
El 16 de abril de 2024, la Administración Financiera de Hong Kong (denominado Hong Kong Financial Management Bureau) publicadoOrientación sobre tecnología de cuenta de clasificación distribuida (DLT)Apoye a los bancos para usar DLT bajo el control de los riesgos, y expresó su esperanza de que a través del método de considerar la supervisión de la HKMA, la industria haya promovido a la industria a aceptar y aplicar tecnología DLT más amplia y aplicada.
El principio de supervisión de la HKMA es «basado en el riesgo, científico y neutral».Algunos factores de riesgo a menudo aparecen en diferentes proyectos DLT, y la HKMA tiene, por lo tanto, colocando factores relevantes en las pautas, incluidas:Establecer la gobernanza apropiada;Asegúrese de que los bancos puedan gestionar adecuadamente todos los riesgos derivados de DLT.
El segundo es garantizar que el diseño del proyecto de aplicación DLT sea apropiado.
(I) aplicabilidad de diferentes redes DLT;
(Ii) uso y diseño de contratos inteligentes;
(Iii) cómo manejar los riesgos y los riesgos de terceros que pueden derivarse;
(Iv) Si el proyecto puede y otros programas pueden alcanzar la interoperabilidad.
además,El HKMA presta atención al mantenimiento continuo y al monitoreo de proyectos DLT., Cumpla con los requisitos de datos personales y protección de la privacidad, y formule planes de emergencia y acuerdos de prueba apropiados.
>
La siguiente es la traducción de texto original de la gestión de riesgos de tecnología de contabilidad distribuida (DLT).
Fondo
Desde que el gobierno emitió la «Declaración de política de desarrollo de activos virtuales de Hong Kong» en 2022, la Autoridad Financiera de Hong Kong ha notado que la agencia autorizada (English For Short) explora cómo usar la tecnología del libro mayor distribuido (DLT) detrás del ecosistema de activos virtuales Para las operaciones tradicionales del mercado financiero tienen un gran interés.Con la aceleración de estas exploraciones, se contactan a las agencias cada vez más autorizadas con la Administración Financiera de Hong Kong de acuerdo con las expectativas regulatorias estipuladas en la Administración Financiera de Hong Kong el 28 de enero de 2022 para buscar opiniones sobre sus medidas planificadas esencialmente
Mientras puedan gestionar los riesgos relevantes de manera adecuada, la Administración Financiera de Hong Kong apoya a las agencias autorizadas a adoptar una solución basada en la tecnología de contabilidad distribuida (DLT).De acuerdo con el principio de «basado en el riesgo, científico y neutral», cuando la administración financiera de Hong Kong revisa la propuesta relacionada con el DLT de la agencia autorizada,Centrarse en si la agencia autorizada ha establecido sistemas y medidas de control adecuadas, Gestione el riesgo adicional de DLT.
Aunque las consideraciones específicas de la Administración Financiera de Hong Kong serán diferentes debido a las soluciones específicas que se revisan, algunas áreas comunes de riesgo generalmente están relacionadas con el uso de la tecnología de contabilidad distribuida (DLT).Para promover la adopción de soluciones DLT para las agencias de autorización, la autoridad financiera de Hong Kong enumera en este memorando:
(I) los problemas clave consideran al evaluar las propuestas relacionadas con DLT de la agencia de autorización;
(Ii) La capacidad y las condiciones de la agencia de autorización generalmente deben mostrar y/o cumplir con la capacidad y las condiciones en cada campo.
Las consideraciones anteriores son no vinculantes y no se detienen, y continuarán evolucionando con el desarrollo del mercado y las tecnologías relacionadas.Por lo tanto, aunque la agencia de autorización puede referirse a estos puntos al diseñar y desarrollar soluciones relacionadas con DLT, la Autoridad Financiera de Hong Kong continuará discutiendo con la agencia autorizada sobre temas específicos para garantizar que los factores anteriores sean aplicables a casos específicos.
