(七) 电子银行风险预警体系;
(八) 其他重要安全环节和机制的管理。
第二十八条 电子银行安全策略的评估,至少应包括以下内容:
(一) 安全策略制定的流程与合理性;
(二) 系统设计与开发的安全策略;
(三) 系统测试与验收的安全策略;
(四) 系统运行与维护的安全策略;
(五) 系统备份与应急的安全策略;
(六) 客户信息安全策略。
评估机构对金融机构安全策略的评估,不仅要评估安全策略、规章制度和程序是否存在,还要评估这些制度是否得到贯彻执行,是否及时更新,是否全面覆盖电子银行业务系统。
第二十九条 电子银行内控制度的评估,应至少包括以下内容:
(一) 内部控制体系总体建设的科学性与适宜性;
(二) 董事会和高级管理层在电子银行安全和风险管理体系中的职责,以及相关部门职责和责任的合理性;
(三) 安全监控机制的建设与运行情况;
(四) 内部审计制度的建设与运行情况。
第三十条 电子银行风险管理状况的评估,应至少包括以下内容:
(一) 电子银行风险管理架构的适应性和合理性;
(二) 董事会和高级管理层对电子银行安全与风险管理的认知能力与相关政策、策略的制定执行情况;
(三) 电子银行管理机构职责设置的合理性及对相关风险的管控能力;
(四) 管理人员配备与培训情况;
(五) 电子银行风险管理的规章制度与操作规定、程序等的执行情况;
(六) 电子银行业务的主要风险及管理状况;
(七) 业务外包管理制度建设与管理状况。
第三十一条 电子银行系统安全性的评估,应至少包括以下内容:
(一) 物理安全;
(二) 数据通讯安全;
(三) 应用系统安全;
(四) 密钥管理;
(五) 客户信息认证与保密;
(六) 入侵监测机制和报告反应机制。
评估机构应突出对数据通讯安全和应用系统安全的评估,客观评价金融机构是否采用了合适的加密技术、合理设计和配置了服务器和防火墙,银行内部运作系统和数据库是否安全等,以及金融机构是否制定了控制和管理修改电子银行系统的制度和控制程序,并能保证各种修改得到及时测试和审核。
第三十二条 电子银行业务运行连续性计划的评估,应至少包括以下内容: