您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [北京前沿金融监管科技研究院]:2023年中国金融数据安全发展与研究报告 - 发现报告

2023年中国金融数据安全发展与研究报告

报告封面

中国金融数据安全发展与研究报告 前言数据安全已经成为数字经济发展的重大挑战 多种方式和途径的数据泄露已经给整个中国数字化经济的发展和社会的前进带来严重影响加强数据安全建设抵御非法和恶意数据安全破坏成为当前整个数字经济发展的重大挑战 前言中国政府非常重视数据安全的建设与立法工作 在大数据环境下数据作为重要的生产资料具有数据量大数据变化快等特征大数据分析及应用场景日趋复杂数据安全相关法律法规的制定是保障数据不被窃取破坏和滥用以及确保大数据系统安全可靠运行的基础良好安全的数据运行环境是促进数据发挥最大作用和价值的保障 前言金融数据安全的内涵与重要性概况 金融数据安全指通过采取必要的措施确保金融业务体系所包含的数据被有效的保护和利用状态以及具备保持持续安全状态的能力 金融数据是金融机构的核心资产之一其安全性直接关系到金融机构的利益和声誉也涉及到广大用户的切身利益因此金融数据安全对于金融机构和用户来说都至关重要必须通过采取必要的措施确保金融数据在采集传输存储使用和销毁等过程中的机密性完整性和可用性 前言金融数据安全的内涵与重要性概况 金融行业是产生和积累数据量最大数据类型最丰富的领域之一金融数据不仅具备数据的一般特性更包含了 国民的个人信息企业资金流转社会经济活动等重要内容并且在业务运营过程中涉及到大量的业务数据包括客户信息交易数据市场信息等等 金融数据跟一般的数据相比更加重要所蕴含的业务价值更加突出同时金融业也是对数据安全和隐私保护要求最高的行业之一因为金融数据涉及到用户的财产安全和隐私所以金融机构需要采取更加严格的数据安全措施来保护用户的数据安全和隐私 金融行业业务的发展 为了更好地适应市场和客户需求的变化金融行业的业务发展呈现6大新特征 业务体系-加速数字转型金融科技建设-投入增加数据治理体系-全面完善银行生态系统建设-开放合作产业链金融-发展提速数字人民币应用-推广提倡等方面这些趋势和特点将为金融行业带来新的机遇和挑战 金融行业业务的发展 金融数据的商业价值凸显 在金融行业数据已经成为一项重要的资产和资源对于提高业务效率降低风险优化运营等方面具有重要作用通过合理地利用和分析数据金融机构可以更好地满足客户需求提升市场竞争力并实现持续增长 决策支持 风险管理 金融数据是风险管理的重要手段通过对历史金融数据的分析可以识别潜在的风险因素预测未来可能出现的风险事件并采取相应的措施进行防范 金融数据是决策者进行决策的重要依据通过对金融数据的分析可以了解市场趋势评估风险制定投资策略等 业务优化 客户画像 监管合规 金融行业受到严格的监管监管机构要求金融机构按照规定报送相关数据金融数据是监管机构实施监管评估市场风险制定政策的重要依据 金融数据还可以用来优化业务流程提高效率和质量例如通过对客户交易数据的分析可以了解客户的交易习惯和需求优化产品设计和服务流程提高客户满意度和忠诚度 金融数据可以用来对客户进行画像了解客户的需求偏好和行为特征从而更好地为客户提供个性化的金融服务和产品 金融行业业务的发展 随着金融数据作用的不断凸显数据安全在新时代面临着新的风险和挑战 随着金融行业自身数字化转型的深化发展和提速对数据的使用和依赖不断增加数据的安全性和隐私保护在新的时代背景下也变得更加重要并且信息安全的重心主要围绕数据安全展开 金融行业业务的发展与安全挑战概览 挑战一数字金融迅猛发展带来的数据安全风险威胁 