(JR/T0358—2026) 01图解《金融数据安全数据安全能力体系》02图解网信办《金融信息服务数据分类分级指南》03图解中国人民银行《中国人民银行业务领域数据安全管理办法》04图解金监局《银行保险机构数据安全管理办法》05图解证监会《证券期货业网络和信息安全管理办法》06图解银保监会(原)《中国银保监会监管数据安全管理办法(试行)》07图解金融数据安全防护落地实践 为金融数据安全能力建设提供行业统一标尺参考 ①发布背景 2026年6月6日,中国人民银行发布推荐性行业标准JR/T0358一2026《金融数据安全数据安全能力体系》,发布即实施。标准由人民银行科技司提出,全国金融标准化技术委员会(SAC/TC 180)归口,25家机构共同起草,规范性引用文件为GB/T 37988-2019(DSMM)。 ②当下意义 为金融机构数据安全建设提供行业统一标尺:4个能力域、19个能力子域,从4个能力维度分一至五级衡量,把数据安全从“做了没有”推进到”做到什么程度”,适用于能力体系的规划、建设、评估等工作。 ③长远意义 标准的深层意义,是为金融数据安全立起一把”公共尺子”:安全能力由此成为可度量、可比较、可持续改进的对象。尺子立起来,机构自评有了坐标、体系建设有了路径、行业评估有了抓手-数据安全能力将逐步从后台合规事项,沉淀为金融机构数字化经营的基础能力 25家起草单位阵容构筑“行业样板” 对中小金融机构的含义:这份标准的要求,基本是“大行已经认可的标准线” 从DSMM通用模型到金融行业标尺,JR/T0358的承继与升级 承继DSMM框架(4维度X5等级),重构能力域(19子域),将通用成熟度模型赋能成金融行业的能力标尺 适用于金融从业机构数据安全能力体系的规划、建设、评估等工作 能力体系三能力域×能力维度×能力等级的三维坐标 1.范围 数据安全能力体系见图1,包含数据安全能力域、数据安全能力维度和数据安全能力等级,具体描述如下。 2.规范性引用文件 能力域:通用十专项 等级:一至五级 c)数据安全能力等级从低到高划分为一至五级,用于衡量金融从业机构数据安全建设的体系化程度、制度执行力、防护有效性、安全状态可持续性等整体数据安全能力,等级越高代表机构数据安全工作的系统性、有效性、可靠性和可持续性程度越高。 a)数据安全能力域明确金融从业机构数据安全能力,包括通用能力和专项能力,具体如下。 通用能力是通用性和普适性的数据安全保障能力,覆盖金融从业机构开展日常数据安全工作的基本要求,是数据安全体系化管理的前提条件和机制基础。专项能力是专用性和差异性的数据安全保障能力,包括数据分类分级管理、数据生命周期安全、数据安全运营保障等,是在通用能力的基础上适应于具体数据安全工作过程和特定应用场景的数据安全措施细化和体系延展。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 维度:4个方面 7.数据生命周期安全 b)数据安全能力维度描述金融从业机构在组织建设、制度流程、技术能力及人员能力4个方面应具备的能力。 8.数据安全运营保障 参考文献 一表定纲:4个能力域、19个能力子域全景 数据安全能力域:金融从业机构应在通用能力建设基础上,结合数据应用场景及数据安全工作策略,按照专项能力子域要求建设专项能力,同时宜结合自身数据安全工作特点,自行细化和增补有关专项能力子域的特性化要求。数据安全能力域见表1。 四大能力维度:组织、制度、技术、人员缺一不可 数据安全能力维度 制度流程 组织建设 2.规范性引用文件 从金融从业机构在数据安全制度流程的建设情况、执行情况等角度,根据以下方面进行能力等级区分。a)数据安全相关制度的合规程度、对本机构数据安全需求的覆盖程度和有效程度。b)数据安全相关制度与本机构管理体系、技术体系及业务特点的适配程度。c)数据生命周期全过程数据处理活动授权、审批等流程的适当程度和明确程度。d)数据安全相关制度流程制定、发布、修订、废止等工作程序的健全程度和规范程度。e)数据安全相关制度流程在实际执行中的一致程度和有效程度。 从金融从业机构应具备的数据安全组织结构、职责分工等角度,根据以下方面进行能力等级区分。 a)数据安全组织结构与本机构管理策略及业务特点适配程度。b)数据安全岗位设置及职责分工的适当程度和明确程度。c)数据安全组织职能和义务的履行程度。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 人员能力 技术能力 6.数据分类分级管理 从金融从业机构数据安全相关安全技术、应用系统、组件/服务等技术应用情况的角度,根据以下方面进行能力等级区分。a)技术能力对数据安全管理制度及操作规程的标准化、自动化、智能化支持程度。b)技术能力对数据安全技术落地的有效性、自动化、智能化支持程度。度。d)技术能力对本机构数据安全风险评估、监测及应对处置能力的支持程度。 从金融从业机构数据安全工作人员管理能力与技术水平的角度,根据以下方面进行能力等级区分。a)人员的数据安全技能与本机构数据安全工作目标的适配程度。b)人员对数据安全相关法律、行政法规、内部管理制度、理论知识体系,及本机构、部门、岗位相关业务和技术的掌握程度。c)人员配备数量的充足程度及人员培养计划的适配程度。d)人员数据安全意识教育及技能培训的有效程度。 7.数据生命周期安全 参考文献 五级进阶:从被动救火到闭环自治理 使用说明:应将“一”视为默认沿用该维度低一等级能力要求 能力体系的应用:金融从业机构应参照本文件能力体系要求,建立、保持和改进本机构数据安全保障工作能力,具体应用方法如下。 a)数据安全能力体系应用: 3.术语和定义 金融从业机构在实践中应遵循由低到高逐级建设和逐级提升的原则,各能力等级均应具备低一等级的能力要求并在此基础上新增高等级具有的能力要求。其中,各能力域等级能力说明表中能力等级为“一”的,应将“一视为默认沿用该维度低一等级能力要求。例如,表3“数据分类分级管理能力域各等级能力说明”中“制度流程维度等级四为“一”,即默认满足该维度等级三对应的能力要求。 4.数据安全能力体系 b)专项能力的能力域应用: 金融从业机构应在符合通用数据安全保障能力域要求的基础上,达到专项能力域相关要求,并在能力建设实践中体现对各专项能力子域的覆盖。其中,各能力域等级能力说明表中能力维度为“一”的,则默认其既符合通用数据安全保障能力域对应等级的能力要求,又沿用该专项能力域低一等级的能力要求。例如,表5“数据存储安全子域各等级能力说明”中“组织建设”维度等级五为“一”,即需同时满足通用能力域“组织建设”维度等级五要求,以及该专项能力子域“组织建设”维度等级四对应的能力要求。 构建科学、美系统、全面的数据安全管控体系 实现统一的、覆盖数据生命周期全过程的数据安全防护技术架构 具备系统化、自动化管控技术体系 具备智能化管控技术体系 采用自动化与智能化数据资源管理系统 数据收集:加强数据收集活动的安全管理 1.范围2.规范性引用文件 3.术语和定义 4.数据安全能力体系 8.数据安全运营保障 数据存储:完善数据存储策略、配备存储安全技术等措施 数据传输:建立数据传输安全管理机制,买采用数据加密等技术措施 数据使用:建立数据使用安全管理机制,明确权限最小化原则 烁石数据加工:建立数据加工安全管理机制,采取权限控制、数据脱敏等技术措施 烁石数据提供:建立数据提供安全管理机制,日明确数据提供方、接收方权利和义务 你石数据委托处理:建立数据委托处理安全管理机制,明确数据委托方、受托方权利和义务 数据公开披露:建立数据公开披露安全管理机制,采取数据脱敏等技术措施 烁石数据册删除:建立数据删除安全管理机制,采取数据删除有效性验证等技术措施 数据销毁:建立数据销毁安全管理机制,采用覆写、消磁、梵毁等方法 严控授权与身份鉴别,筑牢数据权限安全防线 金融从业机构通过用户授权、身份鉴别、访问控制等技术措施和管理机制,在数据处理活动各环节和数据应用过程构建可靠、有效的权限安全管理机制,对数据、终端、应用、系统的访问和使用等操作权限进行授权审批、用户身份识别和验证等安全管理,确保仅授权主体对其权限内的数据资源进行合法操作,防范因未授权访问、越权访问导致的数据泄露、数据篡改、数据滥用等安全风险。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 健全备份恢复体系,保障数据可用与业务连续 1.范围2.规范性引用文件 金融从业机构通过构建完善的数据备份与恢复体系,确保数据在遭遇丢失、损毁、破坏或系统故障等意外情况时,能够及时、准确地恢复数据,保障数据可用性、业务连续性和稳定性。 标 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 把牢新技术应用关口,阝防控数据安全新型风险 8.3新技术 1.范围2.规范性引用文件 金融从业机构通过建立新技术在本机构落地应用过程的数据安全管理机制,健全数据安全领域新技术应用的风险识别和测试评估流程,保障新技术在数据生命周期全过程应用的合规性和安全性,有效防范新技术应用风险。 目标 3.术语和定义 4.数据安全能力体系 全程监测处理活动,及时发现处置异常风险 1.范围2.规范性引用文件 金融从业机构通过建立数据安全风险监测机制,全面监控和分析数据生命周期全过程的数据处理活动,发现、干预或处置数据异常操作、数据滥用等安全风险,降低数据安全事件的发生概率和数据安全风险的影响。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 8.数据安全运营保障 定期评估安全现状,以评促建提升防护能力52 1.范围2.规范性引用文件 金融从业机构通过开展数据安全风险评估,掌握本机构数据安全保护现状,识别数据安全工作中存在的问题与不足,发现数据资源面临的安全风险,并将评估结果与制度完善、技术升级、资源配置紧密联动,持续提升数据安全保护能力,降低数据非法获取、数据滥用等安全风险。 目标 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 8.数据安全运营保障 严格开展合规审计,核验制度执行与事件追溯 金融从业机构通过开展数据安全合规审计,审视本机构数据处理活动的合法合规性,评价数据安全管理制度的执行情况,并对数据安全威胁或数据安全事件进行追溯和分析,促进数据安全工作的及时改进和完善。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 健全应急响应机制,快速处置降低事件危害5 金融从业机构通过建立数据安全事件应急响应、处置及报送机制,确保在发生数据泄露、篡改、损毁或滥用等安全事件时,及时响应,快速识别定位问题、有效控制事件影响、及时处置并合规上报,最大限度降低数据安全事件危害。 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 8.数据安全运营保障 依据国家标准与行业规范,支撑能力要求落地 法律·行政法规 3.术语和定义 4.数据安全能力体系 5.通用数据安全保障 6.数据分类分级管理 7.数据生命周期安全 8.数据安全运营保障 参考文献 01图解《金融数据安全数据安全能力体系》02图解网信办《金融信息服务数据分类分级指南》03图解中国人民银行《中国人民银行业务领域数据安全管理办法》04图解金监局《银行保险机构数据安全管理办法》05图解证监会《证券期货业网络和信息安全管理办法》06图解银保监会(原)《中国银保监会监管数据安全管理办法(试行)》07图解金融数据安全防护落地实践 《指南》标志着我国金融信