24.07.2013 Views

Standard 4.4b Hantering av operativa risker - Finanssivalvonta

Standard 4.4b Hantering av operativa risker - Finanssivalvonta

Standard 4.4b Hantering av operativa risker - Finanssivalvonta

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Bindande<br />

Utfärdad 25.5.2004<br />

Gäller fr.o.m. 1.1.2005<br />

Motivering<br />

Utfärdad 25.5.2004<br />

Gäller fr.o.m. 1.1.2005<br />

Bindande<br />

Utfärdad 25.5.2004<br />

Gäller fr.o.m. 1.1.2005<br />

Tillämpningsråd<br />

Utfärdad 18.9.2007<br />

Gäller fr.o.m. 1.11.2007<br />

FINANSINSPEKTIONEN Utfärdad 25.5.2004<br />

4 Kapitaltäckning och riskhantering Gäller fr.o.m. 1.1.2005 tills vidare<br />

<strong>4.4b</strong> <strong>Hantering</strong> <strong>av</strong> <strong>operativa</strong> <strong>risker</strong> Ändrad senast 22.6.2010<br />

dnr 3/120/2004 29 (40)<br />

klart fastställa informationssäkerhetsansvaret för varje anställd och ge de<br />

anställda regelbunden informationssäkerhetsutbildning.<br />

Informationssäkerheten ska kontinuerligt utvecklas och ansvaret för detta ska<br />

klart fastställas på chefsnivå.<br />

6.7.7 Behandlingen <strong>av</strong> informationssäkerhetsfall<br />

(66) Fall som gäller bristande informationssäkerhet ska åskådliggöras,<br />

analyseras, dokumenteras och rapporteras till namngivna ansvariga inom<br />

organisationen.<br />

6.7.8 Informationssäkerhet i datanätet<br />

(67) Onlinetjänsternas informationssäkerhet beror bland annat på vilka<br />

handlingsmönster som använts för tjänsterna (ex. manuella arbetsmoment),<br />

vilka tillämpningar som använts, hur säkra de tekniska systemen och<br />

datakommunikationen är.<br />

(68) Innan existerande tjänster börjar bjudas ut eller nya tjänster<br />

introduceras i datanät ska instituten bedöma om tjänsterna är lämpliga att<br />

tillhandahålla över nätet. De största <strong>risker</strong>na med tjänsterna och<br />

riskhanteringsmetoderna ska dokumenteras och nödvändiga kontroller ska<br />

byggas in i systemet. Riskhanteringen och internkontrollen <strong>av</strong> onlineverksamhet,<br />

datasystem och interna processer ska planeras och läggas upp<br />

så att verksamhetens art och omfattning och hoten mot verksamheten<br />

beaktas. Instituten ska själva analysera den totala risken i onlineverksamheten<br />

med jämna mellanrum eller låta göra en extern bedömning <strong>av</strong><br />

den. Instituten ska på löpande basis analysera och utveckla sina datasystem<br />

och informationssäkerheten samt på ett tillfredsställande sätt skydda sig mot<br />

olika störningar och eventuellt missbruk.<br />

6.7.9 Utveckling <strong>av</strong> säkra onlinetjänster<br />

(69) För att trygga informationssäkerheten ska instituten innan de lanserar en<br />

tjänst se till att åtminstone följande kriterier uppfylls:<br />

• En riskanalys har utförts och nödvändiga riskhanteringsåtgärder har<br />

vidtagits.<br />

• Säkerhetsbesiktning <strong>av</strong> respektive system har gjorts. Dessutom ska<br />

systemens säkerhetsnivå följas upp fortlöpande, deras sårbarhet<br />

analyseras och nödvändiga systemuppdateringar och -korrigeringar<br />

installeras.<br />

• Störningar i systemen och eventuella fall <strong>av</strong> missbruk och försök till<br />

missbruk ska följas upp fortlöpande och rapporteras på<br />

tfn 010 831 51 Upplysningar:<br />

fax 010 831 5297 Marknads<strong>risker</strong> och <strong>operativa</strong> <strong>risker</strong>, tfn 010<br />

förnamn.efternamn@fiva.fi<br />

www.finanssivalvonta.fi<br />

831 5208

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!