⑴ 《电子银行业务管理办法》和《电子银行安全评估指引》对现实生活的影响
3月9日 06:32 电子银行业务管理办法(1)
第一章 总 则
第一条 为加强电子银行业务的风险管理,保障客户及银行的合法权益,促进电子银行业务的健康有序发展,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》和《中华人民共和国外资金融机构管理条例》等法律法规,制定本办法。
第二条 本办法所称电子银行业务,是指商业银行等银行业金融机构利用面向社会公众开放的通讯通道或开放型公众网络,以及银行为特定自助服务设施或客户建立的专用网络,向客户提供的银行服务。
电子银行业务包括利用计算机和互联网开展的银行业务(以下简称网上银行业务),利用电话等声讯设备和电信网络开展的银行业务(以下简称电话银行业务),利用移动电话和无线网络开展的银行业务(以下简称手机银行业务),以及其他利用电子服务设备和网络,由客户通过自助服务方式完成金融交易的银行业务。
第三条 银行业金融机构和依据《中华人民共和国外资金融机构管理条例》设立的外资金融机构(以下通称为金融机构),应当按照本办法的规定开展电子银行业务。
在中华人民共和国境内设立的金融资产管理公司、信托投资公司、财务公司、金融租赁公司以及经中国银行业监督管理委员会(以下简称中国银监会)批准设立的其他金融机构,开办具有电子银行性质的电子金融业务,适用本办法对金融机构开展电子银行业务的有关规定。
第四条 经中国银监会批准,金融机构可以在中华人民共和国境内开办电子银行业务,向中华人民共和国境内企业、居民等客户提供电子银行服务,也可按照本办法的有关规定开展跨境电子银行服务。
第五条 金融机构应当按照合理规划、统一管理、保障系统安全运行的原则,开展电子银行业务,保证电子银行业务的健康、有序发展。
第六条 金融机构应根据电子银行业务特性,建立健全电子银行业务风险管理体系和内部控制体系,设立相应的管理机构,明确电子银行业务管理的责任,有效地识别、评估、监测和控制电子银行业务风险。
第七条 中国银监会负责对电子银行业务实施监督管理。
第二章 申请与变更
第八条 金融机构在中华人民共和国境内开办电子银行业务,应当依照本办法的有关规定,向中国银监会申请或报告。
第九条 金融机构开办电子银行业务,应当具备下列条件:
(一) 金融机构的经营活动正常,建立了较为完善的风险管理体系和内部控制制度,在申请开办电子银行业务的前一年内,金融机构的主要信息管理系统和业务处理系统没有发生过重大事故;
(二) 制定了电子银行业务的总体发展战略、发展规划和电子银行安全策略,建立了电子银行业务风险管理的组织体系和制度体系;
(三) 按照电子银行业务发展规划和安全策略,建立了电子银行业务运营的基础设施和系统,并对相关设施和系统进行了必要的安全检测和业务测试;
(四) 对电子银行业务风险管理情况和业务运营设施与系统等,进行了符合监管要求的安全评估;
(五) 建立了明确的电子银行业务管理部门,配备了合格的管理人员和技术人员;
(六) 中国银监会要求的其他条件。
第十条 金融机构开办以互联网为媒介的网上银行业务、手机银行业务等电子银行业务,除应具备第九条 所列条件外,还应具备以下条件:
(一) 电子银行基础设施设备能够保障电子银行的正常运行;
(二) 电子银行系统具备必要的业务处理能力,能够满足客户适时业务处理的需要;
(三) 建立了有效的外部攻击侦测机制;
(四) 中资银行业金融机构的电子银行业务运营系统和业务处理服务器设置在中华人民共和国境内;
(五) 外资金融机构的电子银行业务运营系统和业务处理服务器可以设置在中华人民共和国境内或境外。设置在境外时,应在中华人民共和国境内设置可以记录和保存业务交易数据的设施设备,能够满足金融监管部门现场检查的要求,在出现法律纠纷时,能够满足中国司法机构调查取证的要求。
第十一条 外资金融机构开办电子银行业务,除应具备第九条 、第十条 所列条件外,还应当按照法律、行政法规的有关规定,在中华人民共和国境内设有营业性机构,其所在国家(地区)监管当局具备对电子银行业务进行监管的法律框架和监管能力。
银行违规操作造成老百姓资金损失向银监会投投诉.
