填补金融数据安全能力体系标准空白,行业建设与评价统一标尺落地。2026年6月6日,中国人民银行发布推荐性金融行业标准JR/T 0358—2026《金融数据安全 数据安全能力体系》(以下简称“标准”),并自发布之日起实施。标准适用于金融从业机构数据安全能力体系的规划、建设与评估,为统筹各类安全要求、衡量整体能力水平、检验建设成效提供统一依据。从起草单位构成看,参与机构覆盖国有大行、股份制银行、城商行、农商行、民营银行,以及支付、清算等不同类型机构。多元主体的共同参与,在充分协商基础上凝聚行业共识,使标准能够充分吸收不同机构的实践经验与建设需求,体现出较强的行业代表性、专业性和实践指导价值。
承接DSMM核心方法,打通通用框架向金融行业实践的落地路径。标准以GB/T 37988—2019《信息安全技术 数据安全能力成熟度模型》(简称“DSMM”)为基础,沿用一至五级成熟度等级,在 DSMM四个能力维度基础上调整为组织建设、制度流程、技术能力和人员能力,并结合金融监管要求、业务特点和数据处理场景作进一步细化。金融机构可据此开展能力盘点与差距分析,明确阶段性提升目标,推动数据安全工作由分散实施、单项合规向整体协同转变。
构建金融数据安全能力体系,涵盖4个能力域、4个能力维度和5级能力等级。4个能力域包含通用数据安全保障、数据分类分级管理、数据生命周期安全和数据安全运营保障,并划分为通用能力和专项能力。其中,数据生命周期安全覆盖数据收集、存储、传输、使用、加工、提供、委托处理、公开披露、删除和销毁10个子域;数据安全运营保障涵盖权限安全管理、数据备份与恢复、新技术应用风险防控、风险监测、风险评估、合规审计、应急响应与事件处置7个子域。标准将四个能力维度和五级成熟度要求贯穿各能力域及子域,并明确金融从业机构在实践中应遵循由低到高逐级建设和逐级提升的原则,应在符合通用数据安全保障能力域要求的基础上,达到专项能力域相关要求,并在能力建设实践中体现对各专项能力子域的覆盖。
一图胜千言。炼石对《金融数据安全 数据安全能力体系》进行系统性图解,并聚焦金融行业政策标准体系,围绕《金融信息服务数据分类分级指南》、《中国人民银行业务领域数据安全管理办法》、《银行保险机构数据安全管理办法》、《证券期货业网络和信息安全管理办法》、《中国银保监会监管数据安全管理办法(试行)》及金融数据安全防护落地实践等内容展开系统解读,希望为金融机构及相关从业人员开展数据安全建设提供参考。由于作者水平有限,欢迎业界同仁共同探讨完善。
关注炼石的本公众号(或从微信中搜索公众号:炼石网络CipherGateway)并后台回复关键词“炼石就是数据安全242”,即可打包下载炼石图解《金融数据安全 数据安全能力体系》完整PDF版及标准文件。
原创声明:北京炼石网络技术有限公司对本文的内容拥有受法律保护的著作权,未经授权许可,任何人不得将本文的全部或部分内容以转让、出售等方式用于商业目的使用。转载使用本文文字和图片的应注明来源。文中所载的材料和信息,包括但不限于文本、图片等各种形式,不能替代律师出具的法律意见。违反上述声明者,本公司将追究其相关法律责任。如需转载请关注公众号回复“转载”,或在文章下方留言。
注:欢迎业界同仁反馈改进、共同完善、交流合作,信息反馈请发送邮件至:
support@ciphergateway.com。
注:全部内容请进入“公众号:炼石网络CipherGateway”查看或下载