【Smart说数据安全】分享数据安全工作的思考、想法和实践,记录数据安全的新理解和新感受!

对比点 | 《银行保险机构数据安全管理办法》 | 《中国人民银行业务领域数据安全管理办法》 |
职责 | 主体:银行保险机构,企业内:数据安全归口管理部门 | 中国人民银行:制定标准规范、指导分类分级业务工作等; 数据处理者:健全分类分级制度和操作规程,分类分级结果应当履行内部审批程序 |
数据分类 | 客户数据、业务数据、经营管理数据、系统运行和安全管理数据 | 未进步明确 |
数据分级 | 核心、重要、一般数据,其中一般数据区分为敏感数据和其他一般数据 | 核心、重要、一般数据,未对一般数据进行明确 |
重要数据目录 | 金管局:制定银行保险业务重要数据目录,并监督指导 银行保险机构:报送重要数据目录及动态维护更新 | 中国人民银行:制定重要数据目录 明确重要数据具体目录需要经国家数据安全工作协调机制审定后,且正式被告知 |
数据目录 | 动态管理和维护数据目录,差异化安全保护措施 | 数据资源目录管理,提出数据项概念、非结构化数据优先拆成结构化数据 与信息系统关联度高,需明确RPO。提出可用性概念(业务正常运行) 数据资源目录每年更新一次 业务处理活动日志纳入分类分级管理 |
基于金融领域已有的数据分类分级要求,我们再详细看看6月发布《金融信息服务数据分类分级指南》有哪些区别?为此并形成图解ppt材料。
三层分类架构,共 3 个一级、9 个二级、67 项三级明细数据:
一级 1:业务数据(核心经营资产)金融市场行情、宏观经济指标、行业经营数据、企业主体股权信用、研报 / 调研 / 政策敏感资讯;
一级 2:用户数据(集中个人信息)个人用户身份、行为、生物特征;机构客户资质、投研底稿、API 使用记录;
一级 3:企业运营数据 经营定价、核心算法模型、系统密钥、运维拓扑、权限配置等内部涉密运营资料。
核心数据(最高级):泄露易引发金融系统性风险、宏观调控失效、大规模用户财产受损;含未公开重大货币政策、交易所底层清算数据、批量完整身份银行卡生物信息、系统根密钥等;要求境内存储、双人复核、出境专项审批、审计日志永久留存。
重要数据:泄露造成市场局部波动、批量个人信息泄露、企业核心竞争力流失;含未披露上市公司业绩、独家深度研报、批量用户行为数据集、量化核心模型;访问多级审批,日志留存≥3 年,对外共享、跨境需安全评估。
敏感一般数据:仅损害单一个人或企业局部利益;含单条用户联系方式、延迟公开行情、普通工商信息;基础权限管控、简单脱敏,日志留存≥1 年。
常规一般数据(最低级):完全公开无风险,如交易所公开延迟行情、官方公告、脱敏聚合统计数据;无强制特殊防护要求。
全域盘点数据资产,建立台账;
按三级分类标准为所有数据打业务分类标签;
依据危害标准判定安全分级,等级只可上浮、不得随意下调;
编制统一数据分类分级清单,标注存储位置、等级、负责人、流转规则;
将核心、重要数据纳入重要数据目录,按期报送监管;
动态管理:新增数据即时定级,每年全面复核更新分级。

































特别说明:本文内容部分参照互联网资料及AI通用模型,仅供参考!
作者:Smart,数据安全工作、成长型思维的实践者,数据业务安全的探索者!

数据链接安全,分享新思考、新实践!
【数安说07】数据安全保护的关键指标,RPO和RTO的简要理解!
【数安说06】数据安全为什么要懂业务?业务、IT和数据的三层架构解读!
【数安说05】白话“个人信息保护合规审计工作”的要点和疑难点!