金融行业数据分类分级“五步走” | 盾见

news2024/11/26 19:56:17

|查浩奇 

《数据安全法》明确提出,国家要建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。

针对金融行业,中国银保监会办公厅于2019年5月22日发布的《关于开展银行业和保险业网络安全专项治理工作的通知》要求:“要制定数据安全分类分级标准,构建覆盖客户信息全生命周期的保护体系,防范数据被窃取。”

数据分类分级制度构建不断深化,相较之前只止步于提出数据分类分级原则性要求的做法,越来越多的法律文件开始探索数据分类分级具体标准的明确,比如证监会于2018年9月27日发布的《证券期货业数据分类分级指引》(JRT 0158-2018)、中国人民银行于2020年2月13日发布的《个人金融信息保护技术规范》(JR/T 0171—2020)及2020年9月23日,中国人民银行正式发布《金融数据安全 数据安全分级指南》(JR/T 0197—2020)等等,《金融数据安全 数据安全分级指南》亦为金融行业最重要的探索成果。

《金融数据安全 数据安全分级指南》在名称中仅体现了“分级”,但从《指南》提出的“数据安全定级工作流程”及附录A等内容可以看出,数据分类是数据分级的必要前提。

01行业需求:金融行业数据分类分级的必要性

监管明确:从《金融数据安全 数据安全分级指南》附录A中可看出,金融数据内涵丰富,种类繁多。数据分类分级工作的开展过程实际上是金融业机构按照一定标准对其所拥有的数据资产进行梳理的过程。

数据保护:将各类数据按照风险进行分级,有利于金融业机构明晰数据保护重点,合理分配数据保护资源。针对不同级别的数据特征,有的放矢地采取安全保障措施,亦有利于降低数据安全遭受破坏时对国家安全、公共权益、个人隐私、企业合法权益所带来的负面影响。

开放共享:中共中央、国务院《关于构建更加完善的要素市场化配置体制机制的意见》将数据列为生产要素之一,正式纳入到市场化配置之中。数字经济新产业、新业态和新模式的培育,离不开数据的开放共享与有序使用。金融业机构若能依据统一规范的数据管理制度开展数据分类分级工作,将有利于促进数据在各机构间的开放共享,进一步挖掘金融数据价值。

02 五步走”:金融业数据分类分级的实施路径

金融行业存在业务数据种类繁多且复杂;不清楚自身业务环境有多少资产和数据分布情况;数据资产的防护粒度较粗,缺乏差异化保护等特征,对数据分类分级的工作带来了难度。极盾科技基于对金融行业的洞察和实践,就数据分类分级总结出“五步走”战略:

 

Step1咨询调研分析:对国家以及行业政策规范进行分析、对业务系统以及数据安全现状进行调研、对数据资产现状进行分析。

Step2数据资产梳理使用工具自动扫描发现数据资产,并对数据资产进行全面盘点、梳理打标,构建数据资产目录,形成数据资产清单,为之后企业数据资产管理和数据安全体系建设打好基础 。

Step3数据分类方案根据行业规范和业务特性设计分类体系,对数据分类打标,梳理数据字段对应分类规则并进行调优。

Step4数据分级方案根据行业规范和业务特性设计分级体系,梳理数据字段对应分级规则,并对敏感数据识别打标,并根据实际情况对数据等级进行变更维护 。

Step5数据分类分级全景图根据可视化的数据分类分级清单,形成数据分类分级报表、形成分类分级全景图、分类分级信息管理机制,为数据安全保护做准备。 

03五个要点”:金融业数据分类分级落地实践

某某银行使用极盾·智辩-数据分类分级,通过四个阶段实现对数据分类分级的全面落地,具体有以下几个要点:

 

要点1数据安全现状梳理

基于行业已有规范要求,结合金融企业的现状进行符合性评估;规范包括不限于:《金融数据安全 数据安全评估规范》、《金融数据安全 数据生命周期安全规范》、《个人金融信息保护技术规范》、《个人信息安全影响评估指南》。

 

要点2分类分级规则设计

通过咨询设计落地实现5000+多条规则, 包括当事人、产品、协议、  时间、账户、介质、渠道、资源项和通用等九大类信息字段的分类分级的识别规则。根据规则的适用范围, 形成通用规则和个性化规则。

分类设计如下图:

 

分级设计:针对金融行业特性,具体分为5级

要点3数据分类分级工具应用-极盾·智辩

 

数据分类分级工具-极盾·智辩,主要功能包含:

数据资产清单对数据资产进行全面盘点,构建数据资产目录,为之后企业数据资产管理和数据安全体系建设打好基础

数据分类分级根据行业规范和业务特性制定分类体系和分级体系,梳理数据字段对应分类规则和分级规则。

敏感数据识别内置敏感数据智能识别算法,高效识别敏感数据。

分类分级全景图初始化完成后,生成数据分类分级全景图。随着业务推进会不断产生新数据,定期扫描覆盖新数据,呈现最新状态视图。

 

要点4管理规范/合规监管交付物

形成全行级建设,梳理行业监管合规、制度规范要求,形成底线合规分类分级规范、管理办法、落地实施操作规范和数据分类分级业务需求。

 

要点5据安全管控评估,细化数据分级保护落地策略

实现全行级管理制度,遵循管理咨询的思路,进行管理制度调研,与行业内规范要求进行比较,找出当前组织架构及制度中缺失部分,进行编写完善。落地策略的建立将首先明确组织架构和岗位职责,为整体数据安全建设提供组织支撑,随后针对机构方关心的数据生命周期阶段、分类分级、数据外发共享等场景进行管理办法制定,配套流程设计、实施表单、免责申明等3、4级文件,形成系统完善的数据安全落地策略。

 

04 成效凸显:金融行业数据分类分级的价值

通过本次金融行业数据安全分类分级服务,在专业性、服务水平、合作效率等方面获得客户的高度认可,真正帮助客户实现了数据安全管理多重收益:

1满足监管合规要求帮助金融行业企业满足合规的需要,既能够应对国家层面的法律法规,亦能满足行业法规的要求。

2数据资产盘点,为数据安全体系建设打好基础能够帮助金融行业企业对数据资产进行全面的盘点,了解敏感数据分布、类型、量级,做到心中有数,以此构建企业级的数据资产目录,为之后企业数据资产管理和数据安全体系建设打好基础。

3提升安全运营效率,降低安全成本对于低敏数据,减少数据过度保护产生的额外成本,对于高敏数据,减少数据泄漏带来的巨大风险,平衡数据保护与数据流通,实现数据价值最大化。

最后,给大家推荐“最全数据分类分级标准汇编”,本文将「国家层面、行业层面、地方层面」出台的【12份】数据分类分级标准指南进行总结汇编,希望对此领域感兴趣的同学能够起到一定借鉴作用。 

如需下载标准汇编【PDF完整版】以及各项数据分类分级标准指南完整版关注“极盾科技”公众号,回复“分类分级”下载

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/513456.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

java泛型通配符

通配符有三种: 第一种: 问号(?),表示所有类型 第二种:extends 类名 ,表示该类及继承了该类的类型 第三种:super 类名, 表示该类和该类的父类 第一种:&…

大屏设计都是收费的吗?今天教你用积木报表做大屏,完全免费吆!

一、登录积木报表 1. 打开网址 输入用户名、密码,即可登录,如下图1.11所示: 备注:如果没有账号,需要自己用手机号注册一个账号,即可使用;图1.11 2. 进入系统后,点击“我的大屏” …

SSM框架练习—主从表的业务模型

需要实现的整体功能: 系统的登录并进行用户名的校验团购信息的列表展示团购信息的添加团购信息的检索 1、数据库创建 CREATE DATABASE mydb;USE mydb;drop table if exists vaccunit;CREATE TABLE vaccunit (vid INT AUTO_INCREMENT PRIMARY KEY,unitname VARCHA…

合众伟奇加入飞桨技术伙伴计划,共建“AI+数智化服务”科技创新发展格局

近日,北京合众伟奇科技股份有限公司正式加入飞桨技术伙伴计划,双方将共同努力在电力能源、工业制造等行业的AI技术应用及生态建设上做出贡献,致力构建“AI数智化服务”发展新模式,助力客户业务信息化、数字化、智能化升级。 北京合…

Grafana系列-统一展示-6-Zabbix仪表板

系列文章 Grafana 系列文章 📝Notes: 关于 Grafana系列-统一展示-6-Zabbix 数据源, 其实已经在之前的文章: 使用 Grafana 统一监控展示 - 对接 Zabbix 里详细介绍过了, 感兴趣的请移步阅读. 知识储备 一个图表上的多个 Items 我们可以在 metric 字段内使用正则表…

在为缺少进项发票忧心忡忡?教你如何合理降低增值税!

​业务是流程,财税是结果,税收问题千千万,《税算盘》来帮你找答案。 缺少进项通常是指增值税专用发票缺少抵扣,增值税专用发票有能够抵扣税金的功能。企业出现缺少进项发票的情况时,就会进一步影响企业的所得税税负。…

海睿思分享 | 制造业数字化转型之路

近年来,制造业企业数字化转型的话题一直处于行业高热位置。中央经济工作会议作出“大力发展数字经济”的部署,工信部提出要深化产业数字化转型,建设一批全球领先的智能工厂、智慧供应链,并向中小企业场景化、标准化复制推广。近期…

c#笔记-特性

特性 添加特性 特性是一种用于给代码添加额外信息的声明性标签。 在修饰的元素之前,用方括号声明特性。 [Obsolete("过时的类")] public class MyClass1 {}需要声明多个特性时,可以使用多个方括号,也可以在一个方括号里使用逗号…

STL好难(1):STL简介

目录 1. 什么是STL: 2. STL的版本: (1)原始版本 (2)P.J.版本 (3)RW版本 (4)SGL版本 3. STL的六大组件: 4. SLT的重要性 (1&a…

医院医学影像系统PACS,使用手册和操作说明书。

首先,系统可实现检查预约、病人信息登记、计算机阅片、电子报告书写、胶片打印、数据备份等一系列满足影像科室日常工作的功能,并且由于影像数字化存储,用户可利用影像处理与测量技术辅助诊断、方便快捷地查找资料或利用网络将资料传输至临床科室,还可与…

femu使用记录

femu使用记录 环境搭建libnvme:libnvme.so.1: cannot open shared object file: No such file or directory调试方法 Briefly speaking, FEMU is a fast, accurate, scalable, and extensible NVMe SSD Emulator. Based upon QEMU/KVM, FEMU is exposed to Guest OS…

《花雕学AI》Poe 上的四种 AI 机器人,你该怎么选?ChatGPT、Sage、Claude 和 Dragonfly对比

虽然 ChatGPT 是一项革命性的技术,但它作为一个消费产品却有点失败。你可能会花很长时间等待 OpenAI 的聊天机器人加载,或者根本无法使用它,因为它太大了。就算你能用上它,它也很缓慢,而且它的界面也很丑陋。它甚至没有…

连接(基础版)

QUESTION ONE # Write your MySQL query statement below select unique_id,name from EmployeeUNI right join Employees on EmployeeUNI.id Employees.id 这题很显然有两张表需要进行连接,在我们确定完要取的字段后,就需要连接两张表,…

鸿蒙Hi3861学习十二-Huawei LiteOS-M(osXX与LOS_XX)

一、LOS_XX是什么 LOS_XX是LiteOS_M或LiteOS_A内核提供的接口。例如:LOS_TaskCreate、LOS_TaskCreate、LOS_SemCreate等。因为LiteOS_M和LiteOS_A是针对不同的内核,所以LOS_XX在实现上也是有所不同的。也就是说LOS_XX跟具体的内核类型是有关系的。 这里只…

伸展树详解

伸展树的概念 伸展树(Splay Tree)是仅依靠局部性原理和局部平衡分析,从而实现高效的自适应平衡树结构。是一种二叉查找树,其核心思想是将最近访问的节点旋转到根节点。每次进行访问、插入、删除等操作时,都会选择与之…

【云计算】Hadoop集群安装

文章目录 前言一、环境二、安装虚拟机及配置配置网络 三、安装Ubuntu及配置下载ISO镜像VMware安装UbuntuUbuntu配置:配置结果IP免密登录 JAVA安装hadoop安装:文件的作用core-site.xml:core-site.xmlyarn-site.xmlmapred-site.xml 修改配置&am…

【Linux网络】网络层IP和数据链路层

文章目录 1、网络层IP1.1 认识网络层1.2 IP报文格式和IP报文切片1.3 网段划分以及路由 2、数据链路层2.1 以太网帧格式2.2 ARP协议 3、其它重要协议或技术3.1 DNS技术3.2 ICMP协议3.3 NAT技术3.4 NAT和代理服务器 1、网络层IP 1.1 认识网络层 浅谈一下各层 应用层:…

JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)复现

文章目录 一.前言二.影响版本三.环境搭建四.漏洞复现1.编写反弹shell的命令2.序列化数据生成3.发送POC 一.前言 该漏洞为 Java反序列化错误类型,存在于 Jboss 的 HttpInvoker 组件中的 ReadOnlyAccessFilter 过滤器中。该过滤器在没有进行任何安全检查的情况下尝试…

基于AT89C51单片机的温度计设计

点击链接获取Keil源码与Project Backups仿真图: https://download.csdn.net/download/qq_64505944/87773445 源码获取 主要内容: 设计一个简易温度计;要求电路实现如下功能: 设计通过单片机和数码管、led灯等组成,可…

巧用千寻位置GNSS软件| 一文学会曲线样

曲线放样是圆曲线形放样工具,在线路初堪、临时设计、临时放样采集坐标等作业过程中,曲线放样更加简单和方便。千寻位置GNSS软件提供了三种线型文件编辑放,分别是直线、圆曲线 和缓曲线。圆曲线说明:线型上任意一点的曲率、半径都相同;缓曲线说…