淺談金融行業數據安全分類分級

數據安全管理是一項從上而下的、多方配合開展的工作。在進行數據安全管理組織架構建設時,需要從上而下建設;從而全面推動數據安全管理工作的執行和落地;以保證數據安全的合法合規、并長效推動業務的發展和穩定運行。

金融行業機構應設立數據安全管理委員會,建立自上而下的覆蓋決策、管理、執行、監督四個層面的數據安全管理體系,明確組織架構和崗位設置,保障數據生命周期安全防護要求的有效落實。

圖片

決策層:作為數據安全管理工作的決策機構,主責工作職責為提供數據安全建設必要的資源,對重大安全事件進行協調與決策等。

管理層:由科技、安全、業務、法務、審計等相關部門負責人組成,主要職責是建立數據安全工作機制、管理策略和制度體系,組織開展數據安全全面落地工作。結合監管要求和業務發展需求,組織制訂數據安全整體解決方案,提升數據安全管理工作水平。

執行層:職責主要在于聚焦在數據安全任務與工作上,落實數據安全管理工作要求。

監管層:由審計部門、合規部門等相關工作人員構成,主要負責稽查、設計等相關工作。

一、政策解讀

以下是人行和金融監管總局關于數據安全管理辦法與要求的部分內容。

《金融監管總局銀行保險機構數據安全管理辦法(公開征求意見稿)》共九章八十一條。包括總則、數據安全治理、數據分類分級、數據安全管理、數據安全技術保護、個人信息保護、數據安全風險監測與處置、監督管理及附則。

圖片

《辦法》中明確了數據安全治理架構,通過責任制、歸口管理部門、業務部門、風險合規與審計部門、數據安全部門的職責劃分,明確組織架構分工。要求銀行保險機構指定數據安全歸口管理部門,作為本機構負責數據安全工作的主責部門,承擔制定數據安全管理制度標準、建立維護數據目錄、推動數據分類分級保護、組織開展數據安全風險監測、應急響應及處置等職責。

銀行保險機構應當按照“誰管業務、誰管業務數據、誰管數據安全”的原則,明確各業務領域的數據安全管理責任,制定數據分類分級保護制度,建立數據目錄和分類分級規范,將數據分為核心數據、重要數據、敏感數據、其他一般數據,并采取差異化的安全保護措施,落實數據安全保護管理要求。

圖片

另外,關于人行JR/T 0197-2020《金融數據安全 數據安全分級指南》于2020-09-23發布并實施,數據安全分類參考分了4級,其中一級分為客戶、業務、經營管理、監管四類數據。

圖片

將影響程度分為四級:嚴重損害、一般損害、輕微損害、無損害。

根據影響程度,將數據安全級別從高到低劃分為5級、4級、3級、2級、1級。(個人金融信息保護技術規范中安全級別定義為C3、C2、C1類,這里分別對應4級、3級、2級),5級涉及影響國家安全,4級是普通金融機構最高級別數據,3級以上在公眾認知里即可識別為重要數據/敏感數據,2級為企業機構內部辦公常用數據,1級基本上為可公開數據。

圖片

針對銀行/保險同業內部實踐,大部分機構接觸不到5級數據,1級數據無需特定安全措施,重點還是在4級到2級之間的安全管控。

數據安全性遭到破壞后可能造成的影響(如可能造成的危害、損失或潛在風險等),是確定數據安全級別的重要判斷依據,主要考慮影響對象與影響程度兩個要素。

影響對象指金融業機構數據安全性遭受破壞后受到影響的對象,包括國家安全、公眾權益、個人隱私、企業合法權益等,影響對象的確定主要考慮的內容如下表:

情況要點

詳情例舉

影響對象為國家安全的情況

一般指數據的安全性遭到破壞后,可能對國家政權穩固、領土主權、民族團結、社會和金融市場穩定等造成影響。

影響對象為公眾權益的情況

一般指數據的安全性遭到破壞后,可能對生產經營、教學科研、醫療衛生、公共交通等社會秩序和公眾的政治權利、人身自由、經濟權益等造成影響。

影響對象為個人隱私的情況

一般指數據的安全性遭到破壞后,可能對個人金融信息主體的個人信息、私人活動和私有領域等造成影響。

影響對象為企業合法權益的情況

一般指數據的安全性遭到破壞后,可能對某企業或其他組織(可能是金融業機構,也可能是其他行業機構)的生產運營、聲譽形象、公信力等造成影響。

影響程度指金融業機構數據安全性遭到破壞后所產生影響的大小,從高到低劃分為嚴重損害、 一般損害、輕微損害和無損害。

影響程度

參考說明

嚴重損害

1.可能導致危及國家安全的重大事件,發生危害國家利益或造成重大損失的情況;

2.可能導致嚴重危害社會秩序和公共利益,引發公眾廠泛訴訟等事件,或者導致金融市場秩序遭到嚴重被壞等情況;

3.可能導致金融業機構遭到監管部門嚴重處罰,或者影響重要/關鍵業務無法正常開展的情況;

4.可能導致重大個人信息安全風險、侵犯個人隱私等嚴重危害個人權益的事件。

一般損害

1.可能導致危害社會秩序和公共利益的事件,引發區域性集體訴訟事件,或者導致金融市場秩序遭到破壞等情況;

2. 可能導致金融業機構遭到監管部門處罰,或者影響部分業務無法正常開展的情況;

3.可能導致一定規模的個人信息泄漏、濫用等安全風險,或對個人權益可能造成一定影響的事件。

輕微損害

1.可能導致個別訴訟事件,使金融業機構經濟利益、聲譽等輕微受損;

2.可能導致金融業機構部分業務臨時性中斷等情況;

3.可能導致超出個人客戶授權加社、處理、使用數據等情況,對個人權益造成部分或潛在影響。

無損害

對企業合法權益和個人隱私等不造成影響,或僅造成微弱影響但不會影響國家安全、公眾權益、金融市場秩序或者金融業機構各項業務正常開展。

數據定級,各級數據特征:

《人行JR/T 0197-2020 金融數據安全 數據安全分級指南》根據金融業機構數據安全性遭受破壞后的影響對象和所造成的影響程度,將數據安全級別從高到低劃分為5級、4級、3級、2級、1級,一般具有如下特征:

圖片

金融數據安全,主要是指確保金融數據在其生命周期各階段的安全性,通過采取相應措施,將數據安全性遭受破壞可能帶來的安全影響降至最低或降至可接受的范圍內。

1級數據基本為公開數據,原則上無保密性要求,其安全防護應參考JR/T 0197文件有關完整性及可用性安全要求;而2級至4級數據的安全保護應綜合考慮安全需求與業務需求,根據數據安全的級別不同,有側重地采取相應的數據安全防護措施;其中,對于2級數據應優先考慮業務需求,4級數據應優先考慮安全需求,5級數據的保護應按照國家及相應主管部門的有關要求規定執行。

圖片

對照之前的監管發文要求,建議可采取以下映射思路進行分級工作,僅供參考。

圖片

《人行JR/T?0197-2020 金融數據安全 數據安全分級指南》數據安全分類分級示例表格部分內容如下:

圖片

圖片

圖片

《人行JR/T 0197-2020 金融數據安全 數據安全分級指南》數據安全定級規則參考如下:

圖片

新變化、新合規:

2023年7月23日,中國人民銀行起草的《中國人民銀行業務領域數據安全管理辦法(征求意見稿)》,《辦法》共八章,共五十七條,包括數據分類分級、數據安全保護總體要求、數據安全保護管理措施等,其中第二章數據分類分級部分。

圖片

二、實施路徑

數據安全治理工作步驟建議:

圖片

數據分類分級工作步驟建議:

圖片

數據分類分級操作流程建議:

圖片

參考金融行業遵從的數據分類分級要求,結合數據資產梳理情況細化,從而形成數據分類框架。根據用戶數據分級需求、行業監管要求等內容制定數據級別,遵從國家、金融行業、監管等相關要求,明確數據分級要素及內容,包括安全等級、重要程度、影響對象、影響范圍、影響程度等。

數據安全定級旨在對數據資產進行全面梳理并確立適當的數據安全分級, 是金融業機構實施有效數據分級管理的必要前提和基礎,數據分級是建立統一、完善的數據生命周期安全保護框架的基礎工作,能夠為金融業機構制定有針對性的數據安全管控措施提供支撐。

三、工具賦能

以下是Datablau DDS數據安全管理平臺針對數據分類分級的功能實踐。

數據分類分級:

圖片

圖片

圖片

數據分類分級管理 - 協同分類分級:

圖片

數據分類分級管理 - 智能分類分級:

