点击 "合规社" > 点击右上角“···” > 设为星标⭐
从2025年中报看上市银行数据安全治理
——兴业银行
时值2025年半年度报告披露季,各家上市银行的期中"成绩单"进入集中披露期。纵观今年银行业的中报披露,可以看出一个明显的趋势是:数据安全治理正在成为很多金融机构报告中的重要组成部分。这既是银行业对《银行保险机构数据安全管理办法》(以下简称总局《办法》)等监管要求的积极响应,也体现了银行业对数据安全治理能力的战略重视和持续投入。
从行业整体来看,当前银行业数据安全治理呈现出几个特点:监管要求更加具体明确;风险管理范围持续扩大;数据安全治理体系与现有风控体系加速融合。在这个过程中,各家银行的实践路径和重点也展现出不同的特色。
8月28日,具有“同业之光”荣光、资产破规模突破10.61万亿元的兴业银行发布了2025年半年报。上半年,兴业银行实现营业收入1104.58亿元。
今天我们通过兴业银行发布的2025年半年度报告,来看看这家银行在数据安全方面的实践。从其披露内容来看,兴业银行建立了一套包括治理架构、制度规范、操作流程在内的数据安全管理体系。
1.数据安全责任制落实
总局《办法》要求:明确银行保险机构党委(党组)、董(理)事会对本单位数据安全工作负主体责任,机构主要负责人为数据安全第一责任人,分管数据安全的领导为直接责任人。
总局《办法》要求:明确银行保险机构党委(党组)、董(理)事会对本单位数据安全工作负主体责任,机构主要负责人为数据安全第一责任人,分管数据安全的领导为直接责任人。
总局《办法》要求:明确银行保险机构党委(党组)、董(理)事会对本单位数据安全工作负主体责任,机构主要负责人为数据安全第一责任人,分管数据安全的领导为直接责任人。
总局《办法》要求:明确银行保险机构党委(党组)、董(理)事会对本单位数据安全工作负主体责任,机构主要负责人为数据安全第一责任人,分管数据安全的领导为直接责任人。
2.数据安全风险纳入全面风险管理体系
总局《办法》要求:银行保险机构风险管理、内控合规和审计部门负责将数据安全纳入全面风险管理体系、内控评价体系,定期开展审计、监督检查与评价,督促问题整改和开展问责。
总局《办法》要求:银行保险机构风险管理、内控合规和审计部门负责将数据安全纳入全面风险管理体系、内控评价体系,定期开展审计、监督检查与评价,督促问题整改和开展问责。
总局《办法》要求:银行保险机构风险管理、内控合规和审计部门负责将数据安全纳入全面风险管理体系、内控评价体系,定期开展审计、监督检查与评价,督促问题整改和开展问责。
信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险……公司形成以科技条线部门、法律与合规部、审计部及其他相关部门组成的信息科技风险管理“三道防线”组织架构,建立并完善信息科技风险管理程序和机制,强化信息科技风险有效管控,不断推动业务发展和创新,提高信息技术应用水平。
……
从报告披露来看,兴业银行通过明确的组织架构和流程设计,将数据安全风险纳入全面风险管理体系。具体表现为:一是将网络安全与数据安全风险正式纳入全面风险管理及内控评价体系;二是形成了由科技条线部门(一道防线)、法律与合规部(二道防线)、审计部(三道防线)组成的信息科技风险管理"三道防线"组织架构;三是通过定期开展风险检查和风险评估,建立整改跟踪机制。兴业将数据安全风险与传统风险类型统筹管理,借助成熟的风险管理框架实现协同效应。
3.数据安制度建设
总局《办法》要求:银行保险机构应当建立与本机构业务发展目标相适应的数据安全治理体系,建立健全数据安全管理制度。
总局《办法》要求:银行保险机构应当建立与本机构业务发展目标相适应的数据安全治理体系,建立健全数据安全管理制度。
总局《办法》要求:银行保险机构应当建立与本机构业务发展目标相适应的数据安全治理体系,建立健全数据安全管理制度。
从报告披露来看,兴业银行在数据安全制度建设方面展现出系统化与精细化的特点。其制度体系不仅包含《数据安全管理办法》等基础制度,还制定了《数据安全分类分级细则》《数据出境安全管理细则》等具体操作规范,形成层次分明的制度架构。
同时,兴业银行特别注重制度的可执行性:一方面制定了《数据外部交换安全管理办法》,并配套提供《数据外部共享补充协议》《数据委托处理补充协议》等标准化参考合同文本;另一方面建立了涵盖应急准备、事件监测、处置恢复等全流程的应急预案体系,包括《信息安全事件应急处置规程》和《个人客户数据泄露事件应急处置预案》。个人信息保护方面,制定了《个人信息保护影响评估实施指引》制定隐私政策、个人信息授权书等参考合同文本。
4.数据安全技术保障、评估与审计机制
总局《办法》要求:银行保险机构应当建立数据安全技术架构,明确数据保护策略方法,采取技术措施,保障数据安全。开展数据安全风险评估、监测与处置。在处理敏感级及以上数据的业务活动时,或者对数据主体有较大影响的活动时,应当事先开展数据安全评估。应当定期开展审计、监督检查与评价,督促问题整改和开展问责。
总局《办法》要求:银行保险机构应当建立数据安全技术架构,明确数据保护策略方法,采取技术措施,保障数据安全。开展数据安全风险评估、监测与处置。在处理敏感级及以上数据的业务活动时,或者对数据主体有较大影响的活动时,应当事先开展数据安全评估。应当定期开展审计、监督检查与评价,督促问题整改和开展问责。
总局《办法》要求:银行保险机构应当建立数据安全技术架构,明确数据保护策略方法,采取技术措施,保障数据安全。开展数据安全风险评估、监测与处置。在处理敏感级及以上数据的业务活动时,或者对数据主体有较大影响的活动时,应当事先开展数据安全评估。应当定期开展审计、监督检查与评价,督促问题整改和开展问责。
5.第三方数据安全管理
总局《办法》要求:银行保险机构与第三方机构进行数据共同处理时,应当按照“业务必要授权”原则制定方案并采取有效管理和技术保护措施确保数据安全,并以合同协议方式明确双方在数据处理过程中的数据安全责任和义务。与第三方数据合作时,要实现自身与外部的安全风险隔离。建立第三方合作机构数据安全事件的报告机制。
总局《办法》要求:银行保险机构与第三方机构进行数据共同处理时,应当按照“业务必要授权”原则制定方案并采取有效管理和技术保护措施确保数据安全,并以合同协议方式明确双方在数据处理过程中的数据安全责任和义务。与第三方数据合作时,要实现自身与外部的安全风险隔离。建立第三方合作机构数据安全事件的报告机制。
总局《办法》要求:银行保险机构与第三方机构进行数据共同处理时,应当按照“业务必要授权”原则制定方案并采取有效管理和技术保护措施确保数据安全,并以合同协议方式明确双方在数据处理过程中的数据安全责任和义务。与第三方数据合作时,要实现自身与外部的安全风险隔离。建立第三方合作机构数据安全事件的报告机制。
从报告披露来看,兴业银行在第三方数据安全管理方面建立了全流程管控机制。通过制定《兴业银行数据外部交换安全管理办法》及相关合同文本,明确第三方机构的数据安全责任义务,规范数据共享范围和使用目的。兴业银行实施供应商准入评估、尽职调查、合同约束、定期检查等管控措施,并加强对驻场外包人员的权限管理和安全培训。同时,披露将严格执行客户授权要求,在个人信息共享前履行告知同意程序。
6.个人信息保护
总局《办法》要求:《办法》单独设置“个人信息保护”章节。银行保险机构处理个人信息应按照“明确告知、授权同意”的原则实施,并限于实现金融业务处理目的的最小范围,不得过度收集个人信息。处理、共享和对外提供个人信息时,应当履行必要的告知义务,并取得必要同意。在开展涉及对个人权益有重大影响的个人信息处理活动时,应当进行个人信息保护影响评估等
总局《办法》要求:《办法》单独设置“个人信息保护”章节。银行保险机构处理个人信息应按照“明确告知、授权同意”的原则实施,并限于实现金融业务处理目的的最小范围,不得过度收集个人信息。处理、共享和对外提供个人信息时,应当履行必要的告知义务,并取得必要同意。在开展涉及对个人权益有重大影响的个人信息处理活动时,应当进行个人信息保护影响评估等
总局《办法》要求:《办法》单独设置“个人信息保护”章节。银行保险机构处理个人信息应按照“明确告知、授权同意”的原则实施,并限于实现金融业务处理目的的最小范围,不得过度收集个人信息。处理、共享和对外提供个人信息时,应当履行必要的告知义务,并取得必要同意。在开展涉及对个人权益有重大影响的个人信息处理活动时,应当进行个人信息保护影响评估等
从报告披露来看,兴业银行对客户个人信息主体权利较为重视。在个人信息保护方面建立了较为完善的客户权利保障机制严格遵循"最小必要"原则收集个人信息,通过全行统一的隐私政策和授权书模板确保告知内容的合规性。在客户权利实现方面,银行提供了线上与线下多种行权渠道,明确个人信息删除的六种具体情形,并承诺在15天内处理客户删除请求。同时,银行制定了详细的个人信息删除操作规程,明确个人信息保存期限为实现处理目的所必需的最短时间。
总结与启示
总结与启示
兴业银行2025年半年度报告披露了其在数据安全治理领域的系统性实践。通过建立分层治理架构和完备的制度体系,兴业将数据安全要求融入全面风险管理框架。在实施过程中,注重将数据安全监管规定转化为具体管理措施,建立了涵盖技术防护、审计评估和第三方管理的多维保障机制。随着数字化转型进程加快,银行业面临平衡合规要求与业务创新发展的新挑战。需要在现有实践基础上,持续优化数据安全治理模式,既需要合规经营,又为业务创新提供合理空间。这一过程中,如何建立弹性适度的数据安全管理体系,成为行业共同关注的重要课题。
980+知识星球付费用户,运营第三年!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...