FSS 指令委员会要求对金融 IT 外包风险承担问责责任(Board Accountability)

韩国金融监督院于 29 日宣布新的指导方针,要求金融公司的董事会和管理层对外包 IT 服务风险承担最终责任,包括第三方供应商发生的黑客攻击事件。FSS 与覆盖金融各领域的行业协会合作制定了该框架,以应对数字化推动更多公司外包信息处理业务而带来的日益增长的第三方 IT 风险。该指导方针旨在在外部 IT 依赖上升的背景下加强消费者保护,并计划在 11 月或之后在各领域采用相关专门准则后落实。

FSS 为第三方 IT 风险确立董事会问责

FSS 明确指定董事会对第三方 IT 风险管理承担最终责任。该指导方针要求风险管理政策和重大监管事项须提交董事会审议并作出决议。管理层被指定为负责建立、实施和维护第三方 IT 风险管理体系的主体,并要求设立集中化管理部门。该部门必须制定并执行有效的安全措施,监督各业务单元的信息处理外包状态,并评估第三方 IT 风险状况及合同适当性。

金融公司须运行三层控制体系

金融机构必须建立并运行由集中化管理部门、风险管理部门和内部审计部门构成的三层控制体系,以系统化管理第三方 IT 风险。公司须识别第三方的财务稳健性以及关键信息,包括所提供的服务、处理信息的类型与规模、加密与通信方式、事件响应系统以及计算设施。需要进行定期检查(至少每半年一次)以保持信息更新。金融公司还必须分别指定“主要第三方”,即对运营或消费者影响显著的第三方,并对这些实体实施强化风险管理。

Third-Party IT Risk Management Framework
来源:金融监督院

指导方针提供了用于有效评估每一第三方 IT 风险的具体评估项目和检查清单。对于已识别的风险,公司必须采取补充措施;当无法实现控制、缓解或转移时,必须终止合同,或由董事会决定是否继续。

标准化合同生命周期风险管理程序

FSS 在合同各阶段将风险管理流程进行了系统化,以便主动识别并应对第三方 IT 风险。合同前要求包括通过现场检查核实服务能力以及信息保护管理体系,并在合同中反映关键事项,包括外包方与受托方之间的角色分配,以及在事件发生时的责任关系。在合同期间,公司必须定期检查实施状态(至少每年一次),并制定系统中断的应急预案、业务持续的备份管理系统以及合同终止的退出策略。

Contract Stage Risk Management Process
来源:金融监督院

合同终止后的程序包括归还信息资产、撤销访问权限,并确保彻底销毁数据。

行业协会自 11 月起落实指导方针

金融各领域的行业协会将基于这些指导方针制定最佳实践准则,并从 11 月或之后开始实施。该指导方针提出第三方 IT 风险管理的最低标准和原则,允许金融公司根据外包信息处理业务的重要性与风险水平,灵活通过加强或放松某些要素来应用。FSS 官员表示,该机构将会同行业协会检查并评估准则落实情况,持续改进并补充不足,以推动后续进展。

常见问题

金融监督院在 29 日关于 IT 外包宣布了什么?

FSS 宣布了新的指导方针,要求金融公司董事会和管理层对第三方 IT 风险承担最终责任,包括外部供应商发生的黑客攻击事件。该框架与行业协会共同制定,以应对随着金融数字化加速而导致 IT 外包增加所带来的风险。

金融公司何时实施新的第三方 IT 风险指导方针?

行业协会将基于 FSS 的指导方针制定最佳实践准则,并从 11 月或之后开始实施。公司必须运行三层控制体系,并至少每半年一次进行定期检查,用于一般监测;并至少每年一次检查,用于合同实施状态。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年7月29日 上午11:18
下一篇 2026年7月29日 上午11:25

相关推荐

风险提示:理性看待区块链,提高风险意识!