<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關鍵風險指標( KRI )建設目的與設計原則

    VSole2022-03-29 03:40:56

    關鍵風險指標監測(KRI)的設計目標是從滿足自身風控需求及監管要求的角度出發,設計一套監測信息科技關鍵指標,全方位、多角度地反映信息科技風險水平。

    通過關鍵風險指標監測(KRI)評價體系的建設,基于預防為主精神,對信息科技風險進行有效監測,建立關鍵風險指標評價機制,以客觀評價、提升自身信息科技風險管理水平。

    KRI建設目的

    ▼▼提高風險監控的及時性

    關鍵風險指標的首要用途是可以在不需要進行復雜的模型運算的前提下,就可以及時了解風險暴露的變化狀況。

    ▼▼提高運營決策的前瞻性

    對于關鍵風險指標的持續監測和分析,可以有效把握各類風險發展的態勢,從而真正實現風險管理從事中到事前的轉變。

    ▼▼提升風險視圖的宏觀性

    關鍵風險指標立足于全局,對信息科技風險進行整體評價。關鍵風險指標從整體角度出發,從運行環境管理、操作管理、應急與災備管理、外包管理等多方面出發對風險進行整體評價。

    KRI設計原則

    ▼▼導向性

    利用KRI進行風險評價的目的不是單純評出指標名次及嚴重程度,最重要的是引導和鼓勵持續控制和改進風險水平,體現風險管理目標導向的作用。

    ▼▼操作性

    評價指標體系要繁簡適中,計算評價方法簡便,數據采集應可行,在能保證評價結果相對客觀和全面的條件下,指標體系盡可能簡化,確保操作性。

    ▼▼關鍵性

    指標體系要包括預測數據所涉及到的眾多方面,使其成為一個系統,但又應避免指標體系過于龐雜,追求的是評價指標體系的總體最優。做到區別主次、突出重點。

    ▼▼可比性

    可比性是指KRI的評價結果在不同時期以及不同組織范圍間可進行縱向比較和橫向比較的特性。縱向比較,即同一KRI在不同時期作比較;橫向比較即同一指標在不同單位間的比較。

    KRI設計依據

    ▼▼監管要求

    包括《商業銀行數據中心監管指引》、《商業銀行信息科技風險管理指引》、《銀行業金融機構信息科技風險評估指南》、《商業銀行信息科技風險動態監測規程》、《金融行業信息系統信息安全等級保護實施指引》等。

    ▼▼最佳實踐

    包括Cobit、ITIL、ISO 27001、ISO20000、同業最佳實踐經驗等。

    ▼▼內部要求

    信息安全檢查指南、生產運行情況統計表、重要系統性能指標監控表、操作水平管理協議(OLA)等。

    KRI建立過程

    信息科技關鍵風險指標體系建設過程包括關鍵風險領域識別、關鍵風險指標設計、關鍵風險指標評估和篩選、設置閾值和定義監測方式、指標審批與驗證五個階段,每個階段的主要工作如下圖所示:


    關鍵關鍵風險指標
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    大多數利益相關者通常對風險、合規性或保證存在疑問。關鍵指標應使利益相關者能夠采取行動或做出決定。否則,企業高管可能會做出錯誤的決策,在業務方面造成嚴重后果。最后,在每個報告周期之后,重要的是審查關鍵指標并與利益相關者重新驗證它們。企業、利益相關者和網絡安全人員不應該害怕倒退。
    信息科技關鍵風險指標體系建設過程包括關鍵風險領域識別、關鍵風險指標設計、關鍵風險指標評估和篩選、設置閾值和定義監測方式、指標審批與驗證五個階段,每個階段的主要工作如下圖所示:
    今天對關鍵風險指標進行一個匯總,各領域指標合計144個,可以作為總體風險指標庫來參考使用。
    關鍵風險指標監測(KRI)的設計目標是從滿足自身風控需求及監管要求的角度出發,設計一套監測信息科技關鍵指標,全方位、多角度地反映信息科技風險水平。 通過關鍵風險指標監測(KRI)評價體系的建設,基于預防為主精神,對信息科技風險進行有效監測,建立關鍵風險指標評價機制,以客觀評價、提升自身信息科技風險管理水平。
    本文將從信息科技風險管理框架、風險管理工具、關鍵風險指標作用來闡述關鍵風險指標監測(KRI)的定位。 信息科技風險管理框架 信息科技風險管理框架包括風險管理原則、管理機制、管理環境三個組成部分,如下圖所示:
    信息科技關鍵風險指標動態監測由信息科技基礎運行數據經采集、加工、計算形成,綜合反映了信息科技風險水平及風險管控能力。
    正如現代管理學之父Peter Drucker所言,只有可以被衡量的事才能得到有效管理(what gets measured, gets managed),對于網絡安全建設工作也不例外。
    信息科技風險提示是指對上級監管機構要求的信息科技信息報送。 監管信息報送內容包括: 1、例行性報送內容,如銀監會信息科技非現場監管報表(包括季報和年報); 2、非例行性報送內容,如監管機構調查信息、各類重大信息科技突發事件、信息科技非現場監管實時報表等。
    信息科技風險檢查目的是主動發現存在的信息科技風險隱患,有效控制或化解信息科技風險,提高信息科技保障能力和防護水平。 信息科技風險檢查原則 信息科技風險檢查是通過訪談、查驗和測試等方法,評估當前信息科技管理和技術控制的合規性、充分性和有效性,以及存在的信息科技風險,針對發現的風險提出整改要求并監督實施的風險防范及控制過程。 信息科技風險檢查應遵恞以下原則:
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类