EBA欧洲银行-Draft-Recommendation-on-outsourcing-to-Cloud-Service28EBA-CP-2017-0629_25页_376kb
报告摘要
总结:EBA关于向云服务提供商外包的建议草案
核心内容
欧洲银行管理局(EBA)发布了一份咨询文件,旨在为金融机构向云服务提供商外包提供指导。该文件基于《欧洲联盟条例》(EU)第1093/2010号条例(EBA条例)第16条,旨在建立一致、高效和有效的监管实践,并确保欧盟法律在各成员国的统一适用。
主要观点
- 监管框架的更新:虽然已有自2006年起实施的CEBS外包指南,但随着云服务的普及,EBA认为需要提供更具针对性的指导。
- 材料性评估:金融机构在进行云外包前,需评估哪些活动具有材料性,重点考虑其对业务连续性、法律和声誉风险的影响。
- 信息透明度:材料性外包需向监管机构提供详细信息,包括云服务提供商名称、外包活动描述、服务地点、合同日期等。
- 审计权与访问权:金融机构和监管机构均应拥有对云服务提供商业务场所和数据的访问与审计权,以确保合规性与安全性。
- 数据安全与完整性:云服务提供商需确保数据的保密性、完整性和可用性,金融机构应采用基于风险的方法进行安全控制,如加密技术。
- 数据处理地点:云服务的地理分布可能带来法律和监管挑战,金融机构应评估数据存储和处理地点的合规性。
- 链式外包管理:云服务提供商可能将部分服务外包给其他供应商,金融机构应确保此类安排不会影响其外包服务的可靠性,并要求云服务提供商在变更时及时通知。
关键信息
1. 响应咨询
- EBA邀请对文件中的建议和具体问题提出意见。
- 建议在2017年8月18日前通过指定邮箱提交意见。
- 建议应明确回应问题、提供理由、支持证据,并考虑替代监管方案。
2. 报告义务
- 监管机构需在规定期限内通知EBA是否遵守或计划遵守这些建议。
- 未按时通知的机构将被视为不遵守。
- 报告应通过EBA网站提交,参考编号为'EBA/REC/2017/xx'。
3. 定义与适用范围
- 本文件适用于根据《欧洲联盟条例》(EU)第1093/2010号条例第4(1)条第3款定义的金融机构。
- 包含对云服务、公共云、私有云、社区云、混合云、IaaS、PaaS、SaaS等术语的定义。
4. 材料性评估
- 金融机构需评估外包活动的材料性,考虑活动的必要性、中断影响、收入前景、数据泄露风险等因素。
- 所有材料性外包活动需向监管机构报告,并保留相关记录。
5. 审计与访问权
- 金融机构和监管机构应与云服务提供商签订书面协议,确保访问和审计权的实现。
- 审计权应不受合同条款限制,必要时可采用联合审计或第三方认证等方式。
- 审计人员需具备足够的技能和知识以评估云解决方案。
6. 数据安全
- 云服务提供商需确保数据的保密性、连续性、完整性和可追溯性。
- 金融机构应识别和分类其活动、流程及数据,实施适当的安全措施。
7. 数据处理地点
- 金融机构需评估数据存储和处理地点的法律和监管风险,包括数据保护、政治稳定性、执法机制等。
- 应确保这些风险在可接受范围内。
8. 链式外包
- 金融机构应确保云服务提供商在链式外包中保持责任和监督。
- 外包协议应明确哪些活动不可外包,并规定云服务提供商在变更时的通知义务。
9. 实施与生效
- 建议草案需与CEBS指南结合使用,且非最终版本。
- 最终建议将用于更新CEBS指南。
结构清晰要点
1. 响应与提交
- 提交方式:通过EBA网站提交,截止日期为2017年8月18日。
- 保密性:可选择是否公开意见,EBA保留决定权。
2. 数据保护
- EBA依据《欧洲议会和理事会条例》(EC)第45/2001号条例保护个人数据,同时需遵守专业保密和数据保护规则。
3. 建议内容
- 材料性评估:基于CEBS指南,考虑外包活动的关键性与风险。
- 信息义务:向监管机构报告材料性外包信息,包括服务提供商、活动描述、服务地点等。
- 审计与访问权:确保审计权不受限制,采用联合审计或第三方认证。
- 数据安全:实施加密技术和风险评估,确保数据安全。
- 数据处理地点:评估地理分布带来的法律和监管风险。
- 链式外包:要求云服务提供商在变更时及时通知,并确保外包服务的可靠性。
4. 实施要求
- 建议需与CEBS指南结合使用,且非最终版本。
- 最终建议将用于更新CEBS指南。
附件与支持文件
- 包含草案成本效益分析/影响评估。
- 提供咨询问题概述,以帮助回应者更准确地提供反馈。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载