商业热点 > 商业洞察 > 央行发布-中国人民银行业务领域网络安全事件报告管理办法-

【网络安全】央行发布-中国人民银行业务领域网络安全事件报告管理办法-

查看信息来源】   发布日期:5-30 15:33:44    文章分类:商业洞察   
专题:网络安全】 【金融业】 【香港金管局】 【网络安全事件

  为进一步规范涉及货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗钱等中国人民银行业务领域 网络安全 事件报告管理,指导督促金融从业机构依法依规报告中国人民银行业务领域 网络安全 事件(以下简称 网络安全 事件),最近,中国人民银行发布《中国人民银行业务领域 网络安全 事件报告管理办法》(中国人民银行令〔2025〕第4号,以下简称《办法》),自2025年8月1日起施行。

  《办法》共五章三十三条:第壹章明确《办法》制定依据、适用范围、向其它部门报告通报协作机制和社会监督机制;第贰章对 网络安全 事件分级管理作出规定,明确特别重大、重大、较大、一般等级 网络安全 事件的分级标准底线规则;第叁章对 网络安全 事件报告流程、内容、时效、途径等作出规定;第四章对我国人民银行或其分支机构监督和管理责任落实,和金融从业机构违反规定行为的处罚作出规定;第五章对术语定义、解释权和施行日期作出规定。

  下一步,中国人民银行将组织实施好《办法》,指导金融从业机构及时、准确报告 网络安全 事件,降低 网络安全 事件造成的损失和危害,筑牢金融 网络安全 防线。  办法全文

  中国人民银行业务领域 网络安全 事件报告管理办法

  第壹章 总则

  第壹条 为规范中国人民银行业务领域 网络安全 事件报告管理,根据《中华人民共和国 网络安全 法》《中华人民共和国 数据安全 法》《中华人民共和国个人信息保护法》《中华人民共和国中国人民银行法》等法律、行政法规,制定本办法。

  第贰条 金融从业机构在中华人民共和国境内发生中国人民银行业务领域 网络安全 事件时,应当根据本办法规定向中国人民银行或住所地中国人民银行分支机构报告。非中国人民银行业务领域 网络安全 事件无须根据本办法规定报告。涉及国家秘密的,根据有关规定执行。

  第叁条 本办法所称中国人民银行业务领域,指依据法律、行政法规,党中央、国务院决定,由中国人民银行承担监督和管理职责的业务领域。

  本办法所称中国人民银行业务领域 网络安全 事件(以下简称 网络安全 事件),指由于人为原因、遭受网络攻击、存在漏洞隐患、软硬件缺陷或故障、不可抗力等原因,对本机构建设、运营、维护、管理的中国人民银行业务领域网络或处理的中国人民银行业务领域数据造成危害的事情。

  第四条 国家相关部门和其它金融管理部门等对 网络安全 事件报告有规定的,金融从业机构还应当从其规定报告。涉及危害计算机信息系统等违法犯罪的 网络安全 事件,金融从业机构还应当及时向公安机关报案。

  中国人民银行加强与国家相关部门和其它金融管理部门间的 网络安全 事件报告内容共享,根据国家相关部门规定向其通报 网络安全 事件,并根据其它金融管理部门需要向其通报 网络安全 事件。

  第五条 任何个人和组织有权向中国人民银行或其分支机构举报金融从业机构未根据本办法规定报告 网络安全 事件的表现。中国人民银行或其分支机构对举报人的相关信息予以保密。

  第贰章 网络安全 事件分级

  第六条 金融从业机构应当在本机构 网络安全 管理制度或操作规程中明确 网络安全 事件分级标准(以下简称分级标准),将 网络安全 事件分为特别重大、重大、较大和一般四个等级。金融从业机构应当每年组织评估并视情更新分级标准。分级标准如有更新,应当报本机构主管 网络安全 的领导班子成员批准。

  金融从业机构制定分级标准时,应当综合考虑 网络安全 事件对业务、用户等的影响水平。金融从业机构针对与货币存取款、支付交易、税款缴库、银行间市场交易密切相关的中国人民银行业务领域网络制定分级标准时,应当不同化考虑业务高峰时段和非业务高峰时段 网络安全 事件对业务处理的影响水平。

  金融从业机构还应当结合中国人民银行业务领域 数据安全 管理有关规定,制定与中国人民银行业务领域数据遭到篡改、破坏、泄露相关的分级标准。

  金融从业机构可以针对 网络安全 等级保护三级以上的中国人民银行业务领域网络,逐一细化制定专门适用的分级标准。

  第七条 符合下列情形之一的,应当分级为特别重大 网络安全 事件:

  (一)属于金融基础设施、直接服务5000万个以上自然人或与货币存取款、支付交易、税款缴库、银行间市场交易密切相关的中国人民银行业务领域网络,主要功能在业务高峰时段出现两个以上省级行政区范围整体中断运行3小时以上或单个省级行政区范围整体中断运行6小时以上的;

  (二)提供金融服务的中国人民银行业务领域网络,主要功能出现中断、超时报错等情形,造成业务不能正常开展,经合理测算或估算,已实际影响1000万个以上自然人或100万个以上法人和其它组织的;

  (三)中国人民银行业务领域核心数据遭到篡改、破坏、泄露的;

  (四)致使泄露1000万条以上敏感个人信息或1亿条以上个人信息的;

  (五)网信部门、公安机关已明确应当分级为特别重大 网络安全 事件的;

  (六)中国人民银行或其上海总部、省级分行、计划单列市分行研判并书面告知金融从业机构,应当分级为特别重大 网络安全 事件的。

  第八条 符合下列情形之一的,应当至少分级为重大 网络安全 事件:

  (一)属于金融基础设施、直接服务5000万个以上自然人或与货币存取款、支付交易、税款缴库、银行间市场交易密切相关的中国人民银行业务领域网络,主要功能在业务高峰时段出现两个以上省级行政区范围整体中断运行1.5小时以上或单个省级行政区范围整体中断运行3小时以上的;

  (二)提供金融服务的中国人民银行业务领域网络,主要功能出现中断、超时报错等情形,造成业务不能正常开展,经合理测算或估算,已实际影响100万个以上自然人或10万个以上法人和其它组织的;

  (三)中国人民银行业务领域重要数据遭到篡改、破坏、泄露的;

  (四)致使泄露100万条以上敏感个人信息或1000万条以上个人信息的;

  (五)网信部门、公安机关已明确应当分级为重大 网络安全 事件的;

  (六)中国人民银行或其上海总部、省级分行、计划单列市分行研判并书面告知金融从业机构,应当分级为重大 网络安全 事件的。

  第九条 符合下列情形之一的,应当至少分级为较大 网络安全 事件:

  (一)属于金融基础设施、直接服务5000万个以上自然人或与货币存取款、支付交易、税款缴库、银行间市场交易密切相关的中国人民银行业务领域网络,主要功能在业务高峰时段出现两个以上省级行政区范围整体中断运行15分钟以上或单个省级行政区范围整体中断运行30分钟以上的;

  (二)提供金融服务的中国人民银行业务领域网络,主要功能出现中断、超时报错等情形,造成业务不能正常开展,经合理测算或估算,已实际影响10万个以上自然人或5000个以上法人和其它组织的;

  (三)致使泄露500条以上征信信息、财产信息,或致使泄露5万条以上个人信息的;

  (四)遭受勒索恶意程序攻击,已对我国人民银行业务领域网络或中国人民银行业务领域数据造成危害后果的;

  (五)网信部门、公安机关已明确应当分级为较大 网络安全 事件的。

  第十条 符合下列情形之一的,应当至少分级为一般 网络安全 事件:

  (一)提供金融服务的中国人民银行业务领域网络,主要功能出现单个省级行政区范围整体中断运行30分钟以上的;

  (二)提供金融服务的中国人民银行业务领域网络,主要功能出现中断、超时报错等情形,造成业务不能正常开展,经合理测算或估算,已实际影响1万个以上自然人或1000个以上法人和其它组织的;

  (三)中国人民银行业务领域网络主要功能出现中断、超时报错等情形,造成业务不能正常开展,已持续1小时以上的;

  (四)中国人民银行业务领域数据遭到篡改、破坏、泄露,造成社会危害的;

  (五)发生或可能发生个人信息泄露、篡改、丢失的;

