2021-09-30-KPMG_China-监管机构聚焦云计算_3页_371kb
报告摘要
监管快讯总结:监管机构聚焦云计算
核心内容
2021年9月,监管机构持续关注金融服务机构在云计算领域的转型趋势。随着越来越多的金融机构采用云计算技术,监管机构强调了在这一过程中必须重点关注的几个关键领域,以确保运营的安全性、稳健性以及消费者数据的保护。主要关注点包括网络安全、数据隐私、第三方管理、业务连续性及存档等方面。
主要观点
- 云计算转型趋势:金融机构正在大规模、快速地向云计算迁移,但目前仍以非核心业务为主。部分大型云服务提供商占据主导地位。
- 治理结构升级:市场参与者正逐步建立以云为中心的治理结构、政策和程序,以应对云环境中的数据和系统安全问题。
- 技术专业知识需求增加:金融机构需要重新评估其技术能力,并相应调整员工培训与招聘策略。
- 监管责任不变:尽管采用云服务,金融机构仍需对遵守所有适用法律法规及监管规则承担最终责任。
- 合同责任明确:合同应清晰界定金融机构与云服务提供商之间的责任分工,特别是在网络安全、数据隐私和事件响应方面。
- 业务连续性计划:金融机构应定期测试并更新其业务连续性计划,以确保在发生服务中断时仍能维持业务运作。
- 存档要求:在选择云存储服务时,需考虑存储义务,如保存期限、格式和媒介。
关键信息
监管机构发布的主要文件和措施
-
FINRA 研究报告
- 覆盖证券业近40家市场参与者,包括经纪自营商、云服务提供商、行业分析机构和技术咨询公司。
- 强调云产品的使用范围、云基础设施的逐步升级、治理结构的建立以及对技术能力的重新评估。
-
FFIEC 指引
- 面向金融机构,涵盖身份验证、系统访问、网络安全风险管理等方面。
- 提出针对API使用和第三方连接增加的应对措施,强调安全控制和共同责任。
-
FRB、FDIC 和 OCC 拟定指引
- 关于管理第三方关系(特别是云服务提供商)的风险。
- 强调尽职调查、监督与监测、合同责任及分包商能力评估的重要性。
-
FFIEC 声明
- 针对云计算环境的安全性,提出风险管理实践和控制示例。
- 涉及治理、云安全管理、变更管理、韧性与恢复、审计与控制评估等方面。
-
COSO ERM 框架指引
- 提供云计算企业风险管理的指导,建议金融机构利用 COSO 框架的五个组成部分(治理和文化、战略和目标设定、绩效、复核和修订、信息、沟通和报告)建立云计算治理机制。
- 附录包含云计算落地“路线图”及角色和职责描述。
其他重要信息
- 云计算金融科技峰会:由里士满联邦储备银行主办,聚焦云计算采用、网络安全、数据管理、业务韧性及第三方风险管理等议题。
- 监管建议:金融机构应制定明确的云计算数据战略,确保其与整体业务目标一致,并考虑多云或混合云方案以降低集中度风险。
- 退出策略:应制定应对不利锁定情况的退出策略,以确保在云服务中断或不再适用时,能够有效迁移数据和系统。
总结
监管机构正积极应对金融服务机构在云计算转型过程中带来的新挑战,强调全面的治理、风险管理和技术能力评估。金融机构需在采用云服务时,确保网络安全、数据隐私、业务连续性及合规性,同时明确合同责任,加强第三方管理,并制定相应的退出策略。COSO 框架的引入为云计算治理提供了系统性指导,有助于实现企业风险管理与云计算实践的深度融合。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载