1. 银行业监管统计管理暂行办法
第一章总则第一条为依法加强银行业统计管理,规范银行业统计行为,满足银行业监管工作需要,根据《中华人民共和国统计法》、《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》以及《中华人民共和国统计法实施细则》、《金融违法行为处罚办法》等法律、法规,制定本办法。第二条本办法适用于银行业监督管理机构和银行业金融机构。
本办法所称银行业金融机构,是指在中华人民共和国境内设立的商业银行、城市信用合作社、农村信用合作社等吸收公众存款的金融机构以及政策性银行。
在中华人民共和国境内设立的金融资产管理公司、信托投资公司、财务公司、金融租赁公司以及经国务院银行业监督管理机构(下文称银监会)批准设立的其他金融机构,适用本办法规定。第三条本办法所称银行业监管统计,是指银行业监督管理机构为满足监管工作需要组织实施的以银行业金融机构为主要对象的各项统计活动。银行业监管统计是银行业监管工作的重要组成部分,也是银行业金融机构内部控制的重要组成部分。第四条银行业监管统计工作的基本任务是对全国银行业金融机构的经营情况和风险状况进行统计调查、分析、评价和预警,提供统计信息和统计咨询意见,实行统计监督检查。第五条银行业监管统计工作的基本原则是统一规范、准确及时、科学严谨、实事求是。第六条银行业监管统计实行统一领导、分级负责的管理体制。银监会是组织领导、协调管理和监督检查全国银行业监管统计工作的主管部门。银监会派出机构负责辖内银行业监管统计工作。第七条银行业监管统计制度、报表和数据实行归口管理,由银行业监督管理机构统计部门具体负责。第八条银行业监管统计以银行业金融机构财务会计信息为基础,以银行业金融机构内部管理信息系统为依托,保障统计数据来源的真实、准确、完整。第九条银行业监管统计应运用现代信息技术,逐步实现自动化、系统化和网络化。第十条银行业监管统计应加强信息透明度建设,提高监管统计信息披露的规范性和及时性。第二章统计制度与报表管理第十一条银监会负责制定银行业监管统计制度。银行业监管统计制度是对银行业监管统计对象、内容、表式、方法以及监管统计管理工作等方面的制度性规定。第十二条银监会统一管理银行业监管统计报表,负责银行业监管统计报表的制定、颁发与撤销。
银监会派出机构不得制定固定性统计报表。因工作需要制定辖内临时性统计报表,应报上一级银行业监督管理机构统计部门备案。
临时性统计报表期限一般不超过一年。第十三条对违反第十二条规定颁发的银行业监管统计报表,银监会派出机构和银行业金融机构有权拒绝填报。第十四条银行业金融机构根据银监会颁布的统计制度,制定本机构具体的实施办法,并报银行业监督管理机构备案。第三章统计资料管理与信息披露第十五条银行业监督管理机构统计部门和银行业金融机构主管统计工作的部门应加强对统计资料的管理,建立健全统计资料的审核、整理、交接和存档等管理制度。第十六条银监会建立统计信息披露制度,定期向公众公布银行业监管统计信息。
银监会派出机构根据银监会规定和授权,制定辖内信息披露制度,报银监会审核批准。第十七条银行业监督管理机构披露监管统计信息,以统计部门提供的数据为准。第十八条银行业金融机构应按照有关规定对外披露本机构统计信息。第十九条银行业监督管理机构和银行业金融机构对外公布有密级的银行业监管统计资料实行逐级审批,分级负责制度,未经批准,任何单位或个人不得擅自对外公布。
银行业监管统计资料的密级划分,按有关保密规定执行。第四章统计机构第二十条银监会、银监局和银监分局设立统计部门,分别负责全国和辖内银行业监管统计工作。第二十一条银行业监督管理机构统计部门履行下列职责:
(一)组织起草各项银行业监管统计制度;
(二)收集、汇总、整理银行业监管统计资料,编制银行业监管统计报表;
(三)整理金融业统计资料和有关国民经济统计资料、国外经济金融统计资料;
(四)组织开展统计调查和统计分析,提出有关政策建议;
(五)向有关部门提供银行业监管统计资料,向公众披露银行业监管统计信息;
(六)对银行业金融机构总体风险情况进行评价和预警;
(七)组织银行业监管统计信息系统的推广和应用;
(八)组织开展银行业监管统计检查;
(九)组织银行业监管统计工作的培训;
(十)参与银行业监督管理机构有关制度、办法的研究制定工作;
(十一)代表银行业监督管理机构参加国内、国际银行业监管统计交流、协作;
(十二)为有关国际组织提供监管统计信息资料,与其他国家监管当局就跨境机构监管定期交换信息;
(十三)为满足银行业监管工作需要开展的其他统计工作。
2. 银行业立法规划
肆、规范性文件
一、综合性管理规定
62 .制定《农村信用社省(自治区、直辖市)联合社履职指引》(近期)
63 .制定《并购和战略投资农村中小金融机构的指导意见》(近期)
二、市场准入与监管
64 .制定《商业银行董事、高管履职指引》(近期)
65 .制定《商业银行投资并购指引》(近期)
66 .制定《商业银行信用卡风险管理指引》(中期)
67 .制定《商业银行项目融资业务指引》(近期)
68 .制定《房地产投资信托管理指引》(中期)
69 .制定《基础设施投资信托管理指引》(长期)
70 .制定《金融资产管理公司委托代理业务指引》(近期)
71 .制定《金融资产管理公司股权投资业务指引》(近期)
三、审慎经营规则
(一)商业银行审慎经营规则
72 .制定《商业银行公司治理指引》(近期)
73 .修改《商业银行内部控制评价试行办法》(近期)
74 .制定《商业银行流动性风险管理指引》(近期)
75 .制定《商业银行银行账户利率风险管理指引》(近期)
76 .制定《商业银行不良资产管理指引》(近期)
77 .制定《银行业金融机构贷款损失准备监管指引》(近期)
78 .制定《商业银行业务外包风险管理指引》(中期)
79 .制定《商业银行内部评级体系监管指引》(近期)
80 .制定《商业银行银行账户风险暴露分类指引》(近期)
81 .制定《商业银行信用风险缓解处理指引》(近期)
82 .制定《商业银行专业贷款资本计提指引》(近期)
83 .制定《商业银行操作风险资本计提指引》(近期)
84 .制定《商业银行资产证券化资本计提指引》(近期)
85 .制定《商业银行资本充足率信息披露指引》(近期)
86 .修改《银行业金融机构信息系统风险管理指引》(近期)
87 .制定《银行业金融机构重要信息系统应急管理规范》(近期)
88 .制定《银行业金融机构信息系统服务连续性管理指引》(近期)
89 .制定《银行业金融机构信息系统安全管理规范》(近期)
90 .制定《银行业金融机构信息系统开发、运行、维护管理规范》(近期)
91 .制定《银行业金融机构业务连续性管理指引》(中期)
(二)政策性银行审慎经营规则
