導(dǎo)語:當(dāng)前,隨著信息科技的進(jìn)步和普及,迎來了商業(yè)銀行創(chuàng)新發(fā)展的重要時(shí)機(jī),依托科技建設(shè)的業(yè)務(wù)重組和機(jī)制重構(gòu)提升銀行信息管理水平和核心競爭力。在商業(yè)銀行轉(zhuǎn)型和發(fā)展的同期,數(shù)據(jù)安全風(fēng)險(xiǎn)也是形影相隨。如何準(zhǔn)確辨識(shí)風(fēng)險(xiǎn)點(diǎn)、科學(xué)有效管理而避免損傷是商業(yè)銀行的必修課。
近幾年銀監(jiān)會(huì)相繼發(fā)布了一系列指導(dǎo)文件,特別強(qiáng)調(diào)信息科技安全管理的至關(guān)重要性。商業(yè)銀行的基礎(chǔ)是什么?毫無疑問就是信息和數(shù)據(jù)。對于客戶來說,銀行在提供服務(wù)的同時(shí),必須要為客戶提供可靠地環(huán)境以及信息的準(zhǔn)確性和安全性?,F(xiàn)今銀行面臨著自主建設(shè)和運(yùn)維能力不足、信息安全體系不完整和發(fā)展?fàn)顩r參差不齊的問題,但隨之而來也產(chǎn)生了相應(yīng)的安全風(fēng)險(xiǎn)。
那么商業(yè)銀行泄密隱患都潛伏在哪里呢?我們總結(jié)誘因主要來自四方面:
1、外包服務(wù)風(fēng)險(xiǎn)大
出于場地和人力資源等因素考慮,外包服務(wù)在銀行已經(jīng)非常普遍,而服務(wù)內(nèi)容和水平的差異化、人員管理的不規(guī)范化,給信息安全帶來隱患。銀行的外包管理體系滯后、外包依賴性過強(qiáng)的現(xiàn)狀不置可否,有些外包商是可以接觸到敏感信息的,且或多或少了解銀行和其系統(tǒng)的狀況,而這些重要的信息如果被有意或無意地對公眾散播出去,則會(huì)對企業(yè)造成巨大的損害。
2、國外產(chǎn)品過度依賴
數(shù)年來銀行業(yè)過度依賴國外產(chǎn)品和技術(shù),核心軟硬件如操作系統(tǒng)、數(shù)據(jù)庫、存儲(chǔ)等普遍來自國外,國產(chǎn)化率較低,自主可控的壓力較大,存在著難以預(yù)知的安全風(fēng)險(xiǎn)。自“棱鏡”事件曝光后,國內(nèi)“去IOE”的呼聲越來越高,由于兼容性、穩(wěn)定性和核心技術(shù)等問題,短時(shí)間內(nèi)要想較大規(guī)模實(shí)現(xiàn)信息系統(tǒng)國產(chǎn)化替代難以達(dá)成,對銀行信息安全存在重大隱患。銀監(jiān)會(huì)視國產(chǎn)自主可控為重要任務(wù),在今年的指導(dǎo)意見批文中也明確表示,到2019年銀行信息建設(shè)國產(chǎn)化普及率力爭達(dá)到75%。
3、數(shù)據(jù)安全建設(shè)未達(dá)到全方位布局
互聯(lián)網(wǎng)正改變著傳統(tǒng)金融的運(yùn)作模式,作為開放性質(zhì)的網(wǎng)絡(luò)金融面臨的信息安全風(fēng)險(xiǎn)是全方位的,除傳統(tǒng)互聯(lián)網(wǎng)風(fēng)險(xiǎn),還面臨新形勢、新技術(shù)、新業(yè)態(tài)的安全風(fēng)險(xiǎn)挑戰(zhàn)。網(wǎng)銀支付系統(tǒng)、信用卡系統(tǒng)、結(jié)算系統(tǒng)等重要銀行業(yè)務(wù)隨時(shí)面臨著被攻擊的泄密風(fēng)險(xiǎn)。如果沒有規(guī)劃性整體信息安全布局,創(chuàng)新業(yè)務(wù)發(fā)展會(huì)受到制約。
4、客戶信息保護(hù)機(jī)制不完善
商業(yè)銀行信息化建設(shè)中普遍存在“重建設(shè)輕管理”的誤區(qū)??蛻粜畔⒈Wo(hù)機(jī)制不完善,違規(guī)成本低廉也是重要誘因之一。銀行在客戶信息保護(hù)方面的制度大多為原則性規(guī)定,未形成覆蓋個(gè)人信息采集、保管和銷毀等各個(gè)工作環(huán)節(jié)的實(shí)施細(xì)則,許多銀行缺乏信息調(diào)閱、查詢等信息交接過程的記錄,為泄露客戶信息埋下了風(fēng)險(xiǎn)隱患;內(nèi)部問責(zé)制度缺失,事后懲罰較輕,使得風(fēng)險(xiǎn)隱患不斷累積。銀行作為金融機(jī)構(gòu),其特殊性使得員工比其他職業(yè)更容易誘發(fā)犯罪行為,因此如何提高員工保護(hù)客戶個(gè)人信息的法律意識(shí)對銀行而言也極為重要。
信息資產(chǎn)的核心就是數(shù)據(jù),數(shù)據(jù)加密仍是保護(hù)信息最可靠的一張王牌。如果數(shù)據(jù)本身不做加密,再多的政策和防控手段都可能變?yōu)橥絼凇R坏┢茐恼叩檬?,盜用風(fēng)險(xiǎn)依舊存在。
D1Net評論:
數(shù)據(jù)安全體系建設(shè)是一項(xiàng)重要的系統(tǒng)化工程,為科技發(fā)展產(chǎn)生的各種風(fēng)險(xiǎn)提供管理和控制。商業(yè)銀行需要“技、制、人”三方全面有機(jī)結(jié)合、相互促進(jìn),為業(yè)務(wù)發(fā)展和創(chuàng)新提供堅(jiān)實(shí)保障。