⑵ 山东省公安厅和山东省银监局评的银行业金融机构安全评估先进个人是综合性表彰奖励吗
省厅是省部级的单位。前面的不知道是什么
⑶ 在邮政局里,如何进一步做好安全生产工作
下面这份资料你看看,能否有用? xx县邮政局2007年度邮政金融安全工作总结
我局2007年邮政金融安全工作在局领导的高度重视和大力支持下,遵照xx县公安局和省州局对金融安全工作的要求,立足于防范邮政金融风险管理,在保障储汇资金安全方面取得了较好的成绩。一、认真开展省、州局安排的“对银行帐户管理及大额现金交易排查”、“对代发工资业务进行 排查”、“防范银行业金融机构内部职工挪用资金买彩票案件”、“中间业务专项检查”、“排雷行动”、“金秋行动”、“内部控制评价”,以确保邮政储汇资金安全,捍卫经营成果。二、按照《四川省邮政金融资金安全检查处罚试行办法》以及《四川省邮政储汇资金票款安全连锁责任制》、《四川省储汇业务稽查方案》、《2007年xx州银监分局案件防控工作措施》等重要文件,对邮政金融资金实施有效监控,促进邮政金融业务稳定、健康发展。三、认真落实资金票款安全局长负责制,实行储汇资金安全管理责任制,年初层层签订《xx县邮政局金融资金安全责任书》。把邮政储汇资金安全管理作为重点,认真落实资金票款安全管理的规章、规定、办法,每次全局职工大会和日常工作安排,局领导必讲安全内容。三、把安全防范溶入日常管理,贯彻预防为主、单位牵头、群防群治、突出重点、保障安全的方针。安全是各项业务发展的基础,是第一要事。对外我局密切关注社会形式,严防不法分子的侵害。从早接款晚送款,到出入通勤门,我局都制订了严格的规章制度,并督促每一个员工遵照执行。做到人人熟悉防抢预案,定期演习。对内签订职工联保责任书,员工思想动态调查报告。使安全保卫工作做到防微杜渐,万无一失,继续创造了全年安全无事故。四、为强化邮政金融安全管理,结合本局实际,制定了《xx县邮政局内部治安保卫条例实施细则》,先后修定了《xx县邮政局储汇资金安全管理办法》、《关于对邮政储蓄大额现金支付实行分级审批制度管理的通知》、《调整2007年储汇周转金定额明确超限提款权限的通知》、《金库管理考核办法》、《xx县邮政局金库管理、上下班接送安全综合考核办法》以及各项突发事件应急预案。五、严格按照省局和州局的要求的频次和内容开展安保视察工作,采取突击检查、专项检查与常规检查相结合,局领导还经常亲自带队到支局所进行夜间检查,对查出的问题和资金安全隐患进行追踪整改、督促落实。对相关人员“有规不遵、有章不循”,严格按照《xx县邮政局综合管理考核办法》相关规定逗硬考核。六、根据公安部、银监会《关于印发%26lt;银行金融机构安全评估办法%26gt;的通知》(公通示[2006]53号)精神以及四川省公安厅、中国银行业监督管理委员会四川监督管理局关于贯彻执行《银行业金融机构安全评估办法》(川公发[2006]152号)文件的通知要求,按照县公安局和州邮政局的安排部署,在县邮政局领导的高度重视和亲自带领下,对辖内邮政储蓄金融机构继续开展了全面的自查自纠活动。1、为切实加强安防设施的完善,投入了大量的建设资金,今年对县局和xx支局的金库锁具进行了改造;并改造了xx储蓄网点,更换了报警设备和防弹玻璃窗,安装了电视监控设备和防尾随门。全年投入安全防护设施建设共计13.6万元。2、认真组织邮政金融员工学习公安部、银监会关于全国银行业金融机构安全评估办法和标准以及相关文件精神,把金融机构安全评估检查工作落实到基层,让所有的领导和员工加深对评估检查工作重要性的认识,不断提高其安全防范意识,使其自觉执行内控制度。一年来,我局邮政金融安全保卫工作在县局领导和县公安局的支持和指导下,在工作中不断建立和完善相关规章制度,积极进行安全防护设施建设,认真贯彻执行各项规章制度,把资金票款安全隐患消灭在萌芽之中,确保资金票款安全全年无事故。我局虽然在金融安全工作中取得了一定的成绩,但是也存在有不足之处,暴露出我局工作中的欠缺和今后应努力的方向。为此我局将在2008年工作中继续保持其他方面已取得的成绩,力求更上一层楼,圆满实现各项邮政金融安全工作目标,为确保邮政金融机构安全做出应有的贡献。xx县邮政局2007年12月12日
