版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
金融数据安全分级指南一、金融数据安全分级范围与基本原则(一)分级范围本指南覆盖金融行业全业态数据,包括但不限于银行业、证券业、保险业、期货业、支付清算业、金融科技等领域持牌机构、地方金融组织及第三方金融服务供应商持有的、产生的各类金融数据:1.客户身份数据:包括自然人身份信息(姓名、身份证号、手机号、生物识别信息、银行账户、支付密码等)、法人及其他组织主体信息(统一社会信用代码、注册信息、经营信息、受益所有人信息等);2.交易数据:包括账户交易流水、证券期货委托成交记录、保险承保理赔记录、支付清算指令、跨行交易信息等;3.经营管理数据:包括财务数据、风控模型参数、内部合规文件、人力资源信息、网点运营数据等;4.市场与行业数据:包括宏观经济数据、行业景气度数据、公开披露的上市机构信息、未公开的行业统计数据等;5.技术与系统数据:包括核心业务系统架构参数、网络拓扑、访问控制规则、API接口权限配置、加密密钥等。排除已依法公开、不具备敏感度的公开信息,如金融机构官网已经公示的经营地址、业务范围、高管简介等信息。(二)分级基本原则1.合法合规原则:严格遵循《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《金融数据安全数据安全分级指南》(JR/T0197-2020)等法律法规与行业标准,分级结果符合监管要求;2.影响最小化原则:以数据泄露、篡改、破坏后对国家安全、金融稳定、公共利益、法人与自然人合法权益造成的潜在负面影响程度作为分级核心依据,不扩大也不缩小影响范围;3.就高不就低原则:同一数据集合包含不同级别的数据时,按集合中最高级别确定整体分级;同一数据满足多个级别判定条件时,按最高级别判定;4.动态调整原则:根据数据生命周期、业务场景变更、监管要求更新、合规评估结果及时调整数据安全级别,每年度至少开展一次全面重分级;5.权责对应原则:数据分级工作由数据持有主体的合规管理部门牵头,业务部门、技术部门协同配合,明确分级责任,分级结果纳入数据全生命周期安全管理流程。二、金融数据安全级别划分与判定标准本指南将金融数据从高到低划分为五个等级:核心数据(1级)、重要敏感数据(2级)、一般敏感数据(3级)、内部数据(4级)、公开数据(5级),各级判定标准如下:(一)1级:核心数据核心数据指一旦遭到泄露、篡改、破坏或者非法获取、非法利用,会直接危害国家安全、金融体系稳定,对公共利益造成特别严重损害的金融数据,满足以下任一条件即可判定为核心数据:1.涉及国家金融安全、宏观调控政策的未公开涉密数据,包括未公开的货币政策调整预案、存款准备金率调整信息、汇率调控预案、反洗钱跨境协查涉密信息、国家金融安全审查未公开信息等;2.影响全国性金融市场稳定的未公开关键数据,包括全国性证券期货市场未公开的整体交易结算数据、系统性风险监测预警未公开核心参数、百万级以上客户的全国性支付清算系统核心运行数据、跨行业跨领域金融基础设施核心风控数据等;2.覆盖全国范围的1亿以上自然人客户身份信息+交易信息的完整数据集;4.国家法律法规、行业监管部门明确认定为核心金融数据的其他数据。(二)2级:重要敏感数据重要敏感数据指一旦遭到泄露、篡改、破坏或者非法获取、非法利用,会危害区域金融稳定,对公共利益、法人或自然人合法权益造成严重损害的金融数据,满足以下任一条件即可判定为重要敏感数据:1.未公开的涉及区域金融风险处置、重大金融机构并购重组的内部核心数据;2.单家全国性金融机构完整的核心业务系统交易数据、涉及100万-1亿自然人的完整客户信息数据集;单家区域性银行、保险机构完整的核心业务数据,客户规模超过50万的完整客户信息数据集;3.涉及公民生物识别信息(指纹、人脸、声纹、虹膜、掌纹等)、金融账户密码、支付验证码、信用报告完整原始信息、敏感医疗健康信息(用于保险承保核保的未公开信息)等高度敏感个人信息,且数据规模超过1000条的批量数据;4.未公开的资本市场核心信息,包括上市公司未公开的并购重组、定向增发、重大投资信息,证券公司未公开的保荐承销项目核心材料,基金公司未公开的重大投资调仓预案,期货公司未公开的大额持仓数据等;5.未公开的核心风控模型参数、定价模型参数,包括信用卡授信审批模型核心参数、保险产品精算定价核心参数、量化交易策略核心参数、信用债评级内部核心模型等,上述数据泄露会直接导致金融机构重大财产损失;6.涉及重大未决诉讼、大额不良资产处置的未公开内部信息,泄露会引发市场恐慌或者资产大幅贬值的;7.监管部门明确要求列为重要敏感数据的其他金融数据。(三)3级:一般敏感数据一般敏感数据指一旦遭到泄露、篡改、破坏或者非法获取、非法利用,会对自然人、法人的合法权益造成损害,或者对金融机构正常经营造成不利影响的金融数据,满足以下任一条件即可判定为一般敏感数据:1.除核心数据、重要敏感数据之外的所有个人金融信息,包括自然人客户的手机号、住址、出生日期、非批量的单个高度敏感个人信息、信用卡账单、个人贷款还款记录、个人投保信息等;2.法人客户未公开的经营数据,包括中小企业客户的年度财务报表、未公开的授信额度、负债情况、交易习惯等;3.金融机构内部未公开的一般性经营数据,包括单季度未公开的营业收入、区域网点经营数据、内部一般性合规文件、员工薪酬信息等;4.未公开的客户营销数据,包括高净值客户名单、精准营销标签、客户需求调研未公开结果等;5.核心系统、重要信息系统的非核心配置数据,包括普通用户访问权限规则、非核心网络节点地址、非核心业务API接口基础信息等;6.未纳入核心数据、重要敏感数据的公开前的年度报告、半年度报告等定期报告信息。(四)4级:内部数据内部数据指不对外公开,仅限金融机构内部工作人员因工作需要访问,泄露后不会对国家安全、公共利益、自然人与法人合法权益造成损害,仅会对金融机构内部管理造成轻微影响的数据,满足以下所有条件可判定为内部数据:1.不涉及客户信息、交易信息、敏感经营信息;2.仅限内部工作使用,未授权对外公开;3.泄露后不会引发任何实质性损害,仅违反内部管理规定。典型示例:内部一般性通知公告、普通行政办公文件、内部培训非涉密材料、未涉及敏感内容的内部会议纪要等。(五)5级:公开数据公开数据指已经依法通过合法渠道对外公开,不具备任何敏感度,可以面向社会公众公开获取的数据,满足以下任一条件即可判定为公开数据:1.金融机构依法通过官网、年报、新闻发布会等渠道对外公开的信息,包括机构基本信息、业务范围、法定代表人信息、经审计的年度公开报告、公开披露的产品说明书等;2.监管部门依法对外公开的政务信息,包括金融机构许可信息、行政处罚信息、监管政策文件等;3.已经通过公开资本市场渠道披露的信息,包括上市公司公开披露的年报、公告、招股说明书等;4.其他依法可以公开获取的金融相关信息。三、金融数据安全分级流程(一)数据资产梳理数据持有主体首先完成全量数据资产梳理,形成《金融数据资产清单》,内容包括:数据名称、数据来源、数据格式、存储位置、数据量级、覆盖主体类型、负责业务部门、共享范围、生命周期阶段,确保不遗漏任何存量、增量数据资产。数据资产梳理要求:1.覆盖结构化、非结构化、半结构化所有数据类型,包括纸质档案存储的客户信息、电子文档存储的内部文件、数据库存储的交易数据等;2.区分原生数据和衍生数据,衍生数据如果包含原始敏感信息,按原始信息的安全级别判定,仅包含汇总统计不涉及具体主体敏感信息的,单独判定级别;3.明确数据共享边界,梳理对内、对外共享的数据资产,同步记录共享对象、共享范围。(二)初步分级由数据所属业务部门牵头,依据本指南的判定标准,对每一项数据资产完成初步分级,形成《金融数据初步分级表》,初步分级要求:1.严格遵循就高不就低原则,对于存在分级争议的数据,先定为较高等级;2.对组合数据要单独判定级别,不得直接拆分按单个数据定级,例如包含10万条自然人身份信息的数据集,即使单个身份信息属于3级,整体数据集满足重要敏感数据(2级)判定标准,需定为2级;3.标注数据分级的判定依据,说明定级理由,便于后续审核。(三)分级审核由金融机构合规管理部门联合网络安全部门、风险管理部门对初步分级结果进行交叉审核,审核内容包括:1.分级结果是否符合法律法规与监管要求;2.是否存在分级过高或过低的情形;3.争议数据的定级是否合理;审核完成后形成《金融数据安全分级最终清单》,由机构分管合规的高级管理人员签字确认后生效。(四)备案与发布核心数据、重要敏感数据的分级结果需要按监管要求向属地金融监管部门、网信部门备案,分级结果生效后,内部同步发布至所有业务部门、技术部门,作为数据全生命周期安全管理的依据。(五)动态调整出现以下情形时,需要及时启动数据重分级流程:1.法律法规、监管规则对金融数据分级有新的要求;2.数据业务场景发生变化,原有敏感属性发生改变,例如原本未公开的内部数据依法对外公开后,调整为5级公开数据;3.数据泄露事件发生后,经评估原有分级不符合当前风险状况;4.数据量级发生变化,原本10万条客户信息的数据集,扩容至200万条,满足重要敏感数据的批量规模要求,需要从3级调整为2级;5.每年度年末开展一次全面重分级,更新分级清单。四、不同级别金融数据安全防护要求(一)1级核心数据防护要求1.存储:采用物理隔离的存储架构,不得存储在公有云环境,必须存储在机构本地涉密机房,实行三员分离权限管理,访问日志留存不少于6个月;2.访问:实行双人授权访问机制,访问申请需要经机构董事会或高级管理层审批,全程操作审计,所有访问行为留痕,禁止以任何形式对外共享、传输,确因监管需要调取的,需要按涉密信息管理要求履行审批流程;3.传输:采用端到端加密传输,仅限机构内部涉密链路传输,禁止通过互联网、第三方即时通讯工具传输;4.应急:核心数据发生疑似泄露后,1小时内上报属地金融监管部门、网信部门、公安部门,启动国家级数据安全应急预案,开展风险处置;5.审计:每季度开展一次核心数据安全审计,每年开展一次第三方等保测评(不低于三级等保要求,核心数据承载系统需达到等保2.0三级以上)。(二)2级重要敏感数据防护要求1.存储:存储环境需达到等保2.0三级以上安全要求,批量重要敏感数据需要采用加密存储,密钥由机构专门密钥管理系统统一管理,禁止第三方机构托管密钥;存储在公有云环境的,需要选择符合金融云监管要求的云服务商,签订数据安全保密协议;2.访问:实行最小权限访问控制,基于角色的访问控制(RBAC),访问申请需要经部门负责人与合规部门双审批,所有访问行为全日志留痕,留存时间不少于12个月,禁止超权限访问;3.传输:采用符合金融行业标准的加密算法进行加密传输,禁止通过非授权的互联网通道、个人存储设备传输批量重要敏感数据;4.共享与对外提供:对外共享重要敏感数据需要开展数据安全影响评估,签订数据安全保密协议,明确数据使用范围与责任,向境外提供重要敏感数据需要依法经监管部门审批,未经审批不得出境;5.应急:发生疑似泄露后,2小时内上报属地监管部门,开展风险排查,通知受影响客户,必要时发布风险公告;6.审计:每半年开展一次重要敏感数据安全审计,每两年开展一次第三方合规评估。(三)3级一般敏感数据防护要求1.存储:采用加密存储,存储系统达到等保2.0二级以上安全要求,定期开展漏洞扫描;2.访问:基于工作岗位配置最小访问权限,访问操作留痕,日志留存不少于6个月,禁止工作人员私自拷贝存储一般敏感数据;3.传输:对外传输需要采用加密方式,禁止通过个人微信、QQ等非授权工具批量传输;4.共享:对外共享需要经业务部门负责人审批,开展简易安全评估,签订保密协议;5.应急:发生泄露后,24小时内上报内部合规部门,评估影响后采取处置措施,造成批量泄露的需要上报监管部门。(四)4级内部数据防护要求1.仅对内部工作人员开放访问权限,禁止未经授权对外传播;2.存储在企业内部办公系统,不需要强制加密,但是需要设置访问权限,禁止外部人员访问;3.发现泄露后,及时制止违规传播,对相关责任人按内部规定处理。(五)5级公开数据防护要求1.按公开信息管理要求对外发布,发布前需要审核内容合规性,确认不存在未公开敏感信息混入;2.定期监测公开渠道发布的公开数据,发现被篡改的及时更正,维护机构信息的准确性。五、金融数据分级管理责任与监督要求(一)主体责任金融数据持有主体是数据安全分级工作的责任主体,主要负责人是第一责任人,需要履行以下责任:1.建立健全内部数据分级管理制度,明确分级工作牵头部门、协同部门的职责分工;2.配备足够的人力、物力资源,开展数据资产梳理、分级、防护工作,定期开展员工数据分级安全培训;3.建立分级管理台账,留存分级过程文档、最终分级清单,接受监管部门检查;4.落实不同级别数据的防护要求,定期开展安全评估,及时整改风险隐患。(二)第三方服务供应商责任金融机构委托第三方机构开展信息系统建设、数据处理、外包服务等业务,涉及金融数据处理的,需要要求第三方机构按本指南要求对接触的数据进行分级管理,在服务合同中明确分级责任与防护要求,金融机构对第三方机构的数据分级与防护工作承担监督责任。(三)监督检查金融机构内部合规部
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年河南省获嘉县四年级数学第二学期期中教学质量检测模拟试题含答案
- 2025年河南省平顶山市郏县数学三年级下学期期末教学质量检测模拟试题(含答案)
- 2025年河北省辛集市数学四年级下学期期末教学质量检测模拟试题含解析
- 聚焦超声消融手术管理规范专家共识全解析(2023版)
- 2025年河北省保定高碑店市数学四年级下学期期末达标检测试题含解析
- 零基础三个月拿下高压电工作业证!刷题20遍理论稳 90 分
- CP培训模拟试题及答案参考
- 2025-2026年天津市部编版七年级道德与法治第8单元法律保护公民权利练习题
- 规范诊疗知识测试题目及答案
- 物资管理笔试题及详细答案
- 科室内部投诉管理制度
- 羊水栓塞案例分析
- 2026年陕西水务发展集团及所属企业招聘(20人)参考考试试题及答案解析
- 点胶工艺技术
- 拉动式生产培训
- 烘焙卫生安全培训课件
- 2025年腾讯数据分析秋招笔试及答案
- 石方静态爆破施工工艺方案设计
- 内控培训合同范本
- 2025秋国家开放大学《古代汉语专题》期末机考精准复习题库
- 蛤蟆沟转让协议书
评论
0/150
提交评论