截至2023年6月我国网民规模达10.79亿人互联网普及率达76.4%同期我国网络支付用户规模达9.43亿人较2022年12月增长3176万人占网民整体的87.5% 随着互联网的普及在线支付使用率逐渐增大数字身份信息作为数字金融产业的基础元素面临着极大的安全风险挑战此类数据包含大量用户个人信息和交易数据等敏感信息而且数字金融业务量的上升进一步加快了金融数据的产生和积累在金融数据安全法律法规尚不健全的情况下数据窃取篡改勒索事件频发催生庞大的数据非法贩卖产业链 金融行业业务的发展与安全挑战概览 挑战二巨大的价值金矿导致严重的网络攻击与安全事件发生 VMware在2022年2月对全球130名金融部门首席信息安全官和安全领导者进行的调查显示过去的一年中66%的金融机构经历过以商业机密窃取为目的的攻击74%的受访金融机构在过去一年中至少经历过一次勒索软件攻击30%的机构经历了多次勒索攻击其中超过六成选择支付赎金 金融行业业务的发展与安全挑战概览 挑战三在用户信息保护与网络安全方面的管理挑战 金融机构发生的违规行为集中于用户信息保护与信息网络安全两大类主要涉及未按规定收集使用个人信息未经同意查询个人信息或企业信贷信息提供部分个人不良信息时未事先告知信息主体泄露客户信息网络授权访问控制不到位存在信息科技风险隐患重要岗位及外包机构管理存在缺陷发生重要信息系统突发事件未向监管报告等近几年因自身管理不到位而受监管部门处罚的案例屡见不鲜仅2021年全年在央行银保监会外管局发布的行政处罚名单中涉及信息处理等违规问题的罚单共计119张罚款金额合计约4654万元 2023年1月 蓝海银行因未按规定履行消费者金融信息保护义务未按规定保存客户身份资料和交易记录等4项违法行为被警告并被罚款76.66万元 金融行业业务的发展与安全挑战概览 挑战四金融数据跨境流动潜在安全隐患凸起相关立法及安全评估机制有待完善 全球贸易往来金融投资和技术交流的日益频繁跨境流动数据的种类和数量不断增加涉及个人隐私企业商业机密社会治理国防安全等方方面面海量数据跨境流动给国家安全带来隐患如果商业机密信息经济运行状况金融科技发展水平金融创新产品等高度敏感数据若被外国政府获取并恶意利用将削弱我国金融业核心竞争力严重破坏我国金融市场稳定威胁国家和人民财产安全我国现有法律法规虽已经形成了基本的数据跨境流动的制度框架但数据跨境相关的法律细则还在研究制定过程中个人信息安全及金融数据安全的认证机制还未建立起来数据出境和入境安全评估还未真正实施数据出境管理的具体模式审查机构和配套保障机制等关键问题还有待解决 金融行业业务的发展与安全挑战概览 挑战五市场与数据资源向行业寡头过度聚集数据垄断导致数据安全风险凸出 在数字经济时代个人身份信息被进一步收集整理大型科技公司凭借显著的网络外溢效应形成规模经济使用前沿科技手段拓展消费者群体将业务范围从构建互联网商务平台逐渐拓展到身份信息服务移动支付业务投资理财保险销售等领域积累了大量个人信息和金融交易数据逐渐形成数据垄断的趋势容易引发数据安全风险 金融数据安全规范与新规 金融数据安全的重要性不仅得到了各行业广泛的认同更是在法律和监管中有所体现 金融数据安全是国家安全的重要组成部分也是金融行业的重要工作之一因此国家出台了一系列法律法规行业监管机构提升了监管的力度业内也出于数据安全的治理提出了相应的标准同时要求金融机构基于安全用数的底线稳健运行与创新发展并重实现内外部动力双重驱动保障金融数据体系的安全 严法律带来强要求 高标准带来严要求 强监管带来高要求 严守安全用数的底线 无论是合规化标准化及严监管都是外部力量的要求真正的内在驱动力是金融机构业务稳定运行和创新发展离不开安全用数银行业金融机构的业务数据已成为最本质最核心最关键的生产要素银行业金融机构应当通过对业务数据的汇集分析与挖掘不断提高经营效率提升客户服务水平实现业务创新产品创新和服务创新 安全用数是银行当前业务稳定运行和创新发展的最迫切需要 现行有效的数据相关标准79条其中2020年和2021年发布了23条如金融业数据能力建设指引金融数据安全数据生命周期安全规范金融数据安全数据安全分级指南金融大数据平台总体技术要求个人金融信息保护技术规范和证券期货业数据分类分级指引等涵盖了金融数据分类分级金融数据生命周期安全评估个人金融信息保护等方面这些标准细化了执行细节有效完善了整个安全保障体系筑牢了数据安全屏障 中华人民共和国网络安全法中华人民共和国个人信息保护法中华人民共和国数据安全法关键信息基础设施安全保护条例在内的三法一条例共同构筑了中国金融行业数据保护的基础法律框架 2021年9月我国颁布了征信业务管理办法办法中明确规定采集个人信用信息应当采取合法正当的方式遵循最小必要的原则不得过度采集自2022年办法施行以来中国人民银行及各地分行对违反数据安全监管规定的3家金融主体1家支付机构开出千万级罚单这些行动不仅体现出我国对个人信息保护的重视更体现了我国对金融数据安全维护的决心 金融行业数据安全治理与实施之道0202 打造数据安全的铠甲金融行业数据安全治理与实施之道 要从数据安全治理体系建设和数据安全监管体系建设两个层面入手打造金融数据安全的铠甲 打造金融数据安全的铠甲 面向金融服务机构数据安全治理体系建设 ①组建专门的数据安全团队负责数据安全策略的制定实施和监控 首先随着金融行业信息化的加速和数字化转型的推进金融数据量呈爆炸性增长数据类型也日益复杂这些数据不仅包含大量的个人隐私信息还涉及到企业的商业机密和核心竞争力因此保障数据安全已经成为金融行业的一项重要任务其次组建专门的数据安全团队可以更好地应对金融行业日益复杂多变的安全威胁这些威胁包括黑客攻击内部人员误操作或恶意行为病毒感染网络故障等数据安全团队可以通过对安全策略的制定和实施以及对监控过程中发现问题的及时处理有效提高金融数据的安全性 提升金融机构的信誉度和竞争力增强客户的信任感 制定全面的数据安全策略 实施严格的数据访问控制 建立完善的数据备份机制 强化数据加密和传输安全 持续监控和检测 数据安全策略应该覆盖数据的收集存储传输和处理等各个环节明确数据的保密等级和保护措施以及应对各类安全威胁的策略和流程 针对不同类型的数据和不同角色的用户设定不同的访问权限实施严格的访问控制策略避免未经授权的访问和泄露 定期对重要数据进行备份确保在发生故障或意外事件时能够快速恢复数据并恢复正常运营 通过建立完善的安全监控体系实时监测和分析网络流量用户行为等数据及时发现并应对潜在的安全威胁 对于敏感信息和重要数据应采用加密技术进行保护确保数据在传输过程中的安全性和完整性 面向金融服务机构数据安全治理体系建设 ②建立统一的金融数据安全管理制度体系明确各层级部门与相关岗位数据安全工作职责规范工作流程 建立统一的金融数据安全管理制度体系明确各层级部门与相关岗位数据安全工作职责规范工作流程是指在金融行业中建立一个统一的全面的层次清晰的数据安全管理制度体系确保所有相关部门和岗位都能够按照规范的流程进行数据安全工作 数据安全政策和规范 数据安全责任分工 数据分类和分级 数据安全培训和意识提升 数据安全监控和审计 对金融机构的数据进行分类和分级明确不同类型和级别的数据需要采取的安全措施和管理要求 建立完善的数据安全监控和审计机制对金融机构的数据进行实时监控和定期审计及时发现和解决安全问题 为所有员工提供必要的数据安全培训提高他们的安全意识和技能水平使他们能够正确理解和执行相关的数据安全规定 明确各层级部门和相关岗位在数据安全工作中的职责和权限确保每个人都清