关于ZAKER Skills 合作

连发两文,涉及金融业网络安全

文 /《清华金融评论》丁开艳

7 月 3 日,中国人民银行、金融监管总局、证监会、外汇局四部门联合发布《金融业网络安全管理办法(征求意见稿)》,仅一周后的 7 月 10 日,金融监管总局再发《银行业保险业网络安全管理办法(征求意见稿)》。两份文件明确 " 相衔接 ",前者立足跨业监管协调,全面覆盖银、证、保基等金融业态,其核心在于划定全行业网络安全的合规底线,后者聚焦辖内银行、保险及金融控股公司,致力于将宏观原则细化为可执行、可操作的监管细则,共同构筑金融业网络安全的制度底座。

五章三十三条金融业网络安全管理办法公开征求意见

7 月 3 日,中国人民银行、国家金融监督管理总局、中国证券监督管理委员会、国家外汇管理局联合起草的《金融业网络安全管理办法(征求意见稿)》(以下简称《金融业办法》)面向社会公开征求意见。《金融业办法》,概括性明确金融业网络安全合规底线及触碰底线时应承担的法律责任,共五章三十三条。

在网络安全保护总体要求方面,《金融业办法》要求,金融从业机构应当依照法律、行政法规、国家和国务院金融管理部门有关规定履行网络安全保护义务,对本机构网络安全负主体责任。金融从业机构应当坚持网络安全与信息化发展并重,为网络安全工作提供必要资源保障,建立健全适用本机构的网络安全保障体系,提高网络安全保护能力,有效管控网络安全风险,防范网络违法犯罪活动。

在网络安全治理方面,金融从业机构应当建立网络安全管理组织架构和议事决策机制,指定网络安全牵头管理部门,保障本机构网络安全资金和人员投入,制定内部网络安全管理制度和操作规程,明确本机构、分支机构、下属法人机构等的网络安全保护职责,督促落实网络安全保护责任。

在网络运行安全方面,金融从业机构应当依照法律、行政法规、国家和国务院金融管理部门有关规定,开展网络运行监测、网络安全风险和事件处置报告等工作,建立健全网络安全事件应急预案,采取相应的技术和管理措施,保障网络运行安全。

在违法违规信息防范方面,金融从业机构应当采取措施并依照法律、行政法规、国家和国务院金融管理部门有关规定,加强对网络发布信息的管理,发现法律、行政法规禁止发布或者传输的信息的,应当立即停止传输该信息,采取消除等处置措施,防止信息扩散,保存有关记录,并向有关主管部门报告。

在金融业关键信息基础设施认定方面,国务院金融管理部门按照金融业关键信息基础设施认定规则组织识别金融业关键信息基础设施,确定认定结果,及时通知金融业关键信息基础设施运营者,并通报国务院公安部门,抄送国家网信部门。运营者发生合并、分立、解散等情况,或者关键信息基础设施发生较大变化可能影响认定结果的,运营者应当按照国务院金融管理部门有关规定及时报告相关情况。

总之,《金融业办法》是面向金融业普遍适用、监督管理协同高效的金融业网络安全跨部门综合监管制度,并与国务院金融管理部门现有和后续出台的网络安全管理制度相衔接,是健全金融网络安全领域管理制度体系,加强金融业网络安全协同监管的长效举措。

八章七十二条银行业保险业网络安全管理办法公开征求意见

7 月 10 日,金融监管总局起草的《银行业保险业网络安全管理办法(征求意见稿)》(以下简称《银保办法》)面向社会公开征求意见。《银保办法》主要为加强银行业金融机构、保险业金融机构和金融控股公司网络安全监督管理,规范网络安全工作,共八章七十二条。

《银保办法》起草主要遵循以下思路:一是落实上位法要求,确保国家相关法律法规在银行业保险业有效落地,明确实施路径。二是汲取实践经验,总结近年来科技监管工作成效,将实践经验转化为制度成果,完善工作机制。三是充分考虑银行业保险业金融机构的业务特点,推动落实网络安全保护责任,体现大网络安全的概念,强调全集团统一管理、科技与业务协同、三道防线协同共治的网络安全治理理念。四是体现分级分类管理,在对银行业保险业金融机构提出网络安全整体管理要求的基础上,针对关键信息基础设施管理提出更高要求。从具体内容看:

在网络安全治理方面,金融机构应当建立网络安全治理架构,明确网络安全工作职责,构建网络安全保障体系,健全决策、管理、执行和监督考核机制,落实网络安全资源保障。金融机构应当明确网络安全风险管理部门,并保持独立性。网络安全风险管理部门应制定并组织落实网络安全风险管理制度,建立网络安全风险识别、评估、计量、监测、报告机制,跟踪网络安全风险管理监管政策规定,并组织落实。

在网络安全建设和运行管理方面,金融机构应制定符合业务和科技发展需要的网络安全建设规划,网络关键节点、重要电力及通信线路、重要设备设施应当采取冗余备份措施,网络带宽和设备性能应当能够满足业务高峰期需求,应当确保网络安全保护措施与信息化建设 " 同步规划、同步建设、同步使用 "。

在数据安全管理方面,金融机构应当按照法律法规和监管要求履行数据安全保护义务,建立健全数据安全管理制度,明确数据安全主体责任及牵头部门,开展数据分类分级,构建覆盖数据处理活动和应用场景的安全保护机制,规范数据处理活动,依法合规使用数据。

在网络安全风险监测方面,金融机构应当建立健全网络安全风险监测预警机制,构建多层级多渠道监测防护体系,优化监测指标,及时评估监测预警信息,按要求向国家金融监督管理总局或者其派出机构报告。金融机构应当加强对网络安全威胁形势的跟踪分析,充分识别可能对本机构造成重大影响的网络安全风险,及时优化调整监测、预警体系,并采取必要的防护措施。

总之,《银保办法》围绕网络安全治理、网络安全建设和运行管理、网络安全风险监测、网络安全事件响应与处置、关键信息基础设施管理、监督管理等核心领域提出明确要求,整体内容与 7 月 3 日公开征求意见的《金融业办法》相衔接。

两份征求意见稿,侧重点有何同?

由央行等四部门联合起草的《金融业办法》共五章三十三条,立足跨业监管协调,全面覆盖银、证、保基等金融业态,其核心在于划定全行业网络安全的合规底线,并确立关键信息基础设施认定的跨部门协同机制,是跨部门综合监管的顶层框架。相比之下,金融监管总局发布的《银保办法》共八章七十二条,聚焦辖内银行、保险及金融控股公司,致力于将宏观原则细化为可执行、可操作的监管细则。

一方面,《金融业办法》概括性明确金融业网络安全合规底线。金融数字化转型进程中,金融服务对网络的依赖日益加深,金融网络彼此互联互通、紧密交织。网络运行维护复杂度高、供应链安全保障涉及面广、有组织高强度网络攻击时有发生、新兴技术与业务融合应用紧密等风险叠加共振,潜在威胁到金融稳定和金融安全。制定《金融业办法》,概括性明确金融业网络安全合规底线及触碰底线时应承担的法律责任,是国务院金融管理部门保障金融体系持续平稳运转,助力防范网络安全风险向金融风险演变的必要举措。

另一方面,《银保办法》则主要为加强银行业金融机构、保险业金融机构和金融控股公司网络安全监督管理。《银保办法》主要面向金融机构,规范网络安全工作,建立网络安全治理架构,构建网络安全管理体系,开展网络安全风险管理,与业务连续性管理、外包风险管理、数据安全管理等体系机制有效衔接,将网络安全风险纳入全面风险管理,确保网络安全管理能力有效支撑业务安全稳健运行。

相关阅读

最新评论

没有更多评论了
财经新闻

财经新闻

财富解码 纵横投资

订阅

觉得文章不错,微信扫描分享好友

扫码分享