银行重要信息系统突发事件应急管理办法doc.docx
《银行重要信息系统突发事件应急管理办法doc.docx》由会员分享,可在线阅读,更多相关《银行重要信息系统突发事件应急管理办法doc.docx(9页珍藏版)》请在冰豆网上搜索。
![银行重要信息系统突发事件应急管理办法doc.docx](https://file1.bdocx.com/fileroot1/2022-10/10/79c95b79-2335-4202-a04b-fb13848011d7/79c95b79-2335-4202-a04b-fb13848011d71.gif)
银行重要信息系统突发事件应急管理办法doc
ⅩⅩ银行重要信息系统突发事件应急管理办法(试行)
(征求意见稿)
第一章总则
第一条为了规范ⅩⅩ农村ⅩⅩ银行股份有限公司(以下简称“本行”)重要信息系统的突发事件应急管理,最大限度地减少突发事件的影响,维护国家金融稳定,确保本行稳定健康发展,特制定本办法。
第二条本办法依据《中华人民共和国银行业监督管理法》、中国银行业监督管理委员会《银行业突发事件应急预案》、《重大突发事件报告制度》、《金融违法行为处罚办法》、《银行业重要信息系统突发事件应急管理规范(试行)》等法律、法规和规范性文件及相关行业管理规定制定。
第三条应对本行重要信息系统突发事件的工作原则包括:
(一)健全机制。
建立统一指挥、协调有序的应急管理机制,主动开展应急管理工作,定期演练和评价应急预案,持续改进本行的应急预案和相关协调机制。
(二)明确职责。
明确本行各部门在应急管理工作中的职责,以保障业务连续性为目标,以落实和完善应急预案为基础,全面加强信息系统应急管理工作,并制定有效的问责制度。
(三)预防为主。
建立和完善突发事件风险防范体系,对可能导致突发事件的风险进行有效地识别、分析和控制,并对风险指标动态、持续监测,减少重大突发事件发生的可能性。
(四)处置高效。
加强应急处置队伍建设,提供充分的资源保障,确保突发事件发生时反应快速、报告及时、措施得力、操作准确,降低突发事件可能造成的损失。
第四条本办法适用于处置本行发生的,有可能影响某一区域经济秩序稳定的重要信息系统突发性事件。
第五条以下术语适用于本办法:
(一)本办法所称重要信息系统是指本行支撑关键业务,其信息安全和系统服务安全关系公民、法人和组织的权益或社会秩序和公共利益,甚至影响国家安全的信息系统。
主要包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,支撑上述系统运行的前置机、客户端、机房、网络等基础设施也应作为重要信息系统的一部分。
(二)本办法所称业务服务时段是指本行重要信息系统所承载业务对客户提供服务的时间。
(三)本办法所称突发事件是指本行重要信息系统以及为之提供支持服务的电力、通讯等系统突然发生的,影响业务持续开展,需要采取应急处置措施应对的事件。
(四)本办法所称信息系统应急管理是指贯穿于整个信息系统生命周期中,通过风险防范、应急响应、应急保障以确保信息系统能够满足业务发展战略对业务连续性要求的管理。
(五)本办法所称业务影响分析是指分析业务功能及其相关信息系统资源、评估特定信息系统突发事件对各种业务功能影响的过程。
(六)本办法所称剩余风险是指采取了风险控制措施后仍不能被完全消除的信息系统风险。
(七)根据各类风险的特点,将本行信息系统分为基础设施类风险、主机和硬件设备类风险、系统类风险、应用类风险、网络类风险。
第二章组织指挥体系及职责
第六条总行统计信息部是本行信息系统应急处理日常管理机构,其应急管理职责是:
(一)根据全省统一布置,管理、指导本行信息系统应急处置工作;
(二)向行领导和省ⅩⅩ报告本行信息系统突发事件,并按相关规定和程序向相关监管部门报告;
(三)通报、发布本行信息系统应急处理情况;
(四)发布信息系统突发事件预警信息,并组织、指导本行相关机构采取应对措施;
(五)组织、管理、监督、检查本行系统应急演练;
(六)建立本行各级应急管理组织机构通讯联络方式。
