银行业金融机构外包风险管理指引
银行业金融机构外包风险管理指引
第一章总则
第一条为了规范银行业金融机构的外包活动,保障银行业金融机构业务持续经营,依据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》等有关法律法规,制定本指引。
第二条在中华人民共和国境内设立的银行业金融机构适用本指引。
第三条本指引中的外包是指银行业金融机构将原来由自身负责处理的某些业务活动委托给服务提供商进行持续处理的行为。
服务提供商包括独立第三方,银行业金融机构母公司或其所属集团设立在中国境内、外的子公司、关联公司或附属机构。
第四条银行业金融机构的董事会和高级管理层应当承担外包活动的最终责任。
第五条银行业金融机构开展外包活动应当制定外包的风险管理框架以及相关制度,并将其纳入全面风险管理体系。
第六条银行业金融机构应当根据审慎经营原则制定其外包战略发展规划,确定与其风险管理水平相适宜的外包活动范围。
第七条银行业金融机构的战略管理、核心管理以及内
部审计等职能不宜外包。
第二章组织结构
第八条银行业金融机构外包管理的组织架构应当包括董事会、高级管理层及外包管理团队。
第九条董事会的职责主要包括以下方面:
(一)审议批准外包的战略发展规划;
(二)审议批准外包的风险管理制度;
(三)审议批准本机构的外包范围及相关安排;
(四)定期审阅本机构外包活动相关报告;
(五)定期安排内部审计,确保审计范围涵盖所有的外包安排。
第十条高级管理层的职责主要包括以下方面:
(一)制定外包战略发展规划;
(二)制定外包风险管理的政策、操作流程和内控制度;
(三)确定外包业务的范围及相关安排;
(四)确定外包管理团队职责,并对其行为进行有效监督。
第十一条外包管理团队的职责主要包括以下方面:
(一)执行外包风险管理的政策、操作流程和内控制度;
(二)负责外包活动的日常管理,包括尽职调查、合同执行情况的监督及风险状况的监督;
(三)向高级管理层提出有关外包活动发展和风险管控
的意见和建议;
(四)在发现外包服务提供商业的业务活动存在缺陷时,采取及时有效的措施;
(五)高级管理层确定的其他职责
第三章风险管理
第十二条银行业金融机构在制定外包活动政策时,应当评估以下风险因素:
(一)银行业金融机构应当关注外包活动的战略风险、法律风险、声誉风险、合规风险、操作风险、国别风险等风险;
(二)影响外包活动的外部因素;
(三)本机构对外包活动的风险管控能力;
(四)服务提供商的技术能力及专业能力,业务策略和业务规模,业务连续性及破产风险,风险控制能力及外包服务的集中度;
(五)其他关注的事项。
第十三条银行业金融机构在进行外包活动时应当对服务提供商进行尽职调查,尽职调查应当包括以下事项:(一)管理能力和行业地位;
(二)财务稳健性;
(三)经营声誉和企业文化;
(四)技术实力和服务质量;
(五)突发事件应对能力;
(六)对银行业的熟悉程度;
(七)对其他银行业金融机构提供服务的情况;
(八)银行业金融机构认为重要的其他事项。
银行业金融机构的外包活动涉及多个服务提供商时,应当对这些服务提供商进行关联关系的调查。
第十四条银行业金融机构开展外包活动时应当签订书面合同或协议,明确双方的权利义务。
合同或协议应当包括但不限于以下内容:
(一)外包服务的范围和标准;
(二)外包服务的保密性和安全性的安排;
(三)外包服务的业务连续性的安排;
(四)外包服务的审计和检查;
(五)外包争端的解决机制;
(六)合同或协议变更或终止的过渡安排;
(七)违约责任。
对于具有专业技术性的外包活动,可签订服务标准协议。
第十五条银行业金融机构在外包活动中应当建立严格的客户信息保密制度,并依法履行告知义务。
第十六条银行业金融机构在外包合同中应当要求外包服务提供商承诺以下事项:
(一)定期通报外包活动的有关事项;
(二)及时通报外包活动的突发性事件;
(三)配合银行业金融机构接受银行业监督管理机构的检查;
(四)保障客户信息的安全性,当客户信息不安全或客户权利受到影响时,银行业金融机构有权随时终止外包合同;
(五)不得以银行业金融机构的名义开展活动;
(六)银行业金融机构认为应当承诺的其他事项。
第十七条银行业金融机构应当关注外包服务提供商分包的风险,并在合同中明确以下事项:
(一)服务提供商分包的规则;
(二)分包服务提供商应当严格遵守主服务提供商与银行业金融机构确定的外包合同或协议中的相关条款;
(三)主服务商应当确认在业务分包后继续保证对服务水平和系统控制负总责;
(四)不得将外包活动的主要业务分包。
第十八条银行业金融机构应当在合同中约定服务提供商不得将外包活动转包或变相转包。
第十九条银行业金融机构在开展跨境外包活动时,应当遵守以下原则:
(一)审慎评估法律和管制风险;
(二)确保客户信息的安全;
(三)选择境外服务提供商时,应当明确其所在国家或地区监管当局已与我国银行业监督管理机构签订谅解备忘录或双方认可的其他约定。
第二十条银行业金融机构应当事先制定和建立外包突发事件应急预案和机制。
通过采取替代方案、寻求合同项下的保险安排等措施,确保业务活动的正常经营。
第二十一条银行业金融机构应当定期对外包活动进行全面审计与评价。
第四章监督管理
第二十二条银行业金融机构在开展外包活动时,应当定期向所在地银行业监督管理机构递交本机构外包活动的评估报告。
第二十三条银行业金融机构在开展外包活动时如遇到对本机构的业务经营、客户信息安全、声誉等产生重大影响事件,应当及时向所在地银行业监督管理机构报告。
第二十四条银行业监督管理机构及其派出机构根据需要对外包活动进行现场检查,采集外包活动过程中数据信息和相关资料,并将检查结果纳入对该机构的监管评级。
第二十五条对外包活动存在以下情形的,银行业监督管理机构可以要求银行业金融机构纠正或采取替代方案,并视情况予以问责。
(一)违反相关法律、行政法规及规章;
(二)违反本机构风险管理政策、内控制度及操作流程等;
(三)存在重大风险隐患;
(四)其他认定的情形。
第五章附则
第二十六条经银行业监督管理机构批准的其他金融机构开展外包活动时遵照本指引执行。
第二十七条本指引由中国银行业监督管理委员会负责解释。
第二十八条本指引自发布之日起实施。
XX银行信息科技外包风险管理办法
XX银行信息科技外包风险管理办法第一章总则第一条为了规范XX银行(以下简称“本行”)信息科技外包管理,控制外包服务风险,根据中国银监会《商业银行信息科技风险管理指引》和《银行业金融机构信息科技外包风险监管指引》,结合本行实际,制定本办法。
第二条信息科技外包系指因本行技术人员技术力量不足或特殊情况,将原本由自身负责处理的信息科技活动委托给服务供应商进行处理的行为。
第三条本行外包管理原则包括:(一)自主可控原则。
信息科技外包活动以不妨碍核心能力建设、关键技术自主可控为导向。
(二)协调统一原则。
符合科技风险管理策略,保持外包风险、成本和效益的平衡。
(三)预防优先原则。
审慎管理信息科技外包活动,秉承事前预防重于事后控制、日常防控重于应急处理的原则。
(四)动态优化原则。
根据外部监管要求、信息科技发展趋势和本行业务发展需求,持续优化本行信息科技风险外包管理策略和工作机制。
第四条本办法适用于本行与信息科技相关外包活动的管理。
第五条本行的信息科技外包活动应遵守国家相关法律法规及监管部门的相关规定。
第二章组织架构与职责分工第六条本行外包管理的组织架构包括董事会、信息科技管理委员会、外包风险主管部门、外包管理执行团队、外包管理审计部门。
第七条董事会承担信息科技外包管理的最终责任。
主要职责包括:(一)审议批准信息科技外包战略;(二)审议批准外包管理基本制度;(三)审议批准本机构的外包范围及相关安排;(四)定期审阅本机构外包活动相关报告;(五)银监会信息科技外包风险监管指引要求的其它工作。
第八条高级管理层设信息科技管理委员会,负责全行科技外包工作的日常决策工作。
主要职责包括:(一)制定外包战略发展规划;(二)确定外包业务的范围及相关安排;(三)确定科技外包管理团队职责,并对其行为进行有效监督;(四)定期审阅本行外包活动相关报告;(五)指导内部审计部门独立开展外包审计工作;(六)董事会确定的其它职责。
第九条风险管理部门负责制定外包风险管理的制度,组织识别和评估信息科技外包风险,监督、评价外包管理工作,对外包执行情况进行监督检查,定期向高级管理层汇报信息科技外包活动相关风险情况。
中国银行业监督管理委员会办公厅关于加强银行业金融机构信息科技非驻场集中式外包风险管理的通知
中国银行业监督管理委员会办公厅关于加强银行业金融机构信息科技非驻场集中式外包风险管理的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2014.07.01•【文号】银监办发[2014]187号•【施行日期】2014.07.01•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银行业监督管理委员会办公厅关于加强银行业金融机构信息科技非驻场集中式外包风险管理的通知银监办发[2014]187号各银监局、各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司、储蓄银行、各省级农村信用联社,银监会直接监管的信托公司、企业集团财务公司、金融租赁公司:根据《银行业金融机构信息科技外包风险监管指引》(银监发〔2013〕5号,以下简称《指引》),为保护银行业金融机构关键基础设施和信息安全,防范银行业信息科技外包集中度风险,守住不发生系统性、全局性风险的底线,现就加强银行业金融机构信息科技非驻场集中式外包行为监管工作通知如下:一、本通知所称非驻场集中式外包是指外包服务商不在银行业金融机构提供现场服务,或外包的关键基础设施和信息系统不在银行业金融机构产权场所,由银行业金融机构以租用设施或购买服务资源的方式获得,主要由外包服务商运维,并且外包服务商同时为3家(含)以上银行业金融机构或其他机构提供服务的外包方式。
信息科技非驻场集中式外包服务商分为银行类机构和社会类机构两类,银行类机构是指依法设立的由银监会监管的银行业金融机构,其他属于社会类机构。
二、银行业金融机构应当对非驻场集中式外包服务商开展全面、深入的尽职调查,除《指引》要求的尽职调查内容以外,对社会类机构和提供外包服务未满3年的银行类机构应当重点调查如下内容:(一)外包服务商对本机构与其他机构的设施、系统和数据是否有明确、清晰的边界;(二)外包服务商是否有管理制度和技术措施保障本机构数据的完整性和保密性;(三)外包服务商对涉及本机构的服务器、存储、网络设备、操作系统、数据库、中间件等软硬件基础设施是否具有最高访问权限;(四)外包服务商是否拥有或可能拥有业务系统的最高管理权限,外包服务商是否拥有或可能拥有业务系统的访问权限,是否能够浏览、获取客户敏感信息;(五)外包服务商是否有完善的灾难恢复设施和应急管理体系,对关键基础设施和信息系统运行是否有业务连续性安排;(六)外包服务商是否知晓并遵从了银行业相关监管法规要求。
最新银行业务外包风险评估工作实施方案叁篇
近年来,随着银行业务的快速开展、同业竞争的日益加剧,银行业务外包呈现较快的开展态势。
业务外包可以有效解决用工压力、提高专业化效劳水平,但同时也产生了外包风险。
应如何加强业务外包管理,防范外包风险成为银行关注的热点问题。
业务风险需警惕承包方业务处理不标准引发风险。
承包方因业务处理不标准而出现重大过失、因人员管理不到位发生重大违规事件,这就会给银行造成经济损失。