⑷ 什么样的才能获得银行业金融机构安全评估优秀单位
安全评估应当依抄照有关法袭律、法规、规章和《银行营业场所风险等级和防护级别的规定》、《银行业务库安全防范的要求》、《银行自助设备自助银行安全防范的规定》、《安防工程程序与要求》、《安全防范工程技术标准》等标准进行。安全评估以两年为一个周期,每偶数年作为开展评估工作的起始年,奇数年的11月30日前完成评估,并将评估总结报上级公安机关和银监部门。
⑸ 银行业金融机构安全评估标准最近一次修订是什么时间
各个银行网点不一样的,建议咨询银行领导。
需要切实把安全评估工作落到实处, 开展银行业金融安全评估活动,是量化考核银行金融 安全保卫工作的重要依据。
⑹ 1、银行业金融机构可以运用以下哪些手段,加快处置不良资产。( )(20 分) A 重组 B 追偿 C 核销
不良资产的处置方法:
1、资产重组法。
主要包括债权重组、债务重组、股权重组、资产置换重组、资产入股重组等单项重组及企业整体整合重组。这是提升“包”的处置价值最有效的手段之一。
投资者收购“包”以后,重点对已办理过合法有效的《以资抵债协议》或法院下达以物抵债为内容的《民事裁定书》的物权(股权),通过调查分析论证,认为符合资产重组条件的,则大胆进行资产重组。 整体整合重组。
这里主要介绍资产置换重组和债权重组。 资产置换重组,这里可以指投资人在同一企业内与债务人协商进行债权、股权、资产之间的置换,也可以指投资人同时拥有甲企业和乙企业的债权,策划对甲企业与乙企业之间的资产进行置换。
2、债权转股权。
投资人取得了债权,而债务人或担保人缺乏现金流支付,只要债务人或担保人属朝阳产业,企业又处在成长期,而一时无法偿还到期债务的,可以考虑与企业协商,采取债权转股权的方式,使投资人在较短的时间内,入主债务企业成为股东。
这样做既加快实现了资本的扩大,并促进企业更好地发展壮大,又使不良资产债权价值得到很好的提升。这也是作为战略投资者实现参股控股企业的重要手段之一。
3、延时处置法。
对于目前所处地理位置、交通条件一般的土地、房产等物权抵债项目,不妨先了解一下政府的城市(集镇)发展规划,对预计有较大增值潜力的,可以实施先租赁后处置的策略;对权证不齐的抵债房地产,先办妥相关权证。
对原集体土地、划拨土地,需要缴纳的规费、出让金要进行测算,对地价的升值几何做到心中有数。并选择适当的时机进行转让或开发,使处置价值取得应有的回报。 对用房地产抵押的债权,如房地产增值潜力较大,可以先搞好维权工作,使抵押物升值后,再行使诉讼权和追索权,力争使收购的本金、利息和孳生息能全额收回。
⑺ 学习《中国银监会关于促进银行业经融机构进一步加强案件防控工作的通知》心得体会
下面这份资料你看看,能否有用? xx县邮政局2007年度邮政金融安全工作总结我局2007年邮政金融安全工作在局领导的高度重视和大力支持下,遵照xx县公安局和省州局对金融安全工作的要求,立足于防范邮政金融风险管理,在保障储汇资金安全方面取得了较好的成绩。一、认真开展省、州局安排的“对银行帐户管理及大额现金交易排查”、“对代发工资业务进行 排查”、“防范银行业金融机构内部职工挪用资金买彩票案件”、“中间业务专项检查”、“排雷行动”、“金秋行动”、“内部控制评价”,以确保邮政储汇资金安全,捍卫经营成果。二、按照《四川省邮政金融资金安全检查处罚试行办法》以及《四川省邮政储汇资金票款安全连锁责任制》、《四川省储汇业务稽查方案》、《2007年xx州银监分局案件防控工作措施》等重要文件,对邮政金融资金实施有效监控,促进邮政金融业务稳定、健康发展。三、认真落实资金票款安全局长负责制,实行储汇资金安全管理责任制,年初层层签订《xx县邮政局金融资金安全责任书》。把邮政储汇资金安全管理作为重点,认真落实资金票款安全管理的规章、规定、办法,每次全局职工大会和日常工作安排,局领导必讲安全内容。三、把安全防范溶入日常管理,贯彻预防为主、单位牵头、群防群治、突出重点、保障安全的方针。安全是各项业务发展的基础,是第一要事。对外我局密切关注社会形式,严防不法分子的侵害。从早接款晚送款,到出入通勤门,我局都制订了严格的规章制度,并督促每一个员工遵照执行。做到人人熟悉防抢预案,定期演习。对内签订职工联保责任书,员工思想动态调查报告。使安全保卫工作做到防微杜渐,万无一失,继续创造了全年安全无事故。四、为强化邮政金融安全管理,结合本局实际,制定了《xx县邮政局内部治安保卫条例实施细则》,先后修定了《xx县邮政局储汇资金安全管理办法》、《关于对邮政储蓄大额现金支付实行分级审批制度管理的通知》、《调整2007年储汇周转金定额明确超限提款权限的通知》、《金库管理考核办法》、《xx县邮政局金库管理、上下班接送安全综合考核办法》以及各项突发事件应急预案。五、严格按照省局和州局的要求的频次和内容开展安保视察工作,采取突击检查、专项检查与常规检查相结合,局领导还经常亲自带队到支局所进行夜间检查,对查出的问题和资金安全隐患进行追踪整改、督促落实。对相关人员“有规不遵、有章不循”,严格按照《xx县邮政局综合管理考核办法》相关规定逗硬考核。六、根据公安部、银监会《关于印发%26lt;银行金融机构安全评估办法%26gt;的通知》(公通示[2006]53号)精神以及四川省公安厅、中国银行业监督管理委员会四川监督管理局关于贯彻执行《银行业金融机构安全评估办法》(川公发[2006]152号)文件的通知要求,按照县公安局和州邮政局的安排部署,在县邮政局领导的高度重视和亲自带领下,对辖内邮政储蓄金融机构继续开展了全面的自查自纠活动。1、为切实加强安防设施的完善,投入了大量的建设资金,今年对县局和xx支局的金库锁具进行了改造;并改造了xx储蓄网点,更换了报警设备和防弹玻璃窗,安装了电视监控设备和防尾随门。全年投入安全防护设施建设共计13.6万元。2、认真组织邮政金融员工学习公安部、银监会关于全国银行业金融机构安全评估办法和标准以及相关文件精神,把金融机构安全评估检查工作落实到基层,让所有的领导和员工加深对评估检查工作重要性的认识,不断提高其安全防范意识,使其自觉执行内控制度。一年来,我局邮政金融安全保卫工作在县局领导和县公安局的支持和指导下,在工作中不断建立和完善相关规章制度,积极进行安全防护设施建设,认真贯彻执行各项规章制度,把资金票款安全隐患消灭在萌芽之中,确保资金票款安全全年无事故。我局虽然在金融安全工作中取得了一定的成绩,但是也存在有不足之处,暴露出我局工作中的欠缺和今后应努力的方向。为此我局将在2008年工作中继续保持其他方面已取得的成绩,力求更上一层楼,圆满实现各项邮政金融安全工作目标,为确保邮政金融机构安全做出应有的贡献。xx县邮政局2007年12月12日
⑻ 中国人民银行几点上班
中国人民银行网点营业时间为周一至周五上午8:30(或9:00)至下午17:30(或16:30),双休日及法定节假日为上午9:00至下午17:00;
对公业务营业时间为周一至周五上午8:30-12:00,下午14:00-17:30,双休日不办理对公业务。
中国人民银行,简称央行,是中华人民共和国的中央银行,中华人民共和国国务院组成部门。在国务院领导下,制定和执行货币政策,防范和化解金融风险,维护金融稳定。
