金融数据安全_数据安全分级指南_54页_2mb
报告摘要
金融数据安全 数据安全分级指南总结
核心内容概述
本标准为《金融数据安全 数据安全分级指南》,旨在指导金融业机构对数据资产进行分级管理,建立统一的数据生命周期安全保护框架。标准内容涵盖数据安全定级的目标、原则、范围、定级规则及流程,强调通过合理划分数据安全级别,实现对数据的分类保护,以提升数据安全防护水平。
主要观点
1. 数据安全定级目标
- 对数据资产进行全面梳理并确立适当的安全级别。
- 是实施有效数据分级管理的必要前提和基础。
- 有助于制定有针对性的数据安全管控措施。
2. 数据安全定级原则
- 合法合规性:满足国家法律法规及行业主管部门规定。
- 可执行性:避免规则过于复杂,确保可行性。
- 时效性:数据安全级别具有有效期限,需根据变更策略及时调整。
- 自主性:在标准框架下,根据机构自身需求确定安全级别。
- 差异性:根据数据类型、敏感程度等差异划分不同层级。
- 客观性:数据定级规则应客观且可校验。
3. 数据安全定级范围
- 本标准适用于电子数据安全分级。
- 未电子化的金融数据按档案管理规范执行。
- 涉及国家秘密的数据按国家法规执行。
- 证券行业可参照JR/T 0158—2018执行。
- 安全定级范围包括:
- 提供金融产品或服务过程中采集的数据。
- 信息系统内生成和存储的业务数据与经营管理数据。
- 内部办公网络与设备中产生的电子数据。
- 电子化后的纸质文件数据。
- 其他宜进行分级的数据。
4. 数据安全定级要素
- 影响对象:包括国家安全、公众权益、个人隐私、企业合法权益等。
- 影响程度:分为严重损害、一般损害、轻微损害、无损害四级。
关键信息
5. 数据安全定级规则
数据安全级别从高到低分为5级、4级、3级、2级、1级,依据影响对象与影响程度划分。
-
5级数据:
- 重要数据,用于关键业务。
- 数据安全性破坏可能影响国家安全或公众权益。
-
4级数据:
- 用于重要业务。
- 包含C3类个人金融信息。
- 数据破坏可能对公众权益造成一般影响,或对个人隐私、企业合法权益造成严重影响。
-
3级数据:
- 用于关键或重要业务。
- 包含C2类个人金融信息。
- 数据破坏可能对公众权益造成轻微影响,或对个人隐私、企业合法权益造成一般影响。
-
2级数据:
- 用于一般业务。
- 包含C1类个人金融信息。
- 数据破坏可能对个人隐私或企业合法权益造成轻微影响。
-
1级数据:
- 可公开或公众可获知、使用。
- 主体主动公开的信息。
- 数据破坏对个人隐私或企业合法权益无影响。
6. 数据安全定级流程
- 数据资产梳理:盘点、分类,形成清单。
- 数据安全定级准备:明确颗粒度,识别关键要素。
- 数据安全级别判定:根据定级规则进行初步判定。
- 数据安全级别审核:复核并调整安全级别。
- 数据安全级别批准:由最高决策组织批准。
7. 级别变更
- 当数据内容或使用场景发生变更时,需及时调整安全级别。
- 变更需按照定级流程进行。
8. 重要数据识别
- 重要数据的安全级别不应低于5级。
- 重要数据的识别和认定应依据国家及行业主管部门相关规定。
附录说明
- 附录A:提供数据定级规则参考表,供金融业机构参考。
- 附录B:提供数据安全级别变化示例。
- 附录C:提供重要数据的性质和内容说明。
数据归类与细分示例(部分)
| 一级子类 | 二级子类 | 三级子类 | 四级子类 | 内容 | 安全级别 |
|---|---|---|---|---|---|
| 客户 | 个人 | 个人自然信息 | 个人基本概况信息 | 姓名、性别、国籍等 | 3 |
| 个人身份鉴别信息 | 传统鉴别信息 | - | - | 银行卡磁道、验证码等 | 4 |
| 个人资讯信息 | 个人信贷信息 | - | - | 借款、还款、欠款等信息 | 3 |
| 业务 | 账户信息 | 基本信息 | - | 账户编号、类型、状态等 | 2 |
| 保险业务信息 | 保单基本信息 | - | - | 投保单号、保单号、保险人等 | 3 |
| 再保险业务信息 | 再保险账单信息 | - | - | 分出机构信息、给付人信息等 | 3 |
| 金融监管和服务 | 反洗钱业务信息 | 分类考核评级信息 | - | 反洗钱考核等级、指标得分值等 | 3 |
总结
本标准为金融业机构提供了数据安全定级的全面指导,涵盖数据分类、影响评估、定级流程及变更机制。通过合理划分数据安全级别,金融机构可以更有效地实施数据安全管理,确保数据在生命周期中的安全。同时,该标准为第三方评估与监管提供依据,有助于数据安全共享与金融数据价值的实现。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载