第一篇:銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法
銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法
第一章 總則
第一條 為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,根據(jù)《中華人民共和國銀行
第二條 在中華人民共和國境內(nèi)設(shè)立的政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行、郵政儲蓄業(yè)監(jiān)督管理法》、《中華人民共和國商業(yè)銀行法》制定本辦法。
銀行、城市商業(yè)銀行、農(nóng)村商業(yè)銀行、農(nóng)村合作銀行、農(nóng)村信用社、城市信用社、外商獨(dú)資銀行、中外合資銀行適用本辦法。中國銀行業(yè)監(jiān)督管理委員會(以下簡稱中國銀監(jiān)會)監(jiān)管的其他金融機(jī)構(gòu)參照本辦法執(zhí)行。
第三條 本辦法所稱的重要信息系統(tǒng)是指支撐重要業(yè)務(wù),其信息安全和服務(wù)質(zhì)量關(guān)系公民、法人和其他組織的權(quán)益,或關(guān)系社會秩序、公共利益乃至國家安全的信息系統(tǒng)。包括面向客戶、涉及賬務(wù)處理且實(shí)時(shí)性要求較高的業(yè)務(wù)處理類、渠道類和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第四條 本辦法所稱的重要信息系統(tǒng)投產(chǎn)及變更主要指:
(一)重要信息系統(tǒng)投產(chǎn)。
(二)支撐重要信息系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)基礎(chǔ)設(shè)施投產(chǎn)。
(三)影響全轄或一個(gè)(含)以上分行系統(tǒng)服務(wù)、重要業(yè)務(wù)中斷時(shí)間3小時(shí)(含)以上的重要信息系統(tǒng)以及支持其運(yùn)行的基礎(chǔ)設(shè)施變更,包括機(jī)房場地遷移、網(wǎng)絡(luò)及核心業(yè)務(wù)系統(tǒng)應(yīng)用架構(gòu)變更、核心業(yè)務(wù)系統(tǒng)版本變更等。
(四)其他對銀行重要業(yè)務(wù)運(yùn)營及重要信息系統(tǒng)的可用性、完整性、安全性具有較大潛在影響的投產(chǎn)及變更。
第二章 組織管理
第五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)健全I(xiàn)T治理結(jié)構(gòu),落實(shí)重要信息系統(tǒng)投產(chǎn)及變更管理責(zé)任。第六條 銀行業(yè)金融機(jī)構(gòu)高級管理層應(yīng)統(tǒng)籌管理重要信息系統(tǒng)建設(shè),聽取重大項(xiàng)目投產(chǎn)或變更的第七條 銀行業(yè)金融機(jī)構(gòu)信息科技部門應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更管理機(jī)制、制度與流程,風(fēng)險(xiǎn)評估匯報(bào),對風(fēng)險(xiǎn)控制過程進(jìn)行監(jiān)督。
承擔(dān)技術(shù)管理工作,協(xié)調(diào)業(yè)務(wù)、管理部門開展重要信息系統(tǒng)投產(chǎn)及變更工作,保障信息科技資源投入。
第八條 銀行業(yè)金融機(jī)構(gòu)業(yè)務(wù)、管理部門應(yīng)配合信息科技部門開展投產(chǎn)及變更工作,開展業(yè)務(wù)影
第九條 銀行業(yè)金融機(jī)構(gòu)內(nèi)部審計(jì)部門應(yīng)開展重要信息系統(tǒng)投產(chǎn)及變更審計(jì)工作,針對問題發(fā)現(xiàn)響分析,制定業(yè)務(wù)管理辦法,組織用戶測試,保證業(yè)務(wù)資源投入。
提出整改意見。
第三章 風(fēng)險(xiǎn)評估
第十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)充分識別、分析、評估重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),包括系統(tǒng)功能缺陷、客戶信息泄露、業(yè)務(wù)中斷、交易緩慢或其他因素可能造成的操作風(fēng)險(xiǎn)、法律風(fēng)險(xiǎn)和聲譽(yù)風(fēng)險(xiǎn),并形成風(fēng)險(xiǎn)評估報(bào)告。
第十一條 銀行業(yè)金融機(jī)構(gòu)在采取有效信息安全控制措施的前提下,可委托外部專家或具備相應(yīng)第十二條 銀行業(yè)金融機(jī)構(gòu)董事會及高級管理層應(yīng)審核重大項(xiàng)目的風(fēng)險(xiǎn)評估報(bào)告。資質(zhì)的外部專業(yè)機(jī)構(gòu)進(jìn)行重要信息系統(tǒng)投產(chǎn)及變更的風(fēng)險(xiǎn)評估工作。
第十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)針對風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的薄弱環(huán)節(jié)制定整改方案,明確整改時(shí)間。不具備整改條件的應(yīng)采取風(fēng)險(xiǎn)緩釋措施。
第四章 投產(chǎn)及變更控制
第十四條 銀行業(yè)金融機(jī)構(gòu)應(yīng)統(tǒng)一組織協(xié)調(diào)重要信息系統(tǒng)投產(chǎn)及變更工作,制定年度投產(chǎn)及變更
第十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程進(jìn)行安全審查,采取風(fēng)險(xiǎn)控制措施,第十六條 銀行金融機(jī)構(gòu)應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更內(nèi)容評審和審批、授權(quán)機(jī)制。
第十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照對業(yè)務(wù)影響最小原則,采取與風(fēng)險(xiǎn)程度相適應(yīng)的重要信息系統(tǒng)第十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)合理避開業(yè)務(wù)高峰期和敏感時(shí)段安排重要信息系統(tǒng)上線,應(yīng)提前將第十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立充分、完整的測試體系,測試結(jié)果應(yīng)經(jīng)過信息科技部門和相關(guān)規(guī)則,編制實(shí)施計(jì)劃和方案,確定實(shí)施策略和步驟,明確崗位職責(zé),確保關(guān)鍵崗位職責(zé)分離。有效控制重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)。投產(chǎn)及變更策略。重要信息系統(tǒng)投產(chǎn)及變更可能對服務(wù)的影響告知客戶。
業(yè)務(wù)部門確認(rèn),并形成測試和驗(yàn)收報(bào)告,確保系統(tǒng)上線后的正常穩(wěn)定運(yùn)行以及系統(tǒng)功能與業(yè)務(wù)目標(biāo)的一致性。
第二十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立與生產(chǎn)環(huán)境相隔離的測試環(huán)境,測試環(huán)境應(yīng)模擬生產(chǎn)環(huán)境的真
第二十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立完善的版本管理制度,制定嚴(yán)格的審批、控制和操作流程,實(shí)情況。
保存完整的日志記錄。擬投產(chǎn)及變更的重要信息系統(tǒng)應(yīng)保證版本完整、準(zhǔn)確、有效,遵從系統(tǒng)開發(fā)和運(yùn)行管理制度規(guī)范。
第二十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程中的數(shù)據(jù)管理與質(zhì)量控制;測試環(huán)境中使用的敏感生產(chǎn)數(shù)據(jù)應(yīng)進(jìn)行脫敏、變形處理;需要?dú)v史數(shù)據(jù)遷移的,應(yīng)制定詳細(xì)的數(shù)據(jù)遷移計(jì)劃,并提前進(jìn)行數(shù)據(jù)遷移測試和數(shù)據(jù)有效性、兼容性驗(yàn)證,確保遷移后數(shù)據(jù)的完整性、安全性和可用性。
第二十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定重要信息系統(tǒng)投產(chǎn)及變更應(yīng)急預(yù)案,制定系統(tǒng)回退和應(yīng)急處
第二十四條 重要信息系統(tǒng)投產(chǎn)及變更過程中,銀行業(yè)金融機(jī)構(gòu)應(yīng)嚴(yán)格執(zhí)行上線實(shí)施方案,加強(qiáng)第二十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程的風(fēng)險(xiǎn)監(jiān)控和預(yù)警,各相關(guān)部第二十六條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定并落實(shí)系統(tǒng)運(yùn)行管理規(guī)程、制度,制定、完善相關(guān)業(yè)務(wù)管理置計(jì)劃和流程,必要時(shí)應(yīng)實(shí)施演練。監(jiān)督與復(fù)核,避免操作失誤和非法操作。門協(xié)同做好應(yīng)急準(zhǔn)備。
辦法、操作規(guī)程,明確業(yè)務(wù)及運(yùn)行管理職責(zé),組織必要的培訓(xùn),確保投產(chǎn)及變更實(shí)施后業(yè)務(wù)順利開展。
第二十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后,組織業(yè)務(wù)部門、管理部門和
第二十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后及時(shí)更新各項(xiàng)相關(guān)應(yīng)急預(yù)案,第二十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程產(chǎn)生的各類文檔資料進(jìn)行管理,信息科技部門對投產(chǎn)及變更的有效性進(jìn)行驗(yàn)證。并適時(shí)實(shí)施演練。
確保文檔資料的完整性、及時(shí)性和有效性,并滿足獨(dú)立審計(jì)要求。
第五章 投產(chǎn)及變更報(bào)告
第三十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)就重要信息系統(tǒng)投產(chǎn)及變更事項(xiàng)向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。第三十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)前至少20個(gè)工作日、變更前至少10個(gè)工作日向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告,包括但不限于:
(一)總體說明:投產(chǎn)及變更目的、內(nèi)容、計(jì)劃起止時(shí)間、業(yè)務(wù)影響范圍、聯(lián)系人及聯(lián)系方式等。
(二)重要信息系統(tǒng)基本信息,包括:系統(tǒng)名稱,業(yè)務(wù)功能,操作系統(tǒng)、數(shù)據(jù)庫、中間件情況,應(yīng)用架構(gòu)、技術(shù)架構(gòu)、數(shù)據(jù)架構(gòu),生產(chǎn)主機(jī)備份方案、數(shù)據(jù)備份方案,運(yùn)行管理等相關(guān)職能部門,是否納入災(zāi)難恢復(fù)計(jì)劃等。
(三)重要信息系統(tǒng)安全策略和措施,包括對賬戶、交易和客戶敏感信息的安全控制措施等。
(四)涉及基礎(chǔ)設(shè)施的,需提供基礎(chǔ)設(shè)施基本信息,包括機(jī)房和網(wǎng)絡(luò)方案。機(jī)房方案包括等級標(biāo)準(zhǔn)、地址、供配電系統(tǒng)、消防、空調(diào)、弱電系統(tǒng)、機(jī)房加固、機(jī)房空間規(guī)劃,以及機(jī)房驗(yàn)收報(bào)告等;網(wǎng)絡(luò)方案包括網(wǎng)絡(luò)架構(gòu)分區(qū)、核心網(wǎng)絡(luò)備份情況,以及區(qū)域間、外聯(lián)網(wǎng)、互聯(lián)網(wǎng)邊界安全措施與網(wǎng)絡(luò)監(jiān)控措施等。
(五)采取外包方式的,需提交外包服務(wù)機(jī)構(gòu)情況、外包服務(wù)內(nèi)容、外包風(fēng)險(xiǎn)評估報(bào)告等。
(六)投產(chǎn)及變更方案,包括投產(chǎn)及變更的組織結(jié)構(gòu)與實(shí)施計(jì)劃、操作步驟等。
(七)風(fēng)險(xiǎn)評估報(bào)告,應(yīng)包括業(yè)務(wù)影響分析,技術(shù)風(fēng)險(xiǎn)分析與評估,控制措施的有效性,以及剩余風(fēng)險(xiǎn)等。
(八)應(yīng)急預(yù)案,包括應(yīng)急處置組織結(jié)構(gòu),應(yīng)急場景,應(yīng)急處置流程、步驟,應(yīng)急聯(lián)系方式與報(bào)告路線等,實(shí)施演練的應(yīng)提交演練總結(jié)報(bào)告。
第三十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信系統(tǒng)投產(chǎn)及變更實(shí)施后1個(gè)月內(nèi)向中國銀監(jiān)會或其派出機(jī)構(gòu)提交總結(jié)報(bào)告材料,內(nèi)容包括但不限于:投產(chǎn)及變更方案執(zhí)行情況、效果,問題發(fā)現(xiàn)和處理情況,后續(xù)改進(jìn)措施等。如投產(chǎn)及變更失敗,應(yīng)詳細(xì)說明失敗原因。
第三十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照屬地監(jiān)管原則提交報(bào)告材料,報(bào)送路線如下:
(一)銀行業(yè)金融機(jī)構(gòu)法人組織實(shí)施投產(chǎn)及變更的,由該法人機(jī)構(gòu)統(tǒng)一向中國銀監(jiān)會或其派出機(jī)構(gòu)提交報(bào)告材料。
(二)銀行業(yè)金融機(jī)構(gòu)分行組織實(shí)施投產(chǎn)及變更的,由分行向所在地中國銀監(jiān)會派出機(jī)構(gòu)提交報(bào)告材料。
第三十四條 重要信息系統(tǒng)投產(chǎn)及變更如失敗需要重新安排的,銀行業(yè)金融機(jī)構(gòu)應(yīng)再次向中國銀
第三十五條 銀行業(yè)金融機(jī)構(gòu)數(shù)據(jù)中心機(jī)房設(shè)立、場所變更,應(yīng)按照中國銀監(jiān)會有關(guān)數(shù)據(jù)中心管監(jiān)會或其派出機(jī)構(gòu)報(bào)告。
理規(guī)范報(bào)告。
第六章 監(jiān)督管理
第三十六條 針對銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),中國銀監(jiān)會及其派出機(jī)構(gòu)可以
第三十七條 中國銀監(jiān)會及其派出機(jī)構(gòu)可依法對銀行業(yè)金融機(jī)構(gòu)的重要信息系統(tǒng)投產(chǎn)及變更實(shí)施第三十八條 銀行業(yè)金融機(jī)構(gòu)違反本辦法有關(guān)規(guī)定的,中國銀監(jiān)會及其派出機(jī)構(gòu)將依法追究相關(guān)采取風(fēng)險(xiǎn)提示、約見談話、監(jiān)管質(zhì)詢等措施?,F(xiàn)場檢查。
責(zé)任。
第七章 附則
第三十九條 本辦法由中國銀監(jiān)會負(fù)責(zé)解釋和修訂。
第四十條 本辦法自公布之日起執(zhí)行。
第二篇:銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法范文
中國銀監(jiān)會辦公廳關(guān)于印發(fā)
《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》的通
知
銀監(jiān)辦發(fā)[2009]437號
各銀監(jiān)局,各政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行,郵政儲蓄銀行,各省級農(nóng)村信用聯(lián)社:
為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,保障銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)安全穩(wěn)定運(yùn)行,現(xiàn)將《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》印發(fā)給你們,請遵照執(zhí)行。請各銀監(jiān)局將本通知轉(zhuǎn)發(fā)至轄內(nèi)各銀行業(yè)金融機(jī)構(gòu)。
2009年12月29日
銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變
更管理辦法
第一章 總 則
第一條為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,根據(jù)《中華人民共和國銀行業(yè)監(jiān)督管理法》、《中華人民共和國商業(yè)銀行法》制定本辦法。
第二條在中華人民共和國境內(nèi)設(shè)立的政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行、郵政儲蓄銀行、城巿商業(yè)銀行、農(nóng)村商業(yè)銀行、農(nóng)村合作銀行、農(nóng)村信用社、城巿信用社、外商獨(dú)資銀行、中外合資銀行適用本辦法。中國銀行業(yè)監(jiān)督管理委員會(以下簡稱中國銀監(jiān)會)監(jiān)管的其他金融機(jī)構(gòu)參照本辦法執(zhí)行。
第三條本辦法所稱的重要信息系統(tǒng)是指支撐重要業(yè)務(wù),其信息安全和服務(wù)質(zhì)量關(guān)系公民、法人和其他組織的權(quán)益,或關(guān)系社會秩序、公共利益乃至國家安全的信息系統(tǒng)。包括面向客戶、涉及賬務(wù)處理且實(shí)時(shí)性要求較高的業(yè)務(wù)處理類、渠道類和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第四條本辦法所稱的重要信息系統(tǒng)投產(chǎn)及變更主要指:(一)重要信息系統(tǒng)投產(chǎn)。
(二)支撐重要信息系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)基礎(chǔ)設(shè)施投產(chǎn)。
(三)影響全轄或一個(gè)(含)以上分行系統(tǒng)服務(wù)、重要業(yè)務(wù)中斷時(shí)間3小時(shí)(含)以上的重要信息系統(tǒng)以及支持其運(yùn)行的基礎(chǔ)設(shè)施變更,包括機(jī)房場地遷移、網(wǎng)絡(luò)及核心業(yè)務(wù)系統(tǒng)應(yīng)用架構(gòu)變更、核心業(yè)務(wù)系統(tǒng)版本變更等。(四)其他對銀行重要業(yè)務(wù)運(yùn)營及重要信息系統(tǒng)的可用性、完整性、安全性具有較大潛在影響的投產(chǎn)及變更。
第二章 組織管理
第五條銀行業(yè)金融機(jī)構(gòu)應(yīng)健全I(xiàn)T治理結(jié)構(gòu),落實(shí)重要信息系統(tǒng)投產(chǎn)及變更管理責(zé)任。
第六條銀行業(yè)金融機(jī)構(gòu)高級管理層應(yīng)統(tǒng)籌管理重要信息系統(tǒng)建設(shè),聽取重大項(xiàng)目投產(chǎn)或變更的風(fēng)險(xiǎn)評估匯報(bào),對風(fēng)險(xiǎn)控制過程進(jìn)行監(jiān)督。
第七條銀行業(yè)金融機(jī)構(gòu)信息科技部門應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更管理機(jī)制、制度與流程,承擔(dān)技術(shù)管理工作,協(xié)調(diào)業(yè)務(wù)、管理部門開展重要信息系統(tǒng)投產(chǎn)及變更工作,保障信息科技資源投入。
第八條銀行業(yè)金融機(jī)構(gòu)業(yè)務(wù)、管理部門應(yīng)配合信息科技部門開展投產(chǎn)及變更工作,開展業(yè)務(wù)影響分析,制定業(yè)務(wù)管理辦法,組織用戶測試,保證業(yè)務(wù)資源投入。
第九條銀行業(yè)金融機(jī)構(gòu)內(nèi)部審計(jì)部門應(yīng)開展重要信息系統(tǒng)投產(chǎn)及變更審計(jì)工作,針對問題發(fā)現(xiàn)提出整改意見。
第三章 風(fēng)險(xiǎn)評估
第十條銀行業(yè)金融機(jī)構(gòu)應(yīng)充分識別、分析、評估重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),包括系統(tǒng)功能缺陷、客戶信息泄露、業(yè)務(wù)中斷、交易緩慢或其他因素可能造成的操作風(fēng)險(xiǎn)、法律風(fēng)險(xiǎn)和聲譽(yù)風(fēng)險(xiǎn),并形成風(fēng)險(xiǎn)評估報(bào)告。第十一條銀行業(yè)金融機(jī)構(gòu)在采取有效信息安全控制措施的前提下,可委托外部專家或具備相應(yīng)資質(zhì)的外部專業(yè)機(jī)構(gòu)進(jìn)行重要信息系統(tǒng)投產(chǎn)及變更的風(fēng)險(xiǎn)評估工作。
第十二條銀行業(yè)金融機(jī)構(gòu)董事會及高級管理層應(yīng)審核重大項(xiàng)目的風(fēng)險(xiǎn)評估報(bào)告。
第十三條銀行業(yè)金融機(jī)構(gòu)應(yīng)針對風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的薄弱環(huán)節(jié)制定整改方案,明確整改時(shí)間。不具備整改條件的應(yīng)采取風(fēng)險(xiǎn)緩釋措施。
第四章 投產(chǎn)及變更控制
第十四條銀行業(yè)金融機(jī)構(gòu)應(yīng)統(tǒng)一組織協(xié)調(diào)重要信息系統(tǒng)投產(chǎn)及變更工作,制定投產(chǎn)及變更規(guī)劃,編制實(shí)施計(jì)劃和方案,確定實(shí)施策略和步驟,明確崗位職責(zé),確保關(guān)鍵崗位職責(zé)分離。
第十五條銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程進(jìn)行安全審查,采取風(fēng)險(xiǎn)控制措施,有效控制重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)。
第十六條銀行業(yè)金融機(jī)構(gòu)應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更內(nèi)容評審和審批、授權(quán)機(jī)制。
第十七條銀行業(yè)金融機(jī)構(gòu)應(yīng)按照對業(yè)務(wù)影響最小原則,采取與風(fēng)險(xiǎn)程度相適應(yīng)的重要信息系統(tǒng)投產(chǎn)及變更策略。
