Überblick über die Bestimmungen
Die ICT Security Guideline gilt für Banken, Finanzunternehmen außerhalb des Bankensektors (NBFI), Anbieter von mobilen Finanzdienstleistungen (MFSP), Zahlungsdienstleister (PSP), Betreiber von Zahlungssystemen (PSO), White-Label-ATMs und Merchant Acquirers (WLAMA) sowie andere Finanzdienstleister, die von der Bangladesh Bank reguliert werden.
Diese überarbeitete ICT Guideline definiert aufsichtsrechtliche Mindestanforderungen, an die sich jedes Unternehmen halten muss. Die Hauptziele der Guideline sind:
- Aufbau einer IKT-Governance im Finanzsektor
- Unterstützung von Unternehmen bei der Entwicklung ihrer eigenen ICT-Sicherheitsrichtlinien
- Einführung eines Standardkonzepts für das IKT-Sicherheitsmanagement
- Unterstützung von Unternehmen bei der Entwicklung einer sicheren und zuverlässigen IKT-Infrastruktur
- Schaffung einer sicheren Umgebung für die Verarbeitung von Daten
- Einführung eines ganzheitlichen Ansatzes für das IKT-Risikomanagement
- Einführung eines Verfahrens zur Analyse von Geschäftsauswirkungen in Verbindung mit dem IKT-Risikomanagement
- Entwicklung eines Bewusstseins für die Rollen und Verantwortlichkeiten der Stakeholder in Bezug auf den Datenschutz
- Priorisierung der Informations- und IKT-Systeme und der damit verbundenen Risiken, die gemindert werden müssen
- Festlegung eines geeigneten Projektmanagementansatzes für IKT-Projekte
- Gewährleistung bewährter Praktiken (Branchenstandards) für den Einsatz von Technologie
- Entwicklung eines Rahmenwerks für den frühzeitigen und wirksamen Umgang mit Vorfällen im Bereich der Betriebs- und Informationssicherheit
- Begrenzung von Unterbrechungen der Geschäftsaktivitäten und Schutz kritischer Geschäftsprozesse vor den Auswirkungen erheblicher Ausfälle von Informationssystemen oder Katastrophen sowie Sicherstellung der zeitnahen Wiederaufnahme des Betriebs
- Festlegung der erforderlichen Kontrollmaßnahmen zum Schutz der über Kommunikationsnetzwerke übertragenen Daten
- Gewährleistung, dass die Sicherheit in den gesamten Lebenszyklus der Anschaffung, Entwicklung und Wartung von Informationssystemen integriert wird
- Minimierung der Sicherheitsrisiken für die Infrastruktur des elektronischen Bankwesens, einschließlich Geldautomaten und POS-Geräte, Zahlungskarten, Online-Banking, mobile Finanzdienstleistungen usw.
- Sensibilisierung und Schulung der Nutzer im Zusammenhang mit IKT-Aktivitäten zur Erreichung der Unternehmensziele
- Förderung der sicheren Nutzung neuer Technologien.
Die detaillierten Anforderungen werden in 13 Kapiteln beschrieben.