度、评估方法、治理平台及行业社区。
- 管理流程:包括引入评估、使用流程、漏洞跟踪、许可证管理及社区反馈等。
- 治理成效:有效防范开源风险,提升技术应用效率,推动数字化转型。
中信银行
- 引入原则:审慎引入、逐步推广、分级掌控。
- 评估模型:结合问卷、调研及行业经验,形成产品生命力、技术适用性、安全保障、本地化服务、商务友好性等五维评估模型。
- 推广实践:通过试点验证、制定规范、专家培训等方式推动开源技术应用。
- 掌控策略:根据业务系统重要性分级掌控开源技术,鼓励参与社区建设,减少定制化分支版本带来的升级压力。
中国太平洋保险(集团)
- 背景:在数字化转型背景下,规范开源技术管理,从被动接受转向主动探索。
- 开源导入流程:包括申请、评估、测试、评审、导入等阶段,形成标准流程。
- 开源技术评估模型:从多个维度评估开源技术的适用性与风险。
- 开源实验室:负责开源技术的分析、评估、验证及引入,推动技术实用化。
- 治理成效:提升开源技术使用稳定性,优化技术选型流程,推动开源技术在集团内的落地应用。
总结
《金融行业开源治理白皮书》强调了开源技术在金融行业的广泛应用及其带来的多方面风险,提出了系统性的治理建议,旨在帮助金融机构建立科学、规范、可持续的开源管理体系。通过案例展示,白皮书为行业提供了可借鉴的实践路径,推动金融行业在享受开源技术红利的同时,有效规避潜在风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载