印度央行資料治理框架草案:銀行、非銀行金融機構的關鍵變化
印度儲備銀行針對政府數據框架推出了全面的指導方針草案,要求商業和非銀行金融公司提高數據準確性、安全性和可追溯性,以應對 2017 年信用損失框架。
照片:弗朗西斯·馬斯卡雷尼亞斯/路透社
重點
- 印度央行發布了商業銀行和非銀行金融機構等受監管實體的資料治理框架(DGF)指南草案,以確保資料的準確性、一致性、保密性、完整性和可追溯性。
- DGF 取決於計劃於 2027 年 4 月 1 日起實施的貸款損失評估預期信用損失 (ECL) 框架。
- 有組織的組織應建立與其規模和複雜性相稱的全面的DGF、正常的結構、政策、風險管理(包括資料隱私和安全)、技術和審計機制。
- 強制框架遵守 2023 年數位個人資料保護 (DPDP) 法案和其他適用法律需要年度審查。
- 董事會級資料治理委員會或委員會將監督現有的 DGF,並根據高階主管的要求設立專門的資料職能,以確保穩健的實施和監控有效性。
印度儲備銀行(RBI)週三發布了商業銀行和非銀行公司(NBFC)等受監管實體的監管資料框架指南草案,強調了跨業務系統和職能資料的準確性、一致性、保密性、完整性和可追溯性的必要性。
該法規草案先於政府實施貸款損失撥備的預期信用損失 (ECL) 框架,該框架將於 2027 年 4 月 1 日生效。
預計銀行將優先加強數據基礎設施,以建立有效的預期信用損失框架。
因應數位服務成長
指南草案稱:“數位金融服務、互聯技術生態系統、第三方安排、高級分析和自動化決策流程的不斷增長,顯著擴大了有組織對像中生成、處理、共享和存儲的數據的數量、速度和複雜性。”
規範實體的規範性規則建立了適用於所有資料的資料治理框架(DGF),並將其與風險管理框架保持一致,同時考慮其規模、複雜性、業務模式以及資訊技術和資訊安全的比例。
此外,該框架必須包括資料治理的所有方面,包括監管框架、政策和程序、風險管理(包括資料隱私和安全)、技術基礎設施以及整個資料生命週期的審計機制。
合規性和第三方安排
該框架必須符合 2023 年數位個人資料保護 (DPDP) 法案、2025 年 DPDP 規則以及所有其他適用的法律和法規。
報告稱:“DGF 應每年審查一次,或根據需要更頻繁地審查。”
關於第三方安排,印度儲備銀行表示,受監管實體必須僅出於明確和批准的目的以及與指定人員共享數據,以回應政府與第三方(包括集團實體)的數據共享。
受監管的組織需要建立系統並控制對與第三方共享的資料的存取、使用和刪除,同時考慮到客戶資料的分類、敏感性以及最好徵得客戶同意的特徵。
指南草案稱:“有組織的組織必須確保與第三方共享的信息仍然是指定的單一事實來源,並且元數據和記錄反映了此類共享的程度。”
所謂共享的規範數據,會導致未經授權的重複使用、共享或複製。
表檢查和數據功能
上述規範應監督銀行董事會或 NBFC 框架,並審查先前的指標報告。
監管機構必須建立董事會級資料治理委員會或將委員會的職責分配給現有董事會。
委員會將確保 DGF 的實施。
委員會必須發佈治理訊息,包括資訊治理範圍、資訊架構、資訊風險管理、資訊全生命週期的所有權、帳戶和責任、資訊品質管理、資訊分類架構以及與第三方的安排。
此外,受監管實體必須建立管理資料風險的流程,作為其整體風險管理框架(稱為監管框架)的一部分。
在定義組織內的角色和職責時,稱為受控實體的監管框架必須建立一個不低於資本總經理或同等官員尊嚴的行政人員角色,並具有適當的權力和實施 DGF 所需的能力和技能。
此職能部門應制定數據指標來監控 DGF 的有效性。
他說:“數據單元充當協調的中心點,以確保 DGF 以及業務、風險、技術和其他相關職能部門採取的行動的解釋和實施保持一致。”
此外,每個網域的指定資料擁有者必須負責並負責確保以與 DGF 一致的方式定義、識別和使用域內的資料。
還應該有一個指定的資料保管人,負責根據資料分類和批准的用途控制管理員和註冊用戶的存取。
規範實體的規範還建立了與資料的關鍵性、敏感性和分類相稱的資料品質管理流程,並確保資料適合其預期用途,並且能夠及時識別和糾正重大問題。