银行 IT 治理检查材料清单
自查、内审、外审、监管检查、等保测评——中小金融机构的科技条线,一年要应付好几轮材料。 真正费时间的不是"写",而是不知道这次要交哪些、交到什么程度、和上次的口径对不对得上。 这一页把材料按五条线拆开列清楚。
一、先分清四类材料
检查要看的东西,本质上只有四类。很多单位的材料之所以被打回来,不是数量不够,而是这四类之间对不上。
| 类型 | 是什么 | 检查方看什么 |
|---|---|---|
| 制度文件 | 管理办法、实施细则、操作规程、职责分工 | 有没有、合不合规、版本是不是现行 |
| 执行台账 | 审批单、会议纪要、变更单、巡检记录、演练记录 | 制度有没有真的在执行、留痕是否完整 |
| 报表统计 | 资产清单、指标表、事件统计、供应商名录 | 口径是否与制度一致、数据能否自圆其说 |
| 汇报材料 | 年度报告、专项报告、整改方案、总结 | 管理层是否知情、问题是否闭环 |
二、五条线的材料清单
1. 治理条线
看的是"谁来负责、怎么决策、有没有管起来"。
- 信息科技治理架构与职责分工文件;科技委员会(或同等议事机构)的设立文件与成员名单
- 信息科技战略规划、年度工作计划,以及对应的审议记录
- 信息科技预算与执行情况表(预算批复、执行率、超支说明)
- 科技委员会会议纪要(按年度归集,含议题、决议、落实跟踪)
- 信息科技风险管理报告(定期出具,含风险识别、评估、处置)
- 内外部审计报告及整改台账(问题、责任人、期限、完成情况)
- 科技条线人员编制、关键岗位 AB 角与强制休假记录
常见引用依据:《商业银行信息科技风险管理指引》及监管后续发布的相关文件,以最新版本为准。
2. 合规条线
看的是"有没有踩线、有没有兜底措施"。
- 网络安全等级保护:定级报告、备案证明、测评报告、整改记录(等保 2.0,GB/T 22239-2019)
- 数据安全:数据分类分级清单、数据安全管理制度、数据出域与共享审批记录
- 个人信息保护:告知同意文本、最小必要说明、外包人员数据接触授权
- 外包管理:外包风险评估、外包服务商准入与退出记录、外包人员管理台账
- 监管报送:报送清单、报送时点表、留痕记录
- 应急与业务连续性:应急预案、演练计划与演练报告、演练问题整改
- 安全事件:事件台账、上报记录、复盘报告
常见引用依据:网络安全等级保护系列标准、《银行保险机构信息科技外包风险监管办法》、金融行业数据安全相关标准,以最新版本为准。
3. 信创条线
看的是"替了多少、替得稳不稳、有没有计划"。
- 信息技术应用创新总体规划与分年度实施计划
- 基础软硬件资产台账(服务器、操作系统、数据库、中间件、终端,标注国产/非国产)
- 替代清单与进度表(已替代、在替代、待替代,含时间节点)
- 适配测试报告(功能、性能、兼容性)、迁移方案与回退方案
- 迁移实施记录与验收报告
- 信创环境下的运维手册、应急处置预案
- 信创采购合同与供应商资质材料
4. 采购条线
看的是"流程走全没有、价格有没有依据"。
- 采购管理制度、集中采购目录与限额标准
- 供应商准入资料与合格供应商名录(含资质、评价结论)
- 采购申请、比选/招标记录、评审纪要、定标审批
- 采购合同及合同履约台账
- 验收报告(到货验收、功能验收、付款节点对应)
- 供应商年度评价表与退出记录
- 单一来源采购的说明与审批文件(这类最容易被打回)
5. 运行保障条线
看的是"日常有没有按规矩做、出事了兜不兜得住"。
- 变更管理:变更申请单、审批记录、变更窗口安排、变更后验证与回退记录
- 事件与问题管理:事件台账、分级标准、处置时限、根因分析(问题单)
- 容量与性能:容量规划、监控指标与告警阈值表、容量分析报告
- 备份与恢复:备份策略文件、备份执行记录、恢复演练记录
- 机房与基础设施:巡检记录、温湿度与电力记录、门禁与出入登记
- 账号与权限:账号台账、权限申请与回收记录、定期权限复核记录
- 运维值班:值班表、交接班记录、重大保障期值班方案
三、材料最常被打回的五个原因
- 制度和台账对不上。制度写了季度检查,台账里一年只有两次。
- 版本与生效日期混乱。新旧版本同时出现在文件夹里,看不出哪个是现行的。
- 统计口径前后不一致。同一指标在年报、月报、专项报告里数字不一样,且没有说明。
- 审批链条缺环。有申请没审批、有审批没验收、有验收没付款对应。
- 整改只有方案没有结果。列出问题也列了措施,但没有完成时间和验证结论。
四、关于 IT 文档工具包
观山镜的金融机构 IT 文档工具包,就是把上面这套清单落成可以直接用的文件:
- Word 制度模板:五条线的主要管理办法与实施细则,含条款结构与职责分工说明
- Excel 台账:资产、变更、事件、采购、供应商、账号权限等过程记录表,带统计口径
- PPT 汇报模板:季度/年度科技风险管理报告、专项汇报
- 单点填写指引:每个表怎么填、字段什么含义、和哪份制度对应
覆盖 IT 治理、合规检查、信创改造、采购管理与运行保障五条线,面向中小金融机构 IT 条线, 按条线交付,也可以按需只取其中一条线。具体内容与交付方式通过邮件沟通。
五、常见问题
工具包是"成品报告"还是"模板"?
是模板和台账,不是填好的报告。你们的情况只有你们知道,我们提供的是结构和口径。
适合多大规模的机构?
面向中小金融机构的 IT 条线。大行通常有自己的制度体系,用不上这个。
能按我们现有的制度改吗?
可以。也可以在此基础上做定制,把你们现行的制度结构对齐进来。