銀行科技自查報告_第1頁
銀行科技自查報告_第2頁
銀行科技自查報告_第3頁
銀行科技自查報告_第4頁
銀行科技自查報告_第5頁
已閱讀5頁,還剩11頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、銀行科技自查報告 關(guān)于銀行卡系統(tǒng)科技風(fēng)險現(xiàn)場檢查通知 的自查整改報告 近年來,銀行卡在我省迅速發(fā)展,已成為廣大人民群眾購物消費、存取款、轉(zhuǎn)賬支付等金融活動的重要載體,但在銀行卡業(yè)務(wù)快速發(fā)展的同時,也暴露出了諸多風(fēng)險,有效地防范和控制風(fēng)險是當(dāng)前必須要解決的問題。根據(jù)豫銀監(jiān)辦發(fā) 號文關(guān)于開展銀行卡系統(tǒng)科技風(fēng)險現(xiàn)場檢查 _,我社對銀行卡業(yè)務(wù)的相關(guān)管理情況進行了自查,主要有以下幾個方面: 一、關(guān)于制度建設(shè)和崗位設(shè)置方面:縣聯(lián)社關(guān)于銀行卡業(yè)務(wù)方面制定了詳細的相關(guān)管理規(guī)定和操作細則,我社根據(jù)市銀行卡中心相關(guān)管理規(guī)定對我社銀行卡業(yè)務(wù)涉及的各崗位進行了明確的崗位分工,組織員工學(xué)習(xí)了關(guān)于銀行卡操作的具體流程、重

2、點風(fēng)險防范和控制等內(nèi)容,對于銀行卡的開卡、收回、銷卡等都設(shè)置了授權(quán)復(fù)核、專項登記等,務(wù)求達到外部監(jiān)督和內(nèi)控管理的有效結(jié)合,相互制約和防范銀行卡操作風(fēng)險。 二、關(guān)于業(yè)務(wù)管理情況方面:對于銀行卡的開銷戶、掛失、沖銷、補正等分險類交易我社在實際業(yè)務(wù)操作中都嚴格按照縣聯(lián)社的相關(guān)管理規(guī)定進行操作,嚴格審查客戶資料的真實性和有效性,杜絕違規(guī)操作,同時,我社也時常向客戶派發(fā)關(guān)于銀行卡安全用卡方面的宣傳手冊給前來辦理業(yè)務(wù)的客戶,向他們宣傳有關(guān)防范銀行業(yè)務(wù)風(fēng)險的相關(guān)知識,確保我社銀行卡業(yè)務(wù)健康安全地向前發(fā)展。 三、關(guān)于自助設(shè)備業(yè)務(wù)管理情況方面: 1是ATM保險柜鑰匙和密碼必須雙人分別掌管,即管理員管ATM保險柜

3、密碼,出納員掌管ATM保險柜和電子門鑰匙。2是密碼必須不定期更換,每月至少更換一次。3是裝入或取出ATM現(xiàn)鈔,必須做到雙人操作(特別是離行式的ATM機)、及時清點,交叉復(fù)核,中途不得換人。4是所有加鈔、點鈔、清機過程必須選擇監(jiān)控器下進行。5是裝鈔完畢對外營業(yè)前,管理員必須進行實地測試,檢查錢箱位置放置是否錯位及吐鈔面額是否正確,測試無誤后方可投入使用。6是在外部服務(wù)商提供ATM維護服務(wù)時已經(jīng)做到全程陪同,保證ATM機不受到外部人員控制,確保ATM機正常運行。 四、關(guān)于科技開發(fā)管理情況方面:此項業(yè)務(wù)主要由縣聯(lián)社相關(guān)部門負責(zé)。 五、關(guān)于檢查監(jiān)督情況方面:對于銀行卡的各項業(yè)務(wù)操作,包括開銷卡、掛失、

