发生重要信息系统突发事件不向监管报告,北京银行被罚40万,还有这些银行也曾被罚!

VSole2021-12-01 13:17:45

11月29日,北京银保监局的罚单显示,北京银行因“发生重要信息系统突发事件但未向监管部门报告,严重违反审慎经营规则”,被罚40万元。

《银行业重要信息系统突发事件应急管理规范(试行)》(下称“《规范》”)指出,银行应在重要信息系统突发事件发生后60分钟之内将突发事件相关情况上报银监会或其派出机构信息系统应急管理部门,并在事件发生后12小时内提交正式书面报告。

据了解,重要信息系统是指银行业金融机构支撑关键业务,其信息安全和系统服务安全关系公民、法人和组织的权益或社会秩序和公共利益,甚至影响国家安全的信息系统。主要包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,支撑上述系统运行的前置机、客户端、机房、网络等基础设施也应作为重要信息系统的一部分。

而信息系统应急管理是指贯穿于整个信息系统生命周期中,通过风险防范、应急响应、应急保障以确保信息系统能够满足业务发展战略对业务连续性要求的管理。

《规范》强调,银行业重要信息系统突发事件应对工作原则之一即明确职责。银行业金融机构应明确本机构各部门在应急管理工作中的职责,以保障银行业金融机构业务连续性为目标,以落实和完善应急预案为基础,全面加强信息系统应急管理工作,并制定有效的问责制度。

信息科技部门在此承担的职能不容忽视。

信息科技管理部门和业务管理部门负责本机构信息系统突发事件应急管理工作的具体落实,制定信息系统突发事件预防措施、预警标准和应急策略,组织做好信息系统营运监测和维护,实施信息系统突发事件应急处置,评估总结信息系统突发事件及应急处置过程中暴露的问题并整改,履行向风险管理部门的报告职责,定期组织信息系统应急演练,持续改进本机构信息系统应急预案等。各银行业金融机构的业务管理部门应针对信息系统突发事件建立相应的业务应急预案和操作流程,并进行持续改进和优化。

《中华人民共和国银行业监督管理法》则指出,银行业金融机构具有“拒绝或者阻碍非现场监管或者现场检查;提供虚假的或者隐瞒重要事实的报表、报告等文件、资料;未按照规定进行信息披露”等情形之一,由国务院银行业监督管理机构责令改正,并处二十万元以上五十万元以下罚款;情节特别严重或者逾期不改正的,可以责令停业整顿或者吊销其经营许可证;构成犯罪的,依法追究刑事责任。

随着信息科技的应用,近年来,银保监会等监管机构也加大了对科技应用的安全问题的监管,除了重要信息系统监管之外,也包括数据安全、信息安全等方面。 

今年年初,农行就因为发生重要信息系统突发事件未报告;制卡数据违规明文留存;生产网络、分行无线互联网络保护不当;数据安全管理较粗放,存在数据泄露风险;网络信息系统存在较多漏洞;互联网门户网站泄露敏感信息等,被罚420万元。

除了北京银行以外,今年年内农业银行也收到相关罚单。更早之前,广发银行和珠海华润银行也因此被罚。

今年1月,农业银行被罚420万元,被罚原因中包括发生重要信息系统突发事件未报告,此外,农业银行还涉及多项违规:制卡数据违规明文留存;生产网络、分行无线互联网络保护不当;数据安全管理较粗放,存在数据泄露风险;网络信息系统存在较多漏洞;互联网门户网站泄露敏感信息。

在2017年,广发银行收到的7亿巨额罚单也牵扯“未向监管部门报告重要信息系统突发事件”。2017年,广发银行因“侨兴债”案件被罚7.22亿,涉及的违规包括:出具与事实不符的金融票证;未尽职审查保理业务贸易背景真实性;内控管理严重违反审慎经营规则;劳务派遣用工管理不到位;对押品评估费用管理不到位;未向监管部门报告风险信息;未向监管部门报告重要信息系统突发事件;会计核算管理薄弱;信息系统与业务流程控制未按规定执行;流动资金贷款用途监督不到位,未尽职审查银行承兑汇票贸易背景真实性;以流动资金贷款科目向房地产开发企业发放贷款;报送监管数据不真实。

此外,同年,珠海华润银行也因“未按规定报告重要信息系统变更和三级重要信息系统突发事件”,被罚30万元。

NIS研究院整理编辑

本文源自:WEMONEY研究室官方账号

如需转载,请后台留言。

银行监管北京银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
11月29日,北京银保监局的罚单显示,北京银行因“发生重要信息系统突发事件但未向监管部门报告,严重违反审慎经营规则”,被罚40万元。《规范》强调,银行业重要信息系统突发事件应对工作原则之一即明确职责。信息科技部门在此承担的职能不容忽视。各银行业金融机构的业务管理部门应针对信息系统突发事件建立相应的业务应急预案和操作流程,并进行持续改进和优化。除了北京银行以外,今年年内农业银行也收到相关罚单。
银行业重要信息系统突发事件应急管理规范(试行)》(下称“《规范》”)指出,银行应在重要信息系统突发事件发生后60分钟之内将突发事件相关情况上报银监会或其派出机构信息系统应急管理部门,并在事件发生后12小时内提交正式书面报告。
中国人民银行上海总部1月10日公布的行政处罚信息显示,东亚银行(中国)有限公司因违反信用信息采集、提供、查询及相关管理规定,被处以1674万元罚款,责令限期改正。此次并非东亚银行第一次领到千万级别的罚单。2021年5月21日,银保监会一下子公布11份行政罚单,涉及5家银行,处罚金额合计约3.66亿元,并对多名相关责任人予以警告并处罚款。东亚中国是彼时受罚银行中唯一一家外资行,受罚金额1120万元。
银行数字化转型投入提供决策依据,助力银行业数字化转型战略目标的有效实现。
去年8月,马琳在北京办理签证期间,接到了一个自称是公安局的电话。对方称她涉嫌境外洗钱,口气强硬。据她回忆,自己只在中国银行办理业务时使用过这张新身份证。不满于中国银行的回复,马琳进而向北京银保监会投诉。有被盗刷的交通银行储户认为,犯罪分子指定交通银行而不是其他银行,是因为他们发现并利用了交通银行的人脸识别漏洞。
隐私计算技术是实现多方数据隐私保护的重要趋势技术,北京银行积极探索布局,做好相应的技术储备。
今天再谈“互联网思维”,虽有点过时,但毕竟互联网金融时代还是给银行业带来了不少的变化,也催生了一些新兴的金融产品和服务。并没有哗众取宠之意,也不是对“互联网金融”或“互联网思维”持否定态度,而是不同意为概念而概念、为理念而理念。这是市场驱动下的正向激励,即银行导入“互联网思维”,学习和研究互联网金融企业如何在市场中求生存、求发展。
本文梳理了我国2022年上半年发布的网络安全和数据安全领域国家法律法规、行业规章、地方政策、技术标准和产业报告等近150项文件,供产业人士参考。
在网络强国、数字中国建设的蓝图规划下,我国已基本形成以《网络安全法》《数据安全法》《个人信息保护法》《密码法》等法律为核心,行政法规、专项行动为依托,行业规章、地方性法规为抓手,国家标准为指南的网络安全监管保障体系。
奇安信冬奥网络安全“零事故”经验宣讲团于3月16日正式成立,在北京冬奥组委技术部的指导下,总结形成了网络安全“中国方案”,旨在为我国关键信息基础设施、重要活动的网络安全保障工作打造模范样本。
VSole
网络安全专家