92 .制定《政策性银行授信工作尽职指引》(中期)
(三)非银行金融机构审慎经营规则
93 .制定《信托公司净资本管理办法》(近期)
94 .制定《企业集团财务公司内部控制指引》(近期)
(四)其他
95 .制定《银行业金融机构外部审计指引》(中期)
96 .制定《商业银行跨境资金交易风险管理指引》(近期)
97 .制定《农村信用合作联社法人治理指引》(近期)
四、风险处置和市场退出
98 .制定《信托公司停业整顿和风险处置工作指引》(中期)
五、监管行为规范
99 .制定《中资商业银行分支机构监管评级指引》(中期)
100 .制定《外资银行在华分行监管评级指引》(中期)
101 .制定《外资银行母行支持度评估指引》(中期)
102 .制定《政策性银行监管评级办法》(中期)
103 .制定《信托公司监管评级办法》(近期)
104 .修改《农村信用社监管评级指引》(近期)
105 .制定《商业银行资本充足率监督检查指引》(近期)
106 . 制定《银行业金融机构信息系统现场检查手册》(近期)
107 . 制定《银行业金融机构信息系统非现场监管操作规程》(近期)
108 .制定《银行业金融机构信息系统风险监管评级办法》(近期)
(备注:近期为2年以内;中期为3年至5年;长期为5年以上)
3. 金融机构客户身份识别和客户身份资料及交易记录保存管理办法
金融机构客户身份识别和客户身份资料及交易记录保存管理办法》(以下简称《办法》)是为了预防洗钱和恐怖融资活动,规范金融机构客户身份识别、客户身份资料和交易记录保存行为,维护金融秩序,根据《中华人民共和国反洗钱法》等法律、行政法规的规定,由中国人民银行(以下简称“人行“)、中国银行业监督管理委员会(以下简称“银监会”)、中国证券监督管理委员会(以下简称“证监会”)和中国保险监督管理委员会(以下简称“保监会”)制定,于2007年6月21日发布,自2007年8月1日起施行。
拓展资料:
1、本办法适用于在中华人民共和国境内依法设立的 下列金融机构:
(一)政策性银行、商业银行、农村合作银行、城市信用合 作社、农村信用合作社。
(二)证券公司、期货公司、基金管理公司。
(三)保险公司、保险资产管理公司。
(四)信托公司、金融资产管理公司、财务公司、金融租赁 公司、汽车金融公司、货币经纪公司。
(五)中国人民银行确定并公布的其他金融机构。 从事汇兑业务、支付清算业务和基金销售业务的机构履行客 户身份识别、客户身份资料和交易记录保存义务适用本办法。
2、金融机构应当勤勉尽责,建立健全和执行客户身份识别制度,遵循“了解你的客户”的原则,针对具有不同洗钱或者 恐怖融资风险特征的客户、业务关系或者交易,采取相应的措施, 了解客户及其交易目的和交易性质,了解实际控制客户的自然人 和交易的实际受益人。
3、金融机构应当按照安全、准确、完整、保密的原则,妥善保 存客户身份资料和交易记录,确保能足以重现每项交易,以提供 识别客户身份、监测分析交易情况、调查可疑交易活动和查处洗 钱案件所需的信息。
4. 商业银行数据中心监管指引的总则
第一条 为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条 在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条 以下术语适用于本指引:
(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
第四条 《信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。 第五条 商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。
第六条 商业银行数据中心应配置满足业务运营与管理要求的场地、基础设施、网络、信息系统和人员,并具备支持业务不间断服务的能力。
第七条 总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。
第八条 商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。
第九条 商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或其派出机构报告。
第十条 商业银行变更数据中心场所时应至少提前2个月,其他重大变更应至少提前10个工作日向中国银监会或其派出机构报告。 第十一条 商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。
第十二条 商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。
第十三条 商业银行数据中心应建立健全各项管理与内控制度,从技术和管理等方面实施风险控制措施。
第十四条 商业银行数据中心应设立专门管理岗位,监督、检查数据中心各项规范、制度、标准和流程的执行情况以及风险管理状况。
第十五条 商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。投保资产清单应保存于安全场所,以便索赔时使用。
第十六条 商业银行内部审计部门应至少每三年进行一次数据中心内部审计。
第十七条 商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。
第十八条 商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。 第十九条 商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位置、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。
第二十条 数据中心选址应满足但不限于以下要求:
(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。
(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。
第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:
(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。
(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。
(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。
