FSS quy định nâng cao trách nhiệm của Ban quản trị đối với rủi ro ủy thác công nghệ thông tin tài chính

Key Takeaways
  • Cơ quan Giám sát Tài chính Hàn Quốc (FSS) đã công bố hướng dẫn vào ngày 29, yêu cầu ban lãnh đạo của các công ty tài chính phải chịu trách nhiệm cuối cùng đối với rủi ro ủy thác công nghệ thông tin cho bên thứ ba.
  • Các tổ chức tài chính phải thiết lập hệ thống kiểm soát ba lớp và tiến hành kiểm tra định kỳ ít nhất mỗi nửa năm để quản lý rủi ro ủy thác công nghệ thông tin cho bên thứ ba một cách có hệ thống.
  • Các hiệp hội ngành sẽ triển khai các bộ quy tắc thực hành tốt dựa trên hướng dẫn của FSS, bắt đầu từ tháng 11 hoặc sau đó, kèm theo việc FSS đánh giá liên tục và cải tiến không ngừng.

Cơ quan Giám sát Tài chính Hàn Quốc (FSS) đã công bố các hướng dẫn mới vào ngày 29, yêu cầu hội đồng quản trị và ban điều hành của các công ty tài chính phải chịu trách nhiệm cuối cùng đối với rủi ro thuê ngoài dịch vụ CNTT, bao gồm cả các sự cố bị hack tại các nhà cung cấp bên thứ ba. FSS đã xây dựng khung này phối hợp với các Industry Associations trong nhiều lĩnh vực tài chính nhằm xử lý rủi ro CNTT từ bên thứ ba đang gia tăng khi quá trình số hóa thúc đẩy nhiều công ty thuê ngoài hoạt động xử lý thông tin. Các hướng dẫn nhằm tăng cường bảo vệ người tiêu dùng trong bối cảnh phụ thuộc nhiều hơn vào hạ tầng CNTT bên ngoài, dự kiến triển khai từ tháng 11 trở đi sau khi áp dụng theo quy định riêng của từng ngành.

FSS thiết lập trách nhiệm của hội đồng quản trị đối với rủi ro CNTT bên thứ ba

FSS chỉ định rõ hội đồng quản trị là bên chịu trách nhiệm cuối cùng cho quản lý rủi ro CNTT từ bên thứ ba. Hướng dẫn yêu cầu rằng các chính sách quản lý rủi ro và các vấn đề giám sát quan trọng phải được hội đồng thảo luận và ra nghị quyết. Ban điều hành được chỉ định là đơn vị chịu trách nhiệm thiết lập, triển khai và duy trì hệ thống quản lý rủi ro CNTT từ bên thứ ba, với yêu cầu vận hành một bộ phận quản lý tập trung. Bộ phận này phải xây dựng và thực thi các biện pháp an ninh hiệu quả, giám sát tình trạng thuê ngoài xử lý thông tin giữa các đơn vị kinh doanh, đồng thời đánh giá trạng thái rủi ro CNTT từ bên thứ ba và mức độ phù hợp của hợp đồng.

Các công ty tài chính phải vận hành hệ thống kiểm soát ba tầng

Các tổ chức tài chính phải thiết lập và vận hành hệ thống kiểm soát ba tầng gồm bộ phận quản lý tập trung, bộ phận quản lý rủi ro và bộ phận kiểm toán nội bộ để quản lý có hệ thống rủi ro CNTT từ bên thứ ba. Các công ty phải xác định tình hình tài chính vững mạnh của các bên thứ ba và các thông tin hoạt động then chốt, bao gồm dịch vụ cung cấp, loại hình và khối lượng thông tin được xử lý, phương thức mã hóa và truyền thông, hệ thống ứng phó sự cố, cùng các cơ sở máy tính. Cần thực hiện kiểm tra định kỳ (ít nhất 1 lần mỗi nửa năm) để duy trì thông tin được cập nhật. Các công ty tài chính phải tách riêng việc chỉ định “các bên thứ ba quan trọng” có ảnh hưởng đáng kể đến hoạt động hoặc người tiêu dùng, áp dụng quản lý rủi ro nâng cao cho các thực thể này.

