研报正文总结
核心观点与背景
- 随着信息技术在金融服务中的日益重要,网络风险已成为斐济储备银行(RBF)和全球金融部门的高优先级政策议题。
- RBF 已发布网络风险管理法规,要求银行建立与业务复杂性和固有网络风险相匹配的稳健网络风险管理框架。
- 本次现场检查是首次评估 RBF 标准在银行内部流程和风险治理中的整合情况,由 IMF 太平洋金融技术援助中心(PFTAC)支持。
检查过程与发现
- 检查分为三个阶段:检查前准备、现场检查和检查后评估与报告。
- 检查前准备阶段重点关注信息收集、初步风险评估和详细检查计划。
- 现场检查发现 ANZ 集团在网络风险方面采取了稳健的方法,但 Fiji 分行在信息安全标准方面仍有提升空间。
- 检查识别了风险管理体系可以改进的领域,包括风险单元对风险的独立挑战和监督,以及集团审计的覆盖范围。
- RBF 人员展现了技术专长和机构知识,为实施行业范围内的网络现场检查做好了准备。
关键数据
- 斐济金融体系由六家商业银行主导,其中五家为外资银行,包括两家澳大利亚银行(ANZ 银行和西太平洋银行)以及一家巴布亚新几内亚注册的银行(南太平洋银行)。
- RBF 于 2023 年 3 月发布网络风险管理法规,旨在确保银行建立与业务复杂性和固有网络风险相匹配的稳健网络风险管理框架。
研究结论与建议
- RBF 应调整未来网络安全现场检查的范围,包括技术风险和信息安全。
- RBF 应确保检查前准备有足够的资源和关注,重点关注对被检查机构所有相关材料的全面审查。
- RBF 应采用标准化的信息请求清单和现场检查议程。
- RBF 应建立检查时间框架并将里程碑纳入检查手册。
- RBF 应通过跨行业的主题现场检查,提高对行业最佳实践的认识。
- RBF 应开展与检查技术相关的针对性培训。
- RBF 应安排尽可能多的网络安全现场检查,以建立行业基准。
- 参与国应举办“经验教训”研讨会,讨论现场检查过程的各个方面。
- 参与国应建立定期论坛,以便监管机构之间共享有关网络安全的 信息。