观山镜科技

首页 / 银行 IT 治理检查材料清单

银行 IT 治理检查材料清单

自查、内审、外审、监管检查、等保测评——中小金融机构的科技条线,一年要应付好几轮材料。 真正费时间的不是"写",而是不知道这次要交哪些、交到什么程度、和上次的口径对不对得上。 这一页把材料按五条线拆开列清楚。

观山镜 · 金融机构 IT 文档工具包

一、先分清四类材料

检查要看的东西,本质上只有四类。很多单位的材料之所以被打回来,不是数量不够,而是这四类之间对不上。

四类材料及作用
类型是什么检查方看什么
制度文件管理办法、实施细则、操作规程、职责分工有没有、合不合规、版本是不是现行
执行台账审批单、会议纪要、变更单、巡检记录、演练记录制度有没有真的在执行、留痕是否完整
报表统计资产清单、指标表、事件统计、供应商名录口径是否与制度一致、数据能否自圆其说
汇报材料年度报告、专项报告、整改方案、总结管理层是否知情、问题是否闭环
核心逻辑:制度写"每月备份一次",台账里就要有十二次记录;报表里写的备份成功率,要和台账算得出来。 三者闭环才算过关。

二、五条线的材料清单

1. 治理条线

看的是"谁来负责、怎么决策、有没有管起来"。

  • 信息科技治理架构与职责分工文件;科技委员会(或同等议事机构)的设立文件与成员名单
  • 信息科技战略规划、年度工作计划,以及对应的审议记录
  • 信息科技预算与执行情况表(预算批复、执行率、超支说明)
  • 科技委员会会议纪要(按年度归集,含议题、决议、落实跟踪)
  • 信息科技风险管理报告(定期出具,含风险识别、评估、处置)
  • 内外部审计报告及整改台账(问题、责任人、期限、完成情况)
  • 科技条线人员编制、关键岗位 AB 角与强制休假记录

常见引用依据:《商业银行信息科技风险管理指引》及监管后续发布的相关文件,以最新版本为准。

2. 合规条线

看的是"有没有踩线、有没有兜底措施"。

  • 网络安全等级保护:定级报告、备案证明、测评报告、整改记录(等保 2.0,GB/T 22239-2019)
  • 数据安全:数据分类分级清单、数据安全管理制度、数据出域与共享审批记录
  • 个人信息保护:告知同意文本、最小必要说明、外包人员数据接触授权
  • 外包管理:外包风险评估、外包服务商准入与退出记录、外包人员管理台账
  • 监管报送:报送清单、报送时点表、留痕记录
  • 应急与业务连续性:应急预案、演练计划与演练报告、演练问题整改
  • 安全事件:事件台账、上报记录、复盘报告

常见引用依据:网络安全等级保护系列标准、《银行保险机构信息科技外包风险监管办法》、金融行业数据安全相关标准,以最新版本为准。

3. 信创条线

看的是"替了多少、替得稳不稳、有没有计划"。

  • 信息技术应用创新总体规划与分年度实施计划
  • 基础软硬件资产台账(服务器、操作系统、数据库、中间件、终端,标注国产/非国产)
  • 替代清单与进度表(已替代、在替代、待替代,含时间节点)
  • 适配测试报告(功能、性能、兼容性)、迁移方案与回退方案
  • 迁移实施记录与验收报告
  • 信创环境下的运维手册、应急处置预案
  • 信创采购合同与供应商资质材料

4. 采购条线

看的是"流程走全没有、价格有没有依据"。

  • 采购管理制度、集中采购目录与限额标准
  • 供应商准入资料与合格供应商名录(含资质、评价结论)
  • 采购申请、比选/招标记录、评审纪要、定标审批
  • 采购合同及合同履约台账
  • 验收报告(到货验收、功能验收、付款节点对应)
  • 供应商年度评价表与退出记录
  • 单一来源采购的说明与审批文件(这类最容易被打回)

5. 运行保障条线

看的是"日常有没有按规矩做、出事了兜不兜得住"。

  • 变更管理:变更申请单、审批记录、变更窗口安排、变更后验证与回退记录
  • 事件与问题管理:事件台账、分级标准、处置时限、根因分析(问题单)
  • 容量与性能:容量规划、监控指标与告警阈值表、容量分析报告
  • 备份与恢复:备份策略文件、备份执行记录、恢复演练记录
  • 机房与基础设施:巡检记录、温湿度与电力记录、门禁与出入登记
  • 账号与权限:账号台账、权限申请与回收记录、定期权限复核记录
  • 运维值班:值班表、交接班记录、重大保障期值班方案

三、材料最常被打回的五个原因

  1. 制度和台账对不上。制度写了季度检查,台账里一年只有两次。
  2. 版本与生效日期混乱。新旧版本同时出现在文件夹里,看不出哪个是现行的。
  3. 统计口径前后不一致。同一指标在年报、月报、专项报告里数字不一样,且没有说明。
  4. 审批链条缺环。有申请没审批、有审批没验收、有验收没付款对应。
  5. 整改只有方案没有结果。列出问题也列了措施,但没有完成时间和验证结论。
一个省时间的做法:不要每次从头写。把材料固化成一个"清单 + 模板 + 台账"的组合, 每年只更新变动部分。这也是我们把工具包做成可编辑 Word / Excel 的原因——拿到手改内容,不改格式。

四、关于 IT 文档工具包

观山镜的金融机构 IT 文档工具包,就是把上面这套清单落成可以直接用的文件:

  • Word 制度模板:五条线的主要管理办法与实施细则,含条款结构与职责分工说明
  • Excel 台账:资产、变更、事件、采购、供应商、账号权限等过程记录表,带统计口径
  • PPT 汇报模板:季度/年度科技风险管理报告、专项汇报
  • 单点填写指引:每个表怎么填、字段什么含义、和哪份制度对应

覆盖 IT 治理、合规检查、信创改造、采购管理与运行保障五条线,面向中小金融机构 IT 条线, 按条线交付,也可以按需只取其中一条线。具体内容与交付方式通过邮件沟通。

五、常见问题

工具包是"成品报告"还是"模板"?

是模板和台账,不是填好的报告。你们的情况只有你们知道,我们提供的是结构和口径。

适合多大规模的机构?

面向中小金融机构的 IT 条线。大行通常有自己的制度体系,用不上这个。

能按我们现有的制度改吗?

可以。也可以在此基础上做定制,把你们现行的制度结构对齐进来。

观山镜金融研究图表产品

想聊聊 IT 文档工具包

也可以看看我们做的研究型图表——把你们的业务体系画成一张看得懂的图。或者买副行业扑克牌,先感受一下我们怎么把行业讲清楚。