此回答由康波财经提供,康波财经专注于财经热点事件解读、财经知识科普,奉守专业、追求有趣,做百姓看得懂的财经内容,用生动多样的方式传递财经价值。希望这个回答对您有帮助。
⑼ 制定电子银行安全策略的原则
电子银行安全评估指引
目 录
第一章 总 则
第二章 安全评估机构
第三章 安全评估的实施
第四章 安全评估活动的管理
第五章 附 则
第一章 总 则
第一条 为加强电子银行业务的安全与风险管理,保证电子银行安全评估的客观性、及时性、全面性和有效性,依据《电子银行业务管理办法》的有关规定,制定本指引。
第二条 电子银行的安全评估,是指金融机构在开展电子银行业务过程中,对电子银行的安全策略、内控制度、风险管理、系统安全、客户保护等方面进行的安全测试和管控能力的考察与评价。
第三条 开展电子银行业务的金融机构,应根据其电子银行发展和管理的需要,至少每2年对电子银行进行一次全面的安全评估。
第四条 金融机构可以利用外部专业化的评估机构对电子银行进行安全评估,也可以利用内部独立于电子银行业务运营和管理部门的评估部门对电子银行进行安全评估。
第五条 金融机构应建立电子银行安全评估的规章制度体系和工作规程,保证电子银行安全评估能够及时、客观地得以实施。
第六条 金融机构的电子银行安全评估,应接受中国银行业监督管理委员会(以下简称中国银监会)的监督指导。
返 回
第二章 安全评估机构
第七条 承担金融机构电子银行安全评估工作的机构,可以是金融机构外部的社会专业化机构,也可以是金融机构内部具备相应条件的相对独立部门。
第八条 外部机构从事电子银行安全评估,应具备以下条件:
(一) 具有较为完善的开展电子银行安全评估业务的管理制度和操作规程;
(二) 制定了系统、全面的评估手册或评估指导文件,评估手册或评估指导文件的内容应至少包括评估程序、评估方法和依据、评估标准等;
(三) 拥有与电子银行安全评估相关的各类专业人才,了解国际和中国相关行业的行业标准;
(四) 中国银监会规定的其他从事电子银行安全评估应当具备的条件。
第九条 金融机构内部部门从事电子银行安全评估,除应具备第八条 规定的有关条件外,还应具备以下条件:
(一) 必须独立于电子银行业务系统开发部门、运营部门和管理部门;
(二) 未直接参与过有关电子银行设备的选购工作。
第十条 中国银监会负责电子银行安全评估机构资质认定工作。
电子银行安全评估机构在开展金融机构电子银行安全评估业务前,可以向中国银监会申请对其资质进行认定。
第十一条 金融机构在进行电子银行安全评估时,可以选择经中国银监会资质认定的安全评估机构,也可以选择未经中国银监会资质认定的安全评估机构。
金融机构选择经中国银监会资质认定的安全评估机构时,有关安全评估机构的管理适用本指引有关规定。金融机构选择未经中国银监会资质认定的安全评估机构时,安全评估机构的选择标准应不低于第八条、第九条规定的条件要求,并应按照《电子银行业务管理办法》的有关规定,报送相关材料。
电子银行安全评估机构无论是否经过中国银监会资质认定,在开展电子银行安全评估活动时,都应遵守有关电子银行安全评估实施和管理的规定。
第十二条 中国银监会每年将组织一次电子银行安全评估机构资质认定工作,评定时间应提前1个月公告。
第十三条 申请资质认定的电子银行安全评估机构,应在中国银监会公告规定的时限内提交以下材料(一式七份):
(一) 电子银行安全评估资质认定申请报告;
(二) 机构介绍;
(三) 安全评估业务管理框架、管理制度、操作规程等;
(四) 评估手册或评估指导文件;
(五) 主要评估人员简历;
(六) 中国银监会要求提供的其他文件、资料。