(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消除单点隐患。
(五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。
(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。
(七)应采用环保节能技术,降低能耗,提高效率。
第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求:
(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。
(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。
(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。
第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线路不得经过同一路由节点。 第二十四条 商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。
第二十五条 数据中心应建立满足信息科技服务要求的运营管理组织架构。设立生产调度、信。息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。
第二十六条 数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:
(一)应建立事件和问题管理机制。明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。
(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。
(三)应建立配置管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配置信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。
(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。
(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。
(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制,防范因软件版本、操作文档等不一致产生的风险。
(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。
(八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。
第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:
(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。
(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。
(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。
(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。
(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。
(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。
(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。 第二十八条 商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾难恢复管理组织架构,明确灾难恢复管理机制和流程。
第二十九条 商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。
第三十条 商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。
第三十一条 商业银行应为灾难恢复提供充分的资源保障,包括基础设施、网络通信、运维及技术支持人力资源、技术培训等。
第三十二条 商业银行应建立与服务提供商、电力部门、公安部门、当地政府和新闻媒体等单位的外部协作机制,保证灾难恢复时能及时获取外部支持。
第三十三条 商业银行应建立灾难恢复有效性测试验证机制,测试验证应定期或在重大变更后进行,内容应包含业务功能的恢复验证。
第三十四条 商业银行应每年至少进行一次重要信息系统专项灾备切换演练,每三年至少进行一次重要信息系统全面灾备切换演练,以真实业务接管为目标,验证灾备系统有效接管生产系统及安全回切的能力。
第三十五条 商业银行进行全面灾备切换和真实业务接管演练前应向中国银监会或其派出机构报告,并在演练结束后报送演练总结。
第三十六条 商业银行因灾难亭件启动灾难恢复或将灾备中心回切至生产中心后,应及时向中国银监会或其派出机构报告,报告内容包括但不限于:灾难亭件发生时间、影响范围和程度,亭件起因、应急处置措施、灾难恢复实施情况和结果、回切方案。 第三十七条 商业银行董事会对外包负最终管理责任,应推动和完善外包风险管理体系建设,确保商业银行有效应对外包风险。
第三十八条 商业银行应根据信。息科技战略规划制定数据中心外包策略;应制定数据中心服务外包管理制度、流程,建立全面的风险控制机制。
第三十九条 商业银行应确定外包服务所涉及的信息资产的关键性和敏感程度,审慎确定数据中心外包服务范围。
第四十条 商业银行应充分识别、分析、评估数据中心外包风险,包括信息安全风险、服务中断风险、系统失控风险以及声誉风险、战略风险等,形成风险评估报告并报董事会和高管层审核。
第四十一条 实施数据中心服务外包时,商业银行的管理责任不得外包。
第四十二条 数据中心服务外包一般包括:
(一)基础设施类:外包服务商向商业银行提供数据中心机房、配套设施或运行设备的服务。
(二)运营维护类:外包服务商向商业银行提供数据中心信息系统或墓础设施的日常运行、维护等服务。