4、沖正、卡保管等我社領(lǐng)導(dǎo)班子都定期或不定期進行檢查,縣聯(lián)社稽核部門也會不定期派人前來進行檢查指導(dǎo)工作,務(wù)求對銀行卡業(yè)務(wù)的監(jiān)督檢查達到防范風(fēng)險要求,使我們的廣大客戶能夠安全用卡、放心用卡。 信息科技風(fēng)險自查報告 *農(nóng)商行 按照上級領(lǐng)導(dǎo)的指示,我行認真貫徹關(guān)于加強xx年重要時期金融信息安全保障工作 _(銀發(fā)xx57號文件)精神,為充分做好重要時期金融網(wǎng)絡(luò)和信息系統(tǒng)安全保障工作,防范我行信息科技風(fēng)險,保障計算機系統(tǒng)運行和操作安全,建立和完善信息科技風(fēng)險管理機制。對我行的信息科技工作進行了一次全面的自我評估及審查?,F(xiàn)將審查情況報告如下: 一、組織架構(gòu)、制度建設(shè)及管理情況 1.信息科技治理組織架構(gòu) (1)

5、我行在董事會下設(shè)科技信息安全管理委員會,行長室下設(shè)信息科技管理委員會,信息安全管理委員會下設(shè)應(yīng)急處理領(lǐng)導(dǎo)小組。 科技信息安全管理委員會全面負責(zé)領(lǐng)導(dǎo)和協(xié)調(diào)本行科技信息安全。 科技管理委員會負責(zé)統(tǒng)一規(guī)劃全行的信息化建設(shè),指導(dǎo)和監(jiān)督科技部門的各項工作,審議全行計算機網(wǎng)絡(luò)的設(shè)計方案、軟件項目招標(biāo)、設(shè)備招標(biāo)和統(tǒng)一采購及日常管理中重大問題的研究和建議。 信息系統(tǒng)應(yīng)急處理領(lǐng)導(dǎo)小組負責(zé)組織制定全轄?wèi)?yīng)急處置的實施細則,統(tǒng)一組織、協(xié)調(diào)、指導(dǎo)、檢查全轄?wèi)?yīng)急處置的管理;負責(zé)全轄信息系統(tǒng)突發(fā)事件的應(yīng)急指揮、組織協(xié)調(diào)和過程控制 (2)我行成立了科技管理部和科技開發(fā)部,做到科技運維和科技開發(fā)有效分離,加強了信息科技治理。

6、(3)科技風(fēng)險審計工作由我行稽核審計部完成,信息科技風(fēng)險管理由風(fēng)險管理部門完成。 (4)在支行層面則設(shè)立合規(guī)員,負責(zé)各支行科技信息相關(guān)風(fēng)險監(jiān)控和報告 2.信息科技管理制度建設(shè) (1)安全管理 對安全管理活動中的各類管理內(nèi)容建立安全管理制度,制定了由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理總則江蘇*農(nóng)村商業(yè)銀行計算機信息系統(tǒng)安全管理制度,安全管理制度經(jīng)信息安全領(lǐng)導(dǎo)小組審定,審定周期為一年一次,并且及時發(fā)現(xiàn)缺漏或不足對制度進行修訂,并有修訂記錄 (2)事件管理 制訂了安全事件報告和處置管理制度信息安全事件管理制度明確安全事件類型,規(guī)定安全事件的現(xiàn)場處理、 事件報告和后期恢復(fù)的管理職責(zé)

7、,并根據(jù)國家相關(guān)管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對安全事件進行等級劃分,制定安全事件報告和響應(yīng)處理程序,確定事件的報告流程,響應(yīng)和處置方法等,并對發(fā)現(xiàn)的安全弱點和可疑事件有異常情況上報規(guī)定 (3)應(yīng)急處理 建立較為完善的信息系統(tǒng)應(yīng)急恢復(fù)策略江蘇*農(nóng)村商業(yè)銀行計算機信息系統(tǒng)應(yīng)急處理方案,對各業(yè)務(wù)信息系統(tǒng)進行分類,按照重要程度,確定保障級別,制定了各信息系統(tǒng)突發(fā)事件專項應(yīng)急預(yù)案。制定數(shù)據(jù)中心、災(zāi)備中心機房關(guān)鍵基礎(chǔ)設(shè)施專項應(yīng)急預(yù)案。 (4)安全操作規(guī)范及管理流程 我行有完整的信息安全管理流程,控制信息安全管理。包括介質(zhì)管理、網(wǎng)絡(luò)管理、維護及故障處理制度、軟硬件變更流

