
德勤中国金融服务业研究中心近日发布《建基固本 智绘新篇:中国银行业2025年发展回顾及2026年展望》报告,内容涵盖了2025年经济及金融形势回顾、2025年上市银行业绩分析、2025年上市银行业务观察、行业热点话题探讨及2026年宏观经济和银行业发展展望五个章节,逾250页。
为便于阅读与分享,报告精华章节将以连载形式刊发,与您一同探索银行业业务发展情况、经营模式及监管环境变化,并了解和吸取优秀国际同业发展经验。
“数据安全管理能力提升专项行动”筑牢风险底线
我国数字经济正进入深度发展阶段,数据作为生产要素的重要性不言而喻,数字金融的高质量发展更是离不开数据要素的广泛应用。在数字化进程中,金融机构的数据合规管理与风险防控压力持续加大:数据安全事件频发、个人信息被过度收集与非法交易、AI滥用引发算法歧视和虚假信息传播等问题开始凸显。释放数据价值的同时守住安全底线、平衡创新应用与合规管控,金融监管机构非常关注。2021年,国家层面的《数据安全法》和《个人信息保护法》出台之后,金融监管机构也陆续出台了一系列数据安全相关的监管要求。
表:近三年金融行业数据安全相关监管要求

2024年底颁发的《银行保险机构数据安全管理办法》凸显了监管机构对数据安全的高度重视。但是,金融机构统筹推进数据安全工作时遇到了较大挑战:数据安全范畴广,数据安全管理的责任落地并非易事;数据分类分级在实践过程中面临诸多技术细节;数据安全工具实施覆盖的系统众多,兼容新老系统的改造成本高;数据安全技术落地面临着现有系统业务需求新增、信创升级等多重技术任务叠加,实施周期长。不少金融机构面对监管压力,选择使用照搬照抄监管文件的方法建立管理制度,缺乏可操作的实施细则,因此不少数据安全的管控措施未能落地,数据安全领域的风险并没有降低。
在此背景下,国家金融监督管理总局办公厅于2025年12月17日印发《关于开展金融机构数据安全管理能力提升专项行动的通知》(金办发〔2025〕93号,以下简称“专项行动”),旨在推动《银行保险机构数据安全管理办法》的落地实施,提升金融机构的数据安全治理能力。此专项行动的推出必将推动金融机构的数据安全制度从纸面要求走向实效落地,倒逼金融机构数据安全的能力建设迈上新台阶。2025年12月22日发布的《银行业保险业数字金融高质量发展实施方案》(金办发〔2025〕95号)要求“充分发挥数字技术和数据要素的双轮驱动作用,赋能金融服务提质增效,助力数字经济建设,实现数字金融高质量发展”,进一步强调“牢牢守住风险底线”。
作为守住风险底线的坚实保障,专项行动按照“发现一批、整改一批、通报一批、处罚一批”的总体要求推进,以宣传部署、自查整改、检查通报、总结交流四个阶段稳步实施,到2026年底实现金融机构数据安全管理水平显著提升。
为确保自查整改落地见效,专项行动下发自查整改情况表,将数据安全治理、数据分类分级、数据安全管理、数据安全技术保护、个人信息保护以及数据安全风险监测与处置六大工作要点细化为22个问题类型、138个主要问题环节,为机构自查自纠、整改提升提供清晰指引与实操依据。
表:2026年专项行动核心工作安排

从专项行动看数据安全的监管重点
1
金融机构数据安全管理责任需更具体
数据安全治理正在从“责任明确”逐步走向“责任可落地”的阶段。专项行动进一步要求金融机构完善责任体系,如明确主要负责人的第一责任人责任、数据安全归口管理部门应承担的各项职责、信息科技部门应承担的各项职责、各业务领域的数据安全管理责任等。
数据安全治理的核心导向在于:金融机构不能仅将数据安全责任停留在制度条文或组织架构层面,而要真正将责任要求嵌入日常经营管理、业务流程与操作环节中,形成可执行、可监督、可检验的责任链条。通过明确各级人员职责、压实牵头部门职能、健全跨部门协同机制,推动责任从“纸面”落到“地面”,确保数据安全治理与业务发展同向发力,真正实现责任体系全流程、可量化、可追溯、可考核。
2
数据分类分级支撑全流程管控
专项行动依然强调数据分类分级的基础性要求,但已呈现明显前移趋势――不再局限于仅关注机构是否完成数据分类分级工作,而是更着重核查数据分类分级是否全面覆盖真实业务与经营数据、是否贴合实际业务场景,以及分类分级结果能否有效支撑后续安全管控、风险监测与全生命周期保护。
监管提出动态管理和维护数据目录、按数据分类分级结果采取差异化安全保护措施、建立数据分类分级动态调整和审批机制的自查要点,要求机构具备动态更新与持续维护的能力,确保分类分级结果真实准确、可落地、可运用,真正成为技术管控与风险监测的起点,而非数据安全管理工作的终点。
3
数据安全更聚焦到数据使用场景
本次专项行动中,监管视角聚焦数据使用场景与风险行为本身。相较于过去,监管要求更侧重通过数据存储安全和网络边界防护等静态防护措施保障数据安全,专项行动更关注数据在全生命周期中的访问、使用、流转与处置等动态过程,重点覆盖数据库运维、大数据开发利用、对外数据共享、接口调用、第三方委托合作等高频业务场景。
监管核心围绕数据是否在授权范围内合规使用,是否存在越权操作、违规滥用、异常访问等高风险行为展开,并着重检验金融机构是否具备对风险行为的实时监测、风险防控、全程追溯与闭环处置能力,推动数据安全管控从被动防御向主动识别、精准治理转变。
4
赋能金融机构提升风险监测能力
风险监测能力成为本次专项行动检验金融机构数据安全管理水平的重要维度。专项行动强调风险监测、评估、事件预警与应急处置的全流程建设,充分体现出监管对数据安全实际运行效果的高度关注。
监管重心从事后处置向事前预警前移,不再仅以事后事件作为评判标准,而是重点关注机构是否具备主动发现风险、实时监测异常、提前干预处置、全程闭环管理的运行能力。专项行动特别提到“有条件的金融机构可开展网络和数据安全攻防演练”,即通过一系列的风险监测手段来检验当前数据安全的落地效果。
从专项行动探究金融机构的应对策略
基于专项行动部署与行业实践经验,德勤建议金融机构应以此次专项行动为契机,推动构建数据合规与风险管理体系,通过系统化建设与常态化运营,推动数据安全管理从被动应对检查,转向主动提升长效治理能力,实现数据安全的合规水平与风控能力同步提升。
1
以数据资产支撑数据的分类分级
数据资产的梳理和盘点是最基础的工作。建议金融机构以数据资产视角推进数据分类分级落地:在开展分类分级工作时,金融机构可立足数据库、大数据平台、系统接口等实际数据载体,梳理好全域数据资源,形成统一、清晰的数据资产视图,并动态更新。动态更新的数据资产图可有效支撑后续权限管控、数据脱敏、风险监测等安全管控措施,也可以支持数据分类分级覆盖全业务及经营管理过程。
表:以数据资产支撑数据的分类分级

2
以场景化来落地数据安全管理
通过将安全要求嵌入具体业务场景,金融机构可进一步压实各部门、各岗位的数据安全管理责任,推动责任体系从制度层面落到实操环节。此外,金融机构可聚焦数据库运维、大数据分析、数据共享与使用、第三方委托处理等重点使用场景,明确各场景下的数据访问主体、最小授权范围及合规使用边界,杜绝越权访问、未授权访问。在各业务场景中构建覆盖权限申请、审批、分配、复核、回收全流程的访问管理机制,配套建立全流程操作审计体系,实现数据访问、查询、导出等行为可记录、可追溯、可核查,全面提升数据使用行为的可控性与合规性。
数据安全能力建设不仅仅停留在制度条文或工具部署上,更应嵌入业务流程与系统全生命周期运行过程,推动数据安全技术与业务流程深度融合。
图:以场景化来落地数据安全管理

3
数据安全贯穿系统的全生命周期
在系统开发、测试、上线投产及日常运营等各个环节,同步落实数据的安全管理要求,可使数据在系统全生命周期内得到统一、持续、有效的管理与保护,切实满足专项行动对数据安全落地性与实效性的要求。这就要求金融机构将数据安全嵌入开发、测试、上线和运营的各个环节,确保全流程的合规可控。
图:数据管理全生命周期

4
构建数据使用的高风险行为监测体系
金融机构应关注敏感数据异常访问、违规流动、违规使用等高风险行为,构建针对性的监测体系,配套完善风险评估、应急响应及报告、事件处置的组织架构和管理流程。数据使用的监测体系可满足监管对数据安全可核查、可追溯、重实效的核心要求,及时防范各类数据安全隐患,有效降低数据安全事件发生概率。
图:高风险行为监测体系

5
应对新技术使用过程中的数据安全风险
大数据、流程自动化、人工智能等新技术在金融领域广泛应用的效果都离不开大规模的数据支撑,金融机构应重视这些新技术带来的数据安全挑战。在这些技术的研发和运营过程中,如模型算法开发、自动化决策分析、数据标注等活动中,提前将数据安全与合规要求嵌入应用场景中,明确界定数据使用范围、操作权限与责任分工,强化风险评估与管控,监测自动化处理与系统运行结果。在鼓励业务创新的同时,有效防范新技术带来的合规风险与数据安全隐患。
数据安全不仅是金融机构合规审慎经营的内在需求,也是维护金融安全的必然要求,更是促进金融业高质量发展的重要举措。专项行动以“四个一批”为抓手,以阶段性任务为推进载体,直指金融数据安全治理中长期存在的落地痛点。金融机构以此为契机,落实应对策略,破解落地痛点、提升数据安全管理能力,提升数据安全防护能力,共同为行业安全稳定运行营造良好环境。
德勤拥有数据安全领域的一体化解决方案,正在此次专项行动中为诸多金融机构助一臂之力:协助金融机构开展数据安全的自查工作,如数据安全风险评估、数据安全管理审计等;协助完善数据安全的管理制度;协助构建数据资产体系等数据领域的专业服务。
点击文末“阅读原文”
下载报告原文

业务垂询,敬请联络:
曾浩
德勤中国金融服务业
银行业及资本市场主管合伙人
金融服务业全国审计与鉴证主管合伙人
电话:+86 21 6141 1821
邮箱:calzeng@deloittecn.com.cn
唐文剑
德勤中国
信息技术与鉴证合伙人
电话:+86 10 8512 5766
邮箱:darwintang@deloittecn.com.cn
林松祥
德勤中国
网络安全服务合伙人
电话:+86 10 8512 4888
邮箱:chaphylin@deloittecn.com.cn
中国银行业2025年发展回顾及2026年展望报告系列连载:
免责声明:
第三方机构如想转载德勤微信文章,请原文转载(不得修改)。如文章内容有改动,须在发布前获得德勤的审核批准。同时,请必须在文章内附以下信息及免责声明:
本通信中所含内容乃一般性信息,任何德勤有限公司、其成员所或它们的关联机构(统称为“德勤网络”)并不因此构成提供任何专业建议或服务。任何德勤网络内的机构均不对任何方因使用本通信而导致的任何损失承担责任。


点击“阅读原文”,下载报告。
温馨提示:由于微信界面限制,若打开以下德勤网页后无法下载报告,请按右上角“选项”并于浏览器中打开后进行下载。