信息安全法规汇总(金融保险)

信息安全法规汇总(金融保险)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规金融

一、五篇大文章

“五篇大文章” 是 2023 年中央金融工作会议首次提出的战略部署,指科技金融、绿色金融、普惠金融、养老金融、数字金融五大方向。2025 年 3 月,国务院办公厅印发《关于做好金融 “五篇大文章” 的指导意见》(国办发〔2025〕8 号),明确了到 2027 年的发展目标与实施路径。

普惠金融

  • 核心定位:雪中送炭、服务民生,促进全体人民共同富裕

  • 监管导向:持续加大对民营、小微企业和个体工商户的金融支持,加大首贷、续贷、信用贷、中长期贷款投放;积极服务乡村全面振兴;丰富普惠保险产品供给;巩固拓展脱贫攻坚成果

  • 主要政策文件:《关于银行业保险业做好金融 “五篇大文章” 的指导意见》等

科技金融

  • 核心定位:赋能创新、服务产业,支持高水平科技自立自强

  • 监管导向:构建覆盖科技企业全生命周期的金融服务体系,完善科技信贷、科技保险、股权投资等多元化融资渠道;强化对战略性新兴产业、未来产业的金融支持

  • 主要政策文件:《关于做好金融 “五篇大文章” 的指导意见》等

养老金融

  • 核心定位:健全体系、增进福祉,积极应对人口老龄化

  • 监管导向:发展第三支柱养老保险,支持具有养老属性的储蓄、理财、保险等产品发展;扩大商业养老金试点范围;丰富税优健康保险产品供给

  • 主要政策文件:《关于金融支持养老服务业加快发展的指导意见》等

数字金融

  • 核心定位:提质增效、普惠便捷,以数字技术赋能金融服务

  • 监管导向:加快推进金融机构数字化转型,夯实数据治理与融合应用基础,建设数字金融服务生态;推动数字技术在 “五篇大文章” 各领域的深度应用

  • 主要政策文件:《推动数字金融高质量发展行动方案》(七部门联合印发)等

绿色金融

  • 核心定位:引领转型、服务双碳,促进经济社会发展绿色化低碳化

  • 监管导向:完善绿色金融标准体系,强化环境信息披露,发展绿色信贷、绿色债券、绿色保险等产品;支持传统产业绿色低碳转型

  • 主要政策文件:《关于构建绿色金融体系的指导意见》等

二、行业监管

互联网保险业务监管办法

  • 发布机构:原银保监会(2020 年第 13 号令)

  • 施行时间:2021 年 2 月 1 日

  • 核心内容

    • 共 5 章 83 条,涵盖总则、基本业务规则、特别业务规则、监督管理和附则

    • 厘清互联网保险业务本质,明确保险机构(含保险公司、保险中介机构)为经营主体

    • 规定保险机构应持续提高风险防控水平,健全风险监测预警和早期干预机制

    • 要求自营网络平台在财务、业务、信息系统、客户信息保护等方面与关联方有效隔离

    • 明确线上线下融合业务的监管适用规则,坚持合规经营和有利于消费者的原则

    • 2024 年金融监管总局进一步发布互联网财产保险业务监管补充通知,强化经营条件与整改要求

银行业金融机构全面风险管理指引

  • 发布机构:原银监会(银监发〔2016〕44 号)

  • 发布时间:2016 年 9 月

  • 核心内容

    • 共 8 章 54 条,覆盖风险治理架构、风险管理策略、风险管理政策和程序、管理信息系统和数据质量、内部控制和审计等

    • 明确十大风险类别:信用风险、市场风险、流动性风险、操作风险、国别风险、银行账户利率风险、声誉风险、战略风险、信息科技风险及其他风险

    • 确立四项基本原则:匹配性原则、全覆盖原则、独立性原则、有效性原则

    • 董事会承担全面风险管理最终责任,监事会承担监督责任,高级管理层负责执行

    • 要求建立风险偏好和风险限额体系,将全面风险管理结果应用于资本和流动性充足性评估

保险机构内部审计工作规范

  • 发布机构:原保监会(保监发〔2015〕113 号)

  • 发布时间:2015 年 12 月

  • 核心内容

    • 全面覆盖保险集团(控股)公司、保险公司、保险资产管理公司、再保险公司及其分支机构

    • 强调内审独立性,通过机构设立、人员配备、教育培训等量化指标保障内审客观独立

    • 明确董事会对内部审计体系的建立、运行与维护负有最终责任

    • 鼓励内部审计集中化管理和垂直化管理,规模较小机构可不再单设审计部门

    • 规范审计责任人制度,明晰内审监管统筹规划,由保监会及其派出机构分级实施指导与评价

商业银行数据中心监管指引

  • 发布机构:原银监会办公厅(银监办发〔2010〕114 号)

