2017-金融服务行业的区块链六项控制原则_32页-8mb
报告摘要
详细总结
核心内容
本文件由Deloitte EMEA Blockchain Lab在2017年夏季联合Deloitte Hong Kong和Deloitte US编写,旨在探讨区块链技术在全球金融服务业广泛应用过程中所必需的六个控制原则。这些原则为金融机构在采用区块链技术时提供了指导框架,涵盖了治理、法律与监管、标准、互操作性与系统集成、审计规则、网络安全控制以及业务连续性规划等方面。
主要观点
- 区块链技术的潜力:区块链技术(DLT)因其在促进价值交换、安全存储、提高效率、降低成本、增强透明度和改善客户体验方面的潜力,受到全球金融服务业的广泛关注。
- 治理模型的重要性:区块链的采用需要考虑三种主要的治理模型:联盟(Consortium)、合资企业(Joint Venture)和法定组织(Statutory Organization),每种模型都有其特定的适用场景和挑战。
- 法律与监管支持:区块链技术的实施依赖于清晰的法律和监管框架,尤其是在智能合约的法律效力方面。需通过立法明确智能合约的法律地位,并在跨境合作中达成一致。
- 标准制定:标准的制定对于区块链的互操作性和可扩展性至关重要。已有标准如UN EDIFACT和ISO 20022可作为参考,同时需建立新的技术标准以支持智能合约管理、安全性和接口协议。
- 互操作性与系统集成:区块链系统需要与现有系统(包括其他区块链解决方案)进行互操作性整合,这涉及安全机制、数据接口和统一的安全架构。
- 审计规则:区块链的不可篡改特性使其成为审计的理想工具,但需结合传统IT控制手段,确保审计流程的完整性与效率。
- 网络安全控制:区块链的网络安全需结合现有标准,并考虑智能合约的可升级性和接口安全性,以防止数据泄露和攻击。
- 业务连续性规划:区块链系统需具备业务连续性计划,包括网络节点的备份与恢复机制,以及在不同网络类型(公有链和私有链)中的应用。
关键信息
1. 最佳实践 - 区块链开发标准
- 区块链技术自2008年Satoshi Nakamoto的比特币白皮书发布以来,受到全球金融服务业的高度重视。
- 金融机构应考虑治理、法律与监管、标准这三个宏观因素,以确保区块链的长期采用。
- 三种治理模型(联盟、合资企业、法定组织)各有优劣,需根据具体需求选择。
- 联盟模型适用于共享数据的场景,如KYC;合资企业模型适合快速市场响应;法定组织模型则有利于监管透明度和数据治理。
2. 互操作性与系统集成控制
- 区块链系统需与现有系统(如主框架、数据库、Web服务等)进行整合,以实现数据和功能的无缝对接。
- 安全机制如PKI(公钥基础设施)在集成过程中至关重要,需确保数据交易的安全性。
- 与传统系统的整合可通过API接口实现,使用RESTful Web服务或企业服务总线(ESB)进行数据交换。
- 数据结构应尽可能简化,以适应区块链的读写速度限制,可使用IPFS等离链存储机制。
3. 审计规则
- 区块链的不可篡改特性使其成为审计的有力工具,但需结合传统IT控制手段。
- 审计流程需涵盖智能合约的审计、数据完整性验证、技术控制和审计流程的转型。
- 审计报告应由治理委员会负责,而非每个成员单独进行。
4. 网络安全控制
- 区块链的网络安全需考虑智能合约的可升级性、接口安全性和数据存储机制。
- 智能合约需遵循安全最佳实践,并定期审查以防止漏洞。
- 与硬件安全模块(HSM)和虚拟私有网络(VPN)等现有安全基础设施的整合是关键挑战之一。
5. 传统ICT控制的增强
- 信息分类与保护、认证与访问控制、安全管理和系统开发与变更管理是传统ICT控制的关键部分。
- 区块链技术可增强这些控制手段,但需确保其与现有标准兼容。
6. 业务连续性规划
- 业务连续性计划(BCP)需涵盖平台、网络节点和安全专家。
- 公有链和私有链在BCP方面各有不同,需分别制定策略。
- 数据保留规则需在区块链网络设计中考虑,确保数据在特定时间后被清除,同时销毁用于加密的密钥。
总结
区块链技术在金融服务业中的应用需要综合考虑治理、法律与监管、标准、互操作性与系统集成、审计规则和网络安全控制等多个方面。这些控制原则共同构成了区块链成功实施的基础,确保其在复杂环境下的安全、高效和合规运行。金融机构在采用区块链技术时,应制定全面的策略,包括与标准制定机构合作、明确智能合约的法律地位、整合现有系统以及建立有效的业务连续性计划。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载