数据安全监管要求研究报告
一、执行摘要
本报告系统梳理截至 2026 年 7 月国家及金融行业监管机构对数据安全的指导意见与规范要求,重点覆盖全国人大及国务院上位法、国家标准、中国人民银行、国家金融监督管理总局(含原银保监会)、行业协会自律文件五个层级,并对分类分级、核心/重要数据界定、保护强度等关键维度进行横向比对。核心结论如下:
双线监管
人民银行(业务领域数据)与金监总局(机构全量数据)两套规章并行,银行业机构须同时满足
3 级基线
"核心—重要—一般"三级分级已成为国家法定基线,各监管线在此之上细化
5 套分级尺
国标 3 级、人行 3 级、金监"3 级+细分"、JR/T 0197 五级、六部门指南 4 级并存,需建立映射
2 小时
金监总局数据安全事件最快报告时限;人行网络安全事件简报要求 1 小时
五点核心研判
- 监管框架已由"分散指引"进入"体系化规章"阶段。2024 年 12 月金监总局《银行保险机构数据安全管理办法》(金规〔2024〕24号)与 2025 年 6 月施行的《中国人民银行业务领域数据安全管理办法》(人民银行令〔2025〕第3号)先后落地,构成银行数据安全的两大直接监管基石;上位有《数据安全法》《个人信息保护法》、2025 年修正的《网络安全法》(2026-01-01 施行)和《网络数据安全管理条例》(国务院令第790号,2025-01-01 施行)。
- 分类分级口径趋于统一但尚未合一。国标 GB/T 43697-2024 确立"核心/重要/一般"三级国家框架;人行、金监两办法均采纳三级框架,但金监将"一般数据"再细分出"敏感数据",人行则以"高敏感性数据项"标识;行业既有实践仍广泛使用 JR/T 0197-2020 的五级制;2026 年 6 月六部门《金融信息服务数据分类分级指南》又提出"核心/重要/敏感一般/常规一般"四级并首次给出量化阈值。银行业机构需自建一张多标准映射表(详见 4.2 节)。
- 重要数据认定采取"目录制+告知制"。机构负有识别、申报义务,但最终以监管告知或公开发布为认定节点;未被告知为重要数据的,数据出境可免评估(《促进和规范数据跨境流动规定》)。人行已建立"机构申报→人行汇总→国家数据安全工作协调机制审定→逐一告知"闭环。
- 数据跨境合规路径显著明晰。2025 年 4 月六部门《促进和规范金融业数据跨境流动合规指南》给出 47 项豁免场景 + 61 项经预评估认可的场景(合计 108 项);北京 2025 版"两区"负面清单已明确将银行业纳入适用行业。
- 执法趋严且"双罚"常态化。2025 年以来"数据安全管控不足"已成为独立处罚事由(如某城商行被罚 70 万元、某外资行被罚 30 万元),人行对某国有大行征信信息违规开出罚款 3961.5 万元的大额罚单,机构与责任人同步追责。
二、监管体系全景
银行数据安全监管要求呈"金字塔"式层级结构,效力自上而下递减、颗粒度递增:
法律(全国人大常委会)数据安全法 · 个人信息保护法 · 网络安全法(2025修正)行政法规(国务院)网络数据安全管理条例(国务院令第790号,2025-01-01施行)部门规章 / 规范性文件人行令〔2025〕3号《人行业务领域数据安全管理办法》 · 金规〔2024〕24号《银行保险机构数据安全管理办法》 · 网信办令11/13/16/20号(跨境) · 六部门金融业跨境合规指南 / 金融信息服务数据分类分级指南国家标准 / 金融行业标准GB/T 43697-2024 分类分级规则 · JR/T 0197 分级指南 · JR/T 0223 生命周期 · JR/T 0171 个人金融信息 · JR/T 0071 等保 · JR/T 0358-2026 能力体系行业自律 / 实践指引银行业协会自律公约 · 支付清算协会公约 · 互金协会团标(T/NIFA 34/35) · TC260 实践指南对银行的"双线监管"格局
| | | |
|---|
| 人民银行线 | 人民银行令〔2025〕第3号(2025-06-30施行,七章56条) | 人行职责的 10 个业务领域数据:货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗钱 | 银行的支付清算、征信、反洗钱等业务数据须按人行口径分类分级、申报重要数据目录、按期报送风险评估 |
| 金监总局线 | 金规〔2024〕24号(2024-12-27发布并施行,九章81条) | 银行保险机构全量数据处理活动(客户、业务、经营管理、系统运行和安全管理数据) | 机构层面数据安全治理、分类分级、技术保护、个人信息保护、事件报告的总纲;废止银保监办发〔2022〕118号 |
| 网信/公安线 | 网络安全法、网络数据安全管理条例、跨境系列规定、App 个人信息治理 | | 等保定级备案、重要数据申报、出境评估/标准合同/认证、App 收集使用个人信息合规 |
协同要点:两办法均衔接《数据安全法》三级分级框架,且金规〔2024〕24号第2条明确"国家有关主管部门另有规定的,应当依法遵守其规定"——即人行线要求与金监线要求叠加适用,就高从严。三、监管演进时间线(2016 → 2026)
● 2016-11 / 2017-06-01
《网络安全法》通过 / 施行——网络安全与等级保护基础性法律
● 2018-05-21
银保监会《银行业金融机构数据治理指引》(银保监发〔2018〕22号)——首部金融数据治理规范性文件,现行有效
● 2018-09-27
证监会 JR/T 0158-2018《证券期货业数据分类分级指引》(4级,对照参考)
● 2020-02-13
JR/T 0171-2020《个人金融信息保护技术规范》发布——C1/C2/C3 三类个人金融信息
● 2020-09-23
JR/T 0197-2020《金融数据安全 数据安全分级指南》发布——金融数据 5 级分级
● 2020-09-15 / 11-01
人行令〔2020〕第5号《金融消费者权益保护实施办法》发布/施行——第三章消费者金融信息保护(第28—34条)
● 2020-11-11
JR/T 0071-2020《金融行业网络安全等级保护实施指引》(替代 2012 版,等保2.0落地金融业)
● 2021-06-10 / 09-01
《数据安全法》通过 / 施行——第21条确立数据分类分级保护制度、国家核心数据与重要数据目录制度
● 2021-08-20 / 11-01
《个人信息保护法》通过 / 施行——金融账户列为敏感个人信息,单独同意、影响评估、出境评估等义务
● 2021-04-08
JR/T 0223-2021《金融数据安全 数据生命周期安全规范》发布——采集/传输/存储/使用/删除/销毁六环节
● 2021-12-30(2022-01施行)
银保监办发〔2021〕141号《银行保险机构信息科技外包风险监管办法》——重要数据与客户个人敏感信息外包管控,废止银监发〔2013〕5号
● 2021-12-31
TC260《网络数据分类分级指引》实践指南(TC260-PG-20212A)——GB/T 43697 前身,首提"一般/重要/核心"三级
● 2022-07 / 2022-09-01
网信办令第11号《数据出境安全评估办法》施行
● 2022-12-26(2023-03-01施行)
银保监会令2022年第9号《银行保险机构消费者权益保护管理办法》——第六章消费者信息安全权
● 2023-02 / 2023-06-01
网信办令第13号《个人信息出境标准合同办法》施行
● 2023-07-24
人行《业务领域数据安全管理办法(征求意见稿)》公开征求意见("三级五层"框架,后调整)
● 2024-03-15 / 10-01
GB/T 43697-2024《数据安全技术 数据分类分级规则》发布/实施——国家级三级分级框架 + 重要数据识别规则(附录G)
● 2024-03-22
网信办令第16号《促进和规范数据跨境流动规定》公布并施行——豁免情形、自贸区负面清单机制 | 同月:金监总局《银行保险机构数据安全管理办法(征求意见稿)》公开征求意见
● 2024-09-24 / 2025-01-01
国务院令第790号《网络数据安全管理条例》公布/施行——重要数据识别申报、个人信息保护、大型平台义务
● 2024-10-25
互金协会发布《金融数据安全治理实施指南》等四项数据安全标准
● 2024-12-27
金规〔2024〕24号《银行保险机构数据安全管理办法》发布并施行——银行保险条线数据安全总纲(九章81条),废止银保监办发〔2022〕118号
● 2025-04-17(报道)
六部门《促进和规范金融业数据跨境流动合规指南》印发——47 项豁免 + 61 项认可场景(合计108项)
● 2025-05 / 2025-06-30
人民银行令〔2025〕第3号《中国人民银行业务领域数据安全管理办法》公布 / 施行——人行条线数据安全总纲(七章56条)
● 2025-08-01
人民银行令〔2025〕第4号《业务领域网络安全事件报告管理办法》施行——较大以上事件 1 小时简报 + 24 小时报告
● 2025-10-14 / 2026-01-01
网信办、市场监管总局令第20号《个人信息出境认证办法》公布/施行——认证路径制度化,证书有效期 3 年
● 2025-10-28 / 2026-01-01