第四十三条 商业银行在选择数据中心外包服务商时,应充分审查、评估外包服务商的资质、专业能力和服务方案,对外包服务商进行风险评估,考查其服务能力是否足以承担相应的贵任。评估包括:外包服务商的企业信誉及财务德定性,外包服务商的信息安全和信息科技服务管理体系,银行业服务经验等。提供数据中心基础设施外包服务的服务商,其运行环境应符合商业银行要求,并具有完备的安全管理规范。
第四十四条 商业银行应与数据中心外包服务商签订书面合同,在合同中明确重要事项,包括但不限于双方的权利和义务、外包服务水平、服务的可靠性、服务的可用性、信息安全控制、服务持续性计划、审计、合规性要求、违约赔偿等。
第四十五条 商业银行应要求外包服务商购买商业保险以保证其有足够的赔偿能力,并告知保险覆盖范围。
第四十六条 商业银行应加强对数据中心外包服务活动的安全管理,包括但不限于:
(一)商业银行应将数据中心外包服务安全管理纳入数据中心的整体安全策略,保障业务、管理和客户敏感数据信息安全。
(二)商业银行应按照“必需知道”和“最小授权”原则,严格控制外包服务商信息访问的权限,要求外包服务商不得对外泄露所接触的商业银行信息。
(三)商业银行应要求外包服务商保留操作痕迹、记录完整的日志,相关内容和保存期限应满足事件分析、安全取证、独立审计和监督检查需要。
(四)商业银行应要求外包服务商遵守商业银行有关信息科技风险管理制度和流程。
(五)商业银行应要求外包服务商每年至少开展一次信息安全风险评估并提交评估报告。
(六)商业银行应要求外包服务商聘请外部机构定期对其进行安全审计并提交审计报告,督促其及时整改发现的问题。
第四十七条 商业银行应禁止外包服务商转包并严格控制分包,保证外包服务水平。
第四十八条 商业银行应制定数据中心外包服务应急计划,制订供应商替换方案,以应对外包服务商破产、不可抗力或其它潜在问题导致服务中断或服务水平下降的情形,支持数据中心连续、可靠运行。
第四十九条 商业银行应建立外包服务考核、评价机制,定期对外包服务活动和外包服务商的服务能力进行审核和评估,确保获得持续、稳定的外包服务。
第五十条 商业银行在实施数据中心整体服务外包以及涉及影响业务、管理和客户敏感数据信息安全的外包前,应向中国银监会或其派出机构报告。
第五十一条 商业银行应在外包服务协议条款中明确商业银行和监管机构有权对协议范围内的服务活动进行监督检查,包括外包商的服务职能、责任、系统和设施等内容。 第五十二条 中国银监会及其派出机构可依法对商业银行的数据中心实施非现场监管及现场检查。现场检查原则上每三年一次。
第五十三条 针对商业银行数据中心设立、变更、运营过程存在的风险,中国银监会或其派出机构可向商业银行提示风险并提出整改意见。商业银行应及时整改并反馈结果。 第五十四条 本指引由中国银监会负责解释、修订。
第五十五条 本指引自公布之日起执行。
附件:《商业银行数据中心监管指引》报告材料目录和格式要求
5. 金融机构应从()管理的角度
金融机构应从(全流程)管理的角度对各项金融业务进行系统性的洗钱风险评估。
6. 银行业金融机构信息系统风险管理指引的第七章 审 计
第六十条 银行业金融机构内设审计部门负责本机构信息系统审计,也可聘请经国家相应监管部门认定资质的中介机构进行信息系统外部审计。
第六十一条 信息系统风险审计应包括:总体风险审计、系统审阅和专项风险审计。
第六十二条 总体风险审计是指对本机构所有信息系统共有的公共部分进行审计,实施总体风险控制。根据信息系统的总体风险状况确定审计频率,但至少每3年审计一次。
第六十三条 信息系统的系统审阅是指对研发、运行及退出的全过程进行审计,分投产前与投产后的审阅。
第六十四条 投产前的系统审阅是指审计人员采用非现场形式,对信息项目开发过程中所提交的有关文档资料进行审阅,指出其中存在的风险,了解是否具有相应的控制措施,并提出评价和建议的过程。信息系统投产前的系统审阅应关注信息系统的安全控制、权限设置、正确性、连贯性、完整性、可审计性和及时性等内容。
投产前的系统审阅重点:
(一)被外界成功攻破的可能性;
(二)在内部安全控制方面的设计漏洞与缺陷;
(三)项目开发管理方面的问题;
(四)效率与效能;
(五)功能、设计和工作流程是否符合法律、法规和内部控制方面的规定并有连续兼容性;
(六)其他需重点审阅的内容。
第六十五条 投产前的系统审阅文档资料包括:
(一)项目可行性报告;
(二)项目需求说明书;
(三)项目功能说明书(包括业务与技术方面存在的风险及控制办法);
(四)项目总体技术框架;
(五)项目设计说明书;
(六)项目实施计划;
(七)与第三方签订的外包协议;
(八)测试计划及验收报告;
(九)投产计划;
(十)项目开发例会的会议记录;
(十一)操作手册;
(十二)其他需审阅的文档资料。
对于所含内容较多的文档资料,应对关键交易的数据处理流程、交易接口和其他重要的安全事项进行审阅。
第六十六条 投产后的系统审阅是指在信息系统投入生产一段时间后进行的审计,旨在评估对信息系统各项风险的控制是否恰当,能否实现预定的设计目标。投产后的系统审阅应在信息系统投入生产半年后进行,审计报告应对被审计的信息系统提出改进或增加风险控制、能否继续生产等内容的审计建议。
第六十七条 信息系统专项风险审计是指对被审计单位发生信息安全事故进行的调查、分析和评估,或原有信息系统进行重大结构调整的审计,或审计部门认为需要对信息系统某项专题进行审计。
第六十八条 银行业金融机构信息系统风险审计也可以由银监会及其派出机构依据法律、法规和规章,委托并授权有法定资质的中介评估机构进行。
第六十九条 中介机构根据银监会或其派出机构委托或授权对银行业金融机构进行审计时,应出示委托授权书,并依照委托授权书上规定的委托和授权范围进行审计。
第七十条 中介机构根据授权出具的审计报告经银监会及其派出机构审阅确定后具有法律效力,被审计金融机构应对该审计报告在法定时间内提出整改意见,并按审计报告中提出的建议进行及时整改。
第七十一条 中介机构应严格执行法律法规,保守被审计单位的商业秘密和风险信息。审计过程中所有涉及资料的调阅应有交接手续,并不得带离现场或进行修改、复制。
7. 银行核心系统变更是否需要向监管备案
《银行业金融机构重要信息系统投产及变更管理办法》
第三十一条 银行业金融机构应在重要信息系统投产前至少20个工作日、变更前至少10个工作日向中国银监会或其派出机构报告,包括但不限于:
(一)总体说明:投产及变更目的、内容、计划起止时间、业务影响范围、联系人及联系方式等。
(二)重要信息系统基本信息,包括:系统名称,业务功能,操作系统、数据库、中间件情况,应用架构、技术架构、数据架构,生产主机备份方案、数据备份方案,运行管理等相关职能部门,是否纳入灾难恢复计划等。
(三)重要信息系统安全策略和措施,包括对账户、交易和客户敏感信息的安全控制措施等。
(四)涉及基础设施的,需提供基础设施基本信息,包括机房和网络方案。
