资产管理公司客户信息安全管理制度_第1页
资产管理公司客户信息安全管理制度_第2页
资产管理公司客户信息安全管理制度_第3页
资产管理公司客户信息安全管理制度_第4页
资产管理公司客户信息安全管理制度_第5页
已阅读5页,还剩4页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

资产管理公司客户信息安全管理制度1总则1.1制定目的为规范公司客户信息收集、存储、使用、传输、归档、销毁全生命周期安全管理,建立标准化、闭环式的客户信息安全管控体系,针对性解决资产管理业务开展过程中客户信息采集不规范、存储管控松散、权限划分模糊、外发传输无审核、归档销毁不闭环、人员操作无约束等常见管理问题,有效防范客户信息泄露、篡改、丢失、违规复用等安全风险,保障客户个人信息及商业信息合法权益,规避公司合规处罚及品牌声誉风险,贴合金融资管行业强监管合规要求,结合公司业务运营实际,特制定本制度。1.2适用范围本制度适用于公司所有业务线条的客户信息安全管理工作,全面覆盖资产对接、投融资服务、资产管理咨询、后续运维服务等业务场景产生的各类客户信息。管控范围包含客户基础身份信息、联系方式、资质信息、财务信息、业务合作信息、交易记录、沟通资料等全部涉密及非涉密客户资料。制度管控流程涵盖信息采集、录入审核、分类存储、权限分配、日常使用、内外传输、借阅调取、备份维护、过期销毁等全环节工作。适用对象包含公司各业务部门、风控合规部、行政归档部门全体在岗员工,以及接触客户信息的外包人员、临时工作人员,所有涉及客户信息操作的岗位行为均遵照本制度执行。1.3合规依据本制度依据《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国商业银行法》《金融消费者权益保护实施办法》《资产管理公司合规管理办法》等国家法律法规及金融行业监管规章制定,严格贴合金融资管行业客户信息保密、数据安全、隐私保护的专项监管要求。本制度所有管理条款均适配现行合规标准,后续国家及金融监管部门更新客户信息安全、数据隐私保护相关新规,本制度将同步修订优化,确保公司客户信息管理工作全程合法合规、符合行业监管标准。1.4管理基本原则1.4.1合法合规、最小必要原则。客户信息采集与使用严格遵循法律法规要求,仅采集业务开展必需的信息内容,杜绝超范围、无目的采集客户隐私信息,严禁过度收集、重复收集客户资料。1.4.2全程可控、权责唯一原则。落实客户信息岗位专属管理责任,明确各环节操作责任人,所有信息操作全程留痕、可溯可查,杜绝无权限操作、无人管控的管理空白。1.4.3分级分类、精准防护原则。根据客户信息涉密等级、隐私程度、业务价值实行分级分类管理,对高敏感客户信息执行最高防护标准,差异化落实存储、传输、借阅管控措施。1.4.4闭环管理、全程防护原则。建立客户信息从采集到销毁的全生命周期闭环管控机制,常态化排查安全隐患,及时处置信息风险,杜绝阶段性管控疏漏。1.4.5合规使用、严禁外泄原则。严格限定客户信息使用场景,仅可用于本职业务工作,严禁私自复用、外传、售卖、泄露客户信息,坚守信息安全底线。1.5信息分级分类标准结合金融资管行业信息保密规范,将公司客户信息划分为三个等级。普通客户信息为公开性、低敏感信息,包含客户公开企业名称、对外公示资质等可公开查询内容,管控标准为常规存档管理。重要客户信息为一般性隐私信息,包含客户联系人、常规联系方式、基础合作需求、普通业务台账信息,管控标准为权限可控、专人管理、规范使用。核心涉密客户信息为高隐私、高风险信息,包含客户财务数据、私密合作方案、未公开交易信息、核心资质资料、涉密沟通记录等,管控标准为加密存储、专项审批、全程留痕、严格销毁。2管理职责与流程2.1各部门管理职责2.1.1总经理室。负责审定本制度及公司客户信息安全整体管理标准、重大信息安全事件处置方案、信息管控体系优化方案;审批客户信息重大权限调整、外部合规调取、专项销毁计划;统筹协调客户信息安全重大风险处置工作,对公司整体客户信息安全管理工作负总责。2.1.2风控合规部。作为客户信息安全归口管理部门,负责本制度落地执行;统筹客户信息分级分类、权限管控、合规审核、风险排查、违规督查工作;审核客户信息对外传输、外部借阅、特殊调取申请;牵头处置客户信息泄露、违规使用等安全事件,定期开展合规培训,汇总信息安全管理报告。2.1.3业务部门。负责本部门客户信息源头采集、初步审核、日常使用、临时保管工作;严格按照制度规范采集和操作客户信息,杜绝超范围采集、违规使用、随意存储等行为;部门负责人为本部门客户信息安全第一责任人,负责日常管控、隐患自查、人员管理工作。2.1.4行政归档部。负责公司存量客户信息纸质档案、电子档案的统一归档、备份存储、库房管护、到期销毁工作;严格执行档案存取登记制度,配合风控部开展信息安全排查,保障归档信息完整、安全、可查。2.1.5全体在岗员工。严格遵守客户信息安全管理规定,规范个人岗位信息操作行为,妥善保管经手客户资料,不私自留存、外传、复制涉密信息,主动配合信息安全排查与整改工作,对个人操作的客户信息安全直接负责。2.2客户信息采集与录入管理流程2.2.1规范化采集。业务人员开展客户对接工作时,仅可根据业务实际需求采集必要信息,提前告知客户信息使用用途与保管方式,严禁以业务名义采集与合作无关的隐私信息,杜绝诱导采集、强制采集客户私密资料。2.2.2真实性审核。信息采集完成后,业务人员当日完成信息初步核对,确认资料真实完整、无缺失冗余,部门负责人1个工作日内完成二次审核,杜绝虚假信息、错误信息录入系统存档。2.2.3标准化录入。审核无误的客户信息,由业务人员及时录入公司业务系统,按照分级分类标准标注信息密级,规范填写信息台账,做到一户一档、信息对应、标注清晰,禁止零散存放、无序录入。2.3客户信息存储与备份管理流程2.3.1差异化存储。普通客户信息可常规存储于办公系统公共模块,重要客户信息存储于部门专属权限模块,核心涉密客户信息必须加密存储,设置独立访问密码,仅限授权岗位查看操作。纸质涉密资料统一存放专用保密档案柜,实行上锁管理。2.3.2常态化备份。行政归档部每周完成一次电子客户信息增量备份,每月完成一次全量数据备份,备份文件单独加密存储,防止信息误删、系统故障导致数据丢失,备份记录全程登记留存。2.3.3禁止私存。严禁员工将客户涉密信息私自存储于个人手机、私人电脑、私人网盘等非公司设备及平台,严禁私自截图、拍照、留存客户涉密资料,杜绝私人渠道信息留存风险。2.4客户信息权限与使用管理流程2.4.1权限分级配置。风控部结合岗位职责配置客户信息访问权限,严格落实最小权限原则,员工仅可查看、使用本职工作对应的客户信息,无权限人员不得越级、跨部门调取涉密信息。岗位变动后,2个工作日内完成权限调整或注销。2.4.2日常规范使用。员工使用客户信息仅限本职业务开展、内部业务复盘、合规核查等工作场景,使用过程中不得随意篡改、删减客户信息,不得利用客户信息开展私人经营、信息倒卖、人情外泄等违规行为。2.4.3内部借阅审批。公司内部跨部门调取涉密客户信息,需提交信息借阅申请,注明调取事由、使用时限、信息用途,经双方部门负责人及风控部审批通过后方可调取,借阅使用完毕后3个工作日内归还归档。2.5客户信息传输与外发管理流程2.5.1内部传输规范。公司内部涉密客户信息仅可通过公司内网、专属业务系统传输,严禁通过外网社交软件、私人邮箱、公共传输平台发送涉密资料,传输完成后及时清理传输临时文件。2.5.2外部传输审批。因业务对接、合规报备等工作需要向外部传输客户信息的,必须提交专项外发申请,说明外发对象、信息内容、使用用途、保密要求,经部门负责人、风控部、总经理室逐级审批通过后,方可合规外发。2.5.3外发溯源管控。所有客户信息外发全程登记留痕,明确经办人、审批人、外发时间、信息范围,外发后跟进外部接收方保密落实情况,确保外发信息仅用于审批场景,无二次泄露风险。2.6客户信息归档与销毁管理流程2.6.1定期归档。业务办结、项目收尾后15个工作日内,业务部门整理全部客户纸质资料、电子资料,核对信息完整性后移交行政归档部统一归档,杜绝业务资料长期零散留存个人手中。2.6.2到期评估。行政归档部每年末对存量客户档案进行梳理,结合业务存续状态、合规留存要求,筛选出过期、无留存必要的客户信息,形成待销毁清单,提交风控部审核。2.6.3闭环销毁。待销毁清单审批通过后,由行政部联合风控部双人监督销毁,纸质资料采用粉碎销毁方式,电子数据采用彻底清除销毁方式,杜绝简单删除、丢弃造成信息泄露,销毁完成后登记备案、全程留痕。2.7信息安全风险处置流程2.7.1风险上报。员工发现客户信息误传、泄露、篡改、丢失、违规调取等问题,需立即停止相关操作,第一时间上报部门负责人及风控部,严禁隐瞒、拖延、私自处置风险问题。2.7.2紧急止损。风控部接到上报后立即启动应急处置,锁定涉事信息权限、阻断外泄渠道、排查影响范围,及时联系相关人员收回外泄资料,最大限度降低信息安全风险。2.7.3复盘整改。风险处置完成后3个工作日内,风控部完成事件复盘,查明问题成因、操作漏洞、管理短板,制定针对性整改及预防措施,更新管控机制,杜绝同类问题重复发生。3监督考核3.1监督检查机制3.1.1日常动态督查。风控部常态化督查员工客户信息采集、存储、使用、传输操作行为,实时排查私存、外传、违规调取等轻微违规问题,当场督促整改,及时纠正不规范操作。3.1.2月度专项核查。每月末开展客户信息安全专项检查,全面核查信息采集规范性、权限匹配性、存储安全性、传输合规性、归档及时性、销毁闭环性,形成月度督查整改台账,落实问题闭环处置。3.1.3年度全面审计。年末将客户信息安全管理纳入公司内控专项审计,全面复盘全年信息管控工作成效,排查系统性管理漏洞及长效风险,优化年度管控方案,形成正式审计报告归档留存。3.2考核评分标准客户信息安全履职及操作规范纳入部门及员工月度、年度绩效考核,考核满分100分,80分为合格基准,考核结果直接关联绩效奖金、岗位评优、履职评级。3.2.1正向加分项。月度客户信息操作零违规、资料归档及时完整的员工单次加3分;主动发现信息安全漏洞、规避泄露风险的单次加8分;严格落实保密要求、配合专项检查表现优异的单次加3分;部门全年客户信息零风险、零违规的年度加6分。3.2.2常规扣分项。客户信息采集冗余、标注不规范的单次扣3分;资料归档滞后、台账登记不全的单次扣3分;私自临时留存涉密客户资料的单次扣4分;不配合信息安全排查及整改工作的单次扣4分。3.2.3严重扣分项。跨权限违规调取、查看涉密客户信息的单次扣15分;私自通过外网传输、转发客户涉密资料的单次扣20分;篡改、误删客户有效业务信息的单次扣25分;因个人违规操作造成客户信息泄露、引发客户投诉或监管风险的单次扣30分,直接判定年度考核不合格。3.3考核结果应用月度考核不合格的员工,扣除当月15%绩效奖金,限期完成合规整改及制度学习;部门月度出现多次信息操作违规、归档滞后、隐患未闭环的,扣除部门团队绩效分值;季度累计两次考核不达标的部门,取消季度评优资格,部门负责人提交专项履职整改报告;年度客户信息安全工作零违规、表现优异的个人及部门,优先参与评优晋升、享受专项绩效奖励;年度考核不合格的员工,暂停客户信息操作权限,强制参加合规专项培训,连续两年不合格的予以岗位调整。3.4违规追责机制针对客户信息安全履职违规行为实行分级追责。轻微操作不规范、归档滞后等问题,给予内部警示提醒;多次违规操作、拒不配合整改、随意留存涉密资料的,给予内部通报批评及经济处罚;故意外泄、私自复制倒卖客户信息的,加重经济处罚并记入员工履职档案;因严重违规履职造成大规模客户信息泄露、引发监管处罚、客户维权、公司重大经济损失或声誉损毁的,全额追究相关人员经济责任,情节严重的解除劳动关系,涉嫌违法的移交相关部门依法处理。4附则4.1制度修订本制度由风控合规部牵头、行政综合部配合负责日常维护与修订,根据国家数据安全及个人信息保护新规、金融资管行业监管政策更新、公司业务迭代、年度信息安全复盘情况,适时优化信息分级标准、操作流程、审批规范、考核追责条款。制度修订需征求各业务部门意见,形成修订草案后上报总经理室审批,审批通过后正式发布执行,公司原有客户信息安全、资料保密相关零散管理规定同步废止。4.2制度解释本制度所有条款最终解释权归公司风控合规部所有。各部门及员工在客户信息采集、使用、传输、归档、销毁等履职过程中,对制度适用标准、审批流程、管控要求存在疑问的,需以书面形式咨询风控合规部,以官方书面解释

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论