GL20中的網路彈性評估架構(CRAF)

香港保險業監理局在《網路安全指南》(GL20)中定義的「網路韌性評估架構」(CRAF)旨在幫助獲認可的保險公司評估其固有的網路韌性風險和成熟度。此評估架構運用既定的風險指標、控制原則和計算方法,提供有助於提升機構網路風險管理能力的洞察。

香港保險業監理局於2024年12月修訂並發布了《網路安全指引》(GL20)。該指引將於2025年1月1日起生效。

本指南規定了獲授權保險公司應具備的網路安全最低標準,以及保險監理局 (IA) 在評估保險公司網路安全框架有效性時所依據的一般指導原則。本指南對網路安全框架 (CRAF) 進行了定義。

筆記:

香港金融管理局(金管局)也發布了類似的CRAF供香港銀行使用。本網頁的內容主要介紹保險業監理局所發布的供香港保險公司使用的CRAF。

為保險公司量身定制的綜合框架 專家評估員 定期和臨時評估 監管合規 基於風險的方法

CRAF是什麼?

網路韌性評估框架 (CRAF) 是一款結構化的評估工具,專為授權的保險公司設計,用於評估其固有的網路韌性風險和成熟度。 CRAF 提供了一套全面的風險指標、控制原則和方法論,指導組織識別漏洞並實施有效的網路安全措施。透過結合定性和定量評估標準,CRAF 使保險公司能夠深入了解自身的網路韌性狀況,從而確保其能夠主動管理風險並保護關鍵資產免受不斷演變的網路威脅。

CRAF適合哪些人?

GL20 版 CRAF 適用於在香港營運或從香港開展業務的獲授權保險公司,包括從事各類保險業務的公司。此框架尤其有利於希望提升網路韌性並遵守香港保險業監理局 (IA) 監理要求的機構。 CRAF 的設計兼顧大型保險公司和小型機構的需求,提供靈活的評估方法,以滿足各機構的特定需求和複雜情況。此外,它也是風險管理和網路安全團隊的重要資源,幫助他們做出明智的決策,從而加強整體網路風險管理策略。

CRAF有哪些好處?

GL20中的網路彈性評估架構(CRAF)為尋求加強網路安全態勢的授權保險公司提供了許多好處:

  • 系統性風險評估CRAF 提供了一種結構化的方法來識別和評估固有的網路風險,使組織能夠有效地優先考慮其安全工作。
  • 監理合規該框架有助於遵守監管要求,幫助保險公司避免潛在的處罰並維持其營運誠信。
  • 可執行的見解CRAF 提供量身訂製的建議,幫助組織實施有效的網路安全控制措施,提高其整體韌性。
  • 提升聲譽透過採用 CRAF,保險公司可以建立與客戶的信任,並提升其在市場上的聲譽。
  • 業務連續性最終,CRAF 能夠帶來更安全的營運環境,確保在不斷演變的網路威脅面前實現業務連續性。
Business28.png
Loading...

CRAF是如何運作的?

初步評估包括使用固有風險評估矩陣評估貴組織的固有風險等級。根據評級結果:

  • 低風險:繼續進行網路安全成熟度評估。
  • 中/高風險由具備相應資格的評估人員進行重新評估。重新評估完成後,即可進行網路安全成熟度評估。

在完成固有風險評估之後,將根據網路安全成熟度評估矩陣對組織的網路安全成熟度進行評估。此階段旨在確保組織擁有必要的控制措施和流程,以有效降低網路風險。

對於具有中等或較高固有風險評級的保險公司,CMA 必須由具有相應資格的評估員進行。
如果評估由內部員工作為評估員進行,則 CMA 的結果也必須由具有相應資格的驗證員進行獨立驗證。

作為網路安全成熟度評估的一部分,應由具備必要技能和專業知識,以及紅隊和威脅情報領域行業認可資質的專家進行獨立的威脅情報和網路攻擊模擬測試。

它有所不同,除了執行安全漏洞分析之外,滲透測試模擬應針對單一系統或隔離環境,至少涵蓋 3 個端到端的網路攻擊場景,並在生產環境中進行,以模擬真實攻擊場景。

  • 定期評估至少每三年進行一次。
  • 臨時評估建議在業務或技術發生重大變化時進行評估。此外,當內部稽核師認為適當時,保險公司也應進行臨時評估。

相關評估應由具備網路安全和風險管理必要資格和經驗的專業人員進行。所有結果均經過獨立驗證,以確保最高的完整性和準確性。

保險公司必須根據其固有風險評級,在規定的期限內向保險監理局(IA)提交評估結果。這包括:

  • 針對固有風險評估和網路安全成熟度評估的詳細報告,包括 TIBAS 測試中針對具有中等或高固有風險評級的保險公司所發現的控制原則差距。
  • 找出控制漏洞並制定改進計劃。
  • 自首次提交以來,每三年進行一次定期更新。

不遵守規定且不採取緩解措施,可能會影響投資協會對適用本指引的授權保險公司的董事或控制人的持續適任性和適當性的看法。

Banking13.png
Loading...

網路彈性評估需要多少費用?

由於每家公司對CRAF都有不同的前提條件和具體要求,因此相關分析和報告的費用無法以固定金額提供。請與我們聯繫,我們將竭誠為您提供個人化的解決方案。

Business2.png
Loading...

您能從我們這裡獲得什麼?

在管理系統和流程認證方面擁有超過 35 年的經驗,包括資訊安全和隱私資訊安全領域。來自全球 DQS 網路的行業經驗豐富的評估人員。

DQS HK 可依據 GR20 的 CRAF 標準提供以下服務:

  • 固有風險評估
  • 網路安全成熟度評估和/或
  • 威脅情報和網路攻擊模擬(TIBAS)測試。

根據特定專案的範圍,評估團隊將指派具有合適的專業 IT 安全資格的專家,例如 CISA、CISSP、CISM、CEH、OSCP 或 OSEP。

筆記:

本網頁所載資訊僅供參考,可能並非最新消息,亦不構成法律建議。讀者在就本指南所涉任何事項作出決定前,應向其他相關方尋求專業意見。

詢價

您當地的聯絡人

我們將很樂意為您提供量身訂製的 CRAF 方案。