新加坡MAS TRM委外IT與網路安全合規清單
簡而言之: 新加坡金融管理局(MAS)的科技風險管理(TRM)指引與委外指引,規定了MAS期望受監管金融機構如何治理科技風險與第三方安排——但相關責任始終落在你的機構身上,而不是你所聘請的IT或網路安全供應商。把IT委外出去,並不會把這份責任也一併委外出去。真正的準備工作來自簽約前的盡職調查、具體的合約承諾(安全標準、事故升級時限、稽核權、分包商揭露),以及持續進行的委外風險評估——而不是供應商宣傳頁上的說詞。本清單將帶你梳理,在為新加坡金融業務委外IT或網路安全服務前,應確認哪些事項。
幾乎每一位新加坡金融產業的IT或合規負責人,遲早都會問出類似的問題:「如果我們委外的IT供應商發生當機或資料外洩,這會給我們帶來MAS方面的問題,還是供應商自己的問題?」務實的答案通常是——這通常*仍是你需要管理的問題*。MAS的指引建立在這樣一個原則之上:受監管機構的董事會與高階管理層,始終對科技風險與第三方風險負責,無論實際營運基礎設施的是誰。這意味著,供應商的挑選、合約條款擬定以及持續監督,本身就是一項治理與合規決策,而不僅僅是採購決策。本指南不構成合規或法律意見——MAS的具體要求取決於你機構的牌照類型、該安排的重要性程度,以及MAS不時更新的規定,任何實質性判斷都應與你的合規主管或合格律師確認——但它能為IT與合規負責人提供一份面向供應商、可直接使用的實用清單,用於在簽約前評估一家委外IT或網路安全服務商。
委外IT時,MAS TRM到底要求什麼?
MAS的科技風險管理框架是原則導向而非狹義的清單式規定:它對董事會與高階管理層在科技風險方面的監督、成文的風險管理框架、系統可靠性與韌性、存取控制與系統安全、資料防外洩,以及應對不斷變化威脅態勢的網路韌性提出了期望。與TRM並行的是MAS的委外指引,規範機構應如何評估、核准、訂立合約並持續監控由第三方代為履行職能的安排——這涵蓋了絕大多數管理型IT與網路安全服務。
一個重要的結構性事實是:MAS的期望通常落在受監管機構身上——也就是你的企業,作為MAS監管的對象——而不是直接對你委託管理伺服器、終端、網路或安全監控的供應商施加法定義務。實務上,這意味著MAS期望*你*已經做好了充分的盡職調查,在合約中擁有能夠管理供應商關係的權利,並在日常營運委外出去的情況下,仍保留內部監督能力。一旦供應商的系統出現問題,MAS與你自己的董事會通常首先會要求你的機構作出解釋,而不是供應商。把IT委外出去,改變的是誰在實際操作這些技術,而不會把背後的風險管理責任也一併轉移出去。
這也是為什麼「我們的供應商通過了ISO 27001認證」是一個有用的資訊點,但本身並不等同於MAS TRM層面的準備就緒。認證反映的是供應商整體的安全水準,但並不能告訴你,供應商能否滿足你機構具體的事故升級期望,你的合約是否賦予了你稽核權,或者一個你從未被告知的分包商安排會如何影響你的風險狀況。這些問題,只有你做的盡職調查和你簽署的協議本身才能回答——而不是供應商網站上的一枚認證徽章。
你應該對委外IT或網路安全供應商提出哪些盡職調查要求?
在評估某一家具體的託管服務供應商之前,先弄清楚一家具備MAS意識的供應商在日常營運中應該已經遵循的實際標準會很有幫助。根據我們在新加坡金融產業服務合規敏感客戶的經驗,以下是評估任何一家管理型IT安全服務供應商時值得確認的基線要求:
- 一份你可以真正審閱的成文安全態勢文件。 不只是一枚認證標誌,而是涵蓋存取控制、修補程式更新週期、弱點管理與加密標準的政策,且你可以索取並閱讀。
- 基於角色、可追溯到具體個人的存取權限。 工程師應使用自己的帳號登入,權限範圍應限定於該專案真正需要的內容——而不是共用的管理員憑證,或對每一個系統「以防萬一」式的全面存取權。
- 明確的責任對接人。 供應商內部要有專人負責你帳戶的安全與風險相關問題,而不是一個缺乏事故連續性的輪值式服務台隊列。
- 分包商與境外支援的透明度。 如果供應商使用自己的分包商、境外交付中心或第三方工具,你需要知道具體是誰,以及你的系統或資料是否會經過他們。
- 可證實的事故偵測與監控能力。 足以真正快速偵測到事故的安全日誌記錄與監控——一家連「事情發生在什麼時候」都說不清楚的供應商,無法幫你滿足自身的升級通報義務。
- 可信的業務連續性與災難復原計畫。 要求實際查看,而不只是被告知它存在——包括與其為你管理的系統相關的復原時間目標。
- 財務與營運層面的穩定性。 供應商自身的韌性同樣重要:一家財務不穩定或人手單薄的供應商,本身就是一項值得評估的集中度與連續性風險。
- 願意配合你的稽核與檢查權。 一家對你或你的稽核方提出的合理查閱要求心存抵觸的供應商,本身就說明了它在真實事故中會如何應對。
以上這些其實都不算特別的要求。它們大多已經是標準管理型IT與雲端解決方案實務的一部分——盡職調查的意義,是確保這些做法被證實並可核查,而不是單憑供應商宣傳材料看起來專業就假設它們存在。
你的委外合約應涵蓋哪些內容才能符合MAS的期望?
