《银行保险机构数据安全管理办法》发布征求意见

2024年3月22日,国家金融监督管理总局(下称“金融监管总局”)发布了《银行保险机构数据安全管理办法(征求意见稿)》(下称“《征求意见稿》”),向社会公开征求意见。

本文拟就《征求意见稿》出台的背景与意义、适用范围及主要亮点进行简要评析。

一、背景与意义

在此背景下,金融监管总局发布了其挂牌成立后发布的第一部有关数据安全的规定,旨在规范银行业保险业数据处理活动,履行作为行业主管部门对本行业数据安全监管职责,同时也为银行、保险机构等主体的数据安全管理活动提供了更为明确的指引。

二、适用范围

适用主体。《征求意见稿》适用于在中华人民共和国境内设立的开发性金融机构、政策性银行、商业银行、农村合作银行、农村信用社等银行金融机构;保险集团(控股)公司、保险公司、保险资产管理公司等保险机构;金融资产管理公司、信托公司、财务公司、金融租赁公司、汽车金融公司、消费金融公司、货币经纪公司、理财公司等其他金融机构。金融监管总局批准设立的外国银行分行、其他金融机构、金融控股公司、总局管理单位以及地方金融监管部门批准设立的金融组织亦参照适用本规范文件。可以看出,《征求意见稿》以机构类型划分适用范围,主体覆盖范围广泛,意图将各类金融主体均纳入《征求意见稿》的适用范围之内予以规制。

适用的数据处理行为。《征求意见稿》排除对开展涉及国家秘密的数据处理活动的适用,即除国家秘密以外的数据处理活动均会适用。

三、亮点简析

《征求意见稿》共分为九章,分别为总则、数据安全治理、数据分类分级、数据安全管理、数据安全技术保护、个人信息保护、数据安全风险监测与处置、监督管理及附则。从具体内容上看,其针对银行保险机构的行业特点与数字化、智能化过程中的特点,结合现行数据安全法律法规引入了更具体、更有针对性的规定。

1.数据分级分类与重要数据目录

在数据分类方面,《征求意见稿》第十七条将数据分为客户数据、业务数据、经营管理数据、系统运行和安全管理数据四类。

在数据分级方面,《征求意见稿》第十八条明确规定“银行保险机构应当根据数据的重要性和敏感程度,将数据分为核心数据、重要数据、一般数据。其中,一般数据细分为敏感数据和其他一般数据。”这一规定与央行公布的行业标准《金融数据安全数据安全分级指南》和《央行征求意见稿》所规定的数据分级方式与标准存在一定差异。《金融数据安全数据安全分级指南》根据金融机构数据使用的业务场景、数据的公开范围、数据安全性遭受破坏后的影响对象和所造成的影响程度,将数据安全级别从高到低划分为5级、4级、3级、2级、1级。《央行征求意见稿》则采用了三级五层的分级方法,将数据分为了一般数据、重要数据、核心数据三大级别,并按照数据的敏感性进一步分层级,根据数据泄露或被非法获取/利用时可能对个人、组织合法权益或公共利益造成的危害程度分为五个层级。而在《征求意见稿》中则采用四级的分级方式,根据数据的规模与精度、数据泄露或者篡改、损毁所造成的影响进行分级。

2.外部数据采购与外包管理

由于金融业务的复杂性与专业性,金融机构委托第三方进行数据处理或从外部机构处采购数据属于常见的情形。但是由于外部主体的数据安全管理能力参差不齐、外部主体与金融机构之间的权利义务不明等原因,外包场景常常是数据安全风险发生的重灾区。因此,与《央行征求意见稿》中简单在条款中列举外部数据采购和外包管理不同,金融监管总局在《征求意见稿》对此问题做了针对性规定,为“外部数据采购”和“外包管理”单列条款以明确这两种场景下银行保险机构的义务,即针对外部数据处理情形下银行保险机构分别以数据委托处理者与数据接收方两种身份所应当承担的义务。

在外包管理场景下,《征求意见稿》第三十一条明确将数据委托处理纳入信息科技外包管理范围,并对外包的范围加以限制,即信息科技管理责任、数据安全主体责任不外包、信息科技核心竞争力的职能不外包。

这两条规定针对外部数据采购与外包场景下的常见风险,并结合现行数据安全法律法规对其进行规制,能够为银行保险机构提供明晰的合规指引,有效化解外包场景下的数据安全风险。

