第一篇:《商业银行数据中心监管指引》
中国银行业监督管理委员会北京监管局办公室转发中国银监会办公厅关于印发《商业银行数据中心监管指引》文件的通知
(京银监办[2010]87号)
各政策性银行北京市分行及总行营业部、国家开发银行在京营业机构、各国有商业银行北京市分行、辖内各股份制商业银行、北京银行、北京农村商业银行、辖内各村镇银行、各城市商业银行北京分行、中国邮政储蓄银行北京分行、辖内各外资银行、各金融资产管理公司北京办事处、辖内各信托公司、辖内各企业集团财务公司、金融租赁公司、辖内各汽车金融公司、中国工商银行牡丹卡中心、中国银行银行卡中心、中国民生银行信用卡中心、中国工商银行票据营业部北京分部、中国工商银行私人银行部北京分部:
为加强商业银行数据中心风险控制和管理,现将《中国银监会办公厅关于印发<商业银行数据中心监管指引>的通知》(银监办发[2010]114号)转发给你们,请遵照执行。
中国银行业监督管理委员会北京监管局办公室
二0一0年四月二十七日
中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通
知
(银监办发[2010]114号)
各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:
为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅
二0一0年四月二十日
商业银行数据中心监管指引
第一章 总则
第一条 为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。第二条 在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条 以下术语适用于本指引:
(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
第四条 《 信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)
第二章 设立与变更 中的条款通过本指引的引用而成为本指引的条款。
第五条 商业银行应于取得金融许可证后两年内,设立生产中心;生产中心第六条 商业银行数据中心应配置满足业务运营与管理要求的场地、基础设第七条 总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银设立后两年内,设立灾备中心。
施、网络、信息系统和人员,并具备支持业务不间断服务的能力。
行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《 信息安全技术信息系统灾难恢复规范》 中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。第八条 商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。
第九条 商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前第十条 商业银行变更数据中心场所时应至少提前2个月,其他重大变更应
第三章 风险管理 至少20个工作日,向中国银监会或其派出机构报告。
至少提前10个工作日向中国银监会或其派出机构报告。
第十一条 商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。
第十二条 商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。
第十三条 商业银行数据中心应建立健全各项管理与内控制度,从技术和管第十四条 商业银行数据中心应设立专门管理岗位,监督、检查数据中心各第十五条 商业银行应根据业务影响分析所识别出风险的可能性和损失程度,理等方面实施风险控制措施。
项规范、制度、标准和流程的执行情况以及风险管理状况。
决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。投保资产清单应保存于安全场所,以便索赔时使用。
第十六条 商业银行内部审计部门应至少每三年进行一次数据中心内部审计。第十七条 商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。第十八条商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。
第四章 运行环境管理
第十九条 商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位置、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。
第二十条 数据中心选址应满足但不限于以下要求:
(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。
(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:
(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。
(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。
(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。
(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消除单点隐患。
(五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。
(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。
(七)应采用环保节能技术,降低能耗,提高效率。
第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求:
(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位置应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。
(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。
(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。
第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备
第五章 运营维护管理 份的通信线路不得经过同一路由节点。
第二十四条 商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。
第二十五条 数据中心应建立满足信息科技服务要求的运营管理组织架构。设立生产调度、信.息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。
第二十六条 数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:
(一)应建立事件和问题管理机制。明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。
(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。
(三)应建立配置管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配置信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。
(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。
(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。
(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制,防范因软件版本、操作文档等不一致产生的风险。
(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。
(八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。
第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:
(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。
(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。
(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处置过程中的风险。
(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。
(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。
(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。
(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。
第六章 灾难恢复管理
第二十八条 商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾第二十九条 商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务第三十条 商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥难恢复管理组织架构,明确灾难恢复管理机制和流程。
影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。
小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。
第三十一条 商业银行应为灾难恢复提供充分的资源保障,包括基础设施、第三十二条 商业银行应建立与服务提供商、电力部门、公安部门、当地政第三十三条 商业银行应建立灾难恢复有效性测试验证机制,测试验证应定第三十四条 商业银行应每年至少进行一次重要信息系统专项灾备切换演网络通信、运维及技术支持人力资源、技术培训等。
府和新闻媒体等单位的外部协作机制,保证灾难恢复时能及时获取外部支持。
期或在重大变更后进行,内容应包含业务功能的恢复验证。
练,每三年至少进行一次重要信息系统全面灾备切换演练,以真实业务接管为目标,验证灾备系统有效接管生产系统及安全回切的能力。
第三十五条 商业银行进行全面灾备切换和真实业务接管演练前应向中国第三十六条 商业银行因灾难亭件启动灾难恢复或将灾备中心回切至生产银监会或其派出机构报告,并在演练结束后报送演练总结。
中心后,应及时向中国银监会或其派出机构报告,报告内容包括但不限于:灾难亭件发生时间、影响范围和程度,亭件起因、应急处置措施、灾难恢复实施情况和结果、回切方案。
第七章 外包管理
第三十七条 商业银行董事会对外包负最终管理责任,应推动和完善外包风险管理体系建设,确保商业银行有效应对外包风险。第三十八条 商业银行应根据信息科技战略规划制定数据中心外包策略;应第三十九条 商业银行应确定外包服务所涉及的信息资产的关键性和敏感第四十条 商业银行应充分识别、分析、评估数据中心外包风险,包括信息制定数据中心服务外包管理制度、流程,建立全面的风险控制机制。
程度,审慎确定数据中心外包服务范围。
安全风险、服务中断风险、系统失控风险以及声誉风险、战略风险等,形成风险评估报告并报董事会和高管层审核。
第四十一条 实施数据中心服务外包时,商业银行的管理责任不得外包。第四十二条 数据中心服务外包一般包括:
(一)基础设施类:外包服务商向商业银行提供数据中心机房、配套设施或运行设备的服务。
(二)运营维护类:外包服务商向商业银行提供数据中心信息系统或墓础设施的日常运行、维护等服务。
第四十三条 商业银行在选择数据中心外包服务商时,应充分审查、评估外包服务商的资质、专业能力和服务方案,对外包服务商进行风险评估,考查其服务能力是否足以承担相应的贵任。评估包括:外包服务商的企业信誉及财务德定性,外包服务商的信息安全和信息科技服务管理体系,银行业服务经验等。提供数据中心基础设施外包服务的服务商,其运行环境应符合商业银行要求,并具有完备的安全管理规范。
第四十四条 商业银行应与数据中心外包服务商签订书面合同,在合同中明确重要亭项,包括但不限于双方的权利和义务、外包服务水平、服务的可靠性、服务的可用性、信息安全控制、服务持续性计划、审计、合规性要求、违约赔偿等。
第四十五条 商业银行应要求外包服务商购买商业保险以保证其有足够的第四十六条 商业银行应加强对数据中心外包服务活动的安全管理,包括但赔偿能力,并告知保险覆盖范围。
不限于:
(一)商业银行应将数据中心外包服务安全管理纳入数据中心的整体安全策略,保障业务、管理和客户敏感数据信息安全。
(二)商业银行应按照“必需知道”和“最小授权”原则,严格控制外包服务商信息访问的权限,要求外包服务商不得对外泄露所接触的商业银行信息。
(三)商业银行应要求外包服务商保留操作痕迹、记录完整的日志,相关内容和保存期限应满足事件分析、安全取证、独立审计和监督检查需要。
(四)商业银行应要求外包服务商遵守商业银行有关信息科技风险管理制度和流程。
(五)商业银行应要求外包服务商每年至少开展一次信息安全风险评估并提交评估报告。
(六)商业银行应要求外包服务商聘请外部机构定期对其进行安全审计并提交审计报告,督促其及时整改发现的问题。
第四十七条 商业银行应禁止外包服务商转包并严格控制分包,保证外包服第四十八条 商业银行应制定数据中心外包服务应急计划,制订供应商替换务水平。
方案,以应对外包服务商破产、不可抗力或其它潜在问题导致服务中断或服务水平下降的情形,支持数据中心连续、可靠运行。
第四十九条 商业银行应建立外包服务考核、评价机制,定期对外包服务活第五十条 商业银行在实施数据中心整体服务外包以及涉及影响业务、管理第五十一条 商业银行应在外包服务协议条款中明确商业银行和监管机构动和外包服务商的服务能力进行审核和评估,确保获得持续、稳定的外包服务。
和客户敏感数据信息安全的外包前,应向中国银监会或其派出机构报告。
有权对协议范围内的服务活动进行监督检查,包括外包商的服务职能、责任、系统和设施等内容。
第八章 监督管理
第五十二条 中国银监会及其派出机构可依法对商业银行的数据中心实施第五十三条 针对商业银行数据中心设立、变更、运营过程存在的风险,中非现场监管及现场检查。现场检查原则上每三年一次。
国银监会或其派出机构可向商业银行提示风险并提出整改意见。商业银行应及时整改并反馈结果。
第九章 附则
第五十四条 本指引由中国银监会负责解释、修订。第五十五条 本指引自公布之日起执行。
附件:
《 商业银行数据中心监管指引》 报告材料目录和格式要求
一、数据中心规划报告材料目录
(一)数据中心建设规划报告,包括: .立项报告和可行性分析报告,包括建设背景、建设目标、风险评估、效益分析、成本投入等。.基础设施规划方案,包括选址、建筑物结构、功能区域划分、监控、防雷接地及消防等配套设施、机房等级等。.信息系统建设规划方案,包括功能与技术方案规划、人员配置计划、系统服务的区域和业务范围等。灾备中心还需提供灾难恢复目标、灾难恢复等级、灾备技术方案规划及风险评估报告等。
(二)区域环境及基础设施风险评估说明,包括风险识别,风险分析和风险控制策略等。
(三)建设及运营模式说明,包括技术支持及运行维护体系等。如采用外包,需提供外包的服务内容和外包风险评估报告;
(四)组织架构规划。包括拟设立的部门与岗位职责、计划采用的人员数量等。
(五)建设及投入运营的时间进度计划和财务预算(基础设施建设和运维管理费用等)。
(六)中国银监会或其派出机构要求提供的其它文件和资料。
二、数据中心设立报告材料目录
(一)由商业银行法定代表人签署的数据中心投产审批文件,包括数据中心上线申请,数据中心上线审批报告等。
(二)基础设施情况,包括地址、建筑物结构、功能区域划分、监控、防雷接地及消防等配套设施验收报告、机房及附属设施验收报告等。
(三)信息系统情况,包括系统架构、系统名称、系统服务的区域和业务范围、数据备份方案、灾备技术方案等。
(四)运营模式说明,包括技术支持及运行维护体系等。如采用外包需说明主要外包管理情况,包括主要外包项目名称、外包内容(业务类型及范围等)、外包商基本情况、外包合同(包括安全保密条款、知识产权保护条款)、外包服务水平协议和外包风险评估报告等。
(五)组织架构,包括部门设置与岗位职责、人员配备、主要负责人名单等。
(六)管理制度和规范清单及相关说明,包括运行管理流程、安全管理制度、应急管理制度和规范(含应急恢复策略、信息系统备份和恢复方案、应急管理流程及预案、应急演练及培训计划等)、灾难恢复预案。
(七)中国银监会或其派出机构要求提供的其它文件和资料。
三、数据中心重大变更报告材料目录
(一)变更说明,包括变更原因、目的、内容、时间和影响范围等。
(二)变更方案,包括变更准备、变更计划和步骤、变更应急和回退措施。
(三)风险评估报告,包括风险分析,控制措施、变更有效性评估。
(四)中国银监会或其派出机构要求提供的其它文件和资料。
四、报告材料格式要求
数据中心规划、设立及重大变更报告材料应向中国银监会或其派出机构报送纸质材料和电子文档。
发布部门:北京市其他机构 发布日期:2010年04月27日 实施日期:2010年04月27日(地方法规)
第二篇:商业银行数据中心监管指引
商业银行数据中心监管指引
第一章 总则
第一条 为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,提高商业银行业务连续性水平,根据《中华人民共和国银行业监督管理法》及《中华人民共和国商业银行法》制定本指引。
第二条 在中华人民共和国境内设立的国有商业银行、股份制商业银行、邮政储蓄银行、城市商业银行、省级农村信用联合社、外商独资银行、中外合资银行适用本指引。中国银行业监督管理委员会(以下简称中国银监会)监管的其他金融机构参照本指引执行。
第三条 以下术语适用于本指引:
(一)本指引所称数据中心包括生产中心和灾难备份中心(以下简称灾备中心)。
(二)本指引所称生产中心是指商业银行对全行业务、客户和管理等重要信息进行集中存储、处理和维护,具备专用场所,为业务运营及管理提供信息科技支撑服务的组织。
(三)本指引所称灾备中心是指商业银行为保障其业务连续性,在生产中心故障、停顿或瘫疾后,能够接替生产中心运行,具备专用场所,进行数据处理和支持重要业务持续运行的组织。
(四)本指引所称灾备中心同城模式是指灾备中心与生产中心位于同一地理区域,一般距离数十公里,可防范火灾、建筑物破坏、电力或通信系统中断等事件。灾备中心异地模式是指灾备中心与生产中心处于不同地理区域,一般距离在数百公里以上,不会同时面临同类区域性灾难风险,如地震、台风和洪水等。
(五)本指引所称重要信息系统是指支撑重要业务,其信息安全和服务质量关系公民、法人和组织的权益,或关系社会秩序、公共利益乃至国家安全的信息系统。包括面向客户、涉及账务处理且时效性要求较高的业务处理类、渠道类和涉及客户风险管理等业务的管理类信息系统,以及支撑系统运行的机房和网络等基础设施。
第四条 《 信息安全技术信息系统灾难恢复规范》(GB/T20988-2007)中的条款通过本指引的引用而成为本指引的条款。
第二章 设立与变更
第五条 商业银行应于取得金融许可证后两年内,设立生产中心;生产中心设立后两年内,设立灾备中心。
第六条 商业银行数据中心应配臵满足业务运营与管理要求的场地、基础设施、网络、信息系统和人员,并具备支持业务不间断服务的能力。
第七条 总资产规模一千亿元人民币以上且跨省设立分支机构的法人商业银行,及省级农村信用联合社应设立异地模式灾备中心,重要信息系统灾难恢复能力应达到《 信息安全技术信息系统灾难恢复规范》 中定义的灾难恢复等级第5级(含)以上;其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,重要信息系统灾难恢复能力应达到《信息安全技术信息系统灾难恢复规范》中定义的灾难恢复等级第4级(含)以上。
第八条 商业银行应就数据中心设立,数据中心服务范围、服务职能和场所变更,以及其他对数据中心持续运行具有较大影响的重大变更事项向中国银监会或其派出机构报告。
第九条 商业银行应在数据中心规划筹建阶段,以及在数据中心正式运营前至少20个工作日,向中国银监会或其派出机构报告。
第十条 商业银行变更数据中心场所时应至少提前2个月,其他重大变更应至少提前10个工作日向中国银监会或其派出机构报告。
第三章 风险管理
第十一条 商业银行信息科技风险管理部门应制定数据中心风险管理策略、风险识别和评估流程,定期开展风险评估工作,对风险进行分级管理,持续监督风险管理状况,及时预警,将风险控制在可接受水平。
第十二条 商业银行信息科技部门应指导、监督和协调数据中心明确信息系统运营维护管理策略,建立运营维护管理制度、标准和流程,落实信息科技风险管理措施。
第十三条 商业银行数据中心应建立健全各项管理与内控制度,从技术和管理等方面实施风险控制措施。
第十四条 商业银行数据中心应设立专门管理岗位,监督、检查数据中心各项规范、制度、标准和流程的执行情况以及风险管理状况。
第十五条 商业银行应根据业务影响分析所识别出风险的可能性和损失程度,决定是否购买商业保险以应对不同类型的灾难,并定期检查其保险策略及范围。投保资产清单应保存于安全场所,以便索赔时使用。
第十六条 商业银行内部审计部门应至少每三年进行一次数据中心内部审计。
第十七条 商业银行在采取有效信息安全控制措施的前提下,可聘请合格的外部审计机构定期对数据中心进行审计。第十八条商业银行数据中心应根据内、外部审计意见,及时制定整改计划并实施整改。
第四章 运行环境管理
第十九条 商业银行进行数据中心选址时,应进行全面的风险评估,综合考虑地理位臵、环境、设施等各种因素对数据中心安全运营的潜在影响,规避选址不当风险,避免数据中心选址过度集中。
第二十条 数据中心选址应满足但不限于以下要求:
(一)生产中心与灾备中心的场所应保持合理距离,避免同时遭受同类风险。
(二)应选址于电力供给可靠,交通、通信便捷地区;远离水灾和火灾隐患区域;远离易燃、易爆场所等危险区域;远离强振源和强噪声源,避开强电磁场干扰;应避免选址于地震、地质灾害高发区域。
第二十一条 数据中心基础设施建设应以满足重要信息系统运行高可用性和高可靠性要求、保障业务连续性为目标,应满足但不限于以下要求:
(一)建筑物结构,如层高、承重、抗震等,应满足专用机房建设要求。
(二)应根据使用要求划分功能区域,各功能区域原则上相对独立。
(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。
(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配臵,消除单点隐患。
(五)机房区域应采用气体消防和自动消防预警系统,内部通道设臵、装饰材料等应满足消防要求,并通过消防验收。
(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。
(七)应采用环保节能技术,降低能耗,提高效率。
第二十二条 数据中心安防与基础设施保障应满足但不限于以下要求:
(一)各功能区域应根据使用功能划分安全控制级别,不同级别区域采用独立的出入控制设备,并集中监控,各区域出入口及重要位臵应采用视频监控,监控记录保存时间应满足亭件分析、监督审计的需要。
(二)应具备机房环境监控系统,对基础设施设备、机房环境状况、安防系统状况进行7x24小时实时监测,监测记录保存时间应满足故障诊断、事后审计的需要。
(三)每年至少开展一次针对基础设施的安全评估,对基础设施的可用性和可靠性、运维管理流程以及人员的安全意识等方面进行检查,及时发现安全隐患并落实整改。
第二十三条 数据中心应来用两家或多家通信运营商线路互为备份。互为备份的通信线路不得经过同一路由节点。
第五章 运营维护管理
第二十四条 商业银行应建立满足业务发展要求的数据中心运营维护管理体系,根据业务需求定义运营维护服务内容,制定服务标准和评价方法,建立运营维护管理持续改进机制。
第二十五条 数据中心应建立满足信息科技服务要求的运营管理组织架构。设立生产调度、信.息安全、操作运行维护、质量合规管理等职能相关的部门或岗位,明确岗位和职责,配备专职人员,提供岗位专业技能培训,确保关键岗位职责分离,通过职责分工和岗位制约降低数据中心操作风险。
第二十六条 数据中心应建立信息科技运行维护服务管理流程,提高整体运行效率和服务水平,包括:
(一)应建立事件和问题管理机制。明确亭件管理流程,定义事件类别、事件分级响应要求和事件升级、上报规则,及时受理、响应、审批和交付服务请求,保障生产服务质量,尽可能降低对业务影响;建立服务台负责受理、跟踪、解答各类运营问题;建立问题根源分析及跟踪解决机制,查明运营事件产生的根本原因,避免事件再次发生。
(二)应建立变更管理流程,减少或防止变更对信息科技服务的影响。根据变更对业务影响大小进行变更分级,对变更影响、变更风险、资源需求和变更批准进行控制和管理;变更方案应包括应急及回退措施,并经过充分测试和验证;建立变更管理联动机制,当生产中心发生变更时,应同步分析灾备系统变更需求并进行相应的变更,评估灾备恢复的有效性;应尽量减少紧急变更。
(三)应建立配臵管理流程,统一管理、及时更新数据中心基础设施和重要信息系统配臵信息,支持变更风险评估、变更实施、故障事件排查、问题根源分析等服务管理流程。
(四)应对重要信息系统和通信网络的容量和性能需求进行前瞻性规划,分析、调整和优化容量和性能,满足业务发展要求。
(五)应统一调度各项运维任务,协调和解决各项运维任务冲突,妥善记录和保存运维任务调度过程。
(六)应制定验收交接标准及流程,规范重要信息系统投产验收管理。加强版本控制,防范因软件版本、操作文档等不一致产生的风险。
(七)应根据商业银行总体风险控制策略及应急管理要求,从基础设施、网络、信息系统等不同方面分别制定应急预案,并及时修订应急预案,定期进行演练,保证其有效性。
(八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。
第二十七条 数据中心应建立信息安全管理规范,保证重要信息的机密性、完整性和可用性,包括:
(一)应设立专门的信息安全管理部门或岗位,制定安全管理制度和实施计划,定期对信息安全策略、制度和流程的执行情况进行检查和报告。
(二)应建立和落实人员安全管理制度,明确信息安全管理职责;通过安全教育与培训,提高人员的安全意识和技能;建立重要岗位人员备份制度和监督制约机制。
(三)应加强信息资产管理,识别信息资产并建立责任制,根据信息资产重要性实施分类控制和分级保护,防范信息资产生成、使用和处臵过程中的风险。
(四)应建立和落实物理环境安全管理制度,明确安全区域、规范区域访问管理,减少未授权访问所造成的风险。
(五)应建立操作安全管理制度,制定操作规程文档,规范信息系统监控、日常维护和批处理操作等过程。
(六)应建立数据安全管理制度,规范数据的产生、获取、存储、传输、分发、备份、恢复和清理的管理,以及存储介质的台帐、转储、抽检、报废和销毁的管理,保证数据的保密、真实、完整和可用。
(七)应建立网络通信与访问安全策略,隔离不同网络功能区域,采取与其安全级别对应的预防、监测等控制措施,防范对网络的未授权访问,保证网络通信安全。
(八)应建立基础设施和重要信息的授权访问机制,制定访问控制流程,保留访问记录,防止未授权访问。
第六章 灾难恢复管理
第二十八条 商业银行应将灾难恢复管理纳入业务连续性管理框架,建立灾难恢复管理组织架构,明确灾难恢复管理机制和流程。
第二十九条 商业银行应统筹规划灾难恢复工作,定期进行风险评估和业务影响分析,确定灾难恢复目标和恢复等级,明确灾难恢复策略、预案并及时更新。
第三十条 商业银行灾难恢复预案应包括但不限于以下内容:灾难恢复指挥小组和工作小组人员组成及联系方式、汇报路线和沟通协调机制、灾难恢复资源分配、基础设施与信息系统的恢复优先次序、灾难恢复与回切流程及时效性要求、对外沟通机制、最终用户操作指导及第三方技术支持和应急响应服务等内容。
第三十一条 商业银行应为灾难恢复提供充分的资源保障,包括基础设施、网络通信、运维及技术支持人力资源、技术培训等。
第三十二条 商业银行应建立与服务提供商、电力部门、公安部门、当地政府和新闻媒体等单位的外部协作机制,保证灾难恢复时能及时获取外部支持。
第三十三条 商业银行应建立灾难恢复有效性测试验证机制,测试验证应定期或在重大变更后进行,内容应包含业务功能的恢复验证。
第三十四条 商业银行应每年至少进行一次重要信息系统专项灾备切换演练,每三年至少进行一次重要信息系统全面灾备切换演练,以真实业务接管为目标,验证灾备系统有效接管生产系统及安全回切的能力。
第三十五条 商业银行进行全面灾备切换和真实业务接管演练前应向中国银监会或其派出机构报告,并在演练结束后报送演练总结。
第三十六条 商业银行因灾难亭件启动灾难恢复或将灾备中心回切至生产中心后,应及时向中国银监会或其派出机构报告,报告内容包括但不限于:灾难亭件发生时间、影响范围和程度,亭件起因、应急处臵措施、灾难恢复实施情况和结果、回切方案。
第七章 外包管理
第三十七条 商业银行董事会对外包负最终管理责任,应推动和完善外包风险管理体系建设,确保商业银行有效应对外包风险。
第三十八条 商业银行应根据信.息科技战略规划制定数据中心外包策略;应制定数据中心服务外包管理制度、流程,建立全面的风险控制机制。
第三十九条 商业银行应确定外包服务所涉及的信息资产的关键性和敏感程度,审慎确定数据中心外包服务范围。
第四十条 商业银行应充分识别、分析、评估数据中心外包风险,包括信息安全风险、服务中断风险、系统失控风险以及声誉风险、战略风险等,形成风险评估报告并报董事会和高管层审核。
第四十一条 实施数据中心服务外包时,商业银行的管理责任不得外包。
第四十二条 数据中心服务外包一般包括:
(一)基础设施类:外包服务商向商业银行提供数据中心机房、配套设施或运行设备的服务。
(二)运营维护类:外包服务商向商业银行提供数据中心信息系统或墓础设施的日常运行、维护等服务。
第四十三条 商业银行在选择数据中心外包服务商时,应充分审查、评估外包服务商的资质、专业能力和服务方案,对外包服务商进行风险评估,考查其服务能力是否足以承担相应的贵任。评估包括:外包服务商的企业信誉及财务德定性,外包服务商的信息安全和信息科技服务管理体系,银行业服务经验等。提供数据中心基础设施外包服务的服务商,其运行环境应符合商业银行要求,并具有完备的安全管理规范。
第四十四条 商业银行应与数据中心外包服务商签订书面合同,在合同中明确重要亭项,包括但不限于双方的权利和义务、外包服务水平、服务的可靠性、服务的可用性、信息安全控制、服务持续性计划、审计、合规性要求、违约赔偿等。
第四十五条 商业银行应要求外包服务商购买商业保险以保证其有足够的赔偿能力,并告知保险覆盖范围。
第四十六条 商业银行应加强对数据中心外包服务活动的安全管理,包括但不限于:
(一)商业银行应将数据中心外包服务安全管理纳入数据中心的整体安全策略,保障业务、管理和客户敏感数据信息安全。
(二)商业银行应按照“必需知道”和“最小授权”原则,严格控制外包服务商信息访问的权限,要求外包服务商不得对外泄露所接触的商业银行信息。
(三)商业银行应要求外包服务商保留操作痕迹、记录完整的日志,相关内容和保存期限应满足事件分析、安全取证、独立审计和监督检查需要。
(四)商业银行应要求外包服务商遵守商业银行有关信息科技风险管理制度和流程。
(五)商业银行应要求外包服务商每年至少开展一次信息安全风险评估并提交评估报告。
(六)商业银行应要求外包服务商聘请外部机构定期对其进行安全审计并提交审计报告,督促其及时整改发现的问题。
第四十七条 商业银行应禁止外包服务商转包并严格控制分包,保证外包服务水平。
第四十八条 商业银行应制定数据中心外包服务应急计划,制订供应商替换方案,以应对外包服务商破产、不可抗力或其它潜在问题导致服务中断或服务水平下降的情形,支持数据中心连续、可靠运行。
第四十九条 商业银行应建立外包服务考核、评价机制,定期对外包服务活动和外包服务商的服务能力进行审核和评估,确保获得持续、稳定的外包服务。
第五十条 商业银行在实施数据中心整体服务外包以及涉及影响业务、管理和客户敏感数据信息安全的外包前,应向中国银监会或其派出机构报告。
第五十一条 商业银行应在外包服务协议条款中明确商业银行和监管机构有权对协议范围内的服务活动进行监督检查,包括外包商的服务职能、责任、系统和设施等内容。
第八章 监督管理
第五十二条 中国银监会及其派出机构可依法对商业银行的数据中心实施非现场监管及现场检查。现场检查原则上每三年一次。
第五十三条 针对商业银行数据中心设立、变更、运营过程存在的风险,中国银监会或其派出机构可向商业银行提示风险并提出整改意见。商业银行应及时整改并反馈结果。
第九章 附则
第五十四条 本指引由中国银监会负责解释、修订。
第五十五条 本指引自公布之日起执行。
附件:《 商业银行数据中心监管指引》 报告材料目录和格式要求
附件:
《 商业银行数据中心监管指引》 报告材料目录和格式要求
一、数据中心规划报告材料目录
(一)数据中心建设规划报告,包括: .立项报告和可行性分析报告,包括建设背景、建设目标、风险评估、效益分析、成本投入等。.基础设施规划方案,包括选址、建筑物结构、功能区域划分、监控、防雷接地及消防等配套设施、机房等级等。
.信息系统建设规划方案,包括功能与技术方案规划、人员配臵计划、系统服务的区域和业务范围等。灾备中心还需提供灾难恢复目标、灾难恢复等级、灾备技术方案规划及风险评佑报告等。
(二)区域环境及基础设施风险评估说明,包括风险识别,风险分析和风险控制策略等。
(三)建设及运营模式说明,包括技术支持及运行维护体系等。如采用外包,需提供外包的服务内容和外包风险评估报告;
(四)组织架构规划。包括拟设立的部门与岗位职责、计划采用的人员数量等。
(五)建设及投入运营的时间进度计划和财务预算(基础设施建设和运维管理费用等)。
(六)中国银监会或其派出机构要求提供的其它文件和资料。
二、数据中心设立报告材料目录
(一)由商业银行法定代表人签署的数据中心投产审批文件,包括数据中心上线申请,数据中心上线审批报告等。
(二)基础设施情况,包括地址、建筑物结构、功能区域划分、监控、防雷接地及消防等配套设施验收报告、机房及附属设施验收报告等。
(三)信息系统情况,包括系统架构、系统名称、系统服务的区域和业务范围、数据备份方案、灾备技术方案等。
(四)运营模式说明,包括技术支持及运行维护体系等。如采用外包需说明主要外包管理情况,包括主要外包项目名称、外包内容(业务类型及范围等)、外包商基本情况、外包合同(包括安全保密条款、知识产权保护条款)、外包服务水平协议和外包风险评估报告等。
(五)组织架构,包括部门设臵与岗位职责、人员配备、主要负责人名单等。
(六)管理制度和规范清单及相关说明,包括运行管理流程、安全管理制度、应急管理制度和规范(含应急恢复策略、信息系统备份和恢复方案、应急管理流程及预案、应急演练及培训计划等)、灾难恢复预案。
(七)中国银监会或其派出机构要求提供的其它文件和资料。
三、数据中心重大变更报告材料目录
(一)变更说明,包括变更原因、目的、内容、时间和影响范围等。
(二)变更方案,包括变更准备、变更计划和步骤、变更应急和回退措施。
(三)风险评估报告,包括风险分析,控制措施、变更有效性评估。
(四)中国银监会或其派出机构要求提供的其它文件和资料。
四、报告材料格式要求
数据中心规划、设立及重大变更报告材料应向中国银监会或其派出机构报送纸质材料和电子文档。
第三篇:《商业银行数据中心监管指引》(银监办发﹝2010﹞114号)
中国银行业监督管理委员会办公厅关于印发《商业银行数据中心监管指引》的通知
银监办发[2010]114号
各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行,各省级农村信用联社:
为加强商业银行数据中心风险管理,保障数据中心安全、可靠、稳定运行,加强灾难恢复管理,提高业务连续性水平,现将《商业银行数据中心监管指引》印发给你们,请遵照执行。
请各银监局将本通知转发至辖内相关银行业金融机构。
中国银行业监督管理委员会办公厅
二0一0年四月二十日
商业银行数据中心监管指引
(三)应配备不间断电源、应急发电设施等以满足信息技术设备连续运行的要求。
(四)通信线路、供电、机房专用空调等基础设施应具备冗余能力,进行冗余配置,消除单点隐患。
(五)机房区域应采用气体消防和自动消防预警系统,内部通道设置、装饰材料等应满足消防要求,并通过消防验收。
(六)应采取防雷接地、防磁、防水、防盗、防鼠虫害等保护措施。
(七)应采用环保节能技术,降低能耗,提高效率。
(八)应集中监控重要信息系统和通信网络运行状态。采用监控管理工具,实时监控重要信息系统和通信网络的运行状况,通过监测、采集、分析和调优,提升生产系统运行的可靠性、稳定性和可用性。监控记录应满足故障定位、诊断及事后审计等要求。
国银监会或其派出机构报告,报告内容包括但不限于:灾难亭件发生时间、影响范围和程度,亭件起因、应急处置措施、灾难恢复实施情况和结果、回切方案。
(五)组织架构,包括部门设置与岗位职责、人员配备、主要负责人名单等。
(六)管理制度和规范清单及相关说明,包括运行管理流程、安全管理制度、应急管理制度和规范(含应急恢复策略、信息系统备份和恢复方案、应急管理流程及预案、应急演练及培训计划等)、灾难恢复预案。
(七)中国银监会或其派出机构要求提供的其它文件和资料。
三、数据中心重大变更报告材料目录
(一)变更说明,包括变更原因、目的、内容、时间和影响范围等。
(二)变更方案,包括变更准备、变更计划和步骤、变更应急和回退措施。
(三)风险评估报告,包括风险分析,控制措施、变更有效性评估。
(四)中国银监会或其派出机构要求提供的其它文件和资料。
四、报告材料格式要求
数据中心规划、设立及重大变更报告材料应向中国银监会或其派出机构报送纸质材料和电子文档。
第四篇:《商业银行代理保险业务监管指引》
商业银行代理保险业务监管指引
第一章 总 则 第二章 代理关系 第一节 合作对象 第二节 代理资格 第三节 代理协议 第三章 经营规则 第一节 保险产品 第二节 代理费用 第三节 销售模式 第四节 销售行为 第五节 财务核算 第六节 应急机制 第七节 同业交流 第四章 监督检查 第五章 附 则
第一章 总则
第一条 为了规范商业银行代理保险业务的经营行为,保护保险消费者的合法权益,促进商业银行代理保险业务持续健康发展,根据《中华人民共和国保险法》(以下简称《保险法》)、《中华人民共
第1页(共12页)
和国商业银行法》(以下简称《商业银行法》)、《中华人民共和国银行业监督管理法》(以下简称《银行业监督管理法》)等法律、行政法规及规章,制定本指引。
第二条 本指引所称商业银行代理保险业务是指商业银行接受保险公司委托,在保险公司授权的范围内,代理保险公司销售保险产品及提供相关服务,并依法向保险公司收取代理费用的经营活动。
第三条 保险公司和商业银行双方开展商业银行代理保险业务,应当遵守法律、行政法规和中国保监会、中国银监会的有关规定,遵循自愿、诚实信用和公平竞争的原则,实现双方优势互补,互利共赢,为保险消费者创造价值。
第四条 中国保监会、中国银监会根据《保险法》、《商业银行法》、《银行业监督管理法》和国务院授权,对商业银行代理保险业务履行监管职责。
中国保监会、中国银监会派出机构,在中国保监会、中国银监会授权范围内履行监管职责。
第二章 代理关系
第一节 合作对象
第五条保险公司和商业银行应当结合自身及对方的资本状况、资产规模、管控能力等因素审慎选择合作对象,合理确定合作对象的范围和数量。
第2页(共12页)
第六条 保险公司选择合作商业银行时,应当充分考虑其资本充足率、风险管控能力、营业场所、代理保险业务和财务管理制度健全性、近两年受监管部门处罚情况等。
第七条 商业银行选择合作保险公司时,应当充分考虑其偿付能力状况、风险管控能力、业务和财务管理信息系统、近两年受监管部门处罚情况等。
第八条 保险公司和商业银行选择和评价合作对象,应当参考监管部门、外部审计、评级机构以及行业协会披露的信息,确保获取的有关信息真实可靠。
第九条保险公司和商业银行应当保持合作关系和客户服务的稳定性。单一商业银行代理网点与每家保险公司的连续合作期限不得少于一年。
合作期间内,如果一方出现对双方合作关系有实质影响的不利情形,另一方可以提前中止合作。对保险公司与商业银行网点已经中止合作的情况,商业银行应配合保险公司做好满期给付、退保、投诉处理等保单后续服务。
第十条商业银行不得将保险代理业务转委托给其他机构或个人。
第二节 代理资格
第十一条 中国保监会依法对商业银行网点代理保险业务实施资格管理。
(一)商业银行代理保险业务的,每个营业网点在代理保险业务前应当取得中国保监会颁发的经营保险代理业务许可证,并获得商业
第3页(共12页)
银行一级分支机构(含省、自治区、直辖市和计划单列市分行)的授权。
(二)保险公司不得委托没有取得经营保险代理业务许可证的商业银行网点开展代理保险业务。
(三)商业银行网点经营保险代理业务许可证的使用和管理,应当按照中国保监会《保险许可证管理办法》有关规定办理。
(四)商业银行网点应当在营业场所显著位置张贴统一制式的投保提示。
第十二条中国保监会依法对商业银行代理保险业务销售人员和保险公司银保专管员实施资格管理。
(一)商业银行和保险公司应当按照监管部门有关规定,对商业银行代理保险业务销售人员和保险公司银保专管员进行法律法规、业务知识培训和职业道德教育。
(二)商业银行从事代理保险业务的销售人员,应当符合中国保监会规定的保险销售从业资格条件,取得中国保监会颁发的《保险销售从业人员资格证书》。其中,投资连结保险销售人员还应至少有1年以上保险销售经验,接受过不少于40小时的专项培训,并无不良记录。
(三)保险公司银保专管员,应当取得中国保监会颁发的《保险销售从业人员资格证书》,每年应接受不少于36小时的培训。
第三节 代理协议
第4页(共12页)
第十三条 保险公司委托商业银行代理保险业务,原则上应当由总公司和总行统一签订代理协议。保险公司和商业银行的一级分支机构(含省、自治区、直辖市和计划单列市分公司、分行等)确需签订代理协议的,应当事先分别取得总公司和总行书面授权,并在代理协议签订后及时向总公司和总行进行备案。
第十四条 保险公司委托区域性商业银行代理保险业务的,可以由区域性商业银行总行同保险公司总公司或其业务开展地的保险公司一级分支机构签订代理协议。保险公司一级分支机构应当事先取得总公司书面授权,并在代理协议签订后及时向总公司进行备案。
第十五条 保险公司和商业银行签订的代理协议应当包括但不限于以下主要条款:代理产品种类,代理费用标准及支付方式,单证及宣传资料管理,客户账户及身份信息核对,反洗钱,客户信息保密,双方权利责任划分,争议的解决,危机应对及客户投诉处理机制,合作期限,协议生效、变更和终止,违约责任等。
第三章 经营规则
第一节 保险产品
第十六条 保险公司委托商业银行销售的保险产品,应当是按照中国保监会保险产品审批备案管理的有关规定,经过中国保监会审批或备案的保险产品。
第十七条 保险公司委托商业银行销售的保险产品,保单封面主体部分应当以显著的字体印有“保险单”或“保险合同”字样、保险公司名称等内容,保险合同中应当包含保险条款及其他合同要件。
第5页(共12页)
第十八条 保险公司应当充分发挥长期资产负债匹配管理和风险保障的核心技术优势,商业银行应当充分发挥销售渠道优势,在商业银行代理保险业务中大力发展长期储蓄型和风险保障型保险产品,持续调整和优化商业银行代理保险业务结构,为客户提供全面的金融服务。
第十九条 保险公司和商业银行在合作过程中,应当加大产品创新力度,以消费者需求为导向,推进商业银行代理保险产品的多样化和差异化,不断满足客户日益增长的保险保障和金融资产管理需求。
第二节 代理费用
第二十条 保险公司和商业银行协商代理费用时,应当本着互利共赢、共同发展、保护消费者利益的原则,共同促进商业银行代理保险市场的持续健康发展。
第二十一条 保险公司向商业银行支付代理费用,应当通过保险公司一级分支机构向代理商业银行一级分支机构或至少二级分支机构统一转账支付,具备条件的要实现保险公司总公司集中统一向代理商业银行总行支付;委托地方性商业银行代理保险业务的,应当由保险公司一级分支机构向地方性商业银行总部或一级分支机构统一转账支付。
第二十二条 保险公司应当按照财务制度据实列支向商业银行支付的代理费用,不得账外核算和经营;商业银行应当加强代理费用集中管理,从代理费用中列支代理保险业务销售人员的业务激励费用。
第6页(共12页)
第二十三条保险公司及其工作人员不得在账外直接或者间接给予合作商业银行及其工作人员合作协议约定以外的利益,包括支付现金、各类有价证券,或者报销费用、提供旅游等;商业银行及其工作人员不得以任何方式向保险公司及其工作人员收取、索要合作协议约定以外的任何利益。保险公司和商业银行应当加强对员工的教育管理,完善各项管理制度,防范商业贿赂风险。
第二十四条 保险业协会和银行业协会要通过加强行业自律,在维护市场秩序、促进公平竞争方面发挥积极作用。
第二十五条监管部门对通过给予、收取或索要合作协议约定外利益等不正当竞争手段扰乱市场秩序、侵害消费者利益的行为将依法严厉查处。
第三节 销售模式
第二十六条商业银行和保险公司应当按照代理协议约定加强协作。通过商业银行网点直接向客户销售保险产品的人员,应当是持有保险代理从业人员资格证书的商业银行销售人员;商业银行不得允许保险公司人员派驻银行网点。保险公司银保专管员负责向银行提供培训、单证交换等服务,协助商业银行做好保险产品销售后的满期给付、续期缴费等相关客户服务。
第二十七条商业银行应当根据保险产品的复杂程度区分不同的销售区域。投资连结保险产品不得通过商业银行储蓄柜台销售。对于保单期限和缴费期限较长、保障程度高、产品设计相对复杂以及需较长时间解释说明的保险产品,商业银行应当积极开拓理财服务区、理
第7页(共12页)
财专柜、财富中心、私人银行等专门销售区域,通过对销售区域和销售队伍的控制,提高销售品质,将合适的产品通过合适的人员销售给合适的客户。
第二十八条 商业银行和保险公司应当加强战略性合作,在依法合规、风险可控的前提下,合作开展电话销售、网上销售等创新销售模式。
第二十九条商业银行通过电话销售保险产品的,应当先征得客户同意;销售人员应当是具有保险销售从业人员资格的商业银行人员;销售行为应当按照统一的规范用语进行,明确告知客户销售的是保险产品,销售过程应当全程录音并妥善保存。
第三十条 商业银行通过网上银行销售保险产品的,应当有醒目的风险提示,销售过程中的各项风险管控措施不得低于商业银行网点的标准,且销售过程应保留完整记录;保险公司应配合商业银行提供电子保单,不断改进和提升服务质量;高风险的复杂保险产品应确保销售给有相应风险承受能力的合适客户。
第四节 销售行为
第三十一条商业银行作为代理保险业务销售行为的实施主体,应当加强代理保险业务销售行为管理,加大内部对销售人员的培训力度,强化对误导销售、错误销售等违规行为的内部责任追究,建立健全相应管理制度和处罚制度。
第8页(共12页)
第三十二条 商业银行及其工作人员应当使用保险公司总公司或经总公司授权的保险公司一级分支机构统一印制的保险产品宣传资料,不得擅自印制代销产品的宣传资料或变更产品宣传资料的内容。
第三十三条 销售人员在产品销售过程中应当以书面形式向投保人提供保险监管部门要求的投保提示书、产品说明书,应当引导投保人在投保单上填写真实完整的客户信息,并在人身保险新型产品投保书上抄录有关声明,不得代抄录有关声明或代投保人或被保险人签名;对投资连结保险产品投保人还应当进行风险承受能力测评,不得将投资连结保险产品销售给未经过风险测评或风险测评结果显示不适合的客户。
第三十四条 销售人员负责在销售过程中全面客观介绍保险产品,应当按保险条款将保险责任、责任免除、退保费用、保单现金价值、缴费期限、犹豫期等重要事项明确告知客户。
第三十五条 销售人员不得进行误导销售或错误销售。在销售过程中不得将保险产品与储蓄存款、银行理财产品等混淆,不得使用“银行和保险公司联合推出”、“银行推出”、“银行理财新业务”等不当用语,不得套用“本金”、“利息”、“存入”等概念,不得将保险产品的利益与银行存款收益、国债收益等进行片面类比,不得夸大或变相夸大保险合同的收益,不得承诺固定分红收益。
第三十六条商业银行网点及其销售人员不得以中奖、抽奖、送实物、送保险、产品停售等方式进行误导或诱导销售。保险公司不得支持或鼓励商业银行采取上述行为。
第9页(共12页)
第三十七条 商业银行应当向保险公司提供全面、完整、真实的客户投保信息,确保保险公司承保业务和客户回访工作顺利开展。保险公司应当建立投保单信息审查机制,对投保单信息不全、捏造变更客户信息的保险业务不得承保。
第三十八条 商业银行和保险公司应当逐步统一投保人风险承受能力测评体系,为客户投保提供便利。
第三十九条 对于保险公司应当披露的信息,保险公司应当根据中国保监会信息披露管理办法的有关要求,通过公司官方网站或指定媒体进行统一披露。
第四十条 保险公司应当对通过商业银行渠道销售的一年期以上的人身保险产品投保人进行犹豫期内回访。对于到商业银行申请退保、满期给付、续期缴费业务的,商业银行和保险公司应当相互配合,及时做好相应工作。
第五节 财务核算
第四十一条 保险公司开展商业银行代理保险业务,应当建立商业银行代理保险业务的财务独立核算及评价机制,做到对新业务价值、利润及费用进行独立核算。
第四十二条 保险公司应当根据审慎原则,科学制定商业银行代理保险业务的财务预算政策和业务激励政策,防止出现为了业务规模不计成本的经营行为,防范费差损风险。总公司应切实承担对分支机构的管理责任,监管部门将依法严厉查处银保业务恶性价格竞争行为,加大对法人机构和各级高管人员管理责任的追究力度。
第10页(共12页)
第四十三条 商业银行对代理保险业务取得的代理费用应当如实入账,对不同保险公司的代收保费、代理费用进行独立核算。
第六节 应急机制
第四十四条保险公司和商业银行应当将商业银行代理保险业务中出现的群访群诉、群体性退保等事件作为重大事件,建立重大事件联合应急处理机制。应当共同制定重大事件处理办法、指定专门人员、成立应急处理小组、建立共同信息披露机制,在出现重大事件时及时妥善做好应对工作。
第四十五条 保险公司和商业银行应当在客户投诉、退保等事件发生的第一时间积极处理,实行首问负责制度,不得相互推诿,避免产生负面影响使事态扩大。按照双方共同制定的重大事件处理办法规定,及时采取措施,妥善解决。
第四十六条对于出现的重大事件,保险公司和商业银行总部应当及时向中国保监会、中国银监会报告;事件发生地的分支机构,应当及时向当地中国保监会、中国银监会派出机构报告。
第七节 同业交流
第四十七条保险公司和商业银行应当建立定期交流机制,定期交流商业银行代理保险业务信息。
第四十八条保险业协会和银行业协会应当建立定期交流机制,定期交流行业间商业银行代理保险业务信息及自律情况。
第四章 监督检查
第11页(共12页)
第四十九条 中国保监会、中国银监会及其派出机构依法对商业银行代理保险业务进行现场检查。
中国保监会、中国银监会及其派出机构对商业银行代理保险业务可以进行联合现场检查,依法对违规行为采取监管措施,追究相应责任,并给予相应处罚。
第五十条保险公司、商业银行及其分支机构或者其从业人员违反本指引,由中国保监会、中国银监会及其派出机构依照法律、行政法规、规章进行处罚;涉嫌犯罪的,依法移交司法机关追究其刑事责任。
第五十一条 中国保监会、中国银监会及其派出机构应加强对商业银行代理保险业务监管的沟通交流,定期沟通和交流商业银行代理保险业务监管信息,及时向对方通报商业银行代理保险业务现场检查及处罚情况。
第五章 附则
第五十二条 其他银行业金融机构、邮政公司代理保险业务的,参照本指引执行。
第五十三条 本指引自下发之日起施行。
第12页(共12页)
第五篇:商业银行信用风险缓释监管资本计量指引
【发布单位】中国银行业监督管理委员会 【发布文号】
【发布日期】2008-09-18 【生效日期】2008-10-01 【失效日期】 【所属类别】政策参考
【文件来源】中国银行业监督管理委员会
商业银行信用风险缓释监管资本计量指引
机关各部门、各监事会办公室,各银监局,各政策性银行、国有商业银行、股份制商业银行,邮政储蓄银行:?
为推动新资本协议实施准备工作,确保2010年底新资本协议如期实施,银监会制定了第一批新资本协议实施监管指引,包括《商业银行银行账户信用风险暴露分类指引》、《商业银行信用风险内部评级体系监管指引》、《商业银行专业贷款监管资本计量指引》、《商业银行信用风险缓释监管资本计量指引》和《商业银行操作风险监管资本计量指引》(以下简称5个监管指引),现印发给你们,并就有关事项通知如下:?
一、5个监管指引是新资本协议实施配套监管制度的重要组成部分,银监会将陆续发布其它监管指引。5个监管指引中,有关监管资本的计量方法自银行获得银监会批准实施新资本协议之日起施行,有关风险暴露分类、内部评级体系、专业贷款评级、信用风险缓释管理和操作风险管理的监管要求和技术规范自2008年10月1日起施行。?
二、实施新资本协议银行应对照5个监管指引进行达标评估,确保监管合规。5个监管指引确立的相关技术规范和监管标准是新资本协议银行应达到的最低要求。新资本协议银行应对照5个指引逐条进行合规性评估,对未达标的领域和环节,应制定切实可行的限期达标方案。对监管标准尚不明确的,新资本协议银行应主动与监管部门沟通,尽早达成共识。从2008年第四季度起,新资本协议银行应根据银监会发布的相关监管指引按季进行达标评估,建立详细的达标评估文档。新资本协议银行应于2008年底前向银监会提交首轮5个监管指引达标评估报告。?
三、加强相关培训工作,为新资本协议实施提供人才保障。监管部门、银监局和新资本协议银行要以5个监管指引发布为契机,加强对监管人员和从业人员的培训。银监会负责会机关监管人员、银监局负责人以及新资本协议银行董事和高管层的培训。各银监局负责辖内监管人员的培训。新资本协议银行的培训范围应覆盖各层级高级管理人员、主要业务条线员工、风险管理条线所有员工。?
四、全面开展定量影响测试,加强对新资本协议实施准备工作的监督检查。从2009年开始,银监会将对新资本协议银行进行定量影响测算,持续监测实施新资本协议对资本充足率的影响。新资本协议银行要做好相关数据和信息系统的准备工作。监管部门和银监局要将新资本协议银行实施准备情况列入今后几年监管工作的重点,建立与新资本协议银行的定期会晤机制,持续监督实施准备工作进展。2009年上半年完成对两家新资本协议银行的现场评估,2009年下半年完成对计划2010年底开始实施新资本协议的银行的第一轮现场评估。?
五、请各银监局将5个监管指引转发给辖内城市商业银行、农村商业银行、农村合作银行和外资法人银行。银监会鼓励暂不准备实施新资本协议的银行参照5个监管指引改进风险管理。
中国银行业监督管理委员会
二○○八年九月十八日
商业银行信用风险缓释监管资本计量指引
第一章 总则
第一条第一条 为准确计量信用风险缓释工具风险抵补作用,规范商业银行信用风险缓释工具的管理,根据《 中华人民共和国银行业监督管理法》、《 中华人民共和国商业银行法》、《 中华人民共和国物权法》、《 中华人民共和国担保法》等法律法规,制定本指引。
第二条第二条 本指引适用于《中国银行业实施新资本协议指导意见》确定的新资本协议银行和自愿实施新资本协议的其他商业银行。
第三条第三条 本指引所称信用风险缓释是指商业银行运用合格的抵质押品、净额结算、保证和信用衍生工具等方式转移或降低信用风险。商业银行采用内部评级法计量信用风险监管资本,信用风险缓释功能体现为违约概率、违约损失率或违约风险暴露的下降。
第四条第四条 信用风险缓释应遵循以下原则:
(一)合法性原则。信用风险缓释工具应符合国家法律规定,确保可实施。
(二)有效性原则。信用风险缓释工具应手续完备,确有代偿能力并易于实现。
(三)审慎性原则。商业银行应考虑使用信用风险缓释工具可能带来的风险因素,保守估计信用风险缓释作用。
(四)一致性原则。如果商业银行采用自行估计的信用风险缓释折扣系数,应对满足使用该折扣系数的所有信用风险缓释工具都使用此折扣系数。
(五)独立性原则。信用风险缓释工具与债务人风险之间不应具有实质的正相关性。
第五条第五条 信用风险缓释管理的一般要求:
(一)商业银行应进行有效的法律审查,确保认可和使用信用风险缓释工具依据明确可执行的法律文件,且相关法律文件对交易各方均有约束力。
(二)商业银行应在相关协议中明确约定信用风险缓释覆盖的范围。
(三)商业银行不能重复考虑信用风险缓释的作用。信用风险缓释作用只能在债务人评级、债项评级或违约风险暴露估计中反映一次。
(四)商业银行应保守地估计信用风险缓释工具与债务人风险之间的相关性,并综合考虑币种错配、期限错配等风险因素。
(五)商业银行采用信用风险缓释后的资本要求不应高于同一风险暴露未采用信用风险缓释的资本要求。
(六)商业银行应制定明确的内部管理制度、审查和操作流程,并建立相应的信息系统,确保信用风险缓释工具的作用有效发挥。
(七)商业银行应披露信用风险缓释的政策、程序和作用程度,抵质押品的主要类型、估值方法,保证人类型、信用衍生工具交易对手类型及其资信情况,信用风险缓释工具的风险集中度情况,信用风险缓释工具覆盖的风险暴露等。
第二章 合格抵质押品
第六条第六条 合格抵质押品包括金融质押品、应收账款、商用房地产和居住用房地产以及其他抵质押品。
采用初级内部评级法的商业银行,合格抵质押品按照本指引附件1规定的范围执行,同时应满足第七条和第八条中的有关要求。采用高级内部评级法的商业银行,可在符合第七条和第八条要求的前提下自行认定抵质押品,但应有历史数据证明抵质押品的风险缓释作用。
第七条第七条 合格抵质押品的认定要求:
(一)抵质押品应是《中华人民共和国物权法》、《中华人民共和国担保法》规定可以接受的财产或权利。
(二)权属清晰,且抵质押品设定具有相应的法律文件。
(三)满足抵质押品可执行的必要条件;须经国家有关主管部门批准或者办理登记的,应按规定办理相应手续。
(四)存在有效处置抵质押品的流动性强的市场,并且可以得到合理的抵质押品的市场价格。
(五)在债务人违约、无力偿还、破产或发生其他借款合同约定的信用事件时,商业银行能够及时地对债务人的抵质押品进行清算或处置。
第八条第八条 商业银行应建立相应的抵质押品管理体系,包括健全完善的制度、估值方法、管理流程以及相应的信息系统:
(一)商业银行应建立抵质押品管理制度,明确合格抵质押品的种类、抵质押率、抵质押品估值的方法及频率、对抵质押品监测以及抵质押品清收处置等相关要求。
(二)抵质押品价值评估应坚持客观、独立和审慎的原则,评估价值不能超过当前合理的市场价值。商业银行应建立抵质押品评估价值的审定程序,并根据抵质押品的价值波动特性确定重新估值的方式和频率,市场波动大时应重新估值。对商用房地产和居住用房地产的重新估值至少每年进行一次。
(三)商业银行应建立抵质押品的调查和审查流程,确保抵质押真实、合法、有效,并建立及时、有效的清收抵质押品的程序。
(四)商业银行应对抵质押品定期监测,并督促出质人或抵押人按照抵质押合同的约定履行各项义务。对抵质押品的收益评估应反映优先于银行受偿的留置权的范围及影响,并进行连续监测。商业银行应确保抵押物足额保险,并防止抵押人采用非合理方式使用抵押物导致其价值减少。
(五)如果抵质押物被托管方持有,商业银行应确保托管方将抵质押物与其自有资产分离,并对托管资产实物与账目进行有效动态管理。
(六)商业银行应当建立抵质押品管理的信息系统,对抵质押品的名称、数量、质量、所在地、权属状况等基本信息,抵质押品的估值方法、频率、时间,抵质押品与债项的关联关系,以及抵质押品的处置收回信息等进行记录和管理。
(七)商业银行认定存货为合格信用风险缓释工具,除满足本条第一到第六款的要求外,还要建立监测存货风险的相关程序:
1.确保保管存货的仓储公司或现货交易市场等具有合法的主体资格、良好的商业信誉、完善的管理制度、专业的管理设备和技术、合格的管理人员以及高效的进出库信息传递系统。
2.充分分析市场供求关系和市场前景,确定存货的市场价值。存货价值评估应采用成本价值和市场价值孰低法。对于滞销、积压、降价销售产品,应根据其可收回净收益确定评估值。
3.对存货应定期进行实物检查。
(八)商业银行认定应收账款为合格信用风险缓释工具,除满足本条第一到第六款的要求外,还需要满足如下风险管理要求:
1.确定应收账款价值时应当减去坏账准备。
2.建立应收账款信用风险的认定过程,包括定期分析债务人经营状况、财务状况、行业状况、应收账款债务人的类别等。商业银行通过借款人确定应收账款风险时,应检查借款人信用政策的合理性和可信度。
3.建立应收账款的监控制度,包括账龄报告、贸易单据的控制、对付款账户收益的控制、集中度情况等。商业银行还应定期检查贷款合约的履行情况、环境方面的限制及其他法律要求。
4.商业银行应书面规定清收应收账款的程序,如借款人发生财务困难或违约,商业银行应有权不经过应收账款债务人同意,出售或转让该质押的应收账款。即使一般情况下通过借款人清收应收账款,也应制定完善的清收措施。
(九)商业银行认定出租资产为信用风险缓释工具,应充分考虑出租资产的残值风险。
第九条第九条 采用初级内部评级法的商业银行,金融质押品的信用风险缓释作用体现为对标准违约损失率的调整,调整后的违约损失率为:
其中:
是在考虑质押品之前、优先的无担保贷款的标准违约损失率; 是风险暴露的当前值; 是信用风险缓释后的风险暴露。
其中:
为风险暴露的调整系数;
为金融质押品的当前价值;
为金融质押品的折扣系数;
为处理金融质押品和风险暴露币种错配的折扣系数。
如果金融质押品为一篮子资产,该篮子资产的折扣系数按 计算,其中 为该资产在篮子中的份额,为适用于该资产的折扣系数。
商业银行可以自行估计折扣系数、及,也可以采用本指引给定的标准折扣系数。和 的标准折扣系数见附件2。逐日盯市、逐日调整保证金且最低持有期为10个交易日时,的标准折扣系数为8%;对不同最低持有期限或再评估频率的交易应根据附件2调整。
自行估计折扣系数的商业银行应确认折扣系数估计的合理性,并报监管部门批准。商业银行应逐一估计金融质押品或外汇错配的折扣系数,估计时不可考虑未保护的风险暴露、抵质押品和汇率的相关性。
第十条第十条 信用风险缓释工具的期限比当前风险暴露的期限短时,商业银行应考虑期限错配的影响。存在期限错配时,若信用风险缓释工具的原始期限不足1年,或剩余期限不足3个月,不具有信用风险缓释作用。
(一)对认可信用风险缓释工具的期限错配按下式调整:
其中:
为将期限错配因素调整后的信用缓释价值;
为期限错配因素调整前经各种折扣系数调整后的信用缓释价值;
为风险暴露的剩余期限与5之间的较小值,以年表示;
为信用保护的剩余期限与T之间的较小值,以年表示。
(二)期限错配的规定同样适用于净额结算、保证和信用衍生工具的情况。
第十一条第十一条 采用初级内部评级法的商业银行,应收账款、商用房地产和居住用房地产以及其他抵质押品的信用风险缓释作用体现为违约损失率的下降,下降程度取决于抵质押品当前价值与风险暴露当前价值的比率和抵质押水平。在使用单种抵质押品时,违约损失率的确定方法如下:
(一)抵质押品当前价值与风险暴露当前价值的比率低于贷款的最低抵质押水平的贷款,视同无抵质押处理,采用标准违约损失率。
(二)抵质押品当前价值与风险暴露当前价值的比率超过了超额抵质押水平的贷款,采用相应的最低违约损失率。
(三)抵质押品当前价值与风险暴露当前价值的比率介于最低抵质押水平和超额抵质押水平之间,应将风险暴露分为全额抵质押和无抵质押部分。抵质押品当前价值除以超额抵质押水平所得到的为风险暴露全额抵质押的部分,采用该类抵质押品的最低违约损失率;风险暴露的剩余部分视为无抵质押,采用标准违约损失率。
不同抵质押品的最低抵质押水平、超额抵质押水平,以及最低违约损失率见附件3。
第十二条第十二条 采用初级内部评级法的商业银行,利用多种形式抵质押品共同担保时,需要将风险暴露拆分为由不同抵质押品覆盖的部分,分别计算风险加权资产。拆分按金融质押品、应收账款、商用房地产和居住用房地产以及其他抵质押品的顺序进行。金融质押品处理后的风险暴露价值 分成完全由应收账款质押部分、完全由商用房地产和居住用房地产抵押部分、完全由其他抵质押品担保部分及无抵质押部分。
在确认合格的金融质押品和应收账款质押作用后,另外几种抵质押品价值的总和与扣减后风险暴露价值的比率低于30%时,贷款对应部分视同无抵质押,采用标准违约损失率;如该比率高于30%,则由各抵质押品完全覆盖的部分,包括合格应收账款,分别采用对应的最低违约损失率。
第十三条第十三条 采用高级内部评级法的商业银行,抵质押品的信用风险缓释作用体现在违约损失率的估值中。商业银行应根据自行估计的抵质押品回收率,对各抵质押品所覆盖的风险暴露分别估计违约损失率。
第三章 合格净额结算
第十四条第十四条 合格净额结算的认定要求:
(一)具有法律上可执行的净额结算协议,无论交易对象是无力偿还或破产,均可实施。
(二)在任何情况下,能确定同一交易对象在净额结算合同下的资产和负债。
(三)在净头寸的基础上监测和控制相关风险暴露。
第十五条第十五条 合格净额结算包括从属于有效净额结算协议的表内净额结算、从属于净额结算主协议的回购交易净额结算、从属于有效净额结算协议的场外衍生工具净额结算和交易账户信用衍生工具净额结算。
第十六条第十六条 商业银行采用合格净额结算缓释信用风险时,应持续监测和控制后续风险,并在净头寸的基础上监测和控制相关的风险暴露。采用高级内部评级法的商业银行,应建立估计表外项目违约风险暴露的程序,规定每笔表外项目采用的违约风险暴露估计值。
第十七条第十七条 商业银行采用内部评级法,表内净额结算的风险缓释作用体现为违约风险暴露的下降,并按下式计算净风险暴露():
E*=max{0,表内风险暴露-表内负债×(1-)}
其中:
表内风险暴露和表内负债为商业银行对同一债务人在有效净额结算协议下的表内资产和负债。
为表内风险暴露与表内负债存在币种错配时的折扣系数。
第十八条第十八条 从属于净额结算主协议的回购交易,可将回购的金融资产视作金融质押品,适用本指引第九条的相关规定;也可以在符合第十四条要求的前提下,采用净额结算进行处理。
(一)商业银行应就银行账户和交易账户分别进行净额结算。只有当所有交易逐日盯市且质押工具均为银行账户中的合格金融质押品时,银行账户和交易账户之间的轧差头寸才可以按照净额结算处理。
(二)商业银行对回购交易采用净额结算时,违约风险暴露按下式计算:
其中:
为信用风险缓释后的风险暴露;
为风险暴露的当前价值;
C为所接受质押品的当前价值;
为给定证券净头寸的绝对值;
为适用于 的折扣系数;
为与清算币种错配币种净头寸的绝对值;
为币种错配的折扣系数。
(三)满足市场风险内部模型法要求的商业银行,可以通过考虑证券头寸的相关性,使用风险价值模型计算回购交易中风险暴露和质押品的价格波动。使用风险价值模型计算风险暴露 的商业银行,公式为:
其中:
VaR为前一交易日的风险价值。
商业银行不满足市场风险内部模型法要求,可以单独向监管部门申请利用内部风险价值模型计算回购交易的潜在价格波动,并利用一年的数据对结果进行返回检验,证明模型的质量。
第十九条第十九条 商业银行采用内部评级法,在使用场外衍生工具或交易账户信用衍生工具净额结算进行信用风险缓释时,交易对手的净风险暴露应为当前暴露净额与潜在暴露净额之和:
(一)当前暴露净额,为单项合约的正、负市值之和中的正值。
(二)潜在暴露净额(),由下式计算:
其中:
为净额结算协议下对同一交易对手的所有合约的潜在暴露净额之和,等于每笔交易合约本金乘以相应的信用转换系数的总和。
为净额结算协议重置成本净额与重置成本总额的比率。经监管部门批准,既可以基于单个交易对手,也可以基于净额结算协议覆盖的所有交易。商业银行应持续使用经批准同意的方法。以上两种方法计算 的具体说明见附件4。
商业银行也可以采用标准法或内部模型法计算交易对手的净风险暴露,但应得到监管机构的认可。
第四章 合格保证和信用衍生工具
第二十条第二十条 采用初级内部评级法的商业银行,应按照本指引附件1规定认定合格保证和信用衍生工具的范围,同时应满足第二十一条和第二十二条中的认定要求。采用高级内部评级法的商业银行,合格信用衍生工具的范围与初级内部评级法相同;商业银行在符合第二十一条和第二十二条要求的前提下自行认定合格保证,但应有历史数据证明保证的风险缓释作用。
第二十一条第二十一条 合格保证应满足的最低要求:
(一)保证人资格应符合《中华人民共和国担保法》规定,具备代为清偿贷款本息能力。采用高级内部评级法的商业银行,对合格保证人的类别没有限制,商业银行应书面规定保证人类型的认定标准和流程。
(二)保证应为书面的,且保证数额在保证期限内有效。
(三)采用初级内部评级法的商业银行,保证必须为无条件不可撤销的。采用高级内部评级法的商业银行,允许有条件的保证,应充分考虑潜在信用风险缓释减少的影响。
(四)商业银行应对保证人的资信状况和代偿能力等进行审批评估,确保保证的可靠性。保证人所在国或注册国不应设有外汇管制;如果有外汇管制,商业银行应确保保证人履行债务时,可以获得资金汇出汇入的批准。
(五)商业银行应加强对保证人的档案信息管理,在保证合同有效期间,应定期对保证人的资信状况和偿债能力及保证合同的履行情况进行检查。对保证人资信状况和偿债能力及保证合同履行情况的检查应每年不少于一次。
(六)商业银行对关联公司或集团内部的互保及交叉保证应从严掌握,具有实质风险相关性的保证不应作为合格的信用风险缓释工具。
(七)采用信用风险缓释工具后的风险权重不小于对保证人直接风险暴露的风险权重。
第二十二条第二十二条 当信用违约互换和总收益互换提供的信用保护与保证相同时,可以作为合格信用衍生工具。采用合格信用衍生工具缓释信用风险应同时满足第二十一条及下列要求:
(一)信用衍生工具提供的信用保护必须是信用保护提供方的直接负债。
(二)除非由于信用保护购买方的原因,否则合同规定的支付义务不可撤销。
(三)信用衍生工具合约规定的信用事件至少应包括:
1.未按约定在基础债项的最终支付日足额履行支付义务,且在适用的宽限期届满后仍未纠正。
2.债务人破产、资不抵债或无力偿还债务,或书面承认无力支付到期债务,以及其他类似事件。
3.因本金、利息、费用的下调或推迟支付等对基础债项的重组而导致的信用损失事件。当债项重组不作为信用事件时,按照本条第九款的要求对信用风险缓释作用进行认定。
(四)在违约所规定的宽限期之前,基础债项不能支付并不导致信用衍生工具终止。
(五)允许现金结算的信用衍生工具,应具备严格的评估程序,以便可靠地估计损失。评估程序应明确信用事件发生后得到基础债项价值需要的时间。
(六)如果信用衍生工具的结算要求信用保护购买者将基础债项转移给信用保护提供方,基础债项的合同条款应明确这类转移在什么情况下可以被拒绝。
(七)对于确定信用事件是否发生的主体身份应明确定义。信用保护购买者必须有权力和能力通知信用保护提供方信用事件的发生。
(八)信用衍生工具基础债项与用于确定信用事件的参照债项之间的错配在以下条件下是接受的:参照债项在级别上与基础债项相似或比其等级更低,同时参照债项与基础债项的债务人相同,而且出现交叉违约或债务加速到期情况时,在法律上是可执行的。
(九)信用衍生工具并未覆盖债务重组的情况,但满足本条第三至第八款的要求,可部分认可信用衍生工具的风险缓释作用。如果信用衍生工具的金额不超过基础债项的金额,信用衍生工具覆盖的部分为信用衍生工具金额的60%。如果信用衍生工具的金额大于基础债项的金额,信用衍生工具覆盖部分的上限为基础债项金额的60%。
第二十三条第二十三条 采用高级内部评级法的商业银行,可以通过调整违约概率或违约损失率的估计值来反映保证和信用衍生工具的信用风险缓释作用,对不符合自行估计违约损失率相关要求的商业银行,只能通过调整违约概率反映信用风险缓释的作用。
无论选择调整违约概率或违约损失率,商业银行应确保一定时期内不同保证或信用衍生工具之间方法的一致性。
第二十四条第二十四条 采用初级内部评级法的商业银行,对保证或信用衍生工具覆盖的风险暴露部分采用替代法处理:
(一)采用保证提供方所适用的风险权重函数。
(二)采用保证人评级结果对应的违约概率。如果商业银行认为不能采用完全替代的处理方式,也可以采用债务人评级与保证人评级之间的某一个评级的违约概率。
(三)将风险暴露视作保证人的暴露,采用保证的标准违约损失率。如保证人为该笔保证采用了其他风险缓释工具,可继续对标准违约损失率进行调整。
(四)如果信用保护与风险暴露的币种不同,即存在币种错配,则认定已保护部分的风险暴露将通过折扣系数 予以降低。
其中:
为信用保护覆盖并经币种错配调整后的风险暴露;
为保护部分的名义价值;
为适用于信用保护和对应负债币种错配的折扣系数。
第二十五条第二十五条 采用高级内部评级法的商业银行, 对保证或信用衍生工具覆盖的部分可以采用替代法;也可以采用债务人自身的违约概率和风险权重函数,由银行估计该类保证人提供保证的损失率。
在两种方法中,无论调整违约概率还是违约损失率均不反映“双重违约”的作用。采用自行估计违约损失率方法得到的风险权重不得低于与保证人可比的、直接贷款的风险权重。
第二十六条第二十六条 同一风险暴露由两个以上保证人提供保证,且不划分保证责任的情况下,初级内部评级法不同时考虑多个保证人的信用风险缓释作用,商业银行可以选择信用等级最好、信用风险缓释效果最优的保证人进行信用风险缓释处理。
采用高级内部评级法的商业银行,如果历史数据能够证明同一风险暴露由多个保证人同时保证信用风险缓释作用大于单个保证,允许商业银行考虑每个保证人对降低风险的贡献,并表现为违约损失率的下降。
第五章 信用风险缓释工具池
第二十七条第二十七条 对单独一项风险暴露存在多个信用风险缓释工具时,采用初级内部评级法的商业银行,应将风险暴露细分为每一信用风险缓释工具覆盖的部分,每一部分分别计算加权风险资产。如信用保护由一个信用保护者提供,但有不同的期限,也应细分为几个独立的信用保护。细分的规则应使信用风险缓释发挥最大作用。
第二十八条第二十八条 采用高级内部评级法的商业银行,可以对同一风险暴露采用多个信用风险缓释工具。采用此种方法处理的商业银行应证明此种方式对风险抵补的有效性,并建立合理的多重信用风险缓释工具处理的相关程序和方法。
第六章 附则
第二十九条第二十九条 附件1到附件4是本指引的组成部分。
第三十条第三十条 本指引中采用了标准普尔和穆迪投资服务公司的评级符号,但对商业银行选用外部信用评级公司不做规定,商业银行可自行选择评级公司的评级结果,并保持连续性。
第三十一条第三十一条 本指引由中国银行业监督管理委员会负责解释。
第三十二条第三十二条 其他商业银行可参照本指引,加强信用风险缓释工具管理,提高信用风险抵补能力。
第三十三条第三十三条 本指引自2008年10月1日起施行;有关监管资本要求的计算规则自获得中国银行业监管管理委员会批准实施新资本协议之日起施行。
本内容来源于政府官方网站,如需引用,请以正式文件为准。