供應商的內部做法,只有在同時成為你能夠執行的合約承諾時,才能真正保護你的機構。在審閱或談判一份需要考量MAS委外指引的IT或網路安全委外協議時,請至少確認合約涵蓋以下各項:
- 明確的範圍與目的條款。 供應商可以存取哪些系統與資料、出於何種目的,並明確禁止其他用途。
- 具體、可核查的安全承諾。 加密標準、存取控制要求、修補程式更新週期與弱點管理——而不是「合理」或「業界標準」這類事後難以執行的含糊表述。
- 分包與再委託條款。 有權知悉、並在大多數情況下核准供應商使用的任何分包商或境外團隊,並要求同等標準也適用於這些分包商。
- 具體的事故升級與通報時限。 供應商在發現疑似安全事故或重大服務中斷後必須多快通知你——而不是含糊的「在合理可行的情況下儘快」。
- 稽核與檢查權,包括在必要時是否能夠配合你的機構、你的稽核方,或MAS及其委任代理的查閱要求,這與MAS委外指引對重大委外安排的一般期望相符。
- 業務連續性與退場計畫。 若合作關係終止,或供應商無法繼續履約,應有明確的過渡流程,包括資料返還、刪除與服務連續性安排。
- 與風險相稱的責任與賠償條款,應結合你機構實際面臨的風險協商,而不是照單全收通用條款。
- 確認系統與資料的託管與處理地點,以便你評估集中度與司法管轄區風險,並在董事會、稽核方或監管機構問及時能夠作答。
如果你現有的供應商合約沒有涵蓋上述大多數內容,這並不必然意味著供應商實際操作有問題——但這確實說明,供應商在實際營運中可能已經在做的事,與你的機構能夠*證明*自己做到了的事,之間存在一道缺口,一旦內部稽核、外部稽核方或MAS問起,這道缺口就會顯現出來。
事故通報責任在誰——你,還是你的供應商?
這是合規負責人最先會問的問題,而誠實、務實的答案是:向MAS通報相關事故的責任,通常落在你的受監管機構身上,而不是你委外的供應商。MAS的通知與指引,針對不同通知類別與機構類型,規定了金融機構通報相關事故的具體時限要求——具體的時限與門檻,載於適用於你機構牌照類別的具體MAS通知中,我們建議你與合規部門確認當前的具體要求,而不是依賴一份籠統的概述,因為這些細節可能會被MAS不時更新。
這在實際操作中意味著:你的供應商並不承擔你向MAS通報的義務——但一家無法足夠快偵測並向你升級通報事故的供應商,會讓你無論理論上的通報時限是多少,都無法滿足*你自己*的義務。你的事故應變計畫不能止步於「打電話給供應商然後等待」。你需要提前知道,出事時供應商那邊的對接人是誰,他們依合約有義務向你提供哪些資訊、多快提供,以及是誰在負責你的管理型IT安全服務全天候涵蓋——這樣一旦發現疑似事故,能立即升級處理,而不是幾天後才在例行報告中被發現。一家連「如果今晚發生這種情況,你們會如何、多快告訴我們」都答不上來的供應商,說明它其實還沒有認真思考過自己在你的監管風險中所承擔的那一部分責任。
應如何按照MAS的指引評估委外風險?
MAS的委外指引通常期望機構在訂立委外安排前,評估該安排的重要性程度——廣義而言,即該安排對你機構營運的重要程度,以及若供應商未能履約或出現中斷會造成什麼後果。針對IT或網路安全安排的重要性評估,通常會考慮以下幾個方面:
- 被委外的職能,對你機構核心營運與面向客戶的服務有多重要?
- 若供應商發生長時間當機,你現實的復原時間是多少?
- 該安排是否造成風險集中——例如,同一供應商是否還負責其他關鍵職能,形成單點故障?
- 若合作關係需要終止,是否有可信的退場計畫以及現實可行的替代供應商或內部備援方案?
- 該安排是否涉及跨境資料流動或境外支援,從而為你的風險狀況增加司法管轄區層面的複雜性?