第十八條銀行業(yè)金融機(jī)構(gòu)應(yīng)合理避開業(yè)務(wù)高峰期和敏感時(shí)段安排重要信息系統(tǒng)上線,應(yīng)提前將重要信息系統(tǒng)投產(chǎn)及變更可能對服務(wù)的影響告知客戶。第十九條銀行業(yè)金融機(jī)構(gòu)應(yīng)建立充分、完整的測試體系,測試結(jié)果應(yīng)經(jīng)過信息科技部門和相關(guān)業(yè)務(wù)部門確認(rèn),并形成測試和驗(yàn)收報(bào)告,確保系統(tǒng)上線后的正常穩(wěn)定運(yùn)行以及系統(tǒng)功能與業(yè)務(wù)目標(biāo)的一致性。
第二十條銀行業(yè)金融機(jī)構(gòu)應(yīng)建立與生產(chǎn)環(huán)境相隔離的測試環(huán)境,測試環(huán)境應(yīng)模擬生產(chǎn)環(huán)境的真實(shí)情況。
第二十一條銀行業(yè)金融機(jī)構(gòu)應(yīng)建立完善的版本管理制度,制定嚴(yán)格的審批、控制和操作流程,保存完整的日志記錄。擬投產(chǎn)及變更的重要信息系統(tǒng)應(yīng)保證版本完整、準(zhǔn)確、有效,遵從系統(tǒng)開發(fā)和運(yùn)行管理制度規(guī)范。
第二十二條銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程中的數(shù)據(jù)管理與質(zhì)量控制;測試環(huán)境中使用的敏感生產(chǎn)數(shù)據(jù)應(yīng)進(jìn)行脫敏、變形處理;需要?dú)v史數(shù)據(jù)遷移的,應(yīng)制定詳細(xì)的數(shù)據(jù)遷移計(jì)劃,并提前進(jìn)行數(shù)據(jù)遷移測試和數(shù)據(jù)有效性、兼容性驗(yàn)證,確保遷移后數(shù)據(jù)的完整性、安全性和可用性。
第二十三條銀行業(yè)金融機(jī)構(gòu)應(yīng)制定重要信息系統(tǒng)投產(chǎn)及變更應(yīng)急預(yù)案,制定系統(tǒng)回退和應(yīng)急處置計(jì)劃和流程,必要時(shí)應(yīng)實(shí)施演練。
第二十四條重要信息系統(tǒng)投產(chǎn)及變更過程中,銀行業(yè)金融機(jī)構(gòu)應(yīng)嚴(yán)格執(zhí)行上線實(shí)施方案,加強(qiáng)監(jiān)督與復(fù)核,避免操作失誤和非法操作。
第二十五條銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程的風(fēng)險(xiǎn)監(jiān)控和預(yù)警,各相關(guān)部門協(xié)同做好應(yīng)急準(zhǔn)備。
第二十六條銀行業(yè)金融機(jī)構(gòu)應(yīng)制定并落實(shí)系統(tǒng)運(yùn)行管理規(guī)程、制度,制定、完善相關(guān)業(yè)務(wù)管理辦法、操作規(guī)程,明確業(yè)務(wù)及運(yùn)行管理職責(zé),組織必要的培訓(xùn),確保投產(chǎn)及變更實(shí)施后業(yè)務(wù)順利開展。第二十七條銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后,組織業(yè)務(wù)部門、管理部門和信息科技部門對投產(chǎn)及變更的有效性進(jìn)行驗(yàn)證。
第二十八條銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后及時(shí)更新各項(xiàng)相關(guān)應(yīng)急預(yù)案,并適時(shí)實(shí)施演練。
第二十九條銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程產(chǎn)生的各類文檔資料進(jìn)行管理,確保文檔資料的完整性、及時(shí)性和有效性,并滿足獨(dú)立審計(jì)要求。
第五章 投產(chǎn)及變更報(bào)告
第三十條銀行業(yè)金融機(jī)構(gòu)應(yīng)就重要信息系統(tǒng)投產(chǎn)及變更事項(xiàng)向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。
第三十一條銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)前至少20個(gè)工作日、變更前至少10個(gè)工作日向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告,包括但不限于:(一)總體說明:投產(chǎn)及變更目的、內(nèi)容、計(jì)劃起止時(shí)間、業(yè)務(wù)影響范圍、聯(lián)系人及聯(lián)系方式等。
(二)重要信息系統(tǒng)基本信息,包括:系統(tǒng)名稱,業(yè)務(wù)功能,操作系統(tǒng)、數(shù)據(jù)庫、中間件情況,應(yīng)用架構(gòu)、技術(shù)架構(gòu)、數(shù)據(jù)架構(gòu),生產(chǎn)主機(jī)備份方案、數(shù)據(jù)備份方案,運(yùn)行管理等相關(guān)職能部門,是否納入災(zāi)難恢復(fù)計(jì)劃等。
(三)
重要信息系統(tǒng)信息安全策略和措施,包括對賬戶、交易和客戶敏感信息的安全控制措施等。(四)涉及基礎(chǔ)設(shè)施的,需提供基礎(chǔ)設(shè)施基本信息,包括機(jī)房和網(wǎng)絡(luò)方案。機(jī)房方案包括等級標(biāo)準(zhǔn)、地址、供配電系統(tǒng)、消防、空調(diào)、弱電系統(tǒng)、機(jī)房加固、機(jī)房空間規(guī)劃,以及機(jī)房驗(yàn)收報(bào)告等;網(wǎng)絡(luò)方案包括網(wǎng)絡(luò)架構(gòu)分區(qū)、核心網(wǎng)絡(luò)備份情況,以及區(qū)域間、外聯(lián)網(wǎng)、互聯(lián)網(wǎng)邊界安全措施與網(wǎng)絡(luò)監(jiān)控措施等。
(五)采取外包方式的,需提交外包服務(wù)機(jī)構(gòu)情況、外包服務(wù)內(nèi)容、外包風(fēng)險(xiǎn)評估報(bào)告等。
(六)投產(chǎn)及變更方案,包括投產(chǎn)及變更的組織結(jié)構(gòu)與實(shí)施計(jì)劃、操作步驟等。
(七)風(fēng)險(xiǎn)評估報(bào)告,應(yīng)包括業(yè)務(wù)影響分析,技術(shù)風(fēng)險(xiǎn)分析與評估,控制措施的有效性,以及剩余風(fēng)險(xiǎn)等。
(八)應(yīng)急預(yù)案,包括應(yīng)急處置組織結(jié)構(gòu),應(yīng)急場景,應(yīng)急處置流程、步驟,應(yīng)急聯(lián)系方式與報(bào)告路線等,實(shí)施演練的應(yīng)提交演練總結(jié)報(bào)告。
第三十二條銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后1個(gè)月內(nèi)向中國銀監(jiān)會或其派出機(jī)構(gòu)提交總結(jié)報(bào)告材料,內(nèi)容包括但不限于:投產(chǎn)及變更方案執(zhí)行情況、效果,問題發(fā)現(xiàn)和處理情況,后續(xù)改進(jìn)措施等。如投產(chǎn)及變更失敗,應(yīng)詳細(xì)說明失敗原因。
第三十三條銀行業(yè)金融機(jī)構(gòu)應(yīng)按照屬地監(jiān)管原則提交報(bào)告材料,報(bào)送路線如下:
(一)銀行業(yè)金融機(jī)構(gòu)法人組織實(shí)施投產(chǎn)及變更的,由該法人機(jī)構(gòu)統(tǒng)一向中國銀監(jiān)會或其派出機(jī)構(gòu)提交報(bào)告材料。
(二)銀行業(yè)金融機(jī)構(gòu)分行組織實(shí)施投產(chǎn)及變更的,由分行向 所在地中國銀監(jiān)會派出機(jī)構(gòu)提交報(bào)告材料。
第三十四條重要信息系統(tǒng)投產(chǎn)及變更如失敗需重新安排的,銀行業(yè)金融機(jī)構(gòu)應(yīng)再次向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。第三十五條銀行業(yè)金融機(jī)構(gòu)數(shù)據(jù)中心機(jī)房設(shè)立、場所變更,應(yīng)按照中國銀監(jiān)會有關(guān)數(shù)據(jù)中心管理規(guī)范報(bào)告。
第六章 監(jiān)督管理
第三十六條針對銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),中國銀監(jiān)會及其派出機(jī)構(gòu)可以采取風(fēng)險(xiǎn)提示、約見談話、監(jiān)管質(zhì)詢等措施。
第三十七條中國銀監(jiān)會及其派出機(jī)構(gòu)可依法對銀行業(yè)金融機(jī)構(gòu)的重要信息系統(tǒng)投產(chǎn)及變更實(shí)施現(xiàn)場檢查。
第三十八條銀行業(yè)金融機(jī)構(gòu)違反本辦法有關(guān)規(guī)定的,中國銀監(jiān)會及其派出機(jī)構(gòu)將依法追究相關(guān)責(zé)任。
第七章 附 則
第三十九條本辦法由中國銀監(jiān)會負(fù)責(zé)解釋和修訂。第四十條本辦法自公布之日起執(zhí)行。
第三篇:銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法
中國銀監(jiān)會辦公廳關(guān)于印發(fā)《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》的通知各銀監(jiān)局,各政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行,郵政儲蓄銀行,各省級農(nóng)村信用聯(lián)社:
為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,保障銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)安全穩(wěn)定運(yùn)行,現(xiàn)將《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》印發(fā)給你們,請遵照執(zhí)行。請各銀監(jiān)局將本通知轉(zhuǎn)發(fā)至轄內(nèi)各銀行業(yè)金融機(jī)構(gòu)。
中國銀行業(yè)監(jiān)督管理委員會
二00九年十二月二十九日
銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法
第一章 總則
第一條 為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,根據(jù)《中華人民共和國銀行業(yè)監(jiān)督管理法》、《中華人民共和國商業(yè)銀行法》制定本辦法。
第二條 在中華人民共和國境內(nèi)設(shè)立的政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行、郵政儲蓄銀行、城市商業(yè)銀行、農(nóng)村商業(yè)銀行、農(nóng)村合作銀行、農(nóng)村信用社、城市信用社、外商獨(dú)資銀行、中外合資銀行適用本辦法。中國銀行業(yè)監(jiān)督管理委員會(以下簡稱中國銀監(jiān)會)監(jiān)管的其他金融機(jī)構(gòu)參照本辦法執(zhí)行。
第三條 本辦法所稱的重要信息系統(tǒng)是指支撐重要業(yè)務(wù),其信息安全和服務(wù)質(zhì)量關(guān)系公民、法人和其他組織的權(quán)益,或關(guān)系社會秩序、公共利益乃至國家安全的信息系統(tǒng)。包括面向客戶、涉及賬務(wù)處理且實(shí)時(shí)性要求較高的業(yè)務(wù)處理類、渠道類和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第四條 本辦法所稱的重要信息系統(tǒng)投產(chǎn)及變更主要指:
(一)重要信息系統(tǒng)投產(chǎn)。
(二)支撐重要信息系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)基礎(chǔ)設(shè)施投產(chǎn)。