Third-Party IT Risk Management Framework Nguồn: Cơ quan Giám sát Tài chính

Hướng dẫn đưa ra các hạng mục đánh giá và danh mục kiểm tra cụ thể để đánh giá hiệu quả quản lý rủi ro CNTT đối với từng bên thứ ba. Đối với các rủi ro được xác định, công ty phải thực hiện các biện pháp bổ sung, và khi không thể thực hiện kiểm soát, giảm thiểu hoặc chuyển giao rủi ro, hợp đồng phải bị chấm dứt hoặc hội đồng phải quyết định tiếp tục.

Thủ tục quản lý rủi ro vòng đời hợp đồng được tiêu chuẩn hóa

FSS đã hệ thống hóa các thủ tục quản lý rủi ro ở từng giai đoạn hợp đồng nhằm hỗ trợ nhận diện chủ động và phản hồi trước rủi ro CNTT từ bên thứ ba. Các yêu cầu trước khi ký hợp đồng bao gồm xác minh năng lực dịch vụ và hệ thống quản lý bảo vệ thông tin thông qua kiểm tra trực tiếp tại chỗ, đồng thời đưa các nội dung thiết yếu vào hợp đồng, bao gồm phân bổ vai trò giữa bên thuê ngoài và bên được ký hợp đồng, cũng như quan hệ trách nhiệm trong trường hợp xảy ra sự cố. Trong thời gian hợp đồng, các công ty phải thường xuyên kiểm tra tình trạng triển khai (ít nhất 1 lần mỗi năm) và chuẩn bị kế hoạch ứng phó cho gián đoạn hệ thống, hệ thống quản lý sao lưu để duy trì hoạt động kinh doanh, cùng chiến lược thoát để chấm dứt hợp đồng.

Contract Stage Risk Management Process Nguồn: Cơ quan Giám sát Tài chính

Các thủ tục sau khi chấm dứt hợp đồng bao gồm hoàn trả tài sản thông tin, thu hồi quyền truy cập và đảm bảo xóa hủy dữ liệu hoàn toàn.

Các hiệp hội ngành sẽ triển khai hướng dẫn từ Tháng 11

Các hiệp hội ngành trong nhiều lĩnh vực tài chính sẽ xây dựng các bộ quy tắc thực hành tốt dựa trên các hướng dẫn này để triển khai từ tháng 11 trở đi. Hướng dẫn đưa ra các tiêu chuẩn và nguyên tắc tối thiểu cho quản lý rủi ro CNTT từ bên thứ ba, cho phép các công ty tài chính áp dụng linh hoạt bằng cách tăng cường hoặc nới lỏng một số yếu tố tùy theo mức độ quan trọng và mức độ rủi ro của các hoạt động xử lý thông tin được thuê ngoài. Một quan chức FSS cho biết cơ quan này sẽ thanh tra và đánh giá tình trạng triển khai hướng dẫn với các hiệp hội ngành, liên tục cải tiến và bổ sung các thiếu sót để thúc đẩy tiến độ.

Câu hỏi thường gặp

FSS đã công bố điều gì vào ngày 29 liên quan đến thuê ngoài CNTT?

FSS đã công bố các hướng dẫn mới, yêu cầu hội đồng quản trị và ban điều hành của các công ty tài chính phải chịu trách nhiệm cuối cùng đối với rủi ro CNTT từ bên thứ ba, bao gồm cả các sự cố bị hack tại các nhà cung cấp bên ngoài. Khung hướng dẫn được phát triển cùng với các hiệp hội ngành nhằm giải quyết rủi ro từ việc thuê ngoài CNTT đang gia tăng khi quá trình số hóa trong lĩnh vực tài chính được đẩy nhanh.

Khi nào các công ty tài chính sẽ triển khai các hướng dẫn mới về rủi ro CNTT từ bên thứ ba?

Các hiệp hội ngành sẽ xây dựng các bộ quy tắc thực hành tốt dựa trên hướng dẫn của FSS để triển khai từ tháng 11 trở đi. Các công ty phải vận hành hệ thống kiểm soát ba tầng và tiến hành kiểm tra định kỳ ít nhất mỗi nửa năm để giám sát chung, và ít nhất mỗi năm cho tình trạng triển khai theo hợp đồng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận