2017-德勤:金融服务行业的区块链六项控制原则32页_8mb
报告摘要
详细总结
核心内容
本文件由Deloitte EMEA Blockchain Lab在2017年夏季编写,旨在探讨区块链技术在全球范围内广泛采用所必需的六个控制原则。这些原则涵盖区块链开发的最佳实践、互操作性与系统集成控制、审计规则、网络安全控制、传统ICT控制的增强以及业务连续性计划。
主要观点
- 区块链技术自2008年提出以来,已在金融服务业引起广泛关注。
- 为确保区块链技术的有效实施,需关注三大宏观因素:治理、法律与监管、标准。
- 治理模型包括联盟、合资企业与法定组织,各有优缺点,需根据具体情况选择。
- 法律与监管支持是区块链商业化的重要基础,需明确智能合约的法律地位与数据保护要求。
- 标准化是推动区块链技术采用的关键,有助于实现互操作性和全球一致性。
关键信息
1. 最佳实践 - 区块链开发标准
- 区块链技术可实现价值交换、安全存储、操作效率提升、成本节约、行业透明度和客户体验改善。
- 金融机构应考虑治理、法律与监管、标准这三个相互关联的宏观因素。
1.1 治理
- 联盟(Consortium):由多个行业参与者组成的非法律实体,共享成本与资源,建立操作标准。
- 合资企业(Joint Venture):独立的法律实体,便于快速推向市场,降低内部冲突风险。
- 法定组织(Statutory Organisation):由监管机构控制的法律实体,提供透明度与数据治理,适合监管报告。
1.2 法律与监管
- 智能合约需具有与传统合同相同的法律地位,确保其可执行性和可追溯性。
- 需要立法明确智能合约的法律效力,并在多个司法管辖区达成一致。
- 数据保护和知识产权需在法律框架内明确,以确保区块链解决方案的安全性与合规性。
1.3 标准
- 标准化有助于区块链技术的互操作性与全球采用。
- 例如,ISO 20022 是适用于金融信息的XML标准。
- 与标准制定机构合作有助于推动行业标准的制定,提升机构在区块链领域的领导地位。
2. 互操作性与系统集成控制
- 区块链系统需能与现有系统和其他区块链技术集成。
- 需要处理数据源、安全模型和智能合约对离链数据的访问问题。
2.1 安全考虑
- 区块链依赖PKI(公钥基础设施)进行数据存储与访问控制。
- 需要统一的安全架构,将传统系统与区块链系统整合,避免因安全漏洞导致整个系统风险。
2.2 与传统系统的集成
- 区块链需与多种传统系统(如主机系统、数据库服务器、云服务等)集成。
- 需要处理旧系统中的数据格式、业务规则与安全机制。
2.3 数据集成
- 区块链提供API以实现数据读写,可通过更高层编程接口(如REST API)集成到企业服务总线(ESB)中。
- 数据集成通常遵循ETL(提取、转换、加载)流程,确保数据的完整性与准确性。
- 需要简化数据结构,仅加载对区块链实现关键的数据,以提升性能。
3. 审计规则
- 区块链的不可篡改特性使其成为审计的有力工具。
- 需要制定审计规则,包括智能合约审计、技术控制与审计转型。
4. 网络安全控制
- 区块链技术面临独特的网络安全挑战,需建立专门的控制措施。
- 智能合约需遵循网络安全最佳实践,定期审查以防止安全漏洞。
- 需要考虑自动化工具的应用,以提升审查效率。
5. 传统ICT控制的增强
- 区块链技术可增强传统ICT控制,包括信息分类与保护、身份验证与访问控制、安全管理和系统开发。
- 需要确保数据在链上存储时仅包含必要字段,链下数据需权限管理。
6. 业务连续性计划
- 区块链网络需具备业务连续性计划(BCP),确保系统在发生故障时的恢复能力。
- BCP需考虑PKI、网络节点的连续性与安全专家的角色。
结论
区块链技术的广泛应用需要综合考虑治理、法律与监管、标准、互操作性、审计与网络安全等多个方面。通过建立清晰的治理结构、法律框架与技术标准,金融机构可以更有效地实施区块链解决方案,实现效率提升与成本节约,同时确保系统的安全性与合规性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载