闲谈证券期货业信息安全

csrc-logo
中国证券监督管理委员会第82号令《证券期货业信息安全保障管理办法》正式发布和实施已经有些日子。说到这82号令,人们不仅想起数年前的公安部82号令《互联网安全保护技术措施规定》,巧合并非机缘,或许证监会高管们希望证券期货行业的信息安全规章能够像公安部门的一样,获得良好的执行效果。

如果说公安部的82号令重点在于互联网审计系统的推广,证券期货行业的82号令则显得很碎片,看起来仿佛是力度不够,缺乏可操作性,实际上是站在中央监管的高度所发布的政策级别的指南,并非一刀切式的标准,这能给行业更多的自由和发挥空间,当然这就需要从信息安全管理的精神层面进行学习和领会。

由于方针政策级别的信息安全保障管理办法并没给出经过认证的信息安全类产品或技术服务的清单,但对供应商的选择有要求,应当保证所提供的软硬件产品或者技术服务符合国家及证券期货业信息安全相关的技术管理规定、技术规则、技术指引和技术标准。

其实,技术规则、指引和标准之类的应该由各证券期货公司根据82号令以及自身情况而细化落实,如何细化落实呢?这就需要进行必要的解读,行业协会以及一些培训中心有提供相关的解读,除了上述82号令之外,还包括《证券期货业信息安全事件报告与调查处理办法》、《证券公司证券营业部信息技术指引》以及《证券期货业信息系统运维管理规范》等等。这些信息安全培训班的授课对象往往是负责信息技术的高管、信息技术部门负责人以及信息安全技术人员。

虽然保障证券期货业信息安全的大部分工作要落实到信息技术部门,但是显然,只针对IT人员进行的信息安全培训有失偏颇,因为证券期货行业信息化程度较高,几乎所有员工的工作都离不开信息技术,显然他们也需要必要的信息安全培训。昆明亭长朗然科技有限公司金融行业信息安全分析员James Dong说:光大证券816“乌龙”事件以来,业界更加认识到,信息安全治理与业务治理、内部监管、风险管理及审计等密不可分,IT团队主要的责任是信息系统的安全,信息安全培训的重点应该是信息数据以及信息系统的使用者。

要严格说,除了行业规章之外,证券行业还属于国家重点监管的金融行业,得遵守更多行业之外的信息安全标准要求,比如软件正版化工作、信息安全等级保护工作等等,当然也包括公安部的82号令。这些虽然主要工作在IT部门,但是也与最终用户的日常工作息息相关,比如软件正版化需要最终用户知晓盗版软件的危害以及公司的软件安装管理规定;82号令互联网安全也需要所有职工知晓自己的互联网使用会被监控,要合法且负责任地使用等等,所以任何一项和管理相关的信息安全文件,都少不了让普通员工了解和参与的。当然,普通的证券行业从业人员需要了解的信息安全内容与IT人员需要了解的内容,在数量上是无法比拟的,但是却是万万不能少的。

抛开了解信息安全要义但却为了利益而刻意挺而走险的少数危险分子之外,大部分的信息安全事件都源自人们对信息安全理念的无知以及忽略,所以我们需要向职员们普及正确的信息安全精神和理念。昆明亭长朗然科技有限公司创作了数百部网络安全、信息保密与法规遵循相关的宣传动画以及电子课件,同样也为金融证券行业提供量身定制的信息安全意识培训解决方案、培训内容以及专业服务,欢迎和我们联系洽谈业务合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898