  • 发布时间:2010 年

  • 核心内容

    • 数据中心包括生产中心和灾备中心,灾备分为同城模式和异地模式

    • 总资产千亿以上且跨省设立分支机构的法人商业银行及省级农信社,应设立异地模式灾备中心,灾难恢复能力达到 5 级(含)以上

    • 其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,灾难恢复能力达到 4 级(含)以上

    • 数据中心规划筹建、正式运营前、场所变更等重大事项需向监管机构报告

    • 要求建立数据中心风险管理策略,定期开展风险评估,对风险分级管理

商业银行业务连续性监管指引

  • 发布机构:原银监会(银监发〔2011〕104 号)

  • 发布时间:2011 年

  • 核心内容

    • 明确重要业务恢复时间目标(RTO)不得大于 4 小时,恢复点目标(RPO)不得大于半小时

    • 业务连续性计划应覆盖重要业务及关联关系、恢复优先次序、关键资源、应急指挥和危机通讯程序

    • 要求制定总体应急预案和重要业务专项应急预案,注重灾难场景设计

    • 每年组织一次自评估,每 3 年进行一次全面评估,持续改进业务连续性管理体系

    • 规范运营中断事件的分级响应、处置流程和报告机制

保险公司信息系统安全管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2011 年

  • 核心内容

    • 遵循 “积极防御、综合防范” 原则,与业务系统同步规划、同步建设、同步运行

    • 公司法定代表人或主要负责人为信息系统安全第一责任人

    • 信息化工作委员会下设信息安全专业工作机构,指定高管为直接责任人

    • 建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理制度

    • 明确安全事件分级响应、处置和上报流程

保险公司内部控制基本准则

  • 发布机构:原保监会(保监发〔2010〕69 号)

  • 施行时间:2011 年 1 月 1 日

  • 核心内容

    • 确立五大内控目标:行为合规性、资产安全性、信息真实性、经营有效性、战略保障性

    • 四项基本原则:全面和重点相统一、制衡和协作相统一、权威性和适应性相统一、有效控制和合理成本相统一

    • 内控体系分为内部控制基础、内部控制程序、内部控制保证三个层次

    • 内控活动分为前台控制(销售)、后台控制(运营)和基础控制(管理)三个层次

    • 覆盖销售控制、运营控制、资金运用控制、基础管理控制四大领域

保险公司信息化工作管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2009 年

  • 核心内容

    • 适用于保险公司和保险资产管理公司,规范信息化组织架构、制度建设和基础环境建设

    • 公司法定代表人或主要负责人对信息化工作负最终责任

    • 要求建立信息化工作委员会,对信息化重大事项进行决策研判

    • 明确信息化规划、建设、管理、安全全流程要求

    • 强调信息系统风险管理,确保系统安全稳定运行

三、供应链与外包

银行保险机构信息科技外包风险监管办法

  • 发布机构:原银保监会(银保监办发〔2021〕141 号)

  • 施行时间:2022 年 1 月

  • 核心内容

    • 共 7 章 46 条,覆盖治理、准入、监控评价、风险管理、监督管理等

    • 核心原则:不得将信息科技管理责任、网络安全主体责任外包

    • 明确外包分类分级管理,对重要外包实施更严格的管控要求

    • 规范准入前评估、尽职调查、合同条款,对非驻场集中式外包、跨境外包、同业和关联外包提出附加要求

    • 强化网络和信息安全管理,对敏感信息泄露风险持续监测,严格管控远程维护行为

    • 7 类重要外包活动需在合同签订前 20 个工作日向监管部门报告

    • 明确重大风险事件报告情形,包括数据泄露、业务中断、资金损失等

证券期货业网络和信息安全管理办法

  • 发布机构:中国证监会(第 218 号令)

  • 施行时间:2023 年 5 月 1 日

  • 核心内容

    • 适用核心机构、经营机构及信息技术系统服务机构

    • 遵循 “保障安全、促进发展” 原则,建立网络和信息安全防护体系

    • 明确网络安全治理架构,落实主体责任,要求设立信息技术治理委员会和首席信息官

    • 强化数据安全与个人信息保护,规范投资者个人信息处理和共享

    • 完善应急预案和演练机制,核心机构每年至少开展一次应急演练

    • 落实关键信息基础设施安全保护要求,从组织保障、建设评审、监测评估等方面强化管理

    • 规范信息技术服务机构备案管理和持续监管

四、网络安全

银行保险机构网络安全管理办法

  • 状态:2026 年 7 月国家金融监督管理总局发布《银行业保险业网络安全管理办法(征求意见稿)》,正式稿尚未发布

  • 核心框架

    • 共 8 章 72 条,体现大网络安全概念,强调全集团统一管理、科技与业务协同、三道防线协同共治

    • 建立网络安全责任制,党委(党组)、董(理)事会负主体责任,主要负责人为第一责任人

    • 明确网络安全风险管理部门并保持独立性,审计部门负责网络安全审计

    • 按网络安全事件分级标准细化本单位分级规则,较大(三级)及以上事件 2 小时内报告监管

    • 每年至少组织一次应急演练,将重要外包供应商纳入演练范围

    • 针对关键信息基础设施提出更高等级保护要求

金融专网安全管理相关规定

  • 监管主体:国家金融监督管理总局

  • 核心要求

    • 监管数据专网实行分级分类管理,明确各业务部门及受托机构安全职责

    • 定期开展自查,发现安全缺陷立即采取补救措施

    • 归口管理部门定期开展安全管理评估检查,问题整改闭环管理

    • 发生监管数据泄露、系统故障中断 4 小时以上、网络非法入侵等重大安全风险事项,48 小时内向归口管理部门报告

    • 建立安全事件通报工作机制,强化风险预警和协同处置

五、安全防护

境外分支附属机构网络和数据安全管理与勒索病毒防范

  • 文件依据:《关于加强银行保险机构境内外分支附属机构网络和数据安全管理防范勒索病毒攻击的通知》(金办发〔2023〕41 号)

  • 发布机构:国家金融监督管理总局办公厅,2023 年 12 月

  • 核心要求

    • 切实加强境内外分支附属机构网络安全和数据安全统一管理,提高整体安全防护能力

    • 完善网络隔离机制,严格最小权限访问原则,收敛攻击暴露面

    • 加强网络异常行为监测,部署主动式欺骗防御技术,及早发现入侵

    • 强化数据备份与恢复能力,备份数据与生产数据物理隔离,定期验证可恢复性

    • 针对勒索病毒建立专项应急处置预案,明确隔离、取证、恢复、上报全流程

    • 加强对境外机构的安全督导和定期审计,确保集团安全策略有效落地

非银行支付机构网络支付业务管理办法

  • 发布机构:中国人民银行(公告〔2015〕第 43 号)

  • 施行时间:2016 年 7 月 1 日

  • 核心内容

    • 确立支付账户实名制,对个人支付账户实行 Ⅰ、Ⅱ、Ⅲ 类分类管理

    • Ⅰ 类账户:累计交易限额 1000 元,仅需一个外部渠道验证身份

    • Ⅱ 类账户:年累计限额 10 万元,需三个外部渠道验证

    • Ⅲ 类账户:年累计限额 20 万元,需五个外部渠道验证,可购买理财产品

    • 坚持小额便民定位,基于客户银行账户或支付账户提供服务

    • 区分交易验证安全等级,实施差异化交易限额管理

    • 建立客户损失赔付机制和差错争议处理机制,保护消费者权益

六、数据治理

金融数据安全 数据生命周期安全规范(JR/T 0223—2021)

  • 发布机构:中国人民银行

  • 发布实施:2021 年 4 月

  • 核心内容

    • 金融行业推荐性标准,以数据安全分级为基础,建立全生命周期安全防护体系

    • 数据生命周期涵盖采集、传输、存储、使用、删除、销毁六个环节

    • 数据使用细分为 10 个场景,每个场景提出具体安全要求

    • 构建 “数据生命周期安全防护 + 组织保障 + 信息系统运维保障” 三位一体框架

    • 针对不同安全级别的数据,明确差异化的防护措施和管控强度

金融数据安全 数据安全分级指南(JR/T 0197—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 9 月

  • 核心内容

    • 确立数据安全定级五大原则:合法合规性、可执行性、时效性、自主性、差异性

    • 从保密性、完整性、可用性三个维度评估数据安全影响

    • 将金融数据从高到低划分为 5 级、4 级、3 级、2 级、1 级共五个级别

    • 5 级为重要数据,影响国家安全或公众权益;4 级用于重要业务,含高敏感个人金融信息

    • 明确数据定级流程和动态调整机制,为分级防护提供基础依据

银行业金融机构数据治理指引

  • 发布机构:原银保监会(银保监发〔2018〕22 号)

  • 发布时间:2018 年 5 月

  • 核心内容

    • 将数据治理纳入公司治理范畴,建立自上而下的治理体系

    • 三项基本原则:全覆盖原则、匹配性原则、持续性原则

    • 明确董事会、监事会、高管层职责分工,可结合实际设立首席数据官

    • 全面强化数据质量要求,确保数据真实性、准确性、连续性、完整性和及时性

    • 要求将数据应用嵌入业务经营、风险管理和内控全流程,实现数据驱动发展

    • 监管数据纳入治理范畴,法定代表人对监管数据质量承担最终责任

银行保险机构数据安全管理办法

  • 发布机构:国家金融监督管理总局(金规〔2024〕24 号)

  • 施行时间:2025 年 1 月 1 日

  • 核心内容

    • 共 9 章 81 条,是金融监管总局成立后首部数据安全规章

    • 落实 “谁管业务、谁管业务数据、谁管数据安全” 原则

    • 数据分为核心数据、重要数据、一般数据三级,一般数据进一步细分为敏感数据和其他一般数据

    • 建立数据目录和分类分级规范,实施动态管理和差异化保护

    • 敏感级及以上数据操作日志留存:核心数据不少于 3 年,重要 / 敏感数据不少于 1 年

    • 个人身份鉴别数据不得明文存储、传输和展示

    • 敏感级及以上数据实施容灾备份,定期验证可恢复性

    • 数据出境需按国家规定进行安全评估

商业银行信息科技风险管理指引

  • 发布机构:原银监会(银监发〔2009〕19 号)

  • 发布时间:2009 年 6 月

  • 核心内容

    • 法定代表人是信息科技风险管理第一责任人

    • 董事会负责审批信息科技战略,确定可接受风险级别

    • 设立信息科技管理委员会,监督各项职责落实

    • 信息科技风险涵盖自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉风险

    • 覆盖信息科技治理、信息科技风险管理、信息安全、信息系统开发测试维护、信息科技运行、业务连续性、外包、内部审计等领域

    • 访问授权遵循 “必需知道” 和 “最小授权” 原则

七、事件上报

证券期货业网络安全事件报告与调查处理办法

  • 发布机构:中国证监会(证监会公告〔2021〕12 号)

  • 施行时间:2021 年

  • 核心内容

    • 网络安全事件分为特别重大事件、重大事件、较大事件、一般事件四级

    • 按系统服务能力异常程度分为严重异常(80% 以上)、中度异常(30% 以上)、轻度异常

    • 发生投资者数据损毁泄露、涉及计算机犯罪等事件应立即报告

    • 应急报告先电话后书面,内容包括时间、地点、经过、影响、处置措施等

    • 应急处置结束后 5 个工作日内提交事件总结报告,30 个工作日内提交补充报告

    • 证监会及其派出机构负责调查处理,可采取调阅资料、实地核查等方式

    • 妨碍报告与调查处理的,依法依规追究责任

非银行支付机构重大事项报告管理办法

  • 发布机构:中国人民银行(银发〔2021〕198 号)

  • 发布时间:2021 年 7 月

  • 核心内容

    • 重大事项分为事前报告事项和事后报告事项两类

    • 事前报告事项(9 类):首次公开发行股票、支付创新产品服务、境外设立分支机构、股权 / 重要资产质押、大额担保、对外投资、支付业务设施重大调整、变更重点外部合作机构等

    • 事后报告事项:经营状况重大变化、重大风险事件、重大安全事故、客户信息泄露、重大诉讼仲裁等

    • 报告要求一事一报,及时、真实、准确、完整,不得迟报、漏报、瞒报、谎报

    • 法人所在地人民银行分支机构为主要监管责任人

八、隐私保护

个人金融信息保护技术规范(JR/T 0171—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 2 月

  • 核心内容

    • 金融行业推荐性标准,从安全技术和安全管理两方面规范全生命周期保护

    • 个人金融信息按敏感程度从高到低分为 C3、C2、C1 三类

      • C3 类:用户鉴别信息,如银行卡密码、交易密码、短信验证码、生物识别信息等

      • C2 类:可识别特定主体的信息,如身份证号、银行卡号、交易流水、财产信息等

      • C1 类:机构内部信息,如开户机构、账户开立时间等

    • 规范收集、传输、存储、使用、删除、销毁各环节的技术防护要求

    • C3 类信息原则上不得留存非本机构信息,支付敏感信息及时清除

    • 对外共享转让需进行安全评估,落实最小必要原则

上海市融资租赁公司、商业保理公司涉个人客户相关业务规范指引

  • 发布机构:上海市地方金融监督管理局(沪金规〔2021〕1 号)

  • 施行时间:2021 年 5 月 1 日

  • 核心内容

    • 适用于上海市融资租赁公司、商业保理公司开展的涉个人客户业务

    • 立足服务实体经济,重点支持符合产业政策的业务方向

    • 涉个人客户业务应在风险可控前提下稳妥审慎开展

    • 规范个人信息收集、使用、存储,遵循合法、正当、必要原则

    • 明确适当性管理要求,充分履行信息披露义务,不得误导性宣传

    • 规范催收行为,严禁暴力催收、骚扰式催收

    • 建立客户投诉处理机制,妥善处理金融消费纠纷

金融机构客户尽职调查和客户身份资料及交易记录保存管理办法

  • 发布机构:中国人民银行、国家金融监督管理总局、中国证监会(2025 年第 11 号令)

  • 施行时间:2026 年 1 月 1 日

  • 核心内容

    • 遵循 “了解你的客户” 原则,识别并核实客户及其受益所有人身份

    • 根据客户风险状况采取差异化尽职调查措施:常规、强化、简化

    • 业务关系存续期间实施持续尽职调查,动态评估客户风险

    • 客户身份资料自业务关系结束后至少保存 5 年,交易记录自交易记账之日起至少保存 5 年

    • 同一介质存有不同保存期限资料的,按最长期限保存

    • 金融机构破产解散时,客户身份资料和交易记录移交监管指定机构

    • 境外汇款单笔 5000 元人民币或等值 1000 美元以上的,需核实汇款人信息准确性

    • 违反规定的,依据《反洗钱法》予以处罚

九、主机与信息技术

证券基金经营机构信息技术管理办法

  • 发布机构:中国证监会(第 152 号令)

  • 施行时间:2019 年 6 月 1 日

  • 核心内容

    • 共 7 章 64 条,覆盖治理、合规与风险管理、数据治理、安全管理、应急管理、服务机构等

    • 设立信息技术治理委员会,由高管及多部门负责人组成

    • 指定首席信息官(CIO),要求 10 年以上信息技术工作经验,其中 3 年以上证券基金行业经验

    • 业务系统上线时同步上线风险管理系统,实现风险识别、监控、预警和干预

    • 重要信息系统备份能力分级要求,证券公司实时系统故障应对能力达到第 4 级

    • 每年至少开展一次应急演练,两年内覆盖全部重要信息系统

    • 信息技术服务机构实行备案管理,明确备案条件和持续监管要求

    • 允许经营机构设立信息技术专业子公司,母子公司共享基础设施

金融信息服务管理规定

  • 发布机构:国家互联网信息办公室

  • 施行时间:2019 年 2 月 1 日

  • 核心内容

    • 金融信息服务指向金融分析、交易、决策活动提供可能影响金融市场的信息和 / 或金融数据的服务

    • 国家网信办负责全国监督管理执法工作

    • 服务提供者履行主体责任,建立内容审核、数据保存、安全保障、个人信息保护等制度

    • 配备专业人员负责内容审核,确保金融信息真实、客观、合法

    • 明确禁止六类信息:虚假金融信息、歪曲货币政策、教唆商业欺诈、虚构市场事件、宣传禁售金融产品等

    • 从事互联网新闻信息服务或特许金融业务需另行取得相应资质

十、支付业务

电子支付指引(第一号)

  • 发布机构:中国人民银行(公告〔2005〕第 23 号)

  • 发布施行:2005 年 10 月

  • 核心内容

    • 规范境内银行业金融机构开展的电子支付业务

    • 电子支付类型包括网上支付、电话支付、移动支付、POS 终端交易、ATM 交易等

    • 电子支付指令与纸质支付凭证具有同等效力

    • 银行应建立健全电子支付安全管理制度,采取有效技术保障措施

    • 客户办理电子支付业务需开立银行结算账户

    • 银行对客户资料和交易信息负有保密义务,不得超出授权范围使用

    • 发起行应确保正确执行客户指令,执行安全程序后客户不得要求变更或撤销

    • 明确差错处理责任划分和客户权益保护机制

Leave a Reply

Your email address will not be published. Required fields are marked *

*