Factor clave
Gobernar
DLT presta atención a la descentralización.La junta directiva y la alta gerencia asumen todas las responsabilidades de las agencias de autorización y gestionan completamente los riesgos relevantesEsencia
Al implementar soluciones DLT, la agencia autorizada puede encontrar una serie de nuevos riesgos específicos de DLT, incluidos los riesgos relacionados con la gobernanza.Por lo tanto, la Autoridad Financiera de Hong Kong espera que la junta directiva y la alta gerencia de la agencia autorizada establezcan un sistema suficiente y medidas de control para reducir estos riesgos.
Como parte de ella, la agencia autorizada debe revisar y actualizar sus políticas y marcos relevantes según sea necesario para reflejar los factores específicos de DLT.Estas políticas y marcos incluyen gestión técnica de riesgos (como gestión cambiante, control de acceso, seguridad de red), planificación de continuidad empresarial (BCP) y subcontratación.
Con respecto a las capacidades internas, la agencia de autorización debe garantizar que los empleados con suficiente conocimiento profesional de DLT para apoyar el proceso de implementación, y su gestión tenga suficiente conocimiento para revisar y evaluar la estrategia y los métodos de DLT adoptados por la Agencia de Autorización.
En vista del rápido ritmo del progreso tecnológico, la agencia de autorización debe prestar atención a la necesidad de proporcionar a los empleados capacitación regularY vuelva a perfeccionar el flujo de trabajo para mantenerse al día con el último desarrollo.Si la solución DLT involucra elementos orientados al cliente, la Agencia de Autorización revisará la necesidad de esfuerzos de educación del consumidor específicos de DLT y/o actualización de procedimientos de procesamiento de disputas existentes, así como la necesidad de mecanismos de compensación y compensación.
Diseño y desarrollo de aplicaciones
Seleccione la red DLT correcta para aplicaciones específicas:Teniendo en cuenta el método de estructura y gobernanza de la red DLT (por ejemplo, no, permiso privado o permiso público) en la seguridad, estabilidad, escalabilidad y elasticidad de la red, la agencia de autorización debe seleccionar la red DLT apropiada para aplicaciones específicas para aplicaciones específicas . Esencia
La Autoridad Financiera de Hong Kong espera que la Agencia de Autorización comprenda completamente los diferentes tipos de redes DLT disponibles, y tome decisiones apropiadas basadas en la naturaleza y los riesgos de las aplicaciones involucradas, así como sus propias responsabilidades legales y regulatorias.Si la agencia autorizada decide elegir una opción de diseño que pueda involucrar riesgos más altos, la Administración Financiera de Hong Kong espera opciones similares para aceptar evaluaciones clave y garantizar que se proporcionen medidas de control de gestión de riesgos correspondientes.Por ejemplo, debido a las calificaciones de los miembros abiertos y más probabilidades de ser atacadas por actores maliciosos, la red puede no ser la primera opción para aplicaciones que involucran datos confidenciales.
Sin embargo, si la agencia autorizada puede encontrar medidas apropiadas para gestionar los riesgos relevantes (como las soluciones de cifrado, como la certificación de conocimiento cero o la combinación de soluciones en cadena y debajo de la cadena), estas redes no necesitan incumplir dichas aplicaciones por por defecto.
Diseño de contrato inteligente «apropiado»Aunque los contratos inteligentes pueden proporcionar una ventaja de eficiencia a través de la automatización, es posible que no se apliquen a todos los escenarios comerciales, o solo se pueden implementar con medidas de control personalizadas.
Por ejemplo, en el caso del juicio humano que generalmente está involucrado en un cierto grado (como la evaluación de préstamos complejos), la automatización no preparada puede no ser popular, y los contratos inteligentes solo pueden aplicarse para agregar opciones de intervención manual.