《网络安全法》修正决定通过(主席令第六十一号)/ 施行——新增 AI 条款、大幅加重数据泄露法律责任(最高 1000 万元)、扩大域外适用
● 2026-06-06
JR/T 0358-2026《金融数据安全 数据安全能力体系》发布并实施——数据安全能力成熟度 1—5 级
● 2026-06(6月8日印发/13日解读)
六部门《金融信息服务数据分类分级指南》——参照国标建立"核心/重要/敏感一般/常规一般"四级,首次量化重要数据识别阈值 | 6月18日金监总局发布银行业保险业 AI 安全开发应用指导意见
易混淆澄清:2025 年完成修正的是《网络安全法》(主席令第六十一号,2026-01-01 施行);《数据安全法》截至 2026-07-27 未修改,仍为 2021 年版本。部分网络转载易混淆两者,引用时务必区分。四、横向比对分析
本章为报告核心。将国家标准、人行线、金监总局线及行业标准在八个维度上并列比对,标注差异点与适用建议。
4.1 数据分类框架比对
| | |
|---|
| | 先按行业领域(金融、工业、电信、能源等),再按业务属性:业务领域、责任部门、描述对象(用户/业务/经营管理/系统运维)、数据主体(公共/组织/个人)、内容主题、数据用途、数据来源等 |
| | ①业务关联性(是否个人信息、是否外部收集、所在系统、关联业务类别)②敏感性(逐数据项标识;敏感个人信息、涉商业秘密的客户经营信息、需严控知悉范围的业务信息标为"高敏感性数据项")③可用性(按篡改/破坏影响确定差异化 RPO) |
| | 第17条:客户数据、业务数据、经营管理数据、系统运行和安全管理数据等类型 |
| 六部门《金融信息服务数据分类分级指南》(2026) | | 业务数据、用户数据、企业数据 |
| | |
研判:金监分类(4 类)面向机构治理,人行分类(3 维)面向数据项级管控,六部门指南分类(3×9×67)面向金融信息服务目录化管理。三者不冲突,可在银行数据资源目录中作为并行标签维度落地:一张目录、多套标签。4.2 数据分级框架比对(核心比对)
| | | | |
|---|
GB/T 43697-2024 国家标准,2024-10-01 实施 | | 核心数据 | 影响对象 × 影响程度(领域、群体、区域、精度、规模、深度、覆盖度);就高从严、点面结合(汇聚融合升级)、动态更新 | |
人行令〔2025〕3号 2025-06-30 施行 | | 核心数据重要数据一般数据 + 高敏感性数据项(分类维度标识,非独立级别) | 与国标一致的三级定义;敏感性在"分类"维度逐数据项标识 | 征求意见稿的"敏感性1-5层"被取消,正式稿简化为高敏感标识 |
金规〔2024〕24号 2024-12-27 施行 | | 核心数据重要数据一般数据(细分 敏感数据 与 其他一般数据) | 核心/重要与国标趋同;敏感数据=对经济运行/社会稳定/公共利益有一定影响,或对组织自身、公民个体造成重要影响 | "敏感数据"是一般数据的子类 |
JR/T 0197-2020 金融行业标准,现行 | | | 安全性(保密性/完整性/可用性)遭破坏后的影响对象(国家安全、公众权益、个人隐私、企业合法权益)× 影响程度(严重/一般/轻微/无) | 行业沿用最广的操作尺;重要数据不宜低于5级;4级含C3、3级含C2、2级含C1 |
JR/T 0171-2020 金融行业标准,现行 | | | 按泄露/未授权使用对个人信息主体的危害程度:C3 用户鉴别信息;C2 可识别身份与金融状况信息;C1 机构内部信息资产 | 仅覆盖个人金融信息,与 0197 的 2-4 级形成映射 |
六部门《金融信息服务数据分类分级指南》 2026-06 印发 | | 核心数据 | 参照 GB/T 43697-2024,在"一般数据"内增设敏感层;首次量化重要数据阈值:如 1000 万人及以上个人用户基本信息、100 万人及以上交易数据集、10 万人生物特征识别信息数据集等 | 适用于金融信息服务机构;为量化识别提供业内首个标尺 |
JR/T 0250-2022 / JR/T 0158-2018 证券期货业,对照参考 | | | 影响对象(行业/机构/客户)× 影响范围 × 影响程度;设聚合性升级、时效性降级因素 | 证券业口径,未按"核心/重要"改造;与银行业尺度不同,仅作对照 |
多标准映射参考(落地建议)
| | | |
|---|
| 核心数据 | | | 直接影响政治安全、国家安全重点领域的数据(银行极少持有,以监管告知为准) |
| 重要数据 | | | 达到规模阈值的客户群体数据集、支付清算体系运行数据等(以人行/金监告知为准) |
| 敏感数据 / 高敏感性数据项 | | | 银行卡密码、CVN、生物识别信息(C3→4级);账号、证件号、手机号、交易流水(C2→3级) |
