一、金融业数据安全建设背景
金融数据安全风险日益严峻,数据泄露、数据勒索事件频发,成本持续上升。政策要求驱动金融数据安全建设,监管部门执法检查力度加大,数据安全合规要求趋严。数据安全标准体系逐步构建,为金融机构数据安全建设提供支撑。
二、金融业数据安全建设现状
(一)数据安全治理体系持续优化
金融机构普遍形成决策层、管理层、执行层、监督层的体系,或由主责部门牵头跨部门协作。制度建设方面,对标法律法规、标准规范,制定或修订数据安全战略规划、管理办法等。数据安全团队能力提升方面,扩大数据安全培训范围与频次,筑牢人防屏障。
(二)数据分类分级工作稳步开展
金融机构将数据分类分级工作纳入重点工作,形成由数据管理相关部门统筹、技术和业务等部门协同配合的模式。数据分类分级流程包括自动扫描数据库表、字段、数据文件,记录和统计敏感数据的分布、流向,再辅以人工调整,最终打上分类分级标签。
(三)数据全生命周期安全保护重点工作逐步推进
- 数据存储:多层级加密,容灾备份保障数据高可用。金融机构采用应用层加密、数据库加密网关、数据库透明加密、存储系统或硬盘加密等多种方案,并逐步构建“多地多活”为主的容灾备份体系。
- 数据使用与应用:细化数据管控,防范数据应用风险。构建脱敏数据池,依托分类分级平台并结合动态脱敏系统,制定细粒度的数据访问控制策略。对外部数据引入加强准入评估审核,防范第三方机构数据安全风险。数据对外共享方面,形成以隐私计算为核心的平台,满足合规前提下多方数据合作需求。
- 数据传输:传统技术与新技术融合,保障数据可信传输。基于数据安全传输协议,选择通过专线、VPN、量子技术等方式保障数据完整性、保密性与可用性。借助商用密码技术辅助数据传输过程中的安全保障。
(四)安全风险防范手段日益丰富
数据安全风险监测方面,通过日志监测、API数据流量监测、漏洞扫描、用户行为分析等手段,持续监测数据流转和使用中的风险。数据安全风险评估方面,通过自评估或第三方评估方式,开展评估检查,识别潜在风险。数据安全事件管理方面,逐步构建数据安全事件管理体系,制定应急响应组织架构,定期开展应急演练。
(五)金融数据安全生态逐步构建
金融机构与安全企业合作,从资产梳理、分类分级、数据加密存储等方面,全面加强数据安全技防能力建设。
三、金融业数据安全保护问题与挑战
(一)业务与技术协同程度有待进一步深化
内部部门之间数据和系统相互独立,缺乏有效的信息共享与协作机制。外部安全产业通用性的服务和产品转型迭代速度较慢,难以满足金融业特色化、专业化的服务需求。
(二)分类分级与数据出境等标准缺乏落地指导
金融机构对相关标准的理解与认知存在较大差异,不同业务领域对标准的解读不同,导致合规基线难以准确划定。数据出境安全评估的标准模糊,实际执行中存在不一致的情况。
(三)关键和重点环节建设推进较难
数据分类分级方面,自动化工具准确度仍有待提高,人工识别与标注增加时间与人力成本。数据加密传输与存储方面,加解密对业务性能带来一定程度损耗。事件应急响应方面,当前普遍停留在桌面推演阶段,缺乏应急响应体系和数据安全演练平台支撑。
(四)新技术迭代加剧数据安全风险
AI技术快速发展,给金融业增加新的安全隐患。金融机构算法风险管理手段仍不成熟,尚未建立健全的算法故障和风险事件的应急管理机制。
四、金融业数据安全发展建议与重点工作
(一)发展建议
- 完善数据安全标准体系,促进联防联控。
- 加强数据安全管控能力,保障合规要求。
- 提升安全产业供给能力,满足场景需求。
(二)重点工作
- 加强数据安全能力体系建设。
- 研究开展数据分类分级工作。
- 定期进行数据安全风险评估。
- 提升风险监测预警和识别研判能力。
五、应用案例集
报告列举了中国银联、中国银行、邮储银行、平安银行、渤海银行、长安银行、浙江农商联合银行、浙江萧山农商银行、国泰君安证券、国信证券、泰康保险集团等金融机构的数据安全建设实践案例,涵盖了数据安全能力建设、数据分类分级、数据安全风险评估以及数据安全风险监测等方面。
附录A:法律规范与标准清单(节选)