独立法条
关于印发银行保险机构信息科技外包风险监管办法的通知第三十二条
第五章 信息科技外包风险管理
第三十二条
银行保险机构应当制定和落实网络和信息安全管理措施,包括但不限于:
(一)对服务提供商和外包人员进行网络和信息安全教育或培训,增强网络和信息安全意识,服务提供商应与银行保险机构签订安全保密协议,外包人员应签署安全保密承诺书;
(二)明确外包活动需要访问或使用的信息资产,按“必需知道”和“最小授权”原则进行访问授权,严格管控远程维护行为;
(三)对信息系统开发交付物(含拥有知识产权的源代码)进行安全扫描和检查;
(四)对客户信息、源代码和文档等敏感信息采取严格管控措施,对敏感信息泄露风险进行持续监测;
(五)对服务提供商所提供的模型、算法及相关信息系统加强管理,确保模型和算法遵循可解释、可验证、透明、公平的原则;
(六)定期对外包活动进行网络和信息安全评估。
- 制定机关
- 银保监会办公厅
- 时效状态
- 待核验