第七条本行设立应急管理组织机构,负责信息系统突发事件应急管理工作。
(一)董事会和高级管理层对本行应急管理政策及其实施效果负有最终的责任。
董事会和高级管理层领导监督本行信息系统应急管理体系建设,制定落实应急管理的分级授权制度和问责制度,研究确定应急处置重大决策和指导意见,为应急管理工作配置充分的资源,定期听取风险状况分析、信息系统重大突发事件、现有应急管理政策重大修改等汇报,负责信息系统突发事件信息披露等。
(二)风险管理部制订应急管理政策和基本管理制度并报董事会和高级管理层审定,统一组织、协调指导、检查本行信息系统突发事件应急管理;建立应急处置的预授权制度,定期分析风险状况和总结信息系统突发事件应急管理成效,履行向董事会和高级管理层的报告职责,履行向银监会及其派出机构信息系统应急管理部门的报告职责等。
(三)统计信息部和业务管理部门负责本行信息系统突发事件应急管理工作的具体落实,制定信息系统突发事件预防措施、预警标准和应急策略,组织做好信息系统营运监测和维护,实施信息系统突发事件应急处置,评估总结信息系统突发事件及应急处置过程中暴露的问题并整改,履行向风险管理部门的报告职责,定期组织信息系统应急演练,持续改进本行信息系统应急预案等。
本行的业务管理部门针对信息系统突发事件建立相应的业务应急预案和操作流程并进行持续改进和优化。
第八条组织指挥体系
本行设立突发事件应急团队。
应急团队包括以下3个小组:
(一)应急处置领导小组(以下简称应急领导小组)
由董事会和高级管理层授权并由高管人员任应急领导小组组长,其职责是:
1.负责信息系统突发事件的应急指挥、组织协调和过程控制;
2.明确新闻发布人,授权其在应急过程中统一对外信息发布口径;
3.宣布重大应急响应状态的降级或解除;
4.向董事会和高级管理层报告应急处置进展情况和总结报告。
(二)应急执行小组由统计信息部及相关业务管理部门、运营部门等派员组成,对应急领导小组负责,其职责是:
1.实施信息系统突发事件的具体应急处置工作;
2.对信息系统突发事件业务影响情况进行分析和评估;
3.收集分析信息系统突发事件应急处置过程中的数据信息和日志;
4.向应急领导小组报告应急处置进展情况和事态发展情况。
(三)支持保障小组由办公室、财务管理部、资金管理部、授信管理部、行政管理部、风险管理部、稽核审计部等派员组成,对应急领导小组负责,其职责是:
1.提供应急所需人力和物力等资源保障;
2.做好对受影响客户的解释和安抚工作;
3.做好秩序维护、安全保障、法律咨询和支援等工作;
4.建立与电力、通讯、公安和消防等相关外部机构的应急协调机制和应急联动机制;
5.其他为降低事件负面影响或损失提供的应急支持保障等。
第三章突发事件分级
第九条突发事件依照其影响范围及持续时间等因素分级。
第十条当突发事件同时满足多个级别的定级条件时,按最高级别确定突发事件等级。
(一)特别重大突发事件(I级)
1.由于重要信息系统服务中断或重要数据损毁、丢失、泄露,造成经济秩序混乱或重大经济损失、影响金融稳定的,或对公众利益造成特别严重损害的突发事件;
2.由于重要信息系统服务异常在业务服务时段导致本地区业务无法正常开展达6个小时(含)以上的突发事件;
3.业务服务时段以外,重要信息系统出现的故障或事件救治未果,可能产生上述1至2类的突发事件。
(二)重大突发事件(II级)
1.由于重要信息系统服务中断或重要数据损毁、丢失、泄露,对银行或客户利益造成严重损害的突发事件;
2.由于重要信息系统服务异常,在业务服务时段导致本地区业务无法正常开展达3个小时(含)以上的突发事件;
3.业务服务时段以外,出现的重要信息系统故障或事件救治未果,可能产生上述1至2类的突发事件。
(三)较大突发事件(III级)
1.由于重要信息系统服务中断或重要数据损毁、丢失、泄露,对银行或客户利益造成较大损害的突发事件;
2.由于重要信息系统服务异常,在业务服务时段导致本地区业务无法正常开展达3个小时以下的突发事件;
