隨著金融行業(yè)數(shù)字化轉(zhuǎn)型的不斷深入,信息技術(shù)服務(wù)外包已成為金融機(jī)構(gòu)提升效率、降低成本、聚焦核心業(yè)務(wù)的重要手段。外包執(zhí)行過(guò)程中的風(fēng)險(xiǎn)也隨之凸顯,如何有效識(shí)別并規(guī)避這些風(fēng)險(xiǎn),成為理論界與實(shí)務(wù)界共同關(guān)注的課題。張?jiān)拼ㄋ缎畔⒓夹g(shù)服務(wù)外包及其執(zhí)行過(guò)程風(fēng)險(xiǎn)的規(guī)避》(武漢理工大學(xué)出版)一書(shū),系統(tǒng)探討了信息技術(shù)服務(wù)外包的全流程風(fēng)險(xiǎn)管理,尤其對(duì)接受金融機(jī)構(gòu)委托從事信息技術(shù)和流程外包服務(wù)的場(chǎng)景具有重要的參考價(jià)值。
一、信息技術(shù)服務(wù)外包的內(nèi)涵與發(fā)展動(dòng)因
信息技術(shù)服務(wù)外包是指企業(yè)將部分或全部信息技術(shù)職能,如系統(tǒng)開(kāi)發(fā)、運(yùn)維、數(shù)據(jù)處理、災(zāi)備管理等,以合同方式委托給外部專(zhuān)業(yè)服務(wù)商完成。對(duì)于金融機(jī)構(gòu)而言,外包動(dòng)因主要包括:降低信息技術(shù)運(yùn)營(yíng)成本、獲取外部專(zhuān)業(yè)技術(shù)能力、加快產(chǎn)品上線(xiàn)速度、應(yīng)對(duì)監(jiān)管對(duì)信息科技治理的要求等。特別是“接受金融機(jī)構(gòu)委托從事信息技術(shù)和流程外包服務(wù)”這一業(yè)務(wù)模式,近年來(lái)在金融科技公司、第三方服務(wù)商中廣泛興起,涵蓋核心系統(tǒng)運(yùn)維、支付清算、信貸審核流程、客戶(hù)數(shù)據(jù)管理等諸多環(huán)節(jié)。
二、外包執(zhí)行過(guò)程中的主要風(fēng)險(xiǎn)
張?jiān)拼ㄔ跁?shū)中指出,信息技術(shù)服務(wù)外包的風(fēng)險(xiǎn)貫穿于外包戰(zhàn)略制定、服務(wù)商選擇、合同簽訂、過(guò)渡實(shí)施、運(yùn)營(yíng)監(jiān)控及退出等各個(gè)階段。對(duì)于接受金融機(jī)構(gòu)委托的外包服務(wù)而言,以下幾類(lèi)風(fēng)險(xiǎn)尤為突出:
三、風(fēng)險(xiǎn)規(guī)避的策略與實(shí)踐建議
針對(duì)上述風(fēng)險(xiǎn),張?jiān)拼ㄌ岢隽烁采w外包全生命周期的規(guī)避措施,結(jié)合金融機(jī)構(gòu)委托外包的實(shí)際情況,可歸納為以下要點(diǎn):
第一,強(qiáng)化外包戰(zhàn)略與治理。 金融機(jī)構(gòu)應(yīng)將外包納入整體信息科技戰(zhàn)略,設(shè)立外包風(fēng)險(xiǎn)管理委員會(huì),明確董事會(huì)、高管層及外包管理部門(mén)的職責(zé)。對(duì)于接受委托的外包服務(wù)商,則需主動(dòng)理解金融機(jī)構(gòu)的監(jiān)管環(huán)境,協(xié)助其履行合規(guī)義務(wù)。
第二,嚴(yán)格服務(wù)商準(zhǔn)入與盡職調(diào)查。 金融機(jī)構(gòu)應(yīng)對(duì)候選服務(wù)商的財(cái)務(wù)健康度、技術(shù)能力、安全資質(zhì)、人員穩(wěn)定性、過(guò)往業(yè)績(jī)等進(jìn)行獨(dú)立評(píng)估。服務(wù)商也應(yīng)如實(shí)披露自身能力與局限,避免過(guò)度承諾。
