Автор: Пользователь скрыл имя, 22 Декабря 2011 в 11:23, курсовая работа
Цель работы состоит в изучении теоретических и методологических основ регулирования информационных и телекоммуникационных рисков, их оценка, а также разработке рекомендаций для минимизации отрицательного влияния операционных рисков на результаты деятельности ОАО "Айыл Банк". Реализация поставленных целей предполагает решение следующих основных задач:
- исследовать экономическую сущность риска, соотношение с родственными категориями ("опасность", "безопасность"), выявить принципиальное значение безопасности как цели управления риском с позиций системного и нормативного подходов;
- изучить практику обеспечения безопасности информационных и телекоммуникационных систем кредитных организаций и определить направления ее возможного применения;
ВВЕДЕНИЕ
Глава 1. Сущность операционного риска
1.1 Понятие операционного риска
1.2 Управление банковскими рисками
ГЛАВА2. АНАЛИЗ УПРАВЛЕНИЯ ОПЕРАЦИОННЫМ РИСКОМ В ОАО «АЙЫЛ БАНК»
2.1 Общая характеристика ОАО "Айыл Банк"
2.2 Анализ управления операционным риском
ГЛАВА3. РЕГУЛИРОВАНИЕ ИНФОРМАЦИОННЫХ И ТЕЛЕКОММУНИКАЦИОННЫХ РИСКОВ В СИСТЕМЕ УПРАВЛЕНИЯ ОПЕРАЦИОННЫМ РИСКОМ КРЕДИТНЫХ ОРГАНИЗАЦИЙ
3.1. Методы управления рисками, связанными с использованием информационных и телекоммуникационных систем
3.2 Рекомендации по организации управления операционным риском в ОАО "Айыл Банк"
ЗАКЛЮЧЕНИЕ
Список литературы
Этапами анализа информационных рисков являются:
• классификация информационных ресурсов по критериям безопасности;
• оценка стоимости ресурсов;
• анализ угроз безопасности информации с определением перечней актуальных источников угроз и актуальных уязвимостей;
• определение перечня возможных атак на объект защиты и механизмов их реализации;
• оценивание возможного ущерба и последствий реализации угроз;
• формирование перечня, классификация и определение характеристик информационных рисков, оценка эффективности существующих методов управления рисками;
•
выработка предложений по управлению
рисками с помощью
Результат выполнения:
• отчет с описанием реальных угроз безопасности информации и уязвимостей системы, а также расчетом всех возможных информационных рисков банка и прогнозом их реализации.
• результаты анализа и оценки используются при выборе адекватных оптимальных методов парирования угроз, а также для составления бюджета дальнейших работ по защите информации и построения системы парирования угроз, адекватной самим угрозам.
Оценка информационных рисков.
Развитие ИТ-инфраструктуры банка неизменно влечет за собой неконтролируемый рост числа информационных угроз и уязвимостей информационных ресурсов. В этих условиях оценка информационных рисков позволяет определить необходимый уровень защиты информации и осуществлять его поддержку, а также выработать стратегию развития информационной структуры банка.
Точно определить возможный ущерб от большинства информационных и телекоммуникационных рисков (IT-рисков) довольно сложно, но примерно оценить их вполне возможно.
Обозначим основные статьи расходов, которые несет банк в процессе создания и эксплуатации системы риск-менеджмента.
1. Построение технологии управления рисками: определение стратегии банка, создание карты рисков, определение стоимости рисков, определение методов контроля риска и управления риском.
2. Подбор, приобретение и внедрение программного обеспечения (ПО).
3.
Регламентирование бизнес-
4.
Поддержание технологии в
5. Ведение данных.
6. Сопровождение ПО.
Все эти затраты могут быть оценены количественно — в денежном выражении или в трудозатратах.
Для принятия решения о целесообразности внедрения той или иной технологии управления рисками и покупки ПО, поддерживающего выбранную технологию, банк, как правило, сравнивает планируемые затраты на внедрение и прогнозируемый эффект от внедрения. В расчете следует учесть не только разовые затраты в ходе внедрения, а также стоимость поддержания технологии в актуальном состоянии и сопровождения ПО. Эффект от внедрения системы — долговременный. По нашему мнению, при определении стоимости внедрения технологии управления рисками следует рассчитывать не менее чем на пять лет функционирования системы и экстраполировать прогнозируемый эффект соответственно.
Разработка
и реализация политики по минимизации
информационных и телекоммуникационных
рисков (IT-рисков) не принесет пользы, если
рекомендуемые стандарты и
Страхование рисков как элемент управления.
