FSS вимагає від ради звітності щодо ризиків фінансового ІТ-аутсорсингу

Key Takeaways
  • 29 грудня Південнокорейська Служба фінансового нагляду оголосила настанови, що зобов’язують фінансові компанії на рівні рад директорів брати на себе остаточну відповідальність за ризики стороннього IT-аутсорсингу.
  • Фінансові установи мають створити трирівневі системи контролю та проводити регулярні перевірки щонайменше раз на пів року, щоб системно управляти ризиками стороннього IT.
  • Галузеві асоціації запровадять кодекси найкращих практик на основі настанов FSS, починаючи з листопада або пізніше, із постійною оцінкою з боку FSS та безперервним удосконаленням.

Південнокорейська Служба фінансового нагляду (Financial Supervisory Service) оголосила 29-го про нові керівні принципи, які вимагають від рад директорів фінансових компаній і менеджменту нести остаточну відповідальність за ризики аутсорсингу ІТ-послуг, включно з інцидентами з хакінгом у сторонніх постачальників. FSS розробила фреймворк у співпраці з галузевими асоціаціями в межах фінансових секторів, щоб відповісти на зростаючі сторонні ІТ-ризики, оскільки цифровізація спонукає більше компаній передавати на аутсорс обробку інформації. Керівні принципи мають на меті посилити захист споживачів на тлі зростання зовнішніх ІТ-залежностей; їх упровадження заплановане на Листопад або пізніше — після ухвалення галузевих кодексів.

FSS встановлює відповідальність ради за сторонні ІТ-ризики

FSS прямо визначила ради директорів як такі, що несуть остаточну відповідальність за управління сторонніми ІТ-ризиками. Керівні принципи вимагають, щоб політики управління ризиками та ключові питання нагляду підлягали обговоренню в раді та її рішенню. Менеджмент визначено як суб’єкт, відповідальний за створення, упровадження та підтримання системи управління ризиками сторонніх ІТ. Також висувається вимога працювати через централізований підрозділ менеджменту. Цей підрозділ має формувати й виконувати ефективні заходи безпеки, контролювати статус аутсорсингу обробки інформації в межах бізнес-підрозділів, а також оцінювати статус сторонніх ІТ-ризиків і адекватність контрактів.

Фінансові компанії мають працювати через трирівневу систему контролю

Фінансові установи повинні створити та експлуатувати трирівневу систему контролю, що складається з централізованого підрозділу менеджменту, підрозділу управління ризиками та підрозділу внутрішнього аудиту, щоб системно керувати сторонніми ІТ-ризиками. Компанії мають визначити фінансову спроможність сторонніх осіб і ключову операційну інформацію, зокрема послуги, що надаються, типи та обсяги оброблюваної інформації, методи шифрування й комунікації, системи реагування на інциденти та обчислювальні потужності. Потрібні регулярні перевірки (щонайменше раз на пів року), щоб підтримувати актуальність інформації. Фінансові компанії повинні окремо визначати «значущих сторонніх осіб», які суттєво впливають на операції або споживачів, застосовуючи до цих суб’єктів посилене управління ризиками.

Third-Party IT Risk Management Framework Джерело: Служба фінансового нагляду

Керівні принципи містять конкретні елементи оцінювання та чеклісти, щоб ефективно оцінювати ІТ-ризики для кожної сторонньої особи. У разі виявлення ризиків компанії мають здійснити додаткові заходи, а якщо контроль, пом’якшення або передання ризику виявляються неможливими, контракти мають бути завершено або рада має ухвалити рішення про продовження.

Процедури стандартизованого управління ризиками на всіх етапах контракту

FSS систематизувала процедури управління ризиками на етапах контрактів, щоб забезпечити активне виявлення та реагування на сторонні ІТ-ризики. Вимоги до етапу до укладення контракту передбачають перевірку спроможностей сервісу та систем управління захистом інформації через виїзні інспекції, а також відображення в контрактах істотних питань, зокрема розподілу ролей між аутсорсинговою та договірною сторонами, і взаємовідносин відповідальності у разі інцидентів. Під час строку дії контрактів компанії мають регулярно інспектувати статус упровадження (щонайменше раз на рік) і готувати плани на випадок збоїв у роботі систем, резервне управління системами для безперервності бізнесу та стратегії виходу для завершення контракту.

Contract Stage Risk Management Process Джерело: Служба фінансового нагляду

Процедури після завершення контракту включають повернення активів інформації, відкликання повноважень доступу та забезпечення повного знищення даних.

Галузеві асоціації впроваджуватимуть керівні принципи з Листопада

Галузеві асоціації в межах фінансових секторів запровадять кодекси найкращих практик на основі цих керівних принципів для впровадження з Листопада або пізніше. Керівні принципи встановлюють мінімальні стандарти й принципи управління ризиками сторонніх ІТ, дозволяючи фінансовим компаніям гнучко застосовувати їх, посилюючи або послаблюючи певні елементи залежно від важливості та рівня ризику операцій з обробки інформації, що передаються на аутсорс. Офіційний представник FSS заявив, що агентство перевірятиме й оцінюватиме статус упровадження керівних принципів разом із галузевими асоціаціями, безперервно вдосконалюючи та доповнюючи недоліки для подальшого прогресу.

FAQ

Що оголосила Служба фінансового нагляду 29-го щодо ІТ-аутсорсингу?

FSS оголосила про нові керівні принципи, які вимагають від рад директорів фінансових компаній і менеджменту нести остаточну відповідальність за ризики сторонніх ІТ, включно з інцидентами з хакінгом у зовнішніх постачальників. Фреймворк було розроблено спільно з галузевими асоціаціями, щоб відповісти на ризики зростання ІТ-аутсорсингу, оскільки прискорюється фінансова цифровізація.

Коли фінансові компанії впровадять нові керівні принципи щодо ризиків сторонніх ІТ?

Галузеві асоціації створять кодекси найкращих практик на основі керівних принципів FSS для впровадження з Листопада або пізніше. Компанії мають працювати через трирівневі системи контролю та проводити регулярні інспекції щонайменше щопів року для загального моніторингу й щонайменше раз на рік для статусу впровадження контракту.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів