法搜网--中国法律信息搜索网
中国银行业监督管理委员会关于印发《银行业金融机构信息系统风险管理指引》的通知[失效]

  第六十二条 总体风险审计是指对本机构所有信息系统共有的公共部分进行审计,实施总体风险控制。根据信息系统的总体风险状况确定审计频率,但至少每3年审计一次。
  第六十三条 信息系统的系统审阅是指对研发、运行及退出的全过程进行审计,分投产前与投产后的审阅。
  第六十四条 投产前的系统审阅是指审计人员采用非现场形式,对信息项目开发过程中所提交的有关文档资料进行审阅,指出其中存在的风险,了解是否具有相应的控制措施,并提出评价和建议的过程。信息系统投产前的系统审阅应关注信息系统的安全控制、权限设置、正确性、连贯性、完整性、可审计性和及时性等内容。
  投产前的系统审阅重点:
  (一)被外界成功攻破的可能性;
  (二)在内部安全控制方面的设计漏洞与缺陷;
  (三)项目开发管理方面的问题;
  (四)效率与效能;
  (五)功能、设计和工作流程是否符合法律、法规和内部控制方面的规定并有连续兼容性;
  (六)其他需重点审阅的内容。
  第六十五条 投产前的系统审阅文档资料包括:
  (一)项目可行性报告;
  (二)项目需求说明书;
  (三)项目功能说明书(包括业务与技术方面存在的风险及控制办法);
  (四)项目总体技术框架;
  (五)项目设计说明书;
  (六)项目实施计划;
  (七)与第三方签订的外包协议;
  (八)测试计划及验收报告;
  (九)投产计划;
  (十)项目开发例会的会议记录;
  (十一)操作手册;
  (十二)其他需审阅的文档资料。
  对于所含内容较多的文档资料,应对关键交易的数据处理流程、交易接口和其他重要的安全事项进行审阅。
  第六十六条 投产后的系统审阅是指在信息系统投入生产一段时间后进行的审计,旨在评估对信息系统各项风险的控制是否恰当,能否实现预定的设计目标。投产后的系统审阅应在信息系统投入生产半年后进行,审计报告应对被审计的信息系统提出改进或增加风险控制、能否继续生产等内容的审计建议。
  第六十七条 信息系统专项风险审计是指对被审计单位发生信息安全事故进行的调查、分析和评估,或原有信息系统进行重大结构调整的审计,或审计部门认为需要对信息系统某项专题进行审计。


第 [1] [2] [3] [4] [5] [6] [7] [8] [9] 页 共[10]页
上面法规内容为部分内容,如果要查看全文请点击此处:查看全文
【发表评论】 【互动社区】
 
相关文章