商业银行信息科技风险管理实践
【课程编号】:NX47051
商业银行信息科技风险管理实践
【课件下载】:点击下载课程纲要Word版
【所属类别】:财务管理培训
【培训课时】:3天
【课程关键字】:风险管理培训
我要预订
咨询电话:027-5111 9925 , 027-5111 9926手机:18971071887邮箱:Service@mingketang.com
课程背景
信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险,在银行的全部风险中,信息科技风险几乎是唯一可能使银行业务在瞬间全部瘫痪的重要风险,银行业信息系统安全、稳健运行,关系银行业自身可持续发展,关系金融安全。银保监会不断细化深入信息科技风险监管工作,信息科技风险管理作为商业银行重要的操作风险管理手段,应当在商业银行风险管理中发挥重要作用。
商业银行信息科技风险管理从业务需求、合规性需求、信息科技风险管理需求出发,遵从风险管理的理念,在风险管理战略规划的基础上,全面指导商业银行信息科技风险管控工作。随着国家有关部门、人民银行、银保监会监管要求的提高,如何保障商业银行业务持续运营、保障业务数据信息安全,解决商业银行科技工作深入后带来的一系列问题,本课程以人民银行和银保监会发布的监管要求和金融标准为起点,通过介绍监管要点、行业良好实践,同时,辅以案例分析,为商业银行如何保障业务持续运营、保护业务数据信息提供良好建议。
培训人员建议
信息科技风险管理相关人员,包括:
董事会和高级管理层分管信息科技风险管理的高级管理人员
信息科技风险管理三道防线(信息科技部网络(信息)安全管理、风险管理部信息科技风险管理、内部审计部信息科技风险审计)的管理人员和业务骨干
培训目的和收益
通过培训和交流,培训对象收获:
监管部门要求相关决策层和管理层承担的责任;
理解推动信息科技风险管理工作可以真正消除决策层(董事会和高级管理层)、信息科技管理部门、风险管理部门和内部审计部门之间沟通的障碍,真正找准各自的定位关系,促进信息科技风险管理和业务风险管理融合,支持银行业务创新;
理解信息科技风险管理框架、标准、流程和行业良好实践。
培训方式
知识讲解、案例分析、互动研讨。
线下现场,网络直播。
课程大纲
第一天
模块一 商业银行信息科技风险形势
一.商业银行信息科技风险定义
1.操作风险和信息科技风险
2.信息科技风险定义、分类和特点
二.商业银行信息科技风险形势和案例分析
1.信息科技风险形势
2.信息科技风险事件典型案例分析
模块二 商业银行信息科技风险管理监管要求
一.国家法律法规
1.法律:网络安全法,密码法,电子签名法,数据安全法,个人信息保护法,民法典,消费者权益保护法
2.法规:关键信息基础设施安全保护条例,网络安全等级保护条例(征求意见稿)、网络数据安全管理条例
二.部门规章
1.各部委:中央网信办、公安部、国家保密局、国家密码管理局、财政部、工信部
三.人民银行监管要求和金融标准
1.网络(信息、数据)安全
2.灾难恢复
3.个人金融信息
4.金融科技
5.其他政策要求和相关金融标准
四.金融监督管理总局(银监会/银保监会会)监管要求
1.信息科技风险监管
2.信息科技风险管理/网络安全治理
3.专项监管要求
(1)网络(信息、数据)安全
(2)业务连续性管理
(3)信息科技外包管理
(4)其它政策要求
模块三 商业银行信息科技风险管理参考标准和良好实践
一.国家标准
1.GB/T标准
2.行业/团体标准
二.国际标准
1.ISO(9000,20000,27000,22301)系列
三.良好实践
1.COBIT 2019/5.0、CMMI、DRI、BCI、DAMA等
第二天和第三天
模块三 商业银行信息科技风险管理框架
一.风险管理目标
1.风险战略
2.风险偏好
3.风险容忍度
二.风险管理流程
1.风险领域
2.风险管理工具
3.风险管理流程
三.风险管理机制
1.组织架构
2.管理制度和流程
3.风险文化
4.绩效考核
5.意识教育和培训
6.风险信息沟通和报告
7.审计监督
模块四 商业银行信息科技风险管理实践
一.信息科技治理
1.问题、难点、痛点
2.信息科技治理体系(三道防线)
3.专项工作:现场和非现场监管应对(信息科技风险评级)
二.信息科技风险管理
1.问题、难点、痛点
全面风险管理、操作风险管理和信息科技风险管理,二道防线与一道防线、三道防线的区别和互动
2.信息科技风险管理体系
3.信息科技风险管理日常运作
4.专项工作:信息科技非现场监管报表,风险评估
三.网络(信息、数据、个人金融信息)安全
1.问题、难点、痛点
网络安全、信息安全、数据安全、个人金融信息安全的区别和联系
2.网络(信息)安全治理和管理
3.网络(信息)安全技术
4.专项工作:网络安全等级保护/关键信息基础设施安全保护,数据安全(监管数据治理和安全),个人金融信息保护,重保和护网
四.信息系统开发、测试和维护
1.问题、难点、痛点
2.信息系统开发、测试和维护管理流程、技术和风险管理
3.专项工作:投产变更风险评估和处置、软件代码安全
五.信息科技运行
1.问题、难点、痛点
2.信息科技服务管理流程、技术和风险管理
3.专项工作:数据中心日常管理、投产和变更管理、突发事件应急管理和信息系统灾难恢复
六.业务连续性管理
1.问题、难点、痛点
2.业务连续性管理和信息系统灾难恢复
七.信息科技外包
1.问题、难点、痛点
2.信息科技外包风险治理和管理
3.专项工作:外包准入、外包监控评价、外包风险管理
八.信息科技审计
1.问题、难点、痛点
风险自评估、风险评估和内部审计的区别和互动,外部审计(内审外包)
2.全面风险审计和专项风险审计项目
九.信息化建设
1.问题、难点、痛点
2.数字化转型和金融科技风险
3.信息化绩效风险
马老师
马庆
常驻地:北京
专业认证
1.注册信息系统审计师(CISA,Certified Information System Auditor),2002年,ISACA
2.注册内部审计师(CIA,Certified Internal Auditor),2003年,IIA
3.注册控制自我评估师(CCSA, Certification in Control Self-Assessment),2003年,IIA
4.特许金融分析师(CFA,Chartered Financial Analyst)二级考试,2005年,CFA Institute
5.注册业务持续性专家(CBCP,Certified Business Continuity Professional),2011年,DRII
6.网络安全认证(Security+),2011年,CompTIA
7.ISO22301业务连续性管理体系主任执行师(ISO 22301 BCMS Lead Implementer),2013年,PECB
8.ISO27001信息安全管理体系主任审计师(ISO/IEC 27001 ISMS Lead Auditor),2013年,PECB
讲师资质
1.国家互联网应急中心CNCERT网络安全能力认证培训讲师
2.中国信息安全测评中心CISP信息安全培训讲师-注册信息安全培训讲师CISI。
3.中国网络安全审查技术与认证中心信息系统审计师ISA 课程设计师,培训讲师。
4.中国通信企业协会网络安全人员能力认证讲师。
5.中国银行业协会东方银行业高级管理人员研修院商业银行业务连续性管理专家讲师。
6.中国计算机用户协会信息科技审计分会业务连续性管理、信息科技外包风险管理、信息科技审计等专家库专家,专家讲师。
7.中治研(北京)国际信息技术研究院高级研究员,中治智库专家库专家,专家讲师,《中国IT治理.价值丛书》编委会委员。
8.云安全联盟CSA云安全授权讲师,课程包括:CCSMP(国际注册云安全管理认证专家)、CCSSP(国际注册云安全系统认证专家)。
9.国际灾难恢复(中国)协会(DRI China)技术委员会(DRICTC)委员(2011--2014),专业讲师资质认证(TCBC),课程包括:注册业务持续性专家(CBCP)。
10.职业评价和认证委员会Professional Evaluation and Certification Board(PECB)专业讲师资质认证(PECB CERTIFIED TRAINER),课程包括:ISO 27001 Foundation,ISO/IEC 27001LA和ISO/IEC 27001LI;ISO 22301 Foundation,ISO 22301 LA和ISO 22301 LI。
11.美国培训认证协会(AACTP)国际认证培训师(ICT,International Certificated Trainer)。
12.中国电子劳动学会数字素养与技能提升人才培养工程智库专家
13.中国电力企业联合会科技开发服务中心/中国电力技术市场协会专家库专家。
14.中国通信工业协会信息安全分会专家库专家。
15.中国国际航空公司信息管理部专家库专家。
行业经验
马庆在信息系统审计、信息科技风险管理、业务连续性管理和网络信息安全管理领域拥有34年的实施、咨询经验,在技术管理方面具有丰富知识和经验,通晓电信运营商、金融行业信息系统软件、硬件、开发、运营、维护、管理和安全,熟悉业务运营管理的核心,能够利用信息系统审计技术,对信息系统的安全性、稳定性和有效性进行审计、检查、评价和改造。
专业著作
在国家会计学院《中国会计视野》,《中国计算机用户》,《计算机产品与流通》等发表多篇信息系统审计实践文章;在《计算机世界》,《中国计算机报》,《互联网周刊》,《每周电脑报》,《信息安全》等发表多篇信息系统安全,商务智能文章,中国最早最大的信息系统审计论坛(www.itpub.net的“信息安全与审计”)的资深斑竹“cisamaqing”。
马庆同时是一位专业讲师,为电信、金融、政府和公用事业、企业以及行业协会等提供下列领域培训服务:
1. 信息化规划、绩效评价、运营管理;
2. 内部控制,内部审计,风险评估和风险管理,控制/风险自我评估(CSA),COSO,Sarbanes & Oxley Act;
3. 信息系统审计和控制,CISA认证,CISM认证,CRISC认证,CGEIT认证,COBIT 5/COBIT2019认证;
4. 金融行业、电信运营商、企业级网络性能管理,信息安全管理,网络安全等级保护/关键信息基础设施安全保护,CISP认证,CISSP认证,CCSP认证,云安全CSA认证,ISO27001LA认证;
5. 业务连续性(BCP) ,灾难恢复(DRP),CBCP认证,ISO 22301 Foundation,ISO22031LA和ISO22301LI认证。
我要预订
咨询电话:027-5111 9925 , 027-5111 9926手机:18971071887邮箱:Service@mingketang.com
