FINMA: חוסן תפעולי וסיכוני ICT
על מי חלות הדרישות?
בנקים, חברות ניירות ערך וגופים נוספים המנויים בחוזר. עבור ספקים, בוחנים את השירות ואת הדרישות החוזיות; אין להניח שכל גוף פיננסי כפוף לאותו חוזר.
דרישות מרכזיות
ניהול סיכוני ICT, המשכיות עסקית והתאוששות, בקרת מיקור חוץ ותהליכי דיווח בהתאם להוראות החלות.
משמעויות לאבטחת מידע ולפרטיות
יש להציג בקרות ברמת הפונקציות הקריטיות והתלות בצדדים שלישיים, לצד בקרות כלל-ארגוניות.
שיטת ההערכה
סקר פערים מול הדרישות החלות, סקירת התקשרויות מיקור חוץ ובחינת תוצאות בדיקות המשכיות וחוסן.
שלבי היישום
הערכה
מיפוי פונקציות קריטיות והתקשרויות ובדיקת תחולת חוזר 2023/1.
תיקון פערים
סגירת פערים בניהול סיכוני ICT, בהמשכיות עסקית ובפיקוח על ספקים.
ראיות ותיעוד
תחזוקת רישומי מיקור חוץ וראיות לבדיקות חוסן.
דרישות ראיות ותיעוד
מרשם התקשרויות, הערכות סיכוני ספקים, תוצאות תרגילי התאוששות ונוהל דיווח והסלמה.
טעויות נפוצות
הנחה שהסמכת ISO 27001 מספיקה לכל דרישות FINMA, מרשם ספקים שאינו מעודכן ואחריות לא ברורה לדיווח על אירועים.