Si la agencia autorizada cree que el uso de contratos inteligentes es apropiado, la administración financiera de Hong Kong espera su gestión efectiva de una escapatoria en común relacionada con los contratos inteligentes.Estos incluyen riesgos operativos (como errores de codificación no maliciosos y ataques cibernéticos), riesgos de tercera parte (como la confiabilidad de las «máquinas de profecía utilizadas para obtener datos externos) y riesgos legales (como si la base legal de los contratos inteligentes es es establecido).
Para tal fin,Se recomienda que las agencias autorizadas establezcan un marco de gobierno estricto para introducir y actualizar contratos inteligentes.El marco efectivo evaluará la aplicabilidad de los contratos inteligentes bajo ciertas circunstancias. contrato inteligente.Si es necesario, la agencia autorizada debe considerar la contratación de sugerencias profesionales, incluido el tercero apropiado para auditarla antes de implementar contratos inteligentes.
Comprender y reducir los riesgos legales potenciales-La base legal para aplicar DLT a las actividades tradicionales del mercado financiero aún se está desarrollando.Por ejemplo, la emisión y transacción de productos tokensizados, en el sistema financiero tradicional, «establecer la naturaleza final» es un punto de tiempo claro y claro, que está respaldado por una base legal sólida. Basado en el consenso basado en el consenso.Según el método de «tokenización» de los productos tradicionales, también puede cambiar su estado legal y su posterior métodos de tratamiento regulatorio.La agencia autorizada debe darse cuenta de estas posibles áreas legales grises, buscar asesoramiento profesional si es necesario y tomar medidas en el proceso de diseño para aliviar los riesgos legales que siguen.
Riesgos de gestión efectivos relacionados con terceros-La Autoridad Financiera de Hong Kong espera que la agencia autorizada revise y determine si pueden administrar los riesgos que pueden traer al tercero organizado por los acuerdos de DLT en el proceso de evaluar si adoptar la solución DLT.En particular, en vista de la operación de la red DLT basada en el mecanismo de consenso, el operador de nodo dependiente para verificar y confirmar el cambio del libro de reconciliación, la agencia de autorización debe considerar completamente si el operador del nodo está suficientemente confiable, confiable y diversificado Según la aplicación de la mano.
Si se encuentra insuficiente, la agencia de autorización tomará medidas adecuadas de compensación de riesgos.El diseño de la red DLT también puede tener el impacto de administrar completamente la capacidad de administrar completamente los riesgos relacionados con terceros.Por ejemplo, Wucai.com tiene una calificación de miembro abierto en el diseño y permite a los participantes (incluidos los participantes con un seudónimo) convertirse en verificación.En estos casos, la agencia de autorización tiene menos control sobre los terceros involucrados, por lo que a menos que puedan adoptar medidas completas de compensación de gestión de riesgos, la agencia autorizada adoptará este tipo de solución DLT para funciones críticas o sensibles altas.
La seguridad realiza la interoperabilidad y la conexiónLa Autoridad Financiera de Hong Kong espera que la agencia de autorización diseñe su sistema basado en DLT como sea posible como una tradición compatible y otras soluciones basadas en DLT, y puede «comunicarse» con él.Esto puede ayudar a restringir la fragmentación del mercado, apoyar la eficiencia operativa y garantizar la correlación a largo plazo de las soluciones DLT.
Por ejemplo, la Autoridad Financiera de Hong Kong ha estado alentando a los bancos a explorar el potencial de DLT para aceptar depósitos (es decir, depósito de «tokenización»)Porque este tipo de actividad de depósito está permitida bajo las «regulaciones bancarias».En este proceso, la opinión del banco que debe notarse es,Los depósitos tokenizados que solo pueden usarse en la agencia autorizada en sí mismos pueden ser utilizados por los depósitos que pueden usarse para transferencias y liquidación entre bancos que pueden usarse para la transferencia y liquidación interbancaria.Teniendo en cuenta esto, se recomienda que la agencia autorizada considere el uso de estándares técnicos más extensos aceptados por la industria para apoyar la compatibilidad.Al igual que cualquier iniciativa bancaria, la agencia autorizada debe garantizar la seguridad de estas conexiones, incluida la protección del riesgo de ataques en línea, posibles vulnerabilidades de seguridad y fuga de datos.
Mantenimiento y monitoreo continuos
Establecer un mecanismo de seguridad de red del mismo nivel que la tecnología tradicional –La aplicación basada en DLT debe disfrutar del nivel de seguridad de la red acorde con la tecnología subyacente tradicional.La Autoridad Financiera de Hong Kong espera que la agencia de autorización adopte mecanismos efectivos para responder al riesgo de red único de DLT (como los ataques del 51%) y otras amenazas de seguridad de la red comunes (como los servicios de rechazo distribuido, es decir, el ataque DDoS).La agencia autorizada también debe estar alerta al nuevo desarrollo tecnológico del nuevo desarrollo tecnológico de la amenaza para el delito emergente del actor y que puede afectar la seguridad de la aplicación DLT (como la computación cuántica), y actualizar regularmente sus capacidades de respuesta.
Clave privada de gestión de seguridadLa responsabilidad de la agencia de autorización que accede y protege la clave privada depende de su propósito de adoptar la aplicación DLT y si proporciona ciertos servicios.En vista de las diferentes posibilidades, la Autoridad Financiera de Hong Kong generalmente espera que la Agencia de Autorización haya demostrado que ha formulado una política y un procedimiento sólidos para proporcionar las claves privadas que poseen o gestionen para proporcionar la naturaleza y el riesgo de aplicaciones, que están relacionadas. a la clave privada.
Por ejemplo, las agencias autorizadas a proporcionar servicios de custodia para los activos digitales de los clientes generalmente se espera que adopten procedimientos de seguridad más estrictos para garantizar que las claves privadas relacionadas (y las notas aplicables) siempre se generen, almacenen y respalden de forma segura.Esto puede implicar una variedad de medidas, incluida la implementación de medidas de control para restringir estrictamente el acceso a la clave, utilizando el almacenamiento en frío y el desarrollo de diferentes lugares de respaldo y otros arreglos de emergencia.
Garantía para cumplir con los requisitos de privacidad y protección de datos –Independientemente del almacenamiento de datos en el libro mayor centralizado o el libro mayor basado en DLT, los requisitos actuales de privacidad y protección de datos continúan aplicándose.Por lo tanto, la agencia de autorización debe demostrar que ha establecido sistemas suficientes y medidas de control para garantizar que continúe cumpliendo con estos requisitos.
Si es necesario, se deben tomar medidas de alivio para administrar los problemas complejos que pueden ocurrir debido a las propiedades únicas organizadas por DLT.Estas medidas pueden incluir, entre otros: la dificultad del cumplimiento de los requisitos de los datos reservados (como la irreversibilidad de los datos en la red DLT), asegurando la confidencialidad de los datos personales (como la naturaleza transparente de algunas redes DLT ), y localización de datos (por ejemplo, cómo completar la preservación de datos cuando la red DLT se distribuye en múltiples jurisdicciones).
Plan de emergencia personalizado y disposición de prueba-Si la agencia autorizada usa DLT en funciones clave, la Administración Financiera de Hong Kong espera que incluya un escenario de prueba DLT (como ataques comunes de la red DLT, pérdida de claves privadas y «horquillas, y» divisores y «toros, y» y «y» Splitters) en la continuidad del negocio (BCP). «La posibilidad) y los acuerdos de emergencia.
En particular, se espera que la agencia autorizada comprenda y considere la dinámica operativa única de la red DLT, especialmente aquellos factores que pueden afectar el sistema y la gestión de la capacidad (como verificar la posibilidad de congestión y la demanda de mayores gastos para pagar para transacciones de emergencia).Al considerar escenarios más extremos, la agencia autorizada también debe considerar proporcionar la necesidad de opciones de respaldo para soluciones DLT para no estar disponibles temporal o permanentemente.