在數(shù)字化浪潮席卷下,銀行保險業(yè)的運營模式發(fā)生了翻天覆地的變化,數(shù)據(jù)已然成為行業(yè)發(fā)展的核心驅(qū)動力。從客戶基本信息、交易記錄,到業(yè)務(wù)運營的關(guān)鍵數(shù)據(jù)、市場分析報告,海量數(shù)據(jù)背后潛藏巨大價值。然而,數(shù)據(jù)安全風(fēng)險也隨之加劇,數(shù)據(jù)泄露、惡意篡改等安全事件不僅會對客戶造成經(jīng)濟(jì)損失,還可能引發(fā)系統(tǒng)性金融風(fēng)險,動搖整個行業(yè)的信任根基。
2024年底,國家金融監(jiān)督管理總局正式發(fā)布《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法》(以下簡稱“辦法”),其中第十一條明確指出:銀行保險機(jī)構(gòu)應(yīng)當(dāng)指定數(shù)據(jù)安全歸口管理部門,作為本機(jī)構(gòu)負(fù)責(zé)數(shù)據(jù)安全工作的主責(zé)部門,且需將組織建立和維護(hù)數(shù)據(jù)目錄、推動實施數(shù)據(jù)分類分級保護(hù)列為數(shù)據(jù)安全工作的主要職責(zé)之一。這一政策的出臺,為銀行保險業(yè)的數(shù)據(jù)安全管理和實施指明了方向。
· 銀行保險機(jī)構(gòu)如何有效推進(jìn)數(shù)據(jù)分類分級保護(hù)?
· 分類分級應(yīng)遵循怎樣的原則與方法?
· 數(shù)據(jù)目錄與分類分級存在何種關(guān)聯(lián)?
· 分類分級結(jié)果又該應(yīng)用于哪些業(yè)務(wù)場景與環(huán)節(jié)?
· 金監(jiān)局又將如何開展監(jiān)督管理?
針對上述關(guān)鍵問題,《辦法》分別在“數(shù)據(jù)分類分級”、“數(shù)據(jù)安全管理”、“數(shù)據(jù)安全技術(shù)保護(hù)”、“個人信息保護(hù)”、“數(shù)據(jù)安全風(fēng)險監(jiān)測與處置”、“監(jiān)督管理”等章節(jié)對數(shù)據(jù)分類分級實施路徑、分類分級結(jié)果的防護(hù)應(yīng)用場景、監(jiān)管細(xì)則,作出了詳盡且明確的規(guī)定。
第十六條:銀行保險機(jī)構(gòu)應(yīng)當(dāng)制定數(shù)據(jù)分類分級保護(hù)制度,建立數(shù)據(jù)目錄和分類分級規(guī)范,動態(tài)管理和維護(hù)數(shù)據(jù)目錄,采取差異化安全保護(hù)措施;
第二十一條:銀行保險機(jī)構(gòu)應(yīng)當(dāng)建立企業(yè)級數(shù)據(jù)架構(gòu),統(tǒng)籌開展對全域數(shù)據(jù)資產(chǎn)登記管理,建立數(shù)據(jù)資產(chǎn)地圖,以數(shù)據(jù)分類分級為基礎(chǔ)明確數(shù)據(jù)保護(hù)對象,圍繞數(shù)據(jù)處理活動實施安全管理。
《辦法》明確要求銀行保險機(jī)構(gòu)建立完善的數(shù)據(jù)分類分級保護(hù)制度,其核心要點涵蓋以下方面:
全域數(shù)據(jù)資產(chǎn)登記:銀行保險機(jī)構(gòu)需開展全域數(shù)據(jù)資產(chǎn)登記管理,建立數(shù)據(jù)資產(chǎn)地圖
構(gòu)建分類分級規(guī)范與可持續(xù)運行機(jī)制:銀行保險機(jī)構(gòu)需建立數(shù)據(jù)安全分類分級規(guī)范,并實施分類分級、輸出數(shù)據(jù)目錄并進(jìn)行動態(tài)更新,確保分類分級結(jié)果實效性
差異化數(shù)據(jù)安全管理與保護(hù):銀行保險機(jī)構(gòu)需明確數(shù)據(jù)保護(hù)對象,并采取差異化數(shù)據(jù)安全保護(hù)措施
· 圍繞數(shù)據(jù)處理活動實施對應(yīng)的安全管理
· 圍繞數(shù)據(jù)全生命周期進(jìn)行數(shù)據(jù)安全防護(hù)
智能數(shù)據(jù)安全分類分級平臺,助力銀行保險業(yè)高效落地分類分級防護(hù)制度
對于銀行保險業(yè)而言,海量數(shù)據(jù)的資產(chǎn)登記、分類分級無疑是龐大且復(fù)雜的工作,尤其在缺乏分類分級大綱、缺乏可持續(xù)的運營手段、人員緊缺等背景之下,簡單的分類分級工具已然無法滿足組織機(jī)構(gòu)的精準(zhǔn)、高效、及時的分類分級要求。
美創(chuàng)數(shù)據(jù)安全分類分級V3.0,引入智能化能力,基于《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法》的要求,可輔助銀行保險業(yè)快速落地分類分級防護(hù)制度。
一、建立全域數(shù)據(jù)資產(chǎn)地圖
第二十一條:明確銀行保險機(jī)構(gòu)應(yīng)當(dāng)建立企業(yè)級數(shù)據(jù)架構(gòu),統(tǒng)籌開展對全域數(shù)據(jù)資產(chǎn)登記管理,建立數(shù)據(jù)資產(chǎn)地圖。
《辦法》要求在數(shù)據(jù)安全體系規(guī)劃過程中,相關(guān)機(jī)構(gòu)需全面梳理自身數(shù)據(jù)資源,清晰掌握所有數(shù)據(jù)家底,掌握自己擁有哪些數(shù)據(jù)資產(chǎn)、數(shù)據(jù)資產(chǎn)的分布狀況及關(guān)聯(lián)關(guān)系等關(guān)鍵信息,并據(jù)此構(gòu)建起數(shù)據(jù)資產(chǎn)地圖,實施統(tǒng)一管理。
美創(chuàng)智能數(shù)據(jù)安全分類分級平臺 暗數(shù)據(jù)發(fā)現(xiàn)能力
僅需根據(jù)IP及IP段,即可自動探查各類結(jié)構(gòu)化、非結(jié)構(gòu)化數(shù)據(jù)源,精準(zhǔn)掃描發(fā)現(xiàn)數(shù)據(jù)庫、大數(shù)據(jù)平臺等各類數(shù)據(jù)源。同時,平臺提供數(shù)據(jù)權(quán)限功能,為不同數(shù)據(jù)源分配管理賬戶,銀行保險業(yè)數(shù)據(jù)源相關(guān)責(zé)任人可通過在平臺按部門、按業(yè)務(wù)類型、按所屬應(yīng)用等維度設(shè)置資產(chǎn)分組標(biāo)簽,或上傳離線數(shù)據(jù)源列表,系統(tǒng)即可自動匯總形成完整的數(shù)據(jù)源清單,這份清單不僅方便銀行保險機(jī)構(gòu)對數(shù)據(jù)資產(chǎn)進(jìn)行集中管理和監(jiān)控,還為后續(xù)的數(shù)據(jù)分類分級、安全防護(hù)等工作奠定了堅實基礎(chǔ)。
平臺全方位掃描各數(shù)據(jù)源、自動探測表結(jié)構(gòu),通過采集「Schema、表、字段」元數(shù)據(jù)、數(shù)據(jù)抽樣、計算數(shù)據(jù)規(guī)模等動作,輸出元數(shù)據(jù)清單,同時,平臺可智能識別主副表、關(guān)聯(lián)字段等數(shù)據(jù)關(guān)系,以提升分類分級效率。
基于以上,形成完備的全域數(shù)據(jù)資產(chǎn)地圖,實現(xiàn)數(shù)據(jù)的統(tǒng)一管理。
第十六條:銀行保險機(jī)構(gòu)應(yīng)當(dāng)制定數(shù)據(jù)分類分級保護(hù)制度,建立數(shù)據(jù)目錄和分類分級規(guī)范,動態(tài)管理和維護(hù)數(shù)據(jù)目錄,采取差異化安全保護(hù)措施。
第十七條:對于銀行保險業(yè)的數(shù)據(jù)分類規(guī)范做了闡述,要求對機(jī)構(gòu)業(yè)務(wù)及經(jīng)營管理過程中獲取、產(chǎn)生的數(shù)據(jù)按要求進(jìn)行分類管理
第十八條:對于銀行保險業(yè)的數(shù)據(jù)規(guī)范原則做了闡述,要求需根據(jù)數(shù)據(jù)的重要程度、敏感程度進(jìn)行分級,并給出了不同分級的定義
第十九條:進(jìn)一步要求銀行保險機(jī)構(gòu)應(yīng)當(dāng)加強(qiáng)數(shù)據(jù)安全級別的時效管理,當(dāng)數(shù)據(jù)的業(yè)務(wù)屬性、重要程度和可能造成的危害程度發(fā)生變化,導(dǎo)致原安全級別不再適用的,應(yīng)當(dāng)及時動態(tài)調(diào)整。
第七十一條:國家金融監(jiān)督管理總局按照國家數(shù)據(jù)分類分級要求,制定銀行業(yè)保險業(yè)重要數(shù)據(jù)目錄,提出核心數(shù)據(jù)目錄建議,監(jiān)督指導(dǎo)銀行保險機(jī)構(gòu)開展數(shù)據(jù)分類分級管理和數(shù)據(jù)保護(hù)。銀行保險機(jī)構(gòu)應(yīng)當(dāng)按要求向國家金融監(jiān)督管理總局或者其派出機(jī)構(gòu)報送重要數(shù)據(jù)目錄。重要數(shù)據(jù)目錄發(fā)生重大變化應(yīng)當(dāng)及時報備更新后的數(shù)據(jù)目錄。
1. 這意味著差異化安全保護(hù)的前提一定是合規(guī)分類分級,銀行保險機(jī)構(gòu)需以安全為目的,結(jié)合自身業(yè)務(wù)特性,制定包含一定原則和要求的合規(guī)分類分級規(guī)范和制度,且需嚴(yán)格參照規(guī)范進(jìn)行分類分級;
2. 分類分級不是一次性任務(wù),需要在各類場景中,及時發(fā)現(xiàn)數(shù)據(jù)源變化、并對分類分級結(jié)果進(jìn)行更新,確保數(shù)據(jù)的時效性;
3. 重要數(shù)據(jù)目錄,由國家金融監(jiān)督管理總局定義,銀行業(yè)保險業(yè)需及時識別并上報重要數(shù)據(jù)目錄。
銀行保險業(yè)數(shù)據(jù)分類分級基本規(guī)范:
美創(chuàng)智能數(shù)據(jù)安全分類分級平臺 數(shù)據(jù)一鍵分類分級能力
內(nèi)置分類分級標(biāo)準(zhǔn)
平臺內(nèi)置多年實戰(zhàn)經(jīng)驗沉淀的銀行業(yè)數(shù)據(jù)安全分類分級標(biāo)準(zhǔn),標(biāo)準(zhǔn)依照《銀行保險機(jī)構(gòu)數(shù)據(jù)安全管理辦法》、《金融數(shù)據(jù)安全 數(shù)據(jù)安全分級指南(JR/T 0197—2020)》、《個人信息保護(hù)法》等分類分級規(guī)范,明確了各類業(yè)務(wù)術(shù)語對應(yīng)的所屬分類、所屬分級、及分級依據(jù)等內(nèi)容,用戶無需自行解讀合規(guī)分類分級要求,即可實現(xiàn)分類分級標(biāo)準(zhǔn)的一鍵調(diào)用,有效解決用戶缺乏分類分級經(jīng)驗的難題。
平臺融合識別規(guī)則、NLP、大模型等多種智能化能力,實現(xiàn)高效、精準(zhǔn)分類分級。
·智能語義識別:基于元數(shù)據(jù)清單和樣本數(shù)據(jù),一鍵作業(yè)智能精準(zhǔn)識別語義,數(shù)據(jù)識別率高達(dá)99%+,可有效大幅降低人工介入成本;
·智能化分類分級:依據(jù)產(chǎn)品內(nèi)置的分類分級標(biāo)準(zhǔn)對海量字段進(jìn)行智能化分類分級匹配,分類分級率達(dá)到99.32%,準(zhǔn)確率高達(dá)90%+;
·智能自檢:單模型自檢、多模型智能協(xié)同校驗分類分級結(jié)果,減少人工核驗、提質(zhì)增效。
分類分級作業(yè)結(jié)束后,平臺自動輸出多視角的、完整的分類分級目錄詳情,同時,針對分類分級結(jié)果分析,提供可視化展示,讓數(shù)據(jù)安全狀態(tài)一目了然,比如敏感數(shù)據(jù)占比、數(shù)據(jù)分級分布、數(shù)據(jù)敏感指數(shù)等關(guān)鍵信息都清晰可見。
針對數(shù)據(jù)源變化,如數(shù)據(jù)量變化、字段變更等情況,美創(chuàng)數(shù)據(jù)安全分類分級平臺V3.0通過自適應(yīng)分類分級、分類分級結(jié)果持續(xù)反哺等能力,持續(xù)提升分類分級識別率、準(zhǔn)確率、及結(jié)果的時效性,可實現(xiàn)分類分級的可持續(xù)運營、確保數(shù)據(jù)分類分級結(jié)果實時更新,具備時效性:
·自適應(yīng)分類分級:支持對源數(shù)據(jù)及元數(shù)據(jù)進(jìn)行持續(xù)監(jiān)測,針對增量變化、字段變更等數(shù)據(jù),動態(tài)調(diào)整分類分級結(jié)果,如針對數(shù)量發(fā)生明顯變化的數(shù)據(jù),自動計算其數(shù)據(jù)量,根據(jù)分類分級標(biāo)準(zhǔn)動態(tài)升降安全級別;
·分類分級結(jié)果持續(xù)反哺:支持將已確認(rèn)的分類分級結(jié)果息一鍵更新到標(biāo)準(zhǔn)中,如陌生業(yè)務(wù)術(shù)語及其分類分級結(jié)果更新至標(biāo)準(zhǔn)后,可在后期的分類分級作業(yè)中高效復(fù)用,持續(xù)提升識別率和準(zhǔn)確率。
第二十一條:銀行保險機(jī)構(gòu)應(yīng)當(dāng)建立企業(yè)級數(shù)據(jù)架構(gòu),統(tǒng)籌開展對全域數(shù)據(jù)資產(chǎn)登記管理,建立數(shù)據(jù)資產(chǎn)地圖,以數(shù)據(jù)分類分級為基礎(chǔ)明確數(shù)據(jù)保護(hù)對象,圍繞數(shù)據(jù)處理活動實施安全管理。
第三十九條:要求銀行保險機(jī)構(gòu)應(yīng)當(dāng)建立數(shù)據(jù)安全技術(shù)保護(hù)體系,明確數(shù)據(jù)保護(hù)策略方法,采取技術(shù)措施,保障數(shù)據(jù)安全。
其中針對數(shù)據(jù)安全管理、數(shù)據(jù)安全技術(shù)保護(hù),這里不再羅列原文,但整體而言,圍繞分類分級管理與保護(hù),可以明確辦法的內(nèi)涵:
1. 應(yīng)基于數(shù)據(jù)安全分類分級結(jié)果,明確數(shù)據(jù)保護(hù)對象;
2. 數(shù)據(jù)分類分級結(jié)果需要實時應(yīng)用于各類數(shù)據(jù)安全場景;
3. 數(shù)據(jù)分級管理要求覆蓋數(shù)據(jù)收集、引入、加工、訪問、共享、委托/外包/共同處理、轉(zhuǎn)移、外發(fā)、公開、出境、備份、銷毀等各類數(shù)據(jù)使用場景,不同場景采取不同管理策略,如:
1. 業(yè)務(wù)活動評估:涉及三方機(jī)構(gòu)參與的敏感級及以上數(shù)據(jù)業(yè)務(wù)活動,應(yīng)先開展數(shù)據(jù)安全合規(guī)評估;
2. 數(shù)據(jù)收集:跨機(jī)構(gòu)收集行業(yè)重要級及以上數(shù)據(jù),需經(jīng)國家金融監(jiān)督管理總局同意;
3. 數(shù)據(jù)加工:處理敏感級及以上數(shù)據(jù)需采取匿名化等措施,新衍生敏感數(shù)據(jù)也要調(diào)整保護(hù)措施;
4. 數(shù)據(jù)訪問:敏感級及以上數(shù)據(jù)嚴(yán)格實施訪問授權(quán)、審計,從生產(chǎn)環(huán)境提取需嚴(yán)格審批和明確數(shù)據(jù)使用期限;
5. 數(shù)據(jù)共享:銀行保險機(jī)構(gòu)與其母行、集團(tuán),或者其子行、子公司共享敏感級及以上數(shù)據(jù),需獲數(shù)據(jù)主體授權(quán);
6. 外包處理:涉及敏感級及以上數(shù)據(jù)處理,要加強(qiáng)供應(yīng)商管理,責(zé)任不能外包;
7. 數(shù)據(jù)外發(fā):敏感級及以上數(shù)據(jù)外發(fā)需數(shù)據(jù)主體同意,核心數(shù)據(jù)跨主體流動要按政策評估、審查;
8. 數(shù)據(jù)公開:敏感級及以上數(shù)據(jù),不得公開;
9. 數(shù)據(jù)出境:向境外提供重要數(shù)據(jù)和個人信息,機(jī)構(gòu)要按要求評估并擔(dān)責(zé);
10. 數(shù)據(jù)備份:敏感級及以上數(shù)據(jù)備份要加強(qiáng)防護(hù),嚴(yán)格管理訪問權(quán)限;
11. 數(shù)據(jù)銷毀…
4. 數(shù)據(jù)安全技術(shù)保護(hù)涵蓋信息系統(tǒng)開發(fā)、等級保護(hù)、數(shù)據(jù)全生命周期等各類技術(shù)規(guī)劃與應(yīng)用場景,要求如下:
1. 信息系統(tǒng)開發(fā):將數(shù)據(jù)安全納入信息系統(tǒng)開發(fā)生命周期框架,敏感及以上數(shù)據(jù)未經(jīng)脫敏處理不得進(jìn)入測試環(huán)境;
2. 等級保護(hù):按數(shù)據(jù)安全級別建立數(shù)據(jù)安全保護(hù)基線,確保對應(yīng)安全措施滿足處理和存儲最高級別數(shù)據(jù)安全保護(hù)要求,重點保護(hù)敏感及以上數(shù)據(jù)涉及的數(shù)據(jù)環(huán)境;
3. 信息系統(tǒng)保護(hù):敏感級及以上數(shù)據(jù)全生命周期都要做好訪問控制,多來源敏感級及以上數(shù)據(jù)匯聚集中后,應(yīng)當(dāng)采取加強(qiáng)性或者至少不低于集中前最高級別數(shù)據(jù)保護(hù)強(qiáng)度的安全措施。
4. 生命周期保護(hù):
· 數(shù)據(jù)訪問:敏感及以上數(shù)據(jù),“業(yè)務(wù)必需”訪問策略需嚴(yán)格匹配數(shù)據(jù)安全級別,并記錄日志
數(shù)據(jù)級別
|
操作日志備份
(數(shù)據(jù)內(nèi)部處理)
|
操作日志備份
(數(shù)據(jù)委托/共同處理)
|
核心數(shù)據(jù)
|
≥ 3年
|
≥ 3年
|
重要數(shù)據(jù)
|
≥ 1年
|
敏感數(shù)據(jù)
|
· 數(shù)據(jù)傳輸:涉及敏感級及以上數(shù)據(jù)傳輸應(yīng)當(dāng)采用安全的傳輸方式;
·數(shù)據(jù)存儲:應(yīng)對敏感級及以上數(shù)據(jù)采取勒索防護(hù)、木馬防護(hù)、容災(zāi)備份、介質(zhì)受控訪問等安全存儲措施,個人身份鑒別數(shù)據(jù)不得明文存儲、傳輸和展示;
·數(shù)據(jù)銷毀:需要確保敏感及以上數(shù)據(jù)銷毀后不可恢復(fù);
除此之外,辦法還在“數(shù)據(jù)安全風(fēng)險監(jiān)測與處置”、“監(jiān)督管理”等章節(jié)明確了分類分級結(jié)果的應(yīng)用:
數(shù)據(jù)安全風(fēng)險監(jiān)測與處置:
1. 重點監(jiān)測敏感級及以上數(shù)據(jù)流動;
2. 數(shù)據(jù)安全事件分級和數(shù)據(jù)等級相關(guān),涉及到重要數(shù)據(jù)的,一般為重大事件;涉及到核心、重要數(shù)據(jù)的,一般為特別重大事件,需按要求進(jìn)行事件上報、處置、整改
監(jiān)督管理:
1. 總局及其派出機(jī)構(gòu)會檢查數(shù)據(jù)安全保護(hù)情況,將數(shù)據(jù)安全管理情況納入監(jiān)管評級評估體系;
2. 銀行保險機(jī)構(gòu)應(yīng)當(dāng)按要求向國家金融監(jiān)督管理總局或者其派出機(jī)構(gòu)報送重要數(shù)據(jù)目錄,重要數(shù)據(jù)目錄發(fā)生重大變化應(yīng)當(dāng)及時報備更新后的數(shù)據(jù)目錄。
3. 涉及批量敏感級及以上數(shù)據(jù)的數(shù)據(jù)共享、委托處理、轉(zhuǎn)讓交易、數(shù)據(jù)轉(zhuǎn)移,銀行保險機(jī)構(gòu)應(yīng)當(dāng)在處理、合同簽署前二十個工作日向國家金融監(jiān)督管理總局或者其派出機(jī)構(gòu)報告;
…
美創(chuàng)智能數(shù)據(jù)安全分類分級平臺 分類分級結(jié)果賦能百態(tài)
平臺可通過標(biāo)準(zhǔn)化接口,將分類分級結(jié)果自動賦能至以上各類數(shù)據(jù)安全場景和數(shù)據(jù)安全應(yīng)用,實現(xiàn)數(shù)據(jù)分類分級結(jié)果的多態(tài)賦能,可有效解決分類分級結(jié)果難以應(yīng)用的問題,輔助銀行機(jī)構(gòu)落實數(shù)據(jù)安全分類分級保護(hù)體系。如:
根據(jù)國家金融監(jiān)督管理總局發(fā)布的重要數(shù)據(jù)目錄,平臺可一鍵精準(zhǔn)識別銀行機(jī)構(gòu)的數(shù)據(jù)含義,輸出《重要數(shù)據(jù)目錄清單》,支持通過下載表格或以標(biāo)準(zhǔn)接口向網(wǎng)信辦及行業(yè)監(jiān)管單位上報數(shù)據(jù)目錄清單,快速響應(yīng)合規(guī)訴求;
內(nèi)置符合行業(yè)合規(guī)分類分級標(biāo)準(zhǔn),可精準(zhǔn)發(fā)現(xiàn)組織機(jī)構(gòu)中存在的重要數(shù)據(jù)/個人信息/商業(yè)機(jī)密,并按要求分類、逐級打標(biāo),形成數(shù)據(jù)源視角或分類分級視角的《數(shù)據(jù)目錄清單》,分類分級結(jié)果自適應(yīng)更新,可靈活應(yīng)用于數(shù)據(jù)安全防護(hù)場景,其中,美創(chuàng)分類分級平臺已實現(xiàn)與美創(chuàng)自有數(shù)據(jù)安全一體化平臺的聯(lián)動,結(jié)果可一鍵應(yīng)用于加密、脫敏、審計、運維管控等場景,無需額外對接。
平臺支持與銀行保險第三方業(yè)務(wù)流程進(jìn)行快速融合,實現(xiàn)第三方業(yè)務(wù)系統(tǒng)通過實時調(diào)用分類分級產(chǎn)品能力,實現(xiàn)精準(zhǔn)分類分級打標(biāo),輔助相關(guān)業(yè)務(wù)系統(tǒng)響應(yīng)數(shù)據(jù)合規(guī)開放共享的要求,如分類分級結(jié)果實時對接至編目系統(tǒng),通過實時推薦分級結(jié)果,促進(jìn)數(shù)據(jù)合規(guī)開放共享;
平臺可快速輸出分類分級結(jié)果目錄,輔助篩選高敏感信息,避免數(shù)據(jù)違規(guī)進(jìn)入流通市場,實現(xiàn)銀行業(yè)數(shù)據(jù)合規(guī)高效流通;