圖片

識別規則類型主要包括:一般規則、血緣級聯規則、機器學習規則。

圖片

1)一般規則:新建一般識別規則,可以依賴信息項,也可以不依賴于信息項,不依賴信息項是直接識別數據,如果要選擇不依賴信息項,那就選擇“安全分類”的選項。識別規則可以多個子條件的“與”,“或”組合之后形成當前識別規則條件。

圖片

2)血緣級聯規則:血緣級聯規則識別方向當前支持下游。

圖片

3)機器學習規則:算法學習的目標有:1.對表進行分類,2.對字段進行分類(依賴已分類的表),3.對字段進行分類(不依賴已分類的表),4.信息項。

選擇算法學習的目標之后,需要選擇對應的安全分類或者對應的信息項;可以進行評分閾值(對分類結果的分數),推薦結果(最終識別結果中推薦的結果條數)的填寫。

圖片

最后,由數據安全管理部門以及業務部門共同確認數據類別和級別劃分的合理性、恰當性,并進行評審和發布,輸出數據分類分級清單。

圖片

四、應用場景

應用場景1:基于數據分類分級驅動的數據資產安全管控。

圖片

應用場景2:基于數據安全管理體系的數據自助式分析與數據崗權。

圖片

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/14064.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/14064.shtml
英文地址,請注明出處:http://en.pswp.cn/web/14064.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

「項目」負載均衡在線OJ(ONLINE_JUDGE)系統

🐶博主主頁:??. 一懷明月? ???🔥專欄系列:線性代數,C初學者入門訓練,題解C,C的使用文章,「初學」C,linux 🔥座右銘:“不要等到什么都沒有了…

機器學習系列--強化學習

強化學習(Reinforcement Learning,RL)是一種機器學習方法,旨在通過智能體(Agent)在環境(Environment)中采取行動(Actions)并獲取反饋(Reward&…

技術驅動未來,全面揭秘 Sui 的生態發展和布局

在不到一年的時間里,由 Mysten Labs 團隊創立的 Layer1 區塊鏈 Sui 迅速崛起,成功躍升至去中心化金融(DeFi)的前十名。根據 DeFi Llama 的數據,Sui的總鎖定價值(TVL)在短短四個月內增長超過 100…

13-云原生監控體系-Mysqld_exporter 監控 MySQL[部署Dashborad告警規則實戰]

文章目錄 1. 部署1.1. 二進制方式部署1.1.1. 下載1.1.2. 部署1.1.3. MySQL 服務的配置1.2 docker-compose 方式1.3 配置 Prometheus1.4 測試1.5 mysqld_exporter 命令行運行參數1.5.1. 配置格式1.5.2. 運行參數詳解1.5.3. 監控不同的集群2. Dashboard2.

【好玩的經典游戲】Docker環境下部署retroarch-web經典游戲模擬器

【好玩的經典游戲】Docker環境下部署retroarch-web經典游戲模擬器 前言一、RetroArch-web介紹二、本地環境介紹2.1 本地環境規劃2.2 本次實踐介紹三、檢查本地環境3.1 檢查系統版本3.2 檢查Docker服務狀態四、拉取鏡像五、創建retroarch-web容器5.1 創建容器5.2 查看容器狀態六…

深度學習之基于Tensorflow+Flask框架Web手寫數字識別

歡迎大家點贊、收藏、關注、評論啦 ,由于篇幅有限,只展示了部分核心代碼。 文章目錄 一項目簡介 二、功能三、系統四. 總結 一項目簡介 一、項目背景與意義 手寫數字識別是深度學習領域中的一個經典問題,也是計算機視覺領域的重要應用之一。…

BFT Robotics - 您的智能自動化伙伴

“買機器人,上BFT” 自動化和機器人技術是推動現代工業發展的重要力量。BFT Robotics以其創新的產品系列和定制化解決方案,為企業提供了一條通往高效、智能生產環境的道路。通過采用BFT Robotics的產品和服務,企業不僅能夠提高生產效率&#…

編程語言的集合判斷邏輯

當判斷一個Item是否在集合中,比如List,Map,Array等,只可以判斷真,不可以判斷假。 如果執著判斷,也可以通過設置標志位去實現,這樣代碼就會顯得臃腫,效率低下。 比如 list.forEach…

js JSON.stringify 對象轉字符串

通過 JSON.stringify() 把 JavaScript 對象轉換為字符串 注: 在 JSON 中,不允許日期對象。JSON.stringify() 函數將把任何日期轉換為字符串。在 JSON 中,不允許函數作為對象值。 JSON.stringify() 函數將從 JavaScript 對象刪除任何函數&am…

iView實現表格拖拽列寬度,列顯示順序及顯示字段

需要實現表格列寬度調整,選擇展示表格字段,以及顯示順序,先看效果,每次變動后保存到本地緩存中,也可以與后臺配合保存到數據庫,實現用戶自定義表格. 1.安裝vuedraggable實現拖拽 npm i vuedraggable2.新建組件 FilterColumns.vue 我這里默認把操作列放到最后一個并且不允許…

機器學習(五) -- 監督學習(3) -- 決策樹

系列文章目錄及鏈接 上篇:機器學習(五) -- 監督學習(2) -- 樸素貝葉斯 下篇:機器學習(五) -- 監督學習(4) -- 集成學習方法-隨機森林 前言 tips&#xff1a…

學習Uni-app開發小程序Day23

今天學習了將上一章的所有核算的js,抽離出去,讓在其他地方可以直接調用,然后和適配抖音的辦法,封裝網絡請求; 抽離公共方法 如何將公共方法抽離? 1、在根目錄創建一個目錄,一般起名是:utils 2…

物聯網網關在電梯按需維保方案中起到什么作用?梯聯網網關

為減少電梯故障和預防電梯事故,保障人身和財產安全,基于物聯網技術的電梯按需維保已在全國多地陸續推行,做到了電梯安全隱患預測式排查,處理問題更具科學性、針對性和精準性,有效提升了電梯運行的安全性。那么&#xf…

深度學習之基于YoloV5入侵檢測系統

歡迎大家點贊、收藏、關注、評論啦 ,由于篇幅有限,只展示了部分核心代碼。 文章目錄 一項目簡介 二、功能三、系統四. 總結 一項目簡介 一、項目背景 隨著信息技術的飛速發展,網絡安全問題日益凸顯。入侵檢測系統(IDS&#xff0…

IC設計運營管理ERP適合中小型芯片公司

在數字化、智能化的今天,企業資源計劃(ERP)系統已成為企業管理的重要工具。特別是在中小型芯片公司中,IC設計運營管理ERP更是發揮著舉足輕重的作用。 首先,ERP系統能夠實現對企業內各種資源的集成管理,包括資金、人力資源、設備和…

我的第一個JAVA程序IDEA版

目錄 第一步 新建一個空項目第二步 新建模塊第三步 新建包第四步 新建類第五步 新建main方法 第一步 新建一個空項目 第二步 新建模塊 第三步 新建包 第四步 新建類 然后在包文件夾下新建類 第五步 新建main方法

線程池(C++)

個人主頁&#xff1a;Lei寶啊 愿所有美好如期而遇 線程池 實現線程類 #pragma once#include <pthread.h> #include <iostream> #include <vector> #include <string> #include <cstdlib> #include <cstring> #include <functional&…

Python深度學習基于Tensorflow(12)實戰生成式模型

文章目錄 Deep Dream風格遷移參考資料 Deep Dream DeepDream 是一項將神經網絡學習模式予以可視化展現的實驗。與孩子們觀察云朵并嘗試解釋隨機形狀相類似&#xff0c;DeepDream 會過度解釋并增強其在圖像中看到的圖案。 DeepDream為了說明CNN學習到的各特征的意義&#xff0c…

「51媒體」線下活動媒體同步直播,云分發,分流直播

傳媒如春雨&#xff0c;潤物細無聲&#xff0c;大家好&#xff0c;我是51媒體網胡老師。 線下活動除了邀請嘉賓&#xff0c;邀請媒體&#xff0c;邀請行業大咖KOL&#xff0c;來為活動站臺&#xff0c;背書外&#xff0c;我們也可以將線下的活動同步在線上進行直播&#xff0c…

Codeforces Round 821 (Div. 2) C. Parity Shuffle Sorting (構造之全變成一樣的)

給你一個數組 a a a &#xff0c;其中有 n n n 個非負整數。你可以對它進行以下操作。 選擇兩個索引 l l l 和 r r r ( 1 ≤ l < r ≤ n ) ( 1≤l<r≤n ) (1≤l<r≤n)。 如果 a l a r a_la_r al?ar? 是奇數&#xff0c;則進行 a r : a l a_r:a_l ar?:al?…