金融科技解决方案

稳健的技术治理:监管合规的必然要求

稳健的技术治理已从最佳实践上升为监管预期。FSC持牌实体必须展示出强健的IT治理、网络安全控制、业务连续性安排和第三方风险管理。Aurevya设计既能满足监管要求又能保护您企业利益的治理框架。

概览

FSC Mauritius的ICT指引适用于所有持牌实体,明确规定了IT治理、网络安全、业务连续性和第三方风险管理的预期标准。技术风险已成为监管的优先关注领域——FSC在牌照检查中越来越可能评估技术治理,此领域的缺陷可能导致牌照附加条件、强化报告要求或执法行动。

网络风险如今在全球金融服务领域被定性为系统性关切。FSC要求持牌金融科技实体拥有文档化的技术风险偏好、董事会层面的技术风险监督,以及与企业业务性质和规模相称的网络安全框架。这包括访问管理、网络安全、终端保护、数据加密和漏洞管理等方面的控制措施,以及经过测试的事件响应计划。

云计算治理是对金融科技企业的特别关注点,这类企业高度依赖云基础设施。FSC要求持牌实体评估云使用风险、与云服务提供商维持适当的合同保护、确保满足数据驻留和数据主权要求,并制定应对云服务提供商故障或服务中断的预案。

Mauritius《2017年数据保护法》增加了额外的义务层级,要求持牌实体采取适当的技术和组织措施保护个人数据,在需要时任命数据保护官,并就重大数据泄露事件通知数据保护办公室。Aurevya将数据保护合规整合到更广泛的技术治理框架中。

全部
持牌实体均须遵守FSC ICT指引
FSC ICT指引适用于所有FSC持牌实体,使技术治理成为Mauritius金融服务领域的普遍合规义务。
增加中
FSC技术风险关注
FSC已大幅提升监管检查中对技术风险的关注度,反映出技术在金融服务中的系统重要性日益凸显。
2017
须遵守数据保护法
Mauritius《2017年数据保护法》对所有处理个人数据的实体施加数据保护义务,这对金融科技企业而言几乎是普遍性要求。

我们的服务

我们技术治理服务的核心内容

01
IT治理框架设计
我们设计全面的IT治理框架,包括IT治理政策、技术风险偏好、董事会技术报告、IT委员会职责范围及技术风险登记册,与FSC ICT指引保持一致。
02
网络安全政策与控制
我们设计网络安全政策框架,涵盖访问管理、网络安全、终端保护、数据加密、漏洞管理和安全监控,与您的技术风险状况相称。
03
云计算治理
我们设计云治理框架,包括云风险评估、提供商尽职调查、合同保护、数据驻留要求、退出规划,以及对云服务提供商绩效和安全的持续监控。
04
业务连续性与灾难恢复
我们设计BCP/DR框架,包括业务影响分析、恢复时间和恢复点目标、灾难恢复计划、测试协议及危机管理程序,满足FSC预期并保障运营连续性。
05
第三方与供应商风险管理
我们设计第三方风险管理框架,涵盖供应商尽职调查、合同要求、持续监控,以及针对所有重要技术和服务提供商的FSC外包通知要求。
06
数据保护法合规整合
我们将Mauritius《2017年数据保护法》合规整合至技术治理框架中,包括隐私设计、数据保护影响评估流程、数据泄露通知程序,以及在需要时任命数据保护官。

流程

我们如何构建您的技术治理框架

01
技术风险评估
我们开展技术风险评估,评估您的IT基础设施、应用系统、云使用情况、第三方依赖关系和网络安全态势,以确定风险基线并确定治理投入的优先级。
02
框架差距分析
我们对照FSC ICT指引和《数据保护法》要求审查现有技术治理文档,识别差距并根据监管风险确定整改优先级。
03
治理文件设计
我们设计技术治理文件的完整套件——IT治理政策、网络安全政策、云治理框架、BCP/DR计划、第三方风险政策及数据保护文件。
04
控制实施与BCP/DR测试
我们支持治理控制和BCP/DR安排的实施,包括灾难恢复计划测试、事件响应桌面演练及渗透测试计划设计。
05
董事会报告与FSC检查准备
我们为董事会设计技术风险报告,建立持续监控流程,并为企业准备FSC技术风险检查,包括检查前差距审查和检查现场支持。

适用客户

适用客户群体

01
FSC牌照申请者
正在申请FSC牌照的企业,需要在申请材料中具备合规的IT治理框架,向FSC证明技术风险得到妥善管理。
02
云原生金融科技企业
在云基础设施上运营、需要满足FSC云计算要求(包括提供商尽职调查、合同保护和退出规划)的治理框架的企业。
03
准备接受检查的持牌实体
即将接受包含技术风险组件的监管检查的FSC持牌实体,需要检查前差距分析、整改和检查准备。
04
处理个人数据的企业
需要整合Mauritius《2017年数据保护法》合规要求(包括隐私设计、数据保护影响评估流程及数据泄露通知程序)的金融科技企业。

常见问题

常见问题

FSC对IT治理有哪些要求?
FSC ICT指引要求持牌实体拥有文档化的IT治理框架,涵盖技术风险管理、网络安全、业务连续性、第三方风险及事件响应。董事会必须对技术风险进行监督,并须指定技术风险负责人。框架必须有文档记录、定期审查和测试,尤其是BCP/DR安排。
FSC是否会在牌照检查中审查网络安全?
是的。技术风险已成为FSC监管检查的重要组成部分。检查人员审查网络安全政策、访问管理控制、补丁管理、事件响应计划,以及安全事件和数据泄露的记录。没有文档化网络安全框架的企业很可能收到不利的检查意见和整改要求。
FSC持牌实体的云计算要求是什么?
FSC要求使用云服务的持牌实体对云服务提供商进行适当的尽职调查,维持合同保护(包括审计权、数据返还条款和安全标准要求),确保个人数据的处理符合《数据保护法》,并制定云服务提供商故障或合同终止的退出计划。某些类型的云使用可能需要向FSC通知。
业务连续性计划必须涵盖哪些内容?
符合FSC要求的BCP必须涵盖:关键业务功能识别、业务影响分析、所有关键系统的恢复时间和恢复点目标、灾难恢复程序、危机管理和沟通程序、事件发生时的员工职责,以及测试要求。BCP须至少每年测试一次,并在企业或其技术基础设施发生重大变化后及时更新。
FSC如何监管外包?
FSC持牌实体的重大外包安排须事先通知FSC。FSC要求外包不得免除持牌实体的监管责任——实体对外包职能仍承担责任。与重要服务提供商的合同必须包含适当保护条款,持牌实体须对提供商的绩效和合规情况保持监督。
Mauritius金融科技公司的数据保护义务是什么?
Mauritius《2017年数据保护法》要求金融科技公司:合法、公正、透明地处理个人数据;为特定、明确的目的收集数据;采取适当的技术和组织安全措施;尊重数据主体权利(访问、更正、删除);并在规定时限内向数据保护办公室通报重大数据泄露事件。法律规定需要时须任命数据保护官。

相关服务

探索相关金融科技服务

准备好建立稳健的技术治理了吗?

与我们的团队交流,设计满足FSC要求并保护您金融科技业务的技术治理框架。

与我们联系