第三,完善合同與服務(wù)水平協(xié)議。 合同應(yīng)詳細(xì)約定服務(wù)范圍、數(shù)據(jù)所有權(quán)、保密義務(wù)、審計(jì)權(quán)、分包限制、違約責(zé)任、爭(zhēng)議解決等條款。SLA應(yīng)量化響應(yīng)時(shí)間、可用性、故障恢復(fù)指標(biāo)。特別要明確金融機(jī)構(gòu)對(duì)外包活動(dòng)的最終管理責(zé)任,并在合同中約定審慎監(jiān)管要求下的特別檢查權(quán)。
第四,加強(qiáng)數(shù)據(jù)安全與隱私保護(hù)。 金融機(jī)構(gòu)應(yīng)與服務(wù)商簽訂數(shù)據(jù)保護(hù)協(xié)議,要求其遵循最小權(quán)限原則、加密傳輸與存儲(chǔ)、定期安全審計(jì)、數(shù)據(jù)本地化(若適用)以及 devorne 銷(xiāo)毀機(jī)制。服務(wù)商應(yīng)建立與金融機(jī)構(gòu)對(duì)等的安全防護(hù)體系,并接受其安全評(píng)估。
第五,建立持續(xù)監(jiān)控與應(yīng)急機(jī)制。 金融機(jī)構(gòu)應(yīng)定期對(duì)外包服務(wù)進(jìn)行績(jī)效評(píng)價(jià)與風(fēng)險(xiǎn)重估,開(kāi)展現(xiàn)場(chǎng)或遠(yuǎn)程審計(jì)。服務(wù)商應(yīng)提供透明的運(yùn)營(yíng)報(bào)告,配合應(yīng)急演練,制定業(yè)務(wù)連續(xù)性計(jì)劃(BCP)和災(zāi)備方案。雙方應(yīng)建立聯(lián)合應(yīng)急響應(yīng)小組。
第六,規(guī)劃退出與過(guò)渡策略。 金融機(jī)構(gòu)應(yīng)在合同中約定退出條件、數(shù)據(jù)移交格式與時(shí)限、源代碼托管、知識(shí)轉(zhuǎn)移義務(wù)等,避免被單一服務(wù)商鎖定。服務(wù)商則應(yīng)協(xié)助金融機(jī)構(gòu)完成平穩(wěn)過(guò)渡,減少業(yè)務(wù)中斷。
第七,培育風(fēng)險(xiǎn)文化與人才。 無(wú)論是金融機(jī)構(gòu)還是外包服務(wù)商,都應(yīng)加強(qiáng)員工的風(fēng)險(xiǎn)意識(shí)培訓(xùn),尤其針對(duì)合規(guī)、安全、保密等內(nèi)容。金融機(jī)構(gòu)需保留必要的內(nèi)部信息技術(shù)管理能力,以免完全喪失對(duì)外包活動(dòng)的技術(shù)判斷力。
四、
張?jiān)拼ā缎畔⒓夹g(shù)服務(wù)外包及其執(zhí)行過(guò)程風(fēng)險(xiǎn)的規(guī)避》一書(shū),為理解信息技術(shù)外包風(fēng)險(xiǎn)的動(dòng)態(tài)性與復(fù)雜性提供了系統(tǒng)框架。在“接受金融機(jī)構(gòu)委托從事信息技術(shù)和流程外包服務(wù)”的特定場(chǎng)景下,風(fēng)險(xiǎn)規(guī)避不僅是技術(shù)問(wèn)題,更是治理、法律與管理的綜合命題。金融機(jī)構(gòu)與服務(wù)商應(yīng)本著責(zé)任共擔(dān)、合作共贏(yíng)的原則,構(gòu)建覆蓋外包全生命周期的風(fēng)險(xiǎn)管理體系。唯有如此,才能在享受外包帶來(lái)的效率紅利的守住安全與合規(guī)底線(xiàn),實(shí)現(xiàn)可持續(xù)的數(shù)字化轉(zhuǎn)型。