EBA欧洲银行-Session-5-Cloud-BaFin-presentation-17-Oct-2018_9页_471kb
报告摘要
详细总结:德国对云外包的监管方法
核心内容
德国联邦金融监管局(BaFin)正在推进对云外包的监管工作,旨在确保金融机构在使用云服务提供商(CSP)时,能够满足法律和风险管理要求。基于欧洲银行管理局(EBA)关于云外包的建议和指南,BaFin计划发布一份专门针对云外包的监管手册,并在实践中不断总结经验,以完善对云外包的监督机制。
主要观点
-
法律框架与监管要求
- 德国银行法第25a和25b条以及《最低风险管理要求》(MaRisk)中的AT 9第7和8条,适用于云外包活动,特别是当其被视为IT服务外包时。
- 金融机构必须根据具体情况,确保其云外包安排符合相关法律和监管要求。
-
云服务提供商的评估
- 在决定使用云服务前,必须进行风险评估。如果评估结果显示该外包为“重大”(material),则需遵守上述法律条款。
- 评估应涵盖云服务提供商的可靠性、安全性、合规性等方面。
-
合同中的信息与审计权
- 云外包合同必须保障BaFin对被外包活动和流程的无限制信息获取权和审计权。
- BaFin有权进行现场检查,以确保监管的有效性。
- 金融机构的内部审计职能也应通过合同获得完整的审计权,并能够对审计范围进行影响。
-
信息与审计权的限制
- 分阶段的信息和审计程序不符合监管要求。
- 审计权不应以“商业合理性”为前提。
- 依赖云服务提供商提供的标准化审计报告,而不进行独立审计,被视为对审计权的不当限制。
- 金融机构在决定是否自行或联合审计时,不得影响其自身的审计权。
-
认证与审计报告的使用
- 金融机构可使用基于通用标准的认证(如ISO 27000系列、联邦信息安全办公室的C5要求)或第三方审计报告。
- 仅依赖证书是不够的,需综合考虑证书或审计报告的范围、深度、及时性和适用性。
- 内部审计部门应有权审查这些证书或报告背后的相关证据。
-
简化审计流程
- 金融机构可委托云服务提供商的内部审计部门进行审计,但需确保其审计结果能传递至金融机构自身的内部审计部门。
- BaFin支持联合审计(pooled audits),以提高审计效率。
- 联合审计可由金融机构的内部审计部门或第三方机构执行。
-
协作云审计小组(Collaborative Cloud Audit Group)
- 该小组成立于2017年,由约10家受监管的金融机构组成。
- 采用开放格式进行云审计,所有相关金融机构均可参与。
- 审计由小组成员执行,提前公布以方便其他机构加入。
- 2018年,该小组首次对云服务提供商进行了现场审计。
关键信息
- 法律依据:德国银行法第25a、25b条与MaRisk中的AT 9第7、8条。
- 监管目标:确保金融机构在使用云服务时,满足风险管理与合规要求。
- 审计权保障:BaFin和金融机构的内部审计部门均需在合同中获得充分的审计权。
- 联合审计机制:支持由金融机构或第三方进行的联合审计,以提升效率。
- 认证使用:可使用ISO 27000系列、C5等标准认证,但不能完全依赖。
- 监管实践:BaFin持续总结云外包监管经验,并计划通过发布监管手册进一步规范。
联系方式
- 联系人:Renate Essler
- 职位:BaFin银行监管与集团IT监管
- 电话:+49 (0)228 / 4108-2440
- 邮箱:renate.essler@bafin.de
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载