FSS 董事會要求金融資訊科技外包風險的問責制

Key Takeaways
  • 南韓金融監督院於 29 日公布指引,要求金融公司董事會承擔第三方 IT 外包風險的最終責任。
  • 金融機構必須建立三層級控管系統,並至少每半年定期檢查,以系統性方式管理第三方 IT 風險。
  • 產業協會將依據金融監督院指引,於 11 月或更晚開始落實最佳實務守則,並進行金融監督院的持續評估與持續改進。

南韓金融監督院於 29 日宣布新的指引,要求金融公司的董事會與管理層對委外 IT 服務風險承擔最終責任,包括第三方供應商遭受駭客攻擊的事件。金融監督院就第三方 IT 風險建立董事會問責並與各金融領域的產業協會共同制定該框架,以因應數位化推動更多公司外包資訊處理作業所帶來日益增長的第三方 IT 風險。該指引旨在在外部 IT 依賴上升的情況下強化消費者保護,並規劃於 11 月或之後依各產業採用的專案法規實施。

金融監督院就第三方 IT 風險建立董事會問責

金融監督院明確指定董事會對第三方 IT 風險管理承擔最終責任。指引要求風險管理政策與重大監督事項須經董事會討論並作成決議。管理層被指定為負責建立、執行並維護第三方 IT 風險管理制度的主體,並要求運作集中式管理部門。該部門必須擬定並執行有效的資安措施,掌握各事業部門的資訊處理委外現況,並評估第三方 IT 風險狀況與合約適足性。

金融公司須運作三層控管系統

金融機構必須建立並運作由集中式管理部門、風險管理部門與內部稽核部門構成的三層控管系統,以系統性管理第三方 IT 風險。公司必須辨識第三方的財務健全性與關鍵營運資訊,包括所提供的服務、所處理資訊的類型與數量、加密與通訊方法、事件應變系統,以及運算設施。需定期檢查(至少每半年一次)以維持最新資訊。金融公司必須分別指定「主要第三方」,即對營運或消費者造成重大影響者,並對這些實體採用強化的風險管理。

Third-Party IT Risk Management Framework Source: Financial Supervisory Service

指引提供具體的評估項目與檢查清單,以有效評估每一個第三方的 IT 風險。對於已辨識的風險,公司必須執行補充措施;若控管、降低風險或移轉風險事實上不可行,則需終止合約,或由董事會決定是否持續。

合約全生命周期風險管理作業標準化

金融監督院將合約各階段的風險管理作業系統化,使其能主動辨識並因應第三方 IT 風險。合約前要求包括透過現場檢查,確認服務能力與資訊保護管理制度,並在合約中反映必要事項,包括委外方與受委方之間的角色分工,以及在事件發生時的責任關係。在合約期間,公司必須定期檢查執行狀態(至少每年一次),並準備系統中斷的應變計畫、確保營運持續的備援管理系統,以及合約終止的退出策略。

Contract Stage Risk Management Process Source: Financial Supervisory Service

合約終止後的作業包括歸還資訊資產、撤銷存取權限,並確保完整銷毀資料。

產業協會將自 11 月起落實指引

各金融領域的產業協會將依據這些指引制定最佳實務守則,並自 11 月或之後開始落實。指引提出第三方 IT 風險管理的最低標準與原則,允許金融公司依據外包資訊處理作業的重要性與風險等級,透過強化或放寬特定要素來靈活適用。金融監督院官員表示,該機構將與產業協會一起檢查並評估守則落實狀態,並持續改進與補強缺口,以推動後續進展。

FAQ

金融監督院在 29 日就 IT 委外宣布了什麼?

金融監督院宣布新的指引,要求金融公司董事會與管理層對第三方 IT 風險承擔最終責任,包括外部供應商的駭客攻擊事件。該框架係與產業協會共同制定,以因應因金融數位化加速而導致 IT 委外增加所帶來的風險。

金融公司何時將落實新的第三方 IT 風險指引?

產業協會將依據金融監督院指引制定最佳實務守則,並自 11 月或之後落實。公司必須運作三層控管系統,並至少每半年針對一般監控進行定期檢查,以及至少每年針對合約落實狀態進行檢查。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