{"check":null,"uid":"8589a88902e4597d","title":"中国人民银行关于《中国人民银行业务领域数据安全管理办法（征求意见稿）》公开征求意见的通知","title_generated":false,"country":"Китай","organ":"Народный банк Китая","kind":"law","kind_name":"Законодательство","lang":"zh","date":"2023-07-24","summary":"Документ устанавливает требования к защите и управлению данными, возникающими при осуществлении надзорных функций Народного банка Китая. Он обязывает финансовые организации классифицировать данные на общие, важные и ключевые, а также внедрять сквозные меры безопасности — от сбора до удаления, включая шифрование, контроль доступа и аудит логов. Акт вводит обязательную оценку рисков при передаче важных данных за рубеж или третьим лицам и закрепляет ответственность руководителей служб безопасности. Проект находится на стадии публичных консультаций с дедлайном 24 августа 2023 года.","snippet":"","topics":["Персональные данные","Кибербезопасность"],"status":"ok","error":"","text_len":18169,"versions":2,"url":"https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285276321/index.html","first_seen":"2026-09-08","last_checked":"2026-09-17 02:18","relevance":"hit","score":159,"query":"","source_key":"pbc_cn","verdict":{"relevance":"hit","score":159,"topics":["Персональные данные","Кибербезопасность"],"need_body":6,"authorities":[{"kind":"акт","name":"数据安全法","topic":"Персональные данные"},{"kind":"акт","name":"网络安全法","topic":"Кибербезопасность"}],"evidence":[{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":19,"ctx":"中国人民银行关于《中国人民银行业务领域数据安全管理办法（征求意见稿）》公开征求意见的通知 документ устанавливает требования к защите и управлению данными, воз","zone":"название","weight":3},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":11,"ctx":"为落实《中华人民共和国数据安全法》有关要求，加强中国人民银行业务领域数据安全管理，中国人民银行起草了《中国人民银行业务领域数据安全管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见：","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":34,"ctx":"为落实《中华人民共和国数据安全法》有关要求，加强中国人民银行业务领域数据安全管理，中国人民银行起草了《中国人民银行业务领域数据安全管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见： 一、登陆中华人民共和国司法部 中国政府法制信","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":61,"ctx":"为落实《中华人民共和国数据安全法》有关要求，加强中国人民银行业务领域数据安全管理，中国人民银行起草了《中国人民银行业务领域数据安全管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见： 一、登陆中华人民共和国司法部 中国政府法制信息网（http://www.moj.gov.cn、ht","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":309,"ctx":"：ltianyuan@pbc.gov.cn。 三、通过信函方式将意见邮寄至：北京市西城区成方街32号中国人民银行科技司（邮编：100800），并请在信封上注明“中国人民银行业务领域数据安全管理办法征求意见”字样。 四、将意见传真至：010－66016449。 意见反馈截止时间为2023年8月24日。 中国人民银行业务领域数据安全管理办法（征求意见稿）.pdf 《中国","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":380,"ctx":"并请在信封上注明“中国人民银行业务领域数据安全管理办法征求意见”字样。 四、将意见传真至：010－66016449。 意见反馈截止时间为2023年8月24日。 中国人民银行业务领域数据安全管理办法（征求意见稿）.pdf 《中国人民银行业务领域数据安全管理办法（征求意见稿）》起草说明.pdf 中国人民银行 2023年7月24日  中国人民银行业务领域数据安全管理办法","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":411,"ctx":"”字样。 四、将意见传真至：010－66016449。 意见反馈截止时间为2023年8月24日。 中国人民银行业务领域数据安全管理办法（征求意见稿）.pdf 《中国人民银行业务领域数据安全管理办法（征求意见稿）》起草说明.pdf 中国人民银行 2023年7月24日  中国人民银行业务领域数据安全管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":534,"ctx":"023年7月24日  中国人民银行业务领域数据安全管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域数  据的安全管理，根据《中华人民共和国网络安全法》《中华  人民共和国数据安全法》《中华人民共和国中国人民银行法》  等有关法律、行政法规，制定本办法。  第二条（适用范围）数据处理者在中华人民共和国境内  开展的中国人民银行","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":8522,"ctx":"针对数据存储行为采取下列安全保护技术措施：  （一）有效隔离开发测试环境与生产环境数据存储设  施设备；  （二）存储重要数据或者一百万人以上个人信息的信  息系统应当落实三级以上网络安全等级保护要求，存储核心  数据的信息系统应当落实四级网络安全等级保护要求或者  关键信息基础设施保护要求；  （三）除因业务影响、产业制约，并可提供详细分析报  告情形外，应当优先","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":8552,"ctx":"开发测试环境与生产环境数据存储设  施设备；  （二）存储重要数据或者一百万人以上个人信息的信  息系统应当落实三级以上网络安全等级保护要求，存储核心  数据的信息系统应当落实四级网络安全等级保护要求或者  关键信息基础设施保护要求；  （三）除因业务影响、产业制约，并可提供详细分析报  告情形外，应当优先采用商用密码技术对信息系统中第三层  级以上数据项实施加密存","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"关键信息基础设施","weak":true,"pos":8566,"ctx":"储设  施设备；  （二）存储重要数据或者一百万人以上个人信息的信  息系统应当落实三级以上网络安全等级保护要求，存储核心  数据的信息系统应当落实四级网络安全等级保护要求或者  关键信息基础设施保护要求；  （三）除因业务影响、产业制约，并可提供详细分析报  告情形外，应当优先采用商用密码技术对信息系统中第三层  级以上数据项实施加密存储，结构化数据项在对数据库文件  整","zone":"текст","weight":0},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":9451,"ctx":"当针对数据传输行为采取下列安全保护技术措施：  （一）通过运营商网络传输第二层级以上数据项时，采  取专用线路、虚拟专用网络、安全通信协议等安全保护措施；  （二）动态更新记录不同网络安全区域间正常数据传  输对应的网络地址、网络协议通信映射关系，加强安全隔离  与终端设备准入控制；  （三）第三层级以上数据项传输至其他数据处理者、传  输至不同数据中心或者传输至运","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":11765,"ctx":"；  （五）重要数据相关的数据处理活动记录信息的真实  性与完整性；  （六）重要数据相关的数据处理活动全流程管理和技  术措施执行情况及其有效性；  （七）存储重要数据信息系统的网络安全等级保护测  评和问题整改落实情况；  （八）重要数据相关的数据处理活动风险监测预警和  溯源排查情况；  （九）数据安全事件定级判定标准建设情况，应急预  案、应急处置流程设计与","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全法","weak":false,"pos":641,"ctx":"т находится на стадии публичных консультаций с дедлайном 24 августа 2023 года. 为落实《中华人民共和国数据安全法》有关要求，加强中国人民银行业务领域数据安全管理，中国人民银行起草了《中国人民银行业务领域数据安全管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见：","zone":"акт","weight":3},{"topic":"Кибербезопасность","term":"网络安全法","weak":false,"pos":1164,"ctx":"023年7月24日  中国人民银行业务领域数据安全管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域数  据的安全管理，根据《中华人民共和国网络安全法》《中华  人民共和国数据安全法》《中华人民共和国中国人民银行法》  等有关法律、行政法规，制定本办法。  第二条（适用范围）数据处理者在中华人民共和国境内  开展的中国人民银行业","zone":"акт","weight":0}],"dropped":[{"topic":"Телеком и инфраструктура","term":"电信","weak":false,"pos":15332,"ctx":"建设，把安全贯穿数据供给、流通、使用全过程，划定  监管底线和红线。加强数据分类分级管理……”。  《中华人民共和国数据安全法》于2021 年9 月正式实  施，第六条明确“工业、电信、交通、金融、自然资源、卫  生健康、教育、科技等主管部门承担本行业、本领域数据安  全监管职责”，党中央、国务院也要求认真落实国家法律，  进一步细化数据分级分类保护、数据目录管","why":"одиночное упоминание (нужно 6)"},{"topic":"Электронная коммерция и платежи","term":"数字人民币","weak":false,"pos":16911,"ctx":"遵守《办法》提出的管理要求。当前，《办法》约  束的数据处理活动主要包括：货币政策业务、跨境人民币业  务、银行间各类市场交易业务、金融业综合统计业务、支付  清算业务、货币管理和数字人民币业务、经理国库业务、征  信业务、反洗钱业务等领域的数据处理活动。  （三）关于与现有制度标准的衔接。  一是注重与业务管理制度的衔接。《办法》定位为其适  用范围内数据处理活动的","why":"одиночное упоминание (нужно 6)"}]},"last_changed":"2026-09-17","meta":{"organ":"中国人民银行","kind":"征求意见稿","section":"tiaofasi/144941/144979/3941920","draft":true,"files":["https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285276321/2023071815593395156.pdf","https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285276321/2023071815594123988.pdf"]},"source_url":"https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285276321/index.html","text":"为落实《中华人民共和国数据安全法》有关要求，加强中国人民银行业务领域数据安全管理，中国人民银行起草了《中国人民银行业务领域数据安全管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见：\n一、登陆中华人民共和国司法部 中国政府法制信息网（http://www.moj.gov.cn、http://www.chinalaw.gov.cn），进入首页主菜单的“立法意见征集”栏目提出意见。\n二、通过电子邮件将意见发送至：ltianyuan@pbc.gov.cn。\n三、通过信函方式将意见邮寄至：北京市西城区成方街32号中国人民银行科技司（邮编：100800），并请在信封上注明“中国人民银行业务领域数据安全管理办法征求意见”字样。\n四、将意见传真至：010－66016449。\n意见反馈截止时间为2023年8月24日。\n中国人民银行业务领域数据安全管理办法（征求意见稿）.pdf\n《中国人民银行业务领域数据安全管理办法（征求意见稿）》起草说明.pdf\n中国人民银行\n2023年7月24日\n\n中国人民银行业务领域数据安全管理办法\n\n（征求意见稿）\n\n第一章总则\n\n第一条（目的和依据）为规范中国人民银行业务领域数\n\n据的安全管理，根据《中华人民共和国网络安全法》《中华\n\n人民共和国数据安全法》《中华人民共和国中国人民银行法》\n\n等有关法律、行政法规，制定本办法。\n\n第二条（适用范围）数据处理者在中华人民共和国境内\n\n开展的中国人民银行业务领域数据相关的处理活动，适用本\n\n办法。法律、行政法规或者中国人民银行另有规定的，从其\n\n规定。\n\n本办法所称中国人民银行业务领域数据，指根据法律、\n\n行政法规、国务院决定和中国人民银行规章，开展中国人民\n\n银行承担监督管理职责的各类业务活动时，所产生和收集的\n\n不涉及国家秘密的网络数据，以下简称数据。\n\n第三条（管理原则与目标）数据安全工作遵循“谁管业\n\n务，谁管业务数据，谁管数据安全”基本原则。开展数据处\n\n理活动应当履行数据安全保护义务，采取有效措施防范数据\n\n被篡改、破坏、泄露、不当获取与利用等风险，确保不损害\n\n国家安全、公共利益、金融秩序、个人及组织合法权益，遵\n\n守社会公德伦理、商业道德和职业道德。\n\n第四条（协同监督管理）在国家数据安全工作协调机制\n\n统筹协调下，中国人民银行及其分支机构，依据本办法开展\n\n数据安全监督管理工作，积极支持其他有关主管部门依据职\n\n责开展数据安全监督管理工作,必要时可以与其他有关主管\n\n部门签署合作协议，进一步约定数据安全监督管理协作模\n\n式。\n\n中国银行间市场交易商协会、中国支付清算协会、中国\n\n互联网金融协会等金融行业协会应当加强自律管理，建立便\n\n捷的投诉、举报渠道，反映会员合理的数据安全意见建议。\n\n第二章数据分类分级\n\n第五条（数据分类分级保护总体规划）中国人民银行负\n\n责组织制定数据分类分级相关行业标准，指导数据处理者开\n\n展数据分类分级各项工作，统筹确定重要数据具体目录并实\n\n施动态管理。\n\n第六条（数据分类分级制度规程）数据处理者应当建立\n\n健全本单位数据分类分级实施制度，规范分类分级工作操作\n\n规程。数据分类分级过程实施和结果审批，应当严格遵循操\n\n作规程。\n\n第七条（数据分类要求）数据处理者应当参考行业标\n\n准，根据业务开展情况建立业务分类，梳理细化数据资源目\n\n录，标识各数据项是否为个人信息、数据来源（生产经营加\n\n工产生、外部收集产生等）、存储该数据项的信息系统清单\n\n和应用的业务类别。\n\n第八条（数据分级要求）数据按照精度、规模和对国家\n\n安全的影响程度，分为一般、重要、核心三级。在中国人民\n\n银行组织下，数据处理者应当准确识别判定本单位信息系统\n\n存储的全量数据是否属于重要数据、核心数据，并填写报送\n\n重要数据目录内容，由中国人民银行汇总后确定重要数据具\n\n体目录。数据处理活动中，数据处理者还应当及时准确识别\n\n判定所涉及数据是否属于重要数据、核心数据。\n\n第九条（数据敏感性分层级）在数据分级基础上，数据\n\n处理者应当参考行业标准，根据数据遭到泄露或者被非法获\n\n取、非法利用时，可能对个人、组织合法权益或者公共利益\n\n等造成的危害程度，将数据项敏感性从低至高进一步分为一\n\n至五共五个层级。结构化数据项应当逐一标识层级；非结构\n\n化数据项应当优先按照可拆分的各结构化数据项所对应最\n\n高层级，标识其层级。\n\n第十条（数据可用性分层级）数据可用性分层级工作纳\n\n入信息系统业务连续性分级保障体系统一考虑。数据处理者\n\n应当评估信息系统存储数据遭到篡改、破坏后可能对业务连\n\n续性造成的影响程度，明确恢复点目标要求。恢复点目标越\n\n严格，数据的可用性层级越高。在此基础上，鼓励数据处理\n\n者识别用于支撑最基本业务运转、无法承受彻底灭失风险、\n\n需要进一步进行容灾备份的数据。\n\n第十一条（动态更新要求）数据处理者应当根据数据和\n\n信息系统变化情况，每年组织更新数据资源目录，避免信息\n\n系统所涉及数据项未在数据资源目录中记录、数据项标识信\n\n息不完整等情形发生。\n\n第三章数据安全保护总体要求\n\n第十二条（责任落实总体要求）数据处理者应当明确其\n\n数据安全管理相关内设部门职责分工，配备足够数量的数据\n\n安全管理人员，并细化各类违规数据处理活动的定责问责规\n\n程，压实数据安全保护责任。重要数据的处理者还应当书面\n\n明确数据安全负责人和数据安全牵头管理内设部门。\n\n第十三条（全流程安全管理制度要求）数据处理者应当\n\n建立健全全流程数据安全管理制度，结合数据分类分级结\n\n果，明确差异化的安全保护管理和技术措施要求，并制定数\n\n据处理活动操作规程，规范各类内部审批和授权流程。第五\n\n层级数据项应当在第四层级数据项对应的安全保护管理和\n\n技术措施基础上进一步从严管理。不同敏感性层级数据项在\n\n同一个数据处理活动中被处理，且难以采取差异化安全保护\n\n管理和技术措施的，应当统一采取最高敏感性层级数据项对\n\n应的安全保护管理和技术措施。与母公司、子公司、关联公\n\n司或者附属公司等具有关联关系的数据处理者合作开展数\n\n据处理活动时，不得降低安全保护管理和技术措施要求。\n\n第十四条（安全培训总体要求）数据处理者应当根据岗\n\n位分工，制定数据安全年度培训计划，组织开展相关教育培\n\n训，并对培训结果进行评价。培训内容应当包括：\n\n（一）数据安全相关法律、行政法规、部门规章、国家\n\n和金融行业标准、内部规定、行为准则和职业操守；\n\n（二）不同岗位的数据安全责任，失职失责或者违法违\n\n规数据处理活动应当承担的后果；\n\n（三）针对性的数据安全保护管理和技术措施要求，以\n\n及对应的操作规程；\n\n（四）数据安全事件应急处置规程。\n\n第十五条（鼓励创新）鼓励数据处理者积极开展数据安\n\n全技术创新应用，在保障安全合规前提下，积极促进数据的\n\n高效流通和创新应用，鼓励优秀创新成果申报行业表彰奖\n\n励。\n\n第四章数据安全保护管理措施\n\n第十六条（人员管理要求）数据处理者应当按照最小必\n\n要和职责分离原则，严格管理信息系统各类业务处理账号、\n\n数据库管理员等特权账号的设立和权限，人员变动时应当及\n\n时调整权限或者收回账号。\n\n数据处理者应当加强账号身份认证管理，可使用第二层\n\n级以上数据项的账号应当支持身份验证。可使用第三层级以\n\n上数据项的账号应当支持多因素认证或者实现二次授权，相\n\n关账号使用人员应当签署保密协议。\n\n第十七条（数据收集保护管理措施要求）数据处理者收\n\n集数据应当遵循合法、正当原则，并采取下列安全保护管理\n\n措施：\n\n（一）除法律、行政法规明确无需说明的情形外，应当\n\n在隐私政策协议或者合同协议中以显著方式、清晰易懂的语\n\n言说明数据收集的目的、范围、方式、存储期限，以及数据\n\n来源不合法、数据不真实情形对应的违约责任；\n\n（二）接受其他数据处理者委托协助收集数据时，应当\n\n通过合同协议与其约定，是否需要代其向相关个人、组织说\n\n明委托关系；\n\n（三）非直接面向个人、组织收集数据时，应当要求数\n\n据提供方依照法律、行政法规取得个人、组织的同意，对于\n\n非书面同意情形，应当要求其出具数据来源说明材料，并依\n\n据材料评估其合法性、真实性；\n\n（四）应当针对数据合法性、真实性存疑等情形，明确\n\n业务暂停使用相关数据时的应急处置方案；\n\n（五）应当优先采用数据提供方直接录入或者信息系\n\n统间交互的方式收集数据；\n\n（六）因履行无障碍义务或者客观条件限制，采用纸质\n\n文件、影像或者代为手工录入等方式收集数据时，应当采取\n\n自动识别、人工核验等措施，保障数据录入的及时性和准确\n\n性，并按照档案管理要求保存原始数据收集凭证；\n\n（七）停止提供其产品服务，合同协议履约终止或者响\n\n应个人、组织合法权益要求时，应当主动停止数据收集活动；\n\n（八）保存数据收集行为对应的合同协议、内部审批记\n\n录、数据提供方出具的数据来源说明材料和对应评估结论等\n\n信息至少三年。\n\n第十八条（数据存储保护管理措施要求）数据处理者应\n\n当根据业务需要，明确数据存储期限。除履行法定职责或者\n\n法定义务所必需外，第三层级以上数据项原则上不得在终端\n\n设备和移动介质中存储。确需存储的，数据处理者在履行内\n\n部审批程序基础上，应当统一明确需在终端设备和移动介质\n\n中存储的特定场景、支持此类场景的必要性、应当采取的风\n\n险防范措施，并据此开展。风险防范措施至少应当包括仅在\n\n授权的终端设备和移动介质中存储，存储期限不得超过审批\n\n允许的期限。\n\n数据处理者应当保存终端设备、移动介质中存储第三层\n\n级以上数据项行为的目的说明、内部审批记录、授权设备或\n\n者介质识别编号、允许存储期限等信息至少三年。\n\n第十九条（数据使用保护管理措施要求）第三层级数据\n\n项原则上不提供导出使用方式，第四层级以上数据项原则上\n\n仅提供核验使用方式，确需提供其他使用方式时，应当说明\n\n相关必要性，经内部审批并明确对应的风险防范措施后，据\n\n此开展。涉及第三层级以上数据项导出使用的风险防范措\n\n施，原则上应当优先采取加密、数字水印或者脱敏处理等安\n\n全保护措施，确需未经安全保护即导出的，数据处理者应当\n\n统一明确相关导出需求场景，并据此开展。\n\n除面向个人、组织展示其数据，履行法定职责或者法定\n\n义务必需展示数据的两类情形外，信息系统界面展示第三层\n\n级以上数据项时，原则上应当优先实施脱敏处理后再展示。\n\n确需明文展示的，数据处理者应当统一明确相关展示需求场\n\n景、支持此类场景的必要性和应当采取的风险防范措施，并\n\n据此开展。\n\n第二十条（数据加工保护管理措施要求）数据加工前，\n\n数据处理者应当审查加工目的与收集约定是否一致，确保数\n\n据加工不以垄断经营和不正当竞争为目的，不发生误导、欺\n\n诈、胁迫或者干扰等限制个人或者组织正当选择与决策的行\n\n为，遵循社会公德伦理。第四层级以上数据项加工，应当经\n\n内部审批并明确对应的风险防范措施后，据此开展。\n\n基于加工生成的数据项面向个人提供自动化决策服务\n\n时，应当以适当方式说明加工目的、加工依赖数据基本情况\n\n和加工基本逻辑，提升决策的透明度。\n\n数据处理者应当保存数据加工行为目的说明、内部审查\n\n审批记录、审查对应的加工应用程序源代码、新产生数据项\n\n列表等信息至少三年。\n\n第二十一条（促进数据开发利用）使用第三层级以上数\n\n据项加工后产生的数据项，经评估确认无法识别至特定个\n\n人、组织，或者反映信息敏感程度明显低于原数据项时，数\n\n据处理者履行内部审批手续后，可视情降低敏感性层级，促\n\n进数据依法合规开发利用。\n\n第二十二条（数据传输保护管理措施要求）除履行法定\n\n职责或者法定义务所必需外，数据处理者原则上不得采用互\n\n联网邮件、即时通讯、在线文件传输、交互性信息服务等互\n\n联网信息服务或者通过移动介质交换传输第三层级以上数\n\n据项，确有需要的，数据处理者应当统一明确相关传输需求\n\n场景、支持此类场景的必要性和应当采取的风险防范措施，\n\n并据此开展。\n\n第二十三条（一般性数据提供保护管理措施要求）数据\n\n处理者应当针对自身业务开展所需的数据提供行为采取下\n\n列安全保护管理措施：\n\n（一）涉及个人信息的数据提供行为，应当评估确认遵\n\n守有关法律、行政法规的规定。其他数据提供行为，应当评\n\n估确认不违反与相关组织间事前约定的有关保守商业秘密\n\n要求；\n\n（二）通过合同协议方式与数据接收方约定数据提供\n\n的目的、方式、范围、规模、允许存储时限、将数据再转移\n\n提供至第三方的限定条件，要求接收方及时告知可能发生的\n\n数据泄露事件，明确各方数据安全保护责任和至少应当采取\n\n的安全保护措施；\n\n（三）向个人、组织提供其数据时，可视情简化合同协\n\n议签订和对应内部审批要求，但应当先行核实其身份的真实\n\n性；\n\n（四）对于委托处理情形，在合同协议中进一步明确委\n\n托处理受托人重要事项报告、及时返还和删除数据的实施方\n\n式、接受并配合数据处理者监督其委托处理活动等义务；\n\n（五）有效监督委托处理受托人履约情况，定期评估确\n\n认其数据处理活动符合事前约定，并已采取承诺的全部安全\n\n保护措施；\n\n（六）对于委托处理以外情形，第三层级数据项应当优\n\n先通过查询、固定报表和核验方式向其他数据处理者提供，\n\n第四层级以上数据项应当优先通过核验方式向其他数据处\n\n理者提供，确需以其他方式提供的，在履行内部审批程序基\n\n础上，数据处理者应当统一明确相关提供需求场景、支持此\n\n类场景的必要性和应当采取的风险防范措施，并据此开展；\n\n（七）切实保障提供数据的质量，对提供数据真实性作\n\n必要核验，按照约定格式做好数据清洗转换，不得提供虚假\n\n数据误导数据接收方、合作方；\n\n（八）保存数据提供行为评估记录、内部审批记录、对\n\n应的合同协议内容、监督过程中识别的风险及整改处置情况\n\n等信息至少三年。\n\n第二十四条（特殊性数据提供保护管理措施要求）数据\n\n处理者向其他数据处理者提供重要数据前，应当依照法律、\n\n行政法规要求，说明重要数据的具体信息，从数据接收方数\n\n据处理目的方式和范围的合法正当必要性、潜在安全隐患、\n\n数据接收方诚信守法和背景情况、合约协议完备性和拟采取\n\n的安全保护管理和技术措施等方面做好风险评估并保存报\n\n告至少三年。在此基础上，数据处理者还应当通过法律、行\n\n政法规明确规定的安全评估。\n\n数据处理者向其他数据处理者提供核心数据前，还应当\n\n提请国家数据安全工作协调机制办公室批准。除履行法定职\n\n责或者法定义务所明确情形外，数据处理者不得通过拆分等\n\n方式规避上述义务。\n\n数据处理者因合并、分立、解散、被宣告破产等原因需\n\n要转移数据的，应当通过公告等方式将数据接收方信息告知\n\n相关个人、组织，并评估确认不违反与相关组织间事前约定\n\n的有关保守商业秘密要求。重要数据的处理者发生合并、分\n\n立、解散或者申请重整、和解以及破产清算等情况时，法律、\n\n行政法规有明确要求的，应当事前向中国人民银行报告重要\n\n数据处置方案和数据接收方基本情况。\n\n第二十五条（数据融合创新应用管理措施要求）数据处\n\n理者采用隐私计算等技术促进数据融合创新应用时，应当确\n\n认原始数据未离开自身控制范围，且多个数据提供行为关联\n\n后，暴露约定范围外信息的风险可控。\n\n第二十六条（数据出境限制管理措施要求）数据处理者\n\n在中华人民共和国境内收集和产生的数据，法律、行政法规\n\n有境内存储要求的，应当在境内存储。\n\n数据处理者因自身需要向境外提供数据，存在国家网信\n\n部门规定情形的，应当严格遵守其有关规定事前开展数据出\n\n境风险自评估并申报数据出境安全评估。数据处理者不得有\n\n意拆分、缩减出境数据规模以规避申报数据出境安全评估。\n\n对于因自身需要的数据出境提供行为，数据处理者应当\n\n于每年1 月底前测算或者估算其上两年内累计出境数据规模\n\n与范围，并保存测算估算结果和对应的境外接收方联系方式\n\n至少三年。涉及数据出境安全评估的，数据处理者还应当保\n\n存有效期内的数据出境风险自评估报告、数据出境安全评估\n\n申报书和评估结果。\n\n第二十七条（国际组织和外国金融管理部门数据调取）\n\n中国人民银行根据有关法律和中华人民共和国缔结或者参\n\n加的国际条约、协定，或者按照平等互惠原则，处理国际组\n\n织和外国金融管理部门关于提供数据的请求。非经中国人民\n\n银行和其他有关主管部门批准，数据处理者不得向其提供境\n\n内存储的数据。\n\n第二十八条（数据公开保护管理措施要求）数据处理者\n\n应当履行内部审批手续，审核数据公开行为的目的、数据内\n\n容范围、渠道、时限和脱敏处理情况，分析研判可能产生的\n\n负面影响，并核验数据的合法性、真实性与有效性。数据公\n\n开渠道原则上应当为本单位统一明确的官方渠道。确有需要\n\n通过其他渠道公开的，应当经内部审批并明确对应的风险防\n\n范措施后，据此开展。\n\n第二层级以上数据项公开时，数据处理者应当保存数据\n\n公开行为目的说明、日期、公开渠道、数据范围和内部审批\n\n记录等信息至少三年。\n\n第三层级以上数据项原则上应当实施脱敏处理后再公\n\n开，数据处理者应当统一明确第三层级以上数据项确需未经\n\n脱敏处理即允许公开的特定需求场景、支持此类场景的必要\n\n性和应当采取的风险防范措施，并据此开展。\n\n第二十九条（数据删除保护管理措施要求）涉及个人信\n\n息的数据，满足法律、行政法规规定应当删除情形时，数据\n\n处理者应当主动删除数据。其他数据已超过与组织约定的存\n\n储时限，或者组织提出符合法律、行政法规规定的正当请求\n\n时，数据处理者应当主动删除数据。删除数据从技术上难以\n\n实现的，数据处理者应当停止除存储和采取必要的安全保护\n\n措施之外的处理。数据处理者应当每年至少对信息系统业务\n\n处理账号、特权账号实施一次核验，确认已停止除存储和必\n\n要安全保护措施之外处理的数据，不可被访问使用。\n\n数据处理者发生解散、被宣告破产等情况时，合法合规\n\n完成自身需要的数据转移处理后，应当及时销毁全部数据存\n\n储介质。中国人民银行或其住所地分支机构依据法律、行政\n\n法规另有数据转移要求的，还应当按照要求将数据转移至指\n\n定接收方后再销毁数据存储介质。\n\n第五章数据安全保护技术措施\n\n第三十条（账号权限保护技术措施要求）数据处理者应\n\n当采取有效技术措施，从严管控业务处理账号的数据使用权\n\n限，鼓励建设技术平台，采取统一认证、统一授权策略进一\n\n步加强管控。\n\n数据处理者应当统一明确特权账号的使用场景，并通过\n\n内部审批授权，严格限定其使用。可使用第三层级以上数据\n\n项的特权账号，涉及人工操作的数据库表删除、修改等操作\n\n应当逐一进行事前审查和事后审计。\n\n第三十一条（数据处理活动日志保护技术措施要求）数\n\n据处理者应当建立统一的日志规范，明确数据处理活动日志\n\n应当完整记录的溯源所需信息。第三层级数据项如需在数据\n\n处理活动日志中记录原则上应当实施脱敏处理，第四层级以\n\n上数据项原则上不记录。确有需要的，数据处理者应当统一\n\n明确相关日志记录需求场景、支持此类场景的必要性和应当\n\n采取的风险防范措施，并据此开展。\n\n数据处理者应当将数据处理活动日志纳入数据分类分\n\n级管理，并落实对应的管理和技术措施要求。数据处理者应\n\n当妥善保存数据处理活动日志至少六个月。向其他数据处理\n\n者提供涉及个人信息的数据或者重要数据的行为，相关日志\n\n应当保存至少三年。\n\n第三十二条（数据收集保护技术措施要求）采用直接录\n\n入方式收集第二层级以上数据项，应当核验录入人身份。采\n\n用信息系统间交互方式收集第三层级以上数据项，应当对数\n\n据提供方身份进行认证，并保障收集数据的完整性。\n\n数据处理者应当采取关联信息交叉核验等技术措施，识\n\n别并规避数据项同一内容不合理映射至多个个人或者组织、\n\n不同数据项信息相互矛盾等问题，尽可能保障收集数据的准\n\n确性，避免损害个人、组织的合法权益。\n\n数据处理者面向个人直接录入方式收集数据时，应当建\n\n立健全技术措施，识别法律、行政法规禁止发布或者传输的\n\n信息。\n\n数据处理者采用自动化搜集方式从其他数据处理者收\n\n集数据时，应当遵守其数据访问控制协议，不得干扰其网络\n\n服务正常运行，不得侵害其原有网络服务合法运营权益。\n\n第三十三条（数据存储保护技术措施要求）数据处理者\n\n应当针对数据存储行为采取下列安全保护技术措施：\n\n（一）有效隔离开发测试环境与生产环境数据存储设\n\n施设备；\n\n（二）存储重要数据或者一百万人以上个人信息的信\n\n息系统应当落实三级以上网络安全等级保护要求，存储核心\n\n数据的信息系统应当落实四级网络安全等级保护要求或者\n\n关键信息基础设施保护要求；\n\n（三）除因业务影响、产业制约，并可提供详细分析报\n\n告情形外，应当优先采用商用密码技术对信息系统中第三层\n\n级以上数据项实施加密存储，结构化数据项在对数据库文件\n\n整体实施加密基础上鼓励进一步采用更细粒度的加密方式，\n\n非结构化数据项可仅对拆分的第三层级以上结构化数据项\n\n单独实施加密；\n\n（四）按照业务连续性保障等级，加强信息系统数据冗\n\n余备份管理，对于恢复点目标要求小于十分钟的信息系统，\n\n每天至少验证一次最新冗余备份数据可被正常加载使用；对\n\n于其他信息系统应当逐一明确验证频率要求，据此定期验证\n\n最新冗余备份数据可被正常加载使用。\n\n鼓励数据处理者针对需要进一步容灾备份的数据，采取\n\n独立于信息系统灾难备份体系以外的备份技术措施。\n\n第三十四条（数据使用保护技术措施要求）数据处理者\n\n应当统一明确第三层级以上数据项的脱敏处理策略，降低脱\n\n敏数据仍可识别至个人、组织的风险。\n\n数据处理者应当采取数字水印等措施，标识信息系统当\n\n前数据使用账号、时间等信息，并在展示后及时清除缓存信\n\n息，提升数据展示、打印等使用过程的安全防护和溯源能力。\n\n数据处理者应当建立终端设备安全管控策略，鼓励针对\n\n使用第三层级以上数据项的终端，采取安全沙箱、终端行为\n\n管控等安全保护措施。\n\n生产环境第二层级以上数据项原则上应当经授权并实\n\n施脱敏处理后才能用于开发测试，确需不经脱敏处理即用于\n\n开发测试的，数据处理者应当履行内部审批手续，并采取与\n\n生产环境一致的安全保护管理和技术措施，确保开发测试数\n\n据安全。\n\n第三十五条（数据加工保护技术措施要求）数据处理者\n\n应当建立统一的加工算法风险评估和控制策略，明确可解释\n\n性、脆弱性等风险对应的缓释措施以及退出算法自动化决策\n\n的替代方案。\n\n第三十六条（数据传输保护技术措施要求）数据处理者\n\n应当针对数据传输行为采取下列安全保护技术措施：\n\n（一）通过运营商网络传输第二层级以上数据项时，采\n\n取专用线路、虚拟专用网络、安全通信协议等安全保护措施；\n\n（二）动态更新记录不同网络安全区域间正常数据传\n\n输对应的网络地址、网络协议通信映射关系，加强安全隔离\n\n与终端设备准入控制；\n\n（三）第三层级以上数据项传输至其他数据处理者、传\n\n输至不同数据中心或者传输至运营商网络时，应当优先使用\n\n商用密码技术保障机密性，并根据业务需要使用商用密码技\n\n术加强完整性和抗抵赖性保障，未使用商用密码技术进行传\n\n输保护的，数据处理者应当统一明确相关传输需求场景、支\n\n持此类场景的必要性和应当采取的风险防范措施，并据此开\n\n展；\n\n（四）在传输失败或者传输完成后，及时删除不必要的\n\n缓存数据；\n\n（五）及时评估调整网络线路的传输承载容量，加强网\n\n络线路和相关软硬件设备的冗余备份。\n\n第三十七条（数据提供保护技术措施要求）数据处理者\n\n应当针对数据提供行为采取下列安全保护技术措施：\n\n（一）针对持续性数据提供行为建设较为集中的技术\n\n平台，并采用前置网关或者应用程序接口方式向其他数据处\n\n理者提供数据；\n\n（二）提供从其他数据处理者收集获得的数据项，中国\n\n人民银行有明确需公开数据来源要求的，应当以显著方式标\n\n识来源；\n\n（三）提供第三层级以上数据项时应当对数据接收方\n\n身份进行认证；\n\n（四）采用隐私计算技术提供数据时，应当建立统一的\n\n技术风险评估和控制策略，明确安全可验证性、性能可接受\n\n性等风险对应的缓释措施；\n\n（五）对于委托处理情形的数据提供行为，应当纳入信\n\n息科技外包管理体系统一管理。\n\n第三十八条（数据公开保护技术措施要求）数据处理者\n\n应当明确自身已公开数据是否可被自动化搜集的数据访问\n\n控制协议，并采取有效技术措施，保障公开数据不被篡改。\n\n第三十九条（数据删除保护技术措施要求）删除数据涉\n\n及数据存储介质销毁工作时，数据处理者应当建立统一的数\n\n据存储介质销毁策略，明确销毁技术方式和过程监督措施。\n\n存储第三层级以上数据项的存储介质不再使用并且离开数\n\n据处理者控制范围时，应当及时销毁。\n\n数据处理者应当保存数据存储介质销毁日期、销毁介质\n\n识别编号、采取的销毁技术方式、操作执行及复核人等信息\n\n至少三年。\n\n第六章风险监测、评估审计与事件处置措施\n\n第四十条（数据处理活动风险监测）数据处理者应当采\n\n取有效措施，强化数据处理活动安全风险监测和告警，推进\n\n违规数据处理活动阻断技术措施建设，及时做好风险隐患的\n\n溯源排查处置，并核验技术措施的有效性和可靠性。监测告\n\n警规则应当重点关注下列事项：\n\n（一）收集、提供的数据存在恶意程序或者法律、行政\n\n法规禁止传输的信息；\n\n（二）危害数据安全的漏洞；\n\n（三）终端设备和移动介质未经授权存储第三层级以\n\n上数据项；\n\n（四）识别到不明用途的数据存储网络地址；\n\n（五）未授权的数据使用行为，发生时间、网络地址、\n\n频率、总量存在明显异常的数据使用行为；\n\n（六）用户身份认证强度较弱；\n\n（七）开发测试环境中使用未授权或者未经脱敏处理\n\n的生产环境数据；\n\n（八）对第四层级以上数据项实施加工、提供等行为；\n\n（九）异常的网络通信行为和非授权终端设备接入内\n\n部网络的行为；\n\n（十）未经商用密码技术加密传输第三层级以上数据\n\n项；\n\n（十一）终端设备使用互联网邮件、公共即时通讯、互\n\n联网文件传输工具传输第三层级以上数据项或者打印第三\n\n层级以上数据项；\n\n（十二）网络线路数据传输承载能力不足；\n\n（十三）使用前置网关或者应用程序接口方式提供超\n\n出合同协议约定范围数据的异常行为；\n\n（十四）违反数据访问控制协议的公开数据异常访问\n\n行为。\n\n第四十一条（数据安全风险情报监测）数据处理者应当\n\n加强数据安全风险情报的监测，及时核实并做好必要的数据\n\n安全防范处置工作。监测规则应当重点关注下列事项：\n\n（一）本单位非公开数据泄漏至互联网的情况；\n\n（二）兜售本单位数据的情况；\n\n（三）假冒本单位身份非法收集、公开数据，或者对本\n\n单位管理的数据进行造谣传谣的情况；\n\n（四）与本单位或者具有关联关系的数据处理者相关\n\n的数据安全负面舆情信息；\n\n（五）与本单位合作的数据接收方、委托处理受托人相\n\n关的数据安全负面舆情信息。\n\n第四十二条（数据安全通报预警监测）数据处理者应当\n\n及时接收、核查和处置中国人民银行或其分支机构通报的数\n\n据安全风险情报，并根据要求按时反馈核查处置结果。\n\n鼓励数据处理者积极向中国人民银行或其分支机构提\n\n供可共享的数据安全风险情报，提升联防联控效能。\n\n第四十三条（数据安全风险评估）重要数据的数据处理\n\n者应当自行或者委托检测机构，每年组织开展一次全面的数\n\n据安全风险评估工作，于下年度一季度末前向中国人民银行\n\n或其住所地分支机构报送风险评估报告，并按照行政法规要\n\n求向对应的网信部门报送。除法律、行政法规已明确的内容\n\n外，风险评估报告还应当重点评估下列风险，并提出改进应\n\n对措施：\n\n（一）数据分类分级实施制度、违规数据处理活动定责\n\n规程和问责处罚措施、数据处理活动全流程数据安全管理制\n\n度和相关操作规程的建设情况；\n\n（二）数据安全决策、管理、执行、监督各层面职责划\n\n分和对应岗位设置是否明确、合理，实际职责落实情况；\n\n（三）人员培训和日常管理情况；\n\n（四）重要数据识别判定情况，处理重要数据的目的、\n\n范围、规模、方式、类型、存储期限和存储地点等情况；\n\n（五）重要数据相关的数据处理活动记录信息的真实\n\n性与完整性；\n\n（六）重要数据相关的数据处理活动全流程管理和技\n\n术措施执行情况及其有效性；\n\n（七）存储重要数据信息系统的网络安全等级保护测\n\n评和问题整改落实情况；\n\n（八）重要数据相关的数据处理活动风险监测预警和\n\n溯源排查情况；\n\n（九）数据安全事件定级判定标准建设情况，应急预\n\n案、应急处置流程设计与演练实施情况，以及本年度发生的\n\n数据安全事件及处置情况；\n\n（十）向其他数据处理者提供重要数据的风险评估报\n\n告。\n\n第四十四条（数据安全审计）数据处理者应当围绕全流\n\n程数据安全管理制度和相关操作规程执行情况、数据安全相\n\n关投诉处理情况，每年至少开展一次与数据安全相关的合规\n\n审计。发生重大以上数据安全事件后，应当及时开展专项审\n\n计，督促数据处理活动过程留痕，安全保障责任落实到人。\n\n第四十五条（数据安全风险评估与审计的安全保障）数\n\n据处理者应当细化管控数据安全风险评估人员和审计人员\n\n使用数据的权限，并采取有效措施确保实施过程安全。鼓励\n\n数据处理者建立技术平台，统一建立数据安全风险评估与审\n\n计的安全管控策略。\n\n数据安全风险评估报告和审计报告不得记录第四层级\n\n以上数据项。报告保存期限不得短于实施过程中使用数据的\n\n存储期限，且最短不得低于三年。\n\n委托检测机构、审计机构开展数据安全风险评估或者审\n\n计工作时，数据处理者应当在合同协议中明确其数据安全保\n\n护责任，并指定本单位人员全程参与评估。\n\n第四十六条（数据安全事件定级判定）数据处理者应当\n\n按照国家网络安全事件应急预案有关事件分级要求，综合考\n\n虑影响范围和程度，细化明确各等级数据安全事件对应的定\n\n级判定标准：\n\n（一）对于数据被篡改、破坏的事件，定级标准应当考\n\n虑不同业务连续性保障等级信息系统无法正常服务的时长、\n\n影响的业务笔数与金额、影响的个人或者组织数量、损失的\n\n各敏感性层级数据项情况和对应数据规模、带来的舆情影响\n\n等；\n\n（二）对于数据泄露事件，定级标准应当考虑涉及的个\n\n人或者组织数量、泄露的各敏感性层级数据项情况和对应数\n\n据规模、带来的舆情影响等；\n\n（三）涉及核心数据、重要数据的安全事件，应当分别\n\n定级为特别重大事件、重大事件。\n\n第四十七条（数据安全事件响应处置）数据处理者应当\n\n将数据安全事件纳入网络安全事件应急响应机制统一管理，\n\n制定相关应急预案，做好事件定级、处置、总结、报告、整\n\n改工作，按照规程向中国人民银行或其住所地分支机构、其\n\n他有关主管部门报告事件信息。\n\n数据处理者应当每年至少开展一次针对数据安全事件\n\n的应急演练，确保应急处置措施的效率和效果。\n\n合作的数据接收方、委托处理受托人发生与本单位所提\n\n供数据相关的数据安全事件时，数据处理者应当立即开展调\n\n查评估，督促其及时采取补救措施。\n\n第七章法律责任\n\n第四十八条（监督管理责任履行）中国人民银行及其分\n\n支机构，按照管辖权对数据处理者数据安全保护义务落实情\n\n况开展执法检查。必要时可以与其他有关主管部门联合组织\n\n对数据处理者的执法检查。中国人民银行及其分支机构在执\n\n法检查过程中发现数据处理者的数据处理活动存在较大安\n\n全风险时，依照《中华人民共和国数据安全法》第四十四条\n\n予以处理；发现影响或者可能影响国家安全的数据处理活动\n\n线索时，应当及时报国家数据安全工作协调机制办公室，研\n\n判是否启动国家数据安全审查。\n\n第四十九条（违反数据安全保护义务行为的处理）在本\n\n办法适用范围内，数据处理者未履行数据安全保护义务，有\n\n下列情形之一的，中国人民银行及其分支机构依照《中华人\n\n民共和国数据安全法》第四十五条规定予以处理：\n\n（一）未按照本办法第十二条规定，明确或者压实数据\n\n安全保护责任；\n\n（二）未按照本办法第十三条规定，建立健全全流程数\n\n据安全管理制度；\n\n（三）未按照本办法第十四条规定，制定数据安全年度\n\n培训计划，未组织开展相关教育培训；\n\n（四）除本办法第五十条、第五十一条规定情形外，未\n\n对应采取本办法第四章和第五章所规定的数据安全保护管\n\n理措施或者技术措施；\n\n（五）未按照本办法第四十条、第四十一条规定，做好\n\n数据处理活动风险监测或者数据安全风险情报监测；\n\n（六）未按照本办法第四十二条规定，接收、核查、处\n\n置和反馈 中国人民银行或其分支机构通报的数据安全风险\n\n情报；\n\n（七）重要数据的处理者未按照本办法第四十三条规\n\n定，每年组织开展一次全面的数据安全风险评估并按时报送\n\n风险评估报告；\n\n（八）发生数据安全事件时，未按照本办法第四十七条\n\n规定，做好响应处置各项工作。\n\n数据处理者未履行本办法提出的数据安全保护义务，其\n\n他有关法律、行政法规作出规定的，中国人民银行及其分支\n\n机构依照相关规定予以处理。\n\n第五十条（违反规定数据出境行为的处理）中国人民银\n\n行及其分支机构执法检查发现数据处理者未履行本办法第\n\n二十六条规定的数据境内存储义务，按照《中华人民共和国\n\n网络安全法》第六十六条规定和有关法律、行政法规的规定\n\n予以处理；发现数据处理者未履行本办法第二十六条规定的\n\n数据出境安全评估申报义务，将相关案件信息移送同级网信\n\n部门，并配合其依法依规予以处理。\n\n第五十一条（违反规定向国际组织或者外国金融管理\n\n部门提供数据行为的处理）数据处理者未履行本办法第二十\n\n七条规定，未经中国人民银行和其他有关主管部门批准，向\n\n国际组织或者外国金融管理部门提供境内存储的数据时，中\n\n国人民银行及其分支机构依照《中华人民共和国数据安全\n\n法》第四十八条第二款规定予以处理；所提供数据涉及个人\n\n信息的，依照《中华人民共和国个人信息保护法》第六十六\n\n条规定予以处理。\n\n第五十二条（非法获取数据行为的处理）中国人民银行\n\n及其分支机构执法检查发现数据处理者存在窃取或者以其\n\n他非法方式获取数据的行为时，将相关案件信息移送同级公\n\n安机关、国家安全机关，并配合其依法依规予以处理。\n\n第五十三条（处理数据损害合法权益行为的处理）中国\n\n人民银行及其分支机构执法检查发现数据处理者开展数据\n\n处理活动排除、限制竞争，或者损害个人、组织合法权益的,\n\n依照《中华人民共和国反不正当竞争法》《中华人民共和国\n\n反垄断法》《中华人民共和国消费者权益保护法》等法律，\n\n将相关案件信息移送承担执法职责的有关主管部门，并配合\n\n其依法依规予以处理。