第十四条 中国银监会收到安全评估机构资质认定申请完整材料后,组织有关专家和监管人员对申请材料进行评议,采用投票的办法评定电子银行安全评估机构是否达到了有关资质要求。
第十五条 中国银监会对评估机构资质评议后,出具《电子银行安全评估机构资质认定意见书》,载明评议意见,对评估机构的资质做出认定。
第十六条 中国银监会出具的《电子银行安全评估机构资质认定意见书》,仅供评估机构与金融机构商恰有关电子银行安全评估业务时使用,不影响评估机构开展其他经营活动。
评估机构不得将《电子银行安全评估机构资质认定意见书》用于宣传或其他活动。
第十七条 经中国银监会评议并被认为达到有关资质要求的评估机构,每次资质认定的有效期限为2年。
经评议不符合认定资质的,评估机构可在下一年度重新申请资质认定。
第十八条 在资质认定的有效期限内,电子银行安全评估机构如果出现下列情况,中国银监会将撤销已做出的评议和认定意见:
(一) 评估机构管理不善,其工作人员泄露被评估机构秘密的;
(二) 评估工作质量低下,评估活动出现重要遗漏的;
(三) 未按要求提交评估报告,或评估报告中存在不实表述的;
(四) 将《电子银行安全评估机构资质认定意见书》用于宣传和其他经营活动的;
(五) 存在其他严重不尽职行为的。
第十九条 评估机构有下列行为之一的,中国银监会将在一定期限或无限期不再受理评估机构的资质认定申请,金融机构不应再委托该评估机构进行安全评估:
(一) 与委托机构合谋,共同隐瞒在安全评估过程中发现的安全漏洞,未按要求写入评估报告的;
(二) 在评估过程中弄虚作假,编造安全评估报告的;
(三) 泄漏被评估机构机密信息,或不当使用被评估机构机密资料的。
金融机构内部评估机构出现以上情况之一的,中国银监会将依法对相关机构和责任人进行处罚。
第二十条 中国银监会认可的电子银行安全评估机构,以及有关资质认定、撤销等信息,仅向开展电子银行业务的各金融机构通报,不向社会发布。
金融机构不得向第三方泄露中国银监会的有关通报信息,影响有关机构的其他业务活动,也不得将有关信息用于与电子银行安全评估活动无关的其他业务活动。
第二十一条 金融机构可以在中国银监会认定的评估机构范围内,自主选择电子银行安全评估机构。
第二十二条 电子银行主要系统设置于境外并在境外实施电子银行安全评估的外资金融机构,以及需要按照所在地监管部门的要求在境外实施电子银行安全评估的中资金融机构境外分支机构,电子银行安全评估机构的选择应遵循所在国家或地区的法律要求。
所在国家或地区没有相关法律要求的,金融机构应参照本指引的有关规定开展安全评估活动。
第二十三条 金融机构应与聘用的电子银行安全评估机构签订书面服务协议,在服务协议中,必须含有明确的保密条 款和保密责任。
金融机构选择内部部门作为评估机构时,应由电子银行管理部门与评估部门签订评估责任确定书。
第二十四条 安全评估机构应根据评估协议的规定,认真履行评估职责,真实评估被评估机构电子银行安全状况。
返 回
第三章 安全评估的实施
第二十五条 评估机构在开始电子银行安全评估之前,应就评估的范围、重点、时间与要求等问题,与被评估机构进行充分的沟通,制定评估计划,由双方签字认可。
第二十六条 依据评估计划,评估机构进场对委托机构的电子银行安全进行评估。
电子银行安全评估应真实、全面地评价电子银行系统的安全性。
第二十七条 电子银行安全评估至少应包括以下内容:
(一) 安全策略;
(二) 内控制度建设;
(三) 风险管理状况;
(四) 系统安全性;
(五) 电子银行业务运行连续性计划;
(六) 电子银行业务运行应急计划;
(七) 电子银行风险预警体系;
(八) 其他重要安全环节和机制的管理。
第二十八条 电子银行安全策略的评估,至少应包括以下内容:
(一) 安全策略制定的流程与合理性;
(二) 系统设计与开发的安全策略;
