商业洞察
【银行数据安全】监管明确分类分级管理 - 银行加快数据安全体系建设
【查看信息来源】 3-30 1:21:29商业银行 数据安全 关系着数字化转型的成功与失败。随着 大数据 崛起、客户需求的不断演变,监管对于银行数据隐私和安全性要求也在不断提升,这也意味着银行需要加快 数据安全 体系建设,以实现更高的合规性和竞争力。
最近,国家金融监督管理总局发布了《银行保险机构 数据安全 管理办法(征求建议稿)》(以下简称“《办法》”),要求银行保险机构根据“谁管业务、谁管业务数据、谁管 数据安全 ”的准则,明确各业务领域的 数据安全 管理责任;制定数据分类分级保护制度,并采取不同化的安全保证措施。
据《中国经营报》记者了解,银行 数据安全 管理此前一直处于粗放式发展状态,各家银行对于 数据安全 的要求也存在不同。如今银行场景建设、风险管理、客户关系等环节逐渐实现数字化,数据价值的真实写照是以 数据安全 为基本前提。可是,敏感数据泄露事件频发,部分银行不时吃罚单,银行 数据安全 体系建设的完善已迫在眉睫。
推进 数据安全 隐患监管
3月19日晚,央行公布了新的货币政策委员会委员名单,其中4人退出4人加入。记者了解到,不论是退出委员会名单的国务院发展研究中心原副主任刘世锦,还是刚刚进入名单的北京大学国家发展研究院院长、北京大学数字金融研究中心主任黄益平,都对数字金融发展极为看重。
对于数字金融的意见,刘世锦曾明确表示,我国正处在一个空前绝后的数字技术和 数字经济 发展机遇期。“数字技术和金融的融合,过去解决的是比较容易的问题,如征信、客服等,下一步要争取解决相对复杂的问题,如风险防控、预测决策等,包含解决当下人力解决不了的问题。”
黄益平则认为数字金融是很关键的中国故事,并建议做好数字金融大文章,助力金融强国建设。“传统金融机构利用数字技术改进了金融服务效率。”
黄益平称,过去数字金融发展存在一定水平的野蛮生长、监管空白等现象,目前已经逐步被并入监管全覆盖的政策框架,专项整治政策正在过渡到常态化监管。
2022年12月,国务院发布了《关于构建数据基础制度更好施展 数据要素 作用的意见》,旨在从数据产权、流通交易、收益分配、安全治理等四方面构建数据基础制度,增强金融科技、 数字经济 等领域的发展新动能。其中,明确提到了“加大个人信息保护力度,推动重点行业建立完善长效保护机制,强化企业主体责任,规范企业收集使用个人信息行为。创新技术手段,推动个人信息匿名化处理,保障使用个人信息数据时的信息安全和个人隐私”。
2023年7月24日,央行发布了《中国人民银行业务领域 数据安全 管理办法(征求建议稿)》,明确了数据分类分级、 数据安全 保护总体要求、 数据安全 保护管理措施、 数据安全 保护技术措施、风险监测评估审计与事件处置措施等方面。
国家金融监督管理总局近日发布的《办法》与此前央行对 数据安全 管理的要求一脉相承。国家金融监督管理总局有关司局责任人指出,有必要充分施展监管的“指挥棒”作用,通过强化政策要求引导银行保险机构压实主体责任,完善内部制度,采取有效的措施加强数据管理和保护,确保客户信息和金融交易 数据安全 。
《办法》明确,建立数据分类分级标准。要求银行保险机构制定数据分类分级保护制度,建立数据目录和分类分级规范,动态管理和维护数据目录,并采取不同化的安全保证措施。同时,强化 数据安全 管理,银行保险机构应根据国家 数据安全 与发展政策要求,根据自身发展战略建立 数据安全 管理制度和数据处理管控机制,在开展相关数据业务处理活动时应当进行 数据安全 评估。
同时,《办法》要求,银行保险机构应当建立 数据安全 责任制,党委(党组)、董(理)事会对本单位 数据安全 工作负主体责任。银行保险机构主要责任人为 数据安全 第壹责任人,分管 数据安全 的领导为直接责任人,明确各层级责任人的责任,明确违规情形和责任追究事项,落实问责处置机制。
国家金融监督管理总局有关司局责任人强调,要求银行保险机构明确管理流程,主动评估风险,对 数据安全 风险进行有效监测,防止数据破坏、泄露、非法利用等安全事件发生。风险管理、内控合规和审计部门定期对 数据安全 开展审计、监督检查与评价。
构建 数据安全 体系
目前,国家计算机病毒应急处理中心“点名”了一家银行金融机构和非银信贷金融机构的App存在隐私不合规行为,而此前被“点名”的银行遍及国有大行、股份行和城商行,理由包含强制收集非必要个人信息、隐私政策内容不完善...。
记者了解到,在2023年的监察管理罚单中,多家银行因泄露风险遭到监管处罚,理由包含“违规泄露客户信息”“违反个人金融信息保护规定”“信息安全和员工行为管理不到位”“ 数据安全 管理缺失”...。
值得强调的是,2023年7月,国家金融监督管理总局发布的《关于加强第叁方合作中网络和 数据安全 管理的公告》中深入揭示了部分金融机构对信息科技外包服务商、第叁方生态合作者的依赖度不断扩大,由于风险管控不严,造成网络、数据等信息安全风险事件频繁上演。
“银行 数据安全 体系是一个全面的体系建设,包含管理体系、技术体系、运营体系等,涉及建立安全管理组织构架,制定网络与 数据安全 管理制度,规范网络与数据日常安全运营操作流程,制定 数据安全 应急预案,建立风险评估制度等方面。”一家股份制银行人士表示。
他认为,银行的 数据安全 管理工作是贯穿银行生产运营的各个环节, 数据安全 管理角色需要各个部门的配合,不能仅局限在信息科技部门或数据治理部门。“ 数据安全 需要将管理与技术有机结合。管理上要重视,技术上要加大投入。一些敏感数据不仅要加密、脱敏与集中防护,内部防止数据泄露,外部防止网络技术攻击违规获得数据。”
对于银行 数据安全 的措施, 华夏银行 长沙分行表示,把妥善保护客户信息安全放在第壹位,强化科技赋能,在筑牢金融科技安全防线、打牢数字金融发展“地基”等方面持续发力。
该行称,为确保客户信息受到妥善保护,银行采取授权审批、脱敏处理、添加水印等多种技术手段对重要信息的读取和使用设限。梳理出姓名、联系方式、证件号码等8种类型敏感信息,针对性制定相应脱敏规则和操作流程,对关键字符、数字等进行特殊处理,巧妙隐藏完整要素,在不影响业务办理的条件下预防信息被恶意使用、泄露。所有对外展示的敏感数据均设置水印,水印显示数据使用者的账号、IP地址等信息,有效防止数据被拍照或截图造成泄露。对内部数据的访问权限,该行进行精准控制,因业务需要的确需要查询详细信息的,由上级主管审核审批后方可操作,为敏感数据的合理使用加上一层“保险”。
一家券商银行业分析师认为,多数大型商业银行目前已成立 数据安全 组织,并实行数据资产梳理,目前则需要构建完善的多元数据分类分级体系。由于大型商业银行的数据量庞大,频繁的数据使用和销毁进程中容易发生敏感数据泄露问题,需要强化数据的溯源和加密能力,以更强的技术手段实现对数据的高效管理。中小银行则需要着重梳理自身在 数据安全 管理方面的不足和盲区,制定规范的 数据安全 保证制度,保护银行内部数据隐私,落实金融业务合规要求。
“金融领域由于涉及大量高价值用户数据且与交易密切相关,往往会成为黑产攻击的对象。一旦数据泄露,被倒卖给借贷机构、诈骗组织等等,很可能对消费者利益造成损害。”该分析师认为,强化 数据安全 体系建设不是一家银行的事情,而是整个行业的事情。