В качестве одного из основных экономических методов управления информационными рисками, предлагается "создание системы страхования информационных рисков физических и юридических лиц" [2]. Страхование как таковое не снижает риски, однако уменьшает финансовые потери страхователя при наступлении страхового случая. Несмотря на то что эта эффективнейшая система управления информационными рисками юридически декларирована в России довольно давно, рынок услуг страхования на сегодняшней день еще не сформировался - в основном из-за отсутствия хорошо зарекомендовавших себя методов оценки их стоимости.
Как
в мировой, так и в российской
практике непосредственно информация
страхуется в размере расходов, необходимых
для ее восстановления. При таком
подходе страховая компания возмещает
расходы на оплату сверхурочной работы
сотрудников банка, привлечение
специалистов сторонних организаций,
а также другие целесообразные расходы,
направленные на восстановление утраченной
информации. Но страхование информационных
рисков не может сводиться только
к страхованию информации. Должны
страховаться вообще риски, связанные
с информационными
финансовые активы в электронной форме, в том числе в системах клиент-банк;
- биллинговые системы;
- центры сертификации (удостоверяющие центры);
-
Web-серверы, в том числе
- ERP-системы и средства защиты;
-
базы данных на любых
-
ценная информация, для которой
существует вероятность утраты
без возможности
Информационные
риски выступают объектом страхования
имущественных интересов
Страхование предполагает последовательное выполнение нескольких обязательных шагов:
3.2 Рекомендации по организации управления операционным риском в ОАО "АКИБАНК"
Одна из самых ярких современных тенденций в банковском деле переход к электронному способу ведения бизнеса, кардинальным образом изменяющему соотношение между различными видами риска, с которыми сталкиваются банки .
Подводя итоги вышеизложенного, можно отметить следующие основные черты, присущие сфере электронных банковских услуг и оказывающие важное влияние на соотношение отдельных категорий банковского риска:
-
выход за пределы отдельных
стран и за пределы
-
сильная зависимость от
-
динамичность развития, отражающаяся
в сокращении инновационных
-
рост ориентированности на
-
обострение конкуренции в
Рекомендации по управлению информационными рисками. Корректируя корпоративную политику информационной безопасности и оптимизируя архитектуру информационной системы банка с точки зрения повышения защищенности информационной системы, внедрение рекомендаций позволяет повысить эффективность системы управления ИБ и оптимизировать затраты на нее по соотношению цена / допустимый уровень информационных рисков.
Рекомендации
по контролю за текущим уровнем риска.
Осуществляя контроль за выполнением
мер и требований по обеспечению
информационной безопасности, а также
уровнем информационного риска
критически важных компонентов системы,
внедрение рекомендаций обеспечивает
не только соблюдение минимального уровня
информационных рисков, но и помогает
оценить эффективность
Кредитным организациям рекомендуется на регулярной основе пересматривать существующие внутренние процессы и процедуры, используемые информационно-технологические системы с целью выявления не учтенных ранее источников операционного риска.
Кредитным
организациям рекомендуется уделять
особое внимание обеспечению сохранности
и возможности восстановления информационных
систем и ресурсов. Помещение для
установки резервного оборудования
или оборудования, на которое должно
производиться резервное
Кредитным организациям рекомендуется наряду с ведением аналитической базы данных о понесенных операционных убытках на постоянной основе с использованием различных источников собирать и анализировать информацию о случаях операционных убытков в других кредитных и финансовых организациях.
Кредитным
организациям рекомендуется регулярно
производить оценку операционного
риска в целом по кредитной
организации и его
Кредитной
организации рекомендуется
В
качестве индикаторов уровня операционного
риска могут быть использованы сведения
о количестве несостоявшихся или
незавершенных банковских операций
и других сделок, увеличении их частоты
и (или) объемов, текучести кадров, частоте
допускаемых ошибок и нарушений,
времени (продолжительности) простоя
информационно-технологических
Контроль над уровнем рисков в Отделе должен быть направлен на ограничение рисков, принимаемых банком, и на обеспечение порядка проведения операций и сделок, который способствует достижению установленных банком целей и задач, при соблюдении требований законодательства, нормативных актов Банка России, стандартов профессиональной деятельности и правил деловых обычаев.
Как показывает опыт многих иностранных банков, наиболее успешные стратегии предупреждения информационных и телекоммуникационных рисков (IT-рисков) базируются на трех основных правилах.
Правило № 1. Доступ сотрудников к информационным системам и документам компании должен быть различен в зависимости от важности и конфиденциальности содержания документа.
Правило № 2. Банк должен контролировать доступ к информации и обеспечивать защиту уязвимых мест информационных систем.
Правило № 3. Информационные системы, от которых напрямую зависит деятельность банка (стратегически важные каналы связи, архивы документов, компьютерная сеть), должны работать бесперебойно даже в случае кризисной ситуации [12].