(三) 系统测试与验收的安全策略;
(四) 系统运行与维护的安全策略;
(五) 系统备份与应急的安全策略;
(六) 客户信息安全策略。
评估机构对金融机构安全策略的评估,不仅要评估安全策略、规章制度和程序是否存在,还要评估这些制度是否得到贯彻执行,是否及时更新,是否全面覆盖电子银行业务系统。
第二十九条 电子银行内控制度的评估,应至少包括以下内容:
(一) 内部控制体系总体建设的科学性与适宜性;
(二) 董事会和高级管理层在电子银行安全和风险管理体系中的职责,以及相关部门职责和责任的合理性;
(三) 安全监控机制的建设与运行情况;
(四) 内部审计制度的建设与运行情况。
第三十条 电子银行风险管理状况的评估,应至少包括以下内容:
(一) 电子银行风险管理架构的适应性和合理性;
(二) 董事会和高级管理层对电子银行安全与风险管理的认知能力与相关政策、策略的制定执行情况;
(三) 电子银行管理机构职责设置的合理性及对相关风险的管控能力;
(四) 管理人员配备与培训情况;
(五) 电子银行风险管理的规章制度与操作规定、程序等的执行情况;
(六) 电子银行业务的主要风险及管理状况;
(七) 业务外包管理制度建设与管理状况。
第三十一条 电子银行系统安全性的评估,应至少包括以下内容:
(一) 物理安全;
(二) 数据通讯安全;
(三) 应用系统安全;
(四) 密钥管理;
(五) 客户信息认证与保密;
(六) 入侵监测机制和报告反应机制。
评估机构应突出对数据通讯安全和应用系统安全的评估,客观评价金融机构是否采用了合适的加密技术、合理设计和配置了服务器和防火墙,银行内部运作系统和数据库是否安全等,以及金融机构是否制定了控制和管理修改电子银行系统的制度和控制程序,并能保证各种修改得到及时测试和审核。
第三十二条 电子银行业务运行连续性计划的评估,应至少包括以下内容:
(一) 保障业务连续运营的设备和系统能力;
(二) 保证业务连续运营的制度安排和执行情况。
第三十三条 电子银行业务运行应急计划的评估,应至少包括以下内容:
(一) 电子银行应急制度建设与执行情况;
(二) 电子银行应急设施设备配备情况;
(三) 定期、持续性检测与演练情况;
(四) 应对意外事故或外部攻击的能力。
第三十四条 评估机构应制定本机构电子银行安全评定标准,在进行安全评估时,应根据委托机构的实际情况,确定不同评估内容对电子银行总体风险影响程度的权重,对每项评估内容进行评分,综合计算出被评估机构电子银行的风险等级。
第三十五条 评估完成后,评估机构应及时撰写评估报告,并于评估完成后1个月内向委托机构提交由其法定代表人或其授权委托人签字认可的评估报告。
第三十六条 评估报告应至少包括以下内容:
(一) 评估的时间、范围及其他协议中重要的约定;
(二) 评估的总体框架、程序、主要方法及主要评估人员介绍;
(三) 不同评估内容风险权重的确定标准,风险等级的计算方法,以及风险等级的定义;
(四) 评估内容与评估活动描述;
(五) 评估结论;
(六) 对被评估机构电子银行安全管理的建议;
(七) 其他需要说明的问题;
(八) 主要术语定义和所采用的国际或国内标准介绍(可作为附件);
(九) 评估工作流程记录表(可作为附件);
(十) 评估机构参加评估人员名单(可作为附件)。
在评估结论中,评估机构应采用量化的办法表明被评估机构电子银行的风险等级,说明被评估机构电子银行安全管理中存在的主要问题与隐患,并提出整改建议。
第三十七条 评估报告完成并提交委托机构后,如需修改,应将修改的原因、依据和修改意见作为附件附在原报告之后,不得直接修改原报告。
返 回
第四章 安全评估活动的管理
第三十八条 金融机构在申请开办电子银行业务时,应当按照有关规定对完成测试的电子银行系统进行安全评估。
