《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法(公開征求意見稿)》解讀
安恒信息安全咨詢講武堂
講武堂,帶兵者研究武學(xué)之所。今設(shè)“安恒信息安全咨詢講武堂”,與圈內(nèi)人士共同聚焦、分享安全咨詢領(lǐng)域的心得體會與實(shí)踐經(jīng)驗(yàn)。
本期聚焦《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法(公開征求意見稿)》內(nèi)容解讀,為行業(yè)數(shù)據(jù)安全體系化建設(shè)提供參考依據(jù),歡迎大家文末留言探討。
3月22日,國家金融監(jiān)督管理總局就《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法(公開征求意見稿)》(以下簡稱《辦法》)公開征求意見,規(guī)范銀行保險機(jī)構(gòu)數(shù)據(jù)處理活動,保障數(shù)據(jù)安全,促進(jìn)數(shù)據(jù)合理開發(fā)利用,穩(wěn)步提升金融服務(wù)數(shù)字化、智能化水平,保護(hù)個人和組織的合法權(quán)益。確保客戶信息和金融交易數(shù)據(jù)安全。
《辦法》共九章八十一條。包括總則、數(shù)據(jù)安全治理、數(shù)據(jù)分類分級、數(shù)據(jù)安全管理、數(shù)據(jù)安全技術(shù)保護(hù)、個人信息保護(hù)、數(shù)據(jù)安全風(fēng)險監(jiān)測與處置、監(jiān)督管理及附則。

一是明確數(shù)據(jù)安全治理架構(gòu),通過責(zé)任制、歸口管理部門、業(yè)務(wù)部門、風(fēng)險合規(guī)與審計(jì)部門、數(shù)據(jù)安全技術(shù)保護(hù)部門的職責(zé)定義,明確組織架構(gòu)分工。銀行保險機(jī)構(gòu)的科技部門,明確作為數(shù)據(jù)安全保護(hù)的技術(shù)支撐,非主責(zé)部門。
要求銀行保險機(jī)構(gòu)建立數(shù)據(jù)安全責(zé)任制,明確銀行保險機(jī)構(gòu)黨委(黨組)、董(理)事會對本單位數(shù)據(jù)安全工作負(fù)主體責(zé)任,機(jī)構(gòu)主要負(fù)責(zé)人為數(shù)據(jù)安全第一責(zé)任人,分管數(shù)據(jù)安全的領(lǐng)導(dǎo)為直接責(zé)任人。要求銀行保險機(jī)構(gòu)指定數(shù)據(jù)安全歸口管理部門,作為本機(jī)構(gòu)負(fù)責(zé)數(shù)據(jù)安全工作的主責(zé)部門,承擔(dān)制定數(shù)據(jù)安全管理制度標(biāo)準(zhǔn)、建立維護(hù)數(shù)據(jù)目錄、推動數(shù)據(jù)分類分級保護(hù)、組織開展風(fēng)險監(jiān)測、預(yù)警及處置等職責(zé)。銀行保險機(jī)構(gòu)應(yīng)當(dāng)按照“誰管業(yè)務(wù)、誰管業(yè)務(wù)數(shù)據(jù)、誰管數(shù)據(jù)安全”的原則,明確各業(yè)務(wù)領(lǐng)域的數(shù)據(jù)安全管理責(zé)任,落實(shí)數(shù)據(jù)安全保護(hù)管理要求。

二是建立數(shù)據(jù)分類分級管理制度,包括分類分級保護(hù)措施、數(shù)據(jù)目錄、分類分級規(guī)范、動態(tài)數(shù)據(jù)目錄管理及維護(hù)。
要求銀行保險機(jī)構(gòu)制定數(shù)據(jù)分類分級保護(hù)制度,建立數(shù)據(jù)目錄和分類分級規(guī)范,并采取差異化的安全保護(hù)措施。將數(shù)據(jù)分為核心數(shù)據(jù)、重要數(shù)據(jù)、一般數(shù)據(jù)。其中,一般數(shù)據(jù)細(xì)分為敏感數(shù)據(jù)和其他一般數(shù)據(jù),對照之前的監(jiān)管發(fā)文要求,建議可采取以下映射思路進(jìn)行分級工作。

三是強(qiáng)化數(shù)據(jù)安全管理,從數(shù)據(jù)安全制度、數(shù)據(jù)資產(chǎn)地圖、數(shù)據(jù)安全評估、數(shù)據(jù)服務(wù)管理、數(shù)據(jù)生命周期管理幾方面,提出管理實(shí)踐要求。
要求銀行保險機(jī)構(gòu)按照國家數(shù)據(jù)安全與發(fā)展政策要求,根據(jù)自身發(fā)展戰(zhàn)略建立數(shù)據(jù)安全管理制度和數(shù)據(jù)處理管控機(jī)制。建立企業(yè)級數(shù)據(jù)架構(gòu),統(tǒng)籌開展對全域數(shù)據(jù)資產(chǎn)登記管理,要求銀行保險機(jī)構(gòu)開展相關(guān)數(shù)據(jù)處理活動時,應(yīng)事先開展安全評估。按照“業(yè)務(wù)必要授權(quán)”原則,根據(jù)數(shù)據(jù)處理目的、性質(zhì)和范圍,分析數(shù)據(jù)安全風(fēng)險和對數(shù)據(jù)主體權(quán)益影響,評估數(shù)據(jù)處理的必要性、合規(guī)性及防控措施的有效性。

四是健全數(shù)據(jù)安全技術(shù)保護(hù)體系,從數(shù)據(jù)安全基礎(chǔ)設(shè)施建設(shè)、數(shù)據(jù)安全能力左移、數(shù)據(jù)安全保護(hù)基線、數(shù)據(jù)安全測試、數(shù)據(jù)加工等維度提出了技術(shù)實(shí)現(xiàn)要求。
要求銀行保險機(jī)構(gòu)建立數(shù)據(jù)安全技術(shù)架構(gòu),明確數(shù)據(jù)保護(hù)策略方法,采取技術(shù)手段保障數(shù)據(jù)安全。將數(shù)據(jù)安全保護(hù)納入信息系統(tǒng)開發(fā)生命周期框架,針對敏感級及以上數(shù)據(jù)明確安全保護(hù)要求,實(shí)現(xiàn)數(shù)據(jù)安全保護(hù)措施與信息系統(tǒng)的同步規(guī)劃、同步建設(shè)、同步使用。建立數(shù)據(jù)安全保護(hù)基線,把數(shù)據(jù)納入網(wǎng)絡(luò)安全等級保護(hù),對存放或傳輸敏感級及以上數(shù)據(jù)的機(jī)房、網(wǎng)絡(luò)實(shí)施重點(diǎn)防護(hù),在數(shù)據(jù)全生命周期內(nèi)采取有效訪問控制管理措施,通過整體安全有效的措施方式保障數(shù)據(jù)完整性、保密性、可用性。

五是加強(qiáng)個人信息保護(hù),除延續(xù)《個人信息保護(hù)法》中的處理原則、告知義務(wù)、個人信息影響評估、委托處理、個人風(fēng)險報告等要求外,明確提出個人信息跨境場景下,需向個人告知,所屬銀行保險機(jī)構(gòu)向境外接收方行使信息權(quán)利的方式和程序。
要求銀行保險機(jī)構(gòu)按照“明確告知、授權(quán)同意”原則處理個人信息,收集個人信息應(yīng)限于最小范圍,不得過度收集,開展涉及對個人權(quán)益有重大影響的個人信息處理活動時,應(yīng)當(dāng)進(jìn)行個人信息保護(hù)影響評估,當(dāng)發(fā)生或者可能發(fā)生個人信息泄露、篡改、丟失的,銀行保險機(jī)構(gòu)應(yīng)當(dāng)立即采取補(bǔ)救措施,同時通知個人并報送國家金融監(jiān)督管理總局或者其派出機(jī)構(gòu)。

六是完善數(shù)據(jù)安全風(fēng)險監(jiān)測與處置機(jī)制。將數(shù)據(jù)安全風(fēng)險納入全面風(fēng)險管理體系。要求銀行保險機(jī)構(gòu)明確管理流程,主動評估風(fēng)險,對數(shù)據(jù)安全風(fēng)險進(jìn)行有效監(jiān)測,防止數(shù)據(jù)破壞、泄露、非法利用等安全事件發(fā)生。風(fēng)險管理、內(nèi)控合規(guī)和審計(jì)部門定期對數(shù)據(jù)安全開展審計(jì)、監(jiān)督檢查與評價。

七是深化監(jiān)督管理職責(zé),監(jiān)管機(jī)構(gòu)將通過非現(xiàn)場監(jiān)管和現(xiàn)場檢查相結(jié)合的方式,明確將數(shù)據(jù)安全管理情況納入監(jiān)管評估評估體系,大大提升監(jiān)管力度。同時加強(qiáng)監(jiān)管統(tǒng)籌和行業(yè)聯(lián)防聯(lián)控,統(tǒng)一管理重要數(shù)據(jù)目錄,實(shí)現(xiàn)銀行保險業(yè)數(shù)據(jù)安全監(jiān)測預(yù)警、信息共享、聯(lián)動處置。針對監(jiān)管措施和法律責(zé)任進(jìn)行了細(xì)化,包括風(fēng)險提示、監(jiān)管談話、監(jiān)管通報、責(zé)令改正、責(zé)令暫?;蚪K止服務(wù)、罰款。

《辦法》通過管理、技術(shù)、(數(shù)據(jù)安全風(fēng)險監(jiān)測與處置、監(jiān)督管理)運(yùn)營體系三位一體、有機(jī)融合,形成以動態(tài)數(shù)據(jù)安全管控策略為中心,管理體系為驅(qū)動,運(yùn)營體系為紐帶、技術(shù)體系為落地支撐的治理核心。

隨著金融行業(yè)數(shù)據(jù)安全保護(hù)相關(guān)標(biāo)準(zhǔn)要求不斷完善和安全監(jiān)管力度的不斷強(qiáng)化,數(shù)據(jù)安全治理與保護(hù)工作任務(wù)日益艱巨。
安恒信息通過多年來積極參與國家網(wǎng)絡(luò)安全與數(shù)據(jù)安全標(biāo)準(zhǔn)規(guī)范的制定,持續(xù)投入數(shù)據(jù)安全能力研發(fā)資源,以及參與大量客戶的數(shù)據(jù)安全體系規(guī)劃、建設(shè)落地到運(yùn)營的實(shí)踐經(jīng)驗(yàn),全面提出安恒數(shù)盾數(shù)據(jù)安全治理整體框架。框架基于管理、技術(shù)、運(yùn)營一體化的“三位一體”建設(shè)理念,結(jié)合數(shù)據(jù)安全三體系藍(lán)圖框架,清晰明確數(shù)據(jù)安全技術(shù)架構(gòu)設(shè)計(jì)、數(shù)據(jù)安全治理、能力建設(shè)和持續(xù)運(yùn)營的目標(biāo)、實(shí)現(xiàn)路徑、工作任務(wù)和實(shí)踐指引。

通過咨詢服務(wù)與底層產(chǎn)品、對應(yīng)的技術(shù)能力與平臺支撐,按照咨詢規(guī)劃、風(fēng)險評估、管控加固、監(jiān)測預(yù)警、審計(jì)溯源、安全運(yùn)營的落地步驟來全面落實(shí)數(shù)據(jù)安全動態(tài)管控策略與安全風(fēng)險監(jiān)測處置,確保數(shù)據(jù)安全工作的合規(guī)性,切實(shí)保障金融行業(yè)數(shù)據(jù)資產(chǎn)的整體安全。

往期精彩回顧

