银行在ESG报告中披露客户信息的标准,主要围绕数据安全与客户隐私保护的合规性、管理制度及负面事件影响展开,具体需符合以下要求:
一、遵循相关披露标准的具体要求
不同ESG披露标准对客户信息(尤其是隐私保护)有明确规范,银行需依据适用标准进行披露:
- 港交所《环境、社会及管治报告守则》:关注客户隐私保护相关法律法规的遵守情况,以及客户隐私保护管理制度的制定与执行落地情况[7]。
- GRI标准:要求披露客户隐私保护相关的负面事件[7]。
- 欧盟ESRS(CSRD框架下):需披露企业运营中涉及客户隐私保护的主要消费者群体,以及客户隐私保护相关负面事件的影响情况[7]。
从行业实践看,沪深北交易所《指引》、GRI标准、欧盟CSRD标准是银行ESG工作中主要关注的信息披露标准[3],客户信息披露需符合这些标准的具体条款。
二、披露内容需覆盖管理制度与执行情况
银行需在ESG报告中说明客户信息保护的管理体系及实施效果,例如:
- 管理制度建立:参照国际或国内标准(如ISO27001、信息安全等级保护2.0规范)建立网络安全、数据保护、隐私保护等多维度管理机制[2]。
- 执行与审计:通过内外部审计机制及时发现并解决信息安全漏洞,提升整体信息防护效能[2]。
三、合规性与监管要求
银行需满足监管机构对ESG信息披露的强制性或指导性要求,例如:
- 港交所《ESG守则》要求企业对ESG相关策略、指标和目标进行详细披露,客户隐私保护作为社会(S)维度的重要议题,需纳入披露范围[9]。
- 欧盟CSRD要求企业统一依据ESRS披露可持续发展信息,其中客户隐私保护相关内容需通过欧洲单一电子格式(ESEF)提交,确保信息可追溯和合规[14]。
总体而言,银行披露客户信息的核心标准是在保护客户隐私的前提下,清晰展示隐私保护制度的建立、执行效果及合规性,并符合所适用的ESG披露框架(如港交所守则、GRI、ESRS等)要求[2][3][7][9][14]。