| 其他一般数据 | | | 开户时间、开户机构等内部信息资产(C1→2级);可公开数据(1级) |
注意:上表映射为本报告基于各标准定义整理的工作参考,监管尚未发布官方映射关系;JR/T 0197/0223/0171 的配套修订(人行办法起草说明已预告)截至本报告日尚未发布,映射关系需在标准修订后复核。4.3 核心数据 / 重要数据 / 敏感数据定义比对
| | | | |
|---|
| 核心数据 | 第21条:关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,实行更严格管理制度 | 对领域/群体/区域具有较高覆盖度或达到较高精度、较大规模、一定深度,一旦被非法使用或共享可能直接影响政治安全的重要数据 | 同国标口径(直接影响政治安全的重要数据);跨主体流动须经人行报国家数据安全工作协调机制评估 | 影响政治安全、国家安全重点领域、国民经济命脉、重要民生、重大公共利益;跨主体流动须风险评估、安全审查 |
| 重要数据 | 由国家统筹的目录制度确定,各地区/部门制定本行业具体目录 | 特定领域、特定群体、特定区域或达到一定精度和规模,一旦遭篡改、破坏、泄露或非法获取利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全(仅影响组织自身或公民个体的一般不作为重要数据) | 同国标口径;机构须识别申报全量业务数据,人行汇总目录经国家协调机制审定后逐一告知 | 同国标口径;六部门2026指南给出量化阈值(1000万个人用户基本信息 / 100万交易数据集 / 10万生物特征等) |
| 敏感数据/高敏感 | | | 高敏感性数据项:敏感个人信息、可能涉商业秘密的客户经营信息、应严格控制知悉范围的业务信息(分类标识) | 敏感数据(一般数据子类):对经济运行、社会稳定、公共利益有一定影响,或对组织自身、公民个体造成重要影响的数据 |
共识与差异:核心/重要数据定义四方已实质趋同(同源于国标);差异集中在"敏感"层——人行做数据项级标识(管控颗粒度最细),金监做级别子类(管理颗粒度居中)。银行落地时建议:以金监"敏感数据"确定管理级别,以人行"高敏感性数据项"确定字段级技术管控(加密、脱敏、多因素)。4.4 安全保护要求强度比对
| | |
|---|
| 存储重要数据的系统须满足等保三级以上;存储核心数据的系统须满足等保四级或关基保护要求(第32条) | 要求建立与分级结果适配的技术保护体系(未直接规定等保级别对应,实践中按网信线等保要求执行) |
| 高敏感性数据项:加密存储(第32条)、加密传输(第35条)、展示/打印脱敏(第17、33条)、日志脱敏(第30条)、原则上不导出、不经邮件/即时通讯/移动介质传输(第17、20条) | 加密传输、安全隔离、权限管控、监测报警、去标识化等技术措施(个人信息与敏感级数据重点管控) |
| 可访问高敏感数据项的账号须多因素认证/二次授权(第29条) | 最小必要授权、异常操作监控;禁止从业人员违规查询下载客户信息(消保9号令第47-48条配合) |
| 梯度要求:一般至少 6 个月;重要数据相关系统至少 1 年;核心数据相关系统至少 3 年(第30条) | |
| 重要数据处理者每年评估,次年 1 月 15 日前报送人行(第42条) | 每年 1 月 15 日前 |
| | 数据安全全面审计每三年至少一次(第66条);重大事件后专项审计(第70条) |
| | |
| 重要数据对外提供、委托处理、共同处理前须风险评估(第22条);核心数据流动报国家协调机制 | 委托处理合同必备条款(目的/期限/范围/删除方式),受托方不得转委托、不得挪用于训练加工(第30条);向外部提供敏感级及以上数据须数据主体同意(第34条);批量敏感级以上共享/委托/转让须提前 20 个工作日报告(第73条) |
| | 数据委托处理纳入信息科技外包管理;数据安全主体责任不得外包;供应链涉敏感级及以上数据的加强供应商准入(第31条,衔接银保监办发〔2021〕141号) |
4.5 治理架构要求比对
| |
|---|
| 党委(党组)、董(理)事会承担主体责任;机构主要负责人为第一责任人,分管数据安全的高管为直接责任人;设数据安全归口管理部门(制度、目录、分类分级、评估、应急、共享/引入/出境统筹等8项职责);"谁管业务、谁管业务数据、谁管数据安全";信息科技部门为技术保护主责部门;风险/内控合规/审计部门纳入全面风险管理与内控评价体系(三道防线)。注:办法未强制要求设立"数据安全委员会"。 |
| 重要数据处理者须明确数据安全负责人和管理机构;安全负责人可直接向人民银行报告;因合并、分立、解散、破产等影响重要数据安全的,事前报告处置方案。 |
| 重要数据处理者明确网络数据安全负责人和管理机构;特定种类/规模重要数据的负责人和关键岗位人员须安全背景审查。 |
| 银保监发〔2018〕22号数据治理指引(现行有效) | 董事会承担数据治理最终责任;监事会监督;高管层建体系;可设首席数据官;归口管理部门牵头;数据治理自评估按年度报送监管。 |
4.6 数据安全事件分级与报告时限比对
| | |
|---|
| 特别重大 / 重大 / 较大 / 一般 四级(判定标准见办法附件《数据安全事件分级》) | 事件发生 2 小时内报告金监总局或派出机构;24 小时内提交书面报告;特别重大事件每 2 小时续报;处置结束后 5 个工作日内报评估总结报告 |
| 人行令〔2025〕第4号《业务领域网络安全事件报告管理办法》(2025-08-01 施行) | | 较大以上事件 1 小时内简报 + 24 小时内报告;重大以上每 2 小时报进展;处置后 10 个工作日内总结报告 |
| 核心数据泄露/篡改破坏 → 特别重大事件;重要数据 → 重大事件 | |
| | 消费者金融信息泄露可能危及人身财产安全的:立即补救并报告人行分支机构、告知消费者;其他不利影响:72 小时内报告 |
| 银保监办发〔2021〕141号外包办法(第38条) | | 外包中重要数据或客户个人信息泄露、重要业务中断等,按突发事件要求报告(无规定的 24 小时内) |
应急口径建议:以"最严时限"作应急预案基线——数据安全事件2 小时内双线评估(金监线必报;涉人行业务领域网络安全事件同步 1 小时简报口径),涉个人信息泄露同时触发向个人告知义务(个保法/网数条例/金监办法第63条)。4.7 个人信息保护要求比对
| |
|---|
| 金融账户属敏感个人信息(第28条):处理须特定目的+充分必要性+单独同意;事前个人信息保护影响评估(第55条);CIIO 或达量处理者境内存储、出境须安全评估(第40条);指定个人信息保护负责人(第52条) |
| 网络数据安全管理条例(2025-01-01 施行) | 细化告知与单独同意(第21、22条);便捷行权(第23—25条);定期合规审计(第27条);处理 1000 万人以上个人信息的,履行重要数据处理者的负责人/机构与年度风险评估义务(第28条) |
| 告知同意、最小范围收集;重大影响处理活动做影响评估(记录保存≥3年);共享/对外提供须告知同意,跨境额外告知;自动化决策透明公平;泄露立即补救、通知个人并报监管(第63条) |
| 消费者金融信息(身份、财产、账户、信用、交易信息等)处理须明示同意;不得变相强制收集;建立分级授权为核心的使用管理制度;泄露报告义务(见4.6) |
| 线上格式条款不得默认同意;与合作方协议须约定数据保护责任;未经同意不得跨平台传递;权限最小必要;禁止从业人员违规查询、下载、复制、篡改消费者个人信息 |
| C3(银行卡密码、CVN、生物识别等):不得共享转让、不得委托无资质收集、加密存储传输,原则上不得第三方存储;C2(账号、证件号、手机号等):告知同意后可共享委托;境内收集原则上境内存储 |
4.8 数据跨境要求比对
| | |
|---|
| 《数据出境安全评估办法》(网信办令第11号,2022-09-01 施行) | | CIIO 出境个人信息/重要数据;非 CIIO 出境重要数据,或年累计出境 100 万人以上个人信息(不含敏感)或 1 万人以上敏感个人信息。评估结果有效期 3 年(可延3年) |
| 《个人信息出境标准合同办法》(网信办令第13号,2023-06-01 施行) | | 非 CIIO 年累计 10 万—100 万人个人信息(不含敏感)或不满 1 万人敏感个人信息 |
| 《促进和规范数据跨境流动规定》(网信办令第16号,2024-03-22 施行) | | 跨境支付、汇款、开户等履约必需情形免予申报;未被告知/公布为重要数据的免作重要数据申报评估;自贸区负面清单外数据免三条路径 |
| 《促进和规范金融业数据跨境流动合规指南》(人行、金监总局、证监会、外汇局、网信办、数据局六部门,2025-04 印发) | | 47 项可免予评估/合同/认证的金融业务场景 + 61 项经行业级预评估认可的常见场景(合计 108 项),并附场景对应个人信息数据项清单——银行跨境业务数据出境的首要操作依据 |
| 北京"两区"负面清单 2025 版(2026-05 发布) | | 覆盖 9 领域 67 场景 612 字段,明确新增银行业;适用范围扩至北京全市域 |
| 上海负面清单 2025 版(2026-04 发布) | | 再保险、国际航运、商贸、气象 4 领域(2024 版含金融),全市域适用,附《数据分类分级参考规则》 |
| 《个人信息出境认证办法》(网信办、市场监管总局令第20号,2026-01-01 施行) | | 与标准合同同档量级适用;证书有效期 3 年;不得拆分数量规避安全评估;配套 GB/T 46068-2025(2026-03-01 实施) |
五、重点文件修订脉络与关键变化点
5.1 人行《业务领域数据安全管理办法》:征求意见稿(2023-07)→ 正式稿(2025)
| | |
|---|
| "三级五层":三级分级+敏感性、可用性各自分层(敏感性 1—5 级) | 取消敏感性/可用性分层,二者并入"分类"维度;分级回归"一般/重要/核心"三级;敏感性改为"高敏感性数据项"标识 |
| | 精简为"基本安全原则+高敏感性特殊要求",给机构留灵活空间 |
| | 删除 |
| | 新增与其他主管部门协作、可联合执法检查(第4、47条) |
| | 新增从轻/减轻情形:已采取保护措施并立即补救、积极提供风险情报(第52条) |
| | "总体要求"与"分类分级"合并,最终七章 56 条 |
沿革:2023-07-24 公开征求意见(收 103 条有效意见)→ 2025-04-02 行务会议通过 → 2025-05 公布 → 2025-06-30 施行。起草说明预告将配套修订 JR/T 0197、JR/T 0223 等标准(截至本报告日修订版尚未发布)。
5.2 金监总局《银行保险机构数据安全管理办法》:2022 试行 → 2024-03 征求意见稿 → 2024-12 正式稿
| |
|---|
| 《银行业金融机构数据治理指引》(银保监发〔2018〕22号)——数据治理框架(质量、价值),现行有效,与数据安全办法互补 |
| 《银行保险机构数据安全办法》(银保监办发〔2022〕118号)——过渡性文件,已被 2024 正式办法废止 |
| 《银行保险机构数据安全管理办法(征求意见稿)》公开征求意见(注意:为 2024 年 3 月而非 2023 年) |
| 金规〔2024〕24号正式发布并同日施行,九章 81 条 |
征求意见稿 → 正式稿关键变化
- 规制主体微调:"农村信用社"→"农村信用合作社"、"财务公司"→"企业集团财务公司";删除"开发性金融机构"(第80条保留参照适用空间);
- 第10条明确"分管数据安全的高级管理人员"为直接责任人,问责链条更清晰;
- 第31条新增:供应链服务涉及敏感级及以上数据处理的,加强供应商准入和安全管理;
- 第69条报告对象统一表述为"金融监管总局或其派出机构";
- 第2条新增衔接条款:"国家有关主管部门另有规定的,应当依法遵守其规定"。
5.3 《网络安全法》2025 年修正(主席令第六十一号,2026-01-01 施行)
- 沿革:2016-11-07 通过 / 2017-06-01 施行 → 2025-09-08 修正草案首次审议 → 2025-10-28 修改决定通过 → 2026-01-01 施行;
- 关键变化:新增坚持党的领导与总体国家安全观条款;新增人工智能条款(第20条:支持AI基础研究与关键技术研发、完善伦理规范、加强风险监测评估和安全监管);强化与《民法典》《个人信息保护法》衔接;大幅加重法律责任——造成大量数据泄露、关基丧失功能等特别严重后果的,罚款最高 1000 万元,直接责任人最高 100 万元;扩大域外适用与对境外危害行为的制裁措施。
- 对银行业影响:数据泄露的顶格处罚显著抬升,网络安全与数据安全违规成本同步放大,等保合规与事件处置留痕的重要性提高。
5.4 GB/T 43697-2024 的形成脉络
● 2021-12-31
TC260 实践指南《网络数据分类分级指引》(TC260-PG-20212A)——首提"一般/重要/核心"三级与多维分类,确立就高从严、动态调整原则
● 2022-09-14
《信息安全技术 网络数据分类分级要求(征求意见稿)》公开征求意见——国标直接前身
● 2024-03-15 / 10-01
GB/T 43697-2024 正式发布/实施——基本延续征求意见稿框架,并将"重要数据识别指南"整合为规范性附录G(原独立国标计划 20210995-T-469 终止,由附录G承接);首份以"数据安全技术"命名的国标
● 2026-06
六部门《金融信息服务数据分类分级指南》明确"参照 GB/T 43697-2024"——国标框架正式向金融信息服务领域落地细化
5.5 其他版本更替一览
| | | |
|---|
| | | 重要外包认定纳入"集中存储/处理重要数据和客户个人敏感信息";核心职能不得外包;重要外包提前20个工作日报告 |
| | JR/T 0071-2020(网络安全等级保护,6部分) | 对接等保2.0;新增云计算/大数据场景与"敏感数据和个人金融信息类别"附录 |
| 银办发〔2013〕107号、银发〔2016〕314号(已废止) | | 消费者金融信息保护专章升格为部门规章,明确 72 小时报告义务 |
| | 金监总局令2023年第5号(2024-07-01施行) | 网络安全、数据安全、外包管理纳入操作风险管控与"三道防线" |
| | 网信办、市场监管总局令第20号 + GB/T 46068-2025 | 认证路径由实践指南升格为部门规章+国标(2026-01-01/2026-03-01 生效) |
六、银行业合规要点(最新要求汇总)
综合两大办法及最新配套文件,银行业机构当前应对标的最新要求可归纳为十项:
- 建立"一张目录、多套标签"的数据资源目录:覆盖全量数据,同时承载金监四类分类、人行三维分类与分级标签;按 GB/T 43697-2024 三级框架定级,参照六部门 2026 指南量化阈值预判重要数据。
- 完成重要数据识别申报:向人行申报全量业务数据的重要/核心数据识别结果,以监管"告知"为最终认定;获告知后 30 日内(按办法要求)落实负责人、管理机构与背景审查。
- 落实治理架构"四个明确":党委/董事会主体责任、主要负责人第一责任人、分管高管直接责任人、数据安全归口管理部门——并执行"谁管业务、谁管业务数据、谁管数据安全"。
- 字段级管控高敏感数据项:敏感个人信息(含金融账户)、涉商业秘密客户经营信息等,落实加密存储/传输、展示脱敏、多因素认证、原则禁导出。
- 等保与数据级别挂钩:存储重要数据的系统达等保三级以上、核心数据系统达等保四级/关基标准;日志按 6 个月 / 1 年 / 3 年梯度留存。
- 双线报送机制:每年 1 月 15 日前分别向金监总局(金规24号第74条)与人行(人行3号令第42条,如为重要数据处理者)报送年度风险评估报告;批量敏感级以上数据共享/委托/转让提前 20 个工作日报告。
- 应急预案按"最严时限"设计:2 小时初报(金监)/ 1 小时简报(人行网络安全事件)/ 24 小时书面 / 特别重大每 2 小时续报 / 事后 5—10 个工作日总结;涉个人信息泄露同步履行告知个人义务。
- 个人信息合规闭环:敏感个人信息单独同意、线上不得默认勾选、影响评估记录保存至少 3 年、定期合规审计(处理 1000 万人以上个人信息的须履行重要数据处理者义务)。
- 外包与第三方合作管控:数据安全主体责任不得外包;委托合同必备条款+受托方禁转委托/禁挪用训练;供应链涉敏感级及以上数据强化准入。
- 跨境业务对照 108 项场景清单:优先适用六部门金融业跨境合规指南 47 项豁免;不在清单内的对照安全评估/标准合同/认证三路径与属地负面清单(北京 2025 版已含银行业)。
持续跟踪清单:①JR/T 0197 / 0223 / 0171 配套修订版(人行已预告);②《网络数据安全风险评估办法》(截至 2026-07-27 仍为征求意见稿);③人行/金监重要数据目录告知动态;④JR/T 0358-2026 数据安全能力体系评级在监管评估中的运用;⑤金监总局银行业保险业 AI 安全开发应用指导意见配套细则。附录A:监管文件总清单
A.1 法律与行政法规(4 件)
| | | | |
|---|
| | | 现行(未修订) | 全文 |
| | | 现行 | 全文 |
| | 2025-10-28 修正 / 2026-01-01 施行 | 现行(新修正) | 修正决定 |
| | | 现行 | 全文 |
A.2 人民银行线(6 件)
| | | | |
|---|
| | 2025-05 公布 / 2025-06-30 施行 | 现行·核心 | 全文 |
| | | 现行 | 报道 |
| | | 现行 | 全文 |
| | | 现行(修订预告) | 标准文本 |
| | | 现行(修订预告) | 备案信息 |
| | | 现行 | 备案信息 |
A.3 金监总局线(含原银保监会,7 件)
| | | | |
|---|
| | | 现行·核心 | 全文 |
| | | 现行 | 全文 |
| | | 已废止(被金规24号替代) | |
| | | 现行 | 全文 |
| | | 现行 | 全文 |
| | | 现行 | 全文 |
| 商业银行监管评级办法(数据治理5%、信息科技风险10%) | | | 现行 | 全文 |
A.4 国家标准 / 跨部门文件 / 跨境(9 件)
| | | | |
|---|
| | | 现行 | 标准信息 |
| | | 现行 | 解读 |
| | | 现行 | 报道 |
| | | 现行 | 公报 |
| | | 现行 | 全文 |
| | | 现行 | 全文 |
| | | 现行 | 新闻 |
| | | 现行 | 全文 |
| | | 征求意见稿 | 征求意见 |
A.5 协会自律 / 实践指南 / 证券业对照(9 件)
| | | | |
|---|
| | | 第38条数据安全与个人信息保护、严禁违规使用客户信息 | 链接 |
| | | 第10条个人信息保护(最小必须)、第13条信息技术安全 | 链接 |
| | | 人脸信息全生命周期管理、原始信息加密隔离存储、端到端保护 | 链接 |
| | | | 链接 |
| | | | 链接 |
| | 2021-12-31(TC260-PG-20212A) | | PDF |
| | | | PDF |
| | 2022-11-14(JR/T 0250-2022) | | PDF |
| | 2018-09-27(JR/T 0158-2018) | 影响对象×范围×程度定级,聚合升级/时效降级(对照参考) | PDF |
附录B:执法处罚案例(2023—2026)与趋势
| | | |
|---|
| | | 违反信用信息采集、提供、查询等 10 项规定;警告、没收违法所得 434.57 万元、罚款 3961.5 万元,17 名责任人同步被罚(银罚决字〔2025〕110号) |
| | | 生产环境数据安全管控不足、整改不彻底;罚款 70 万元(沪金罚决字〔2025〕171号) |
| | | 数据安全管控措施不符合监管要求等;罚款 185 万元 |
| | | 违反数据安全管理规定、未履行客户身份识别义务等;警告、通报批评、罚款 147.96 万元 |
| | | 未按规定落实数据安全管理规定等;罚款 116 万元(辽银罚决字〔2025〕12-13号) |
| | | 违规泄露客户信息;罚款 50 万元,支行行长被警告(鸡金监罚决字〔2025〕13号) |
| | | "数据安全管控不足";罚款 30 万元,责任人警告(沪金罚决字〔2025〕111号) |
| | | 违规收集使用个人信息(向其他处理者提供未告知并取得单独同意)被通报;2024 年曾因信用信息违规被人行罚 345.3 万元 |
| | | 侵害个人信息权益乱象专项整治通报:自查问题 15.42 万个、涉及员工 14.09 万人、影响消费者 1.99 亿人次;五大问题集中在收集、存储传输、查询使用、提供删除、第三方合作 |
执法趋势研判
- "数据安全"已成独立处罚事由:金监总局罚单出现"数据安全管控不足""生产环境数据安全管控不足"表述,人行罚单出现"违反数据安全管理规定"——不再依附于科技风险或征信条款;
- "双罚制"常态化:机构罚与高管、经办人员个人罚并行,与金规24号"第一责任人/直接责任人"条款呼应;
- 三线执法并行:人行(征信、数据安全管理)、金监总局(数据安全管控、客户信息保护)、网信/公安(App 违规收集个人信息通报)需同时应对;
- 专项行动加压:金监总局已印发数据安全管理能力提升专项行动通知,提出"发现一批、整改一批、通报一批、处罚一批"。
附录C:待核实事项与信息边界声明
| | |
|---|
| | 已确认:2021-08-20 经十三届全国人大常委会第三十次会议通过,2021-11-01 施行(共 8 章 74 条);主席令具体令号以全国人大公报为准 |
| JR/T 0197 / 0223 / 0171 配套修订版(人行办法起草说明已预告修订) | 截至 2026-07-27 未见正式发布,持续跟踪金标委 |
| 《促进和规范金融业数据跨境流动合规指南》正式发文字号 | |
| 金监总局 2024-03 征求意见稿文号;2023 年《关于加强第三方合作中网络和数据安全管理的通知》文号 | |
| 金监总局《数据安全事件分级》附件的逐条量化判定阈值 | |
| 《网络数据安全风险评估办法》《大型网络平台个人信息保护规定》等 | 截至 2026-07-27 仍为征求意见稿,引用其义务条款时须标注状态 |
| | |
| 金监总局银行业保险业 AI 安全开发应用指导意见发文字号 | |
信息边界声明:本报告基于 2026 年 7 月 27 日前公开渠道信息编制,关键文号、日期均经多源交叉核对并附来源;带"待核实"标注的信息不应作为合规决策的唯一依据。监管要求以各监管机构正式发布文本为准,重大事项建议征询法律合规部门或外部律师意见。数据安全监管要求研究报告 v1.1 | 编制日期 2026-07-27(v1.1 修订同日) | 仅供研究参考,不构成法律意见;所有监管要求以监管机构正式发布文本为准。