核心观点
- 金融行业面临的网络风险日益严峻:由于金融机构处理大量敏感数据,且数字金融服务和在线交易蓬勃发展,金融行业成为网络犯罪分子的主要目标。网络攻击的频率、成本和复杂性都在不断增加,对金融稳定构成重大威胁。
- 网络风险监管的重要性:网络风险监管的目标是保护信息和系统的机密性、完整性和可用性,并建立网络弹性和应对网络事件的恢复能力。监管框架通常分为强制性要求和指导方针,重点关注治理和内部控制、技术和网络风险管理、ICT服务管理、网络安全运营、响应和恢复、漏洞扫描、测试和演练以及独立保证等方面。
- IMF在网络安全监管方面的工作:IMF通过金融稳定评估计划(FSAP)和能力发展技术援助(TA)等项目,帮助成员国加强金融系统的运营和网络弹性。FSAP评估涵盖网络风险监管和监督,而TA则侧重于帮助新兴市场和 developing economies 建立网络安全法规和监督框架。
- 有效的监管实践:良好的网络风险监管实践包括采用统一的技术风险监管框架、以结果为导向和技术中立的方式设定预期、应用比例原则,以及平衡基于原则的监管和规范性监管。
- 有效的监督实践:监督者应通过持续的非现场监督和定期的现场检查,对金融机构的网络安全防御进行监控,并根据机构的网络风险状况和系统性重要性调整监督力度。监督者应具备专业知识,并利用技术提高效率。
- 网络模拟演练:网络模拟演练是加强网络安全的有力工具,可以提高响应能力、识别漏洞、增强沟通和准备能力。演练可以由监管机构和监督机构或市场参与者进行,并应建立多年度演练计划,以持续改进风险管理能力。
- 系统范围内的网络风险管理:有效监控和减轻金融行业的系统性网络风险需要多层次的积极方法,包括持续监控网络安全准备情况、建立全面的网络事件报告框架、绘制相互联系和相互依赖的网络、进行包含严重但合理的网络攻击情景的金融稳定分析、制定金融行业的网络安全战略、加强领导层的作用、加强国际合作与合作。
关键数据
- 自 2020 年以来,网络攻击的频率几乎翻了一番,损失增加了 25% 以上,2020 年与 2019 年相比,增幅高达 500%。
- 过去二十年中有大约 20% 的网络事件影响了金融行业,其中银行、保险公司和资产管理公司是主要目标。
- 从 2020 年到 2023 年,受网络事件影响的金融行业直接损失达 25 亿美元。
- IMF 自 2017 年以来已向新兴市场和 developing economies 提供了 108 个关于网络风险的 TA 任务。
研究结论
- 网络风险是金融行业面临的最重要风险之一,需要得到监管机构和监督机构的重视。
- 建立有效的网络风险监管和监督框架对于提高金融系统的网络弹性至关重要。
- 监管机构和监督机构应采用基于原则的监管方法,并根据机构的网络风险状况和系统性重要性调整监督力度。
- 网络模拟演练是加强网络安全的有力工具,应定期进行。
- 系统范围内的网络风险管理需要多层次的积极方法,包括持续监控、建立报告框架、绘制相互联系和相互依赖的网络、进行金融稳定分析、制定战略、加强领导层作用和国际合作。