个人金融信息保护技术规范解读

2020年2月20日,全国金融标准化技术委员会(以下简称“金标委”)公示了推荐性行业标准《个人金融信息保护技术规范》(以下简称“《金融信息规范》”),该标准由中国人民银行于2020年2月13日发布并于当日实施。

个人金融信息分级制度

个人金融信息分级制度是《金融信息规范》中的重要规定,也将是金融业机构推行合规工作所绕不开的重点环节。《金融信息规范》中个人金融信息分级制度的分级内容及各级别额外要求如下表: 

一、为什么要信息分级?—— 信息分级是合规的基础

从体系上来看,《金融信息规范》中个人金融信息分级的要求,与基于个人金融信息生命周期的安全技术要求与管理要求(以下称为“合规要求”)是融合统一的。

  • 一方面,《个人信息规范》作为一项通用标准,对于个人信息的分类方式(个人信息、个人敏感信息)及辨识度,不能满足金融服务的实际需求。金融业机构需要更细化的信息分级,指导日常的金融信息保护。
  • 另一方面,信息分级也是一切数据保护与合规工作的基础,有助于金融业机构辨识不同数据的风险等级与合规难点,做到因人(数据)而异、因地(场景)制宜,把握合规重点环节,节约合规成本

二、如何分级?—— 信息分级依据的几种标准

1. 一般标准

《金融信息规范》主要是根据数据泄露事件发生后的严重性(后果)进行分级。具体到条文中,从C1到C3级别,其分级依据分别表述为:该类信息一旦遭到未经授权的査看或变更,可能会对个人金融信息主体的信息安全与财产安全造成“一定影响”、“一定危害”、“严重危害”。

作为每个级别包含的个人金融信息类型,《金融信息规范》采取了“概述+不完全列举”的方式,罗列了若干具体的信息类型。那么,这是不是意味着企业应当按部就班地按照各级别列举的信息类型执行呢?我们理解,不应僵化地执行,还需要综合考虑各项条件,以多种标准灵活地判断某类数据的分级状况。

2. 场景化的标准

《金融信息规范》中明确,同一信息在不同服务场景中可能处于不同的级别,则应依据服务场景以及该信息在其中的作用对信息的级别进行识别,实施针对性的保护。

例如,低敏感程度级别的个人金融信息因参与身份鉴别等关键活动导致敏感程度上升的,如经组合后构成交易授权完整要素的情况,则应提升相应的安全保障手段。

3. 动态化的标准

《金融信息规范》对个人金融信息的分级并不是固定的,而是会在特定条件下产生一定差异和转化,具体如下:

(1) 同一级别内不同信息类型的差别处理

即使是同一级别中的不同信息类型,《金融信息规范》对其的合规要求也有所不同。以“用户鉴别辅助信息”为例,其包括动态口令、短信验证码、密码提示问题答案、动态声纹密码等。分类上虽然属于C2类别,但与其他C2类相比,存在以下特殊合规要求:

  • 不应委托给第三方机构进行处理(同于C3)
  • 不应共享、转让(同于C3)
  • 不应公开披露(同于C3)

同样,较为特殊的信息类型还包括C2中的“支付账号及其等效信息”(共享、转让时应使用支付标记化技术进行脱敏处理)、C3中的“个人生物识别信息”(不应公开披露)等。

(2) 同一信息类型在特定场景下的级别变化

《金融信息规范》规定,两种或两种以上的低敏感程度级别信息经过组合、关联和分析后可能产生髙敏感程度的信息,应采取针对性的保护措施。

比如:某手机厂商推出了具有动态声纹加密功能的手机,而动态声纹密码属于C2类别中的用户鉴别辅助信息。如果这类信息与账户结合使用可直接完成用户鉴别,则属于C3类别信息。

上述灵活的信息级别分类模式,一方面的确更加科学、严谨,另一方面也给企业的风控合规部门提出了新的挑战。一味的“抄作业”已经不可取了,如何将合规性要求,结合自身业务实际,转化为有效的内控措施;如何将个人金融信息的分级标准与企业自身在数据管理中沿用的数据分级、分类标准有机地统一起来,将成为金融业机构合规工作的重点和难点。

三、分级带来的重大影响?—— 与第三方机构合作风险

个人金融信息分级制度的一大影响,在于以数据为中心,对金融业机构与第三方机构的合作方式划出了红线。

《金融信息规范》中涉及第三方机构个人金融信息处理的主要条文如下:

  • 数据收集:不应委托或授权无金融业相关资质的机构收集C3、C2类别信息——6.1.1 a)
  • 数据共享、转让:C3类别信息以及C2类别信息中的用户鉴别辅助信息不应共享、转让——7.1.3 a)
  • 数据处理:C3以及C2类别信息中的用户鉴别辅助信息,不应委托给第三方机构进行处理——6.1.1.4 b)
  • 数据存储:外包服务机构与外部合作机构原则上不应留存C2、C3类别信息.不应将存储个人金融信息的数据库交由外部合作机构运维。——7.2.1 g)

这些规定进一步明确了持牌金融机构与第三方机构在金融服务中开展(业务/技术)合作的标准、内容、范围和边界,特别是细化了个人金融信息在各个阶段的处理方式和责任主体,对金融科技活动的各方参与主体具有重要的指导意义。

对于一些金融科技企业或助贷机构,其或将面临业务规范和转型的问题,以往大量收集、存储敏感的个人金融信息,与金融机构联合开展贷款风控、贷后催收的业务模式将难以存续。

而站在持牌金融机构的角度,通过与金融科技公司合作、风控外包,不过问数据来源,只做“钱柜子”的粗放模式也不再适用。尽快适应新监管要求,完善自身风控能力,并确立新型、合规的第三方合作模式,将成为下一阶段合规工作的重点。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129011.html<

(0)
管理的头像管理
上一篇2025-02-25 10:09
下一篇 2025-02-25 10:10

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注