2018年-德勤全球_Cyber_risk_and_regulation_in_Europe_16页_1mb
报告摘要
总结:金融服务业的网络风险监管进展与挑战
核心内容
金融服务业的网络风险监管正在迅速发展,监管机构对银行及其他关键金融企业的网络风险治理提出了更高的要求。监管者不仅关注银行自身的网络风险,还重视系统性风险,以及网络攻击对整个金融体系的潜在影响。随着技术的快速发展和网络威胁的复杂化,监管框架也在不断演进,以确保能够应对新的挑战。
主要观点
-
监管活动加速
- 过去一年,多个监管机构已发布新的网络风险监管标准和实践。
- FSB的25个成员国中,72%表示今年将推出新的网络安全标准或监管措施。
- 全球已有56项针对金融服务业的网络风险监管法规和指导文件,以及35项公开的监管实践。
-
监管重点
- 网络风险识别:监管机构要求银行能够识别并评估其网络风险暴露,包括与第三方和非金融实体的关联风险。
- 网络风险治理:监管者强调应避免将网络风险视为IT部门的孤立问题,而应采取全行范围的治理方式。
- 网络风险韧性:监管者正在推动建立测试工具,以评估银行和金融基础设施的网络韧性,例如英国的CBEST测试和欧洲央行的网络风险评估框架。
-
关键挑战
- 技术变革与监管适应性:网络威胁的快速演变使得传统监管框架难以跟上,需要更灵活和前瞻性的标准。
- 国际协调:由于网络攻击具有跨国性,监管机构需加强国际合作,确保规则的一致性与协调性。
关键信息
已实施的监管措施
-
欧盟:
- 网络与信息安全管理指令:要求关键行业制定国家网络韧性计划。
- EBA ICT指南:涵盖操作风险评估,可能影响Pillar 2要求。
- GDPR:要求企业在72小时内报告数据泄露,并可能面临高额罚款。
- 欧洲央行(ECB):通过SSM逐步建立网络风险监督能力,包括网络事件报告框架和金融基础设施(FMI)韧性测试。
-
英国:
- CBEST测试:由英格兰银行主导,针对35家核心金融机构进行网络韧性测试。
- 高级管理人员制度:设立“首席运营官”职位,负责管理网络和IT风险。
- FCA关于云计算的指导:强调外包相关的控制措施。
-
法国:
- ACPR:为中小金融机构提供网络安全自评问卷。
- ACPR关于云计算的指导:要求加强风险管理与高管监督。
-
西班牙:
- 国家基础设施与网络安全中心:对关键企业提出操作风险评估要求。
-
意大利:
- 意大利银行(Bol):对零售支付系统提出IT管理要求,包括事件处理与报告、外包风险管理。
-
荷兰:
- TIBER项目:开展红队测试以评估关键企业的网络韧性。
-
德国:
- IT安全法:制定措施以防止数据泄露。
- BaFIN/MaRISK:要求高管制定IT战略,明确CISO职责。
- 银行法:对IT应急计划提出具体要求。
未来监管趋势
- 明确网络韧性标准:监管机构将更清晰地界定对关键企业网络韧性的期望,涵盖应用平台安全、离线备份系统、集团内业务分段控制等新领域。
- 增强监督与执法:监管机构可能对存在缺陷的企业采取更严格的监督或执法行动,如要求外部审查或实施罚款。
- 提升报告及时性与有效性:加强对企业数据泄露报告流程的监督,确保其及时性和有效性。
- 推动董事会参与:监管机构将要求董事会在网络安全问题上发挥更大作用,确保其对管理层进行有效监督,并具备独立的专家意见。
- 量化网络风险:鼓励更复杂的网络风险量化方法,并建立反馈机制以持续改进。
- 引入Pillar 2缓冲资本:在监管审查中发现网络风险缺陷时,可能要求企业增加资本缓冲。
- 扩展韧性测试:推动更频繁、更全面的网络韧性测试,特别是针对关键金融基础设施。
监管演进
- 欧洲央行(ECB)正计划在2018年推出针对关键金融基础设施的红队测试框架。
- 监管框架需要不断更新,以适应快速变化的网络威胁。
- 需要统一术语和事件响应标准,以匹配全球网络威胁的范围。
银行应对策略
- 早期与监管机构沟通:积极参与监管讨论,以更好地理解监管期望。
- 加强问责机制:确保网络风险治理责任明确,推动董事会参与。
- 培养人才:提升内部对网络风险的理解与应对能力。
- 关注跨境监管环境:了解并适应不同司法管辖区的监管要求。
- 持续改进网络风险管理:通过测试与反馈机制,不断提升网络韧性。
结论
金融服务业的网络风险监管正在从初步探索向系统化、标准化发展。监管机构正逐步加强对其网络风险治理的监督,推动企业提升网络韧性。然而,技术的快速变化和跨国网络威胁对监管框架提出了更高要求,银行需积极应对,以确保符合未来的监管期望。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载