ASIC警告AFS持牌人必须充分管理网络安全风险

监管动态·更多 AFS 报道

·阅读约 4 分钟

字号
ASIC警告AFS持牌人必须充分管理网络安全风险

背景概述

根据 黄金形态通APP 报道,澳大利亚证券和投资委员会(ASIC)于2022年5月12日阐述了其对澳大利亚金融服务(AFS)牌照持有人应如何履行网络安全义务的期望。这一表态紧随澳大利亚首例相关判决之后:AFS持牌人RI Advice Group Pty Ltd因未能充分管理网络安全风险而被裁定违反牌照义务。

判决指出,RI Advice在其网络中存有多项不充分的风险管理实践,包括部分授权代表未安装最新防病毒软件、未进行系统备份、未实施电子邮件过滤或隔离,以及密码实践不佳。这些不足导致在截至2020年5月的六年期间发生多起影响客户的网络事件。

关键要点

ASIC此次明确了对AFS持牌人的网络安全期望,核心要点包括:

  • AFS持牌人必须充分管理网络安全风险,以履行其牌照义务。
  • 未能采取充分措施可能导致执法行动,正如RI Advice案例所示。
  • 受双重监管的AFS持牌人还需遵守其他监管机构(如澳大利亚审慎监管局(APRA))的标准。
  • ASIC可对类似违规行为采取执法行动,并可能导致重大处罚。

影响解读

随着金融服务持续向线上迁移,ASIC的这一立场凸显了良好网络安全管理的重要性。RI Advice案例作为澳大利亚首例,为AFS持牌人敲响了警钟:网络安全不再仅是IT问题,而是合规义务的核心组成部分。

对于AFS持牌人而言,这意味着需要重新审视其风险管理框架,确保授权代表网络中的网络安全措施达到监管期望。未能达标者可能面临与RI Advice类似的执法后果,包括重大罚款。

关键对比:RI Advice的不足与ACSC建议

以下表格对比了RI Advice被指出的不足与澳大利亚网络安全中心(ACSC)推荐的基本缓解策略:

领域RI Advice的不足ACSC建议的基本缓解策略
防病毒部分授权代表未安装最新防病毒软件实施应用程序白名单等
备份未进行系统备份定期备份数据
电子邮件安全未实施电子邮件过滤或隔离过滤电子邮件内容
密码管理密码实践不佳实施多因素认证

注:ACSC建议组织至少实施其《缓解网络安全事件策略》中的八项基本缓解策略。

未来展望

ASIC预计将持续关注AFS持牌人的网络安全合规情况。随着网络威胁不断演变,监管期望可能进一步提高。AFS持牌人应主动采取行动,参照ACSC的建议强化网络安全措施,以降低违规风险。

此外,双重监管的持牌人需同时满足ASIC和APRA等机构的要求,合规复杂度增加。未来,ASIC可能通过更多执法行动来明确网络安全义务的边界。

编辑总结

ASIC对AFS持牌人的网络安全期望已明确,RI Advice案例标志着澳大利亚金融监管机构对网络安全合规的执法进入新阶段。持牌人应将网络安全管理提升至战略高度,确保符合监管要求,避免重大处罚。

常见问题解答

问题:ASIC是什么机构?

回答:ASIC是澳大利亚证券和投资委员会,负责监管澳大利亚的公司、金融市场和金融服务行业。

问题:AFS牌照持有人有哪些网络安全义务?

回答:AFS持牌人必须充分管理网络安全风险,以履行其牌照义务。具体包括采取充分措施保护客户信息、系统安全等,ASIC期望持牌人达到其阐述的标准。

问题:RI Advice案例的判决结果是什么?

回答:RI Advice Group Pty Ltd被裁定违反牌照义务,因其未能充分管理网络安全风险。判决指出其存在多项不充分的风险管理实践,导致多起网络事件。

问题:ACSC建议的八项基本缓解策略是什么?

回答:ACSC建议组织至少实施其《缓解网络安全事件策略》中的八项基本缓解策略,包括应用程序白名单、定期备份、电子邮件过滤、多因素认证等,具体可参考ACSC官方指南。

问题:双重监管的AFS持牌人还需遵守哪些要求?

回答:双重监管的AFS持牌人除ASIC要求外,还需遵守其他监管机构如APRA的标准。