機構通常會對被評估為重要的安排,投入更嚴格的盡職調查、合約保障與持續監控,而MAS的指引期望這項評估被定期重新檢視,而不是在簽約時做一次就束之高閣。應把委外風險評估當作一項持續進行的工作,與合約續簽、供應商變更以及自身營運的重大變化掛鉤——而不是一項一次性打勾了事的合規任務。
內部IT團隊 vs 通用型MSP vs 新加坡本地總部MSP:哪種真正能降低你的MAS TRM風險?
新加坡的金融機構在評估委外IT時,通常是在三種結構完全不同的責任模式之間做選擇,而MAS TRM層面的風險敞口在每一種模式下的表現都不一樣。
內部IT團隊 vs 通用型MSP vs 新加坡本地總部MSP
- 內部IT團隊——對科技風險決策擁有完全的直接控制權,無需與第三方談判合約條款。代價是,一支小型內部團隊往往沒有足夠資源維持一家營運良好的託管服務供應商標配的全天候監控水準、修補程式更新節奏與網路韌性測試,而任何單點故障(例如一位關鍵IT人員離職)本身就會成為科技風險。這種模式最適合那些擁有足夠人手與預算、能真正建立內部安全與韌性能力的機構,而不只是配備一名通才型管理員。
- 通用型境外/海外MSP——通常價格較具競爭力,但往往在支援人員與基礎設施具體位於何處、涉及哪些分包商、以及新加坡特有的事故要跨時區多久才能升級處理等問題上語焉不詳。合約範本有時完全套用自另一司法管轄區的監管框架,這意味著你機構在MAS相關盡職調查中所需的具體條款可能根本不存在。這種模式在營運層面仍然可行,但會把更多合規負擔轉移到你自己的合約談判與持續監督上。
- 新加坡本地總部MSP(Brocent模式)——在新加坡擁有實際營運據點與可問責工程師的供應商,熟悉金融產業客戶的實際期望以及新加坡的監管環境,能夠指定具體的事故對接人,並且其架構本身就將上述合約條款作為標準配置,而非需要額外爭取的特例。這不會消除你機構在MAS指引下的根本責任,但確實能顯著降低那些真正造成風險敞口的實際缺口——未揭露的分包商、跨時區導致的遲緩事故升級,以及含糊不清的安全承諾。
我們最常見到的錯誤,是把這個選擇簡化成純粹的價格比較。一份明顯更便宜、卻答不上上述合約條款與事故升級問題的境外報價,其實並不是同一款產品換了個價格標籤,而是一種完全不同的風險狀況,搭配著一份類似的雲端解決方案價格標籤。
你的MAS TRM實用清單:簽約前需要確認哪些事項?
在簽署或續簽一份IT或網路安全委外協議前,建議直接與供應商逐項過一遍這份清單:
- 索取書面的安全政策——不是一份通用的單頁文件,而是具體涉及存取控制、修補程式更新、監控與分包商使用的文件。
- 確認誰能存取你的系統與資料,以及這些存取是如何被記錄的。 要求實地演示,而不只是書面聲明。
- 就分包商與境外支援問題要求直接答覆。 如果供應商使用它們,問清楚具體是哪些、位於何處,以及它們能看到哪些資料。
- 把具體的事故升級時限寫進合約,而不是含糊的「及時通報」條款。
- 書面確認加密標準與存取控制,而非僅憑口頭承諾。
- 要求查看供應商的業務連續性與災難復原計畫,包括與你的系統相關的復原時間目標。
- 確認你的稽核與檢查權,包括在必要時是否能夠配合MAS或其委任代理的查閱要求。
- 問清楚合作關係終止時你的資料與系統會如何處理——過渡支援、資料返還、刪除,以及你如何核實。
- 確認供應商是否理解你機構具體的監管背景——一家受MAS監管的銀行、保險公司或資本市場服務牌照持有人,其要求不同於一般中小企業。
- 對該安排進行(或更新)重要性評估,並在續約時或範圍出現實質變化時重新檢視。
- 書面取得當前的價格與服務範圍,再拿一份合規到位的報價,與一份可能遺漏上述若干項目、但價格更低的報價做比較——參考目前公開價格作為對等基準。
如果一家意向供應商無法清楚而自信地回答上述大多數問題,這本身就是一條有用的資訊,說明它真正遇到事故時會如何應對。
常見問題
MAS TRM合規責任在我們公司,還是在我們的IT供應商?
一般而言,責任在你的公司。MAS的科技風險管理與委外指引是針對受監管機構制定的,而不是直接針對第三方供應商。一份有力的合約可以透過具體條款,把營運層面的責任與財務後果分配給你的供應商,但無法把你機構對MAS的根本責任轉移出去。這正是為什麼供應商盡職調查與合約條款,與供應商日常的安全實務同等重要。
MAS TRM是否適用於新加坡的所有企業,還是僅適用於受監管的金融機構?
