商业洞察

【中国人民银行】央行就-中国人民银行业务领域网络安全事件报告管理办法-征求意见稿-公开征求意见

查看信息来源】   1-24 16:13:08  

  为进一步规范中国人民银行业务领域 网络安全 事件报告管理,中国人民银行起草了《中国人民银行业务领域 网络安全 事件报告管理办法(征求建议稿)》,现面向社会公开征求建议。

  中国人民银行业务领域 网络安全 事件报告管理办法

  (征求建议稿)

  第壹章总则

  第壹条(目的和依据)为规范中国人民银行业务领域 网络安全 事件报告管理,根据《中华人民共和国 网络安全 法》《中华人民共和国 数据安全 法》《中华人民共和国个人信息保护法》《中华人民共和国中国人民银行法》等法律、行政法规,制定本办法。

  第贰条(适用范围)金融从业机构在中华人民共和国境内发生中国人民银行业务领域 网络安全 事件时,应当根据本办法规定向中国人民银行或住所地中国人民银行分支机构报告,非中国人民银行业务领域 网络安全 事件无须根据本办法规定报告。法律、行政法规和中国人民银行对 网络安全 事件报告另有规定的,从其规定。

  第叁条(术语定义)本办法所称中国人民银行业务领域,是指依据法律、行政法规,党中央、国务院决定,由中国人民银行承担监督管理职责的业务领域。

  本办法所称中国人民银行业务领域 网络安全 事件(以下简称 网络安全 事件),是指由于人为原因、网络遭受攻击、网络存在漏洞隐患、软硬件缺陷和故障、不可抗力等原因,对金融从业机构建设、运营、维护的中国人民银行业务领域网络或处理的中国人民银行业务领域数据造成危害后果的事情。

  本办法所称中国人民银行业务领域网络,是指用于支撑或承载中国人民银行业务领域业务开展的不涉及国家秘密的网络。

  本办法所称中国人民银行业务领域数据,是指中国人民银行业务领域内发生和收集的不涉及国家秘密的网络数据。

  第四条(向其它部门报告与通报)国家相关部门和其它金融管理部门等对 网络安全 事件报告另有规定的,金融从业机构还应当从其规定报告。涉及危害计算机信息系统等违法犯罪的 网络安全 事件,金融从业机构还应当及时向公安机关报案。

  中国人民银行加强与国家相关部门和其它金融管理部门间的 网络安全 事件报告共享,中国人民银行及其各级分支机构根据国家相关部门规定向其通报 网络安全 事件,并根据其它金融管理部门需要向其通报 网络安全 事件。

  第五条(社会监督)任何个人和组织有权向中国人民银行或住所地中国人民银行分支机构举报金融从业机构未根据本办法要求报告 网络安全 事件的表现,中国人民银行及其分支机构对举报人的相关信息予以保密。

  第贰章 网络安全 事件分级

  第六条( 网络安全 事件分级管理)金融从业机构应当在本机构 网络安全 管理制度或操作规程中明确 网络安全 事件分级标准(以下简称分级标准),将 网络安全 事件分为特别重大、重大、较大和一般四个等级。金融从业机构应当每年组织评估并视情更新分级标准。分级标准如有更新,应当报本机构 网络安全 直接责任人批准。

  金融从业机构制定分级标准时,应当综合考虑 网络安全 事件对业务、资金、客户、舆情等的影响水平。针对与货币存取款、支付交易、税款缴库、银行间市场交易密切相关的中国人民银行业务领域网络制定分级标准时,金融从业机构应当不同化考虑 网络安全 事件在业务高峰时段和非业务高峰时段对业务处理的影响水平。

  涉及中国人民银行业务领域数据泄露、篡改、破坏的,金融从业机构还应当结合中国人民银行业务领域 数据安全 管理有关规定,制定分级标准。

  金融从业机构可针对 网络安全 等级保护第叁级以上的中国人民银行业务领域网络,逐一细化制定专门适用的分级标准。

  第七条(特别重大 网络安全 事件分级标准底线规则)符合下列情形之一的,应当分级为特别重大 网络安全 事件:

  (一)与货币存取款、支付交易、税款缴库、银行间市场交易密切相关,属于金融基础设施或服务客户规模达5000万人以上的中国人民银行业务领域网络,业务高峰时段两个以上省级行政区范围服务整体中断运行3小时以上或单个省级行政区范围服务整体中断运行6小时以上的。

  (二)服务客户的中国人民银行业务领域网络主要功能出现服务中断、超时报错等情形,影响客户的规模测算或估算达1000万人以上的。

  (三)涉及中国人民银行业务领域核心数据泄露篡改、破坏的。

  (四)泄露1000万条以上敏感个人信息或1亿条以上个人信息的。

  (五)网信部门、公安机关已明确应当分级为特别重大 网络安全 事件的。

  (六)中国人民银行或其上海总部、省分行、自治区分行、直辖市分行、计划单列市分行研判并书面告知金融从业机构,应当分级为特别重大 网络安全 事件的。

  第八条(重大 网络安全 事件分级标准底线规则)符合下列情形之一的,应当至少分级为重大 网络安全 事件:

  (一)与货币存取款、支付交易、税款缴库、银行间市场交易密切相关,属于金融基础设施或服务客户规模达5000万人以上的中国人民银行业务领域网络,业务高峰时段两个以上省级行政区范围服务整体中断运行1.5小时以上或单个省级行政区范围服务整体中断运行3小时以上的。

  (二)服务客户的中国人民银行业务领域网络主要功能出现服务中断、超时报错等情形,影响客户的规模测算或估算达100万人以上的。

  (三)涉及中国人民银行业务领域重要数据泄露、篡改、破坏的。

  (四)泄露100万条以上敏感个人信息或1000万条以上个人信息的。

  (五)网信部门、公安机关已明确应当分级为重大 网络安全 事件的。

  (六)中国人民银行或其上海总部、省分行、自治区分行、直辖市分行、计划单列市分行研判并书面告知金融从业机构,应当分级为重大 网络安全 事件的。

  第九条(较大 网络安全 事件分级标准底线规则)符合下列情形之一的,应当至少分级为较大 网络安全 事件:

  (一)与货币存取款、支付交易、税款缴库、银行间市场交易密切相关,属于金融基础设施或服务客户规模达5000万人以上的中国人民银行业务领域网络,业务高峰时段两个以上省级行政区范围服务整体中断运行15分钟以上或单个省级行政区范围服务整体中断运行30分钟以上的。

  (二)服务客户的中国人民银行业务领域网络主要功能出现服务中断、超时报错等情形,影响客户的规模测算或估算达10万人以上的。

  (三)泄露500条以上敏感个人信息或5万条以上个人信息的。

  (四) 网络安全 事件引发舆情,出现相关舆情信息进入社交媒体、搜索引擎或新闻网站热点榜等情形的。

  (五)遭受勒索恶意程序攻击,已对我国人民银行业务领域网络或中国人民银行业务领域数据构成实际要挟的。

  (六)网信部门、公安机关已明确应当分级为较大 网络安全 事件的。

  第十条(一般 网络安全 事件分级标准底线规则)符合下列情形之一的,应当至少分级为一般 网络安全 事件:

  (一)服务客户的中国人民银行业务领域网络,两个以上省级行政区范围服务整体中断运行15分钟以上或单个省级行政区范围服务整体中断运行30分钟以上的。

  (二)服务客户的中国人民银行业务领域网络主要功能出现服务中断、超时报错等情形,影响客户的规模测算或估算达1万人以上的。

  (三)非服务客户的中国人民银行业务领域网络主要功能出现服务中断、超时报错等情形,已持续1小时以上的。

  (四)涉及中国人民银行业务领域数据泄露、篡改、破坏,造成一定社会危害的。

  (五)泄露个人信息的。

  (六)网信部门、公安机关已明确应当分级为一般 网络安全 事件的。

  第十一条(涉及金融基础设施 网络安全 事件分级管理)与中国人民银行管理的金融基础设施业务交互功能异常相关的 网络安全 事件对应的分级标准,金融从业机构应当先征求金融基础设施运营机构意见并协商一致。

  第十二条(事发事中分级)金融从业机构发生 网络安全 事件时,应当对照分级标准,综合确定 网络安全 事件等级。同时符合多个分级标准的,应当根据最顶级别确定 网络安全 事件等级。对照分级标准无法准确确定 网络安全 事件等级的,应当至少分级为较大 网络安全 事件。

  因灾害或信息基础设施故障,造成金融从业机构多个中国人民银行业务领域网络同时发生 网络安全 事件时,应当先分别确定 网络安全 事件等级,再根据各 网络安全 事件等级中的最顶级别,确定整体的 网络安全 事件等级。

   网络安全 事件发展事态已达到更顶级别分级标准的,金融从业机构应当立即调高 网络安全 事件等级。

  第叁章 网络安全 事件报告

  第十三条(报告总体要求)金融从业机构应当明确应急处置与报告的职责分工,确保 网络安全 事件报告及时、准确、完整,不得迟报、漏报或隐匿上报。

  金融从业机构应当健全 网络安全 风险监测预警体系,提升第壹时间发现和报告 网络安全 事件的技术能力。

   网络安全 事件报告工作不应干扰或影响业务恢复、存证溯源、客户解释、舆情应对等处置工作。

  第十四条(报告流程)国家开发银行、政策性银行、国有商业银行、中国邮政储蓄银行、股份制银行总行发生 网络安全 事件时,应当向中国人民银行报告,其分支机构发生 网络安全 事件时,应当向住所地中国人民银行分支机构报告。中国人民银行所属单位及其管理的金融基础设施运营机构发生 网络安全 事件时,应当向中国人民银行报告。其它金融从业机构或其分支机构发生 网络安全 事件时,应当向住所地中国人民银行分支机构报告;在保障报告时效性条件下,证券、期货、基金机构发生 网络安全 事件时,经中国中国证券监督管理委员会派出机构转通报同级中国人民银行分支机构。

  中国人民银行地市分行和计划单列市分行接报辖区发生较大等级以上 网络安全 事件时,应当及时上报至中国人民银行省、自治区、直辖市分行。中国人民银行省、自治区、直辖市分行接报辖区发生重大等级以上 网络安全 事件时,应当及时上报至中国人民银行。

  第十五条(事发报告)金融从业机构发生较大等级以上 网络安全 事件后,应于30分钟内报送 网络安全 事件事发简要报告,并在2小时内报送 网络安全 事件事发报告。

  第十六条(事中报告)对于重大等级以上 网络安全 事件,金融从业机构应当至少每隔2小时进行事中进展报告,直至处置结束。处置进程中如出现调高 网络安全 事件等级、处置取得阶段性进展、发现新的问题等重要情况时,应当立即报告。

  第十七条(事后调查总结报告)一般等级以上 网络安全 事件处置结束后,金融从业机构应当于10个工作日内报送事后调查总结报告。无法按时报送事后调查总结报告的,金融从业机构应当先按时报送初步报告,说明承诺报送报告的日期并按时报送。承诺日期原则上应在处置结束之日起40个工作日内。

  第十八条(报告途径)金融从业机构 网络安全 事件的事发、事中报告,可通过电话、即时通信工具、邮件、传真或中国人民银行指定的信息报送系统报告。采用互联网邮件、传真方式报告的,应当通过电话或即时通信工具确认中国人民银行或其分支机构已收悉。涉及敏感信息的,不应通过互联网渠道报告。

  金融从业机构事后调查总结报告,应当加盖本机构或承担报告职责内设部门公章,书面报送。中国人民银行对 网络安全 事件事后调查总结报告另有电子化报送要求的,金融从业机构还应当根据要求电子化报送。

  第十九条(报告内容) 网络安全 事件事发简要报告的内容包含首次明确的 网络安全 事件等级、事发时间、依据 网络安全 事件分类分级指南国家标准明确的 网络安全 事件分类、影响的中国人民银行业务领域网络及其对应的 网络安全 保护等级、涉及的 数据中心 、报告机构和报告时间、报告人和联系方式。 网络安全 事件事发报告应当在简要报告内容基础上,增补影响范围和水平、已采取的措施和效果,网络攻击事件还应当增补分析研判情况。

   网络安全 事件事中报告应当在事发报告基础上,增补说明最新明确的 网络安全 事件等级、影响变化、处置进展和下一步拟采取的措施。如存在需中国人民银行或其分支机构协调支持处置的事项,应当一并说明。

   网络安全 事件事后调查总结报告应当包含最终明确的 网络安全 事件等级、处置历程回顾、影响、损失评估、技术或管理根源分析、处置经验教训、后续改进措施、报告机构和报告时间、报告人和联系方式、签发人。

  第贰十条(涉及个人信息时的报告内容要求)金融从业机构发生 网络安全 事件涉及个人信息的,事后调查总结报告还应当说明本机构为有效避免 网络安全 事件危害所采取的补救措施、依法通知个人的情景和告知个人可以采取减轻危害措施的情景。

  对于重大等级以上 网络安全 事件,前款所列内容应当在事中进展报告中提前予以说明。

  第贰十一条(涉及责任认按时的报告内容要求)较大等级以上 网络安全 事件的事后调查总结报告内容,还应当包含直接负责的主管人员和其它直接责任人员的责任认定和对应责任处理情况。

  金融从业机构应当在本机构 网络安全 管理制度中综合考虑动机态度、客观条件、程序方法、后果影响、挽回损失等原因,明确不同责任处理的不同化适用情形。事后调查总结报告中对直接负责的主管人员和其它直接责任人员的处理措施,应当符合本机构 网络安全 管理制度要求。

  第贰十二条(涉及减免责任处理时的报告内容要求)满足下列条件之一并且能提供相关证明材料的,金融从业机构可根据直接负责的主管人员和其它直接责任人员具体承担职责,视情针对性减轻或免去责任处理,但应当在事后调查总结报告中予以说明:

  (一)已按本办法规定主动报告,同时根据预案有关程序立即进行处置,尽最大努力降低影响的。

  (二)推广安全可信的网络产品和服务,进程中无明显主观过错的。

  (三)已切实落实中国人民银行 网络安全数据安全 相关管理制度要求,并严格执行本机构 网络安全数据安全 管理制度和操作规程相关职责要求的。

  第贰十三条( 网络安全 事件报告退回重新报送要求)中国人民银行或其分支机构认为金融从业机构 网络安全 事件事后调查总结报告存在内容缺失、原因分析不清、影响损失评估失实、责任认定或处理不妥等情形,退回事后调查总结报告并正式反馈更改意见的,金融从业机构应当在收到反馈之日起10个工作日内完善事后调查总结报告并重新报送。

  第贰十四条(风险通报的报告要求)金融从业机构收到中国人民银行或其分支机构通报的业务运行异常、疑似数据泄露、系统漏洞、安全缺陷等风险提示时,应当立即组织核查,采取必要处置措施。经核查风险属于事实已发生实际危害影响并构成 网络安全 事件的,金融从业机构应当根据本办法要求进行报告;风险不属于事实、未发生实际危害影响或尚不构成 网络安全 事件的,应当根据通报要求按时反馈风险核查处置情况。

  第贰十五条( 网络安全 事件清单管理)金融从业机构应当建立 网络安全 事件台账,完整准确记录事发时间、事发报告时间、中国人民银行或其分支机构接报联系人和处置期间全部的 网络安全 事件报告内容。中国人民银行分支机构应当相应建立辖区 网络安全 事件台账。台账应当至少留存三年。

  第四章法律责任

  第贰十六条( 网络安全 事件配合调查)中国人民银行或其分支机构根据金融从业机构报告处置 网络安全 事件的情景,可以根据《中国人民银行执法检查程序规定》明确的程序,对金融从业机构依法实施现场检查,金融从业机构应当予以配合。

  金融从业机构拒绝、阻碍中国人民银行或其分支机构实施现场检查的,依照《中华人民共和国 网络安全 法》第六十九条等相关法律、行政法规规定予以处罚。

  第贰十七条(违规行为的处罚)金融从业机构未根据本办法规定对 网络安全 事件进行分级、报告,或制定的分级标准明显不得人心,存在 网络安全 事件迟报、漏报、隐匿上报和报告内容不准确、不完整并且被中国人民银行或其分支机构书面退回后重新报送仍不能满足本办法规定等情形的,中国人民银行及其分支机构依照《中华人民共和国 网络安全 法》第五十九条等相关法律、行政法规有关规定予以处罚;涉及中国人民银行业务领域数据泄露、篡改、破坏或非法获取、非法利用的,依照《中华人民共和国 数据安全 法》第四十五条等相关法律、行政法规规定予以处罚;涉及个人信息泄露、篡改、丢失的,还可以依照《中华人民共和国个人信息保护法》第六十六条等相关法律、行政法规规定予以处罚。

  金融从业机构收到中国人民银行或其分支机构通报的危险,如果风险的确存在,但未立即采取补救措施或未根据本办法规定按时反馈核查处置情况的,中国人民银行及其分支机构依照《中华人民共和国 网络安全 法》第六十条等相关法律、行政法规规定予以处罚;通报的危险为 数据安全 缺陷、漏洞并且的确存在,但金融从业机构未立即采取补救措施的,还可以依照《中华人民共和国 数据安全 法》第四十五条等相关法律、行政法规规定予以处罚。

  第贰十八条(从轻减轻处罚的情形)金融从业机构在接受中国人民银行或其分支机构检查时,主动供述检查人员尚未掌握的未根据本办法要求报告 网络安全 事件行为的,应当从轻或减轻处罚。

  第贰十九条(违规行为的追究责任问责)中国人民银行分支机构未根据本办法规定报告 网络安全 事件,存在失职失责行为,造成重大损失、严重后果或恶劣影响的,对直接负责的主管人员和其它直接责任人员依规依纪依法予以严肃追究责任问责。

  第五章附则

  第叁十条(名词释义)本办法下列用语的含义:

  (一)金融从业机构,是指金融机构和经中国人民银行批准设立或认定的其它机构。

  (二)网络,是指由计算机或其它信息终端及相关设备组成的根据一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。

  (三) 网络安全 直接责任人,是指本机构主管 网络安全 的领导班子成员。

  (四)业务高峰时段,是指按年度统计分时平均业务量超过日平均业务量百分之三的时段,或依据本机构制度列明的其它合理计算方式明确的时段。

  (五)整体中断运行,是指因 网络安全 事件,某一时段内未处理和处理失败业务量与正常情况全部业务量的比率,经测算或估算已经超过百分之七十。

  (六)本办法所称“以上”均含本数。

  第叁十一条(解释权和适用性)本办法由中国人民银行负责解释。国家外汇领域 网络安全 事件报告由国家外汇管理局负责,具体制度可另行制定。

  中国人民银行分支机构自身 网络安全 事件的报告管理,根据本办法对金融从业机构的规定执行。

  第叁十二条(生效期)本办法自2025年××月××日起施行。《银行计算机安全事件报告管理制度》(银发〔2002〕280号文印发)《中国人民银行计算机系统信息安全报告制度》(银发〔2010〕366号文印发)同时废止。

 ● 相关商业动态
繁体中文