有的承包方在业务承接过程中侵犯他人知识产权,导致银行使用其产品后被第三人诉讼侵权,易引发法律纠纷。
在业务外包过程中,如果承包方属于垄断行业或单一业务来源的,容易造成外包价格的不合理,导致其本钱过高而难以发挥业务外包的优势。
承包方缺乏外包资质引发风险。
主要表现为承包方因本身不具备独立法人资格,缺少具备专业资格的从业人员、缺乏从事相关工程的经验而无法完成所承接的外包业务。
此外,一旦银行对承包方准入要求不严格,易使报价较低的承包方中标,这样就容易导致因外包业务质量不达标而无法满足银行的业务需要。
承包方因缺乏资质极易引发违约风险,具体表现在,一方面因为承包方自身资历和能力有限无法按合同约定的要求,持续提供优质效劳。
另一方面承包方在履行合同期间因其经营管理、财务状况等发生重大变化导致丧失履约能力,无法继续提供合同约定的效劳义务。
银行未标准评估体系引发风险。
在操作过程中,银行尚未形成标准统一的评估体系、科学合理的定价机制和先进有效的管理模式。
这也容易造成对外包人员的管理疏忽,如外包押运业务中,之前的提解人员是银行员工,言行举动等相关信息银行都能及时掌握,实行业务外包后,对人员管理、问题纠改的针对性不强,造成管理滞后;在现金清分整点外包过程中,对外包员工疏于管理,员工的责任心不强,在需要突击工作任务时无后备人员,存在大额整点过失等风险隐患。
客户信息被泄密引发风险。
主要包括银企集中对账、贷记卡资料录入、贷记卡不良委托催收中因外包人员工作疏忽而导致的客户信息泄密。
银行业金融机构信息系统风险管理指引
银行业金融机构信息系统风险管理指引LEKIBM standardization office【IBM5AB- LEKIBMK08- LEKIBM2C】银行业金融机构信息系统风险管理指引第一章总则第一条为有效防范银行业金融机构运用信息系统进行业务处理、经营管理和内部控制过程中产生的风险,促进我国银行业安全、持续、稳健运行,根据《中华人民共和国银行业监督管理法》、国家信息安全相关要求和信息系统管理的有关法律法规,制定本指引。
第二条本指引适用于银行业金融机构。
本指引所称银行业金融机构,是指在中华人民共和国境内设立的商业银行、城市信用合作社、农村合作银行、农村信用合作社等吸收公众存款的金融机构以及政策性银行。
在中华人民共和国境内设立的金融资产管理公司、信托投资公司、财务公司、金融租赁公司、汽车金融公司以及经中国银行业监督管理委员会(以下简称银监会)及其派出机构批准设立的其他金融机构,适用本指引规定。
第三条本指引所称信息系统,是指银行业金融机构运用现代信息、通信技术集成的处理业务、经营管理和内部控制的系统。
第四条本指引所称信息系统风险,是指信息系统在规划、研发、建设、运行、维护、监控及退出过程中由于技术和管理缺陷产生的操作、法律和声誉等风险。
第五条信息系统风险管理的目标是通过建立有效的机制,实现对信息系统风险的识别、计量、评价、预警和控制,推动银行业金融机构业务创新,提高信息化水平,增强核心竞争力和可持续发展能力。
第二章机构职责第六条银行业金融机构应建立有效的信息系统风险管理架构,完善内部组织结构和工作机制,防范和控制信息系统风险。
第七条银行业金融机构应认真履行下列信息系统管理职责:(一)贯彻执行国家有关信息系统管理的法律、法规和技术标准,落实银监会相关监管要求;(二)建立有效的信息安全保障体系和内部控制规程,明确信息系统风险管理岗位责任制度,并监督落实;(三)负责组织对本机构信息系统风险进行检查、评估、分析,及时向本机构专门委员会和银监会及其派出机构报送相关的管理信息;(四)及时向银监会及其派出机构报告本机构发生的重大信息系统事故或突发事件,并按有关预案快速响应;(五)每年经董事会或其他决策机构审查后向银监会及其派出机构报送信息系统风险管理的年度报告;(六)做好本机构信息系统审计工作;(七)配合银监会及其派出机构做好信息系统风险监督检查工作,并按照监管意见进行整改;(八)组织本机构信息系统从业人员进行信息系统有关的业务、技术和安全培训;(九)开展与信息系统风险管理相关的其他工作。
金融机构特约商户风险管理指引
金融机构特约商户风险管理指引试行前言:指引目的随着近年来贷记卡业务的迅速发展和银行卡受理范围的扩大,商户风险日渐突出.由于我行需要对所签约商户受理的所有交易负责,我行就必须要对商户的潜在信贷和欺诈风险进行充分预测和评估.否则,商户风险会给我行造成以下严重后果:1财务损失:因商户的信用风险或欺诈行为被发卡机构提交退单;或因商户欺诈交易导致我行风险指标超标,被监管部门或卡组织进行经济处罚;2商誉损失:因商户欺诈或商户协同欺诈导致我行卷入司法诉讼,使声誉受损;或因商户欺诈交易导致我行风险指标超标,被监管部门进行行政处罚.鉴于此,我们必须要认识到防范收单风险的重要意义,加强商户管理、建立并实施规范的商户管理制度,保障收单业务良性、健康发展.第一章总则为了促进我行银行卡收单业务的健康发展,加强特约商户的风险管理,规范相关业务操作,依据中国人民银行、中国银行业监督管理委员会、公安部、国家工商总局加强银行卡安全管理、预防和打击银行卡犯罪的通知、中国银联银联卡经办行商户风险管理指南及XXX银行特约商户业务管理办法等相关规定,特制定本指引.本指引以商户POS收单业务的基本流程为主线,重点梳理业务各环节的风险点和防范措施,并为POS收单业务提供规范的操作流程.第二章商户拓展及审查对商户拓展的风险管理是收单风险控制的第一步,本章对商户拓展的风险点及防范措施进行叙述,并重点介绍商户审查中的现场调查措施.制订商户拓展策略商户拓展策略的关键因素为有效地进行市场拓展,经办行应首先制订商户拓展策略,在制订拓展策略时,应充分考虑以下关键因素:现有业务的规模和业务量;相对于本机构经营场所的商户地理位置;短期和长期的经营目标;能够承受的风险水平;可以使用的各项人力和系统资源,等等.商户拓展策略的关键内容商户拓展策略至少应包括以下内容:确定禁入商户类型明确目标市场和需谨慎发展的商户类型商户发展的业务目标和风险控制目标对新商户的最低财务和信用要求等.分散商户风险拓展商户时,经办行应充分考虑不同类型商户所带来的不同级别的风险,并在风险倾向商户详见谨慎发展的商户类型和低风险商户的组合中取得平衡,避免过分集中或规避风险,影响收单业务的赢利.禁入商户类型根据中国银联银联卡经办行商户风险管理指南规定,经办行禁止发展下列商户:非法设立的经营组织;特殊行业商户:包括本国法律禁止的赌博及博彩类、色情服务类、出售违禁药品、毒品、黄色出版物、军火弹药等其他与本国法律、法规相抵触的商户;可疑商户:商户或商户负责人或法人代表已被列入中国银联的不良信息系统;注册地及经营场所不在经办行经营区域的商户.谨慎发展的商户类型风险倾向商户该类商户因其所出售的商品、服务或其经营活动的特殊性质,发生欺诈交易的可能性较一般商户要大,经办行需谨慎签约,并采取更为严格的调查措施和审批程序.常见风险倾向商户类型如下:易成为伪冒卡使用目标的商户类型:机票代售点或手机专卖店、珠宝、工艺品、名牌服饰专卖店、各类娱乐场所如夜总会、卡拉OK、酒吧、桑拿按摩服务等;易发生套现的商户类型:提供中介、咨询服务的商户、小型经贸公司、各类传销机构、批发类商户等;易发生虚假交易的商户类型:电话营销及信函营销、音像制品出租等;易恶意倒闭的商户类型:在跳蚤市场、二手市场和街头的个体商铺、预付款类商户,如旅行社、短期培训班、各种俱乐部等;主动上门要求装机的小型商户:欺诈嫌疑较一般商户要大.对风险倾向商户的防范措施设立更为严格的准入条件.如对商户的注册资本、经营规模、已营业时间、营业额等设立最低限制;建立双人调查机制.现场调查应双人实施,两名调查员从不同角度对风险进行评估,避免信息的单一性;建立多级审批程序.如在一般审批的基础上,再提交更高级别的管理人员审批;或由经办行风险管理部门进行最终审批等,以控制风险.加强日常监控和现场巡查,以尽早识别风险迹象.进行有针对性的风险培训,提高商户收银员的防欺诈技能.签订有关风险的补充协议即XXX银行特约商户行为规范承诺书,提示商户应规范操作,防范风险.商户申请申请受理银联卡的商户需先填写特约商户申请审批表,连同相关申请资料提交给经办行审核.申请表是经办行构获取商户经营详细信息的主要方式.作为最初调查的一部分,商户申请表应该收集所有与业务背景、业务经营、商户地址和主要负责人相关的信息,如:商户经营背景:包括商户业务、经营时间、法律形式、信用历史等信息.商户经营状况:包括商户销售方式、销售和财务指标等信息.商户经营位置:确定商户经营位置、商户营业场所类型等信息.商户负责人信息:了解商户所有权信息、负责人经营历史、资信状况等.商户风险审查确立目标商户后,经办行应根据相关资料,对商户的基本状况、资信记录、经营和财务状况等进行全面审核与调查.以审核商户基本信息的真实性,并判断其是否满足商户准入的基本条件.商户风险审查的渠道有:电话调查.通过电话向商户负责人或相关人员询问有关情况,并做好记录.鉴于电话调查获取的信息非常有限,且无法证实其真实性,建议仅作为辅助渠道使用.现场调查.经办人员亲自到目标商户经营现场了解商户基本情况、经营状况等.现场调查是商户风险审查的最关键渠道.对于风险倾向商户或风险等级高的商户,现场调查更是风险审查的必备步骤.查询中国银联不良信息系统,确认商户是否为可疑商户商户负责人是否被列入不良持卡人查询其他征信机构,以确认商户之前是否存在不良信用或经营记录.联系当地工商部门或税务部门,审查商户是否有违规经营或偷漏税记录.联系商户以前的经办行或专业化服务机构,了解商户以前的经营和退单状况及协议终止的原因.高度重视商户现场调查调查关键要素经办行应对目标商户在正常营业时间内实施现场调查,如实填写特约商户申请审批表中“风险调查”有关内容,并在可能的情况下拍摄经营场所的内部和外部照片,以验证其经营的合法性和实现预期销售额的能力.详细的现场调查包括以下关键要素:商户基本信息- 商户名称.商户从事日常经营活动的名称是否与营业执照注册名称一致如不一致,应要求商户进行合理解释.- 商户性质.了解商户经营的法律形式,是国有、集体,还是私营、股份制等.其中应特别关注规模较小的私营、个体类商户.- 营业文件.商户是否有合法的营业执照、税务登记证等证件或其他与业务相关的合法文件- 负责人姓名、住址、身份证号码.向商户了解主要负责人的姓名、住址、身份证号码或类似身份证明号和电话号码.- 商户经营范围.确定商户服务类别码MCC.- 商户交易类型.了解商户是实地交易、网上交易还是邮购等类型.- 付款方式.向商户了解其付款方式,是钱货两清,还是商户要求预付款,或允许顾客分期付款等.- 可接受的其他支付方式.了解商户是否还可以受理其他品牌卡的支付及相关经办行的名称.商户经营信息- 商户历史.包括信用、金融、财务记录以及商户从事该业务的时间长短.新商户在开始经营的几年中往往容易出现波动.- 相关业务指标.向商户索取下列数据,以调查商户的预期经营收入:·预计总销售额·预计债权或债务额·预计退单金额·邮购、电话订购或网上交易占总销售额的比率·预付款性质的销售金额需要顾客合同复印件- 与经营规模相关的信息.如是否为连锁店性质、营业用地面积、员工数量等.- 经营证明.向商户索取其他能支持其财务可靠性的经营证明.如供应商和顾客的发票或账单记录,作为商户财务支付能力的证明等.- 退货政策.向商户了解其退货的处理政策和程序.- 存货.存货是否与其经营范围相符现有存货的质量和数量是否能支持预期的销售额商户对存货拥有所有权还是已将存货抵押融资- 合同.确定商户是否存在重要的合同关系,例如与代理商或者独家供货商的合同被取消时,会影响商户偿还负债的能力.