8、程、備份管理、ATM安全管理、機房管理、監(jiān)控管理、密鑰管理、巡檢制度等等科技管理部各項流程。 (5)崗位職責(zé)與分工 配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等。每個崗位設(shè)立2個以上操作維護人員。重要系統(tǒng)均配備A/B角 , A/B角定期輪換。明確崗位職責(zé)科技管理部崗位設(shè)置科技開發(fā)部工作職責(zé)科技管理部崗位百分考核辦法 (6)密級管理制度 錄用人員簽署保密協(xié)議;制定人員離崗管理流程規(guī)范,嚴格規(guī)范人員離崗過程,及時終止離崗員工的所有訪問權(quán)限;與外包商簽訂保密協(xié)議;有密級的安全管理制度,注明安全管理制度密級,并進行密級管理。 二、信息系統(tǒng)的技術(shù)措施情況 1. 物理和環(huán)境建設(shè) (1)機房的物理訪問

9、控制:機房實現(xiàn)門禁控制,嚴防外部人員進入機房擅自操作。 (2)系統(tǒng)密碼均由專門人員掌管,計算機終端無人看管時鎖定; (3)機房采用集中監(jiān)控,監(jiān)控清晰全面,機房環(huán)境設(shè)施均有專人崗位值班管理,參數(shù)實行24小時不間斷監(jiān)控,崗位人員具備管理監(jiān)控專業(yè)素質(zhì)。 (4)機房供電系統(tǒng)均采用雙路UPS供電,線路冗余性好,負載能力強,完全能夠滿足機房電力需求。 (5)機房空調(diào)系統(tǒng)的有效性和冗余性,給排風(fēng)系統(tǒng)的有效性:機房空調(diào)系統(tǒng)安全有效,給排風(fēng)系統(tǒng)工作正常。 (6)中心機房和災(zāi)備機房均有配套防盜竊、防雷、防火、防水、防靜電、溫濕度控制、電磁保護等措施,確保機 房正常運轉(zhuǎn)。 (7)機房技術(shù)文檔完備、有效:制定了*農(nóng)村

10、商業(yè)銀行計算機信息系統(tǒng)安全管理制度、科技部信息部中心機房監(jiān)控制度,*農(nóng)村商業(yè)銀行計算機系統(tǒng)運行維護管理制度為機房維護制定詳細的規(guī)范文檔。 2. 網(wǎng)絡(luò)管理 我行根據(jù)文件要求,對重要網(wǎng)絡(luò)設(shè)施(包括網(wǎng)絡(luò)傳輸線路、網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)安全設(shè)備)進行了詳細的自查,情況如下: 1. 網(wǎng)絡(luò)安全策略 (1)內(nèi)網(wǎng)的安全管理情況; 內(nèi)網(wǎng)網(wǎng)絡(luò)安全管理: 外聯(lián)單位互聯(lián)安全保護措施:通過兩臺PIX525防火墻連接外聯(lián)單位,兩臺防火墻通過FAILOVER形成熱備,在防火墻上配置安全策略,嚴格控制進出生產(chǎn)網(wǎng)的數(shù)據(jù)。 在對外路由器上設(shè)置過濾規(guī)則,形成防護網(wǎng)。使用過濾規(guī)則設(shè)置功能,作過濾防護,形成銀行網(wǎng)絡(luò)與外聯(lián)單位之間的第一道防護網(wǎng)

11、。正確地配置和使用防火墻。防火墻功能正確實施的關(guān)鍵是其安全策略的配置和管理,為企業(yè)的重要數(shù)據(jù)和內(nèi)部網(wǎng)絡(luò)系統(tǒng)提供了一層可靠的安全保障。 使用地址轉(zhuǎn)換的通信策略,防火墻對內(nèi)部地址進行轉(zhuǎn) XX銀行電子銀行業(yè)務(wù)自查報告 為進一步完善我行電子銀行業(yè)務(wù)管理,不斷提高風(fēng)險識別、防范能力,實現(xiàn)電子銀行業(yè)務(wù)制度化、規(guī)范化,依據(jù)XX銀行關(guān)于開展業(yè)務(wù)全面自查活動 _要求,對我行電子銀行業(yè)務(wù)進行全面自查,自查報告如下: 一、業(yè)務(wù)層面 (一)是否建立了安全保障、檢查監(jiān)督、人員管理、統(tǒng)計分析、信息反饋、信息披露、重大事項報告制度等管理制度和風(fēng)險識別、預(yù)警、評估、監(jiān)測、控制機制。是否建立了能夠完整涵蓋業(yè)務(wù)的全過程和各風(fēng)險點

