Giải pháp Fintech

Quản trị Công nghệ Vững chắc như một Yêu cầu Pháp lý Bắt buộc

Quản trị công nghệ vững chắc đã phát triển từ thông lệ tốt nhất thành kỳ vọng pháp lý. Các đơn vị được FSC cấp phép phải chứng minh quản trị IT vững chắc, kiểm soát an ninh mạng, các thỏa thuận liên tục kinh doanh, và quản lý rủi ro bên thứ ba. Aurevya thiết kế các khung quản trị đáp ứng cơ quan quản lý và bảo vệ doanh nghiệp của bạn.

Tổng quan

Các hướng dẫn ICT của FSC Mauritius áp dụng cho tất cả các đơn vị được cấp phép và đặt ra các kỳ vọng rõ ràng về quản trị IT, an ninh mạng, liên tục kinh doanh, và quản lý rủi ro bên thứ ba. Rủi ro công nghệ đã trở thành trọng tâm giám sát ưu tiên, FSC ngày càng có khả năng đánh giá quản trị công nghệ trong các đợt kiểm tra giấy phép, và các điểm yếu trong lĩnh vực này có thể dẫn đến điều kiện giấy phép, yêu cầu báo cáo tăng cường, hoặc hành động cưỡng chế.

Rủi ro mạng hiện được coi là mối quan ngại mang tính hệ thống trong dịch vụ tài chính trên toàn cầu. FSC kỳ vọng các đơn vị fintech được cấp phép có khẩu vị rủi ro công nghệ được lập tài liệu, sự giám sát của hội đồng quản trị đối với rủi ro công nghệ, và một khung an ninh mạng tương xứng với bản chất và quy mô của doanh nghiệp. Điều này bao gồm các biện pháp kiểm soát đối với quản lý truy cập, an ninh mạng, bảo vệ điểm cuối, mã hóa dữ liệu, và quản lý lỗ hổng, cũng như một kế hoạch ứng phó sự cố đã được kiểm thử.

Quản trị điện toán đám mây là một trọng tâm đặc biệt đối với các doanh nghiệp fintech, vốn phụ thuộc nhiều vào hạ tầng đám mây. FSC yêu cầu các đơn vị được cấp phép đánh giá rủi ro của việc sử dụng đám mây, duy trì các bảo vệ hợp đồng phù hợp với nhà cung cấp đám mây, đảm bảo các yêu cầu về vị trí lưu trữ và chủ quyền dữ liệu được đáp ứng, và có kế hoạch cho trường hợp nhà cung cấp đám mây gặp sự cố hoặc gián đoạn dịch vụ.

Đạo luật Bảo vệ Dữ liệu Mauritius 2017 bổ sung thêm một tầng nghĩa vụ, yêu cầu các đơn vị được cấp phép triển khai các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân, chỉ định một Cán bộ Bảo vệ Dữ liệu khi được yêu cầu, và thông báo cho Văn phòng Bảo vệ Dữ liệu về các vi phạm đáng kể. Aurevya tích hợp tuân thủ bảo vệ dữ liệu vào khung quản trị công nghệ rộng hơn.

Tất cả
Đơn vị Được cấp phép Chịu Sự Điều chỉnh của Hướng dẫn ICT của FSC
Các hướng dẫn ICT của FSC áp dụng cho tất cả các đơn vị được FSC cấp phép, khiến quản trị công nghệ trở thành nghĩa vụ tuân thủ phổ quát trên toàn ngành dịch vụ tài chính Mauritius.
Ngày càng tăng
Trọng tâm Rủi ro Công nghệ của FSC
FSC đã tăng đáng kể trọng tâm vào rủi ro công nghệ trong các đợt kiểm tra giám sát, phản ánh tầm quan trọng mang tính hệ thống ngày càng tăng của công nghệ trong dịch vụ tài chính.
2017
Yêu cầu Tuân thủ Đạo luật Bảo vệ Dữ liệu
Đạo luật Bảo vệ Dữ liệu Mauritius 2017 áp đặt nghĩa vụ bảo vệ dữ liệu đối với tất cả các đơn vị xử lý dữ liệu cá nhân, một yêu cầu gần như phổ quát đối với các doanh nghiệp fintech.

Chúng tôi làm gì

Đặc điểm Chính của Dịch vụ Quản trị Công nghệ Của Chúng Tôi

01
Thiết kế Khung Quản trị IT
Chúng tôi thiết kế một khung quản trị IT toàn diện, bao gồm chính sách quản trị IT, khẩu vị rủi ro công nghệ, báo cáo công nghệ cho hội đồng quản trị, điều khoản tham chiếu của ủy ban IT, và sổ đăng ký rủi ro công nghệ, phù hợp với hướng dẫn ICT của FSC.
02
Chính sách và Kiểm soát An ninh mạng
Chúng tôi thiết kế khung chính sách an ninh mạng, bao gồm quản lý truy cập, an ninh mạng, bảo vệ điểm cuối, mã hóa dữ liệu, quản lý lỗ hổng, và giám sát an ninh, tương xứng với hồ sơ rủi ro công nghệ của bạn.
03
Quản trị Điện toán Đám mây
Chúng tôi thiết kế các khung quản trị đám mây, bao gồm đánh giá rủi ro đám mây, thẩm định nhà cung cấp, các bảo vệ hợp đồng, yêu cầu về vị trí lưu trữ dữ liệu, lập kế hoạch chuyển tiếp, và giám sát hiệu suất và an ninh của nhà cung cấp đám mây.
04
Liên tục Kinh doanh và Khắc phục Thảm họa
Chúng tôi thiết kế khung BCP/DR, bao gồm phân tích tác động kinh doanh, mục tiêu thời gian và điểm khôi phục, kế hoạch khắc phục thảm họa, quy trình kiểm thử, và quy trình quản lý khủng hoảng, đáp ứng kỳ vọng của FSC và bảo vệ tính liên tục vận hành.
05
Quản lý Rủi ro Bên thứ ba và Nhà cung cấp
Chúng tôi thiết kế các khung quản lý rủi ro bên thứ ba, bao trùm thẩm định nhà cung cấp, yêu cầu hợp đồng, giám sát liên tục, và yêu cầu thông báo thuê ngoài của FSC, cho tất cả các nhà cung cấp công nghệ và dịch vụ trọng yếu.
06
Tích hợp Tuân thủ Đạo luật Bảo vệ Dữ liệu
Chúng tôi tích hợp tuân thủ Đạo luật Bảo vệ Dữ liệu Mauritius 2017 vào khung quản trị công nghệ, bao gồm bảo mật theo thiết kế (privacy by design), quy trình DPIA, quy trình thông báo vi phạm dữ liệu, và việc chỉ định DPO khi được yêu cầu.

Quy trình

Cách Chúng Tôi Xây dựng Khung Quản trị Công nghệ Của Bạn

01
Đánh giá Rủi ro Công nghệ
Chúng tôi thực hiện đánh giá rủi ro công nghệ, đánh giá hạ tầng IT, ứng dụng, việc sử dụng đám mây, sự phụ thuộc vào bên thứ ba, và tình trạng an ninh mạng của bạn, để thiết lập nền tảng rủi ro và ưu tiên các khoản đầu tư quản trị.
02
Phân tích Khoảng trống Khung
Chúng tôi rà soát tài liệu quản trị công nghệ hiện có theo hướng dẫn ICT của FSC và các yêu cầu của Đạo luật Bảo vệ Dữ liệu, xác định khoảng trống và ưu tiên khắc phục dựa trên rủi ro pháp lý.
03
Thiết kế Tài liệu Quản trị
Chúng tôi thiết kế toàn bộ bộ tài liệu quản trị công nghệ — chính sách quản trị IT, chính sách an ninh mạng, khung quản trị đám mây, kế hoạch BCP/DR, chính sách rủi ro bên thứ ba, và tài liệu bảo vệ dữ liệu.
04
Triển khai Kiểm soát và Kiểm thử BCP/DR
Chúng tôi hỗ trợ triển khai các biện pháp kiểm soát quản trị và các thỏa thuận BCP/DR, bao gồm kiểm thử kế hoạch khắc phục thảm họa, bài tập mô phỏng (tabletop exercises) cho ứng phó sự cố, và thiết kế chương trình kiểm thử xâm nhập.
05
Báo cáo Hội đồng Quản trị và Chuẩn bị Kiểm tra của FSC
Chúng tôi thiết kế báo cáo rủi ro công nghệ cho hội đồng quản trị, thiết lập quy trình giám sát liên tục, và chuẩn bị doanh nghiệp cho các đợt kiểm tra rủi ro công nghệ của FSC, bao gồm rà soát khoảng trống trước kiểm tra và hỗ trợ trong quá trình kiểm tra.

Khách hàng Lý tưởng

Dịch vụ Này Dành cho Ai

01
Đơn vị Nộp Hồ sơ Xin Giấy phép FSC
Các doanh nghiệp đang xin cấp giấy phép FSC cần một khung quản trị IT tuân thủ như một phần của hồ sơ đăng ký, chứng minh cho FSC rằng rủi ro công nghệ được quản lý phù hợp.
02
Doanh nghiệp Fintech Ứng dụng Đám mây
Các doanh nghiệp vận hành trên hạ tầng đám mây cần một khung quản trị đáp ứng các yêu cầu về điện toán đám mây của FSC, bao gồm thẩm định nhà cung cấp, các bảo vệ hợp đồng, và lập kế hoạch chuyển tiếp.
03
Đơn vị Được Cấp phép Chuẩn bị cho Kiểm tra
Các đơn vị được FSC cấp phép chuẩn bị cho một đợt kiểm tra giám sát bao gồm thành phần rủi ro công nghệ, cần phân tích khoảng trống trước kiểm tra, khắc phục, và chuẩn bị kiểm tra.
04
Doanh nghiệp Xử lý Dữ liệu Cá nhân
Các doanh nghiệp fintech xử lý dữ liệu cá nhân của khách hàng cần tích hợp tuân thủ Đạo luật Bảo vệ Dữ liệu 2017, bao gồm bảo mật theo thiết kế, quy trình DPIA, và quy trình thông báo vi phạm dữ liệu.

