Cyber-resilience và khung quy định
- Cyber-resilience: tiếp tục thực hiện nhiệm vụ bằng cách lường trước, thích nghi với mối đe dọa mạng và chịu đựng, khoanh vùng, phục hồi nhanh sau sự cố.
- Đa số nơi điều chỉnh qua chuẩn IT và operational risk chung. Có hướng dẫn riêng: Hong Kong (quản lý hiệu quả), Singapore (phát hiện), Brazil (chính sách), EU/EBA (thủ tục chung), Australia/APRA (giảm khả năng xảy ra sự cố), Đức/BAIT (quản trị IT). Nơi không có chuẩn riêng: áp dụng chuẩn quốc tế.
Cyber-governance (năm mảng)
- Chiến lược, vai trò quản lý, nhận thức, kiến trúc và chuẩn, nhân lực.
- Ba cách tiếp cận chiến lược: (1) cơ quan quản lý đặt yêu cầu theo ngành hoặc liên ngành (thị trường mới nổi, hệ thống đồng nhất); (2) ngân hàng tự xây, cơ quan quản lý rà soát; (3) rà soát chiến lược IT có bao phủ cyber (châu Âu).
- Three lines of defense thường được nhắc nhưng không bắt buộc; giám sát dồn vào tuyến một và hai làm giảm hiệu quả.
- Nhận thức: đào tạo, văn hóa rủi ro chung, kiểm tra lý lịch, NDA, xác minh lại định kỳ. Kiến trúc: ít thống nhất nhất. Nhân lực: thanh tra tại chỗ.
Quản lý rủi ro và ứng phó (bốn mảng)
- Giám sát cyber-resilience: rà soát kích hoạt bởi tự đánh giá rủi ro, phát hiện thanh tra, phân tích sự cố; làm việc với ngành.
- Kiểm soát an toàn thông tin: lập bản đồ và phân loại dịch vụ, tài sản; phát hiện thời gian thực; penetration testing (TIBER-EU 2018); taxonomy chưa hài hòa.
- Ứng phó và phục hồi: khung chung, riêng cyber ở Trung Quốc, Nhật; diễn tập công – tư.
- Chỉ số: không có chỉ số định lượng chuẩn; chỉ số quá khứ chỉ tốt khi môi trường ổn định; cần chỉ số hướng tới tương lai và phân tích xu hướng.
Năm luồng chia sẻ thông tin
- Phổ biến nhất: giữa ngân hàng (thông tin mối đe dọa), tới cơ quan an ninh, ngân hàng lên cơ quan quản lý (thông tin sự cố, chủ yếu bắt buộc). Ít hơn: cơ quan quản lý xuống ngân hàng (chỉ Trung Quốc bắt buộc); ít nhất: giữa các cơ quan quản lý.
- Giữa ngân hàng: phụ thuộc niềm tin, xây theo hai tầng; bắt buộc chỉ ở Brazil, Nhật, Saudi Arabia.
- Ngân hàng lên cơ quan quản lý: bốn mục đích; khác nhau về taxonomy, thời hạn (2, 4, 72 giờ), mẫu biểu, ngưỡng → phân mảnh, tăng gánh nặng.
Bên thứ ba (sáu mảng)
- Quản trị kết nối; duy trì hoạt động và sẵn sàng; bảo mật và toàn vẹn; khả năng nhìn thấy; kiểm toán và kiểm thử; nguồn lực và kỹ năng.
- Rủi ro trong phân tích thuê ngoài: strategic, compliance, security, business continuity, vendor lock-in, counterparty, access (không có liquidity risk).
- Scenario analysis ít nhất hằng năm; danh mục chức năng thuê ngoài, sub-outsourcing; quyền kiểm toán bên thứ ba, pooled audit; key personnel risk.