3.业务服务时段以外,出现的重要信息系统故障或事件救治未果,可能产生上述1至2类的突发事件。
(四)重要信息系统突发事件发生后,依据事件影响范围和影响时间的变化,按照上述定义进行事件级别升级。
第四章风险防范
第十一条本行各项信息系统恢复指标执行全省统一确定的信息系统各项业务恢复指标,主要包括:
(一)恢复时间目标(RTO)列表(业务功能恢复正常的时间要求):
综合业务系统:
2小时;
卡业务系统:
3小时;
大小额支付系统:
3小时;
中间业务:
3小时;
农信银:
6小时;
电话银行:
6小时。
(二)恢复点目标(RPO)列表(业务功能恢复时能够容忍的数据丢失量):
综合业务系统:
5分钟;
卡业务系统:
5分钟;
大小额支付系统:
5分钟;
中间业务:
15分钟;
农信银:
1小时;
电话银行:
1小时。
第十二条本行各信息系统应急响应恢复优先顺序按省ⅩⅩ确定的恢复优先顺序为:
1、综合业务系统;2、卡业务;3、大小额支付系统;4、中间业务;5、农信银业务;6、电话银行。
第十三条本行根据本办法及各类应急预案开展全面的风险防范,按全省统一布置定期通过场景模拟、压力测试等手段验证风险防范措施的有效性。
在突发事件应急处置后,应评估已有风险防范措施的有效性并加以改进,同时对关键信息技术资源进行剩余风险评估。
第十四条系统上线、系统升级、网络改造、设备更新等关键信息技术资源发生重大变更及业务种类和交易量发生重大变化时,相关技术、业务应重新识别、分析、控制风险,并更新剩余风险评估和风险事件监测与预警,以作为上线运行、系统升级、网络改造、设备更新的必要条件。
第十五条应与电力、通信等重要基础设施服务商,主机、网络、存储等重要设备服务商,系统集成服务商以及其他外包服务商签定服务水平协议,并对服务商的技术与产品政策、服务水平、服务能力发生变化可能产生的影响及时进行风险评估和预警。
第五章应急预案与演练
第十六条应以本办法为基础,根据具体情况制定其他细化的信息系统应急预案,主要有:
(一)重要外包服务的专项应急预案;
(二)对于重要基础设施、重要设备、网络、应用系统突发性事件的应急预案。
第十七条应定期对应急预案进行测试和演练,确保其有效性。
第十八条信息系统发生系统上线、系统升级、网络改造、设备更新、配置参数调整等变更时应及时更新应急预案,并适时实施演练。
第十九条应制定年度信息系统应急演练计划,明确演练的时间、内容、依据、目的、负责人和相关配合机构等要素。
演练计划应涵盖对应急预案各环节的检验,验证应急预案的有效性、应急资源的完备性及应急人员的适应性。
第二十条应急演练应严格按照应急演练计划实施,并注意如下事项:
(一)以全省统一的应急预案为基础,制定适应本行情况的应急演练总体方案,并进行风险再评估,制定相应的保障措施;
(二)应急演练内容应全面完整,涵盖信息系统的各类应急场景;
(三)严格控制应急演练引起的信息系统变更风险,避免因演练导致服务中断;
(四)应急演练应选择在非主要业务时段进行;
(五)应急演练完成后,应保证实施应急预案所需的各项恢复正常;
(六)定期对信息系统应急响应相关人员进行培训。
第二十一条应积极配合其他业务相关机构完成跨机构或跨行业应急演练。
第二十二条本行在应急演练的过程中,对可能存在较大风险的演练(如全系统范围的演练),根据相关文件要求在实施演练前将应急演练计划向银监会或其派出机构报备。
第二十三条应急演练结束后,应撰写应急演练情况总结报告,大型或重要的应急演练总结报告应提交董事会和高级管理层。
总结报告包括但不限于:
内容和目的、总体方案、参与人员、准备工作、主要过程和关键时间点记录、存在的问题、后续改进措施及实施计划、演练结论。
第二十四条应根据演练总结报告提出的改进措施进行整改,及时修订相应的应急预案,并组织审计部门对整改情况进行监督和检查。
第二十五条对于全系统范围的年度演练或跨机构和跨行业的演练,应按省ⅩⅩ统一布置开展。
第二十六条应急演练结束后,应将应急演练计划、过程记录和结果分析等归档。
第六章应急响应
第二十七条按照本办法做好应急处置,快速有效处置突发事件。