يتولى المجلس مساءلة الجهة المسؤولة عن تفويض المخاطر المرتبطة بتعهيد الخدمات التقنية المالية

Key Takeaways
  • أعلنت هيئة الإشراف المالي في كوريا الجنوبية في 29 نوفمبر إرشادات تتطلب من مجالس إدارات شركات الخدمات المالية تحمل المسؤولية النهائية عن مخاطر الاستعانة بطرف ثالث في أعمال تكنولوجيا المعلومات.
  • يتعين على المؤسسات المالية إنشاء أنظمة رقابة ثلاثية المستويات وإجراء عمليات تفتيش منتظمة لا تقل عن مرة كل ستة أشهر لإدارة مخاطر تكنولوجيا المعلومات لدى الأطراف الثالثة بصورة منهجية.
  • ستقوم جمعيات القطاع بتطبيق مدونات أفضل الممارسات استنادًا إلى إرشادات هيئة الإشراف المالي اعتبارًا من نوفمبر أو بعده، مع تقييم مستمر من جانب الهيئة وتحسينات متواصلة.

أعلنت هيئة الإشراف المالي في كوريا الجنوبية في 29 من الشهر عن إرشادات جديدة تلزم مجالس إدارات الشركات المالية والإدارة بتولي المسؤولية النهائية عن مخاطر إسناد خدمات تقنية المعلومات، بما في ذلك حوادث الاختراق التي تقع لدى موردي أطراف ثالثة. طورت الهيئة الإطار بالتعاون مع جمعيات القطاع عبر مختلف القطاعات المالية لمعالجة تزايد مخاطر تقنية المعلومات لدى الأطراف الثالثة، مع دفع الرقمنة المزيد من الشركات إلى إسناد عمليات معالجة المعلومات إلى أطراف خارجية. تستهدف الإرشادات تعزيز حماية المستهلك في ظل تزايد الاعتماد الخارجي على تقنية المعلومات، على أن يبدأ تطبيقها في نوفمبر أو لاحقًا بعد اعتماد الشيفرات الخاصة بكل قطاع.

هيئة الإشراف المالي تحدد مساءلة مجلس الإدارة عن مخاطر تقنية المعلومات لدى طرف ثالث

حددت هيئة الإشراف المالي صراحةً مجالس الإدارة باعتبارها تتحمل المسؤولية النهائية عن إدارة مخاطر تقنية المعلومات لدى طرف ثالث. تنص الإرشادات على أن سياسات إدارة المخاطر والمسائل الإشرافية الرئيسية تتطلب مداولات مجلس الإدارة وإصدار قرار بشأنها. وتُعيَّن الإدارة باعتبارها الجهة المسؤولة عن وضع نظام إدارة مخاطر تقنية المعلومات لدى طرف ثالث وتنفيذه وصيانته، مع اشتراط تشغيل قسم إدارة مركزي. يجب أن يضع هذا القسم وينفذ تدابير أمنية فعالة، ويشرف على حالة إسناد عمليات معالجة المعلومات عبر وحدات الأعمال، ويقيّم حالة مخاطر تقنية المعلومات لدى الأطراف الثالثة ومدى كفاية العقود.

الشركات المالية مطالبة بتشغيل نظام رقابة ثلاثي المستويات

يجب على المؤسسات المالية إنشاء وتشغيل نظام رقابة ثلاثي المستويات يتألف من قسم لإدارة مركزية وقسم لإدارة المخاطر وقسم للتدقيق الداخلي لإدارة مخاطر تقنية المعلومات لدى الأطراف الثالثة بشكل منهجي. يتعين على الشركات تحديد الملاءة المالية للأطراف الثالثة والمعلومات التشغيلية الرئيسية، بما في ذلك الخدمات المقدمة وأنواع وحجوم المعلومات المعالجة، وأساليب التشفير والاتصال، وأنظمة الاستجابة للحوادث، ومرافق الحوسبة. كما يلزم إجراء عمليات تفتيش دورية (مرة واحدة على الأقل كل نصف سنة) للحفاظ على المعلومات محدثة. ويتعين على الشركات تعيين «الأطراف الثالثة الرئيسية» بشكل منفصل، وهي الأطراف التي تؤثر بشكل كبير على العمليات أو المستهلكين، مع تطبيق إدارة مخاطر معززة على هذه الكيانات.

Third-Party IT Risk Management Framework المصدر: هيئة الإشراف المالي

توفر الإرشادات عناصر تقييم وقوائم تحقق محددة لتقييم مخاطر تقنية المعلومات لكل طرف ثالث بفعالية. وبالنسبة للمخاطر التي يتم تحديدها، يتعين على الشركات اتخاذ تدابير إضافية، وعند ثبوت استحالة تطبيق الضبط أو التخفيف أو التحويل، يجب إنهاء العقود أو أن يقرر مجلس الإدارة الاستمرار.

توحيد إجراءات إدارة مخاطر دورة حياة العقود

نظّمت هيئة الإشراف المالي إجراءات إدارة المخاطر عبر مراحل العقد لتمكين تحديد مخاطر تقنية المعلومات لدى الأطراف الثالثة والاستجابة لها بشكل استباقي. تشمل متطلبات ما قبل التعاقد التحقق من قدرات الخدمة وأنظمة إدارة حماية المعلومات عبر عمليات تفتيش ميدانية، والتأكيد على المسائل الأساسية في العقود، بما في ذلك توزيع الأدوار بين الجهة المُسند إليها والجهة المتعاقد معها، وعلاقات المسؤولية في حال وقوع حوادث. خلال فترة العقد، يتعين على الشركات إجراء عمليات تفتيش منتظمة على وضع التنفيذ (مرة واحدة على الأقل سنويًا) وإعداد خطط للطوارئ في حال تعطّل الأنظمة، وأنظمة إدارة النسخ الاحتياطي لاستمرارية الأعمال، واستراتيجيات الخروج لإنهاء العقود.

Contract Stage Risk Management Process المصدر: هيئة الإشراف المالي

تشمل إجراءات ما بعد إنهاء العقد إرجاع أصول المعلومات، وإلغاء صلاحيات الوصول، وضمان تدمير البيانات بالكامل.

جمعيات القطاع تطبق الإرشادات بدءًا من نوفمبر

ستنشئ جمعيات القطاع عبر مختلف القطاعات المالية أكواد أفضل الممارسات استنادًا إلى هذه الإرشادات، للتطبيق من نوفمبر أو لاحقًا. تعرض الإرشادات معايير دنيا ومبادئ لإدارة مخاطر تقنية المعلومات لدى الأطراف الثالثة، ما يتيح للشركات المالية تطبيقها بشكل مرن عبر تعزيز أو تخفيف بعض العناصر وفقًا لأهمية ومستوى المخاطر لعمليات معالجة المعلومات المُسندة إلى طرف خارجي. قال مسؤول من هيئة الإشراف المالي إن الوكالة ستفحص وتقيّم حالة تطبيق الإرشادات مع جمعيات القطاع، مع تحسينها باستمرار واستكمال أوجه القصور تمهيدًا للتقدم المستمر.

الأسئلة الشائعة

ماذا أعلنت هيئة الإشراف المالي في 29 بشأن إسناد تقنية المعلومات إلى طرف خارجي؟

أعلنت هيئة الإشراف المالي عن إرشادات جديدة تلزم مجالس إدارات الشركات المالية والإدارة بتحمل المسؤولية النهائية عن مخاطر تقنية المعلومات لدى الأطراف الثالثة، بما في ذلك حوادث الاختراق لدى مورّدين خارجيين. وقد تم تطوير الإطار بالتعاون مع جمعيات القطاع لمعالجة المخاطر الناشئة عن تزايد إسناد تقنية المعلومات إلى أطراف خارجية مع تسارع رقمنة القطاع المالي.

متى ستطبق الشركات المالية إرشادات مخاطر تقنية المعلومات لدى طرف ثالث الجديدة؟

ستضع جمعيات القطاع أكواد أفضل الممارسات استنادًا إلى إرشادات هيئة الإشراف المالي للتطبيق من نوفمبر أو لاحقًا. يتعين على الشركات تشغيل أنظمة رقابة ثلاثية المستويات وإجراء عمليات تفتيش منتظمة بمعدل لا يقل عن مرتين سنويًا للمتابعة العامة، وبمعدل لا يقل عن مرة سنويًا لتقييم وضع تنفيذ العقود.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات