推广 热搜: 采购方式  滤芯  带式称重给煤机  甲带  气动隔膜泵  减速机型号  无级变速机  链式给煤机  履带  减速机 

数据安全监管要求研究报告

   日期:2026-07-27 17:11:59     来源:网络整理    作者:本站编辑    评论:0    
数据安全监管要求研究报告

一、执行摘要

本报告系统梳理截至 2026 年 7 月国家及金融行业监管机构对数据安全的指导意见与规范要求,重点覆盖全国人大及国务院上位法、国家标准、中国人民银行、国家金融监督管理总局(含原银保监会)、行业协会自律文件五个层级,并对分类分级、核心/重要数据界定、保护强度等关键维度进行横向比对。核心结论如下:

双线监管

人民银行(业务领域数据)与金监总局(机构全量数据)两套规章并行,银行业机构须同时满足

3 级基线

"核心—重要—一般"三级分级已成为国家法定基线,各监管线在此之上细化

5 套分级尺

国标 3 级、人行 3 级、金监"3 级+细分"、JR/T 0197 五级、六部门指南 4 级并存,需建立映射

2 小时

金监总局数据安全事件最快报告时限;人行网络安全事件简报要求 1 小时

五点核心研判

  1. 监管框架已由"分散指引"进入"体系化规章"阶段。
    2024 年 12 月金监总局《银行保险机构数据安全管理办法》(金规〔2024〕24号)与 2025 年 6 月施行的《中国人民银行业务领域数据安全管理办法》(人民银行令〔2025〕第3号)先后落地,构成银行数据安全的两大直接监管基石;上位有《数据安全法》《个人信息保护法》、2025 年修正的《网络安全法》(2026-01-01 施行)和《网络数据安全管理条例》(国务院令第790号,2025-01-01 施行)。
  2. 分类分级口径趋于统一但尚未合一。
    国标 GB/T 43697-2024 确立"核心/重要/一般"三级国家框架;人行、金监两办法均采纳三级框架,但金监将"一般数据"再细分出"敏感数据",人行则以"高敏感性数据项"标识;行业既有实践仍广泛使用 JR/T 0197-2020 的五级制;2026 年 6 月六部门《金融信息服务数据分类分级指南》又提出"核心/重要/敏感一般/常规一般"四级并首次给出量化阈值。银行业机构需自建一张多标准映射表(详见 4.2 节)。
  3. 重要数据认定采取"目录制+告知制"。
    机构负有识别、申报义务,但最终以监管告知或公开发布为认定节点;未被告知为重要数据的,数据出境可免评估(《促进和规范数据跨境流动规定》)。人行已建立"机构申报→人行汇总→国家数据安全工作协调机制审定→逐一告知"闭环。
  4. 数据跨境合规路径显著明晰。
    2025 年 4 月六部门《促进和规范金融业数据跨境流动合规指南》给出 47 项豁免场景 + 61 项经预评估认可的场景(合计 108 项);北京 2025 版"两区"负面清单已明确将银行业纳入适用行业。
  5. 执法趋严且"双罚"常态化。
    2025 年以来"数据安全管控不足"已成为独立处罚事由(如某城商行被罚 70 万元、某外资行被罚 30 万元),人行对某国有大行征信信息违规开出罚款 3961.5 万元的大额罚单,机构与责任人同步追责。

二、监管体系全景

银行数据安全监管要求呈"金字塔"式层级结构,效力自上而下递减、颗粒度递增:

法律(全国人大常委会)数据安全法 · 个人信息保护法 · 网络安全法(2025修正)
行政法规(国务院)网络数据安全管理条例(国务院令第790号,2025-01-01施行)
部门规章 / 规范性文件人行令〔2025〕3号《人行业务领域数据安全管理办法》 · 金规〔2024〕24号《银行保险机构数据安全管理办法》 · 网信办令11/13/16/20号(跨境) · 六部门金融业跨境合规指南 / 金融信息服务数据分类分级指南
国家标准 / 金融行业标准GB/T 43697-2024 分类分级规则 · JR/T 0197 分级指南 · JR/T 0223 生命周期 · JR/T 0171 个人金融信息 · JR/T 0071 等保 · JR/T 0358-2026 能力体系
行业自律 / 实践指引银行业协会自律公约 · 支付清算协会公约 · 互金协会团标(T/NIFA 34/35) · TC260 实践指南

对银行的"双线监管"格局

监管线
核心文件
管辖范围
对银行的含义
人民银行线
人民银行令〔2025〕第3号(2025-06-30施行,七章56条)
人行职责的 10 个业务领域数据:货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗钱
银行的支付清算、征信、反洗钱等业务数据须按人行口径分类分级、申报重要数据目录、按期报送风险评估
金监总局线
金规〔2024〕24号(2024-12-27发布并施行,九章81条)
银行保险机构全量数据处理活动(客户、业务、经营管理、系统运行和安全管理数据)
机构层面数据安全治理、分类分级、技术保护、个人信息保护、事件报告的总纲;废止银保监办发〔2022〕118号
网信/公安线
网络安全法、网络数据安全管理条例、跨境系列规定、App 个人信息治理
网络运营者、数据处理者的一般性义务与数据出境
等保定级备案、重要数据申报、出境评估/标准合同/认证、App 收集使用个人信息合规
协同要点:两办法均衔接《数据安全法》三级分级框架,且金规〔2024〕24号第2条明确"国家有关主管部门另有规定的,应当依法遵守其规定"——即人行线要求与金监线要求叠加适用,就高从严。

三、监管演进时间线(2016 → 2026)

● 2016-11 / 2017-06-01

《网络安全法》通过 / 施行——网络安全与等级保护基础性法律

● 2018-05-21

银保监会《银行业金融机构数据治理指引》(银保监发〔2018〕22号)——首部金融数据治理规范性文件,现行有效

● 2018-09-27

证监会 JR/T 0158-2018《证券期货业数据分类分级指引》(4级,对照参考)

● 2020-02-13

JR/T 0171-2020《个人金融信息保护技术规范》发布——C1/C2/C3 三类个人金融信息

● 2020-09-23

JR/T 0197-2020《金融数据安全 数据安全分级指南》发布——金融数据 5 级分级

● 2020-09-15 / 11-01

人行令〔2020〕第5号《金融消费者权益保护实施办法》发布/施行——第三章消费者金融信息保护(第28—34条)

● 2020-11-11

JR/T 0071-2020《金融行业网络安全等级保护实施指引》(替代 2012 版,等保2.0落地金融业)

● 2021-06-10 / 09-01

《数据安全法》通过 / 施行——第21条确立数据分类分级保护制度、国家核心数据与重要数据目录制度

● 2021-08-20 / 11-01

《个人信息保护法》通过 / 施行——金融账户列为敏感个人信息,单独同意、影响评估、出境评估等义务

● 2021-04-08

JR/T 0223-2021《金融数据安全 数据生命周期安全规范》发布——采集/传输/存储/使用/删除/销毁六环节

● 2021-12-30(2022-01施行)

银保监办发〔2021〕141号《银行保险机构信息科技外包风险监管办法》——重要数据与客户个人敏感信息外包管控,废止银监发〔2013〕5号

● 2021-12-31

TC260《网络数据分类分级指引》实践指南(TC260-PG-20212A)——GB/T 43697 前身,首提"一般/重要/核心"三级

● 2022-07 / 2022-09-01

网信办令第11号《数据出境安全评估办法》施行

● 2022-12-26(2023-03-01施行)

银保监会令2022年第9号《银行保险机构消费者权益保护管理办法》——第六章消费者信息安全权

● 2023-02 / 2023-06-01

网信办令第13号《个人信息出境标准合同办法》施行

● 2023-07-24

人行《业务领域数据安全管理办法(征求意见稿)》公开征求意见("三级五层"框架,后调整)

● 2024-03-15 / 10-01

GB/T 43697-2024《数据安全技术 数据分类分级规则》发布/实施——国家级三级分级框架 + 重要数据识别规则(附录G)

● 2024-03-22

网信办令第16号《促进和规范数据跨境流动规定》公布并施行——豁免情形、自贸区负面清单机制 | 同月:金监总局《银行保险机构数据安全管理办法(征求意见稿)》公开征求意见

● 2024-09-24 / 2025-01-01

国务院令第790号《网络数据安全管理条例》公布/施行——重要数据识别申报、个人信息保护、大型平台义务

● 2024-10-25

互金协会发布《金融数据安全治理实施指南》等四项数据安全标准

● 2024-12-27

金规〔2024〕24号《银行保险机构数据安全管理办法》发布并施行——银行保险条线数据安全总纲(九章81条),废止银保监办发〔2022〕118号

● 2025-04-17(报道)

六部门《促进和规范金融业数据跨境流动合规指南》印发——47 项豁免 + 61 项认可场景(合计108项)

● 2025-05 / 2025-06-30

人民银行令〔2025〕第3号《中国人民银行业务领域数据安全管理办法》公布 / 施行——人行条线数据安全总纲(七章56条)

● 2025-08-01

人民银行令〔2025〕第4号《业务领域网络安全事件报告管理办法》施行——较大以上事件 1 小时简报 + 24 小时报告

● 2025-10-14 / 2026-01-01

网信办、市场监管总局令第20号《个人信息出境认证办法》公布/施行——认证路径制度化,证书有效期 3 年

● 2025-10-28 / 2026-01-01

《网络安全法》修正决定通过(主席令第六十一号)/ 施行——新增 AI 条款、大幅加重数据泄露法律责任(最高 1000 万元)、扩大域外适用

● 2026-06-06

JR/T 0358-2026《金融数据安全 数据安全能力体系》发布并实施——数据安全能力成熟度 1—5 级

● 2026-06(6月8日印发/13日解读)

六部门《金融信息服务数据分类分级指南》——参照国标建立"核心/重要/敏感一般/常规一般"四级,首次量化重要数据识别阈值 | 6月18日金监总局发布银行业保险业 AI 安全开发应用指导意见

易混淆澄清:2025 年完成修正的是《网络安全法》(主席令第六十一号,2026-01-01 施行);《数据安全法》截至 2026-07-27 未修改,仍为 2021 年版本。部分网络转载易混淆两者,引用时务必区分。

四、横向比对分析

本章为报告核心。将国家标准、人行线、金监总局线及行业标准在八个维度上并列比对,标注差异点与适用建议。

4.1 数据分类框架比对

文件
分类思路
分类维度
GB/T 43697-2024(国标)
行业领域优先
先按行业领域(金融、工业、电信、能源等),再按业务属性:业务领域、责任部门、描述对象(用户/业务/经营管理/系统运维)、数据主体(公共/组织/个人)、内容主题、数据用途、数据来源等
人行令〔2025〕3号
三维度分类
业务关联性(是否个人信息、是否外部收集、所在系统、关联业务类别)②敏感性(逐数据项标识;敏感个人信息、涉商业秘密的客户经营信息、需严控知悉范围的业务信息标为"高敏感性数据项")③可用性(按篡改/破坏影响确定差异化 RPO)
金规〔2024〕24号
数据用途分类
第17条:客户数据、业务数据、经营管理数据、系统运行和安全管理数据等类型
六部门《金融信息服务数据分类分级指南》(2026)
业务属性三层
业务数据、用户数据、企业数据
 3 个一级类,下设 9 个二级类、67 个三级类
JR/T 0158-2018(证券业,对照)
业务条线
按证券期货业务条线分类,附典型机构分类分级模板
研判:金监分类(4 类)面向机构治理,人行分类(3 维)面向数据项级管控,六部门指南分类(3×9×67)面向金融信息服务目录化管理。三者不冲突,可在银行数据资源目录中作为并行标签维度落地:一张目录、多套标签。

4.2 数据分级框架比对(核心比对)

标准/规章
级数
级别(高→低)
定级要素
特点/差异
GB/T 43697-2024
国家标准,2024-10-01 实施
3 级
核心数据
重要数据一般数据
影响对象 × 影响程度(领域、群体、区域、精度、规模、深度、覆盖度);就高从严、点面结合(汇聚融合升级)、动态更新
国家基线框架;附录G为重要数据识别规则
人行令〔2025〕3号
2025-06-30 施行
3 级
+标识
核心数据
重要数据一般数据 + 高敏感性数据项(分类维度标识,非独立级别)
与国标一致的三级定义;敏感性在"分类"维度逐数据项标识
征求意见稿的"敏感性1-5层"被取消,正式稿简化为高敏感标识
金规〔2024〕24号
2024-12-27 施行
3 级
+细分
核心数据
重要数据一般数据(细分 敏感数据 与 其他一般数据)
核心/重要与国标趋同;敏感数据=对经济运行/社会稳定/公共利益有一定影响,或对组织自身、公民个体造成重要影响
"敏感数据"是一般数据的子类
,不与核心、重要并列
JR/T 0197-2020
金融行业标准,现行
5 级
5级 > 4级 > 3级 > 2级 > 1级
安全性(保密性/完整性/可用性)遭破坏后的影响对象(国家安全、公众权益、个人隐私、企业合法权益)× 影响程度(严重/一般/轻微/无)
行业沿用最广的操作尺;重要数据不宜低于5级;4级含C3、3级含C2、2级含C1
JR/T 0171-2020
金融行业标准,现行
3 类
(个人金融信息专用)
C3 > C2 > C1
按泄露/未授权使用对个人信息主体的危害程度:C3 用户鉴别信息;C2 可识别身份与金融状况信息;C1 机构内部信息资产
仅覆盖个人金融信息,与 0197 的 2-4 级形成映射
六部门《金融信息服务数据分类分级指南》
2026-06 印发
4 级
核心数据
重要数据敏感一般数据常规一般数据
参照 GB/T 43697-2024,在"一般数据"内增设敏感层;首次量化重要数据阈值:如 1000 万人及以上个人用户基本信息、100 万人及以上交易数据集、10 万人生物特征识别信息数据集等
适用于金融信息服务机构;为量化识别提供业内首个标尺
JR/T 0250-2022 / JR/T 0158-2018
证券期货业,对照参考
4 级
4级 > 3级 > 2级 > 1级
影响对象(行业/机构/客户)× 影响范围 × 影响程度;设聚合性升级、时效性降级因素
证券业口径,未按"核心/重要"改造;与银行业尺度不同,仅作对照

多标准映射参考(落地建议)

国家/监管口径
JR/T 0197 五级
个人金融信息
典型示例(据 JR/T 0197 附录)
核心数据
(监管告知认定)
5 级
直接影响政治安全、国家安全重点领域的数据(银行极少持有,以监管告知为准)
重要数据
(目录+告知认定)
不宜低于 5 级
达到规模阈值的客户群体数据集、支付清算体系运行数据等(以人行/金监告知为准)
敏感数据 / 高敏感性数据项
4 级 / 3 级
C3 / C2
银行卡密码、CVN、生物识别信息(C3→4级);账号、证件号、手机号、交易流水(C2→3级)
其他一般数据
2 级 / 1 级
C1 / —
开户时间、开户机构等内部信息资产(C1→2级);可公开数据(1级)
注意:上表映射为本报告基于各标准定义整理的工作参考,监管尚未发布官方映射关系;JR/T 0197/0223/0171 的配套修订(人行办法起草说明已预告)截至本报告日尚未发布,映射关系需在标准修订后复核。

4.3 核心数据 / 重要数据 / 敏感数据定义比对

概念
数据安全法(2021)
GB/T 43697-2024 / 网数条例
人行令〔2025〕3号
金规〔2024〕24号
核心数据
第21条:关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,实行更严格管理制度
对领域/群体/区域具有较高覆盖度或达到较高精度、较大规模、一定深度,一旦被非法使用或共享可能直接影响政治安全的重要数据
同国标口径(直接影响政治安全的重要数据);跨主体流动须经人行报国家数据安全工作协调机制评估
影响政治安全、国家安全重点领域、国民经济命脉、重要民生、重大公共利益;跨主体流动须风险评估、安全审查
重要数据
由国家统筹的目录制度确定,各地区/部门制定本行业具体目录
特定领域、特定群体、特定区域或达到一定精度和规模,一旦遭篡改、破坏、泄露或非法获取利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全(仅影响组织自身或公民个体的一般不作为重要数据)
同国标口径;机构须识别申报全量业务数据,人行汇总目录经国家协调机制审定后逐一告知
同国标口径;六部门2026指南给出量化阈值(1000万个人用户基本信息 / 100万交易数据集 / 10万生物特征等)
敏感数据/高敏感
—(法无此级)
—(国标一般数据内可细分,未强制)
高敏感性数据项
:敏感个人信息、可能涉商业秘密的客户经营信息、应严格控制知悉范围的业务信息(分类标识)
敏感数据
(一般数据子类):对经济运行、社会稳定、公共利益有一定影响,或对组织自身、公民个体造成重要影响的数据
共识与差异:核心/重要数据定义四方已实质趋同(同源于国标);差异集中在"敏感"层——人行做数据项级标识(管控颗粒度最细),金监做级别子类(管理颗粒度居中)。银行落地时建议:以金监"敏感数据"确定管理级别,以人行"高敏感性数据项"确定字段级技术管控(加密、脱敏、多因素)。

4.4 安全保护要求强度比对

控制项
人行令〔2025〕3号
金规〔2024〕24号
等级保护挂钩
存储重要数据的系统须满足等保三级以上;存储核心数据的系统须满足等保四级或关基保护要求(第32条)
要求建立与分级结果适配的技术保护体系(未直接规定等保级别对应,实践中按网信线等保要求执行)
加密/脱敏
高敏感性数据项:加密存储(第32条)、加密传输(第35条)、展示/打印脱敏(第17、33条)、日志脱敏(第30条)、原则上不导出、不经邮件/即时通讯/移动介质传输(第17、20条)
加密传输、安全隔离、权限管控、监测报警、去标识化等技术措施(个人信息与敏感级数据重点管控)
访问控制
可访问高敏感数据项的账号须多因素认证/二次授权(第29条)
最小必要授权、异常操作监控;禁止从业人员违规查询下载客户信息(消保9号令第47-48条配合)
日志留存
梯度要求:一般至少 6 个月;重要数据相关系统至少 1 年;核心数据相关系统至少 3 年(第30条)
未设统一梯度(按等保及内控要求执行)
风险评估报送
重要数据处理者每年评估,次年 1 月 15 日前报送人行(第42条)
每年 1 月 15 日前
报送上一年度数据安全风险评估报告(第74条)
审计要求
合规审计每年一次(第45条)
数据安全全面审计每三年至少一次(第66条);重大事件后专项审计(第70条)
应急演练
重要数据处理者每年至少一次(第44条)
纳入应急管理体系(归口部门统筹)
对外提供/委托
重要数据对外提供、委托处理、共同处理前须风险评估(第22条);核心数据流动报国家协调机制
委托处理合同必备条款(目的/期限/范围/删除方式),受托方不得转委托、不得挪用于训练加工(第30条);向外部提供敏感级及以上数据须数据主体同意(第34条);批量敏感级以上共享/委托/转让须提前 20 个工作日报告(第73条)
外包管控
—(按金融业既有外包监管执行)
数据委托处理纳入信息科技外包管理;数据安全主体责任不得外包;供应链涉敏感级及以上数据的加强供应商准入(第31条,衔接银保监办发〔2021〕141号)

4.5 治理架构要求比对

文件
治理架构要求
金规〔2024〕24号(第9—14条)
党委(党组)、董(理)事会承担主体责任
;机构主要负责人为第一责任人分管数据安全的高管为直接责任人;设数据安全归口管理部门(制度、目录、分类分级、评估、应急、共享/引入/出境统筹等8项职责);"谁管业务、谁管业务数据、谁管数据安全";信息科技部门为技术保护主责部门;风险/内控合规/审计部门纳入全面风险管理与内控评价体系(三道防线)。注:办法未强制要求设立"数据安全委员会"。
人行令〔2025〕3号(第11条)
重要数据处理者须明确数据安全负责人和管理机构;安全负责人可直接向人民银行报告;因合并、分立、解散、破产等影响重要数据安全的,事前报告处置方案。
网络数据安全管理条例(第30条)
重要数据处理者明确网络数据安全负责人和管理机构;特定种类/规模重要数据的负责人和关键岗位人员须安全背景审查
银保监发〔2018〕22号数据治理指引(现行有效)
董事会承担数据治理最终责任;监事会监督;高管层建体系;可设首席数据官;归口管理部门牵头;数据治理自评估按年度报送监管。

4.6 数据安全事件分级与报告时限比对

文件
事件分级
报告时限
金规〔2024〕24号(第67—70条)
特别重大 / 重大 / 较大 / 一般 四级(判定标准见办法附件《数据安全事件分级》)
事件发生 2 小时内报告金监总局或派出机构;24 小时内提交书面报告;特别重大事件每 2 小时续报;处置结束后 5 个工作日内报评估总结报告
人行令〔2025〕第4号《业务领域网络安全事件报告管理办法》(2025-08-01 施行)
四级分类
较大以上事件 1 小时内简报 + 24 小时内报告;重大以上每 2 小时报进展;处置后 10 个工作日内总结报告
人行令〔2025〕3号(第43条)
核心数据泄露/篡改破坏 → 特别重大事件;重要数据 → 重大事件
衔接事件报告办法执行
人行令〔2020〕第5号消保办法(第34条)
消费者金融信息泄露可能危及人身财产安全的:立即补救并报告人行分支机构、告知消费者;其他不利影响:72 小时内报告
银保监办发〔2021〕141号外包办法(第38条)
外包中重要数据或客户个人信息泄露、重要业务中断等,按突发事件要求报告(无规定的 24 小时内
应急口径建议:以"最严时限"作应急预案基线——数据安全事件2 小时内双线评估(金监线必报;涉人行业务领域网络安全事件同步 1 小时简报口径),涉个人信息泄露同时触发向个人告知义务(个保法/网数条例/金监办法第63条)。

4.7 个人信息保护要求比对

文件
对银行的核心要求
个人信息保护法(2021)
金融账户属敏感个人信息(第28条):处理须特定目的+充分必要性+单独同意;事前个人信息保护影响评估(第55条);CIIO 或达量处理者境内存储、出境须安全评估(第40条);指定个人信息保护负责人(第52条)
网络数据安全管理条例(2025-01-01 施行)
细化告知与单独同意(第21、22条);便捷行权(第23—25条);定期合规审计(第27条);处理 1000 万人以上个人信息的,履行重要数据处理者的负责人/机构与年度风险评估义务(第28条)
金规〔2024〕24号(第54—63条,专章)
告知同意、最小范围收集;重大影响处理活动做影响评估(记录保存≥3年);共享/对外提供须告知同意,跨境额外告知;自动化决策透明公平;泄露立即补救、通知个人并报监管(第63条)
人行令〔2020〕第5号(第28—34条)
消费者金融信息(身份、财产、账户、信用、交易信息等)处理须明示同意;不得变相强制收集;建立分级授权为核心的使用管理制度;泄露报告义务(见4.6)
银保监会令2022年第9号(第42—48条)
线上格式条款不得默认同意;与合作方协议须约定数据保护责任;未经同意不得跨平台传递;权限最小必要;禁止从业人员违规查询、下载、复制、篡改消费者个人信息
JR/T 0171-2020(技术规范)
C3(银行卡密码、CVN、生物识别等):不得共享转让、不得委托无资质收集、加密存储传输,原则上不得第三方存储;C2(账号、证件号、手机号等):告知同意后可共享委托;境内收集原则上境内存储

4.8 数据跨境要求比对

文件
路径/机制
对银行的适用要点
《数据出境安全评估办法》(网信办令第11号,2022-09-01 施行)
安全评估
CIIO 出境个人信息/重要数据;非 CIIO 出境重要数据,或年累计出境 100 万人以上个人信息(不含敏感)或 1 万人以上敏感个人信息。评估结果有效期 3 年(可延3年)
《个人信息出境标准合同办法》(网信办令第13号,2023-06-01 施行)
标准合同
非 CIIO 年累计 10 万—100 万人个人信息(不含敏感)或不满 1 万人敏感个人信息
《促进和规范数据跨境流动规定》(网信办令第16号,2024-03-22 施行)
豁免+负面清单机制
跨境支付、汇款、开户等履约必需情形免予申报;未被告知/公布为重要数据的免作重要数据申报评估;自贸区负面清单外数据免三条路径
《促进和规范金融业数据跨境流动合规指南》(人行、金监总局、证监会、外汇局、网信办、数据局六部门,2025-04 印发)
场景化清单
47 项
可免予评估/合同/认证的金融业务场景 + 61 项经行业级预评估认可的常见场景(合计 108 项),并附场景对应个人信息数据项清单——银行跨境业务数据出境的首要操作依据
北京"两区"负面清单 2025 版(2026-05 发布)
地方负面清单
覆盖 9 领域 67 场景 612 字段,明确新增银行业;适用范围扩至北京全市域
上海负面清单 2025 版(2026-04 发布)
地方负面清单
再保险、国际航运、商贸、气象 4 领域(2024 版含金融),全市域适用,附《数据分类分级参考规则》
《个人信息出境认证办法》(网信办、市场监管总局令第20号,2026-01-01 施行)
认证
与标准合同同档量级适用;证书有效期 3 年;不得拆分数量规避安全评估;配套 GB/T 46068-2025(2026-03-01 实施)

五、重点文件修订脉络与关键变化点

5.1 人行《业务领域数据安全管理办法》:征求意见稿(2023-07)→ 正式稿(2025)

维度
2023-07 征求意见稿
2025 正式稿(人民银行令〔2025〕第3号)
分类分级架构
"三级五层":三级分级+敏感性、可用性各自分层(敏感性 1—5 级)
取消敏感性/可用性分层
,二者并入"分类"维度;分级回归"一般/重要/核心"三级;敏感性改为"高敏感性数据项"标识
全流程要求
逐环节具体要求,规定细密
精简为"基本安全原则+高敏感性特殊要求",给机构留灵活空间
数据出境
要求保存出境数据规模测算估算结果
删除
该要求,仅要求遵守网信部门出境规定(第24条)
监管协作
新增与其他主管部门协作、可联合执法检查(第4、47条)
处罚弹性
新增从轻/减轻情形:已采取保护措施并立即补救、积极提供风险情报(第52条)
体例
分章较多
"总体要求"与"分类分级"合并,最终七章 56 条

沿革:2023-07-24 公开征求意见(收 103 条有效意见)→ 2025-04-02 行务会议通过 → 2025-05 公布 → 2025-06-30 施行。起草说明预告将配套修订 JR/T 0197、JR/T 0223 等标准(截至本报告日修订版尚未发布)。

5.2 金监总局《银行保险机构数据安全管理办法》:2022 试行 → 2024-03 征求意见稿 → 2024-12 正式稿

节点
内容
2018-05
《银行业金融机构数据治理指引》(银保监发〔2018〕22号)——数据治理框架(质量、价值),现行有效,与数据安全办法互补
2022
《银行保险机构数据安全办法》(银保监办发〔2022〕118号)——过渡性文件,已被 2024 正式办法废止
2024-03-22
《银行保险机构数据安全管理办法(征求意见稿)》公开征求意见(注意:为 2024 年 3 月而非 2023 年
2024-12-27
金规〔2024〕24号正式发布并同日施行,九章 81 条

征求意见稿 → 正式稿关键变化

  1. 规制主体微调:"农村信用社"→"农村信用合作社"、"财务公司"→"企业集团财务公司";删除"开发性金融机构"(第80条保留参照适用空间);
  2. 第10条明确"分管数据安全的高级管理人员"为直接责任人,问责链条更清晰;
  3. 第31条新增:供应链服务涉及敏感级及以上数据处理的,加强供应商准入和安全管理;
  4. 第69条报告对象统一表述为"金融监管总局或其派出机构";
  5. 第2条新增衔接条款:"国家有关主管部门另有规定的,应当依法遵守其规定"。

5.3 《网络安全法》2025 年修正(主席令第六十一号,2026-01-01 施行)

  • 沿革
    :2016-11-07 通过 / 2017-06-01 施行 → 2025-09-08 修正草案首次审议 → 2025-10-28 修改决定通过 → 2026-01-01 施行;
  • 关键变化
    :新增坚持党的领导与总体国家安全观条款;新增人工智能条款(第20条:支持AI基础研究与关键技术研发、完善伦理规范、加强风险监测评估和安全监管);强化与《民法典》《个人信息保护法》衔接;大幅加重法律责任——造成大量数据泄露、关基丧失功能等特别严重后果的,罚款最高 1000 万元,直接责任人最高 100 万元;扩大域外适用与对境外危害行为的制裁措施。
  • 对银行业影响
    :数据泄露的顶格处罚显著抬升,网络安全与数据安全违规成本同步放大,等保合规与事件处置留痕的重要性提高。

5.4 GB/T 43697-2024 的形成脉络

● 2021-12-31

TC260 实践指南《网络数据分类分级指引》(TC260-PG-20212A)——首提"一般/重要/核心"三级与多维分类,确立就高从严、动态调整原则

● 2022-09-14

《信息安全技术 网络数据分类分级要求(征求意见稿)》公开征求意见——国标直接前身

● 2024-03-15 / 10-01

GB/T 43697-2024 正式发布/实施——基本延续征求意见稿框架,并将"重要数据识别指南"整合为规范性附录G(原独立国标计划 20210995-T-469 终止,由附录G承接);首份以"数据安全技术"命名的国标

● 2026-06

六部门《金融信息服务数据分类分级指南》明确"参照 GB/T 43697-2024"——国标框架正式向金融信息服务领域落地细化

5.5 其他版本更替一览

领域
旧版本
现行版本
变化要点
信息科技外包
银监发〔2013〕5号指引(已废止)
银保监办发〔2021〕141号办法
重要外包认定纳入"集中存储/处理重要数据和客户个人敏感信息";核心职能不得外包;重要外包提前20个工作日报告
金融业等保
JR/T 0071-2012(信息安全等级保护)
JR/T 0071-2020(网络安全等级保护,6部分)
对接等保2.0;新增云计算/大数据场景与"敏感数据和个人金融信息类别"附录
金融消保(人行)
银办发〔2013〕107号、银发〔2016〕314号(已废止)
人行令〔2020〕第5号
消费者金融信息保护专章升格为部门规章,明确 72 小时报告义务
操作风险
银监发〔2007〕42号指引(已废止)
金监总局令2023年第5号(2024-07-01施行)
网络安全、数据安全、外包管理纳入操作风险管控与"三道防线"
个人信息出境认证
TC260-PG-20222A 实践指南
网信办、市场监管总局令第20号 + GB/T 46068-2025
认证路径由实践指南升格为部门规章+国标(2026-01-01/2026-03-01 生效)

六、银行业合规要点(最新要求汇总)

综合两大办法及最新配套文件,银行业机构当前应对标的最新要求可归纳为十项:

  1. 建立"一张目录、多套标签"的数据资源目录
    :覆盖全量数据,同时承载金监四类分类、人行三维分类与分级标签;按 GB/T 43697-2024 三级框架定级,参照六部门 2026 指南量化阈值预判重要数据。
  2. 完成重要数据识别申报
    :向人行申报全量业务数据的重要/核心数据识别结果,以监管"告知"为最终认定;获告知后 30 日内(按办法要求)落实负责人、管理机构与背景审查。
  3. 落实治理架构"四个明确"
    :党委/董事会主体责任、主要负责人第一责任人、分管高管直接责任人、数据安全归口管理部门——并执行"谁管业务、谁管业务数据、谁管数据安全"。
  4. 字段级管控高敏感数据项
    :敏感个人信息(含金融账户)、涉商业秘密客户经营信息等,落实加密存储/传输、展示脱敏、多因素认证、原则禁导出。
  5. 等保与数据级别挂钩
    :存储重要数据的系统达等保三级以上、核心数据系统达等保四级/关基标准;日志按 6 个月 / 1 年 / 3 年梯度留存。
  6. 双线报送机制
    :每年 1 月 15 日前分别向金监总局(金规24号第74条)与人行(人行3号令第42条,如为重要数据处理者)报送年度风险评估报告;批量敏感级以上数据共享/委托/转让提前 20 个工作日报告。
  7. 应急预案按"最严时限"设计
    :2 小时初报(金监)/ 1 小时简报(人行网络安全事件)/ 24 小时书面 / 特别重大每 2 小时续报 / 事后 5—10 个工作日总结;涉个人信息泄露同步履行告知个人义务。
  8. 个人信息合规闭环
    :敏感个人信息单独同意、线上不得默认勾选、影响评估记录保存至少 3 年、定期合规审计(处理 1000 万人以上个人信息的须履行重要数据处理者义务)。
  9. 外包与第三方合作管控
    :数据安全主体责任不得外包;委托合同必备条款+受托方禁转委托/禁挪用训练;供应链涉敏感级及以上数据强化准入。
  10. 跨境业务对照 108 项场景清单
    :优先适用六部门金融业跨境合规指南 47 项豁免;不在清单内的对照安全评估/标准合同/认证三路径与属地负面清单(北京 2025 版已含银行业)。
持续跟踪清单:①JR/T 0197 / 0223 / 0171 配套修订版(人行已预告);②《网络数据安全风险评估办法》(截至 2026-07-27 仍为征求意见稿);③人行/金监重要数据目录告知动态;④JR/T 0358-2026 数据安全能力体系评级在监管评估中的运用;⑤金监总局银行业保险业 AI 安全开发应用指导意见配套细则。

附录A:监管文件总清单

A.1 法律与行政法规(4 件)

文件
文号/令号
发布/施行
状态
来源
数据安全法
主席令第八十四号
2021-06-10 / 2021-09-01
现行(未修订)全文
个人信息保护法
主席令(令号待核)
2021-08-20 / 2021-11-01
现行全文
网络安全法(2025修正)
修正决定:主席令第六十一号
2025-10-28 修正 / 2026-01-01 施行
现行(新修正)修正决定
网络数据安全管理条例
国务院令第790号
2024-09-24 / 2025-01-01
现行全文

A.2 人民银行线(6 件)

文件
文号
发布/施行
状态
来源
中国人民银行业务领域数据安全管理办法
人民银行令〔2025〕第3号
2025-05 公布 / 2025-06-30 施行
现行·核心全文
业务领域网络安全事件报告管理办法
人民银行令〔2025〕第4号
2025-08-01 施行
现行报道
金融消费者权益保护实施办法
人民银行令〔2020〕第5号
2020-09-15 / 2020-11-01
现行全文
金融数据安全 数据安全分级指南
JR/T 0197-2020
2020-09-23 发布并实施
现行(修订预告)标准文本
金融数据安全 数据生命周期安全规范
JR/T 0223-2021
2021-04-08 发布并实施
现行(修订预告)备案信息
个人金融信息保护技术规范
JR/T 0171-2020
2020-02-13 发布
现行备案信息

A.3 金监总局线(含原银保监会,7 件)

文件
文号
发布/施行
状态
来源
银行保险机构数据安全管理办法
金规〔2024〕24号
2024-12-27 发布并施行
现行·核心全文
 · 答记者问
银行业金融机构数据治理指引
银保监发〔2018〕22号
2018-05-21 印发即施行
现行全文
银行保险机构数据安全办法
银保监办发〔2022〕118号
2022
已废止(被金规24号替代)
银行保险机构信息科技外包风险监管办法
银保监办发〔2021〕141号
2021-12-30 / 2022-01 施行
现行全文
银行保险机构消费者权益保护管理办法
银保监会令2022年第9号
2022-12-26 / 2023-03-01
现行全文
银行保险机构操作风险管理办法
金监总局令2023年第5号
2023-12-27 / 2024-07-01
现行全文
商业银行监管评级办法(数据治理5%、信息科技风险10%)
银保监发〔2021〕39号
2021-09-10 印发即施行
现行全文

A.4 国家标准 / 跨部门文件 / 跨境(9 件)

文件
文号/标准号
发布/施行
状态
来源
数据安全技术 数据分类分级规则
GB/T 43697-2024
2024-03-15 / 2024-10-01
现行标准信息
金融信息服务数据分类分级指南
六部门印发(无令号)
2026-06-08 印发
现行解读
金融数据安全 数据安全能力体系
JR/T 0358-2026
2026-06-06 发布并实施
现行报道
数据出境安全评估办法
网信办令第11号
2022-07-07 / 2022-09-01
现行公报
个人信息出境标准合同办法
网信办令第13号
2023-02-22 / 2023-06-01
现行全文
促进和规范数据跨境流动规定
网信办令第16号
2024-03-22 公布即施行
现行全文
促进和规范金融业数据跨境流动合规指南
六部门印发(文号待核)
2025-04 印发
现行新闻
个人信息出境认证办法
网信办、市场监管总局令第20号
2025-10-14 / 2026-01-01
现行全文
网络数据安全风险评估办法
2025-12-06 征求意见
征求意见稿征求意见

A.5 协会自律 / 实践指南 / 证券业对照(9 件)

文件
发布方
时间
要点
来源
中国银行卡行业自律公约(2024修订版)
中国银行业协会
2024-05-31
第38条数据安全与个人信息保护、严禁违规使用客户信息
链接
消费金融公司行业自律公约
中国银行业协会
第10条个人信息保护(最小必须)、第13条信息技术安全
链接
人脸识别线下支付行业自律公约(试行)
中国支付清算协会
2020-01
人脸信息全生命周期管理、原始信息加密隔离存储、端到端保护
链接
金融数据安全治理实施指南等四项标准
中国互联网金融协会
2024-10-25
资产管理—技术防护—应急处置—治理实施全链条
链接
开放银行数据安全技术防护指南
中国互联网金融协会
2025-03(T/NIFA 35—2025)
开放银行数据分类分级与全生命周期安全
链接
网络数据分类分级指引(实践指南)
TC260
2021-12-31(TC260-PG-20212A)
三级框架前身、重要数据识别参考
PDF
网络数据安全风险评估(实践指南)
TC260
2023(TC260-PG-20231A)
管理/处理活动/技术/个保四维评估
PDF
证券期货业数据安全管理与保护指引
证监会
2022-11-14(JR/T 0250-2022)
4级×五过程域×可控/非可控区域(对照参考)
PDF
证券期货业数据分类分级指引
证监会
2018-09-27(JR/T 0158-2018)
影响对象×范围×程度定级,聚合升级/时效降级(对照参考)
PDF

附录B:执法处罚案例(2023—2026)与趋势

时间
机构
处罚机关
事由与结果
2025-12
中国工商银行
人民银行
违反信用信息采集、提供、查询等 10 项规定;警告、没收违法所得 434.57 万元、罚款 3961.5 万元,17 名责任人同步被罚(银罚决字〔2025〕110号)
2025-10
上海华瑞银行
金监总局上海局
生产环境数据安全管控不足
、整改不彻底;罚款 70 万元(沪金罚决字〔2025〕171号)
2025-09
北京农商银行
监管部门
数据安全管控措施不符合监管要求等;罚款 185 万元
2025
民生银行厦门分行
人民银行厦门分行
违反数据安全管理规定、未履行客户身份识别义务等;警告、通报批评、罚款 147.96 万元
2025
交通银行辽宁省分行
人民银行辽宁分行
未按规定落实数据安全管理规定等;罚款 116 万元(辽银罚决字〔2025〕12-13号)
2025
农业银行密山市支行
金监总局鸡西分局
违规泄露客户信息
;罚款 50 万元,支行行长被警告(鸡金监罚决字〔2025〕13号)
2025-04
国泰世华银行(中国)
金监总局上海局
"数据安全管控不足"
;罚款 30 万元,责任人警告(沪金罚决字〔2025〕111号)
2025-07
福建海峡银行 App
国家网络安全通报中心
违规收集使用个人信息(向其他处理者提供未告知并取得单独同意)被通报;2024 年曾因信用信息违规被人行罚 345.3 万元
2024-03
行业整体
金监总局办公厅
侵害个人信息权益乱象专项整治通报:自查问题 15.42 万个、涉及员工 14.09 万人、影响消费者 1.99 亿人次;五大问题集中在收集、存储传输、查询使用、提供删除、第三方合作

执法趋势研判

  • "数据安全"已成独立处罚事由
    :金监总局罚单出现"数据安全管控不足""生产环境数据安全管控不足"表述,人行罚单出现"违反数据安全管理规定"——不再依附于科技风险或征信条款;
  • "双罚制"常态化
    :机构罚与高管、经办人员个人罚并行,与金规24号"第一责任人/直接责任人"条款呼应;
  • 三线执法并行
    :人行(征信、数据安全管理)、金监总局(数据安全管控、客户信息保护)、网信/公安(App 违规收集个人信息通报)需同时应对;
  • 专项行动加压
    :金监总局已印发数据安全管理能力提升专项行动通知,提出"发现一批、整改一批、通报一批、处罚一批"。

附录C:待核实事项与信息边界声明

#
事项
当前状态
1
《个人信息保护法》通过/施行日期、章节数
已确认:2021-08-20 经十三届全国人大常委会第三十次会议通过,2021-11-01 施行(共 8 章 74 条);主席令具体令号以全国人大公报为准
2
JR/T 0197 / 0223 / 0171 配套修订版(人行办法起草说明已预告修订)
截至 2026-07-27 未见正式发布,持续跟踪金标委
3
《促进和规范金融业数据跨境流动合规指南》正式发文字号
六部门联合印发确认,具体文号以官方文本为准
4
金监总局 2024-03 征求意见稿文号;2023 年《关于加强第三方合作中网络和数据安全管理的通知》文号
仅见于律所解读转述,待官方核实
5
金监总局《数据安全事件分级》附件的逐条量化判定阈值
四级框架已确认,量化指标见办法附件原文
6
《网络数据安全风险评估办法》《大型网络平台个人信息保护规定》等
截至 2026-07-27 仍为征求意见稿,引用其义务条款时须标注状态
7
银行业协会是否另有数据安全综合性专门自律公约
未检索到,现有为含数据保护条款的业务性公约
8
金监总局银行业保险业 AI 安全开发应用指导意见发文字号
官网正文已确认,文号待核
信息边界声明:本报告基于 2026 年 7 月 27 日前公开渠道信息编制,关键文号、日期均经多源交叉核对并附来源;带"待核实"标注的信息不应作为合规决策的唯一依据。监管要求以各监管机构正式发布文本为准,重大事项建议征询法律合规部门或外部律师意见。

数据安全监管要求研究报告 v1.1 | 编制日期 2026-07-27(v1.1 修订同日) | 仅供研究参考,不构成法律意见;所有监管要求以监管机构正式发布文本为准。

 
打赏
 
更多>同类资讯
0相关评论

推荐图文
推荐资讯
点击排行
网站首页  |  关于我们  |  联系方式  |  使用协议  |  版权隐私  |  网站地图  |  排名推广  |  广告服务  |  积分换礼  |  网站留言  |  RSS订阅  |  违规举报  |  皖ICP备20008329号-18
Powered By DESTOON