机房方案包括等级标准、地址、供配电系统、消防、空调、弱电系统、机房加固、机房 空间规划,以及机房验收报告等;网络方案包括网络架构分区、核心网络备份情况,以及区域间、外联网、互联网边界安全措施与网络监控措施等。
(五)采取外包方式的,需提交外包服务机构情况、外包服务内容、外包风险评估报告等。
(六)投产及变更方案,包括投产及变更的组织结构与实施计划、操作步骤等。
(七)风险评估报告,应包括业务影响分析,技术风险分析与评估,控制措施的有效性,以及剩余风险等。
(八)应急预案,包括应急处置组织结构,应急场景,应急处置流程、步骤,应急联系方式与报告路线等,实施演练的应提交演练总结报告。
第三十二条 银行业金融机构应在重要信系统投产及变更实施后1个月内向中国银监会或其派出机构提交总结报告材料,内容包括但不限于:投产及变更方案执行情况、效果,问题发现和处理情况,后续改进措施等。如投产及变更失败,应详细说明失败原因。
核心业务系统属于支撑重要业务,其信息安全和服务质量关系公民、法人和其他组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统,应纳入重要信息系统范畴。
8. 银行业金融机构信息系统风险管理指引的主要要求是什么
机构职责
第六条 银行业金融机构应建立有效的信息系统风险管理架构,完善内部组织结构和工作机制,防范和控制信息系统风险。
第七条 银行业金融机构应认真履行下列信息系统管理职责:
(一)贯彻执行国家有关信息系统管理的法律、法规和技术标准,落实银监会相关监管要求;
(二)建立有效的信息安全保障体系和内部控制规程,明确信息系统风险管理岗位责任制度,并监督落实;
(三)负责组织对本机构信息系统风险进行检查、评估、分析,及时向本机构专门委员会和银监会及其派出机构报送相关的管理信息;
(四)及时向银监会及其派出机构报告本机构发生的重大信息系统事故或突发事件,并按有关预案快速响应;
(五)每年经董事会或其他决策机构审查后向银监会及其派出机构报送信息系统风险管理的年度报告;
(六)做好本机构信息系统审计工作;
(七)配合银监会及其派出机构做好信息系统风险监督检查工作,并按照监管意见进行整改;
(八)组织本机构信息系统从业人员进行信息系统有关的业务、技术和安全培训;
(九)开展与信息系统风险管理相关的其他工作。
第八条 银行业金融机构的董事会或其他决策机构负责信息系统的战略规划、重大项目和风险监督管理;信息科技管理委员会、风险管理委员会或其他负责风险监督的专业委员会应制定信息系统总体策略,统筹信息系统项目建设,定期评估、报告本机构信息系统风险状况,为决策层提供建议,采取相应的风险控制措施。
第九条 银行业金融机构法定代表人或主要负责人是本机构信息系统风险管理责任人。
第十条 银行业金融机构应设立信息科技部门,统一负责本机构信息系统的规划、研发、建设、运行、维护和监控,提供日常科技服务和运行技术支持;建立或明确专门信息系统风险管理部门,建立、健全信息系统风险管理规章、制度,并协助业务部门及信息科技部门严格执行,提供相关的监管信息;设立审计部门或专门审计岗位,建立健全信息系统风险审计制度,配备适量的合格人员进行信息系统风险审计。
第十一条 银行业金融机构从事与信息系统相关工作的人员应符合以下要求:
(一)具备良好的职业道德,掌握履行信息系统相关岗位职责所需的专业知识和技能;
(二)未经岗前培训或培训不合格者不得上岗;经考核不适宜的工作人员,应及时进行调整。
第十二条 银行业金融机构应加强信息系统风险管理的专业队伍建设,建立人才激励机制,适应信息技术的发展。
第十三条 银行业金融机构应依据有关法律法规及时和规范地披露信息系统风险状况。
总体风险控制
第十四条 总体风险是指信息系统在策略、制度、机房、软件、硬件、网络、数据、文档等方面影响全局或共有的风险。
第十五条 银行业金融机构应根据信息系统总体规划,制定明确、持续的风险管理策略,按照信息系统的敏感程度对各个集成要素进行分析和评估,并实施有效控制。
第十六条 银行业金融机构应采取措施防范自然灾害、运行环境变化等产生的安全威胁,防止各类突发事故和恶意攻击。
第十七条 银行业金融机构应建立健全信息系统相关的规章制度、技术规范、操作规程等;明确与信息系统相关人员的职责权限,建立制约机制,实行最小授权。
第十八条 在境外设立的我国银行业金融机构或在境内设立的境外银行业金融机构,应防范由于境内外信息系统监管制度差异等造成的跨境风险。
第十九条 银行业金融机构应严格执行国家信息安全相关标准,参照有关国际准则,积极推进信息安全标准化,实行信息安全等级保护。
第二十条 银行业金融机构应加强对信息系统的评估和测试,及时进行修补和更新,以保证信息系统的安全性、完整性。
第二十一条 银行业金融机构信息系统数据中心机房应符合国家有关计算机场地、环境、供配电等技术标准。全国性数据中心至少应达到国家A类机房标准,省域数据中心至少应达到国家B类机房标准,省域以下数据中心至少应达到C类机房标准。数据中心机房应实行严格的门禁管理措施,未经授权不得进入。
第二十二条 银行业金融机构应重视知识产权保护,使用正版软件,加强软件版本管理,优先使用具有中国自主知识产权的软、硬件产品;积极研发具有自主知识产权的信息系统和相关金融产品,并采取有效措施保护本机构信息化成果。
第二十三条 银行业金融机构与信息系统相关的电子设备的选型、购置、登记、保养、维修、报废等应严格执行相关规程,选用的设备应经过技术论证,测试性能应符合国家有关标准。信息系统所用的服务器等关键设备应具有较高的可靠性、充足的容量和一定的容错特性,并配置适当的备品备件。
第二十四条 信息系统的网络应参照相关的标准和规范设计、建设;网络设备应兼备技术先进性和产品成熟性;网络设备和线路应有冗余备份;严格线路租用合同管理,按照业务和交易流量要求保证传输带宽;建立完善的网管中心,监测和管理通信线路及网络设备,保障网络安全稳定运行。
第二十五条 银行业金融机构应加强网络安全管理。生产网络与开发测试网络、业务网络与办公网络、内部网络与外部网络应实施隔离;加强无线网、互联网接入边界控制;使用内容过滤、身份认证、防火墙、病毒防范、入侵检测、漏洞扫描、数据加密等技术手段,有效降低外部攻击、信息泄漏等风险。
第二十六条 银行业金融机构应加强信息系统加密机、密钥、密码、加解密程序等安全要素的管理,使用符合国家安全标准的密码设备,完善安全要素生成、领取、使用、修改、保管和销毁等环节管理制度。密钥、密码应定期更改。
第二十七条 银行业金融机构应加强数据采集、存贮、传输、使用、备份、恢复、抽检、清理、销毁等环节的有效管理,不得脱离系统采集加工、传输、存取数据;优化系统和数据库安全设置,严格按授权使用系统和数据库,采用适当的数据加密技术以保护敏感数据的传输和存取,保证数据的完整性、保密性。