- 员工.现有员工的配备是否足以支持预期销售额员工是否已充分了解商户的商品、服务和经营方式- 营业地址.商户的营业地址是否与其经营范围和预期销售额相符合是位于沿街大楼、室内商场或者是在办公室商户所在区域是否已被证明欺诈活动水平过高等- 在该地址经营的时间.了解商户已在该地址经营的时间的长短.- 经营场所和内外部设施.商户经营场所的广告标牌、内外部设施是否与营业范围相符合- 所有/租赁关系.了解商户对经营场所的所有/租赁关系.如果商户拥有该场所,向商户了解该物业的抵押权所有者的姓名和住址.如果商户租用该场所,向商户了解场地所有者的姓名和地址.- 数据安全.交易记录或客户信息是否保存在安全场所内,是否只有经过授权的人员才能接触这些信息商户采取了哪些措施和步骤来确保计算机、电话线、交易凭证和电子数据的安全性客户信息被保存多少时间- 其他业务.要求商户提供它所拥有或经营的任何其他业务的相关信息.商户收单经验- 商户以前是否曾被其他经办行拒绝拒绝原因是什么- 以往的商户协议.查询商户以前是否和其他经办行签订过类似协议,并了解终止协议的真实原因.- 人民币卡收单经验.了解商户以前是否有人民币卡的收单历史,收单的时间长短等.- 收银员的收单操作技能.商户收银员是否有受理银行卡的操作经验,是否有相关操作和风险防范知识商户道德信用- 信用历史.核实商户或其负责人是否有过破产记录,以及现在或过去是否有其他信贷困难或财务危机.- 商户与银行的往来记录.商户的信用额、负债额、逾期负债情况等.- 商户是否被列入中国银联或其他卡组织的可疑商户名单- 商户是否有卷入法律诉讼- 商户是否有被工商、税务、环保等执法部门的处罚记录- 所有权信息.了解主要负责人持有的股权比例.- 负责人信息:是否被列入中国银联或其他卡组织的不良持卡人名单是否有逾期负债是否有卷入法律诉讼等可疑活动的迹象在现场调查中,当出现下列可疑迹象时,经办行需予以额外关注,并进一步展开深入调查,以确认是否存在商户欺诈:·商户实际经营名称与营业执照注册名不符,且商户无法提交合理解释,表明商户存在蓄意隐瞒其实际经营活动的嫌疑;·商户拒绝透露与前经办行终止协议的真实原因,表明商户有可能因风险原因而被前经办行终止协议;·商户仅有小面积的办公场所,没有经营场所和货品,员工也非常少,说明商户申请受理银行卡的真实意图值得怀疑.·商户声称已经营了一段时间,但没有存货或存货很少;或商户的存货与登记的经营范围不符,表明商户可能存在财务困难或欺诈嫌疑.·商户的经营地址非常偏僻,远离市中心,或是在私人住宅经营或办公,且经营或办公环境简陋,表明商户可能财务状况不佳或有欺诈嫌疑.·经与商户负责人或员工交谈,发现他们对经营状况不太了解,可能是虚假申请或恶意倒闭商户的欺诈迹象.·商户尚未正式营业,但负责人或员工催促经办行尽快布放机具,并对清算款项的到账时间格外关注,表明商户有利用经营设备及场所进行欺诈活动的意图.·商户负责人强烈要求以其个人账户作为商户结算账户,并希望清算款项能尽快达账,表明商户负责人可能存在欺诈意图,并试图尽快卷走清算款.·商户负责人对风险敏感问题,如对商户违规操作的界定、风险责任的划分等格外关注,表明商户对于风险问题过于紧张,可能存在蓄意欺诈的意图.防范措施·要求商户对以上可疑迹象进行合理解释,否则暂不考虑进一步的审查与审批;·如有可能,与商户以前的经办行联系,详细了解商户之前的收单表现和终止协议的原因;·在商户不知情的情况下再次进行秘密的现场调查,密切关注商户状况是否与上一次的现场调查结果相符、商户经营是否正常等;·以客户身份与商户联系,技巧性地询问商户所售商品或服务的相关问题,以了解商户经营的真实意图和真实产品.第三章商户审批商户审批应遵循以下基本原则:只对资料完整的商户申请进行审批完整的申请资料应包括以下内容:·商户申请表;·商户营业执照和税务登记证等证照的复印件;·负责人或法人代表身份证复印件等相关资料;以上资料缺失的,需等资料补齐后再进行审批.只对风险审查合格的商户进行审批商户风险审查,是审批前的必备步骤,也是风险防范的必要措施,原则上,只有风险审查合格的商户,才有资格进入审批程序,下列要求中有任何一项未能满足的,应不予审批:·特约商户申请审批表上所填资料真实无误;·商户及负责人未被列入中国银联等不良信息系统;·商户之前无不良信用或违规经营、偷漏税记录,也无不良收单记录;·现场调查结果显示商户经营状况正常,无可疑现象.第四章机具管理商户签约完成后,经办行开始进行机具布放.POS机具在许多案件中已成为不法分子进行欺诈活动的主要工具,是商户风险管理中的薄弱环节.机具布放经办行在制订机具布放策略时,应充分考虑商户类型、商户地理位置、预期单笔交易金额、预期销售额等相关因素.机具布放时,经办行应落实以下措施:首先签署商户协议书,并确认进行商户注册后,再布放POS等相关机具;“店中店”商户,应根据其经营的独立性,分别布放POS机具,严禁不同商户合用同一台POS机;对于每台POS终端,应进行统一编码,并于程序下载后,将终端编码与机具序列编码建立对应关系,以便于机具管理;程序下载和装机过程中,应加强监控和复核,避免出现装错机情况;装机时,需认真填写商户POS机具管理登记表;POS机具应符合银联检测标准:能够读取并传送磁条卡的磁道信息,但不显示完全磁道数据例如CVN.机具维护经办行应密切关注商户POS机具的欺诈使用风险和机具自身的损失风险,加强对机具维护的风险控制:对于商户提出的新增、更换、维护POS机具的要求,应履行必要的核实程序,以避免不法分子冒充商户人员利用POS机具进行欺诈活动;定期对商户的POS机具进行检查,检查内容至少应包括:- POS机具的数量及每台POS机的编号与原登记的是否相符;- POS机具的使用状态是否正常;- POS机具的摆放位置是否有改动;- 商户是否对机具进行擅自更换或加装其他设备.