证券期货业数据安全管理与保护指引
范围与适用对象
本指引规定了证券期货业数据安全管理与保护的相关术语、基本原则、组织架构、制度要求,以及各级数据在采集、展现、传输、处理、存储过程中的安全要求。适用于市场核心机构、经营机构、信息技术服务机构和市场监管机构,行业其他相关机构可参照执行。不适用于涉及国家秘密的数据。
基本原则
- 过程域原则:数据安全保护措施覆盖数据全生命周期,包括数据采集、展现、传输、处理和存储五个过程域。
- 实用性原则:根据数据安全等级差异制定相应的防护措施,区分管理和技术要求。
- 安全性原则:从组织、制度、技术三个方面建立完备的保护措施,防范信息泄露。
- 可用性原则:保障数据在各个过程域中的各环节完整、可用。
- 适配性原则:对不同行业机构的不同实际情况具备适配性,使各机构可根据自身情况落实数据安全管理。
组织架构
- 明确数据安全管理的最高责任人,宜由机构管理层人员担任。
- 指定数据安全管理的主责部门,并明确各部门职责:
- 数据安全管理部门:牵头负责数据安全管理工作,制定制度、管理操作规程、明确岗位职能、授权机制等。
- 合规风控部门:负责数据安全管理合规和风险制度的编制,对数据安全管理措施和落实情况进行监管。
- 业务管理部门:制定业务数据授权审批流程,进行权限审批与使用,防范业务数据泄露。
- 信息技术部门:实施数据安全技术保护措施,制定和落实针对数据直接接触者的管理要求,负责信息系统数据安全评估。
- 内部审计部门:对数据安全管理情况和效果进行检查和评价,并督促整改。
制度要求
机构宜建立主要的数据安全管理制度,包括:
- 数据安全管理
- 权限管理
- 介质管理
- 场所管理
- 数据安全防护
- 数据安全事件管理
- 数据安全审计
- 数据安全应急管理
数据安全管理与保护要求
根据数据重要程度,分为四个等级,并规定了各级数据在采集、展现、传输、处理、存储过程中的管理要求和技术要求:
- 1级数据:基本要求,包括可采集范围、自动化采集流量限制、数据来源和采集时间标注、监控措施等。
- 2级数据:增强要求,包括权限限定、数据展现终端特征信息获取、数据传输身份验证、数据校验、数据接口安全等。
- 3级数据:较高要求,包括个人信息采集使用规则、数据传输介质管理、数据展现权限管理、数据处理逻辑完整性检查、数据接口安全控制等。
- 4级数据:最高要求,包括个人信息保护、数据传输安全评估、数据处理逻辑安全、数据存储安全控制等。
各级数据在非可控区域的要求均高于可控区域,原则上禁止在非可控区域进行数据采集、展现、处理和存储。