Multi-sector digital operational resilience
数字运营韧性要求在人员、流程和技术方面采取综合解决方案,以帮助识别威胁、预防攻击,并在中断时顺利快速地恢复运营。金融行业在应对监管要求和运营风险方面积累了丰富经验,为其他行业提供了借鉴。
金融行业:先行者
金融行业是数字运营韧性的先行者,其运营面临物理损坏、网络攻击、IT系统故障和第三方供应商失败等多重风险。自2002年萨班斯-奥克斯利法案以来,全球监管机构对运营风险韧性的要求不断增长,涵盖范围和细节日益扩大。美国联邦储备委员会于2020年发布SR 20-24,欧盟则通过了数字运营韧性法案(DORA),要求金融机构完成转型计划以符合规定。
框架与标准
NIST、APQC、WEF和ISO 207001等机构提供了相关框架,帮助企业管理数字运营韧性。DORA为银行、保险公司、投资公司等金融机构制定了ICT框架,要求其评估ICT基础设施的韧性,并定义关键业务流程和数字资产的级别。
责任与协作
数字运营韧性要求组织在应对中断时迅速响应,并与同行和监管机构合作。云基础设施的普及导致部分责任转移至云服务提供商,形成了共享责任模型。组织需要识别IT/OT基础设施或供应链中的依赖关系和安全责任,特别是与关键资产相关的ICT供应商。
经验教训
金融机构在应对萨班斯-奥克斯利法案的经验表明,仅靠纸面合规是不够的,自动化是关键。组织需要通过模拟危机条件下的离线测试,全面测试整个系统,以确保运营韧性。
持续合规
数字运营韧性的转型项目应建立清晰的决策治理结构、业务服务定义、威胁场景分析和应急通信策略。Capgemini通过为期三个月的转型项目,帮助全球银行的零售银行部门确保第三方供应商风险、测试所有威胁场景,并保证业务连续性和灾难恢复计划的准备就绪。
结论
数字运营韧性的建设需要不断更新实践,以应对技术进步、数字化转型、地缘政治事件和犯罪创新。金融机构的经验表明,综合解决方案、自动化和持续合规是关键。其他行业应借鉴金融行业的经验,建立有效的数字运营韧性框架,并通过测试和评估识别潜在风险,确保业务连续性和安全。