  (六)网信部门、公安机关已明确应当分级为一般 网络安全 事件的。

  第十一条 金融从业机构制定与中国人民银行管理的金融基础设施业务交互功能异常相关的分级标准时,应当征求金融基础设施运营机构意见并协商一致。

  第十二条 金融从业机构发生 网络安全 事件时,应当对照分级标准,综合确定 网络安全 事件等级。同时符合多个分级标准的,应当根据最顶级别确定 网络安全 事件等级。对照分级标准无法准确确定 网络安全 事件等级的,应当至少分级为较大 网络安全 事件。

  因灾害或信息基础设施故障,造成金融从业机构多个中国人民银行业务领域网络同时发生 网络安全 事件时,应当先分别确定 网络安全 事件等级,再根据各 网络安全 事件等级中的最顶级别,确定整体的 网络安全 事件等级。

   网络安全 事件事态发展情况已达到更顶级别分级标准时,金融从业机构应当立即调整 网络安全 事件等级。

  第叁章 网络安全 事件报告

  第十三条 金融从业机构应当明确应急处置与报告的职责分工,确保 网络安全 事件报告及时、准确、完整,不得迟报、漏报或隐匿上报。

  金融从业机构应当健全 网络安全 风险监测预警体系,提升第壹时间发现和报告 网络安全 事件的技术能力。

  金融从业机构发生 网络安全 事件时,应当立即启动应急预案,采取相应的补救措施。根据本办法规定报告 网络安全 事件时,不应迟滞业务恢复、存证溯源、用户解释、舆情应对等处置工作。

  第十四条 国家开发银行、政策性银行、国有商业银行、中国邮政储蓄银行、股份制商业银行、属于系统重要性金融机构的城市商业银行、系统重要性非银行支付机构、经营个人征信业务的征信机构发生 网络安全 事件时,应当向中国人民银行报告;其分支机构发生 网络安全 事件时,应当向住所地中国人民银行分支机构报告。中国人民银行所属单位及其管理的金融基础设施运营机构发生 网络安全 事件时,应当向中国人民银行报告。其它金融从业机构或其分支机构发生 网络安全 事件时,应当向住所地中国人民银行分支机构报告;在保障报告时效性条件下,证券、期货、基金机构发生 网络安全 事件时,经中国中国证券监督管理委员会派出机构转通报同级中国人民银行分支机构。

  中国人民银行计划单列市分行(不含深圳分行)、地市分行接报辖区发生较大等级以上 网络安全 事件时,应当及时上报至中国人民银行省级分行。中国人民银行省级分行、深圳分行接报辖区发生重大等级以上 网络安全 事件时,应当及时上报至中国人民银行。

  第十五条 金融从业机构发生较大等级以上 网络安全 事件后,应当于1小时内报送 网络安全 事件事发简要报告,并在24小时内报送 网络安全 事件事发报告。

  金融从业机构发生 网络安全 事件,尚未达到较大等级,但出现相关舆情信息进入社交媒体、搜索引擎或新闻网站热点榜等情形,引发较大舆情的,应当根据前款规定报告。

  第十六条 对于重大等级以上 网络安全 事件,金融从业机构应当至少每隔2小时进行事中进展报告,直至处置结束。处置进程中如出现调高 网络安全 事件等级、处置取得阶段性进展、发现新的问题等重要情况时,应当立即报告。

  第十七条 网络安全 事件处置结束后,金融从业机构应当于10个工作日内报送事后调查总结报告。无法按时报送事后调查总结报告的,金融从业机构应当先按时报送初步报告,说明承诺报送事后调查总结报告的日期并按时报送。承诺日期原则上应当在处置结束之日起40个工作日内。

  第十八条 金融从业机构可以通过电话、即时通信工具、Email、传真或中国人民银行指定的信息系统报送 网络安全 事件事发简要报告、事发报告和事中进展报告;采用Email、传真方式报告的,应当通过电话或即时通信工具确认中国人民银行或其分支机构已收悉。涉及工作秘密的,不得通过互联网渠道报告。

  金融从业机构应当书面报送 网络安全 事件事后调查总结报告,并加盖本机构或承担报告职责内设部门公章。中国人民银行对 网络安全 事件事后调查总结报告另有电子化报送规定的,金融从业机构还应当根据规定电子化报送。

  第十九条 网络安全 事件事发简要报告内容包含首次明确的 网络安全 事件等级、事发时间、依据 网络安全 事件分类分级相关国家标准明确的 网络安全 事件分类、影响的中国人民银行业务领域网络及其对应的 网络安全 保护等级、涉及的 数据中心 、报告机构和报告时间、报告人和联系方式。 网络安全 事件事发报告应当在事发简要报告内容基础上,增补影响范围和水平、已采取的措施和效果,网络攻击事件还应当增补分析研判情况。

   网络安全 事件事中进展报告应当在事发简要报告基础上,增补说明最新明确的 网络安全 事件等级、影响的变化、处置进展和下一步拟采取的措施。如存在需中国人民银行或其分支机构协调支持处置的事项,应当一并说明。

   网络安全 事件事后调查总结报告内容应当包含最终明确的 网络安全 事件等级、处置历程回顾、影响损失评估、技术或管理问题根源分析、处置经验教训、后续改进措施、报告机构和报告时间、报告人和联系方式、签发人。

  第贰十条 金融从业机构发生 网络安全 事件涉及个人信息泄露、篡改、丢失的,事后调查总结报告还应当说明本机构为有效避免 网络安全 事件危害所采取的补救措施、依法通知个人的情景和告知个人可以采取减轻危害措施的情景。

  对于重大等级以上 网络安全 事件,前款所列内容应当在事中进展报告中提前予以说明。

  第贰十一条 较大等级以上 网络安全 事件事后调查总结报告内容,还应当包含直接负责的主管人员和其它直接责任人员的责任认定和对应责任处理情况。

  金融从业机构应当综合考虑动机态度、客观条件、程序方法、后果影响、挽回损失等原因,在本机构 网络安全 管理制度中明确责任处理的不同化适用情形。事后调查总结报告中对直接负责的主管人员和其它直接责任人员的处理措施,应当符合本机构 网络安全 管理制度规定。

  第贰十二条 满足下列条件之一并且能提供相关证明材料的,金融从业机构可以根据直接负责的主管人员和其它直接责任人员具体承担职责,视情针对性减轻或免去责任处理,但应当在 网络安全 事件事后调查总结报告中予以说明:

  (一)已按本办法规定主动报告,同时根据本机构 网络安全 事件应急预案有关程序立即进行处置,尽最大努力降低影响的;

  (二)网络技术创新和应用进程中因缺乏经验、先行先试造成 网络安全 事件,且没有主观过错的;

  (三)已切实落实中国人民银行和本机构 网络安全数据安全 相关管理制度要求,并严格执行本机构相关操作规程的。

  第贰十三条 中国人民银行或其分支机构认为金融从业机构 网络安全 事件事后调查总结报告存在内容缺失、原因分析不清、影响损失评估失实、责任认定或处理不妥等情形,退回事后调查总结报告并正式反馈更改意见的,金融从业机构应当在收到反馈之日起10个工作日内完善事后调查总结报告并重新报送。

  第贰十四条 金融从业机构收到中国人民银行或其分支机构通报的其网络产品、服务存在运行异常、疑似数据泄露、安全缺陷、漏洞等风险提示时,应当立即组织核查,采取必要补救措施。经核查风险属于事实并构成 网络安全 事件的,金融从业机构应当根据本办法规定进行报告;风险不属于事实或尚不构成 网络安全 事件的,应当根据通报要求按时反馈风险核查处置情况。

  第贰十五条 金融从业机构应当建立 网络安全 事件台账,完整准确记录 网络安全 事件事发时间、事发报告时间、中国人民银行或其分支机构接报联系人和对应的 网络安全 事件报告内容。中国人民银行分支机构应当相应建立辖区 网络安全 事件台账。台账应当至少留存三年。

  第四章 法律责任

  第贰十六条 中国人民银行或其分支机构根据金融从业机构报告处置 网络安全 事件的情景,可以根据中国人民银行执法检查有关规定明确的程序,对金融从业机构依法实施检查,金融从业机构应当予以配合。

  金融从业机构拒绝、阻碍中国人民银行或其分支机构实施检查的,中国人民银行或其分支机构依照《中华人民共和国 网络安全 法》第六十九条予以处罚。

  第贰十七条 金融从业机构未根据本办法规定报告 网络安全 事件的,中国人民银行或其分支机构依照《中华人民共和国 网络安全 法》第五十九条予以处罚。

  前款行为涉及中国人民银行业务领域数据遭到篡改、破坏、泄露或非法获取、非法利用的,中国人民银行或其分支机构依照《中华人民共和国 数据安全 法》第四十五条予以处罚;前款行为涉及个人信息泄露、篡改、丢失的,中国人民银行或其分支机构可以依照《中华人民共和国个人信息保护法》第六十六条予以处罚。

  第贰十八条 金融从业机构收到中国人民银行或其分支机构通报的危险,如果风险属于事实,但未立即采取补救措施或未根据本办法规定按时反馈核查处置情况的,中国人民银行或其分支机构依照《中华人民共和国 网络安全 法》第六十条予以处罚。

  有前款行为并且通报的危险为 数据安全 缺陷、漏洞的,中国人民银行或其分支机构依照《中华人民共和国 数据安全 法》第四十五条予以处罚。

  第贰十九条 金融从业机构在接受中国人民银行或其分支机构检查时,主动供述检查人员尚未掌握的未根据本办法规定报告 网络安全 事件行为的,应当从轻或减轻处罚。

  第叁十条 中国人民银行分支机构未根据本办法规定报告 网络安全 事件,存在失职失责行为,造成重大损失、严重后果或恶劣影响的,对直接负责的主管人员和其它直接责任人员依规依纪依法予以严肃追究责任问责。

  第五章 附则

  第叁十一条 本办法下列用语的含义:

  (一)金融从业机构,是指金融机构和经中国人民银行批准设立或认定的其它机构。

  (二)网络,是指由计算机或其它信息终端及相关设备组成的根据一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。

  (三)业务高峰时段,是指按年度统计的分时平均业务量超过日平均业务量百分之三的时段,或依据本机构制度列明的其它合理计算方式明确的时段。

  (四)整体中断运行,是指因 网络安全 事件,某一时段内未处理和处理失败业务量与正常情况全部业务量的比率,经合理测算或估算,已经超过百分之七十。

  (五)主要功能,是指与用户身份认证或业务交互相关的功能。

  (六)本办法所称“以上”均含本数。

  第叁十二条 本办法由中国人民银行负责解释。

  中国人民银行分支机构自身发生的 网络安全 事件应当向其上级行报告,报告时效、途径和内容等要求根据本办法对金融从业机构的规定执行。

  第叁十三条 本办法自2025年8月1日起施行。《银行计算机安全事件报告管理制度》(银发〔2002〕280号文印发)、《中国人民银行计算机系统信息安全报告制度》(银发〔2010〕366号文印发)同时废止。  央行答问

  中国人民银行相关部门责任人就《中国人民银行业务领域 网络安全 事件报告管理办法》答记者问

  为贯彻落实《中华人民共和国 网络安全 法》,最近,中国人民银行发布了《中国人民银行业务领域 网络安全 事件报告管理办法》(中国人民银行令〔2025〕第4号,以下简称《办法》)。中国人民银行相关部门责任人就《办法》回答了记者提问。

  一、《办法》出台的背景是啥?

  2002年,中国人民银行制定印发《银行计算机安全事件报告管理制度》(银发〔2002〕280号文印发),明确了银行机构向中国人民银行报告计算机安全事件的管理要求。近年来,《中华人民共和国 网络安全 法》《中华人民共和国 数据安全 法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等相继发布实施,按规定向有关主管部门报告 网络安全 事件,已成为网络运营者的基本法定义务。为全面贯彻落实、有机衔接国家法律法规要求,需重新编写制度,在中国人民银行职责范围内进一步明确相关金融从业机构报告中国人民银行业务领域 网络安全 事件(以下简称 网络安全 事件)的具体要求。

  二、《办法》的适用范围是啥?

  《办法》明确,由于人为原因、遭受网络攻击、存在漏洞隐患、软硬件缺陷或故障、不可抗力等原因,对金融从业机构建设、运营、维护、管理的中国人民银行业务领域网络或处理的中国人民银行业务领域数据造成危害的事情,应当根据《办法》规定向中国人民银行或住所地中国人民银行分支机构报告。非中国人民银行业务领域 网络安全 事件无须根据《办法》规定报告。涉及国家秘密的,根据有关规定执行。其中,中国人民银行业务领域是指由中国人民银行承担监督和管理职责的货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗钱等业务领域。

  三、制定《办法》的主要思路是啥?

  《办法》编制基于有效衔接、细化上位法原则性规定的思路,明确了 网络安全 事件的分级标准底线规则。在此基础上,《办法》一是细化事件报告流程,基于金融从业机构的机构类型、机构层级、业务规模等,不同化明确 网络安全 事件报告的流程,着力提升 网络安全 事件报告可操作性。二是明确不同等级 网络安全 事件事发、事中、事后报告的时效要求,着力提升 网络安全 事件报告及时性。

  四、《办法》的主要内容包含哪些?

  《办法》共五章三十三条:第壹章明确《办法》制定依据、适用范围、向其它部门报告通报协作机制和社会监督机制;第贰章对 网络安全 事件分级管理作出规定,明确特别重大、重大、较大、一般等级 网络安全 事件的分级标准底线规则;第叁章对 网络安全 事件报告流程、内容、时效、途径等作出规定;第四章对我国人民银行或其分支机构监督和管理责任落实,和金融从业机构违反规定行为的处罚作出规定;第五章对术语定义、解释权和施行日期作出规定。

  五、与现行的《银行计算机安全事件报告管理制度》相比,《办法》主要的变化有哪些?

  与现行的管理制度相比,《办法》主要有五方面变化。一是明确适用范围。《办法》明确金融从业机构在中华人民共和国境内发生 网络安全 事件时,应当根据《办法》规定向中国人民银行或住所地中国人民银行分支机构报告。二是明确分级标准。《办法》遵循《信息安全技术 网络安全 事件分类分级指南》(GB/T 20986-2023)国家标准定义,将 网络安全 事件分为特别重大、重大、较大和一般四个等级,并提出各等级分级标准的底线规则。三是细化报告要求。《办法》细化 网络安全 事件事发、事中、事后报告具体要求,便于中国人民银行全面掌握、督促处置、协调化解 网络安全 事件。四是明确涉及责任认按时的报告内容要求。《办法》提出了责任认定和处理情况的报告要求,明确了减轻或免去责任处理的适用情形,督促相关岗位人员履职尽责。五是明确法律责任。《办法》明确金融从业机构配合中国人民银行或其分支机构实施检查的要求、金融从业机构违规行为适用的处罚条款,和对我国人民银行相关职员失职失责行为追究责任问责的情形。

  六、《办法》如何实现与其它主管部门间监管协同?

  贯彻落实党中央、国务院印发的《国家突发事件总体应急预案》“各地各相关部门应当完善监测网络……加强对……金融异动、网络 数据安全人工智能 安全等综合监测”“多种途径收集获取并共享信息”有关要求,《办法》明确 网络安全 事件信息共享和协同处置有关内容:国家相关部门和其它金融管理部门等对 网络安全 事件报告有规定的,金融从业机构还应当从其规定报告;中国人民银行加强与国家相关部门和其它金融管理部门间的 网络安全 事件报告内容共享,根据国家相关部门规定向其通报 网络安全 事件,并根据其它金融管理部门需要向其通报 网络安全 事件。

  七、《办法》出台后,中国人民银行后续工作考虑有哪些?

  一是加强政策宣传,指导金融从业机构更准确地理解把握《办法》条款内容。二是积极推进落实,引导金融从业机构结合自身实际完善 网络安全 事件分级标准、明确 网络安全 事件报告内部职责分工。三是规范行政执法,督促金融从业机构坚守 网络安全 事件报告合规底线。


手机扫码浏览该文章
 ● 相关商业动态
 ● 相关商业热点
汽车金融】  【网络安全】  【金融业】  【香港金管局】  【网络安全事件】  【人工智能】  【Meta Platforms】  【磐石行动】  【自然资源】  【不动产权证书】  【6400】  【自然资源部】  【带押过户】  【资金流量核算】  【粤港澳】  【粤港澳大湾区】  【南沙金融30条】  【关键词】