2019年金融行业开源治理白皮书_39页_1mb
报告摘要
金融行业开源治理白皮书(2019年)总结
核心内容
本白皮书由中国信息通信研究院、多家金融机构及科技公司联合编写,旨在分析金融行业开源技术应用的现状、趋势及潜在风险,提出系统性的治理建议,以帮助金融机构在合规、安全、高效的前提下使用开源技术。
主要观点
-
开源技术已成为主流
开源技术在云计算、大数据、人工智能、区块链等关键领域已成为主流,其生态不断壮大,代码托管平台如GitHub的活跃度持续增长,推动企业从闭源转向开源。 -
金融行业采用开源技术已成趋势
金融机构在构建信息系统时,越来越多地引入开源技术,以提高开发效率、数据处理能力、科技实力及应对数字化转型的挑战。 -
引入开源面临多重风险
开源技术虽具优势,但也带来包括技术能力不足、合规风险、安全风险、知识产权风险、上游供应链不确定性等潜在问题。 -
治理是开源应用的必然方向
金融机构需建立开源治理体系,从组织架构、管理制度、软件选型、使用规范、风险管理、二次开发、持续跟踪、社区反馈、退出机制九个方面进行全流程管理。
关键信息
一、开源技术迅猛发展推动企业引入开源
- 开源软件生态逐渐成熟,成为软件生产模式的重要组成部分。
- GitHub的出现极大推动了开源协作模式的发展。
- 开源技术在云计算、大数据、人工智能等领域已形成主流。
二、金融行业采用开源技术已成趋势
- 开源技术有助于提高金融机构的敏捷开发效率、海量数据处理能力和科技创新水平。
- 金融机构逐步从闭源转向开源,以适应快速变化的市场需求和监管环境。
- 常见的开源软件包括Linux、Hadoop、Kafka、TensorFlow等,已广泛应用于银行系统中。
三、引入开源的风险日益凸显不容忽视
- 技术能力不足:企业需具备较强的开源管理能力,包括开发、运维、安全等。
- 开源软件使用情况难以统计:商业软件可能隐含开源代码,导致使用情况不透明。
- 安全风险显著:开源软件存在漏洞、后门、恶意代码等问题,需加强安全评估。
- 合规与知识产权风险:开源许可证的复杂性可能引发合规问题,如未遵守署名要求、未保留许可证信息等。
- 上游供应链不确定性:开源许可证可能变更,影响后续使用。
四、金融行业开源治理建议
- 推广开源科普与风险意识:从国家及行业层面加强开源知识宣传,提升风险意识。
- 建立金融开源社区:促进同业交流与协作,推动开源技术在金融行业的应用。
- 梳理治理规范与制定标准:推动开源治理标准的制定,规范开源软件的引入和使用流程。
- 建设开源治理体系:从组织架构、管理制度、软件选型、使用规范、风险管理等方面建立全面的开源治理机制。
附录:金融机构开源治理实践案例
中国农业银行
- 构建了“五位一体”的开源软件管理体系,提出TOSIM开源软件一体化管理框架。
- 实现了从开源软件引入、使用、维护到退出的全生命周期管理。
- 建设了开源软件一体化管理平台,涵盖架构管理、项目管理、安全管理、配置管理、运维管理等多个方面。
上海浦东发展银行
- 建立了开源技术治理体系,覆盖流程、制度、评估方法、支撑平台、社区等多个维度。
- 引入开源治理平台,实现介质来源可控、安全漏洞追踪、许可证管理等功能。
- 推动开源技术在金融行业的应用,提升开发、测试、运维水平。
中信银行
- 对开源软件采取审慎引入、逐步推广、分级掌控的策略。
- 引入流程包括调研、测试、评估、专家评审等环节。
- 推广过程中注重规范沉淀与经验积累,同时加强培训与社区参与。
- 掌控级别分为四级,A类以上系统需一级掌控。
中国太平洋保险(集团)
- 建立了开源技术导入标准流程与评估模型。
- 设立开源实验室,负责技术评估、POC验证、技术引入等工作。
- 通过不断优化模型与流程,保障开源技术引入后的稳定运行。
结论
开源技术正在深刻影响金融行业的技术架构与业务模式,其带来的机遇与风险并存。金融机构需在享受开源技术带来的创新与效率提升的同时,建立完善的开源治理机制,以应对日益复杂的合规、安全与知识产权问题。通过标准化、平台化、社区化的方式,实现开源技术的规范化应用与可持续发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载