业务连续管理办法

上传人:cl****1 文档编号:561531054 上传时间:2023-01-05 格式:DOCX 页数:15 大小:17.90KB
返回 下载 相关 举报
业务连续管理办法_第1页
第1页 / 共15页
业务连续管理办法_第2页
第2页 / 共15页
业务连续管理办法_第3页
第3页 / 共15页
业务连续管理办法_第4页
第4页 / 共15页
业务连续管理办法_第5页
第5页 / 共15页
点击查看更多>>
资源描述

《业务连续管理办法》由会员分享,可在线阅读,更多相关《业务连续管理办法(15页珍藏版)》请在金锄头文库上搜索。

1、冀冀农村信用合作联社业务连续性管理办法第一章 总则第一条 信息系统与信息科技是保障我社业务持续运 营的重要基础。为降低或消除因信息系统服务异常导致重要 业务运营中断的影响,快速恢复被中断业务,维护公众信心 和银行业正常运营秩序,提高我社业务连续性管理能力,根 据商业银行业务连续性监管办法以及相关法规,制定本 办法。第二条 本办法所称业务连续性管理是指我社为有效 应对重要业务运营中断事件,建设应急响应、恢复机制和管 理能力框架,保障重要业务持续运营的一整套管理过程,包 括策略、组织架构、方法、标准和程序。第三条 本办法所称重要业务是指面向客户、涉及账务 处理、时效性要求较高的银行业务,其运营服务

2、中断会对我 社产生较大经济损失或声誉影响,或对公民、法人和其他组 织的权益、社会秩序和公共利益、国家安全造成严重影响的 业务。第四条 本办法所称重要业务运营中断事件 (以下简称 运营中断事件)是指因下述原因导致信息系统服务异常、重 要业务停止运营的事件。主要包括:(一)信息技术故障:信息系统技术故障、配套设施故障;(二)外部服务中断:第三方无法合作或提供服务等;(三)人为破坏:黑客攻击、恐怖袭击等;(四)自然灾害:火灾、雷击、海啸、地震、重大疫情等 第五条 我社应当将业务连续性管理纳入全面风险管 理体系,建立与本行战略目标相适应的业务连续性管理体 系,确保重要业务在运营中断事件发生后快速恢复,

3、降低或 消除因重要业务运营中断造成的影响和损失,保障业务持续 运营。第六条 我社应当根据本行业务发展的总体目标、经营 规模以及风险控制的基本策略和风险偏好,确定适当的业务 连续性管理战略。第七条 我社应当建立业务连续性管理的组织架构,确 定重要业务及其恢复目标,制定业务连续性计划,配臵必要 的资源,有效处臵运营中断事件,并积极开展演练和业务连 续性管理的评估改进。第八条 业务连续性管理的基本原则是:(一)切实履行社会责任,保护客户合法权益、维护金融 秩序;(二)坚持预防为主,建立预防、预警机制,将日常管理 与应急处臵有效结合;(三)坚持以人为本,重点保障人员安全;实施差异化管 理,保障重要业务

4、有序恢复;兼顾业务连续性管理成本与效 益;四)坚持联动协作,加强沟通协调,形成应对运营中断 事件的整体有效机制。第九条 我社应当将业务连续性管理融入到企业文化 中,使其成为银行机构日常运营管理的有机组成部分。第二章 业务连续性组织架构第一节 日常管理组织架构第十条 董事会是我社业务连续性生管理的决策机构, 对业务连续性管理承担最终责任。主要职责包括:(一)审核和批准业务连续性管理战略、政策和程序;(二)审批高级管理层业务连续性管理职责,定期听取高 级管理层关于业务连续性管理的报告,监督、评价其履职情 况;(三)审批业务连续性管理年度审计报告。第十一条 高级管理层负责执行经董事会批准的业务 连续

5、性管理政策。主要职责包括:(一)制定并定期审查和监督执行业务连续性管理政策、 程序;(二)明确各部门业务连续性管理职责,明确报告路线, 审批重要业务恢复目标和恢复策略,督促各部门履行管理职 责,确保业务连续性管理体系正常运行;(三)确保配臵足够的资源保障业务连续性管理的实施。 第十二条 我社设立由高级管理层和业务连续性管理 相关部门负责人组成的业务连续性管理委员会,统筹协调、 落实各项管理职责。第十三条 我社指定风险管理部门为业务连续性管理 主管部门,组织开展全行业务连续性管理工作,指导、评估 监督各部门的业务连续性管理工作;组织制定业务连续性计 划,协调业务条线部门,汇总、确定重要业务的恢复

6、目标和 恢复策略;组织开展业务连续性计划的演练、评估与改进; 开展业务连续性管理培训等。第十四条 我社明确业务连续性管理执行部门,包括业 务条线部门与信息科技部门。业务条线部门负责风险评估、 业务影响分析,确定重要业务恢复目标和恢复策略,负责业 务条线重要业务应急响应与恢复;信息科技部门负责信息技 术应急响应与恢复。第十五条 我社应当明确业务连续性管理保障部门,包 括办公室、人力资源部门、财务部门、合规风险部门、行政 事务部门、保卫部门等,为业务连续性日常管理提供人力、 物力、财力以及安全保障和法律咨询。其中,办公室应当制 定对外媒体公关策略,制定和执行对外媒体公关的应急预 案。第十六条 我社

7、各部门应当负责本部门业务连续性管 理工作,制定相关规章制度,制定和执行本部门业务连续性 计划,开展本部门业务连续性计划的演练、评估与改进工作。第十七条 我社内部审计部门应当负责并定期开展全 行业务连续性管理审计工作。第二节 应急处臵组织架构第十八条 我社建立运营中断事件应急处臵的组织架 构,包括应急决策层、应急指挥层、应急执行层和应急保障 层。第十九条 应急决策层由我社高级管理人员组成,负责 决定应急处臵重大事宜,包括:决定运营中断事件通报、对 外报告和公告;批准启动总体应急预案等。第二十条 应急指挥层由我社的业务连续性管理主管 部门、执行部门和保障部门负责人组成,负责运营中断事件 处臵应急指

8、挥和组织协调,督导应急处臵实施。第二十一条 应急执行层由我社业务连续性管理执行 部门组成,负责业务条线与信息技术应急处臵工作。第二十二条 应急保障层由我社业务连续性管理保障 部门组成,负责应急处臵所需人力、物力和财力等资源的保 障,应急处臵对外报告、宣告、通报和沟通与协调,以及对 外媒体公关、秩序维护、安全保障、法律咨询和人员安抚等 相关工作。第三章 业务影响分析第二十三条 我社通过业务影响分析识别和评估业务 运营中断所造成的影响和损失,明确业务连续性管理重点, 根据业务重要程度实现差异化管理,确定各业务恢复优先顺 序和恢复指标。我社应当至少每三年开展一次全面业务影响 分析,并形成业务影响分析

9、报告。第二十四条 我社应当识别重要业务,明确重要业务归 口管理部门、所需关键资源及对应的信息系统,识别重要业 务的相互依赖关系,分析、评估各项重要业务在运营中断事 件发生时可能造成的经济损失和非经济损失。第二十五条 我社应当综合分析重要业务运营中断可 能产生的损失与业务恢复成本,结合业务服务时效性、服务 周期等运行特点,确定重要业务恢复时间目标(业务 RTO)、 业务恢复点目标(业务RPO),原则上,重要业务恢复时间目 标不得大于 4小时,重要业务恢复点目标不得大于半小时。第二十六条 我社应当明确业务重要程度和恢复优先 级别,并识别重要业务恢复所需的必要资源。第二十七条 我社应当通过分析业务与

10、信息系统的对 应关系、信息系统之间的依赖关系,根据业务恢复时间目标、 业务恢复点目标、业务应急响应时间、业务恢复的验证时间, 确定信息系统恢复时间目标(信息系统RTO)、信息系统恢复 点目标(信息系统RPO),明确信息系统重要程度和恢复优先 级别,并识别信息系统恢复所需的必要资源。第二十八条 我社应当开展业务连续性风险评估,识别 业务连续运营所需的关键资源,分析资源所面临的各类威胁 以及资源自身的脆弱性,确定资源的风险敞口。关键资源应 当包括关键信息系统及其运行环境,关键的人员、业务场地、业务办公设备、业务单据以及供应商等。第二十九条 我社应当根据风险敞口制定降低、缓释、 转移等应对策略。依据

11、防范或控制风险的可行性和残余风险 的可接受程度,确定风险防范和控制的原则与措施。第三十条 我社应当根据业务影响分析结果,依据业务 恢复指标,制定差别化的业务恢复策略,主要包括关键资源 恢复、业务替代手段、数据追补和恢复优先级别等。第三十一条 我社应当依据业务恢复策略,确定灾难恢 复资源获取方式和灾难恢复等级。第四章业务连续性计划与资源建设第一节 业务连续性计划第三十二条 我社应当依据业务恢复目标,制定覆盖所 有重要业务的业务连续性计划。第三十三条 业务连续性计划的主要内容应当包括:(一)重要业务及关联关系、业务恢复优先次序;(二)重要业务运营所需关键资源;(三)应急指挥和危机通讯程序;(四)各

12、类预案以及预案维护、管理要求;(五)残余风险。第三十四条 我社应当制定总体应急预案。总体应急预 案是我社应对运营中断事件的总体方案,包括总体组织架 构、各层级预案的定位和衔接关系及对运营中断事件的预 警、报告、分析、决策、处理、恢复等处臵程序。总体预案 通常用于处臵导致大范围业务运营中断的事件。第三十五条 我社应当制定重要业务专项应急预案,专 项应急预案应当注重灾难场景的设计,明确在不同场景下的 应急流程和措施。业务条线的专项应急预案,应当注重调动 内部资源、采取业务应急手段尽快恢复业务,并和信息科技 部门、保障部门的应急预案有效衔接。第三十六条 专项应急预案的主要内容应当包括:(一)应急组织

13、架构及各部门、人员在预案中的角色、权 限、职责分工;(二)信息传递路径和方式;(三)运营中断事件处臵程序,包括预警、报告、决策、 指挥、响应、回退等;(四)运营中断事件处臵过程中的风险控制措施;(五)运营中断事件的危机处理机制;(六)运营中断事件的内部沟通机制和联系方式;(七)运营中断事件的外部沟通机制和联系方式;(八)应急完成后的还原机制。第三十七条 我社应当要求重要业务及信息系统的外 部供应商建立业务连续性计划,证明其业务连续性计划的有 效性,其业务恢复目标应当满足我社要求。第三十八条 我社应当注重与金融同业单位、外部金融 市场、金融服务平台和公共事业部门等业务连续性计划的有 效衔接;同时

14、,应当积极采取风险缓释及转移措施,有效控 制由于外部机构业务连续性管理不充分可能产生的风险。第二节 业务连续性资源建设第三十九条 我社应当开展业务连续性计划所需的资 源建设,满足业务恢复目标和重要业务持续运营的要求。第四十条 我社应当重点加强信息系统关键资源的建 设,实现信息系统的高可用性,保障信息系统的持续运行并 减少信息系统中断后的恢复时间。第四十一条 我社设立统一的运营中断事件指挥中心 场所,用于应急决策、指挥与联络,指挥场所应当配臵办公 与通讯设备以及指挥执行文档、联系资料等。第四十二条 我社应当建立符合业务连续性管理要求 的备用资源,如备用业务和办公场所资源、备用信息系统运 行场所资

15、源、备用信息技术资源、备用人力资源等,以及电 力、通讯、消防、安保等资源。第四十三条 我社选择备用场地时,应当确保不会同时 遭受同类型风险;应当综合分析备用场地所在地的自然环 境、地区配套设施、区域经济环境、交通条件、政策环境和 成本等各方面因素,以及灾难恢复所需的金融服务、通讯、 设备、技术等外部服务供应商资源情况。第四十四条 我社在建立备用业务和办公场所时,应当 配备业务操作和办公所需资源,并确保其能够迅速启用。第四十五条 我社数据灾备中心由省联社统一负责。第四十六条 我社科技信息部门为系统的备份负责部 门,并确保备份人员可用,降低关键岗位人员无法及时履职 风险。第五章 业务连续性演练与持

16、续改进第一节 业务连续性计划演练第四十七条 我社应当开展业务连续性计划演练,检验 应急预案的完整性、可操作性和有效性,验证业务连续性资 源的可用性,提高运营中断事件的综合处臵能力。第四十八条 制定业务连续性演练计划时,我社应当考 虑业务的重要性和影响程度,包括客户范围、业务性质、业 务时效性、经济与非经济影响等,演练频率、方式应当与业 务的重要性和影响程度相匹配。第四十九条 我社应当至少每三年对全部重要业务开 展一次业务连续性计划演练。在重大业务活动、重大社会活 动等关键时点,或在关键资源发生重大变化之前,也应当开 展业务连续性计划的专项演练。第五十条 我社应当加强业务应急预案的演练,重点加 强业务和信息科技部门的协调、配合;应当注重以

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 学术论文 > 其它学术论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号