瑞士FINMA发布网络风险指引,明确24小时报告义务

监管动态·更多 FINMA 报道

·阅读约 5 分钟

字号
瑞士FINMA发布网络风险指引,明确24小时报告义务

背景概述

根据 黄金形态通APP 报道,瑞士金融市场监管局(FINMA)于2024年6月7日正式发布了网络风险指引。该指引旨在为受监管机构提供明确的网络事件报告框架,以应对日益严峻的网络安全威胁。指引要求所有受监管机构在发现网络攻击后24小时内向FINMA提交初步报告,并对报告流程、评估标准及后续分析要求作出了详细规定。此举是FINMA加强金融行业网络韧性监管的重要一步。

关键要点

指引的核心要点包括:

  • 24小时报告义务:所有受监管机构必须在发现网络攻击后24小时内向FINMA提交初步报告,且需在此期间完成对攻击关键性的初步评估,以确定是否达到向FINMA报告的重要性阈值。
  • 双重报告机制:同时受《信息安全法》(ISA)报告义务约束的机构,可通过国家网络安全中心(NCSC)的报告表格提交24小时通知,并选择转发给FINMA,前提是在截止期限内完成。
  • 外包服务商事件:若机构的服务提供商(如医院、资产管理公司、律师事务所)不属于FINMA第18/3号通函“外包”定义的重要外包合作伙伴,机构必须确保能获知该提供商遭受的网络事件。若机构将报告的事件归类为FINMA第05/2020号指引所指的相关事件,则也须向FINMA提交所需报告。
  • 严重攻击报告:严重级别的网络攻击必须在24小时内报告FINMA,即使在银行工作日之外。
  • 外包职能报告:根据FINMA第18/3号通函第23段,受监管机构对外包职能承担与自行执行相同的责任。报告期限自机构或外包第三方提供商发现网络事件时开始计算,确保未外包任何职能的机构获得同等监管待遇。
  • 根因分析要求:对于“中等”严重程度的攻击报告,需提交至少包含内部或外部调查及取证报告的最终根因分析。对于“高”或“严重”级别的攻击,根因分析应包含更多内容。对于“严重”攻击,还必须提交危机组织正常运作的证明和分析。

影响解读

该指引对瑞士金融行业将产生深远影响。首先,24小时报告时限极为紧迫,要求机构具备高效的内部监测和应急响应能力。其次,对严重攻击的额外要求(如危机组织证明)将促使机构提前建立并测试危机管理框架。此外,外包服务商相关条款明确了机构对外包风险的最终责任,即使服务商非重要外包伙伴,机构也需建立信息获取机制。双重报告机制虽简化了流程,但机构仍需确保在时限内完成转发。总体而言,指引提升了监管透明度,但也增加了合规负担,尤其是对中小型机构。

关键对比表格

不同严重程度网络攻击的报告要求对比:

严重程度报告时限根因分析要求额外要求
中等24小时内初步报告至少包含内部或外部调查及取证报告的最终根因分析无
高24小时内初步报告根因分析应包含更多内容(原文未具体列出)无
严重24小时内,包括非工作日根因分析应包含更多内容(原文未具体列出)提交危机组织正常运作的证明和分析

未来展望

随着网络威胁不断演变,FINMA可能进一步细化指引,并加强与其他监管机构(如NCSC)的协作。受监管机构需持续投入网络安全建设,完善事件响应流程,并定期演练危机管理。未来,我们或可看到更多针对特定攻击类型(如勒索软件、供应链攻击)的补充要求。此外,指引的实施效果将受到市场检验,可能推动其他国家的监管机构效仿。

编辑总结

FINMA此次发布的网络风险指引为瑞士金融业设定了明确的网络安全报告标准,强调了机构的主体责任和快速响应要求。尽管合规成本可能上升,但统一的报告框架有助于监管机构及时掌握风险态势,提升整个金融体系的韧性。机构应尽快对照指引调整内部流程,确保满足24小时报告及其他分析要求。

常见问题解答

问题:FINMA网络风险指引的发布机构是谁?

回答:该指引由瑞士金融市场监管局(FINMA)发布。

问题:受监管机构发现网络攻击后需在多久内报告?

回答:必须在发现网络攻击后24小时内向FINMA提交初步报告。

问题:如果机构同时受《信息安全法》约束,如何报告?

回答:可通过国家网络安全中心(NCSC)的报告表格提交24小时通知,并选择转发给FINMA,前提是在截止期限内完成。

问题:对于严重级别的网络攻击,报告时限是否不同?

回答:严重级别的攻击必须在24小时内报告,即使在银行工作日之外。

问题:对于“严重”攻击,除了根因分析还需提交什么?

回答:还需提交危机组织正常运作的证明和分析。