FINMA Circular 2023/1 · 编辑说明

银行操作风险与运营韧性:FINMA 2023/1号通函

该通函自2024年1月1日起生效,并取代FINMA 2008/21号通函。本文是对监管实践的编辑说明,并非官方译文或独立义务来源。

核心结论

核心结论

本材料仅解释官方文件而不复制其全文,亦非官方译文或个案意见。实际适用前须核验现行法律、州级实践及具体事实。

01

董事会批准操作风险框架及容忍度;执行管理层负责实施并配置资源和控制。

02

要求与机构规模、复杂程度、结构及风险状况相称,但覆盖信息通信技术、网络风险、关键数据及业务连续性。

03

银行须识别关键职能及中断容忍度,进行情景测试并整改发现的缺口。

04

运营韧性不限于灾难恢复;机构须在严重但合理可能的中断中继续提供关键职能。

05

该通函已取代FINMA 2008/21号通函,旧文件不得再作为现行监管依据。

01

治理与操作风险框架

银行须建立识别、评估、管理及监控操作风险的一体化体系。董事会确定核心框架和风险容忍度,接收可比较报告并监督重大变化;执行管理层分配责任、人员及预算。框架应包含独立控制职能、系统性风险评估、指标与限额、内部事件与外部数据、缓释措施及升级机制。比例原则影响实施深度,但不会免除理解重大风险的义务。

02

信息通信技术、网络风险与关键数据

信息通信技术治理涵盖战略、架构、变更、运行、遗留系统、事件及第三方依赖。网络控制应处理威胁和漏洞识别、防护、检测、响应及恢复;重大攻击须依适用规则及时内部升级并向监管报告。关键数据应按其对业务职能及客户的重要性识别和分类,并防止机密性、完整性及可用性受损,包括存放于外部服务商处的数据。

03

业务连续性与运营韧性

业务连续性管理要求开展业务影响分析,制定持续运营、响应与恢复方案、危机管理和沟通安排,并定期测试。为确保运营韧性,银行须识别关键职能,梳理人员、流程、技术、数据、场所和第三方依赖,设定中断容忍度,并测试严重但合理可能的情景。测试结果应形成记录并转化为整改计划。到2026年,通函规定的两年韧性过渡期已届满,因此该框架应作为现行监管标准而非未来计划接受评估。

Fedlex · ESTV · FINMA

官方来源

本材料仅解释官方文件而不复制其全文,亦非官方译文或个案意见。实际适用前须核验现行法律、州级实践及具体事实。

Smart Global Capital

需要将瑞士规则用于架构或交易?

我们核验分类、联邦及州级后果和银行监管边界,并形成有文件支持的立场。

讨论法律立场
WAWhatsAppTGTelegram