20210930-毕马威-监管快讯_监管机构聚焦云计算_3页_371kb
报告摘要
监管快讯总结:2021年9月金融机构云计算监管动态
核心内容概述
2021年9月,全球多个监管机构聚焦于金融机构对云计算的采用与转型,强调了在这一过程中应重点关注的网络安全、数据隐私、外包管理、业务连续性及企业风险管理等关键领域。各监管机构均指出,金融机构在采用云计算时,需承担最终责任,并确保其云方案与业务目标、合规要求和风险偏好相一致。
主要观点
- 云计算转型趋势明显:金融服务机构正在加速向云计算迁移,且少数大型云服务提供商占据主导地位。
- 监管关注重点一致:包括网络安全、数据隐私、第三方管理、业务连续性及存档等关键领域。
- 责任归属明确:金融机构对遵守法律法规和规则负最终责任,不能因外包而免除义务。
- 治理与风险管理强化:强调云计算应与整体IT战略和风险偏好保持一致,并需建立相应的治理结构和政策。
关键信息
1. 监管机构发布的指引与声明
-
FINRA 研究报告:分析证券业云计算采用情况,指出云产品多用于非核心业务,且云治理结构、技术专业知识更新是关键。
-
监管注意事项:
- 网络安全:需在合同中明确任务分工,如威胁检测、事件响应、修补与更新。
- 数据隐私:需更新数据隐私政策,以应对数据处理方式的变化。
- 外包管理:需进行尽职调查,考虑多云或混合云方案,并制定退出策略。
- 业务连续性:需复核更新业务连续性计划,测试冗余配置,确保服务连续性。
- 存档要求:需评估云存储服务的存档义务,包括保存期限、格式、媒介等。
-
FFIEC 指引:强调云计算环境中的身份验证和系统访问管理,指出金融机构需应对因API使用和第三方连接带来的网络安全风险。
-
拟定机构间指引:由FRB、FDIC和OCC联合发布,旨在管理第三方关系风险,特别是云服务提供商,要求合同明确责任,并对分包商进行监督。
-
FFIEC 安全声明:强调云计算环境下的安全控制和共同责任,提供风险管理实践和控制示例,涵盖治理、云安全管理、变更管理、审计与控制评估等。
-
COSO ERM 框架指引:提供云计算企业风险管理的指导,建议金融机构通过COSO框架建立治理结构,包括治理和文化、战略和目标设定、绩效、复核与修订、信息与沟通等五个组成部分。
2. 监管活动与会议
- 云计算金融科技峰会:由里士满联邦储备银行举办,聚焦云计算采用、网络安全、数据保护、业务韧性及第三方风险管理等议题。
重要建议
- 制定明确的云计算数据战略:确保数据存储、处理与使用符合安全与合规要求。
- 加强技术专业知识:包括员工培训与招聘,以适应云计算环境。
- 完善合同管理:明确云服务提供商与金融机构之间的责任划分,确保合同全面涵盖安全、隐私、业务连续性等方面。
- 定期测试与更新:包括业务连续性计划、恢复测试、事件响应方案等,确保云服务的可靠性。
- 采用多云或混合云方案:以降低集中度风险,增强业务韧性。
- 强化治理与风险管理机制:将云计算治理纳入整体企业风险管理框架,确保与战略目标一致。
结语
监管机构正积极推动金融机构在云计算转型过程中加强治理、安全与合规管理。金融机构需密切关注相关指引和声明,确保在采用云计算技术的同时,有效控制风险并保护客户数据。此外,通过定期测试、更新政策及优化治理结构,可以更好地应对云环境带来的挑战与机遇。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载