(三)影響全轄或一個(gè)(含)以上分行系統(tǒng)服務(wù)、重要業(yè)務(wù)中斷時(shí)間3小時(shí)(含)以上的重要信息系統(tǒng)以及支持其運(yùn)行的基礎(chǔ)設(shè)施變更,包括機(jī)房場地遷移、網(wǎng)絡(luò)及核心業(yè)務(wù)系統(tǒng)應(yīng)用架構(gòu)變更、核心業(yè)務(wù)系統(tǒng)版本變更等。
(四)其他對銀行重要業(yè)務(wù)運(yùn)營及重要信息系統(tǒng)的可用性、完整性、安全性具有較大潛在影響的投產(chǎn)及變更。
第二章 組織管理
第五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)健全I(xiàn)T治理結(jié)構(gòu),落實(shí)重要信息系統(tǒng)投產(chǎn)及變更管理責(zé)任。
第六條 銀行業(yè)金融機(jī)構(gòu)高級管理層應(yīng)統(tǒng)籌管理重要信息系統(tǒng)建設(shè),聽取重大項(xiàng)目投產(chǎn)或變更的風(fēng)險(xiǎn)評估匯報(bào),對風(fēng)險(xiǎn)控制過程進(jìn)行監(jiān)督。
第七條 銀行業(yè)金融機(jī)構(gòu)信息科技部門應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更管理機(jī)制、制度與流程,承擔(dān)技術(shù)管理工作,協(xié)調(diào)業(yè)務(wù)、管理部門開展重要信息系統(tǒng)投產(chǎn)及變更工作,保障信息科技資源投入。
第八條 銀行業(yè)金融機(jī)構(gòu)業(yè)務(wù)、管理部門應(yīng)配合信息科技部門開展投產(chǎn)及變更工作,開展業(yè)務(wù)影響分析,制定業(yè)務(wù)管理辦法,組織用戶測試,保證業(yè)務(wù)資源投入。
第九條 銀行業(yè)金融機(jī)構(gòu)內(nèi)部審計(jì)部門應(yīng)開展重要信息系統(tǒng)投產(chǎn)及變更審計(jì)工作,針對問題發(fā)現(xiàn)提出整改意見。
第三章 風(fēng)險(xiǎn)評估
第十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)充分識別、分析、評估重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),包括系統(tǒng)功能缺陷、客戶信息泄露、業(yè)務(wù)中斷、交易緩慢或其他因素可能造成的操作風(fēng)險(xiǎn)、法律風(fēng)險(xiǎn)和聲譽(yù)風(fēng)險(xiǎn),并形成風(fēng)險(xiǎn)評估報(bào)告。
第十一條 銀行業(yè)金融機(jī)構(gòu)在采取有效信息安全控制措施的前提下,可委托外部專家或具備相應(yīng)資質(zhì)的外部專業(yè)機(jī)構(gòu)進(jìn)行重要信息系統(tǒng)投產(chǎn)及變更的風(fēng)險(xiǎn)評估工作。
第十二條 銀行業(yè)金融機(jī)構(gòu)董事會及高級管理層應(yīng)審慎重大項(xiàng)目的風(fēng)險(xiǎn)評估報(bào)告。
第十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)針對風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的薄弱環(huán)節(jié)制定整改方案,明確整改時(shí)間。不具備整改條件的應(yīng)采取風(fēng)險(xiǎn)緩釋措施。
第四章 投產(chǎn)及變更控制
第十四條 銀行業(yè)金融機(jī)構(gòu)應(yīng)統(tǒng)一組織協(xié)調(diào)重要信息系統(tǒng)投產(chǎn)及變更工作,制定投產(chǎn)及變更規(guī)則,編制實(shí)施計(jì)劃和方案,確定實(shí)施策略和步驟,明確崗位職責(zé),確保關(guān)鍵崗位職責(zé)分離。
第十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程進(jìn)行安全審查,采取風(fēng)險(xiǎn)控制措施,有效控制重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)。
第十六條 銀行金融機(jī)構(gòu)應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更內(nèi)容評審和審批、授權(quán)機(jī)制。
第十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照對業(yè)務(wù)影響最小原則,采取與風(fēng)險(xiǎn)程度相適應(yīng)的重要信息系統(tǒng)投產(chǎn)及變更策略。
第十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)合理避開業(yè)務(wù)高峰期和敏感時(shí)段安排重要信息系統(tǒng)上線,應(yīng)提前將重要信息系統(tǒng)投產(chǎn)及變更可能對服務(wù)的影響告知客戶。
第十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立充分、完整的測試體系,測試結(jié)果應(yīng)經(jīng)過信息科技部門和相關(guān)業(yè)務(wù)部門確認(rèn),并形成測試和驗(yàn)收報(bào)告,確保系統(tǒng)上線后的正常穩(wěn)定運(yùn)行以及系統(tǒng)功能與業(yè)務(wù)目標(biāo)的一致性。
第二十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立與生產(chǎn)環(huán)境相隔離的測試環(huán)境,測試環(huán)境應(yīng)模擬生產(chǎn)環(huán)境的真實(shí)情況。
第二十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立完善的版本管理制度,制定嚴(yán)格的審批、控制和操作流程,保存完整的日志記錄。擬投產(chǎn)及變更的重要信息系統(tǒng)應(yīng)保證版本完整、準(zhǔn)確、有效,遵從系統(tǒng)開發(fā)和運(yùn)行管理制度規(guī)范。
第二十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程中的數(shù)據(jù)管理與質(zhì)量控制;測試環(huán)境中使用的敏感生產(chǎn)數(shù)據(jù)應(yīng)進(jìn)行脫敏、變形處理;需要?dú)v史數(shù)據(jù)遷移的,應(yīng)制定詳細(xì)的數(shù)據(jù)遷移計(jì)劃,并提前進(jìn)行數(shù)據(jù)遷移測試和數(shù)據(jù)有效性、兼容性驗(yàn)證,確保遷移后數(shù)據(jù)的完整性、安全性和可用性。
第二十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定重要信息系統(tǒng)投產(chǎn)及變更應(yīng)急預(yù)案,制定系統(tǒng)回退和應(yīng)急處置計(jì)劃和流程,必要時(shí)應(yīng)實(shí)施演練。
第二十四條 重要信息系統(tǒng)投產(chǎn)及變更過程中,銀行業(yè)金融機(jī)構(gòu)應(yīng)嚴(yán)格執(zhí)行上線實(shí)施方案,加強(qiáng)監(jiān)督與復(fù)核,避免操作失誤和非法操作。
第二十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程的風(fēng)險(xiǎn)監(jiān)控和預(yù)警,各相關(guān)部門協(xié)同做好應(yīng)急準(zhǔn)備。
第二十六條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定并落實(shí)系統(tǒng)運(yùn)行管理規(guī)程、制度,制定、完善相關(guān)業(yè)務(wù)管理辦法、操作規(guī)程,明確業(yè)務(wù)及運(yùn)行管理職責(zé),組織必要的培訓(xùn),確保投產(chǎn)及變更實(shí)施后業(yè)務(wù)順利開展。
第二十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后,組織業(yè)務(wù)部門、管理部門和信息科技部門對投產(chǎn)及變更的有效性進(jìn)行驗(yàn)證。
第二十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后及時(shí)更新各項(xiàng)相關(guān)應(yīng)急預(yù)案,并適時(shí)實(shí)施演練。
第二十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程產(chǎn)生的各類文檔資料進(jìn)行管理,確保文檔資料的完整性、及時(shí)性和有效性,并滿足獨(dú)立審計(jì)要求。
第五章 投產(chǎn)及變更報(bào)告
第三十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)就重要信息系統(tǒng)投產(chǎn)及變更事項(xiàng)向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。
第三十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)前至少20個(gè)工作日、變更前至少10個(gè)工作日向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告,包括但不限于:
(一)總體說明:投產(chǎn)及變更目的、內(nèi)容、計(jì)劃起止時(shí)間、業(yè)務(wù)影響范圍、聯(lián)系人及聯(lián)系方式等。
(二)重要信息系統(tǒng)基本信息,包括:系統(tǒng)名稱、業(yè)務(wù)功能,操作系統(tǒng)、數(shù)據(jù)庫、中間件情況,應(yīng)用架構(gòu)、技術(shù)架構(gòu)、數(shù)據(jù)架構(gòu),生產(chǎn)主機(jī)備份方案、數(shù)據(jù)備份方案,運(yùn)行管理等相關(guān)職能部門,是否納入災(zāi)難恢復(fù)計(jì)劃等。
(三)重要信息系統(tǒng)安全策略和措施,包括對賬戶、交易和客戶敏感信息的安全控制措施等。
(四)涉及基礎(chǔ)設(shè)施的,需提供基礎(chǔ)設(shè)施基本信息,包括機(jī)房和網(wǎng)絡(luò)方案。機(jī)房方案包括等級標(biāo)準(zhǔn)、地址、供配電系統(tǒng)、消防、空調(diào)、弱電系統(tǒng)、機(jī)房加固、機(jī)房空間規(guī)劃,以及機(jī)房驗(yàn)收報(bào)告等;網(wǎng)絡(luò)方案包括網(wǎng)絡(luò)架構(gòu)分區(qū)、核心網(wǎng)絡(luò)備份情況,以及區(qū)域間、外聯(lián)網(wǎng)、互聯(lián)網(wǎng)邊界安全措施與網(wǎng)絡(luò)監(jiān)控措施等。
(五)采取外包方式的,需提交外包服務(wù)機(jī)構(gòu)情況、外包服務(wù)內(nèi)容、外包風(fēng)險(xiǎn)評估報(bào)告等。
(六)投產(chǎn)及變更方案,包括投產(chǎn)及變更的組織結(jié)構(gòu)與實(shí)施計(jì)劃、操作步驟等。
(七)風(fēng)險(xiǎn)評估報(bào)告,應(yīng)包括業(yè)務(wù)影響分析,技術(shù)風(fēng)險(xiǎn)分析與評估,控制措施的有效性,以及剩余風(fēng)險(xiǎn)等。
(八)應(yīng)急預(yù)案,包括應(yīng)急處置組織結(jié)構(gòu),應(yīng)急場景,應(yīng)急處置流程、步驟,應(yīng)急聯(lián)系方式與報(bào)告路線等,實(shí)施演練的應(yīng)提交演練總結(jié)報(bào)告。
第三十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信系統(tǒng)投產(chǎn)及變更實(shí)施后1個(gè)月內(nèi)向中國銀監(jiān)會或其派出機(jī)構(gòu)提交總結(jié)報(bào)告材料,內(nèi)容包括但不限于:投產(chǎn)及變更方案執(zhí)行情況、效果,問題發(fā)現(xiàn)和處理情況,后續(xù)改進(jìn)措施等。如投產(chǎn)及變更失敗,應(yīng)詳細(xì)說明失敗原因。
第三十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照屬地監(jiān)管原則提交報(bào)告材料,報(bào)送路線如下:
(一)銀行業(yè)金融機(jī)構(gòu)法人組織實(shí)施投產(chǎn)及變更的,由該法人機(jī)構(gòu)統(tǒng)一向中國銀監(jiān)會或其派出機(jī)構(gòu)提交報(bào)告材料。
(二)銀行業(yè)金融機(jī)構(gòu)分行組織實(shí)施投產(chǎn)及變更的,由分行向所在地中國銀監(jiān)會派出機(jī)
構(gòu)提交報(bào)告材料。
第三十四條 重要信息系統(tǒng)投產(chǎn)及變更如失敗需要重新安排的,銀行業(yè)金融機(jī)構(gòu)應(yīng)再次向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。
第三十五條 銀行業(yè)金融機(jī)構(gòu)數(shù)據(jù)中心機(jī)房設(shè)立、場所變更,應(yīng)按照中國銀監(jiān)會有關(guān)數(shù)據(jù)中心管理規(guī)范報(bào)告。
第六章 監(jiān)督管理
第三十六條 針對銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),中國銀監(jiān)會及其派出機(jī)構(gòu)可以采取風(fēng)險(xiǎn)提示、約見談話、監(jiān)管質(zhì)詢等措施。
第三十七條 中國銀監(jiān)會及其派出機(jī)構(gòu)可依法對銀行業(yè)金融的重要信息系統(tǒng)投產(chǎn)及變更實(shí)施現(xiàn)場檢查。
第三十八條 銀行業(yè)金融機(jī)構(gòu)違反本辦法有關(guān)規(guī)定的,中國銀監(jiān)會及其派出機(jī)構(gòu)將依法追究相關(guān)責(zé)任。
第七章 附則
第三十九條 本辦法由中國銀監(jiān)會負(fù)責(zé)解釋和修訂。
第四十條 本辦法自公布之日起執(zhí)行。
第四篇:《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》(銀監(jiān)辦發(fā)[2009]437號)20091229
中國銀監(jiān)會辦公廳關(guān)于印發(fā)《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》的通知
(銀監(jiān)辦發(fā)[2009]437號)
各銀監(jiān)局,各政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行,郵政儲蓄銀行,各省級農(nóng)村信用聯(lián)社:
為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,保障銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)安全穩(wěn)定運(yùn)行,現(xiàn)將《銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法》印發(fā)給你們,請遵照執(zhí)行。請各銀監(jiān)局將本通知轉(zhuǎn)發(fā)至轄內(nèi)各銀行業(yè)金融機(jī)構(gòu)。
中國銀行業(yè)監(jiān)督管理委員會 二00九年十二月二十九日
銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更管理辦法
第一章 總則
第一條 為加強(qiáng)銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)管理,根據(jù)《中華人民共和國銀行第二條 在中華人民共和國境內(nèi)設(shè)立的政策性銀行、國有商業(yè)銀行、股份制商業(yè)銀行、郵政儲蓄業(yè)監(jiān)督管理法》、《中華人民共和國商業(yè)銀行法》制定本辦法。
銀行、城市商業(yè)銀行、農(nóng)村商業(yè)銀行、農(nóng)村合作銀行、農(nóng)村信用社、城市信用社、外商獨(dú)資銀行、中外合資銀行適用本辦法。中國銀行業(yè)監(jiān)督管理委員會(以下簡稱中國銀監(jiān)會)監(jiān)管的其他金融機(jī)構(gòu)參照本辦法執(zhí)行。
第三條 本辦法所稱的重要信息系統(tǒng)是指支撐重要業(yè)務(wù),其信息安全和服務(wù)質(zhì)量關(guān)系公民、法人和其他組織的權(quán)益,或關(guān)系社會秩序、公共利益乃至國家安全的信息系統(tǒng)。包括面向客戶、涉及賬務(wù)處理且實(shí)時(shí)性要求較高的業(yè)務(wù)處理類、渠道類和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第四條 本辦法所稱的重要信息系統(tǒng)投產(chǎn)及變更主要指:
(一)重要信息系統(tǒng)投產(chǎn)。
(二)支撐重要信息系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)基礎(chǔ)設(shè)施投產(chǎn)。
(三)影響全轄或一個(gè)(含)以上分行系統(tǒng)服務(wù)、重要業(yè)務(wù)中斷時(shí)間3小時(shí)(含)以上的重要信息系統(tǒng)以及支持其運(yùn)行的基礎(chǔ)設(shè)施變更,包括機(jī)房場地遷移、網(wǎng)絡(luò)及核心業(yè)務(wù)系統(tǒng)應(yīng)用架構(gòu)變更、核心業(yè)務(wù)系統(tǒng)版本變更等。
(四)其他對銀行重要業(yè)務(wù)運(yùn)營及重要信息系統(tǒng)的可用性、完整性、安全性具有較大潛在影響的投產(chǎn)及變更。
第二章 組織管理
第五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)健全I(xiàn)T治理結(jié)構(gòu),落實(shí)重要信息系統(tǒng)投產(chǎn)及變更管理責(zé)任。第六條 銀行業(yè)金融機(jī)構(gòu)高級管理層應(yīng)統(tǒng)籌管理重要信息系統(tǒng)建設(shè),聽取重大項(xiàng)目投產(chǎn)或變更的第七條 銀行業(yè)金融機(jī)構(gòu)信息科技部門應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更管理機(jī)制、制度與流程,風(fēng)險(xiǎn)評估匯報(bào),對風(fēng)險(xiǎn)控制過程進(jìn)行監(jiān)督。
承擔(dān)技術(shù)管理工作,協(xié)調(diào)業(yè)務(wù)、管理部門開展重要信息系統(tǒng)投產(chǎn)及變更工作,保障信息科技資源投入。
第八條 銀行業(yè)金融機(jī)構(gòu)業(yè)務(wù)、管理部門應(yīng)配合信息科技部門開展投產(chǎn)及變更工作,開展業(yè)務(wù)影響分析,制定業(yè)務(wù)管理辦法,組織用戶測試,保證業(yè)務(wù)資源投入。第九條 銀行業(yè)金融機(jī)構(gòu)內(nèi)部審計(jì)部門應(yīng)開展重要信息系統(tǒng)投產(chǎn)及變更審計(jì)工作,針對問題發(fā)現(xiàn)提出整改意見。
第三章 風(fēng)險(xiǎn)評估
第十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)充分識別、分析、評估重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),包括系統(tǒng)功能缺陷、客戶信息泄露、業(yè)務(wù)中斷、交易緩慢或其他因素可能造成的操作風(fēng)險(xiǎn)、法律風(fēng)險(xiǎn)和聲譽(yù)風(fēng)險(xiǎn),并形成風(fēng)險(xiǎn)評估報(bào)告。
第十一條 銀行業(yè)金融機(jī)構(gòu)在采取有效信息安全控制措施的前提下,可委托外部專家或具備相應(yīng)第十二條 銀行業(yè)金融機(jī)構(gòu)董事會及高級管理層應(yīng)審核重大項(xiàng)目的風(fēng)險(xiǎn)評估報(bào)告。
第十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)針對風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的薄弱環(huán)節(jié)制定整改方案,明確整改時(shí)間。不資質(zhì)的外部專業(yè)機(jī)構(gòu)進(jìn)行重要信息系統(tǒng)投產(chǎn)及變更的風(fēng)險(xiǎn)評估工作。
具備整改條件的應(yīng)采取風(fēng)險(xiǎn)緩釋措施。
第四章 投產(chǎn)及變更控制
第十四條 銀行業(yè)金融機(jī)構(gòu)應(yīng)統(tǒng)一組織協(xié)調(diào)重要信息系統(tǒng)投產(chǎn)及變更工作,制定投產(chǎn)及變更第十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程進(jìn)行安全審查,采取風(fēng)險(xiǎn)控制措施,第十六條 銀行金融機(jī)構(gòu)應(yīng)建立重要信息系統(tǒng)投產(chǎn)及變更內(nèi)容評審和審批、授權(quán)機(jī)制。第十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照對業(yè)務(wù)影響最小原則,采取與風(fēng)險(xiǎn)程度相適應(yīng)的重要信息系統(tǒng)第十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)合理避開業(yè)務(wù)高峰期和敏感時(shí)段安排重要信息系統(tǒng)上線,應(yīng)提前將第十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立充分、完整的測試體系,測試結(jié)果應(yīng)經(jīng)過信息科技部門和相關(guān)規(guī)則,編制實(shí)施計(jì)劃和方案,確定實(shí)施策略和步驟,明確崗位職責(zé),確保關(guān)鍵崗位職責(zé)分離。
有效控制重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn)。
投產(chǎn)及變更策略。
重要信息系統(tǒng)投產(chǎn)及變更可能對服務(wù)的影響告知客戶。
業(yè)務(wù)部門確認(rèn),并形成測試和驗(yàn)收報(bào)告,確保系統(tǒng)上線后的正常穩(wěn)定運(yùn)行以及系統(tǒng)功能與業(yè)務(wù)目標(biāo)的一致性。
第二十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立與生產(chǎn)環(huán)境相隔離的測試環(huán)境,測試環(huán)境應(yīng)模擬生產(chǎn)環(huán)境的真第二十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)建立完善的版本管理制度,制定嚴(yán)格的審批、控制和操作流程,實(shí)情況。
保存完整的日志記錄。擬投產(chǎn)及變更的重要信息系統(tǒng)應(yīng)保證版本完整、準(zhǔn)確、有效,遵從系統(tǒng)開發(fā)和運(yùn)行管理制度規(guī)范。
第二十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程中的數(shù)據(jù)管理與質(zhì)量控制;測試環(huán)境中使用的敏感生產(chǎn)數(shù)據(jù)應(yīng)進(jìn)行脫敏、變形處理;需要?dú)v史數(shù)據(jù)遷移的,應(yīng)制定詳細(xì)的數(shù)據(jù)遷移計(jì)劃,并提前進(jìn)行數(shù)據(jù)遷移測試和數(shù)據(jù)有效性、兼容性驗(yàn)證,確保遷移后數(shù)據(jù)的完整性、安全性和可用性。
第二十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定重要信息系統(tǒng)投產(chǎn)及變更應(yīng)急預(yù)案,制定系統(tǒng)回退和應(yīng)急處第二十四條 重要信息系統(tǒng)投產(chǎn)及變更過程中,銀行業(yè)金融機(jī)構(gòu)應(yīng)嚴(yán)格執(zhí)行上線實(shí)施方案,加強(qiáng)第二十五條 銀行業(yè)金融機(jī)構(gòu)應(yīng)加強(qiáng)重要信息系統(tǒng)投產(chǎn)及變更過程的風(fēng)險(xiǎn)監(jiān)控和預(yù)警,各相關(guān)部置計(jì)劃和流程,必要時(shí)應(yīng)實(shí)施演練。
監(jiān)督與復(fù)核,避免操作失誤和非法操作。
門協(xié)同做好應(yīng)急準(zhǔn)備。第二十六條 銀行業(yè)金融機(jī)構(gòu)應(yīng)制定并落實(shí)系統(tǒng)運(yùn)行管理規(guī)程、制度,制定、完善相關(guān)業(yè)務(wù)管理辦法、操作規(guī)程,明確業(yè)務(wù)及運(yùn)行管理職責(zé),組織必要的培訓(xùn),確保投產(chǎn)及變更實(shí)施后業(yè)務(wù)順利開展。
第二十七條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后,組織業(yè)務(wù)部門、管理部門和第二十八條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)及變更實(shí)施后及時(shí)更新各項(xiàng)相關(guān)應(yīng)急預(yù)案,第二十九條 銀行業(yè)金融機(jī)構(gòu)應(yīng)對重要信息系統(tǒng)投產(chǎn)及變更過程產(chǎn)生的各類文檔資料進(jìn)行管理,信息科技部門對投產(chǎn)及變更的有效性進(jìn)行驗(yàn)證。
并適時(shí)實(shí)施演練。
確保文檔資料的完整性、及時(shí)性和有效性,并滿足獨(dú)立審計(jì)要求。
第五章 投產(chǎn)及變更報(bào)告
第三十條 銀行業(yè)金融機(jī)構(gòu)應(yīng)就重要信息系統(tǒng)投產(chǎn)及變更事項(xiàng)向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告。第三十一條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信息系統(tǒng)投產(chǎn)前至少20個(gè)工作日、變更前至少10個(gè)工作日向中國銀監(jiān)會或其派出機(jī)構(gòu)報(bào)告,包括但不限于:
(一)總體說明:投產(chǎn)及變更目的、內(nèi)容、計(jì)劃起止時(shí)間、業(yè)務(wù)影響范圍、聯(lián)系人及聯(lián)系方式等。
(二)重要信息系統(tǒng)基本信息,包括:系統(tǒng)名稱,業(yè)務(wù)功能,操作系統(tǒng)、數(shù)據(jù)庫、中間件情況,應(yīng)用架構(gòu)、技術(shù)架構(gòu)、數(shù)據(jù)架構(gòu),生產(chǎn)主機(jī)備份方案、數(shù)據(jù)備份方案,運(yùn)行管理等相關(guān)職能部門,是否納入災(zāi)難恢復(fù)計(jì)劃等。
(三)重要信息系統(tǒng)安全策略和措施,包括對賬戶、交易和客戶敏感信息的安全控制措施等。
(四)涉及基礎(chǔ)設(shè)施的,需提供基礎(chǔ)設(shè)施基本信息,包括機(jī)房和網(wǎng)絡(luò)方案。機(jī)房方案包括等級標(biāo)準(zhǔn)、地址、供配電系統(tǒng)、消防、空調(diào)、弱電系統(tǒng)、機(jī)房加固、機(jī)房空間規(guī)劃,以及機(jī)房驗(yàn)收報(bào)告等;網(wǎng)絡(luò)方案包括網(wǎng)絡(luò)架構(gòu)分區(qū)、核心網(wǎng)絡(luò)備份情況,以及區(qū)域間、外聯(lián)網(wǎng)、互聯(lián)網(wǎng)邊界安全措施與網(wǎng)絡(luò)監(jiān)控措施等。
(五)采取外包方式的,需提交外包服務(wù)機(jī)構(gòu)情況、外包服務(wù)內(nèi)容、外包風(fēng)險(xiǎn)評估報(bào)告等。
(六)投產(chǎn)及變更方案,包括投產(chǎn)及變更的組織結(jié)構(gòu)與實(shí)施計(jì)劃、操作步驟等。
(七)風(fēng)險(xiǎn)評估報(bào)告,應(yīng)包括業(yè)務(wù)影響分析,技術(shù)風(fēng)險(xiǎn)分析與評估,控制措施的有效性,以及剩余風(fēng)險(xiǎn)等。
(八)應(yīng)急預(yù)案,包括應(yīng)急處置組織結(jié)構(gòu),應(yīng)急場景,應(yīng)急處置流程、步驟,應(yīng)急聯(lián)系方式與報(bào)告路線等,實(shí)施演練的應(yīng)提交演練總結(jié)報(bào)告。
第三十二條 銀行業(yè)金融機(jī)構(gòu)應(yīng)在重要信系統(tǒng)投產(chǎn)及變更實(shí)施后1個(gè)月內(nèi)向中國銀監(jiān)會或其派出機(jī)構(gòu)提交總結(jié)報(bào)告材料,內(nèi)容包括但不限于:投產(chǎn)及變更方案執(zhí)行情況、效果,問題發(fā)現(xiàn)和處理情況,后續(xù)改進(jìn)措施等。如投產(chǎn)及變更失敗,應(yīng)詳細(xì)說明失敗原因。
第三十三條 銀行業(yè)金融機(jī)構(gòu)應(yīng)按照屬地監(jiān)管原則提交報(bào)告材料,報(bào)送路線如下:
(一)銀行業(yè)金融機(jī)構(gòu)法人組織實(shí)施投產(chǎn)及變更的,由該法人機(jī)構(gòu)統(tǒng)一向中國銀監(jiān)會或其派出機(jī)構(gòu)提交報(bào)告材料。
(二)銀行業(yè)金融機(jī)構(gòu)分行組織實(shí)施投產(chǎn)及變更的,由分行向所在地中國銀監(jiān)會派出機(jī)構(gòu)提交報(bào)告材料。
第三十四條 重要信息系統(tǒng)投產(chǎn)及變更如失敗需要重新安排的,銀行業(yè)金融機(jī)構(gòu)應(yīng)再次向中國銀第三十五條 銀行業(yè)金融機(jī)構(gòu)數(shù)據(jù)中心機(jī)房設(shè)立、場所變更,應(yīng)按照中國銀監(jiān)會有關(guān)數(shù)據(jù)中心管監(jiān)會或其派出機(jī)構(gòu)報(bào)告。
理規(guī)范報(bào)告。
第六章 監(jiān)督管理
第三十六條 針對銀行業(yè)金融機(jī)構(gòu)重要信息系統(tǒng)投產(chǎn)及變更風(fēng)險(xiǎn),中國銀監(jiān)會及其派出機(jī)構(gòu)可以第三十七條 中國銀監(jiān)會及其派出機(jī)構(gòu)可依法對銀行業(yè)金融機(jī)構(gòu)的重要信息系統(tǒng)投產(chǎn)及變更實(shí)施第三十八條 銀行業(yè)金融機(jī)構(gòu)違反本辦法有關(guān)規(guī)定的,中國銀監(jiān)會及其派出機(jī)構(gòu)將依法追究相關(guān)采取風(fēng)險(xiǎn)提示、約見談話、監(jiān)管質(zhì)詢等措施。
現(xiàn)場檢查。
責(zé)任。
第七章 附則
第三十九條 本辦法由中國銀監(jiān)會負(fù)責(zé)解釋和修訂。第四十條 本辦法自公布之日起執(zhí)行。
第五篇:信息系統(tǒng)變更和發(fā)布管理辦法
信息系統(tǒng)變更和發(fā)布管理辦法
第一章 總 則
第一條 目的:本管理辦法規(guī)定了XX銀行(以下簡稱“我行”)信息系統(tǒng)的變更和發(fā)布管理,變更和發(fā)布管理作業(yè)操作流程和控制要點(diǎn),確保變更需求的受理符合業(yè)務(wù)的優(yōu)先需要,并使變更和發(fā)布過程規(guī)范化,控制變更對銀行業(yè)務(wù)和已投產(chǎn)系統(tǒng)安全運(yùn)行的不利影響。達(dá)到降低信息系統(tǒng)變更和發(fā)布風(fēng)險(xiǎn)的目的。保障信息系統(tǒng)的安全穩(wěn)定運(yùn)行,特制定本管理辦法。
第二條 第三條 第四條(一)目。
(二)生產(chǎn)業(yè)務(wù)系統(tǒng):指我行從事金融服務(wù)的應(yīng)用網(wǎng)絡(luò)系統(tǒng),包括綜合業(yè)務(wù)系統(tǒng)、國依據(jù):本管理辦法根據(jù)《XX銀行信息安全管理策略》制訂。范圍:本管理辦法適用于我行信息系統(tǒng)變更和發(fā)布管理。定義
軟件產(chǎn)品:泛指信息技術(shù)開發(fā)的生產(chǎn)業(yè)務(wù)系統(tǒng)和管理信息系統(tǒng)等應(yīng)用軟件項(xiàng)際業(yè)務(wù)系統(tǒng)、支付系統(tǒng)等銀行對外營業(yè)的各種核心業(yè)務(wù)系統(tǒng)。
(三)管理信息系統(tǒng):指我行信息管理的計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng),具體指OA辦公系統(tǒng)、信貸管理、報(bào)表系統(tǒng)等用來進(jìn)行內(nèi)部管理的應(yīng)用軟件系統(tǒng)。
(四)第五條(五)遵循原則 業(yè)務(wù)部門:指我行總部相關(guān)業(yè)務(wù)部門。
監(jiān)督制約原則:針對信息系統(tǒng)變更和發(fā)布管理工作中各個(gè)環(huán)節(jié),建立相應(yīng)的監(jiān)督檢查機(jī)制。
(六)計(jì)劃性原則:信息系統(tǒng)發(fā)布應(yīng)納入每年計(jì)算機(jī)應(yīng)用計(jì)劃,確保全行計(jì)算機(jī)系統(tǒng)資源、應(yīng)用環(huán)境、維護(hù)力量、操作技能能滿足系統(tǒng)安全、可靠運(yùn)行的要求。
(七)(八)可行性原則:具有普遍適用性和可操作性。風(fēng)險(xiǎn)控制原則:
若為新項(xiàng)目或新業(yè)務(wù)功能變更和發(fā)布,需進(jìn)行以下風(fēng)險(xiǎn)分析: 1.備份機(jī)建設(shè)情況;
2.應(yīng)用系統(tǒng)投產(chǎn)后的集中監(jiān)控方案; 3.生產(chǎn)數(shù)據(jù)備份方案; 4.程序及系統(tǒng)備份方案;
5.數(shù)據(jù)庫建庫/建表/建索引方式等; 6.對其他系統(tǒng)的影響。
第二章 組織與管理
第六條(一)職責(zé)劃分
需求部門:
1.提出需求,并確認(rèn)《用戶需求說明書》;
2.用戶測試階段確認(rèn)用戶測試計(jì)劃、記錄用戶測試問題、確認(rèn)用戶測試報(bào)告; 3.接受用戶培訓(xùn)并提出反饋。(二)科技信息部安全科:
1.在需求階段審閱和提出IT風(fēng)險(xiǎn)控制、IT合規(guī)和IT稽核方面的要求,在項(xiàng)目開發(fā)階段對有關(guān)IT風(fēng)險(xiǎn)控制、IT合規(guī)和IT稽核方面的測試結(jié)果進(jìn)行審閱;
2.在項(xiàng)目實(shí)施后審閱階段對有關(guān)IT風(fēng)險(xiǎn)控制、IT合規(guī)和IT稽核要求的實(shí)施效果進(jìn)行審閱。
(三)科技信息部運(yùn)行維護(hù)中心:
1.負(fù)責(zé)受理所有變更和發(fā)布需求,會同IT其他相關(guān)部門(IT軟件開發(fā)中心、安全科等)對變更和發(fā)布需求進(jìn)行評估,并將評估意見向IT部門領(lǐng)導(dǎo)、業(yè)務(wù)部門領(lǐng)導(dǎo)匯報(bào)溝通,獲取所需的授權(quán);
2.在詳細(xì)設(shè)計(jì)階段審閱和提出網(wǎng)絡(luò)、硬件、操作系統(tǒng)和數(shù)據(jù)庫等方面的配置和容量要求;
3.在設(shè)計(jì)與編程階段提供網(wǎng)絡(luò)、硬件、操作系統(tǒng)和數(shù)據(jù)庫的參數(shù)配置; 4.在測試階段配合項(xiàng)目組設(shè)立網(wǎng)絡(luò)、硬件、操作系統(tǒng)和數(shù)據(jù)庫環(huán)境;
5.配合項(xiàng)目組對系統(tǒng)進(jìn)行聯(lián)合測試,把信息系統(tǒng)版本軟件、相關(guān)配置文件、標(biāo)準(zhǔn)數(shù)據(jù)和相關(guān)文檔提供給測試評估中心;
6.將信息系統(tǒng)發(fā)布到使用部門,系統(tǒng)上線時(shí)會同項(xiàng)目組搭建生產(chǎn)系統(tǒng)并進(jìn)行程序移植,組織定期對變更和發(fā)布效果進(jìn)行分析和總結(jié)。
7.接收管理和備份軟件開發(fā)中心提供的源程序、相關(guān)標(biāo)準(zhǔn)數(shù)據(jù)、配置文件、相關(guān)文檔;(四)科技信息部軟件開發(fā)中心:
1.負(fù)責(zé)設(shè)計(jì)、編程、糾錯(cuò)和開發(fā)質(zhì)量控制,編制《系統(tǒng)設(shè)計(jì)規(guī)格書》;
2.落實(shí)項(xiàng)目管理制度和業(yè)務(wù)操作手冊的編制工作,參加制定上線方案制定,編制《上線實(shí)施計(jì)劃》;
3.負(fù)責(zé)系統(tǒng)切換上線的技術(shù)支持工作;
4.負(fù)責(zé)項(xiàng)目驗(yàn)收資料整理匯總,配合項(xiàng)目驗(yàn)收工作。(五)科技信息部測試評估中心:
1.負(fù)責(zé)對需要測試評估的軟件進(jìn)行分析測試; 2.負(fù)責(zé)提交測試分析報(bào)告。
第三章 信息系統(tǒng)變更
第七條 信息系統(tǒng)變更,指由于新增信息系統(tǒng)功能、系統(tǒng)邏輯改變、系統(tǒng)錯(cuò)誤修正、系統(tǒng)補(bǔ)丁安裝及版本更新、系統(tǒng)配置修改及業(yè)務(wù)參數(shù)修改等原因,而對已投產(chǎn)系統(tǒng)進(jìn)行局部改變的一切活動。已投產(chǎn)系統(tǒng)變更需求主要來源于以下幾種情況:
(一)由于業(yè)務(wù)快速發(fā)展,業(yè)務(wù)部門對現(xiàn)有已投產(chǎn)系統(tǒng)的功能或設(shè)置進(jìn)行變更或通過新增功能來滿足需求;
(二)用戶在使用過程中發(fā)生的一些操作錯(cuò)誤,或技術(shù)人員、監(jiān)控管理軟件自動發(fā)現(xiàn)的故障或事件,需要通過安裝程序補(bǔ)丁或修改配置等操作進(jìn)行修改;(三)廠商定期發(fā)布的系統(tǒng)補(bǔ)丁,涉及系統(tǒng)的功能、性能、安全漏洞,需要在已投產(chǎn)系統(tǒng)中進(jìn)行安裝;
(四)由于系統(tǒng)容量擴(kuò)充或與已投產(chǎn)系統(tǒng)存在數(shù)據(jù)交換或數(shù)據(jù)共享的其他已投產(chǎn)系統(tǒng)發(fā)生變化后引發(fā)的已投產(chǎn)系統(tǒng)變更。
第八條 信息系統(tǒng)變更的提出,必須由申請部門(用戶部門或IT部門)填寫《已投產(chǎn)系統(tǒng)變更流程單》(附件1)第一部分,申請信息。在申請信息填寫階段的主要工作內(nèi)容包括:
(一)申請人需選擇變更類型;(二)描述變更內(nèi)容和目的;
(三)是否存在其他措施滿足變更需求;
(四)如不實(shí)施變更可能對客戶、合規(guī)、外部利益相關(guān)方、內(nèi)部管理和操作、安全控制、系統(tǒng)可用性和數(shù)據(jù)準(zhǔn)確性的影響;
(五)選擇變更的急迫性。
第九條 申請部門主管審批簽字后提交IT運(yùn)行維護(hù)中心進(jìn)行處理。
第十條 IT運(yùn)行維護(hù)中心收到變更申請后,和變更申請部門充分溝通,理解變更需求的合理性,審閱變更的影響和急迫性,并會同IT其他相關(guān)部門(IT軟件開發(fā)中心、安全科等)對可行的變更實(shí)施方案和變更對已投產(chǎn)系統(tǒng)的影響做出評估,最終形成建議的變更日期,填寫至《已投產(chǎn)系統(tǒng)變更流程單》第二部分,變更需求評估信息,交IT運(yùn)行維護(hù)中心負(fù)責(zé)人進(jìn)行審批。
第十一條 IT運(yùn)行維護(hù)中心組織變更需求評估時(shí),應(yīng)充分考慮系統(tǒng)是否已存在滿足變更需求的功能或設(shè)置;是否存在其他操作手段,能達(dá)到同樣的變更需求效果。
第十二條 IT運(yùn)行維護(hù)中心組織變更需求評估時(shí),了解實(shí)施變更:
(一)是否需要進(jìn)行IT開發(fā),以及IT開發(fā)的工時(shí);
(二)是否需要進(jìn)行操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、中間件、硬件和網(wǎng)絡(luò)的變更;(三)是否需要進(jìn)行后臺數(shù)據(jù)變更;(四)是否存在信息安全控制的考慮因素;
(五)結(jié)合IT部門現(xiàn)有的IT資源,統(tǒng)籌安排變更實(shí)施時(shí)間表;(六)實(shí)施相關(guān)變更時(shí),可能導(dǎo)致的業(yè)務(wù)中斷或客戶服務(wù)水平下降。
第十三條 綜合對變更需求合理性的評估和變更實(shí)施影響的評估,IT運(yùn)行維護(hù)中心在《已投產(chǎn)系統(tǒng)變更流程單》的第二部分提出變更的建議日期,并進(jìn)行資源協(xié)調(diào)。在IT運(yùn)行維護(hù)中心負(fù)責(zé)人進(jìn)行審批后,通知相關(guān)部門:(一)如不建議實(shí)施變更,則向變更申請部門說明理由;
(二)如建議實(shí)施變更,則告知建議變更的時(shí)間及對客戶服務(wù)和內(nèi)部操作的影響,要求變更申請部門和相關(guān)部門進(jìn)行準(zhǔn)備;
(三)如變更規(guī)模超過《XX銀行IT項(xiàng)目管理指引》規(guī)定的項(xiàng)目受理標(biāo)準(zhǔn),則依據(jù)該指引有關(guān)規(guī)定執(zhí)行。
第十四條 對涉及軟件開發(fā)的需求變更,參照《XX銀行IT開發(fā)方法指引》的要求執(zhí)行。
第十五條 對不涉及軟件開發(fā)的需求變更,IT運(yùn)行維護(hù)中心根據(jù)需要,提交IT測試評估中心相關(guān)人員負(fù)責(zé)制定變更的測試步驟,落實(shí)測試人員在測試環(huán)境中對變更進(jìn)行測試,測試人員對測試結(jié)果進(jìn)行記錄并簽字確認(rèn)。
第十六條 信息安全人員對變更進(jìn)行上線前審閱,確保系統(tǒng)變更過程中的系統(tǒng)安全。信息安全人員完成上線前審閱后,IT運(yùn)行維護(hù)中心進(jìn)行上線處理。信息安全人員根據(jù)變更的風(fēng)險(xiǎn)程度,進(jìn)行上線后審閱,確保達(dá)到變更目標(biāo)。
第十七條 為控制已投產(chǎn)系統(tǒng)的變更對客戶服務(wù)和業(yè)務(wù)操作帶來的影響,確保生產(chǎn)環(huán)境的完整性和可靠性,IT部門應(yīng)制定一系列控制IT變更的策略和制度,嚴(yán)格控制變更的規(guī)模、涉及面及信息安全風(fēng)險(xiǎn)。包括:
(一)IT運(yùn)行維護(hù)中心負(fù)責(zé)人每周對集中的變更工作計(jì)劃進(jìn)行審閱,確保充分有效的IT技術(shù)資源或系統(tǒng)供應(yīng)商/開發(fā)商技術(shù)資源,保證變更的有序進(jìn)行;
(二)除非是需要立即實(shí)施的特急變更,IT運(yùn)行維護(hù)中心應(yīng)選擇非業(yè)務(wù)繁忙時(shí)間,如凌晨、周末或公眾假期進(jìn)行變更上線;
(三)IT運(yùn)行維護(hù)中心進(jìn)行周密計(jì)劃,包括制定意外應(yīng)急措施;(四)分離已投產(chǎn)系統(tǒng)與開發(fā)或測試系統(tǒng)的管理職責(zé);
(五)保證已投產(chǎn)系統(tǒng)和開發(fā)或者測試系統(tǒng)相分離,禁止開發(fā)人員在未經(jīng)授權(quán)的情況下進(jìn)入已投產(chǎn)系統(tǒng);
(六)只有在得到管理層批準(zhǔn)執(zhí)行緊急修復(fù)任務(wù)時(shí),開發(fā)人員才能訪問已投產(chǎn)系統(tǒng),所有的緊急修復(fù)活動都應(yīng)立即進(jìn)行記錄和審核;
(七)開發(fā)人員對已投產(chǎn)系統(tǒng)進(jìn)行變更必須經(jīng)過嚴(yán)格的審批和控制;開發(fā)人員訪問已投產(chǎn)系統(tǒng)時(shí)必須由IT運(yùn)行維護(hù)中心系統(tǒng)管理員對其訪問進(jìn)行監(jiān)督和記錄,并在訪問結(jié)束后系統(tǒng)管理員及時(shí)禁用或刪除開發(fā)人員在已投產(chǎn)系統(tǒng)中使用的賬號;(八)對已投產(chǎn)系統(tǒng)進(jìn)行變更必須經(jīng)過嚴(yán)格的授權(quán)之后才能進(jìn)行操作實(shí)施,操作實(shí)施過程必須受到嚴(yán)格監(jiān)控。
第十八條 變更實(shí)施上線前需進(jìn)行用戶測試,并在變更上線后由變更申請部門負(fù)責(zé)人對變更進(jìn)行簽字確認(rèn)。
第十九條 對于上線過程可能導(dǎo)致業(yè)務(wù)暫時(shí)中斷或?qū)е聵I(yè)務(wù)操作發(fā)生重大變化的IT變更,IT運(yùn)行維護(hù)中心必須在上線前以書面方式告知相關(guān)業(yè)務(wù)部門(至少包括行長辦公室和客戶服務(wù)中心)影響的業(yè)務(wù)范圍和時(shí)間,并提供相關(guān)技術(shù)支持。
第二十條 IT變更上線執(zhí)行的工作內(nèi)容和相關(guān)要求參照《XX銀行IT開發(fā)方法指引》中對上線的要求和描述。
第二十一條 變更計(jì)劃與步驟、回退計(jì)劃與步驟、IT測試步驟與結(jié)果、信息安全審閱意見、用戶測試確認(rèn)等變更實(shí)施信息記錄在《已投產(chǎn)系統(tǒng)變更流程單》第三部分,變更計(jì)劃和測試接受信息。IT運(yùn)行維護(hù)中心負(fù)責(zé)人負(fù)責(zé)對變更實(shí)施信息進(jìn)行審閱。
第二十二條
急變更是指在某些緊急情況下,對已投產(chǎn)系統(tǒng)需要在沒有完整的系統(tǒng)測試,或無法完成正式審批流程的情況下進(jìn)行的變更。如:因系統(tǒng)缺陷需要對已投產(chǎn)系統(tǒng)進(jìn)行立即修補(bǔ),或突發(fā)的監(jiān)管要求對已投產(chǎn)系統(tǒng)進(jìn)行緊急變更(如利率的緊急調(diào)整)。
第二十三條 緊急變更應(yīng)由變更申請部門相關(guān)負(fù)責(zé)人提出,獲得IT運(yùn)行維護(hù)中心負(fù)責(zé)人的審批或者授權(quán)方可進(jìn)行。可以接受的審批方式或者授權(quán)是IT運(yùn)行維護(hù)中心負(fù)責(zé)人的口頭授權(quán)或郵件授權(quán)等,并在緊急變更實(shí)施之后,補(bǔ)足相應(yīng)的《已投產(chǎn)系統(tǒng)變更流程單》并由相關(guān)負(fù)責(zé)人員簽字,進(jìn)行備案。
第二十四條
在緊急變更實(shí)施前,須進(jìn)行測試。緊急變更前未能實(shí)現(xiàn)測試的,須事后補(bǔ)足相應(yīng)的測試及測試文檔,并由相關(guān)測試人員簽字。
第二十五條
緊急變更應(yīng)記錄日志,由IT運(yùn)行維護(hù)中心和變更申請部門共同審核和簽字確認(rèn),并進(jìn)行程序和數(shù)據(jù)備份,以便必要時(shí)可以恢復(fù)到原來的程序版本和數(shù)據(jù)版本。
第二十六條
變更實(shí)施后,IT運(yùn)行維護(hù)中心組織IT其他相關(guān)部門(IT軟件開發(fā)中心、安全科等)對變更實(shí)施的結(jié)果進(jìn)行定期集中評估,主要應(yīng)從以下幾個(gè)方面對變更實(shí)施的情況進(jìn)行總結(jié):
(一)(二)(三)(四)施;
(五)變更回退的數(shù)量及其原因。
《已投產(chǎn)系統(tǒng)變更流程單》填寫完整后由IT運(yùn)行維護(hù)中心進(jìn)行整變更是否達(dá)到預(yù)期目標(biāo); 變更是否存在負(fù)面影響;
一段時(shí)期內(nèi)實(shí)施的變更數(shù)量(包括總量以及按變更類型分類的數(shù)量); 變更以及變更請求的理由清單和類型分析、以及未來控制變更數(shù)量的跟進(jìn)措第二十七條
理,并由IT部門負(fù)責(zé)人安排人員進(jìn)行定期審閱,最終交IT綜合科歸檔。
第四章 軟件上線流程和控制要求
第二十八條 上線受理(一)項(xiàng)目開發(fā)和測試工作完成后,項(xiàng)目組提交《軟件產(chǎn)品上線申請表》附件2和相關(guān)業(yè)務(wù)部門負(fù)責(zé)人簽署意見的《用戶測試驗(yàn)收報(bào)告》給項(xiàng)目管理科進(jìn)行審核。
(二)項(xiàng)目管理科審核通過后,將上線申請材料交科技信息部安全科及科技信息部負(fù)責(zé)人審核。審核后在上線申請書上寫明上線意見并簽名蓋章。
第二十九條(一)上線準(zhǔn)備
項(xiàng)目組提交通過審核的上線材料給運(yùn)行維護(hù)中心。運(yùn)行維護(hù)中心配合項(xiàng)目組制定上線實(shí)施計(jì)劃,項(xiàng)目經(jīng)理提交部門負(fù)責(zé)人進(jìn)行審批,上線實(shí)施計(jì)劃的主要內(nèi)容包括:
1.歷史數(shù)據(jù)、配置參數(shù)、應(yīng)用程序等的備份方案
2.上線環(huán)境的搭建(項(xiàng)目經(jīng)理協(xié)調(diào)運(yùn)行中心搭建生產(chǎn)環(huán)境)
3.上線執(zhí)行的內(nèi)容和步驟、各項(xiàng)工作任務(wù)責(zé)任人、人員組織和具體時(shí)間安排等 4.上線回退計(jì)劃
5.確定上線時(shí)可能出現(xiàn)的問題及解決方案(二)項(xiàng)目組配合業(yè)務(wù)主管部門編寫項(xiàng)目上線后的業(yè)務(wù)管理辦法和操作細(xì)則,完成相應(yīng)的培訓(xùn)工作。對新項(xiàng)目,要求相關(guān)業(yè)務(wù)部門提供相關(guān)核算辦法、管理辦法、下發(fā)文件。
(三)項(xiàng)目組向系統(tǒng)應(yīng)用維護(hù)人員提供維護(hù)手冊;向后臺操作人員提供操作手冊,并完成相應(yīng)的培訓(xùn)工作。
(四)項(xiàng)目組提交《軟件版本管理表》給版本管理部門,完成上線版本的制作。
第三十條
上線與試運(yùn)行
系統(tǒng)切換發(fā)布按照上線實(shí)施計(jì)劃步驟進(jìn)行;
(一)安全科負(fù)責(zé)檢查項(xiàng)目的安全性,是否符合國家和上級單位的有關(guān)安全規(guī)定;(二)生產(chǎn)系統(tǒng)版本管理員在程序正式遷移至主機(jī)之前,首先完成生產(chǎn)系統(tǒng)的備份,對上線所涉及的程序進(jìn)行新老版本比對,同時(shí)根據(jù)上線步驟所定的時(shí)點(diǎn)完成程序的編譯,制作新版本,并使新程序生效;
(三)系統(tǒng)管理管理員根據(jù)上線步驟所定的時(shí)點(diǎn),負(fù)責(zé)對數(shù)據(jù)庫進(jìn)行新增、修改、刪除等維護(hù)工作;(四)系統(tǒng)管理員根據(jù)上線步驟所定的時(shí)點(diǎn),提供所需的系統(tǒng)資源、定義系統(tǒng)參數(shù)、定義各類文件;并做好基礎(chǔ)資料建檔;
(五)網(wǎng)絡(luò)通訊技術(shù)人員根據(jù)上線步驟所定的時(shí)點(diǎn),負(fù)責(zé)網(wǎng)絡(luò)通訊有關(guān)參數(shù)的設(shè)置,將通訊接口切換到生產(chǎn)系統(tǒng);并做好基礎(chǔ)資料建檔;
(六)前臺版本管理員根據(jù)上線步驟所定的時(shí)點(diǎn),負(fù)責(zé)下發(fā)新的前臺版本至各支行、網(wǎng)點(diǎn),并跟蹤各支行、網(wǎng)點(diǎn)的版本安裝和生效情況;
(七)前置機(jī)系統(tǒng)技術(shù)人員根據(jù)上線步驟所定的時(shí)點(diǎn),負(fù)責(zé)變更前置機(jī)系統(tǒng)的程序版本、數(shù)據(jù)庫信息等,并負(fù)責(zé)與主機(jī)的交易聯(lián)動;
(八)項(xiàng)目建設(shè)部門、各相關(guān)業(yè)務(wù)部門配合系統(tǒng)切換上線的具體實(shí)施;
(九)對于只涉及主機(jī)日終批處理程序變更的應(yīng)用項(xiàng)目,在上線當(dāng)日及相應(yīng)關(guān)鍵日期(如月終、結(jié)息日等)的批處理時(shí)段,批處理技術(shù)人員應(yīng)提供技術(shù)支持,并負(fù)責(zé)跟蹤試運(yùn)行的結(jié)果;
(十)對于只涉及前臺版本更新的應(yīng)用項(xiàng)目,在上線后下一個(gè)營業(yè)日及關(guān)鍵日期(如下一個(gè)對公營業(yè)日等)的聯(lián)機(jī)時(shí)段,前臺技術(shù)人員負(fù)責(zé)跟蹤試運(yùn)行的結(jié)果;
(十一)對于只涉及主機(jī)聯(lián)機(jī)交易變更的應(yīng)用項(xiàng)目,在上線后下一個(gè)營業(yè)日及關(guān)鍵日期的聯(lián)機(jī)時(shí)段,相關(guān)主機(jī)技術(shù)人員應(yīng)提供技術(shù)支持,并負(fù)責(zé)跟蹤試運(yùn)行的結(jié)果;
(十二)對于同時(shí)涉及主機(jī)聯(lián)機(jī)交易、前臺版本和/或前置機(jī)版本改動的應(yīng)用項(xiàng)目,在上線后下一個(gè)營業(yè)日及關(guān)鍵日期的聯(lián)機(jī)時(shí)段,相關(guān)主機(jī)技術(shù)人員、前臺技術(shù)人員、主機(jī)接口術(shù)人員及前置機(jī)系統(tǒng)技術(shù)人員應(yīng)提供技術(shù)支持,并負(fù)責(zé)跟蹤試運(yùn)行的結(jié)果;
(十三)(十四)試運(yùn)行中發(fā)現(xiàn)問題時(shí)通知項(xiàng)目組技術(shù)人員對系統(tǒng)進(jìn)行修改;
系統(tǒng)上線后,項(xiàng)目組還需要在上線后為用戶提供一段時(shí)間的上線后支持服務(wù),對系統(tǒng)運(yùn)行狀態(tài)進(jìn)行監(jiān)控,保證系統(tǒng)在使用后能夠有一個(gè)穩(wěn)定、良好的狀態(tài)。在此期間,運(yùn)行維護(hù)中心在項(xiàng)目組的指導(dǎo)下執(zhí)行系統(tǒng)的日常維護(hù)和批處理。
第三十一條 上線運(yùn)行(一)項(xiàng)目系統(tǒng)上線試運(yùn)行3個(gè)月以后,根據(jù)試運(yùn)行情況,項(xiàng)目組提交項(xiàng)目正式上線驗(yàn)收申請報(bào)告;
(二)(三)科技信息部審核并確認(rèn)驗(yàn)收報(bào)告及相關(guān)項(xiàng)目資料后,牽頭組織驗(yàn)收; 經(jīng)驗(yàn)收合格后的項(xiàng)目轉(zhuǎn)正式運(yùn)行,運(yùn)行維護(hù)管理由運(yùn)行維護(hù)中心按《IT運(yùn)行維護(hù)指引》要求進(jìn)行管理。
第五章 系統(tǒng)發(fā)布流程和控制要點(diǎn)
第三十二條
系統(tǒng)發(fā)布申請
系統(tǒng)項(xiàng)目組實(shí)施和測試工作完成后,項(xiàng)目組提交《系統(tǒng)發(fā)布申請表》(附件4)和相關(guān)業(yè)務(wù)部門負(fù)責(zé)人簽署意見的《系統(tǒng)測試驗(yàn)收報(bào)告》給項(xiàng)目管理科進(jìn)行審核。項(xiàng)目管理科審核通過后,將系統(tǒng)申請材料交科技信息部安全科及科技信息部負(fù)責(zé)人審核。審核后在發(fā)布申請書上寫明意見并簽名蓋章。
第三十三條
系統(tǒng)發(fā)布準(zhǔn)備(一)項(xiàng)目組提交通過審核的發(fā)布材料給運(yùn)行維護(hù)中心。運(yùn)行維護(hù)中心配合項(xiàng)目組制定系統(tǒng)發(fā)布計(jì)劃,項(xiàng)目經(jīng)理提交部門負(fù)責(zé)人進(jìn)行審批,發(fā)布計(jì)劃的主要內(nèi)容包括:
1.所涉及系統(tǒng)的歷史數(shù)據(jù)、配置參數(shù)、應(yīng)用程序等的備份方案;
2.系統(tǒng)發(fā)布執(zhí)行的內(nèi)容和步驟、各項(xiàng)工作任務(wù)責(zé)任人、人員組織和具體時(shí)間安排等; 3.回退計(jì)劃;
4.確定發(fā)布時(shí)可能出現(xiàn)的問題及解決方案;(二)項(xiàng)目組配合業(yè)務(wù)主管部門編寫系統(tǒng)發(fā)布后的的系統(tǒng)管理辦法和操作細(xì)則,完成相應(yīng)的培訓(xùn)工作。
(三)項(xiàng)目組向系統(tǒng)維護(hù)人員提供維護(hù)手冊;向操作人員提供操作手冊,并完成相應(yīng)的培訓(xùn)工作。
第三十四條
系統(tǒng)發(fā)布及試運(yùn)行
(一)系統(tǒng)更新或者發(fā)布按照發(fā)布實(shí)施計(jì)劃步驟進(jìn)行;(二)科技信息部安全科負(fù)責(zé)檢查項(xiàng)目系統(tǒng)的安全性,是否符合國家和上級單位的有關(guān)安全規(guī)定;
(三)運(yùn)行維護(hù)中心系統(tǒng)管理員首先完成相關(guān)系統(tǒng)的數(shù)據(jù)或配置等備份;
(四)運(yùn)行維護(hù)中心網(wǎng)絡(luò)管理員根據(jù)發(fā)布計(jì)劃所定的時(shí)點(diǎn),負(fù)責(zé)涉及系統(tǒng)的網(wǎng)絡(luò)通訊有關(guān)參數(shù)的設(shè)置,將通訊接口切換到發(fā)布系統(tǒng);并做好基礎(chǔ)資料建檔;
(五)項(xiàng)目建設(shè)部門、各相關(guān)業(yè)務(wù)部門配合系統(tǒng)發(fā)布及運(yùn)行的具體實(shí)施;(六)運(yùn)行維護(hù)中心在試運(yùn)行期間中發(fā)現(xiàn)問題時(shí)通知該系統(tǒng)項(xiàng)目組技術(shù)人員對系統(tǒng)涉及的產(chǎn)品進(jìn)行修改;
(七)系統(tǒng)發(fā)布后,項(xiàng)目組還需要在發(fā)布后為用戶提供一段時(shí)間的支持服務(wù),配合運(yùn)行維護(hù)中心人員對系統(tǒng)運(yùn)行狀態(tài)進(jìn)行監(jiān)控,保證系統(tǒng)在使用后能夠有一個(gè)穩(wěn)定、良好的狀態(tài)。
第三十五條 系統(tǒng)發(fā)布運(yùn)行(一)申請報(bào)告;
(二)(三)科技信息部審核并確認(rèn)驗(yàn)收報(bào)告及相關(guān)項(xiàng)目資料后,牽頭組織驗(yàn)收; 經(jīng)驗(yàn)收合格后的系統(tǒng)轉(zhuǎn)正式運(yùn)行,運(yùn)行維護(hù)管理由運(yùn)行維護(hù)中心按《IT運(yùn)行維系統(tǒng)發(fā)布試運(yùn)行3個(gè)月以后,根據(jù)試運(yùn)行情況,系統(tǒng)項(xiàng)目組提交項(xiàng)目正式驗(yàn)收護(hù)指引》要求進(jìn)行管理。
第六章 檢查監(jiān)督
第三十六條 檢察監(jiān)督
(一)科技信息部版本管理員在系統(tǒng)切換發(fā)布前對系統(tǒng)切換發(fā)布的版本進(jìn)行檢查控制;
(二)科技信息部系統(tǒng)管理員在系統(tǒng)更變和發(fā)布前對系統(tǒng)進(jìn)行檢查控制;(三)科技信息部每季度對項(xiàng)目文檔的完整性、規(guī)范性進(jìn)行檢查監(jiān)督;(四)科技信息部安全科至少每季度進(jìn)行一次檢查。
第七章 附 則 第三十七條 第三十八條 本管理辦法由科技信息部負(fù)責(zé)解釋和修訂。
本管理辦法自發(fā)布之日起施行。