

为标准金融信息服务数据处理举止,提高金融信息服务的数据安全水平,依据《中华东谈主民共和国相聚安全法》、《中华东谈主民共和国数据安全法》、《中华东谈主民共和国个东谈主信息保护法》、《相聚数据安全惩办条例》、《金融信息服务惩办礼貌》等法律法则顺序和策略礼貌,国度互联网信息办公室会得意象部门组织草拟了《金融信息服务数据分类分级指南(征求见地稿)》,现向社会公开征求见地。
金融信息服务数据分类分级指南
(征求见地稿)
{jz:field.toptypename/}1 目标依据
为标准金融信息服务数据处理举止,提高金融信息服务数据安全水平,依据《中华东谈主民共和国相聚安全法》、《中华东谈主民共和国数据安全法》、《中华东谈主民共和国个东谈主信息保护法》、《相聚数据安全惩办条例》、《金融信息服务惩办礼貌》等法律法则顺序和策略礼貌,参照国度步骤GB/T 43697—2024《数据安全时间 数据分类分级抓法》制定本文献。
2 适用范围
本文献礼貌了金融信息服务数据分类分级抓法,适用于在中华东谈主民共和国境内从事金融信息服务的金融信息服务提供者开展数据分类分级和要紧数据识别责任。
本文献不适用于波及国度高明的数据和军事数据。
3 术语与界说
3.1 金融信息服务
向从事金融分析、金融往来、金融有讨论概况其他金融举止的用户提供可能影响金融市集的信息和/概况金融数据的服务。
注:引自《金融信息服务惩办礼貌》。金融信息服务不同于通信社服务。
3.2 金融信息服务数据
在开展金融信息服务过程中相聚和产生的数据。
3.3 金融信息服务提供者
从事金融信息服务的组织。
注:不包括国度机关和法律、法则授权的具有惩办民众事务职能的组织。
3.4 要紧数据
特定范围、特定群体、特定区域或达到一定精度和范围的,一朝被走漏或点窜、损毁,可能径直危害国度安全、经济启动、社会分解、民众健康和安全的数据。
注:仅影响组织本身或公民个体的数据一般不当作要紧数据。
3.5 中枢数据
对范围、群体、区域具有较高隐敝度或达到较高精度、较大范围、一定深度的,一朝被违章使用或分享,可能径直影响政事安全的要紧数据。
注:中枢数据主要包括关系国度安全重心范围的数据,关系国民经济命根子、要紧民生、首要民众利益的数据,经国度意象部门评估详情为中枢数据的其他数据。
3.6 明锐一般数据
一朝被走漏或点窜、损毁,对经济启动、社会分解、民众利益有一定影响,概况对组织本身概况公民个体变成要紧影响的数据。
3.7 老例一般数据
中枢数据、要紧数据、明锐一般数据除外的其他数据。
4 数据分类抓法
金融信息服务数据可按照业务属性进行分类。一级分类分为业务数据、用户数据和企业数据3类,进一步细分为二级分类9类、三级分类66类,详见附录A。
a)业务数据(一级分类),分为金融市集数据、宏不雅经济数据、行业经营数据、组织机构数据、资讯诠释数据5类(二级分类),进一步细分为股票数据、债券数据、基金数据、答理数据、外汇数据、商品数据等52类(三级分类)。
1)金融市集数据(二级分类):反应金融市集动态和钞票情状的数据,如股票、债券、基金的基本信息、行情数据、统计数据等。
2)宏不雅经济数据(二级分类):反应国度或地区经济启动情状的经营数据,如国民经济核算、价钱指数、营业、投资、金融、财政、做事与工资等意象统计数据。
3)组织机构数据(二级分类):金融市集参与主体(如上市与发债企业、金融机构等)的基本信息和运营数据,如讨论信息、职工信息、财务信息等。
4)行业经营数据(二级分类):反应行业范围的启动状态、市集供需等的经营数据,如农林牧渔、动力行业的产业链数据、供需数据等。
5)资讯诠释数据(二级分类):与金融市集相干的新闻、驳斥、资讯等信息,如行业资讯、探讨诠释、策略法则、民众不雅点等。
b)用户数据(一级分类),分为个东谈主用户数据和机构用户数据2类(二级分类)。个东谈主用户数据分为基本信息、往来数据、生物特征识别信息3类(三级分类),机构用户数据分为基本信息、往来数据2类(三级分类)。
c)企业数据(一级分类),分为讨论惩办数据和系统运维数据2类(二级分类)。讨论惩办数据分为财务数据、结算惩办数据、东谈主力资源数据、市集营销数据、其他讨论惩办数据5类(三级分类),系统运维数据分为相聚确立和信息系统的建树数据、日记数据、安全监测数据、安全事件数据4类(三级分类)。
5 数据分级抓法
5.1 数据分级框架
阐述金融信息服务数据在经济社会发展中的要紧进程和明锐进程,以及一朝遭到走漏、点窜、损毁概况违章取得、违章使用、违章分享,对国度安全、经济启动、社会秩序、民众利益、组织职权、个东谈主职权变成的危害进程,将数据从高到低分为四级,时时彩别离为中枢数据、要紧数据、明锐一般数据、老例一般数据。
5.2 分级成分
影响数据分级的成分,主要包括数据的隐敝度、时刻跨度、精度、公开状态、地域等。
a)隐敝度:数据对范围、群体、区域等的隐敝散播或疏密进程。如区域的隐敝占比、群体的隐敝占比等。
b)时刻跨度:数据所属时刻段。如10年的基金数据成交量、5年的国民经济数据等。
c)精度:数据的精确或准确进程,包括数值精度、空间精度、时刻精度等。如某一类商品价钱周期变化数据比意象部门公开拓布的更精确详确。
d)公开状态:已公开和未公开。已公开是指数据可被公众拜访、取得。未公开是指数据仅限特定范围的组织或个东谈主拜访、取得,未向公众洞开。
e)地域:数据反应的是境内或境外的经济、社会等情况。
5.3 影响对象
指数据濒临安全风险时,可能影响的对象,主要包括国度安全、经济启动、社会秩序、民众利益、组织职权、个东谈主职权。
a)国度安全:影响国度政事、军事、经济、科技、资源等国度利益安全。
b)经济启动:影响市集经济启动秩序、宏不雅经济场面、国民经济命根子、社会总供给和总需求、行业或地区经济发展等经济启动机制。
c)社会秩序:影响社会顺次和民众安全、社会开阔生计秩序、民生福祉、法治和伦理谈德等社会秩序。
d)民众利益:影响社会公众使用民众服务、民众设施、民众资源或影响民众健康安全等民众利益。
e)组织职权:影响组织本身或其他组织的分娩运营、声誉形象、公信力、常识产权等组织职权。
f)个东谈主职权:影响当然东谈主的东谈主身权、财产权、阴私权、个东谈主信息职权等个东谈主职权。
5.4 影响进程
影响进程是指数据一朝遭到走漏、点窜、损毁概况违章取得、违章使用、违章分享,可能变成的影响进程。影响进程从高到低分为绝顶严重危害、严重危害、一般危害。
5.5 抽象详情级别
在分级成分识别、影响对象和影响进程分析的基础上,抽象详情数据级别。数据集级别可在数据项级别的基础上,按照就高从严的原则,将数据集包含数据项的最高等别当作数据集级别。此外,依据相干部门、地区数据分类分级步骤标准识别为中枢数据或要紧数据的,或已被相干部门、地区申诉概况公开拓布为中枢数据或要紧数据的,或意象企业机构申诉已被相干部门、地区认定为中枢数据或要紧数据的,相应定为中枢数据或要紧数据。
5.6 级别动态更新
数据分级完成后,应按期查抄复核。当数据的业务属性、要紧进程和可能变成的危害进程发生变化时应实时更新,包括但不限于以下情形:
a)数据实际发生变化,导致原定数据级别不再适用;
b)数据实际未发生变化,但因数据时效性、数据范围、数据使用场景、数据加工处理阵势等发生变化,导致原定数据级别不再适用;
c)因数据交融,导致原定数据级别不再适用;
d)因国度或意象部门要求,导致原定数据级别不再适用;
e)需要对数据级别进行更新的其他情形。
6 数据分类分级经由
数据处理者可按照以下法子进行数据分类分级:
a)数据资源梳理:
1)对组织的数据资源进行全面梳理,包括数据库表、数据项、数据文献等;
2)明确数据资源基本信息、描绘对象、业务属性等,形成数据资源清单。
b)数据分类:
1)阐述数据所描绘的对象,详情一级类别;
2)阐述数据所属的业务范围、数据主体等,详情二级类别;
3)阐述数据所波及的行业条线、要津业务、惩办和用途等,详情三级类别。
c)数据分级:
通过对分级成分进行识别分析,抽象研判数据对国度安全、经济启动、社会秩序、民众利益、组织职权、个东谈主职权的影响,对数据进行分级。
d)形成数据分类分级清单:
1)审核详情数据分类分级成果;
2)形成数据分类分级清单和要紧数据目次。
e)报送要紧数据目次:
按照要求的频度和体式向主宰部门报送要紧数据目次,目次体式详见附录B。
f)动态更新惩办:
按期复核数据资源和数据分类分级情况,实时更新数据分类分级清单和要紧数据目次。当中枢数据和要紧数据发生首要变化(如要紧数据条款数目、存储总量等变化30%以上,或其他要紧实际发生变化),应当实时从头报送要紧数据目次。
附录A 金融信息服务数据分类分级示例
附录B 要紧数据目次报送模板
海量资讯、精确解读,尽在新浪财经APP
包袱裁剪:赵想远