|
원칙 9는 제어 환경 및 위험 완화를 설명합니다.
은행은 정책, 프로세스 및 시스템을 활용하는 강력한 통제 환경을 갖추어야 합니다. 적절한 내부 통제; 적절한 위험 완화 및/또는 이전 전략. 건전한 내부 통제 프로그램은 직무를 적절하게 분리해야 하며 위험 관리 프로세스에 필수적인 네 가지 구성 요소인 위험 평가, 통제 활동, 정보 및 커뮤니케이션, 모니터링 활동으로 구성됩니다. 내부 통제가 위험을 적절하게 처리하지 못하고 위험을 제거하는 것이 합리적인 선택이 아닌 경우 경영진은 보험 등을 통해 위험을 다른 당사자에게 전가함으로써 통제를 보완할 수 있습니다.
원칙 10은 은행의 운영 위험 프로필에 대한 ICT 위험 관리의 중요성을 강조합니다.
효과적인 ICT 성능과 보안은 은행이 업무를 제대로 수행하는 데 가장 중요합니다. 따라서 은행은 운영 위험 관리 프레임워크에 맞춰 강력한 ICT 위험 관리 프로그램을 구현해야 합니다. 이사회는 정기적으로 은행의 ICT 위험 관리 효과를 감독해야 합니다. 고위 경영진은 데이터 및 시스템의 기밀성, 무결성 및 가용성을 보장하기 위해 은행의 ICT 위험 관리의 설계, 구현 및 효율성을 정기적으로 평가해야 합니다.
원칙 11은 ORMF와 비즈니스 연속성 계획 간의 관계를 설정합니다.
은행은 관련 영향 평가 및 복구 절차와 관련된 시나리오 분석과 함께 미래 지향적인 비즈니스 연속성 계획(BCP)을 준비해야 합니다. 은행은 비상 전략이 현재 운영, 위험 및 위협과 일관성을 유지하도록 BCP 및 정책을 주기적으로 검토해야 합니다. BCP는 은행 ORMF에 연결되어야 합니다.
원칙 12는 공개의 역할을 설명합니다.
은행은 이해관계자가 은행이 운영 위험을 효과적으로 식별, 평가, 모니터링 및 통제/완화하는지 여부를 결정할 수 있는 방식으로 ORMF를 공개해야 합니다. 은행은 관련 운영 위험 노출 정보를 이해관계자에게 공개해야 하며(중요한 운영 손실 이벤트 포함) 이 공개를 통해 운영 위험을 생성하지 않아야 합니다(예: 해결되지 않은 제어 취약성에 대한 설명). 은행은 고위 경영진과 이사회의 정기적이고 독립적인 검토 및 승인을 받는 공식적인 공시 정책을 가지고 있어야 합니다.
감독자의 역할
PSMOR은 감독자가 운영 위험과 관련된 정책, 프로세스 및 시스템을 평가하여 은행의 ORMF를 정기적으로 평가하도록 요구합니다. 운영 위험에 대한 감독 평가에는 PSMOR에 설명된 모든 영역이 포함되어야 합니다. 특정 상황에서 감독자는 이러한 평가 프로세스에서 외부 감사자를 사용하도록 선택할 수 있습니다. 감독당국은 은행이 은행의 ORMF에 대한 감독적 검토를 통해 확인된 결함을 해결할 수 있도록 조치를 취해야 합니다.
이 총괄 요약 및 관련 자습서는 Bank for International Settlements의 온라인 학습 도구인 FSI Connect 에서도 사용할 수 있습니다 .