发布时间:2022-05-24 18:24 已有: 人阅读
证监会证券基金机构监管部向各证券公司和基金公司下发了新一期,对近一年来,证券基金机构发生的多起信息系统安全事件进行梳理分析,并对反映出的问题进行了总结。 招商证券发布集中交易系统故障的情况说明并表示,故障已排除,系统服务恢复正常。不过,仅仅过去两个月,5月16日,招商证券又发生交易系统登录异常现象。 招商证券在周末系统升级过程中,测试场景尤其是压力测试不够充分,导致交易系统接连发生两次信息系统安全事件。反映出当事机构合规与内控制度不健全或执行不到位,在系统升级环节未能有效制定专项实施方案,内部管理存在漏洞,未对变更操作等行为进行审查、确认和持续跟踪。 首创证券的上交所报盘程序发生故障,经排查,事故原因为软件服务商工程师对部署在同一服务器上的资管系统升级时,升级包存在逻辑错误,反映出当事机构未有效落实有关要求,未能清晰、准确、完整掌握重要信息系统的技术架构、业务逻辑和操作流程等内容,并确保重要信息系统运行始终处于自身控制范围。 国家计算机病毒应急处理中心通报了13款证券公司移动APP存在隐私不合规行为,涉嫌超范围采集个人隐私信息。经排查,相关机构存在移动APP上线审核把关不严、注销等部分环节处理不彻底、部分条款内容表述不严谨等问题。反映出部分行业机构在开展数字化转型、加大移动APP开发投入的同时,未能同步做好相应的安全管理工作,在设计开发、应用上架、隐私保护等环节把关不严,存在一定的风险隐患。 3家基金管理公司接连出现由于感染病毒或爬虫程序导致官网无法访问的网络安全事件,反映出当事机构网络安全防护能力不足,未能在访问控制、入侵监测及防护、病毒防护、网络安全等方面建立起全面有效的安全防护体系。 显示,监管要求各证券基金经营机构提高政治站位,对照上述问题,举一反三,认真自查整改,切实落实各项规定,维护好投资者合法权益,持续保障信息系统安全稳定运行。 首先,高度重视、加强管理,切实提升系统运维保障能力。一是压实主体责任。二是强化安全管理。三是加大技术保障。 其次,强化内部控制和合规管理,稳妥推进系统升级改造。一是明确内部责任分工。二是制定专项实施方案。三是完善系统测试工作,搭建独立于生产环境的专用测试环境,丰富系统升级变更后的测试场景,加强压力测试。 再次,定期开展系统健壮性评估,及时消除风险隐患。一是全面、准确识别数字化转型过程中的各类技术风险。二是建立健全信息系统安全监测机制。三是定期开展信息技术管理工作专项审计。 另外,严格落实客户信息保护要求,切实维护投资者合法权益。一是完善技术安全保障措施。二是加强信息系统管理、操作和访问权限管理,确保用户权限与工作职责相匹配。三是落实相关法律法规要求,加强移动APP管理。 最后,加强容量管理与灾备能力建设,提升应急处突能力。一是落实系统容量管理及备份能力建设要求。二是制定并持续完善应急预案。三是丰富应急处置场景,加强“真演实练”。 |