商业银行信息系统研发风险管理组织体系研究

完善的商业银行信息系统研发风险管理组织体系是保证技术领先、产品质量的关键。研发风险管理组织体系的架构…

   完善的商业银行信息系统研发风险管理组织体系是保证技术领先、产品质量的关键。研发风险管理组织体系的架构、运行和发展在研发中心信息系统风险管理中 具有根本意义。本文分析了建立商业银行信息系统研发风险管理组织的必性,出了研发风险管理组织体系的架构模式、职能定位和体系运转的思考建议。
关键词商业银行;信息系统;研发风险;组织体系
根据Gartner统计,互联网75%攻击行为已经由网络层转移到应用层,另据NIST报告,目前已经发现漏洞有92%源自系统应用软件,加强信息系统研发风险管理,增强信息系统安全性,已成为商业银行信息系统研发管理的重内容之一。
随着金融信息化的深入,科技自主创新价值日益凸显,国内大中型商业银行普遍建立了自己的信息科技部门或研发中心,以科技创新驱动业务、服务和 管理创新。在研发风险管理方面,部分商业银行建立了研发风险管理体系,从组织、管理、技术等各方面体系化高和保障信息系统安全性。
商业银行信息系统研发风险组织以安全知识探索和研发风险管理为主活动,通过建立和实施研发风险管理工作流程,供安全技术支持服务,在产品 立项、安全需求转化、安全编码、安全测试等阶段落实安全技术求,高信息系统安全性。因此,研发风险管理组织是商业银行研发风险管理体系的重组成部 分,对于加强商业银行信息系统研发风险管理具有重的基础性意义。
一、建立研发风险管理组织体系的必性
1.完善全面风险管理组织体系的需。
24年的新《巴塞尔资本协议》强调商业银行不仅重视传统的信用风险、市场风险和流动性风险,而且出操作风险管理求,并将信息科技风 险划归操作风险管理范畴。信息科技风险已经成为商业银行全面风险管理体系的组成部分之一,而信息系统研发风险又是信息科技风险的重内容,因此,加强信息 系统研发风险管理,建立健全研发风险管理组织体系,是对商业银行全面风险管理组织体系的完善。
2.满足监管求的需。
随着信息技术的不断进步与发展,信息系统的安全建设显得尤为重。212年6月29日,人民银行下发“银发212163号”文件, 求进一步落实《信息安全等级保护管理办法》(公通字2743号),加强银行业信息安全等级保护工作。此外,银监会、公安部、审计局等监管机构对信 息系统风险管理和开展安全检查都有明确求。信息系统安全建设需专门的工作组织来推动落实,因此,建立健全商业银行信息系统研发风险管理组织体系,开展 安全制度建设、安全标准建设、项目安全管理和信息系统安全达标评审等一揽子工作,成为防范信息系统研发风险管理的迫切需。
3.升研发风险管理水平的需。
随着商业银行经营发展对信息系统的依赖性越来越大,信息系统故障所带来的影响也越来越大。信息系统的健壮性和稳定性已经成为衡量商业银行服务 水平的重方面。建立健全完善的研发风险管理组织体系,增强开发人员安全意识,指导开发人员安全设计和安全编码,加强信息系统研发风险管理,成为全面升 研发风险管理水平的需。
二、研发风险管理组织体系现状与问题
商业银行信息科技部门或研发中心普遍设立了风险管理委员会和安全管理部门,形成了信息科技风险管理组织,满足了基本工作需。但是,多数商业 银行的信息科技风险管理组织未能深入到研发风险管理领域,在一定程度上制约了研发风险管理工作的开展。主问题包括一是研发风险管理组织机构不完善,缺 少专职部门推动研发风险管理工作开展;二是研发风险管理组织职能不完善,相关机构仍然以迎接上级检查为主业,未能真正履行研发风险管理职责;三是研发风险 管理角色不明确,未在项目组设立研发风险管理角色,研发风险管理组织与项目组之间缺乏沟通联系,相关管理求难以传导和落地;四是研发风险管理人才队伍不 完整,研发人员缺乏安全技术、技能,整个组织层面缺少安全专家团队对信息系统安全设计进行指导和把关。
三、研发风险管理组织体系建设思路
完善的信息系统研发风险管理组织体系的主特点在于组织和运行机制的创新性,以及适应研发风险管理组织职能而形成的新管理制度。在组织和体制创新基础上,研发风险管理组织必将在信息科技风险管理中崭露头角,并以强劲的势头向科技创新的各个环节渗透。
1.信息系统研发风险管理组织体系架构
信息系统研发风险管理组织以升信息系统安全性,实现持续的高水平研发服务为目标,不仅需进行信息系统架构设计和产品研发工作,还需开展 产品质量控制和安全标准研究等工作。因此必须在层级式研发风险管理组织体系总体框架下,加强架构设计、质量控制、安全指导和标准研究等的力量,同时增进各 执行层级间的互动,构建和形成“层级+互动式”的信息系统研发风险管理组织体系。
图1 信息系统研发风险管理组织体系
构建完善的信息系统研发风险管理组织体系,需从以下几方面开展。
一坚持风险管理委员会的顶层设计,贯彻安全与发展并重思想,将系统等级保护求和监管求等融入信息系统建设,努力从战略层面建设安全稳定的信息系统。
二加强安全管理部门的安全管理职能,大力开展安全标准研究和源代码扫描等技术支持服务,推动信息系统事前定级工作,建立信息系统研发风险管 理机制和统一的安全需求规范并严格落实,事中开展源代码漏洞扫描等安全技术支持服务工作。改变原有的事后定级,安全措施与等级保护级别不一致,安全整改难 度大等的被动局面。
三加强应用开发部门、技术管理部门、质量管理部门、安全管理部门和安全专家组的安全人员建设,增强风险管理委员会与各部门或者各部门间的衔接,形成研发风险管理组织体系。通过安全人员的安全管理活动,构建安全稳定的信息系统,增强市场竞争力。
  信息安全经理是项目组安全开发负责人,负责在研发过程中落实信息系统安全需求,升开发人员的安全意识,降低因安全意识薄弱等导致的风险;信息安全督 导团队是各部门联系的纽带,督导信息安全经理落实安全需求,辅助开展源代码漏洞扫描等安全技术支持服务,减少信息系统风险隐患;架构设计团队承担着信息系 统架构分析设计职责,架构设计好坏决定了信息系统的成败;质量管理团队是信息系统研发生命周期质量管理体系的制定实施者,负责制定研发过程规范及配套度量 体系,加强信息系统研发生命周期源代码、技术文档等的质量管理;安全专家组参与信息系统研发风险管理各评审和审核等,切实升信息系统的安全性。
四加强测试管理部门信息系统安全测试工作,在业务功能测试基础之上,强化信息系统安全功能测试和安全漏洞扫描测试,以进一步验证信息系统安全功能的有效性,排查可能导致黑客攻击的安全漏洞。
2.明确的职能定位是研发风险管理组织发展的根本保障
信息系统研发风险管理组织的兴起和发展具有强烈的需求导向性,根据需求导向设计组织结构,明确信息系统研发风险管理任务,开展研发安全管理活动。加强信息系统研发风险管理,升信息系统安全性为信息系统研发风险管理组织建立和发展供了根本动力。
组织职能定位是研发风险管理组织生存和发展的关键。风险管理委员会是信息系统研发风险管理组织体系的决策机构,负责贯彻执行信息科技风险管理策略,制定研发过程安全管理整体策略,对研发过程安全管理工作进行监督和指导,体现了组织机构的发展方向。
应用开发部门、技术管理部门、质量管理部门、安全管理部门和测试管理部门在风险管理委员会统一领导下,开展信息系统研发安全保障工作。技术管 理部门开展信息系统安全架构分析;质量管理部门保障信息系统研发生命周期质量安全;安全管理部门职能重塑,在原有应对监管部门监督检查基础之上,进行信息 系统安全标准研究、制定维护安全技术规范、组织研发安全管理活动、督导开发人员落实安全需求和供源代码扫描技术支持服务等;测试管理部门开展信息系统投 产前的安全功能测试和安全漏洞扫描测试;安全专家组是信息系统安全管理和研发领域的佼佼者,参与研发安全评审。明确的职能定位必将带动信息系统研发风险管 理组织的发展。
3.形成符合科技发展的可持续改进运行机制
在遵循科技发展规律基础之上开展信息系统研发风险管理是研发风险管理组织保持活力的前。研发风险管理组织的生命力在于按照科技发展规律来设 计组织和运行机制。应用开发部门、技术管理部门、质量管理部门、安全管理部门、测试管理部门、安全专家组等紧密围绕信息系统研发主线,并在风险管理委员会 统一领导下进行协作,升信息系统安全性。对具体信息系统来说,其研发风险管理的角色来源于不同的部门。他们同时接受项目组和所属部门的管理,也充当着项 目组和部门之间联系的纽带。这种矩阵式管理能够充分发挥不同领域专业人员的优势,取长补短,互通有无,使研发风险管理组织的整体运作效能达到最佳。
研发风险管理组织按照信息系统研发项目而组织产生,它加强了不同部门之间的配合和信息交流,同时由于对重决策问题有发言权,增加了参与者的 责任感和积极性,再通过相关组织的研究审核后经风险管理委员会发布,有利于形成研发风险管理决策的良性循环。在研发风险管理工作过程中,应根据商业银行信 息科技组织结构调整,以及外部监管求的变化,定期对研发风险管理组织进行改进维护,以确保研发风险管理组织的持续有效运转。
商业银行信息系统研发风险管理组织体系是研发风险管理体系的重组成部分,是信息系统研发风险经营风格和战略思想的具体体现,是实现优良研发产品和保持长期竞争战略的基本保障,是研发中心的安身立命之本。
参考文献
1信息安全技术,信息系统安全等级保护基本求Z.GB/T22239-28.
2操龙灿.基于自主创新的大企业研发组织体系构建与界面管理J.合肥工业大学学报(社会科学版),27(2)99-1.
3陈宝明.我国新型研发组织发展现状与政策建议J.中国科技论坛,213(3)27-31.
课题项目中国银监会213年度银行业信息科技风险管理课题(项目编号213_2_8)。
作者简介王喜辉(1979-),男,河北保定人,学士,现供职于中国农业银行。