EBA欧洲银行-Consultation-Paper-on-Guidelines-on-ICT-Risk-Assessment-under-the-SREP_47页_841kb
报告摘要
总结:EBA/CP/2016/14 - 《关于在SREP框架下进行ICT风险评估的指南》
核心内容
EBA(欧洲银行管理局)发布《关于在SREP框架下进行ICT风险评估的指南》(EBA/CP/2016/14),旨在为监管机构提供统一、高效和有效的监督实践,以评估信息与通信技术(ICT)风险。该指南是SREP(监管审查与评估流程)的一部分,适用于所有欧盟成员国的银行机构,并与EBA现有的SREP指南(EBA/GL/2014/13)相辅相成。
主要观点
- 目标:确保ICT风险在SREP框架下的统一评估,支持监管机构对ICT风险的识别、评估和管理。
- 适用范围:指南适用于所有金融机构,但应根据机构的规模、结构、运营环境及活动的性质、规模和复杂性,以适当比例应用。
- 评估结构:ICT风险评估分为三个主要部分:
- 标题1 - 一般规定:规定了指南的应用方式、比例原则和监督考量。
- 标题2 - 机构ICT治理与战略评估:评估机构的ICT战略是否与业务战略一致,是否得到适当的治理和执行。
- 标题3 - ICT风险暴露与控制评估:评估ICT系统的风险暴露及控制措施,并将其纳入运营风险评估,影响资本风险评分。
关键信息
1. 回应咨询
- EBA邀请所有利益相关方对指南内容提出意见。
- 意见应具体、有理据、有证据支持,并考虑替代监管选择。
- 响应需在2017年1月6日前通过EBA网站提交,逾期或非正式提交可能不被处理。
- 响应可选择公开或保密,保密响应需遵守EBA的数据保护规则。
2. 指南内容概述
- 目标:促进监管机构在SREP框架下对ICT风险的一致评估方法。
- 结构:
- 标题1:一般规定,包括适用范围和比例原则。
- 标题2:ICT治理与战略评估,包括ICT战略的制定、实施及与业务战略的对齐。
- 标题3:ICT风险暴露与控制评估,用于支持运营风险评估,并影响资本风险评分。
- 补充材料:指南附有ICT风险分类表,包含5类ICT风险及非穷尽性示例,用于监管机构参考。
3. 背景与理由
- 根据EBA Regulation (EU) No 1093/2010,EBA有义务发布指南以确保欧盟法律在监督实践中的统一适用。
- 由于ICT在银行业务中的重要性日益增加,包括新兴的网络安全风险、第三方服务依赖和集中风险,EBA开发了此指南以支持监管机构进行更全面的ICT风险评估。
- 指南不引入新的报告义务,但允许监管机构在必要时请求额外信息。
4. 实施要求
- 适用日期:指南自发布之日起6个月后生效。
- 监督考量:监管机构应使用评分表(表1)对ICT风险进行独立评分,若判定ICT风险为重大。
- 评分方法:ICT风险评估结果将用于更新SREP的运营风险评分,并可能影响资本风险评估。
5. 术语定义
- ICT系统:支持机构运营的机制或网络。
- ICT服务:由ICT系统提供的服务,包括数据处理、存储、监控等。
- ICT可用性与连续性风险:因系统故障或管理不足导致服务中断的风险。
- ICT安全风险:未经授权访问系统(如网络攻击)的风险。
- ICT变更风险:机构未能有效管理ICT变更的风险。
- ICT数据完整性风险:数据在不同系统间不一致或不准确的风险。
- ICT外包风险:依赖第三方或集团内实体提供的ICT服务可能对机构绩效和风险管理产生负面影响。
结构清晰要点
1. 回应咨询流程
- 响应需在2017年1月6日前提交。
- 响应可选择公开或保密,保密需遵循数据保护规则。
2. 指南应用原则
- 指南应与EBA SREP指南一起使用。
- 应根据机构分类(如规模、复杂性)按比例应用。
- 监督判断在决定应用范围时起关键作用。
3. ICT风险评估结构
- 标题1:一般规定,强调比例原则和适用范围。
- 标题2:ICT治理与战略评估,包括战略制定、实施与对齐。
- 标题3:ICT风险暴露与控制评估,支持运营风险评分。
4. 风险分类与评分
- 附有ICT风险分类表,包括5类风险。
- 评分表用于独立评估ICT风险,按1-4分标准进行。
5. 与其他指南的关系
- 与EBA SREP指南中的运营风险评估(标题6.4)和业务模型评估(标题4)相衔接。
- 指南不涉及消费者ICT风险,但预期通过全面评估间接提升消费者保护。
6. 实施与监督
- 监督机构应结合已有信息和文档进行评估。
- 不指定现场或非现场检查方式,由监管机构自行决定。
总结
该指南为监管机构提供了系统化的ICT风险评估方法,以确保在SREP框架下对ICT风险进行统一、有效和适当的管理。它不仅补充了现有SREP指南,还引入了ICT风险的具体分类和评分机制,以支持对银行机构资本风险的评估。同时,强调比例原则和治理框架的重要性,确保监督实践既全面又不超出必要范围。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载