第三十九条 金融机构开办电子银行业务后,有下列情形之一的,应立即组织安全评估:
(一) 由于安全漏洞导致系统被攻击瘫痪,修复运行的;
(二) 电子银行系统进行重大更新或升级后,出现系统意外停机12小时以上的;
(三) 电子银行关键设备与设施更换后,出现重大事故修复后仍不能保持连续不间断运行的;
(四) 基于电子银行安全管理需要立即评估的。
第四十条 金融机构对电子银行外部安全评估机构的选聘,应由金融机构的董事会或高级管理层负责。
第四十一条 已实现数据集中管理的银行业金融机构,其分支机构开展电子银行业务不需单独进行安全评估,在总行(公司)的电子银行安全评估中应包含对其分支机构电子银行安全管理状况的评估。
第四十二条 未实现数据集中管理的银行业金融机构,其分支机构开展电子银行业务且拥有独立的业务处理设备与系统的,分支机构的电子银行系统应在总行(公司)的统一管理和指导下,按照有关规定进行安全评估。
第四十三条 电子银行主要业务处理系统设置在境外的外资金融机构,其境外总行(公司)已经进行了安全评估且符合本指引有关规定的,其境内分支机构开展电子银行业务不需单独进行安全评估,但应按照本指引的有关要求,向监管部门报送安全评估报告。
第四十四条 电子银行主要业务处理系统设置在境内的外资金融机构,或者虽设置在境外但其境外总行(公司)未进行安全评估或安全评估不符合本指引有关规定的,应按规定开展电子银行安全评估工作。
第四十五条 电子银行安全评估工作,确需由多个评估机构共同承担或实施时,金融机构应确定一个主要的评估机构协调总体评估工作,负责总体评估报告的编制。
金融机构将电子银行系统委托给不同的评估机构进行安全评估,应当明确每个评估机构安全评估的范围,并保证全面覆盖了应评估的事项,没有遗漏。
第四十六条 金融机构应在签署评估协议后两周内,将评估机构简介、拟采用的评估方案和评估步骤等,报送中国银监会。
第四十七条 中国银监会根据监管工作的需要,可派员参加金融机构电子银行安全评估工作,但不作为正式评估人员,不提供评估意见。
第四十八条 评估机构应本着客观、公正、真实和自主的原则,开展评估活动,并严格保守在评估过程中获悉的商业机密。
第四十九条 在评估过程中,委托机构和评估机构之间应建立信息保密工作机制:
(一) 评估过程中,调阅相关资料、复制相关文件或数据等,都应建立登记、签字制度;
(二) 调阅的文件资料应在指定的场所阅读,不得带出指定场所;
(三) 复制的文件或数据一般也不应带出工作场所,如确需带出的,必须详细登记带出文件或数据名称、数量、带出原因、文件与数据的最终处理方式、责任人等,并由相关负责人签字确认;
(四) 评估过程中废弃的文件、材料和不再使用的数据,应立即予以销毁或删除;
(五) 评估工作结束后,双方应就有关机密数据、资料等的交接情况签署说明。
第五十条 金融机构在收到评估机构评估报告的1个月内,应将评估报告报送中国银监会。
金融机构报送评估报告时,可对评估报告中的有关问题作必要的说明。
第五十一条 未经监管部门批准,电子银行安全评估报告不得作为广告宣传资料使用,也不得提供给除监管部门以外的第三方机构。
第五十二条 对未按有关要求进行的安全评估,或者评估程序、方法和评估报告存在重要缺陷的安全评估,中国银监会可以要求金融机构进行重新评估。
第五十三条 中国银监会根据监管工作的需要,可以自己组织或委托评估机构对金融机构的电子银行系统进行安全评估,金融机构应予以配合。
第五十四条 中国银监会根据监管工作的需要,可直接向评估机构了解其评估的方法、范围和程序等。
第五十五条 对于评估报告中所反映出的问题,金融机构应采取有效的措施加以纠正。
返 回
第五章 附 则
第五十六条 本指引由中国银监会负责解释。
第五十七条 本指引自2006年3月1日起施行。