FSS требует подотчетности за риски аутсорсинга финансовых ИТ

Key Takeaways
  • Финансовая служба надзора Южной Кореи объявила руководящие принципы от 29-го числа, согласно которым советы директоров финансовых организаций должны нести окончательную ответственность за риски аутсорсинга ИТ третьих сторон.
  • Финансовым учреждениям необходимо создать многоуровневую систему контроля и проводить регулярные проверки не реже одного раза в полгода, чтобы системно управлять рисками ИТ третьих сторон.
  • Отраслевые ассоциации внедрят коды передовой практики на основе руководящих принципов FSS, начиная с ноября или позже, с постоянной оценкой FSS и непрерывным улучшением.

Южнокорейская Служба финансового надзора (Financial Supervisory Service) объявила 29-го новые руководящие принципы, согласно которым советы директоров и руководство финансовых компаний должны нести окончательную ответственность за риски аутсорсинга ИТ-услуг, включая случаи взлома у третьих сторон — поставщиков. FSS разработала фреймворк совместно с отраслевыми ассоциациями в финансовых секторах, чтобы справиться с растущими рисками третьих сторон в ИТ на фоне цифровизации, которая побуждает все больше компаний передавать сторонним подрядчикам операции по обработке информации. Руководящие принципы направлены на усиление защиты потребителей в условиях роста внешних ИТ-зависимостей; их внедрение запланировано на ноябрь или позже — после принятия отраслевых кодексов.

FSS закрепляет ответственность совета директоров за риски третьих сторон в ИТ

FSS прямо указала, что советы директоров несут окончательную ответственность за управление рисками ИТ третьих сторон. Руководящие принципы требуют, чтобы политики по управлению рисками и ключевые вопросы надзора выносились на обсуждение и решение совета. Руководству отводится роль организации, внедрения и поддержания системы управления рисками ИТ третьих сторон; также требуется функционирование централизованного подразделения управления. Это подразделение должно формировать и реализовывать эффективные меры безопасности, контролировать статус аутсорсинга обработки информации по бизнес-подразделениям, а также оценивать статус рисков ИТ третьих сторон и достаточность контрактов.

Финансовые компании обязаны работать по трехуровневой системе контроля

Финансовые учреждения должны создать и применять трехуровневую систему контроля, включающую централизованное подразделение управления, подразделение по управлению рисками и подразделение внутреннего аудита, чтобы системно управлять рисками ИТ третьих сторон. Компании обязаны оценивать финансовую устойчивость третьих сторон и ключевую операционную информацию, включая предоставляемые услуги, типы и объемы обрабатываемой информации, методы шифрования и коммуникаций, системы реагирования на инциденты и вычислительные мощности. Требуются регулярные проверки (как минимум один раз в полгода) для поддержания актуальной информации. Финансовые компании должны отдельно назначать «основных третьих сторон», которые существенно влияют на операции или потребителей, применяя к этим организациям усиленное управление рисками.

Third-Party IT Risk Management Framework Источник: Служба финансового надзора

Руководящие принципы содержат конкретные пункты оценки и чек-листы, чтобы эффективно оценивать ИТ-риски для каждой третьей стороны. При выявлении рисков компании должны проводить дополнительные меры, а когда контроль, снижение рисков или их передача оказываются невозможными, контракты должны быть завершены или совет должен принять решение о продолжении.

Стандартизированные процедуры управления рисками на всем жизненном цикле контракта

FSS систематизировала процедуры управления рисками на этапах контракта, чтобы обеспечить активное выявление и реагирование на ИТ-риски третьих сторон. Требования до заключения включают проверку возможностей по предоставлению услуг и систем управления защитой информации через выездные проверки, а также отражение в контрактах существенных вопросов, включая распределение ролей между аутсорсинговой стороной и привлеченной стороной и условия распределения ответственности на случай инцидентов. В период действия контракта компании должны регулярно проверять статус внедрения (как минимум один раз в год) и подготавливать планы на случай перебоев в работе систем, системы резервного управления для непрерывности бизнеса и стратегии выхода при прекращении контракта.

Contract Stage Risk Management Process Источник: Служба финансового надзора

Процедуры после завершенного расторжения контракта включают возврат активов информации, отзыв прав доступа и обеспечение полного уничтожения данных.

Отраслевые ассоциации внедрят руководящие принципы с ноября

Отраслевые ассоциации во всех финансовых секторах разработают коды передовой практики на основе этих руководящих принципов для внедрения с ноября или позже. Руководящие принципы устанавливают минимальные стандарты и принципы управления рисками ИТ третьих сторон, позволяя финансовым компаниям гибко применять их — усиливая или ослабляя отдельные элементы в зависимости от важности и уровня риска переданных сторонним подрядчикам операций по обработке информации. Официальное лицо FSS заявило, что агентство будет проверять и оценивать статус внедрения руководящих принципов совместно с отраслевыми ассоциациями, постоянно улучшая и дополняя недостатки для дальнейшего продвижения.

Часто задаваемые вопросы (FAQ)

Что Служба финансового надзора объявила 29-го по вопросу ИТ-аутсорсинга?

FSS объявила о новых руководящих принципах, требующих от советов директоров и руководства финансовых компаний брать на себя окончательную ответственность за риски ИТ третьих сторон, включая случаи взлома у внешних поставщиков. Фреймворк был разработан совместно с отраслевыми ассоциациями, чтобы адресовать риски растущего ИТ-аутсорсинга по мере ускорения финансовой цифровизации.

Когда финансовые компании внедрят новые руководящие принципы по рискам ИТ третьих сторон?

Отраслевые ассоциации разработают коды передовой практики на основе руководящих принципов FSS для внедрения с ноября или позже. Компании должны работать по трехуровневым системам контроля и проводить регулярные проверки как минимум раз в полгода для общего мониторинга и как минимум один раз в год для оценки статуса внедрения по контрактам.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев