金融企业客户身份信息脱密处理能力测试卷及答案_第1页
金融企业客户身份信息脱密处理能力测试卷及答案_第2页
金融企业客户身份信息脱密处理能力测试卷及答案_第3页
金融企业客户身份信息脱密处理能力测试卷及答案_第4页
金融企业客户身份信息脱密处理能力测试卷及答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

金融企业客户身份信息脱密处理能力测试卷及答案本测试卷适用于银行业、证券业、保险业等持牌金融机构客户身份信息管理岗、数据安全岗、合规岗、外包运维服务岗相关从业人员,测试满分100分,80分及以上为合格,测试时长120分钟。一、单项选择题(共15题,每题2分,总计30分)1.根据中国人民银行2023年正式实施的金融行业推荐性标准《金融数据安全数据脱密处理指引》(JR/T0197.2-2023),金融行业境内个人客户的完整居民身份证号、生物识别特征信息、完整支付账号信息属于哪一类金融数据分级范畴?A.公开数据B.内部数据C.重要数据D.核心数据2.金融机构开展客户身份信息脱密处理的核心合规目标是以下哪一项?A.完全删除所有客户敏感标识字段,降低数据存储成本B.在保障数据核心业务可用性的前提下,不可逆去除可直接或间接定位到特定自然人的所有关联属性,满足“无法被识别且不可复原”的监管要求C.对所有敏感字段执行对称加密处理,把密钥单独存储在离线介质中D.对客户身份信息做哈希运算后删除原始数据,无需留存映射关系3.以下哪一项不属于金融监管规则明确列明的客户身份原始敏感核心要素,无需执行强制脱密处理?A.18位居民身份证全号B.16位完整借记卡卡号C.客户紧急联系人的完整手机号D.按大类标注的客户职业属性(仅标注“制造业从业人员”“服务业从业人员”)4.针对客户居民身份证号的脱密处理,符合《金融数据安全数据脱密处理指引》明确要求的标准操作规范是?A.直接删除身份证号中间10位,仅保留前6位地址码和后2位校验码B.隐藏身份证号第7位至第14位对应的出生日期段,保留前6位常住地址地址码和后4位顺序码、校验码,掩码部分用统一星号替代C.将身份证号所有中间位全部替换为星号,仅保留前3位和后3位数字D.直接将身份证号通过单向哈希算法转换为随机字符串,不留存任何原始身份证号映射表5.金融机构对外提供脱密处理后的客户身份数据集用于跨机构联合风控建模场景,以下哪一项操作属于完全合规的选项?A.对外输出脱密数据集后,仅留存接收方的对接人签字记录,访问日志留存时长不少于1年B.数据输出前委托第三方测评机构开展脱密效果重识别风险评估,确认单靠脱密数据本身、结合公开可获取的其他数据集均无法定位到特定自然人,且k-匿名阈值设置不小于10C.脱密数据中保留客户完整的街道级居住地址信息,方便模型提升风控精准度D.经部门负责人口头审批后,直接将脱密数据集传输给合作的第三方机构6.针对金融机构营业网点公开公示的“月度星级客户获奖名单”场景,以下哪项客户身份信息脱密处理操作完全符合监管要求?A.仅展示客户姓氏,名字用“某”替代,不展示任何完整身份标识信息B.展示客户全名,仅隐藏完整手机号的中间4位C.展示客户全名和完整的开户网点信息,脱敏部分用星号标注D.展示客户全名和获奖的具体产品类型,无需做其他脱密处理7.金融机构内部客服坐席日常办理业务时,系统界面展示的客户身份信息必须执行脱密处理,以下哪一项展示规则符合《银行业金融机构数据治理指引》要求?A.完整展示客户姓名、身份证号、银行卡号全部字段,方便坐席快速核验身份B.仅展示客户姓名中第一个字,剩余文字用星号替代,身份证号仅展示后4位,银行卡号仅展示前6位和后4位,仅当坐席完成本人身份核验、提交单次业务调阅申请并通过审批后,才可临时调取全量敏感字段C.完整展示客户姓名,身份证号和银行卡号全段用星号替代D.完整展示客户姓名和身份证号后6位,其余字段全部掩码8.以下哪类脱密处理技术属于《个人信息保护法》中明确界定的“匿名化”范畴,不属于个人信息的监管覆盖范围?A.对客户手机号中间4位执行掩码处理后留存的数据集B.对客户所有身份标识要素做泛化处理,将精确年龄替换为“25-30岁”年龄段、精确居住地址泛化为“XX省XX市”,且无任何可复原原始标识的映射关系的数据集C.对客户身份信息做假名化处理,用随机生成的虚拟ID替换所有姓名、证件号字段,且在本地留存虚拟ID和原始真实身份的映射表D.对客户身份信息执行加密存储,解密密钥由部门负责人单独保管9.金融机构拟向境外总部提供用于跨境集团风控合规审计的客户身份数据集,以下关于脱密处理的表述正确的是?A.直接将原始数据加密后传输出境,无需脱密处理B.仅做基础掩码处理就可以传输出境,无需履行任何安全评估手续C.必须完成全要素脱密且达到完全匿名化标准,确认不存在任何重识别风险后,再按照国家数据出境安全管理相关规定履行对应报备流程D.仅需把客户姓名替换为拼音就可以直接传输出境10.金融机构脱密处理后的客户身份信息数据集,经过重识别风险评估发现单条数据可以定位到不超过7个特定自然人,该脱密效果判定结果属于以下哪一类?A.完全达标B.基本达标C.不达标,需要重新执行脱密操作D.不影响使用,无需调整11.针对保险公司理赔公示场景涉及的出险客户身份信息,脱密处理的国家标准明确要求至少隐藏哪一部分核心标识?A.隐藏客户完整姓名的中间字,完整居民身份证号的出生日期段,不得展示完整的居住地址、联系方式信息B.仅隐藏客户完整手机号的后4位C.仅隐藏客户的完整银行卡号D.无需做任何脱密处理,全额公示保障理赔公开透明12.金融机构内部审计部门调取5年前已经完成销户的个人客户身份纸质档案开展回溯审计,以下脱密操作符合合规要求的是?A.审计人员可以直接查阅纸质档案中所有全量原始敏感身份信息,无需脱密B.纸质档案归档前已经对客户身份证号、银行卡号核心字段做涂黑脱密处理,仅当审计人员提交正式的审计调阅申请经过数据管理部门负责人双审批后,才可临时调取未脱密的原始档案副本C.所有历史销户客户的身份信息档案必须全部做脱密处理,任何人不得调阅原始信息D.仅脱密处理客户的联系方式字段,其余字段全部公开13.以下哪一项场景下产生的脱密后客户身份信息,仍然属于《个人信息保护法》界定的“可识别关联到特定自然人”的个人信息范畴?A.完全去除所有身份标识、无映射关系、无法复原的匿名化数据集B.对客户姓名、证件号做虚拟ID替换,映射表由专人加密离线保管的假名化数据集C.所有字段全部泛化到省级维度,无任何可定位属性的公开统计数据集D.经过差分隐私技术添加足够噪声之后的全量统计分析报表14.金融机构开展客户身份信息脱密处理时,以下关于哈希脱密操作的规则表述正确的是?A.直接使用MD5通用哈希算法对客户身份证号做处理,无需添加自定义盐值B.必须使用金融机构内部独有的、不对外公开的自定义盐值对原始身份要素做扰动后,再执行国密SM3哈希运算,禁止直接使用通用哈希算法处理原始敏感身份要素C.哈希处理后可以对外公开所有哈希结果,不存在任何风险D.哈希运算结果和原始身份要素存在一一对应关系,不需要额外管控15.根据《证券期货业数据安全管理指引》要求,券商向外部第三方机构提供用于投资者教育研究的脱密客户身份数据集,重识别概率必须低于多少阈值才算合规?A.5%B.10%C.15%D.20%二、多项选择题(共10题,每题3分,总计30分,多选、少选、错选均不得分)1.根据中国人民银行2022年发布的《金融消费者权益保护管理办法》要求,金融机构在以下哪些场景下必须对客户身份信息执行强制脱密处理?A.对外披露年度客户服务满意度调研的抽样样本明细数据B.向第三方合作的风控服务商输出联合风控模型训练数据集C.在营业网点公示月度获奖的星级客户完整名单D.官方公众号发布的金融产品获奖用户公示内容E.属地人民银行开展法定现场检查,工作人员持正式执法文书要求调取的全量原始客户明细台账2.以下属于金融机构客户身份信息脱密处理常用的合规技术手段的是?A.掩码处理:对身份证号、手机号、银行卡号的指定敏感段落用统一星号替代B.泛化处理:将精确的年龄、收入、地址等细粒度属性向上抽象为更大范围的区间类属性C.假名化处理:用随机生成的无意义虚拟ID替换原始的姓名、证件号等直接身份标识,单独存储映射关系D.差分隐私处理:在客户身份统计数据集中添加经过定量测算的随机噪声,避免攻击者通过差分运算反向推导出特定自然人的属性信息E.完全删除法:直接删除所有和客户身份相关的字段内容,不做任何留存3.金融机构评估脱密后客户身份数据集的重识别风险,必须覆盖以下哪些评估维度?A.数据集自身的直接身份标识残留情况B.数据集自身的准标识符组合后定位特定自然人的可能性C.结合当前公开可获取的其他外部数据集做关联撞库后的重识别概率D.接收数据集的第三方机构的安全防护能力等级E.脱密处理投入的技术成本高低4.针对不同的业务场景,金融机构客户身份信息脱密处理的粒度要求存在差异,以下场景和脱密粒度匹配正确的是?A.对外公开的统计类研究报告:需达到完全匿名化标准,所有可定位属性全部泛化到最高维度B.内部跨部门数据共享的数据集:可执行假名化脱密,映射关系由数据管理部门统一留存C.客服坐席前台展示界面:执行基础掩码脱密,仅展示身份要素的前后若干位作为身份核验参考D.核心系统后台运维排查场景:无需执行任何脱密处理,直接开放全量原始数据权限给运维人员E.监管部门法定执法调阅场景:可提供未脱密的原始身份数据,无需执行脱密操作5.某国有大行计划将过去5年累计的个人普惠贷款客户脱密数据集,提供给合作的国家级金融研究机构用于政策效果评估研究,该场景下脱密处理必须完成的前置校验工作包括?A.对合作的研究机构开展数据安全保障能力尽职调查,确认其具备符合金融监管要求的数据安全防护体系B.正式签署专门的数据安全使用协议,明确数据使用范围、使用期限、禁止二次对外流转、到期销毁等刚性条款C.提前向属地人民银行和金融监管部门履行对外提供数据的报备手续D.直接把原始数据集打包传输给对方,后续再补审批流程E.组织第三方测评机构开展脱密效果重识别风险评估,出具正式的脱密效果合格报告6.以下属于金融机构客户身份信息脱密处理过程中常见的违规误区的是?A.仅对客户手机号执行中间4位掩码处理,就直接将全量数据集对外公开,认为该操作已经达到匿名化标准B.认为已销户满5年的客户身份信息可以豁免脱密要求,直接对外提供原始数据C.脱密处理操作无任何书面留痕,全流程由技术人员私下完成,没有合规部门审核记录D.脱密后数据集的映射表和普通业务数据存储在同一个服务器中,没有单独加密隔离管控E.定期对脱密后的数据集开展重识别风险复测,根据外部公开数据集的更新情况动态调整脱密规则7.根据《保险数据安全管理规范》要求,保险公司处理以下涉及客户身份信息的场景,脱密操作合规的有?A.重疾险理赔金额公示场景:仅展示客户姓氏,名字全部脱敏,隐藏完整证件号、联系方式、居住地址字段B.向保险行业协会报送统计报表场景:所有明细客户身份要素全部做泛化处理,仅报送省级维度的汇总统计数据C.内部产品开发模型训练场景:对全量客户身份信息执行假名化脱密,原始映射表由数据安全岗2人共同保管D.保险代理人私自将仅做手机号掩码处理的客户名单转发到外部微信群用于产品营销E.向合作的公立医院调取客户出险医疗证明材料时,附带提供客户的完整身份证号和完整手机号用于身份核验8.金融机构建立客户身份信息脱密全流程管控体系,必须覆盖以下哪些环节?A.脱密需求的合规评审环节,由合规岗、数据安全岗共同审核脱密粒度是否匹配场景要求B.脱密操作的执行留痕环节,所有脱密操作的日志全程留存不少于3年C.脱密效果的评估校验环节,脱密完成后第一时间开展重识别风险评估D.脱密后数据的全生命周期管控环节,跟踪数据的流转、使用、销毁全流程E.脱密规则的定期更新环节,每年至少根据最新监管要求和外部数据环境调整一次脱密规则9.以下关于“假名化”和“匿名化”两类脱密处理技术的差异表述正确的有?A.假名化处理后的数据集仍然属于法律意义上的个人信息,受《个人信息保护法》相关规则约束B.匿名化处理后的数据集不属于法律意义上的个人信息,无需适用个人信息保护的相关监管要求C.假名化处理技术需要留存原始身份要素和虚拟标识的映射关系,匿名化处理不存在任何可复原原始信息的映射关系D.匿名化处理的残留重识别风险远低于假名化处理的残留风险E.两类脱密技术的对外提供要求完全一致,没有任何合规差异10.金融机构如果未按照监管要求对客户身份信息执行合规脱密处理,导致客户身份信息泄露、被非法重识别,触发的法律责任可能包括?A.由履行个人信息保护职责的部门处以最高5000万元或者上一年度营业额5%的罚款B.对直接负责的主管人员和其他直接责任人员处以1万元以上100万元以下的罚款,同时可以禁止其在一定期限内担任金融机构的董事、监事、高级管理人员C.由金融监管部门按照《中华人民共和国银行业监督管理法》《中华人民共和国证券法》《中华人民共和国保险法》相关规定做出行政处罚D.引发大量金融消费者集体投诉,承担对应的民事赔偿责任E.如果情节严重构成侵犯公民个人信息罪的,相关责任人将被依法追究刑事责任三、判断题(共10题,每题2分,总计20分)1.对客户手机号执行中间4位掩码、对客户身份证号执行出生日期段掩码处理后的10万条客户信息数据集,完全不存在重识别风险,可以直接无条件向社会公众公开。2.金融机构自行开发的脱密处理工具不需要经过安全检测就可以直接上线投入日常生产环境使用。3.根据《金融数据安全数据脱密处理指引》要求,脱密后客户身份数据集的k-匿名阈值不得小于10,也就是任意一组准标识符组合对应的记录数量不得少于10条,避免单条或少部分记录被精准定位。4.金融机构对外提供脱密后的客户身份数据集,只需要和接收方签署保密协议,不需要留存脱密效果评估报告和对外提供的全流程审批记录。5.针对客户身份信息的脱密处理规则必须写入金融机构的内部数据安全管理制度,所有相关岗位从业人员必须定期接受脱密操作相关的合规培训。6.金融机构在内部开展数据分析使用的客户身份数据集,不需要执行任何脱密处理,所有内部员工都可以随意调取全量原始数据。7.完全达到匿名化标准的脱密客户身份数据集,后续无论通过任何技术手段都无法复原到特定自然人的原始身份信息。8.金融行业监管部门明确要求,客户完整的生物识别特征信息(人脸、指纹、声纹信息)禁止随意对外输出,确有输出需求的必须完成不可逆的脱密处理,去除所有可直接关联到特定自然人的生物特征属性。9.脱密处理过程中使用的自定义盐值、脱密规则配置文件属于金融机构核心敏感数据,必须加密存储,禁止对外泄露。10.不同监管层级的金融机构可以自行制定客户身份信息脱密的规则标准,不需要符合国家和金融行业的统一规范要求。四、简答题(共2题,每题10分,总计20分)1.结合《金融数据安全数据脱密处理指引》(JR/T0197.2-2023)相关要求,简述金融机构客户身份信息脱密处理的全流程合规管控核心要点。2.请对比掩码处理、泛化处理、假名化处理、匿名化处理四类常用脱密技术的适用场景、操作规则和残留风险等级。测试卷参考答案一、单项选择题答案1.D,2.B,3.D,4.B,5.B,6.A,7.B,8.B,9.C,10.C,11.A,12.B,13.B,14.B,15.A二、多项选择题答案1.ABCD,2.ABCD,3.ABCD,4.ABCE,5.ABCE,6.ABCD,7.ABCE,8.ABCDE,9.ABCD,10.ABCDE三、判断题答案1.×,2.×,3.√,4.×,5.√,6.×,7.√,8.√,9.√,10.×四、简答题参考答案1.金融机构客户身份信息脱密全流程管控核心要点覆盖6个环节:第一是需求评审环节,脱密需求提出部门必须明确数据使用场景、使用范围、接触人员范围,由合规、数据安全部门共同评审确定匹配的脱密粒度,禁止出现过度脱密影响业务可用性、脱密粒度不足带来信息泄露风险的问题;第二是脱密规则配置环节,严格按照国家和金融行业标准配置对应脱密规则,禁止私自修改脱敏字段范围,所有规则配置操作双人复核留痕;第三是脱密执行环节,使用经过安全检测的正版脱密工具,禁止人工随意涂改核心敏感字段,所有脱密操作日志全程留存不少于3年;第四是脱密效果校验环节,脱密完成后通过自动扫描+人工校验的方式排查是否存在漏脱敏的字段,随后开展重识别风险评估,确保k-匿名阈值不小

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论