为识别、评估和管理来自网络安全威胁的风险,公司建立了三道防线
框架。第一道防线由业务条线管理组成,识别和管理与之相关的风险
经营活动,包括网络安全风险。第二道防线由公司法人组成
风险管理小组和企业安全和运营小组(“CSOG”),除其他外,负责衡量和
关于公司风险活动的报告。在这样的防线上,FORM司,在企业风险管理内
Group,负责(i)建立衡量、监测、限制和管理识别和管理框架的基线指标
管理多重和跨企业风险,包括网络安全风险;(ii)阐明RAS和支持指标,
包括与操作风险、业务连续性、灾难恢复和第三方管理监督流程相关的内容。
与此同时,Popular的企业信息安全和隐私部门(“CISP”),该部门由CISO领导,向
CSOG,负责制定战略、政策和计划,以评估和缓解网络安全和隐私
风险。CISP(包括CISO)和FORM部门的成员就网络安全、IT和隐私风险报告并升级为
管理委员会,例如ITCRC、ORCO和ERM委员会,并酌情向RMC、TC和
董事,根据相关政策和程序的要求。最后,第三道防线由企业审计构成
司,独立提供有关风险框架有效性的保证,并直接向审计报告
董事会委员会。