12、的業(yè)務(wù)操作規(guī)程和實施細則,操作規(guī)程各業(yè)務(wù)環(huán)節(jié)是否具備有效的控制手段,控制環(huán)節(jié)的設(shè)臵是否合理,控制職能的劃分是否清楚。是否建立了健全的崗位責(zé)任制,各崗位職責(zé)之間能否相互監(jiān)督和制約。是否根據(jù)需要及時修改和完善已制定的各項管理制度、操作規(guī)程和實施細則。 自查說明:建立了電子銀行業(yè)務(wù)管理制度,建立了業(yè)務(wù)操作規(guī)程和實施細則,建立了健全的崗位責(zé)任制。 相關(guān)材料:XX銀行股份有限公司銀行卡業(yè)務(wù)管理辦法(試行)、XX銀行股份有限公司自助設(shè)備管理辦法(試行)、XX銀行借記卡業(yè)務(wù)操作規(guī)程(試行)、XX銀行股份有限公司銀行卡風(fēng)險管理辦法(試行)、XX銀行股份有限公司銀行卡(借記卡)系統(tǒng)事件、事故 報告制度(試行)、

13、XX銀行電子銀行部崗位計劃 (二)電子銀行業(yè)務(wù)的相關(guān)部門和人員是否嚴格執(zhí)行了電子銀行業(yè)務(wù)的各項內(nèi)部控制制度。經(jīng)營電子銀行業(yè)務(wù)的相關(guān)各部門和人員之間是否存在分工不清、缺乏制約等問題。 自查說明:制定了管理辦法,對相關(guān)部門和人員的責(zé)任進行了說明,并列明了違反規(guī)定后的處罰措施。 相關(guān)材料:XX銀行股份有限公司銀行卡業(yè)務(wù)管理辦法(試行) 第三章 管理機構(gòu)和職責(zé)、第十一章違規(guī)責(zé)任; XX銀行股份有限公司自助設(shè)備管理辦法(試行)第二章 管理體系及崗位職責(zé)、第八章 自助設(shè)備的檢查、考核及責(zé)任追究。 (三)在客戶申請某項電子銀行業(yè)務(wù)品種時,是否向客戶說明和公開各種電子銀行業(yè)務(wù)品種的交易規(guī)則,是否向客戶說明該品

14、種的交易風(fēng)險及其在具體交易中的權(quán)利與義務(wù)。 自查說明:銀行卡客戶申請書背面印有龍祥卡章程,對龍祥卡的申領(lǐng)條件、使用、掛失、銷戶、計息與收費、權(quán)利義務(wù)進行了全面的公開,對持卡人的權(quán)利、義務(wù)進行了說明。 相關(guān)材料:XX銀行股份有限公司龍祥卡章程 二、運營管理層面 銀行是否建立了全面、綜合、系統(tǒng)的電子銀行業(yè)務(wù)授權(quán)管理、會計核算、賬務(wù)核對等管理制度,是否及時核對電子銀行業(yè)務(wù)的全部賬務(wù),會計數(shù)據(jù)與統(tǒng)計數(shù)據(jù)是否相符一致。 自查說明:我行已建立了電子銀行業(yè)務(wù)授權(quán)管理、會計核算、賬 務(wù)核對管理制度,及時核對電子銀行業(yè)務(wù)的賬務(wù),使會計數(shù)據(jù)與統(tǒng)計數(shù)據(jù)相符。 相關(guān)材料:運營管理部有關(guān)授權(quán)管理的管理制度; XX銀行股

15、份有限公司銀行卡會計核算管理辦法(試行)中“第六章 銀行卡業(yè)務(wù)會計核算處理、第七章 ATM業(yè)務(wù)會計核算處理、 第九章 賬務(wù)核對”; 中國銀聯(lián)差錯處理平臺; XX銀行監(jiān)管報送系統(tǒng)。 三、科技信息層面 (一)銀行是否遵守了國家有關(guān)計算機信息系統(tǒng)安全、商用密碼管理、消費者權(quán)益保護等方面的法律、法規(guī)和規(guī)章。是否根據(jù)需要設(shè)定轉(zhuǎn)賬限額。是否設(shè)定電子銀行業(yè)務(wù)密碼試輸次數(shù)、試輸時間的限制。 自查說明:銀行卡客戶申請書背面印有龍祥卡章程,章程中列明了持卡人的權(quán)利義務(wù),并規(guī)定了持卡人在境內(nèi)ATM上使用龍祥卡取款時,每卡每日累計取現(xiàn)金額不得超過20000元(含);人民幣持卡人可申請開通ATM自助轉(zhuǎn)賬功能,使用龍祥卡