Câu hỏi Thường gặp

Câu hỏi Thường gặp

FSC yêu cầu quản trị IT như thế nào?
Các hướng dẫn ICT của FSC yêu cầu các đơn vị được cấp phép phải có một khung quản trị IT được lập tài liệu, bao trùm quản lý rủi ro công nghệ, an ninh mạng, liên tục kinh doanh, rủi ro bên thứ ba, và ứng phó sự cố. Hội đồng quản trị phải có sự giám sát đối với rủi ro công nghệ, và phải có một chủ sở hữu rủi ro công nghệ được chỉ định. Khung này phải được lập tài liệu, rà soát định kỳ, và kiểm thử, đặc biệt đối với các thỏa thuận BCP/DR.
FSC có kiểm tra an ninh mạng trong các đợt kiểm tra giấy phép không?
Có. Rủi ro công nghệ đã trở thành một thành phần quan trọng của các đợt kiểm tra giám sát của FSC. Các kiểm tra viên rà soát chính sách an ninh mạng, kiểm soát quản lý truy cập, quản lý bản vá, kế hoạch ứng phó sự cố, và hồ sơ về các sự cố và vi phạm an ninh. Các doanh nghiệp không có khung an ninh mạng được lập tài liệu có khả năng cao nhận được kết quả kiểm tra bất lợi và yêu cầu khắc phục.
Yêu cầu về điện toán đám mây đối với các đơn vị được FSC cấp phép là gì?
FSC yêu cầu các đơn vị được cấp phép sử dụng dịch vụ đám mây phải thực hiện thẩm định phù hợp đối với các nhà cung cấp đám mây, duy trì các bảo vệ hợp đồng (bao gồm quyền kiểm toán, các điều khoản trả lại dữ liệu, và yêu cầu về tiêu chuẩn an ninh), đảm bảo dữ liệu cá nhân được xử lý theo Đạo luật Bảo vệ Dữ liệu, và có kế hoạch chuyển tiếp cho trường hợp nhà cung cấp đám mây gặp sự cố hoặc chấm dứt hợp đồng. Một số loại hình sử dụng đám mây nhất định có thể cần thông báo cho FSC.
Kế hoạch liên tục kinh doanh phải bao trùm những gì?
Một BCP tuân thủ FSC phải bao trùm việc xác định các chức năng kinh doanh trọng yếu, phân tích tác động kinh doanh, mục tiêu thời gian và điểm khôi phục, quy trình khắc phục thảm họa cho tất cả các hệ thống trọng yếu, quy trình quản lý khủng hoảng và truyền thông, trách nhiệm của nhân viên trong một sự cố, và các yêu cầu kiểm thử. BCP phải được kiểm thử ít nhất mỗi năm một lần và cập nhật sau các thay đổi trọng yếu đối với doanh nghiệp hoặc hạ tầng công nghệ của doanh nghiệp.
Việc thuê ngoài được FSC quản lý như thế nào?
Các thỏa thuận thuê ngoài trọng yếu của các đơn vị được FSC cấp phép cần thông báo trước cho FSC. FSC kỳ vọng rằng việc thuê ngoài không miễn trừ đơn vị được cấp phép khỏi trách nhiệm pháp lý của mình, đơn vị vẫn chịu trách nhiệm đối với chức năng được thuê ngoài. Hợp đồng với các nhà cung cấp dịch vụ trọng yếu phải bao gồm các bảo vệ phù hợp, và đơn vị được cấp phép phải duy trì sự giám sát đối với hiệu suất và tuân thủ của nhà cung cấp.
Các nghĩa vụ bảo vệ dữ liệu đối với các công ty fintech tại Mauritius là gì?
Đạo luật Bảo vệ Dữ liệu Mauritius 2017 yêu cầu các công ty fintech xử lý dữ liệu cá nhân một cách hợp pháp, công bằng, và minh bạch; thu thập dữ liệu cho các mục đích cụ thể, rõ ràng; triển khai các biện pháp an ninh kỹ thuật và tổ chức phù hợp; tôn trọng quyền của chủ thể dữ liệu (truy cập, chỉnh sửa, xóa bỏ); và thông báo cho Văn phòng Bảo vệ Dữ liệu về các vi phạm đáng kể trong khung thời gian quy định. Một DPO phải được chỉ định khi được Đạo luật yêu cầu.

Dịch vụ Liên quan

Khám phá Các Dịch vụ Fintech Liên quan

Sẵn sàng Xây dựng Quản trị Công nghệ Vững chắc?

Trao đổi với đội ngũ của chúng tôi để thiết kế một khung quản trị công nghệ đáp ứng yêu cầu của FSC và bảo vệ doanh nghiệp fintech của bạn.

Liên hệ với Chúng tôi