JR
中华人民共和国金融行业标准
JR/T0358-2026
Financial data security-Data security capability system
发布
中国人民银行
目次
前言2规范性引用文件 1范围3术语和定义,4数据安全能力体系,5通用数据安全保障.6数据分类分级管理.7数据生命周期安全.8数据安全运营保障参考文献
前言
本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草.
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由中国人民银行科技司提出.
司、中国建设银行股份有限公司、中国邮政储蓄银行股份有限公司、中国金融电子化集团有限公司、网 本文件起草单位:中国工商银行股份有限公司、中国农业银行股份有限公司、中国银行股份有限公联清算有限公司、北京银联金卡科技有限公司、中国银联股份有限公司、中信银行股份有限公司、浙商银行股份有限公司、恒丰银行股份有限公司、华夏银行股份有限公司、广发银行股份有限公司、北京银 行股份有限公司、南京银行股份有限公司、四川银行股份有限公司、泉州银行股份有限公司、河北银行股份有限公司、日照银行股份有限公司、北京农村商业银行股份有限公司、广东南海农村商业银行股份有限公司、浙江网商银行股份有限公司、财付通支付科技有限公司、支付宝支付科技有限公司.
本文件主要起草人:任文冲、孙丽君、陈璐、赵志蛟、李硕、李晓龙、刘俊婷、庞家锋、陈雪秀、高鑫、李景丹、陈川川、林宇、高强裔、于柳崎、唐辉、谢彦丽、刘昭洁、张晋钰、韩竺吾、王爱玲、周迪、翁芳雨、陈聪、张艳君、田鑫、杨溢、杨杨、夏一凡、孙钢、钱正肠、刘海龙、王艺铮、时思琦、孙雪、宋新宇、林俊浩、姜春颖、张园超、谢宗华、程虎、王程、吴永强、白晓媛、聂正军. 杨珉、曾立环、李欣、毕家瑞、张文嘉、吴迪、陈轶、余小明、秦曾、盛普、耿亚娟、汪峰、许晓东、
金融数据安全数据安全能力体系
1范围
安全及数据安全运营保障4个能力域,从组织建设、制度流程、技术能力及人员能力4个能力维度,将金 本文件提出了金融数据安全能力体系,包括通用数据安全保障、数据分类分级管理、数据生命周期融从业机构数据安全能力由低到高划分为一至五级,明确了各能力域建设目标及对应等级的能力要求.
本文件适用于金融从业机构数据安全能力体系的规划、建设、评估等工作.
2规范性引用文件
下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款.其中,注日期的引用文件,仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本文件.
GB/T37988-2019信息安全技术数据安全能力成熟度模型
3术语和定义
GB/T37988-2019界定的以及下列术语和定义适用于本文件.
3.1
数据安全能力data security capability
等方式,形成系统化、可持续建设和改进的数据安全保障体系. 金融从业机构通过优化组织结构、完善制度规程、健全管理流程、应用工具、提升人员意识与技能
[来源:GB/T37988-2019,3.5,有修改]
3. 2
数据安全能力域area of data security capability
数据安全能力体系中,实现同一数据安全目标的数据安全相关活动的集合.
[来源:GB/T37988-2019 3.9,有修改]
注:一个能力域包含一个或多个数据安全相关活动,且这些活动可分类归纳为一个或多个数据安全能力子域.
4数据安全能力体系
4.1能力体系的构成
数据安全能力体系见图1,包含数据安全能力域、数据安全能力维度和数据安全能力等级,具体描述如下.
a)数据安全能力域明确金融从业机构数据安全能力,包括通用能力和专项能力,具体如下.
通用能力是通用性和普适性的数据安全保障能力,覆盖金融从业机构开展日常数据安全工一一专项能力是专用性和差异性的数据安全保障能力,包括数据分类分级管理、数据生命周期 作的基本要求,是数据安全体系化管理的前提条件和机制基础.安全、数据安全运营保障等,是在通用能力的基础上,适应于具体数据安全工作过程和特定应用场景的数据安全措施细化和体系延展.
b)数据安全能力维度描述金融从业机构在组织建设、制度流程、技术能力及人员能力4个方面应具备的能力.
JR/T 0358-2026
c)数据安全能力等级从低到高划分为一至五级,用于衡量金融从业机构数据安全建设的体系化程度、制度执行力、防护有效性、安全状态可持续性等整体数据安全能力,等级越高代表机构数据安全工作的系统性、有效性、可靠性和可持续性程度越高.
图1数据安全能力体系
4.2数据安全能力域
数据安全能力域见表1,金融从业机构应在通用能力建设基础上,结合数据应用场景及数据安全工作策略,按照专项能力子域要求建设专项能力,同时宜结合自身数据安全工作特点,自行细化和增补有 关专项能力子域的特性化要求.
表1数据安全能力域
序号 能力分类 能力域 能力子域1 通用能力 通用数据安全保障2 3 数据分类分级管理 数据收集4 5 数据存储 数据传输6 数据使用7 8 数据生命周期安全 数据加工 数据提供9 10 数据委托处理 数据公开披露11 专项能力 数据删除 数据销毁12 13 权限安全管理14 15 新技术应用风险防控 数据备份与恢复16 数据安全运营保障 数据安全风险监测18 17 数据安全风险评估 数据安全合规审计19 应急响应与事件处置
4.3数据安全能力维度
4.3.1组织建设