16、轉(zhuǎn)賬時,每卡每日轉(zhuǎn)出累計金額不得超過50000元(含)人民幣;持卡人將密碼連續(xù)錯誤輸入6次時,系統(tǒng)將自動鎖定其賬戶,客戶可持本人有效 _件到柜臺進行解鎖或密碼掛失。 相關(guān)材料:XX銀行股份有限公司龍祥卡章程第三章 使用 第七章 權(quán)利義務(wù); XX銀行股份有限公司銀行卡業(yè)務(wù)管理辦法(試行)第七章 銀行卡特殊業(yè)務(wù)處理。 (二)是否制定并實施充分的物理安全措施,有效防范外部或內(nèi)部非授權(quán)人員對關(guān)鍵設(shè)備的非法接觸。是否采用合適的加密技術(shù)和措施,以確認電子銀行業(yè)務(wù)用戶身份和授權(quán)。是否實施有效的措施,防止電子銀行業(yè)務(wù)交易系統(tǒng)不受計算機病毒侵襲。 自查說明:我行制定了自助設(shè)備管理辦法,要求1、自助設(shè)備安裝要符合

17、公安部門金融安全防范標(biāo)準(zhǔn)以及設(shè)備物理安裝標(biāo)準(zhǔn)的要求,無風(fēng)險隱患;設(shè)備及場所的裝修要符合總行統(tǒng)一要求,有完善的防曬、防雨和隱形監(jiān)控等設(shè)施,標(biāo)識醒目,方便客戶全天候的操作需求。2、網(wǎng)點自助設(shè)備管理員和復(fù)核員須經(jīng)過操作培訓(xùn)方能上崗,網(wǎng)點更換自助設(shè)備管理員和復(fù)核員應(yīng)提前10個工作日報電子銀行部備案。 相關(guān)材料:XX銀行股份有限公司自助設(shè)備管理辦法(試行) 第三章 設(shè)備管理、第七章 風(fēng)險控制。 (三)銀行是否制定必要的系統(tǒng)運行考核指標(biāo),定期或不定期測試銀行網(wǎng)絡(luò)系統(tǒng)、業(yè)務(wù)操作系統(tǒng)的運作情況,及時發(fā)現(xiàn)系統(tǒng)隱患和黑客對系統(tǒng)的入侵。是否具有預(yù)警止付功能。是否將電子銀行業(yè)務(wù)操作系統(tǒng)納入銀行應(yīng)急計劃和業(yè)務(wù)連續(xù)性計劃

18、之中。 (四)銀行是否根據(jù)業(yè)務(wù)發(fā)展需要,及時對從業(yè)人員進行培訓(xùn),及時更新系統(tǒng)安全保障技術(shù)和設(shè)備。是否建立電子銀行業(yè)務(wù)運作重大事項報告制度,是否及時向銀行監(jiān)管部門 報告電子銀行業(yè)務(wù)經(jīng)營過程中發(fā)生的重大泄密、黑客侵入、網(wǎng)址更名等重大事項。是否接受銀行監(jiān)管部門認可的權(quán)威評估機構(gòu)對其業(yè)務(wù)操作系統(tǒng)的安全性進行評估。 自查說明:xx年12月27日上午8:30在總行九樓會議室舉辦銀行卡業(yè)務(wù)培訓(xùn)班,培訓(xùn)內(nèi)容為銀行卡業(yè)務(wù)、自助設(shè)備業(yè)務(wù);xx年2月28日在總行9樓會議室舉辦了自助設(shè)備業(yè)務(wù)培訓(xùn)班;xx年3月1日至6日,金電公司對我行銀行卡系統(tǒng)進行了檢測。 相關(guān)材料:銀行卡業(yè)務(wù)培訓(xùn)課件自助設(shè)備管理培訓(xùn)課件 金電公司XX市商業(yè)銀行借記卡系統(tǒng)檢測報

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論