第二十八条 银行业金融机构应对信息系统配置参数实施严格的安全与保密管理,防止非法生成、变更、泄漏、丢失与破坏。根据敏感程度和用途,确定存取权限、方式和授权使用范围,严格审批和登记手续。
第二十九条 银行业金融机构应制定信息系统应急预案,并定期演练、评审和修订。省域以下数据中心至少实现数据备份异地保存,省域数据中心至少实现异地数据实时备份,全国性数据中心实现异地灾备。
第三十条 银行业金融机构应加强对技术文档资料和重要数据的备份管理;技术文档资料和重要数据应保留副本并异地存放,按规定年限保存,调用时应严格授权。信息系统的技术文档资料包括:系统环境说明文件、源程序以及系统研发、运行、维护过程中形成的各类技术资料。重要数据包括:交易数据、账务数据、客户数据,以及产生的报表数据等。
第三十一条 银行业金融机构在信息系统可能影响客户服务时,应以适当方式告知客户。
研发风险控制
第三十二条 研发风险是指信息系统在研发过程中组织、规划、需求、分析、设计、编程、测试和投产等环节产生的风险。
第三十三条 银行业金融机构信息系统研发前应成立项目工作小组,重大项目还应成立项目领导小组,并指定负责人。项目领导小组负责项目的组织、协调、检查、监督工作。项目工作小组由业务人员、技术人员和管理人员组成,具体负责整个项目的开发工作。
第三十四条 项目工作小组人员应具备与项目要求相适应的业务经验与专业技术知识,小组负责人需具备组织领导能力,保证信息系统研发质量和进度。
第三十五条 银行业金融机构业务部门根据本机构业务发展战略,在充分进行市场调查、产品效益分析的基础上制定信息系统研发项目可行性报告。
第三十六条 银行业金融机构业务部门编写项目需求说明书,提出风险控制要求,信息科技部门根据项目需求编制项目功能说明书。
第三十七条 银行业金融机构信息科技部门依据项目功能说明书分别编写项目总体技术框架、项目设计说明书,设计和编码应符合项目功能说明书的要求。
第三十八条 银行业金融机构应建立独立的测试环境,以保证测试的完整性和准确性。测试至少应包括功能测试、安全性测试、压力测试、验收测试、适应性测试。测试不得直接使用生产数据。
第三十九条 银行业金融机构信息科技部门应根据测试结果修补系统的功能和缺陷,提高系统的整体质量。
第四十条 银行业金融机构业务人员、技术人员应根据职责范围分别编写操作说明书、技术应急方案、业务连续性计划、投产计划、应急回退计划,并进行演练。
第四十一条 开发过程中所涉及的各种文档资料应经相关部门、人员的签字确认并归档保存。
第四十二条 项目验收应出具由相关负责人签字的项目验收报告,验收不合格不得投产使用。
第五章运行维护风险控制
第四十三条 运行维护风险是指信息系统在运行与维护过程中操作管理、变更管理、机房管理和事件管理等环节产生的风险。
第四十四条 银行业金融机构信息系统运行与维护应实行职责分离,运行人员应实行专职,不得由其他人员兼任。运行人员应按操作规程巡检和操作。维护人员应按授权和维护规程要求对生产状态的软硬件、数据进行维护,除应急外,其他维护应在非工作时间进行。
第四十五条 银行业金融机构信息系统的运行应符合以下要求:
(一)制定详细的运行值班操作表,包括规定巡检时间,操作范围、内容、办法、命令以及负责人员等信息;
(二)提供常见和简便的操作菜单或命令,如信息系统的启动或停止、运行日志的查询等;
(三)提供机房环境、设备使用、网络运行、系统运行等监控信息;
(四)记录运行值班过程中所有现象、操作过程等信息。
第四十六条 银行业金融机构信息系统的维护应符合以下要求:
(一)除对信息系统设备和系统环境的维护外,对软件或数据的维护必须通过特定的应用程序进行,添加、删除和修改数据应通过柜员终端,不得对数据库进行直接操作;
(二)具备各种详细的日志信息,包括交易日志和审计日志等,以便维护和审计;
(三)提供维护的统计和报表打印功能。
第四十七条 银行业金融机构信息系统的变更应符合以下要求:
(一)制订严密的变更处理流程,明确变更控制中各岗位的职责,并遵循流程实施控制和管理;变更前应明确应急和回退方案,无授权不得进行变更操作;
(二)根据变更需求、变更方案、变更内容核实清单等相关文档审核变更的正确性、安全性和合法性;
(三)应采用软件工具精确判断变更的真实位置和内容,形成变更内容核实清单,实现真实、有效、全面的检验;
(四)软件版本变更后应保留初始版本和所有历史版本,保留所有历史的变更内容核实清单。
第四十八条 银行业金融机构在信息系统投产后一定时期内,应组织对系统的后评价,并根据评价及时对系统功能进行调整和优化。
第四十九条 银行业金融机构应对机房环境设施实行日常巡检,明确信息系统及机房环境设施出现故障时的应急处理流程和预案,有实时交易服务的数据中心应实行24小时值班。
第五十条 银行业金融机构应实行事件报告制度,发生信息系统造成重大经济、声誉损失和重大影响事件,应即时上报并处理,必要时启动应急处理预案。
外包风险控制
第五十一条 外包风险是指银行业金融机构将信息系统的规划、研发、建设、运行、维护、监控等委托给业务合作伙伴或外部技术供应商时形成的风险。
第五十二条 银行业金融机构在进行信息系统外包时,应根据风险控制和实际需要,合理确定外包的原则和范围,认真分析和评估外包存在的潜在风险,建立健全有关规章制度,制定相应的风险防范措施。
第五十三条 银行业金融机构应建立健全外包承包方评估机制,充分审查、评估承包方的经营状况、财务实力、诚信历史、安全资质、技术服务能力和实际风险控制与责任承担水平,并进行必要的尽职调查。评估工作可委托经国家相应监管部门认定资质,具有相关专业经验的独立机构完成。
第五十四条 银行业金融机构应当与承包方签订书面合同,明确双方的权利、义务,并规定承包方在安全、保密、知识产权方面的义务和责任。
第五十五条 银行业金融机构应充分认识外包服务对信息系统风险控制的直接和间接影响,并将其纳入总体安全策略和风险控制之中。
第五十六条 银行业金融机构应建立完整的信息系统外包风险评估与监测程序,审慎管理外包产生的风险,提高本机构对外包管理的能力。
第五十七条 银行业金融机构的信息系统外包风险管理应当符合风险管理标准和策略,并应建立针对外包风险的应急计划。
第五十八条 银行业金融机构应与外包承包方建立有效的联络、沟通和信息交流机制,并制定在意外情况下能够实现承包方的顺利变更,保证外包服务不间断的应急预案。
第五十九条 银行业金融机构将敏感的信息系统,以及其他涉及国家秘密、商业秘密和客户隐私数据的管理与传递等内容进行外包时,应遵守国家有关法律法规,符合银监会的有关规定,经过董事会或其他决策机构批准,并在实施外包前报银监会及其派出机构和法律法规规定需要报告的机构备案。