MAS的科技風險管理與委外指引,是針對MAS監管的實體制定的——銀行、保險公司、資本市場服務牌照持有人,以及其他受其監管的金融機構。如果你的企業不是受MAS監管的實體,這些特定指引不會直接適用於你,不過供應商盡職調查與安全方面的一般良好實務,仍適用於任何企業。如果你不確定自己的實體是否屬於適用範圍,這值得與你的合規部門或法律顧問確認,而不是自行假設。
MAS TRM指引與MAS委外指引有何不同?
大體而言,TRM指引側重於科技風險治理本身——系統可靠性、網路韌性、存取控制與資料安全;而委外指引則專門聚焦於機構應如何評估、訂立合約並監控由第三方代為履行職能的安排。在實務中,二者在委外IT與網路安全服務方面高度重疊,因為大多數管理型IT安排正好處於這兩套期望的交匯點上。
事故必須在多快時間內通報MAS?
這取決於適用於你機構牌照類別的具體MAS通知,確切的時限與門檻載於這些通知中,而非一條統一的規則。由於這些要求可能會被MAS更新,我們建議與你的合規主管確認當前適用的時限,而不是依賴一份籠統的概述——並圍繞已確認的時限,來搭建供應商的事故升級承諾。
我們的資料是否必須實際存放在新加坡境內?
新加坡並未一概要求所有資料只能儲存在新加坡境內,但跨境處理確實會為事故應變、稽核以及回答董事會或監管機構關於資料流向的問題增加複雜性。請與供應商確認你的資料與系統具體會經過哪些司法管轄區,並把任何跨境要素當作需要主動管理與揭露的事項,而不是可以忽略不查的細節。如果你的機構受MAS TRM之外的產業特定要求約束,還應確認這些要求是否疊加了額外期望。
如果我們的供應商發生當機或安全外洩,會怎樣?
你的機構通常仍是MAS與你自己的董事會首先會要求作出解釋的一方,無論實際造成事故的是誰的基礎設施或人員。選擇一家治理良好的供應商,並簽訂一份有力的合約,並不能消除這份根本性的責任,但確實能降低事故發生的可能性,並透過賠償條款、責任條款與協作義務,為你提供合約依據,在供應商確實存在過失時把後果轉嫁回供應商身上。應立即透過合約中指定的對接人升級處理,邊處理邊記錄時間線,並儘早讓合規部門介入,而不是等待供應商自身調查結束。
我們應該多久重新評估一次委外風險與供應商的MAS準備情況?
應把這當作一項持續性的關係管理事項,而不是簽約時一次性完成的工作——至少應在合約續簽時、供應商更換分包商或境外安排時,以及自身機構風險狀況出現實質變化時(新增系統、新類別的客戶資料、牌照類型變更),重新檢視你的重要性評估與供應商清單。許多新加坡金融機構會把這項工作納入年度供應商評估,與更廣泛的IT與安全評估一併進行。
規模較小的金融機構或金融科技公司,在委外IT時是否仍需考慮MAS TRM?
如果你的實體受MAS監管,相關指引同樣適用,無論規模大小,不過MAS自身的指引也承認,風險管理的規模與嚴謹程度應與機構的規模、複雜程度以及特定安排的重要性相稱。規模較小的機構在委外核心IT與網路安全職能時,仍應進行適當的盡職調查,並持有有意義的合約保障——相稱性影響的是你的流程需要多精細,而不是這些基本原則是否適用。
第一次就把供應商盡職調查做對
這一切的重點,並不是找到一家完美無瑕的供應商,而是確保你所做的盡職調查與簽署的合約,真正反映了MAS指引本已賦予你機構的責任。無論你是在評估現有供應商,還是正在為新加坡金融產業IT支援挑選新的候選名單,都建議逐條對照上述清單,要求書面答覆而非口頭承諾,並把供應商是否願意把具體、可核查的承諾寫進合約,本身視為一個有意義的信號。將其與核心服務配套——由新加坡本地團隊交付的管理型IT安全服務與雲端解決方案——你的整體位置會比單看價格所顯示的穩健得多。如果你希望逐項檢視現有供應商合約,或按本清單評估候選名單,歡迎聯絡我們,我們會結合你機構具體的系統與監管背景,攜手我們在當地的新加坡IT支援團隊為你梳理。
本指南為評估委外IT與網路安全安排的金融機構提供一般性、實用性的參考資訊,並非合規或法律意見。MAS的具體要求取決於你機構的牌照類別、該安排的重要性程度,以及MAS可能不時更新的規定;任何實質性判斷,在依據本文採取行動前,請與你的合規主管或合格法律顧問確認。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。