EBA欧洲银行-Final-draft-Recommendations-on-Cloud-Outsourcing-28EBA-Rec-2017-0329_78页_922kb
报告摘要
总结:EBA/REC/2017/03 - 关于向云服务提供商外包的建议
核心内容
EBA/REC/2017/03 是欧洲银行管理局(EBA)发布的关于金融机构向云服务提供商外包的建议文件。该文件旨在为金融机构提供指导,以确保在采用云服务时能够有效识别和管理风险,同时促进监管一致性。
主要观点
- 适用范围:建议适用于根据《资本要求条例》(CRR)第4(1)条定义的信用机构和投资公司。
- 比例性原则:建议应根据机构的规模、结构和运营环境,以及其活动的性质、规模和复杂性,以适当的方式实施。
- 监管背景:虽然自2006年以来已有CEBS关于外包的指南,但云服务的特殊性要求额外的指导,以确保风险得到适当管理。
- 云服务定义:建议明确了“云服务”、“公共云”、“私有云”、“社区云”和“混合云”的定义。
- 信息透明度:金融机构应向监管机构充分披露外包信息,包括服务提供商名称、外包活动描述、服务地点、合同日期等。
- 审计与访问权:建议强调了审计和物理访问权的重要性,要求金融机构和监管机构在合同中明确这些权利。
- 数据安全与完整性:建议要求机构采用基于风险的方法,确保数据在传输、存储和处理过程中的保密性、完整性和可用性。
- 数据位置与处理:建议指出机构应考虑数据和处理位置的法律风险和监管合规问题,特别是当外包服务在非EEA地区时。
- 链式外包:建议对“链式外包”(即云服务提供商将服务外包给第三方)进行了详细说明,强调了监管机构应确保服务提供商对所有外包活动保持责任和监督。
- 退出策略与应急计划:建议要求机构制定退出策略和应急计划,以应对服务中断或终止的情况。
关键信息
1. 信息披露义务
- 金融机构应向监管机构披露外包活动的材料性。
- 必须提供包括服务提供商名称、外包活动描述、服务地点、合同日期等详细信息。
- 若监管机构要求,还需提供风险分析信息,如服务提供商的业务连续性计划、退出策略及是否具备足够的监控能力。
2. 审计与访问权
- 金融机构和监管机构应确保在合同中包含对业务场所的访问权和审计权。
- 审计应基于风险,考虑使用联合审计、第三方认证或内部审计报告等方式。
- 监管机构在行使访问和审计权时,应遵守专业保密和信息交换的相关规定。
3. 数据安全与完整性
- 机构应实施基于风险的措施,确保数据的保密性、完整性和可用性。
- 应采用加密技术,结合适当的密钥管理架构,保护数据在传输、存储和处理过程中的安全。
- 审计和监控应持续进行,以确保云服务提供商的控制措施有效。
4. 数据位置与处理
- 机构应评估数据和处理位置的潜在风险,包括法律、合规和监管监督方面的影响。
- 需考虑相关司法管辖区的政治、安全稳定情况,以及数据保护法律和执法机制。
5. 链式外包管理
- 链式外包需确保服务提供商对所有外包活动保持责任和监督。
- 云服务提供商应提前通知任何重大变更,允许金融机构进行风险评估。
- 若变更可能对风险评估产生不利影响,金融机构有权终止合同。
6. 实施与后续步骤
- 建议自2018年7月1日起生效。
- 监管机构应在翻译发布后两个月内向EBA报告是否符合建议。
- 建议将作为CEBS指南的补充,并最终纳入其更新版本中。
附件与反馈
- 附件1:草案成本效益分析/影响评估,提供对建议的详细分析。
- 附件2:公众咨询反馈分析,反映各利益相关方的意见及EBA的回应。
总结
该建议旨在为金融机构在采用云服务时提供清晰的监管框架,确保其在享受云服务带来的效率和成本优势的同时,能够有效管理相关风险。建议强调了信息透明、审计权、数据安全、数据位置、链式外包及退出策略等方面的重要性,并要求监管机构与金融机构共同遵循比例性原则,以确保一致性和有效性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载