扎实筑牢金融领域网络安全防线
扎实筑牢金融领域网络安全防线
——兼谈《银行业保险业网络安全管理办法(征求意见稿)》
近日,国家金融监督管理总局起草的《银行业保险业网络安全管理办法(征求意见稿)》(以下简称《征求意见稿》)正式发布,向社会公开征求意见,意见反馈截止时间为2026年8月10日。《征求意见稿》旨在进一步加强银行业金融机构、保险业金融机构和金融控股公司网络安全管理,防范化解银行业保险业网络安全风险,推动金融高质量发展。
《征求意见稿》共八章七十二条,围绕网络安全治理、网络安全建设和运行管理、网络安全风险监测、关键信息基础设施管理、监督管理等进行了全面规定,为金融行业在网络领域贯彻落实总体国家安全观、加强网络安全建设指明了具体方向,亮点突出。一方面,对近年来网络安全法、数据安全法、个人信息保护法等法律法规,在金融领域进行了全面回应,确保监管规则有效衔接;另一方面,坚持统筹发展和安全理念,直面行业痛点与现实挑战,将实践中成熟的监管经验与防控做法上升为制度规范,体现了以问题为导向、以需求为牵引的立法思路。此外,坚持全流程管理,将网络安全嵌入从治理架构到技术防护、从风险监测到应急处置、从日常管理到基础设施保护的全链条。需要特别强调的是,《征求意见稿》确立了协同共治的“三道防线”:第一道防线由业务与科技部门承担直接的安全责任,第二道防线由风险管理部门进行独立的风险管控,第三道防线由审计部门实施监督评价。为进一步加强金融行业网络安全监管,《征求意见稿》还可以从治理理念的开放性、岗位设置的精细化、数据流动的边界性及审查机制的系统化等方面进一步完善。
树立多元共治的理念。当前,《征求意见稿》第四条仅规定金融机构应当配合公安机关、国家安全机关开展网络安全保卫并提供技术协助,即侧重于金融机构的单方配合义务,但缺乏对跨部门协同机制、行业加强自律及社会力量参与的相关规定。事实上,网络空间的违法犯罪日新月异、日趋复杂,可以突破时空、地域、行业限制,单一机构或特定部门难以有效应对这一局面。维护金融行业网络安全是一项系统性工程。一方面,应健全多部门协同治理机制,在公安机关、国家安全机关之外,进一步明确金融监管部门与网信、工信等部门的职责分工与协作流程,建立常态化的信息通报、联合执法、应急联动工作机制,形成监管合力;另一方面,应强化行业协会的自律协调作用,支持中国银行业协会、中国保险行业协会等建立行业威胁信息共享平台,制定行业标准与实践指南,推动经验交流。同时,鼓励科研机构、网络安全企业参与金融网络安全技术研发与标准制定,引导社会公众参与监督,构建政府监管、企业负责、行业自律、社会监督的多元共治体系,全面提升金融领域网络安全防护的整体水平。
细化网络安全人员配备要求与岗位设置条件。《征求意见稿》第八条要求金融机构指定网络安全主管部门并设立网络安全团队,但没有对人员配备标准、资质门槛、关键岗位认定等具体内容作明确规定。实践中,部分中小金融机构存在网络安全人员配备不足、专业能力参差不齐、岗位职责边界模糊等问题,难以有效应对高强度的网络安全挑战。为此,建议提高网络安全关键岗位的准入门槛,明确关键岗位人员应当具备注册信息安全专业人员(CISP)、注册信息安全工程师(CISE)等专业资质,确保从业人员具备系统的专业知识与实操能力。同时,对网络安全负责人的任职条件作明确规定,要求其具备相应的技术背景与管理经验;对关键岗位人员建立背景审查制度与定期轮岗机制,防范廉政风险,提升工作效能。此外,健全网络安全人才培养与激励机制,将网络安全技能培训纳入员工职业发展体系,畅通专业人才晋升通道,从制度层面保障网络安全队伍的专业性、持续性与稳定性。
科学界定行业数据跨境流动。建议在《征求意见稿》第三十五条、第三十六条后增加一条关于金融领域行业数据跨境流动的规定。《征求意见稿》第三十五条、第三十六条对数据安全与个人信息保护作了一般性规定,但未就行业数据跨境流动的安全管理提出明确要求。随着金融业对外开放持续深化以及金融机构全球化布局加快,行业数据跨境流动日益频繁,其中蕴含的安全风险与合规挑战不容忽视。笔者建议,参照《数据出境安全评估办法》《个人信息出境标准合同办法》等规定,结合银行业、保险业的特点,明确金融数据跨境流动的基本原则与具体要求。例如,金融机构向境外提供重要数据、核心金融数据及达到一定数量的金融信息,应当依法通过数据出境安全评估或者取得认证;金融机构应当对金融数据跨境流动实行分级分类管理,建立数据出境审批流程,对出境数据的范围、目的、方式、接收方进行严格审核;境外分支机构处理境内产生的数据,应当遵守我国关于数据安全的法律法规。同时,要求金融机构定期开展数据跨境流动安全评估,确保跨境数据流动全程可追溯、可监管,切实维护国家数据主权与金融信息安全。
强化网络安全审查。建议在《征求意见稿》第四十一条后增加网络安全审查条款,细化网络安全审查的适用情形与工作程序。《征求意见稿》虽然在第五十六条规定了网络安全审查的内容,但是关键信息基础设施采购可能涉及影响国家安全的情形,尚未覆盖金融机构网络安全审查的全部场景。从实践来看,新技术应用、重要系统上线、重大外包合作等环节同样存在较高安全风险,要建立常态化的审查机制予以保障。建议在现有条款的基础上,适当扩大网络安全审查的适用范围,明确金融机构在开展以下活动时应当进行网络安全审查:引入人工智能、区块链、云计算等新技术且涉及重要业务系统;开展涉及客户敏感信息的重大对外合作及其他可能对金融网络安全产生重大影响的事项。同时,应区分国家网络安全审查与金融机构内部安全审查两套不同程序,明确内部审查的责任部门、审查标准与工作流程,对审查未通过的事项不得实施;对依法应当报请国家网络安全审查的,建立相应的申报机制与配合义务,确保网络安全审查成为防范系统性风险的重要关口。
(作者单位:华东政法大学经济法学院)