在人工智能方面,《征求意见稿》要求银行保险机构在开展模型算法开发活动时,确保数据处理的透明度和结果公平合理。同时,银行保险机构还应当对人工智能模型开发应用进行统一管理,建立模型算法产品外部引入的准入机制,确保模型算法可验证、可审核、可追溯。此外,当使用人工智能技术开展业务时,银行保险机构还应当就数据对决策结果影响履行解释说明义务和信息披露义务,进行实时监测并建立专门针对人工智能应用的风险缓释措施。这些规定主要体现了现行法律法规对于自动化决策的要求,即保证决策的透明度和结果公平、公正,向有关主体履行说明义务等。

4.设定数据安全保护基线

《征求意见稿》第四十一条首先提出银行保险机构存在根据数据安全级别,划分网络逻辑安全域,建立分区域数据安全保护基线的义务。接着,第四十二条至第四十六条分别从信息系统保护、数据访问控制、数据传输保护、数据存储保护、数据销毁管理五方面提出安全保护基线的具体内容。同时,数据安全保护基线的适用范围主要集中于敏感级及以上的数据,即《征求意见稿》数据分级中的核心数据、重要数据与敏感数据。这是数据分级分类在具体实践中的应用,体现对不同重要程度的数据所采取的不同保护措施和安全要求。

5.数据安全评估义务

这一规定实则是将《个人信息保护法》第五十五条、第五十六条中对个人信息保护影响评估的适用情形与评估内容移植到了非个人信息的数据上,将影响评估的适用范围进行扩展,对敏感级及以上的数据或特定数据处理场景中的数据保护提出更高要求。

6.数据安全风险管理

《征求意见稿》从数据安全风险评估、数据安全审计、数据安全事件应急管理等方面对银行保险机构提出了数据安全风险管理的要求。

在数据安全审计方面,《征求意见稿》明确了数据安全审计的两种触发场景,即每三年开展至少一次数据安全全面审计,与在发生重大数据安全事件后应当开展专项审计。审计对象包括但不限于数据访问活动、数据委托处理、网络安全、日志、大数据访问等。同时,《征求意见稿》第六十六条明确要求保障审计机构的独立性,银行保险机构委托专业机构进行数据安全审计时,不得使用该机构提供的产品和其他服务,防止审计结果受到影响。

四、结语

我们建议在《征求意见稿》适用范围内的主体仔细研究学习新规内容,梳理合规义务清单,提前准备《征求意见稿》正式出台后的合规工作。

THE END
1.国家金融监督管理总局关于《银行保险机构数据安全管理办法》公开...二、通过信函方式将意见寄至:北京市西城区金融大街甲15号(100033),并请在信封上注明“银行保险机构数据安全管理办法征求意见”字样。 意见反馈截止时间为2024年4月23日。 国家金融监督管理总局 2024年3月22日 第一章 总则 (立法目的及依据) 为https://www.ilawpress.com/law/detail?id=RmMgqKXhEY6k0ixvNfgYDw
2.企业中高层时事解读课2020第22期(总期22期)在线培训课程据悉,为适应银行保险监管体制改革的需要,规范及统一银行业和保险业行政许可实施程序,近日,银保监会发布《行政许可实施程序规定》(下称《程序规定》)。 银保监会有关部门负责人答记者问时表示,现行许可程序类规章《中国银行业监督管理委员会行政许可实施程序规定》和《中国保险监督管理委员会行政许可实施办法》存在程序标...https://www.zzqyj.net/?list_89/1226.html
3.金融监管总局:银行保险机构应当落实国家大数据战略推进数据基础...【国家金融监督管理总局:银行保险机构应当落实国家大数据战略 推进数据基础设施建设】国家金融监督管理总局印发《银行保险机构数据安全管理办法》公开征求意见的公告,其中指出,银行保险机构应当统筹发展和安全,落实国家大数据战略,推进数据基础设施建设,加大数据创新应用力度,促进以数据为关键要素的数字经济发展,提升金融服务的智...https://wap.eastmoney.com/a/202403223021253414.html
1.银行最新案件深度解析与观点阐述,案例剖析与启示正反方观点分析 个人立场及理由 随着金融行业的迅速发展,银行业作为金融体系的核心组成部分,其运营安全问题日益受到公众关注,一起银行案件引发了社会广泛讨论,本文将围绕这起银行最新案件案例,从不同角度进行深入分析,并提出个人立场及理由。 正反方观点分析 http://www.blmsaf.com/post/22760.html
2.数据安全十大经典案例③丨某商业银行数据安全建设之数据脱敏实践金融行业对于数据脱敏有明确的要求,为了满足监管机构对数据安全的要求,某全国排名靠前的股份制商业银行在发展业务和创新的同时,也高度重视数据安全建设。该银行深知一旦发生数据安全事故,将带来严重的负面影响。此外,由于过去生产流程的不规范和技术的不成熟,导致在开发测试环境中存在大量敏感数据,因此急需进行数据安全治理...https://www.dbappsecurity.com.cn/content/details207_22910.html
3.数字银行嘲安全技术解决方案研究报告(2023年)二是应用侧数据安全风险。在数字银行业务中,银行需在用户授权下与应用方进行敏感数据交互,但通常情况下应用方并不是持牌金融机构,不具备金融级的数据安全防护、合规处理能力,无法确保数据处理过程符合监管要求。少数情况下, 部分应用方甚至将数据分享给其他第三方而造成银行数据泄露,为数字银行业务开展带来挑战、为银行声...https://blog.csdn.net/xuliangjun/article/details/143883740
4.保险业数据合规系列解读之二——保险业数据合规的法律体系2. 在保险业行业法规方面,有必要了解国家金融监管总局(原中国银保监会)相关法律规定及专项要求,如《保险法》《保险公司管理规定》《关于银行保险机构侵害个人信息权益乱象专项整治工作的通知》,以及《银行保险机构数据管理办法(征求意见稿)》等。 此外,数据安全的前提是网络安全,因此也有...https://www.kwm.com/cn/zh/insights/latest-thinking/data-compliance-in-insurance-industry-review-of-relevant-laws-and-regulations.html
5.2023年重大网络安全政策法规盘点《办法》明确监管统计工作归口管理要求,对监管统计管理机构归口管理部门职责作出界定,对银行保险机构归口管理部门职责予以明确。 十六部门联合印发《关于促进数据安全产业发展的指导意见》 为贯彻落实《中华人民共和国数据安全法》,推动数据安全产业高质量发展,提高各行业各领域数据安全保障能力,加速数据要素市场培育和价值释放...https://www.eet-china.com/mp/a273064.html
6.银行数据分析案例6篇(全文)该规定虽然是针对储蓄机构内部操作行为进行的规范,但柜台业务员未执行该规定,造成储户存款被冒领,足可以说明,储蓄机构没有很好履行其对存款支付采取审慎的态度,确保储户的存款安全,对此储蓄机构应负赔偿责任。 在本案中,纬五路邮政所、东太康邮政所在向取款人支付大额现金时,没有很好地按《信用卡业务管理办法》规定,...https://www.99xueshu.com/w/filesnb84hp2.html
7.《银行保险机构数据安全管理办法(征求意见稿)》要点分析2024年3月22日,《银行保险机构数据安全管理办法》(以下简称“《银保数安办法》”)公开征求意见。 作为国家金融监督管理总局(以下简称“金融监管总局”)成立后的第一部数据安全立法,《银保数安办法》一方面与《数据安全法》、《中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见》等数据安全领域的框架性...https://www.hankunlaw.com/portal/article/index/cid/8/id/14063.html
8.银行风险防控情况报告(精选20篇)三是是采取了自学、集中学、分散学、岗位交流学、互动式讨论学等多种形式,认真学习《业务流程合规操作手册》、《安全保卫工作理论与实务》等业务书籍。同时,结合案件防控实际,把典型案件警示教育融入活动中,剖析案例,总结教训,标本兼治。联社监察部门随时收集相关的典型案例,认真分析成因,定期以文件形式予以通报,增强了...https://www.fwsir.com/Article/html/Article_20221029091146_2035887.html
9.《银行保险机构信息科技外包风险监管办法》解读管理范围:随着《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》的出台,《办法》根据这些法律法规,新增了网络安全、数据安全、跨境外包的信息跨境处理等要求。《办法》也正式将银行保险机构与其他第三方合作当中,涉及银行保险机构重要数据和客户个人信息处理的信息科技活动纳入管理...https://www.stopddos.cn/news/1749
10.《银行保险监管统计管理办法》解读——追光逐日,重塑升级,打造新...《办法》在监管统计数据安全保护角度与上位法《中华人民共和国数据安全法》(以下简称数据安全法)衔接,数据安全法规定数据处理被定义为包括数据的收集、存储、使用、加工、传输、提供、公开,而银行保险机构担任数据处理者的角色,需要落实数据安全保护责任,因此银行业金融机构需考虑监管数据处...https://www2.deloitte.com/cn/zh/pages/financial-services/articles/measures-for-the-administration-of-banking-and-insurance-regulatory.html
11....保机构消费者个人信息保护圈重点!原点安全的技术博客“数据脱敏”是能够有效降低数据敏感性但不改变数据原有属性的安全技术措施,适用于银行保险机构进行敏感个人信息处理。 预告 《银行保险机构消费者权益保护管理办法》对于银行保险机构在日常实践中常见的侵害消费者个人信息权益的典型问题进行了规范,体现了监管部门对于保护银行业保险业消费者合法权益的理念,尤其是在个人...https://blog.51cto.com/OriPoint/6394835