9. 银行业金融机构国别风险管理指引的银行业金融机构国别风险管理指引
第一条 为加强银行业金融机构国别风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》以及其他有关法律和行政法规,制定本指引。
第二条 在中华人民共和国境内依法设立的商业银行、邮政储蓄银行、城市信用合作社、农村信用合作社等吸收公众存款的银行业金融机构、政策性银行以及国家开发银行适用本指引。
第三条 本指引所称国别风险,是指由于某一国家或地区经济、政治、社会变化及事件,导致该国家或地区借款人或债务人没有能力或者拒绝偿付银行业金融机构债务,或使银行业金融机构在该国家或地区的商业存在遭受损失,或使银行业金融机构遭受其他损失的风险。
国别风险可能由一国或地区经济状况恶化、政治和社会动荡、资产被国有化或被征用、政府拒付对外债务、外汇管制或货币贬值等情况引发。
转移风险是国别风险的主要类型之一,是指借款人或债务人由于本国外汇储备不足或外汇管制等原因,无法获得所需外汇偿还其境外债务的风险。
第四条 本指引所称国家或地区,是指不同的司法管辖区或经济体。如银行业金融机构在进行国别风险管理时,应当视中国香港、中国澳门和中国台湾为不同的司法管辖区或经济体。
第五条 本指引所称重大国别风险暴露,是指对单一国家或地区超过银行业金融机构净资本25%的风险暴露。
第六条 本指引所称国别风险准备金,是指银行业金融机构为吸收国别风险导致的潜在损失计提的准备金。
第七条 银行业金融机构应当有效识别、计量、监测和控制国别风险,在计提准备金时充分考虑国别风险。
第八条 中国银行业监督管理委员会(以下简称银监会)及其派出机构依法对银行业金融机构的国别风险管理实施监督检查,及时获得银行业金融机构国别风险信息,评价银行业金融机构国别风险管理的有效性。 第九条 银行业金融机构应当按照本指引要求,将国别风险管理纳入全面风险管理体系,建立与本机构战略目标、国别风险暴露规模和复杂程度相适应的国别风险管理体系。国别风险管理体系包括以下基本要素:
(一)董事会和高级管理层的有效监控;
(二)完善的国别风险管理政策和程序;
(三)完善的国别风险识别、计量、监测和控制过程;
(四)完善的内部控制和审计。
第十条 银行业金融机构董事会承担监控国别风险管理有效性的最终责任。主要职责包括:
(一)定期审核和批准国别风险管理战略、政策、程序和限额;
(二)确保高级管理层采取必要措施识别、计量、监测和控制国别风险;
(三)定期审阅高级管理层提交的国别风险报告,监控和评价国别风险管理有效性以及高级管理层对国别风险管理的履职情况;
(四)确定内部审计部门对国别风险管理情况的监督职责。
第十一条 银行业金融机构高级管理层负责执行董事会批准的国别风险管理政策。主要职责包括:
(一)制定、定期审查和监督执行国别风险管理的政策、程序和操作规程;
(二)及时了解国别风险水平及管理状况;
(三)明确界定各部门的国别风险管理职责以及国别风险报告的路径、频率、内容,督促各部门切实履行国别风险管理职责,确保国别风险管理体系的正常运行;
(四)确保具备适当的组织结构、管理信息系统以及足够的资源来有效地识别、计量、监测和控制各项业务所承担的国别风险。
第十二条 银行业金融机构应当指定合适的部门承担国别风险管理职责,制定适用于本机构的国别风险管理政策。
国别风险管理政策应当与本机构跨境业务性质、规模和复杂程度相适应。主要内容包括:
(一)跨境业务战略和主要承担的国别风险类型;
(二)国别风险管理组织架构、权限和责任;
(三)国别风险识别、计量、监测和控制程序;
(四)国别风险的报告体系;
(五)国别风险的管理信息系统;
(六)国别风险的内部控制和审计;
(七)国别风险准备金政策和计提方法;
(八)应急预案和退出策略。
第十三条 银行业金融机构应当充分识别业务经营中面临的潜在国别风险,了解所承担的国别风险类型,确保在单一和并表层面上,按国别识别风险。
国别风险存在于授信、国际资本市场业务、设立境外机构、代理行往来和由境外服务提供商提供的外包服务等经营活动中。
第十四条 银行业金融机构应当确保国际授信与国内授信适用同等原则,包括:严格遵循“了解你的客户”原则,对境外借款人进行充分的尽职调查,确保借款人有足够的外币资产或收入来源履行其外币债务;认真核实借款人身份及最终所有权,避免风险过度集中;尽职核查资金实际用途,防止贷款挪用;审慎评估海外抵押品的合法性及其可被强制执行的法律效力;建立完善的贷后管理制度。
第十五条 银行业金融机构在进行交易对手尽职调查时,应当严格遵守反洗钱和反恐融资法律法规,严格执行联合国安理会的有关决议,对涉及敏感国家或地区的业务及交易保持高度警惕,及时查询包括联合国制裁决议在内的与本机构经营相关的国际事件信息,建立和完善相应的管理信息系统,及时录入、更新有关制裁名单和可疑交易客户等信息,防止个别组织或个人利用本机构从事支持恐怖主义、洗钱或其他非法活动。
第十六条 银行业金融机构应当根据本机构国别风险类型、暴露规模和复杂程度选择适当的计量方法。计量方法应当至少满足以下要求:能够覆盖所有重大风险暴露和不同类型的风险;能够在单一和并表层面按国别计量风险;能够根据有风险转移及无风险转移情况分别计量国别风险。
第十七条 银行业金融机构应当建立与国别风险暴露规模和复杂程度相适应的国别风险评估体系,对已经开展和计划开展业务的国家或地区逐一进行风险评估。在评估国别风险时,银行业金融机构应当充分考虑一个国家或地区经济、政治和社会状况的定性和定量因素。在国际金融中心开展业务或设有商业存在的机构,还应当充分考虑国际金融中心的固有风险因素。在特定国家或地区出现不稳定因素或可能发生危机的情况下,应当及时更新对该国家或地区的风险评估。银行业金融机构在制定业务发展战略、审批授信、评估借款人还款能力、进行国别风险评级和设定国别风险限额时,应当充分考虑国别风险评估结果。
银行业金融机构应当建立正式的国别风险内部评级体系,反映国别风险评估结果。国别风险应当至少划分为低、较低、中、较高、高五个等级,风险暴露较大的机构可以考虑建立更为复杂的评级体系。在存在极端风险事件情况下,银监会可以统一指定特定国家或地区的风险等级。
银行业金融机构应当建立国别风险评级和贷款分类体系的对应关系,在设立国别风险限额和确定国别风险准备金计提水平时充分考虑风险评级结果。
银行业金融机构可以合理利用内外部资源开展国别风险评估和评级,在此基础上做出独立判断。国别风险暴露较低的银行业金融机构,可以主要利用外部资源开展国别风险评估和评级,但最终应当做出独立判断。
