商業銀行信息科技風險管理實踐
【課程編號】:NX47051
商業銀行信息科技風險管理實踐
【課件下載】:點擊下載課程綱要Word版
【所屬類別】:財務管理培訓
【培訓課時】:3天
【課程關鍵字】:風險管理培訓
我要預訂
咨詢電話:027-5111 9925 , 027-5111 9926手機:18971071887郵箱:Service@mingketang.com
課程背景
信息科技風險是指信息科技在商業銀行運用過程中,由于自然因素、人為因素、技術漏洞和管理缺陷產生的操作、法律和聲譽等風險,在銀行的全部風險中,信息科技風險幾乎是唯一可能使銀行業務在瞬間全部癱瘓的重要風險,銀行業信息系統安全、穩健運行,關系銀行業自身可持續發展,關系金融安全。銀保監會不斷細化深入信息科技風險監管工作,信息科技風險管理作為商業銀行重要的操作風險管理手段,應當在商業銀行風險管理中發揮重要作用。
商業銀行信息科技風險管理從業務需求、合規性需求、信息科技風險管理需求出發,遵從風險管理的理念,在風險管理戰略規劃的基礎上,全面指導商業銀行信息科技風險管控工作。隨著國家有關部門、人民銀行、銀保監會監管要求的提高,如何保障商業銀行業務持續運營、保障業務數據信息安全,解決商業銀行科技工作深入后帶來的一系列問題,本課程以人民銀行和銀保監會發布的監管要求和金融標準為起點,通過介紹監管要點、行業良好實踐,同時,輔以案例分析,為商業銀行如何保障業務持續運營、保護業務數據信息提供良好建議。
培訓人員建議
信息科技風險管理相關人員,包括:
董事會和高級管理層分管信息科技風險管理的高級管理人員
信息科技風險管理三道防線(信息科技部網絡(信息)安全管理、風險管理部信息科技風險管理、內部審計部信息科技風險審計)的管理人員和業務骨干
培訓目的和收益
通過培訓和交流,培訓對象收獲:
監管部門要求相關決策層和管理層承擔的責任;
理解推動信息科技風險管理工作可以真正消除決策層(董事會和高級管理層)、信息科技管理部門、風險管理部門和內部審計部門之間溝通的障礙,真正找準各自的定位關系,促進信息科技風險管理和業務風險管理融合,支持銀行業務創新;
理解信息科技風險管理框架、標準、流程和行業良好實踐。
培訓方式
知識講解、案例分析、互動研討。
線下現場,網絡直播。
課程大綱
第一天
模塊一 商業銀行信息科技風險形勢
一.商業銀行信息科技風險定義
1.操作風險和信息科技風險
2.信息科技風險定義、分類和特點
二.商業銀行信息科技風險形勢和案例分析
1.信息科技風險形勢
2.信息科技風險事件典型案例分析
模塊二 商業銀行信息科技風險管理監管要求
一.國家法律法規
1.法律:網絡安全法,密碼法,電子簽名法,數據安全法,個人信息保護法,民法典,消費者權益保護法
2.法規:關鍵信息基礎設施安全保護條例,網絡安全等級保護條例(征求意見稿)、網絡數據安全管理條例
二.部門規章
1.各部委:中央網信辦、公安部、國家保密局、國家密碼管理局、財政部、工信部
三.人民銀行監管要求和金融標準
1.網絡(信息、數據)安全
2.災難恢復
3.個人金融信息
4.金融科技
5.其他政策要求和相關金融標準
四.金融監督管理總局(銀監會/銀保監會會)監管要求
1.信息科技風險監管
2.信息科技風險管理/網絡安全治理
3.專項監管要求
(1)網絡(信息、數據)安全
(2)業務連續性管理
(3)信息科技外包管理
(4)其它政策要求
模塊三 商業銀行信息科技風險管理參考標準和良好實踐
一.國家標準
1.GB/T標準
2.行業/團體標準
二.國際標準
1.ISO(9000,20000,27000,22301)系列
三.良好實踐
1.COBIT 2019/5.0、CMMI、DRI、BCI、DAMA等
第二天和第三天
模塊三 商業銀行信息科技風險管理框架
一.風險管理目標
1.風險戰略
2.風險偏好
3.風險容忍度
二.風險管理流程
1.風險領域
2.風險管理工具
3.風險管理流程
三.風險管理機制
1.組織架構
2.管理制度和流程
3.風險文化
4.績效考核
5.意識教育和培訓
6.風險信息溝通和報告
7.審計監督
模塊四 商業銀行信息科技風險管理實踐
一.信息科技治理
1.問題、難點、痛點
2.信息科技治理體系(三道防線)
3.專項工作:現場和非現場監管應對(信息科技風險評級)
二.信息科技風險管理
1.問題、難點、痛點
全面風險管理、操作風險管理和信息科技風險管理,二道防線與一道防線、三道防線的區別和互動
2.信息科技風險管理體系
3.信息科技風險管理日常運作
4.專項工作:信息科技非現場監管報表,風險評估
三.網絡(信息、數據、個人金融信息)安全
1.問題、難點、痛點
網絡安全、信息安全、數據安全、個人金融信息安全的區別和聯系
2.網絡(信息)安全治理和管理
3.網絡(信息)安全技術
4.專項工作:網絡安全等級保護/關鍵信息基礎設施安全保護,數據安全(監管數據治理和安全),個人金融信息保護,重保和護網
四.信息系統開發、測試和維護
1.問題、難點、痛點
2.信息系統開發、測試和維護管理流程、技術和風險管理
3.專項工作:投產變更風險評估和處置、軟件代碼安全
五.信息科技運行
1.問題、難點、痛點
2.信息科技服務管理流程、技術和風險管理
3.專項工作:數據中心日常管理、投產和變更管理、突發事件應急管理和信息系統災難恢復
六.業務連續性管理
1.問題、難點、痛點
2.業務連續性管理和信息系統災難恢復
七.信息科技外包
1.問題、難點、痛點
2.信息科技外包風險治理和管理
3.專項工作:外包準入、外包監控評價、外包風險管理
八.信息科技審計
1.問題、難點、痛點
風險自評估、風險評估和內部審計的區別和互動,外部審計(內審外包)
2.全面風險審計和專項風險審計項目
九.信息化建設
1.問題、難點、痛點
2.數字化轉型和金融科技風險
3.信息化績效風險
馬老師
馬慶
常駐地:北京
專業認證
1.注冊信息系統審計師(CISA,Certified Information System Auditor),2002年,ISACA
2.注冊內部審計師(CIA,Certified Internal Auditor),2003年,IIA
3.注冊控制自我評估師(CCSA, Certification in Control Self-Assessment),2003年,IIA
4.特許金融分析師(CFA,Chartered Financial Analyst)二級考試,2005年,CFA Institute
5.注冊業務持續性專家(CBCP,Certified Business Continuity Professional),2011年,DRII
6.網絡安全認證(Security+),2011年,CompTIA
7.ISO22301業務連續性管理體系主任執行師(ISO 22301 BCMS Lead Implementer),2013年,PECB
8.ISO27001信息安全管理體系主任審計師(ISO/IEC 27001 ISMS Lead Auditor),2013年,PECB
講師資質
1.國家互聯網應急中心CNCERT網絡安全能力認證培訓講師
2.中國信息安全測評中心CISP信息安全培訓講師-注冊信息安全培訓講師CISI。
3.中國網絡安全審查技術與認證中心信息系統審計師ISA 課程設計師,培訓講師。
4.中國通信企業協會網絡安全人員能力認證講師。
5.中國銀行業協會東方銀行業高級管理人員研修院商業銀行業務連續性管理專家講師。
6.中國計算機用戶協會信息科技審計分會業務連續性管理、信息科技外包風險管理、信息科技審計等專家庫專家,專家講師。
7.中治研(北京)國際信息技術研究院高級研究員,中治智庫專家庫專家,專家講師,《中國IT治理.價值叢書》編委會委員。
8.云安全聯盟CSA云安全授權講師,課程包括:CCSMP(國際注冊云安全管理認證專家)、CCSSP(國際注冊云安全系統認證專家)。
9.國際災難恢復(中國)協會(DRI China)技術委員會(DRICTC)委員(2011--2014),專業講師資質認證(TCBC),課程包括:注冊業務持續性專家(CBCP)。
10.職業評價和認證委員會Professional Evaluation and Certification Board(PECB)專業講師資質認證(PECB CERTIFIED TRAINER),課程包括:ISO 27001 Foundation,ISO/IEC 27001LA和ISO/IEC 27001LI;ISO 22301 Foundation,ISO 22301 LA和ISO 22301 LI。
11.美國培訓認證協會(AACTP)國際認證培訓師(ICT,International Certificated Trainer)。
12.中國電子勞動學會數字素養與技能提升人才培養工程智庫專家
13.中國電力企業聯合會科技開發服務中心/中國電力技術市場協會專家庫專家。
14.中國通信工業協會信息安全分會專家庫專家。
15.中國國際航空公司信息管理部專家庫專家。
行業經驗
馬慶在信息系統審計、信息科技風險管理、業務連續性管理和網絡信息安全管理領域擁有34年的實施、咨詢經驗,在技術管理方面具有豐富知識和經驗,通曉電信運營商、金融行業信息系統軟件、硬件、開發、運營、維護、管理和安全,熟悉業務運營管理的核心,能夠利用信息系統審計技術,對信息系統的安全性、穩定性和有效性進行審計、檢查、評價和改造。
專業著作
在國家會計學院《中國會計視野》,《中國計算機用戶》,《計算機產品與流通》等發表多篇信息系統審計實踐文章;在《計算機世界》,《中國計算機報》,《互聯網周刊》,《每周電腦報》,《信息安全》等發表多篇信息系統安全,商務智能文章,中國最早最大的信息系統審計論壇(www.itpub.net的“信息安全與審計”)的資深斑竹“cisamaqing”。
馬慶同時是一位專業講師,為電信、金融、政府和公用事業、企業以及行業協會等提供下列領域培訓服務:
1. 信息化規劃、績效評價、運營管理;
2. 內部控制,內部審計,風險評估和風險管理,控制/風險自我評估(CSA),COSO,Sarbanes & Oxley Act;
3. 信息系統審計和控制,CISA認證,CISM認證,CRISC認證,CGEIT認證,COBIT 5/COBIT2019認證;
4. 金融行業、電信運營商、企業級網絡性能管理,信息安全管理,網絡安全等級保護/關鍵信息基礎設施安全保護,CISP認證,CISSP認證,CCSP認證,云安全CSA認證,ISO27001LA認證;
5. 業務連續性(BCP) ,災難恢復(DRP),CBCP認證,ISO 22301 Foundation,ISO22031LA和ISO22301LI認證。
我要預訂
咨詢電話:027-5111 9925 , 027-5111 9926手機:18971071887郵箱:Service@mingketang.com
企業管理培訓分類導航
企業培訓公開課日歷
2026年
2025年
2024年