每次对POS机具维护都应有详细的记录,包括维修时间、POS编号、故障原因、维修描述等;应商户停业等原因解除合约收回POS机具时,应认真核对原登记记录和检查维修记录,并做好回收POS机具记录;POS机具维修、检查和回收,都需认真填写商户POS机具管理登记表.第五章商户培训有针对性的商户培训是经办行规范商户操作、控制商户风险的重要手段之一.针对不同类型商户,及同一商户中不同层次的员工,培训重点应有所侧重.本章从区分培训层次的角度出发,对商户培训进行了原则介绍.制定商户培训计划与商户签约后,经办行应为商户制订培训计划.培训计划应充分考虑商户规模、商户类型、主要的潜在风险等因素.经办行的商户培训应达到以下基本要求:在收单业务正式开展前,应确保对商户进行至少一次业务风险培训;开展业务后,经办行应根据商户业务发展和风险控制要求,对商户进行定期或不定期的业务和风险培训,原则上一年内不得少于两次;保留每次的培训记录,以备查核.商户收银员培训收银员常规培训培训内容至少应包括:银行卡基本知识;受理银联卡的业务流程和操作要求;机具基本使用方法及简单的故障排除方法;交易凭证的正确使用方法;正确识别银联卡、辨认伪卡的基本方法;特定代码服务、没收卡程序的相关知识;对账户及交易信息保密的相关规定.常规培训侧重于指引收银员按照规范的业务流程进行操作,并简要介绍风险防范的基本技能,如卡片识别、没收卡处理等,适用于风险倾向不高的一般商户.收银员风险防范培训对于本指引章节中所述的“易成为伪冒卡使用目标的商户”等被动欺诈型商户,除以上常规培训外,经办行应格外加强以下风险培训,以提高收银员的风险防范技巧和技能:银联卡的安全特征有效卡的识别要点- 凸印卡号与平面印刷号码是否一致的检查- 卡面有效期的检查- 卡片完好性检查- 刷卡时POS上显示的卡号是否与卡面卡号一致的检查- 卡背签名栏及签名的检查持卡人身份的识别- 持卡人性别是否与卡面凸印的MS或MR相符- 照片卡与持卡人相貌是否相似不法分子欺诈用卡迹象- 购物或消费时非常随便,不加考虑与挑拣,不关注价钱,只希望尽快刷卡完成交易;- 集中购买容易脱手的贵重物品,如金银手饰、名表、玉器、工艺品、名牌服饰、高档电器等,且在购买高档电器等大宗物件时拒绝送货上门,坚持当场提货;- 在机票代售店或手机专卖店,重复往返多次,持卡购买多张机票或多部手机,且急于成交;- 购物时持有多张银行卡,当一张卡无法获取授权后,不要求人工授权,而是立即换刷其他卡;- 持卡人不愿刷卡;或刷卡不能取得授权时要求分单压卡进行支付;- 在签单过程中神色慌张,左顾右盼;或在签字时要求看卡背面的签名或签字很慢.对商户管理人员的培训经办行可通过沟通、讨论、讲座等形式,帮助商户管理人员树立风险意识,建立内部风险管理的相关制度,以配合经办行加强内部风险管理,防范潜在风险.常规风险培训培训商户管理人员充分认识各类商户风险如违规操作风险、违约风险等,及可能对商户造成的经济损失;帮助商户管理人员建立相关制度,加强商户内部风险防范:-建立收银员操作权限的分级管理;-建立内部培训和交流机制,强化员工的风险防范和保密意识;-建立账户与交易信息的保密制度:·确保存有卡号、交易数据和持卡人资料等关键信息的所有介质保存于安全区域;·建立“只有被授权人员才能接触访问关键信息”的相关制度;·要求敏感岗位的员工签订保密协议等;- 建立POS机具的安全管理机制:·账务登记,账实盘点制度- 根据机具型号设立总账及分类账明细台账,对机具数量、机具产权来源等进行登记;- 定期对机具进行盘点,确保账实相符;·机具保管及维护的风险防范- POS机具储存有银行卡的交易数据,是交易、结算的重要工具,属于保密设备,商户应妥善保管;- POS设备必须原件配套使用,非指定人员不得对于POS进行任何检测,私自拆修、改装或更换部件;- 商户应注意保证POS机封条完好,如封条出现自然磨损,商户应通知经办行进行检查、更换;· POS操作的安全制度- 妥善保管个人操作密码,特别是主管密码,因涉及对POS操作员的管理权限,防止权限被冒用;- 收银员交接班时,注意打印对账报表,对账完毕签退.强化法律意识对于主动欺诈型的商户,如本指引章节中所述的易发生套现的商户、易恶意倒闭的商户、主动上门要求装机的小型商户等,除以上常规风险培训外,经办行应强化其负责人的法律意识,即让商户负责人认识到:商户欺诈行为最终将导致其承担相应经济损失和法律责任.常见损失和法律责任包括:·商户违规进行分单等操作,经办行可以以此为由退单;·商户违规向持卡人提供套现,经办行可以向商户追究违约赔偿责任;情节严重的,将构成诈骗罪;·商户收银员未核对刷卡者身份造成银行卡被他人冒用损失,持卡人将可以以商户未尽到“表面审查义务”为由要求商户承担损失;·商户人员以多刷卡、重复刷卡等方式侵占持卡人资金,将构成侵占财产罪或盗窃罪;·商户人员捡到他人银行卡后使用,涉嫌冒用他人信用卡,数额较大的,将构成信用卡诈骗罪;·商户人员窃取他人银行卡后使用,涉嫌盗窃并使用他人信用卡,数额较大的,将构成盗窃罪;·商户人员与伪卡集团相勾结,盗录银行卡磁条信息,涉嫌共同犯罪,以伪造金融票证罪定罪处罚;·商户人员刷假卡或协助他人刷假卡,将构成信用卡诈骗罪;·商户虚假申请或恶意倒闭,涉嫌欺诈银行,将构成诈骗罪.对商户财务人员的培训对商户财务人员培训的主要内容包括:相关账务处理流程、差错处理方法和要求清算制度和流程对账和调账流程交易单据的保管方式和保管时限要求账户和交易信息保密的相关规定商户培训注意事项经办行在进行商户培训时,应特别注意正确把握培训角度和培训重点.培训时,不要向商户详细介绍不法分子的作案手法及作案细节,避免商户内部人员利用并进行效仿,增加内部操作风险,而应从“如何识别及防范风险”的角度出发,重点培训商户规范操作,及时防范,尽量降低欺诈风险.第六章商户欺诈及防范在日常风险管理中,经办行如要尽早识别商户的可疑或欺诈迹象,就应先了解和熟悉常见的商户欺诈类型和表现.本章对商户欺诈的主要类型、表现特征和防范措施建议进行详细描述.恶意倒闭商户不法商户在经办行开设了看似合法经营的商户账户,受理银行卡.当收到大笔清算款项后商户立即关门,故意破产,负责人也马上销声匿迹,使我行承担此后的退单损失.欺诈特征以预付款类商户居多,详见本指引章节风险倾向商户中“易恶意倒闭的商户类型”;。
信息科技外包风险监管指引
信息科技外包风险监管指引银行业金融机构信息科技外包风险监管指引第一章总则第一条为规范银行业金融机构的信息科技外包活动,降低信息科技外包风险,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》等法律法规,制定本指引。
第二条在中华人民共和国境内设立的政策性银行、商业银行、农村合作银行、省农村信用社联合社适用本指引。
银监会监管的其他金融机构参照本指引执行。
第三条本指引所称信息科技外包是指银行业金融机构将原本自身负责处理的信息科技活动委托给服务提供商进行处理的行为,包含项目外包、人力资源外包等形式。
原则上包括以下类型:研发咨询类外包:科技管理及科技治理等咨询设计外包,规划、需求、系统开发、测试外包;系统运行维护类外包:包括数据中心、机房配套设施、网络、系统的运维外包,自助设备、POS机等远程终端及办公设备的运维外包;业务外包中的信息科技活动:市场拓展、业务操作、企业管理、资产处臵等外包中的系统开发、运行维护和数据处理活动。
第四条本指引所称关联外包是指服务提供商为银行业金融机构的母公司或其所属集团子公司、关联公司或附属机构提供信息科技外包。
第五条信息科技外包可能产生如下风险,并导致银行业金融机构的战略、声誉、合规风险:科技能力丧失:银行业金融机构过度依赖外部资源导致失去科技控制及创新能力,影响业务创新与发展;业务中断:支持业务运营的外包服务无法持续提供导致业务中断;信息泄露:包含客户信息在内的银行业金融机构非公开数据被服务提供商非法获得或泄露;服务水平下降:于外包服务质量问题或内外部协作效率低下,使得银行业金融机构信息科技服务水平下降。
第六条本指引所称机构集中度风险是指银行业金融机构将信息科技外包服务集中交少量服务提供商承接而产生的风险,该风险可能造成集中性的服务中断、质量下降、安全事件等。
第七条本指引所称同业托管机构是指作为外包服务提供商为其他同行业金融机构提供信息科技外包服务的银行业金融机构。
银行业金融机构信息系统风险管理指引
银行业金融机构信息系统风险管理指引第一章总则第一条为有效防范银行业金融机构运用信息系统进行业务处理、经营治理和内部操纵过程中产生的风险,促进我国银行业安全、连续、稳健运行,依照《中华人民共和国银行业监督治理法》、国家信息安全相关要求和信息系统治理的有关法律法规,制定本指引。
第二条本指引适用于银行业金融机构。
本指引所称银行业金融机构,是指在中华人民共和国境内设立的商业银行、都市信用合作社、农村合作银行、农村信用合作社等吸取公众存款的金融机构以及政策性银行。
在中华人民共和国境内设立的金融资产治理公司、信托投资公司、财务公司、金融租赁公司、汽车金融公司以及经中国银行业监督治理委员会(以下简称银监会)及其派出机构批准设立的其他金融机构,适用本指引规定。
第三条本指引所称信息系统,是指银行业金融机构运用现代信息、通信技术集成的处理业务、经营治理和内部操纵的系统。
第四条本指引所称信息系统风险,是指信息系统在规划、研发、建设、运行、爱护、监控及退出过程中由于技术和治理缺陷产生的操作、法律和声誉等风险。
第五条信息系统风险治理的目标是通过建立有效的机制,实现对信息系统风险的识别、计量、评判、预警和操纵,推动银行业金融机构业务创新,提高信息化水平,增强核心竞争力和可连续进展能力。
第二章机构职责第六条银行业金融机构应建立有效的信息系统风险治理架构,完善内部组织结构和工作机制,防范和操纵信息系统风险。
第七条银行业金融机构应认真履行下列信息系统治理职责:(一)贯彻执行国家有关信息系统治理的法律、法规和技术标准,落实银监会相关监管要求;(二)建立有效的信息安全保证体系和内部操纵规程,明确信息系统风险治理岗位责任制度,并监督落实;(三)负责组织对本机构信息系统风险进行检查、评估、分析,及时向本机构专门委员会和银监会及其派出机构报送相关的治理信息;(四)及时向银监会及其派出机构报告本机构发生的重大信息系统事故或突发事件,并按有关预案快速响应;(五)每年经董事会或其他决策机构审查后向银监会及其派出机构报送信息系统风险治理的年度报告;(六)做好本机构信息系统审计工作;(七)配合银监会及其派出机构做好信息系统风险监督检查工作,并按照监管意见进行整改;(八)组织本机构信息系统从业人员进行信息系统有关的业务、技术和安全培训;(九)开展与信息系统风险治理相关的其他工作。
关于印发银行业金融机构全面风险管理指引的通知
中国银监会关于印发《银行业金融机构全面风险管理指引》的通知银监发〔2016〕44号各银监局,各政策性银行、大型银行、股份制银行,邮储银行,外资银行,金融资产管理公司,其他会管金融机构:现将《银行业金融机构全面风险管理指引》印发给你们,请遵照执行。
2016年9月27日(此件发至银监分局与地方法人银行业金融机构)银行业金融机构全面风险管理指引第一章总则第一条为提高银行业金融机构全面风险管理水平,促进银行业体系安全稳健运行,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》等法律法规,制定本指引。
第二条本指引适用于在中华人民共和国境内依法设立的银行业金融机构。
本指引所称银行业金融机构,是指在中华人民共和国境内设立的商业银行、农村信用合作社等吸收公众存款的金融机构、政策性银行以及国家开发银行。
第三条银行业金融机构应当建立全面风险管理体系,采取定性和定量相结合的方法,识别、计量、评估、监测、报告、控制或缓释所承担的各类风险。
各类风险包括信用风险、市场风险、流动性风险、操作风险、国别风险、银行账户利率风险、声誉风险、战略风险、信息科技风险以及其他风险。
银行业金融机构的全面风险管理体系应当考虑风险之间的关联性,审慎评估各类风险之间的相互影响,防范跨境、跨业风险。
第四条银行业金融机构全面风险管理应当遵循以下基本原则:(一)匹配性原则。
全面风险管理体系应当与风险状况和系统重要性等相适应,并根据环境变化进行调整。
(二)全覆盖原则。
全面风险管理应当覆盖各个业务条线,包括本外币、表内外、境内外业务;覆盖所有分支机构、附属机构,部门、岗位和人员;覆盖所有风险种类和不同风险之间的相互影响;贯穿决策、执行和监督全部管理环节。
(三)独立性原则。
银行业金融机构应当建立独立的全面风险管理组织架构,赋予风险管理条线足够的授权、人力资源及其他资源配置,建立科学合理的报告渠道,与业务条线之间形成相互制衡的运行机制。
(四)有效性原则。
中国银监会关于印发《银行业金融机构国别风险管理指引》的通知
中国银监会关于印发《银行业金融机构国别风险管理指引》的通知文章属性•【制定机关】中国银行业监督管理委员会(已撤销)•【公布日期】2010.06.08•【文号】银监发[2010]45号•【施行日期】2010.06.08•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】银行业监督管理正文中国银监会关于印发《银行业金融机构国别风险管理指引》的通知(银监发[2010]45号)各银监局,各政策性银行、国有商业银行、股份制商业银行、金融资产管理公司,国家开发银行、邮政储蓄银行,各省级农村信用联社,银监会直接监管的信托公司、企业集团财务公司、金融租赁公司:现将《银行业金融机构国别风险管理指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内各银监分局和银行业金融机构。
二○一○年六月八日银行业金融机构国别风险管理指引第一章总则第一条为加强银行业金融机构国别风险管理,根据《中华人民共和国银行业监督管理法》、《中华人民共和国商业银行法》以及其他有关法律和行政法规,制定本指引。
第二条在中华人民共和国境内依法设立的商业银行、邮政储蓄银行、城市信用合作社、农村信用合作社等吸收公众存款的银行业金融机构、政策性银行以及国家开发银行适用本指引。
第三条本指引所称国别风险,是指由于某一国家或地区经济、政治、社会变化及事件,导致该国家或地区借款人或债务人没有能力或者拒绝偿付银行业金融机构债务,或使银行业金融机构在该国家或地区的商业存在遭受损失,或使银行业金融机构遭受其他损失的风险。
国别风险可能由一国或地区经济状况恶化、政治和社会动荡、资产被国有化或被征用、政府拒付对外债务、外汇管制或货币贬值等情况引发。
转移风险是国别风险的主要类型之一,是指借款人或债务人由于本国外汇储备不足或外汇管制等原因,无法获得所需外汇偿还其境外债务的风险。
第四条本指引所称国家或地区,是指不同的司法管辖区或经济体。
如银行业金融机构在进行国别风险管理时,应当视中国香港、中国澳门和中国台湾为不同的司法管辖区或经济体。
(风险管理)银行业金融机构信息系统风险管理指引
银行业金融机构信息系统风险管理指引第一章总则第一条为有效防范银行业金融机构运用信息系统进行业务处理、经营管理和内部控制过程中产生的风险,促进我国银行业安全、持续、稳健运行,根据《中华人民共和国银行业监督管理法》、国家信息安全相关要求和信息系统管理的有关法律法规,制定本指引。
第二条本指引适用于银行业金融机构。
本指引所称银行业金融机构,是指在中华人民共和国境内设立的商业银行、城市信用合作社、农村合作银行、农村信用合作社等吸收公众存款的金融机构以及政策性银行。
在中华人民共和国境内设立的金融资产管理公司、信托投资公司、财务公司、金融租赁公司、汽车金融公司以及经中国银行业监督管理委员会(以下简称银监会)及其派出机构批准设立的其他金融机构,适用本指引规定。
第三条本指引所称信息系统,是指银行业金融机构运用现代信息、通信技术集成的处理业务、经营管理和内部控制的系统。
第四条本指引所称信息系统风险,是指信息系统在规划、研发、建设、运行、维护、监控及退出过程中由于技术和管理缺陷产生的操作、法律和声誉等风险。
第五条信息系统风险管理的目标是通过建立有效的机制,实现对信息系统风险的识别、计量、评价、预警和控制,推动银行业金融机构业务创新,提高信息化水平,增强核心竞争力和可持续发展能力。
第二章机构职责第六条银行业金融机构应建立有效的信息系统风险管理架构,完善内部组织结构和工作机制,防范和控制信息系统风险。
第七条银行业金融机构应认真履行下列信息系统管理职责:(一)贯彻执行国家有关信息系统管理的法律、法规和技术标准,落实银监会相关监管要求;(二)建立有效的信息安全保障体系和内部控制规程,明确信息系统风险管理岗位责任制度,并监督落实;(三)负责组织对本机构信息系统风险进行检查、评估、分析,及时向本机构专门委员会和银监会及其派出机构报送相关的管理信息;(四)及时向银监会及其派出机构报告本机构发生的重大信息系统事故或突发事件,并按有关预案快速响应;(五)每年经董事会或其他决策机构审查后向银监会及其派出机构报送信息系统风险管理的年度报告;(六)做好本机构信息系统审计工作;(七)配合银监会及其派出机构做好信息系统风险监督检查工作,并按照监管意见进行整改;(八)组织本机构信息系统从业人员进行信息系统有关的业务、技术和安全培训;(九)开展与信息系统风险管理相关的其他工作。