第十八条 银行业金融机构应当对国别风险实行限额管理,在综合考虑跨境业务发展战略、国别风险评级和自身风险偏好等因素的基础上,按国别合理设定覆盖表内外项目的国别风险限额。有重大国别风险暴露的银行业金融机构应当考虑在总限额下按业务类型、交易对手类型、国别风险类型和期限等设定分类限额。
国别风险限额应当经董事会或其授权委员会批准,并传达到相关部门和人员。银行业金融机构应当至少每年对国别风险限额进行审查和批准,在特定国家或地区风险状况发生显着变化的情况下,提高审查和批准频率。
银行业金融机构应当建立国别风险限额监测、超限报告和审批程序,至少每月监测国别风险限额遵守情况,持有较多交易资产的机构应当提高监测频率。超限额情况应当及时向相应级别的管理层或董事会报告,以获得批准或采取纠正措施。银行业金融机构管理信息系统应当能够有效监测限额遵守情况。
第十九条 银行业金融机构应当建立与国别风险暴露规模相适应的监测机制,在单一和并表层面上按国别监测风险,监测信息应当妥善保存于国别风险评估档案中。在特定国家或地区状况恶化时,应当提高监测频率。必要时,银行业金融机构还应当监测特定国际金融中心、某一区域或某组具有类似特征国家的风险状况和趋势。
银行业金融机构可以充分利用内外部资源实施监测,包括要求本机构的境外机构提供国别风险状况报告,定期走访相关国家或地区,从评级机构或其他外部机构获取有关信息等。国别风险暴露较低的银行业金融机构,可以主要利用外部资源开展国别风险监测。
第二十条 银行业金融机构应当建立与国别风险暴露规模和复杂程度相适应的国别风险压力测试方法和程序,定期测试不同假设情景对国别风险状况的潜在影响,以识别早期潜在风险,并评估业务发展策略与战略目标的一致性。
银行业金融机构应当定期向董事会和高级管理层报告测试结果,根据测试结果制定国别风险管理应急预案,及时处理对陷入困境国家的风险暴露,明确在特定风险状况下应当采取的风险缓释措施,以及必要时应当采取的市场退出策略。
第二十一条 银行业金融机构应当为国别风险的识别、计量、监测和控制建立完备、可靠的管理信息系统。管理信息系统功能至少应当包括:
(一)帮助识别不适当的客户及交易;
(二)支持不同业务领域、不同类型国别风险的计量;
(三)支持国别风险评估和风险评级;
(四)监测国别风险限额执行情况;
(五)为压力测试提供有效支持;
(六)准确、及时、持续、完整地提供国别风险信息,满足内部管理、监管报告和信息披露要求。
第二十二条 银行业金融机构应当定期、及时向董事会和高级管理层报告国别风险情况,包括但不限于国别风险暴露、风险评估和评级、风险限额遵守情况、超限额业务处理情况、压力测试、准备金计提水平等。不同层次和种类的报告应当遵循规定的发送范围、程序和频率。重大风险暴露和高风险国家暴露应当至少每季度向董事会报告。在风险暴露可能威胁到银行盈利、资本和声誉的情况下,银行业金融机构应当及时向董事会和高级管理层报告。
第二十三条 银行业金融机构应当建立完善的国别风险管理内部控制体系,确保国别风险管理政策和限额得到有效执行和遵守,相关职能适当分离,如业务经营职能和国别风险评估、风险评级、风险限额设定及监测职能应当保持独立。
第二十四条 银行业金融机构内部审计部门应当定期对国别风险管理体系的有效性进行独立审查,评估国别风险管理政策和限额执行情况,确保董事会和高级管理层获取完整、准确的国别风险管理信息。 第二十五条 银行业金融机构应当充分考虑国别风险对资产质量的影响,准确识别、合理评估、审慎预计因国别风险可能导致的资产损失。
第二十六条 银行业金融机构应当制定书面的国别风险准备金计提政策,确保所计提的资产减值准备全面、真实反映国别风险。
第二十七条 银行业金融机构计提的国别风险准备金应当作为资产减值准备的组成部分。
第二十八条 银行业金融机构应当按本指引对国别风险进行分类,并在考虑风险转移和风险缓释因素后,参照以下标准对具有国别风险的资产计提国别风险准备金:
低国别风险不低于0.5%;较低国别风险不低于1%;中等国别风险不低于15%;较高国别风险不低于25%;高国别风险不低于50%。
银行业金融机构如已建立国别风险内部评级体系,应当明确该评级体系与本指引规定的国别风险分类之间的对应关系。
第二十九条 银行业金融机构应当对资产的国别风险进行持续有效的跟踪监测,并根据国别风险的变化动态调整国别风险准备金。
第三十条 银行业金融机构应当要求外部审计机构在对本机构年度财务报告进行审计时,评估所计提资产减值准备考虑国别风险因素的充分性、合理性和审慎性,并发表审计意见。 第三十一条 银监会及其派出机构将银行业金融机构国别风险管理情况纳入持续监管框架,对银行业金融机构国别风险管理的有效性进行评估。在审核银行业金融机构设立、参股、收购境外机构的申请时,将国别风险管理状况作为重要考虑因素。
第三十二条 银行业金融机构应当每年向银监会及其派出机构报送国别风险暴露和准备金计提情况,有重大国别风险暴露的银行业金融机构应当每季度报告。
银监会及其派出机构对银行业金融机构报告内容进行审查,并可以根据审查结果要求银行业金融机构增加报告范围和频率、提供额外信息、实施压力测试等。
在特定国家或地区发生重大经济、政治、社会事件,并对本行国别风险水平及其管理状况产生重大不利影响时,银行业金融机构应当及时向银监会及其派出机构报告对该国家或地区的风险暴露情况。
第三十三条 银行业金融机构的国别风险管理政策和程序应当报银监会及其派出机构备案。银监会及其派出机构对银行业金融机构国别风险管理的政策、程序和做法进行定期检查评估,主要内容包括:
(一)董事会和高级管理层在国别风险管理中的履职情况;
(二)国别风险管理政策和程序的完善性和执行情况;
(三)国别风险识别、计量、监测和控制的有效性;
(四)国别风险管理信息系统的有效性;
(五)国别风险限额管理的有效性;
(六)国别风险内部控制的有效性。
第三十四条 银监会及其派出机构定期评估银行业金融机构国别风险准备金计提的合理性和充分性,可以要求国别风险准备金计提不充分的商业银行采取措施,减少国别风险暴露或者提高准备金水平。
第三十五条 对于银监会及其派出机构在监管中发现的有关国别风险管理的问题,银行业金融机构应当在规定时限内提交整改方案并采取整改措施。对于逾期未改正或者导致重大损失的银行业金融机构,银监会及其派出机构可以依法采取监管措施。
第三十六条 银行业金融机构应当严格按照《商业银行信息披露办法》等法律法规的有关规定,定期披露国别风险和国别风险管理情况。 第三十七条 金融资产管理公司、信托公司、企业集团财务公司、金融租赁公司、汽车金融公司、外国银行分行等其他金融机构参照本指引执行。
第三十八条 本指引由银监会负责解释。
第三十九条 银行业金融机构最迟应当于2011年6月1日前达到本指引要求。
第四十条 本指引自发布之日起施行。
附件:
1.国别风险主要类型
2.国别风险评估因素
3.国别风险分类标准