关键风险指标( KRI )建设目的与设计原则

VSole2022-03-29 03:40:56

关键风险指标监测(KRI)的设计目标是从满足自身风控需求及监管要求的角度出发,设计一套监测信息科技关键指标,全方位、多角度地反映信息科技风险水平。

通过关键风险指标监测(KRI)评价体系的建设,基于预防为主精神,对信息科技风险进行有效监测,建立关键风险指标评价机制,以客观评价、提升自身信息科技风险管理水平。

KRI建设目的

▼▼提高风险监控的及时性

关键风险指标的首要用途是可以在不需要进行复杂的模型运算的前提下,就可以及时了解风险暴露的变化状况。

▼▼提高运营决策的前瞻性

对于关键风险指标的持续监测和分析,可以有效把握各类风险发展的态势,从而真正实现风险管理从事中到事前的转变。

▼▼提升风险视图的宏观性

关键风险指标立足于全局,对信息科技风险进行整体评价。关键风险指标从整体角度出发,从运行环境管理、操作管理、应急与灾备管理、外包管理等多方面出发对风险进行整体评价。

KRI设计原则

▼▼导向性

利用KRI进行风险评价的目的不是单纯评出指标名次及严重程度,最重要的是引导和鼓励持续控制和改进风险水平,体现风险管理目标导向的作用。

▼▼操作性

评价指标体系要繁简适中,计算评价方法简便,数据采集应可行,在能保证评价结果相对客观和全面的条件下,指标体系尽可能简化,确保操作性。

▼▼关键性

指标体系要包括预测数据所涉及到的众多方面,使其成为一个系统,但又应避免指标体系过于庞杂,追求的是评价指标体系的总体最优。做到区别主次、突出重点。

▼▼可比性

可比性是指KRI的评价结果在不同时期以及不同组织范围间可进行纵向比较和横向比较的特性。纵向比较,即同一KRI在不同时期作比较;横向比较即同一指标在不同单位间的比较。

KRI设计依据

▼▼监管要求

包括《商业银行数据中心监管指引》、《商业银行信息科技风险管理指引》、《银行业金融机构信息科技风险评估指南》、《商业银行信息科技风险动态监测规程》、《金融行业信息系统信息安全等级保护实施指引》等。

▼▼最佳实践

包括Cobit、ITIL、ISO 27001、ISO20000、同业最佳实践经验等。

▼▼内部要求

信息安全检查指南、生产运行情况统计表、重要系统性能指标监控表、操作水平管理协议(OLA)等。

KRI建立过程

信息科技关键风险指标体系建设过程包括关键风险领域识别、关键风险指标设计、关键风险指标评估和筛选、设置阈值和定义监测方式、指标审批与验证五个阶段,每个阶段的主要工作如下图所示:


关键关键风险指标
本作品采用《CC 协议》,转载必须注明作者和本文链接
大多数利益相关者通常对风险、合规性或保证存在疑问。关键指标应使利益相关者能够采取行动或做出决定。否则,企业高管可能会做出错误的决策,在业务方面造成严重后果。最后,在每个报告周期之后,重要的是审查关键指标并与利益相关者重新验证它们。企业、利益相关者和网络安全人员不应该害怕倒退。
信息科技关键风险指标体系建设过程包括关键风险领域识别、关键风险指标设计、关键风险指标评估和筛选、设置阈值和定义监测方式、指标审批与验证五个阶段,每个阶段的主要工作如下图所示:
今天对关键风险指标进行一个汇总,各领域指标合计144个,可以作为总体风险指标库来参考使用。
关键风险指标监测(KRI)的设计目标是从满足自身风控需求及监管要求的角度出发,设计一套监测信息科技关键指标,全方位、多角度地反映信息科技风险水平。 通过关键风险指标监测(KRI)评价体系的建设,基于预防为主精神,对信息科技风险进行有效监测,建立关键风险指标评价机制,以客观评价、提升自身信息科技风险管理水平。
本文将从信息科技风险管理框架、风险管理工具、关键风险指标作用来阐述关键风险指标监测(KRI)的定位。 信息科技风险管理框架 信息科技风险管理框架包括风险管理原则、管理机制、管理环境三个组成部分,如下图所示:
信息科技关键风险指标动态监测由信息科技基础运行数据经采集、加工、计算形成,综合反映了信息科技风险水平及风险管控能力。
正如现代管理学之父Peter Drucker所言,只有可以被衡量的事才能得到有效管理(what gets measured, gets managed),对于网络安全建设工作也不例外。
信息科技风险提示是指对上级监管机构要求的信息科技信息报送。 监管信息报送内容包括: 1、例行性报送内容,如银监会信息科技非现场监管报表(包括季报和年报); 2、非例行性报送内容,如监管机构调查信息、各类重大信息科技突发事件、信息科技非现场监管实时报表等。
信息科技风险检查目的是主动发现存在的信息科技风险隐患,有效控制或化解信息科技风险,提高信息科技保障能力和防护水平。 信息科技风险检查原则 信息科技风险检查是通过访谈、查验和测试等方法,评估当前信息科技管理和技术控制的合规性、充分性和有效性,以及存在的信息科技风险,针对发现的风险提出整改要求并监督实施的风险防范及控制过程。 信息科技风险检查应遵恞以下原则:
VSole
网络安全专家