企业权限管理政策盘点-金融行业

《证券公司全面风险管理规范》

为进一步促进证券企业的风险管理体系建设,2014年2月26日中国证券业协会发布《证券公司全面风险管理规范》和《证券公司流动性风险管理指引,两文件均于 2014年3月1 日正式实施

本规范为针对证券公司风险管理出台专门规定,目的为全行业统一的监管标准推动证券公司进一步强化风险管理意识,建立健全风险管理体系,提高自身风险管理能力和水平,实现创新发展与风险管理的动态平衡,为创新发展奠定基础

其中对证券公司的组织体系在业务运营中权限管理工作,需具备制度、流程、技术提出明确要求:

“第二十条 证券公司应当建立健全授权管理体系,确保公司所有部门、分支机构及子公司在被授予的权限范围内开展工作严禁越权从事经营活动。通过制度、流程、系统等方式,进行有效管理和控制并确保业务经营活动受到制衡和监督。”

《证券基金经营机构信息技术管理办法》

2018年,证监会发布了《证券基金经营机构信息技术管理办法》【152号令】,并于2021年发布《关于修改、废止部分证券期货规章的决定》【179号令】附件中进行了补充。

其中对对证券基金经营机构的信息系统管理工作中的权限分配原则和审核管理制度给出了规范要求:

第三十二条 证券基金经营机构应当遵循最少功能以及最小权限等原则分配信息系统管理、操作和访问权限,并履行审批流程。合规管理和风险管理部门应当对权限管理制度和操作流程进行合规审查及风险控制,证券基金经营机构应当建立对信系统权限的定期检查与核对机制,确保用户权限与其工作职责相匹配,防止出现授权不当的情形。证券基金经营机构应当对重要信息系统的开发、测试、运维实施必要分离,保证信息技术管理部门内部岗位的相互制衡。

行业类标准

工业-《核电厂工业控制系统网络安全管理要求》GB/T 41241-2022

在2022年发布施行的核电厂领域国家标准《核电厂工业控制系统网络安全管理要求》,规定了核电厂工业控制系统网络安全方面的管理、技术防护和应急管理的要求。其中,“5.5.10 权限管理”章节对网络安全方面的用户权限管理工作给出了明确要求

“a)应针对用户的访问权限制定相应的管理制度,包括用户权限的分配、变更、注销和审核;”“b) 用户初始化创建时应不具备任何权限,仅由管理人员根据用户的业务功能需求分配最小权限;”

“c)应明确标识系统内全部的特殊权限(包含操作系统、数据库系统和业务应用程序等),以及需要具备这些特殊权限的用户;”

“d)特殊权限要按照访问控制策略在“按需使用”和“一事一议”的基础上分配给用户,即仅当需要时,为其职能角色分配最低要求权限,使用结束后立刻撤销权限;”

“ e)应根据用户的岗位变动,重新分配相应用户的访问权限并进行审核。”

金融行业-《证券期货行业信息安全运营管理指南》JR/T0295-2023

在2023年发布施行的证券期货行业标准《证券期货行业信息安全运营管理指南》,适用于证券期货行业核心机构和经营机构在完成基本的信息安全建设后开展的信息安全运营管理工作。其中“6.2.1.3系统权限管理”章节对信息系统的权限管理工作给出了明确要求

“a)系统权限管理遵循最小权限原则;”

“b)系统权限的申请要配合安全管理要求,进行流程化、规范化管理;”

“c)定期对系统权限进行复核、检视,对不再需要的权限予以回收;”

“d)对于特权用户登录系统后的权限分配操作,宜尽可能地详实记录操作日志;”

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值