\n\n第五十四条（监督管理人员违反规定行为的处理）中国\n\n人民银行及其分支机构人员在监督管理过程中存在玩忽职\n\n守、滥用职权、徇私舞弊情形的，按照法律、行政法规规定\n\n给予处分；涉嫌犯罪的，依法移送监察机关或者司法机关处\n\n理。\n\n第八章附则\n\n第五十五条（名词定义）术语定义：\n\n（一）网络数据，是指通过网络收集、存储、传输、处\n\n理和产生的各种电子数据，表现形式为由一条或者多条信息\n\n记录组成的集合；\n\n（二）数据项，是指描述网络数据结构最基本的、不可\n\n分割的单位；\n\n（三）结构化数据项，是指具有预定义的抽象描述数据\n\n类型，通常使用数据库二维逻辑表中单一字段指代的数据\n\n项；\n\n（四）非结构化数据项，是指没有预定义的抽象描述数\n\n据类型，并且不适宜用数据库二维逻辑表展现的数据项，如\n\n图像、视频、音频、文档文件等；\n\n（五）数据处理活动，是指数据收集、存储、使用、加\n\n工、传输、提供、公开、删除等活动；\n\n（六）数据处理者，是指开展数据处理活动的金融机构\n\n和其他机构；\n\n（七）本办法所称“以上”均含本级。\n\n第五十六条（解释权）本办法由中国人民银行负责解\n\n释。国家外汇领域数据安全管理由国家外汇管理局负责，具\n\n体制度可另行制定。\n\n第五十七条（生效期）本办法自2024 年××月××日\n\n起施行。\n\n《中国人民银行业务领域数据安全管理办\n\n法（征求意见稿）》起草说明\n\n为贯彻落实《中华人民共和国数据安全法》等国家法律、\n\n行政法规，加快推动自身业务监督管理职责范围内数据安全\n\n管理的法制化建设，中国人民银行研究起草《中国人民银行\n\n业务领域数据安全管理办法》（以下简称《办法》），指导\n\n督促相关数据处理者依法依规开展中国人民银行业务领域\n\n数据处理活动，履行数据安全保护义务。\n\n一、起草背景\n\n习近平总书记高度重视数据安全工作，强调要加快法规\n\n制度建设，要把安全贯穿数据治理全过程，守住安全底线，\n\n明确监管红线。《中共中央国务院关于构建数据基础制度\n\n更好发挥数据要素作用的意见》指出要“强化数据安全保障\n\n体系建设，把安全贯穿数据供给、流通、使用全过程，划定\n\n监管底线和红线。加强数据分类分级管理……”。\n\n《中华人民共和国数据安全法》于2021 年9 月正式实\n\n施，第六条明确“工业、电信、交通、金融、自然资源、卫\n\n生健康、教育、科技等主管部门承担本行业、本领域数据安\n\n全监管职责”，党中央、国务院也要求认真落实国家法律，\n\n进一步细化数据分级分类保护、数据目录管理、全流程数据\n\n安全管理、数据安全监测预警和应急处置相关制度。\n\n为落实党中央、国务院有关工作部署和国家法律有关要\n\n求，中国人民银行在过去一年充分调研总结行业数据安全成\n\n熟经验做法基础上，组织研究起草《办法》，全面衔接《中\n\n华人民共和国数据安全法》，细化明确中国人民银行业务领\n\n域数据安全合规底线要求，填补本领域数据安全管理制度保\n\n障空白，指导数据处理者优质高效合规开展中国人民银行业\n\n务领域数据处理活动，履行数据安全保护义务，保障消费者\n\n和企业用户的合法权益，促进数据要素市场高质量发展。\n\n二、主要内容\n\n《办法》分成总则、数据分类分级、数据安全保护总体\n\n要求、数据安全保护管理措施、数据安全保护技术措施、风\n\n险监测评估审计与事件处置措施、法律责任、附则八章，共\n\n五十七条，主要内容包括：\n\n一是规范数据分类分级要求。强调数据处理者应当建立\n\n数据分类分级制度规程，梳理数据资源目录标识分类信息，\n\n在国家数据安全工作协调机制统筹协调下，根据中国人民银\n\n行制定的重要数据识别标准，统一对数据实施分级，严格落\n\n实网络安全等级保护和风险评估等义务，并在此基础上推动\n\n各数据处理者进一步做好数据敏感性、可用性层级划分，以\n\n便在全流程数据安全管理中更好采取精细化、差异化的安全\n\n保护管理和技术措施。\n\n二是提出数据安全保护总体要求。强调数据处理者应当\n\n压实数据安全责任，建立数据安全问责处罚制度和数据处理\n\n活动全流程安全管理制度，制定数据安全培训计划。\n\n三是压实数据处理活动全流程安全合规底线。针对收\n\n集、存储、使用、加工、传输、提供、公开和删除各环节，\n\n向数据处理者明确采取哪些安全保护管理和技术措施后，可\n\n视为总体满足尽职尽责的合规底线要求。\n\n四是细化风险监测、评估审计、事件处置等合规要求。\n\n强调数据处理者应当建立数据处理活动安全风险监测和告\n\n警机制，加强数据安全风险情报监测、核查、处置与行业共\n\n享，制定数据安全事件定级判定标准和应急预案，规范应急\n\n演练、事件处置、风险评估和审计等工作。\n\n五是明确中国人民银行及其分支机构可对数据处理者\n\n数据安全保护义务落实情况开展执法检查，以及数据处理者\n\n违反规定时对应的法律责任。\n\n三、重点问题说明\n\n（一）关于办法条款设立原则。\n\n一是与现有制度有效衔接。“重要数据应当境内存储”、 “规定情形下申报数据出境安全评估”等条款，均为已出台\n\n上位法所明确法定义务的再次重申，未额外增加合规要求。\n\n二是促进数据开发利用。明确提出鼓励数据处理者在保障安\n\n全合规前提下，积极促进数据高效流通和创新应用，并提出\n\n较敏感数据项加工后无法识别至特定个人、组织时，可降低\n\n敏感性层级，更好促进数据依法合规开发利用。三是细化规\n\n范措施要求。对于上位法“采取相应的技术措施和必要措施”\n\n要求，既细化提出原则上应当采取的技术措施和管理措施，\n\n又明确特殊情形可通过内部审核审批、统一明确场景等方式\n\n弱化措施落实，避免合规义务“一刀切”。\n\n（二）关于办法适用范围。\n\n根据“谁管业务，谁管业务数据，谁管数据安全”基本\n\n原则，《办法》明确适用范围为中华人民共和国境内开展的，\n\n中国人民银行承担监督管理职责各类业务相关的数据处理\n\n活动。此类业务涉及的数据处理者，开展对应数据处理活动\n\n时，应当遵守《办法》提出的管理要求。当前，《办法》约\n\n束的数据处理活动主要包括：货币政策业务、跨境人民币业\n\n务、银行间各类市场交易业务、金融业综合统计业务、支付\n\n清算业务、货币管理和数字人民币业务、经理国库业务、征\n\n信业务、反洗钱业务等领域的数据处理活动。\n\n（三）关于与现有制度标准的衔接。\n\n一是注重与业务管理制度的衔接。《办法》定位为其适\n\n用范围内数据处理活动的一般性、兜底性安全合规底线，明\n\n确国家法律、行政法规和中国人民银行另有规定的，从其规\n\n定，不改变和取代征信、反洗钱等业务领域现有管理制度对\n\n数据安全的差异化管理要求。\n\n二是注重与个人信息保护管理制度的衔接。个人信息作\n\n为一类特殊数据，除需要做好分类分级和处理过程全流程安\n\n全管理外，还要遵守《中华人民共和国民法典》《中华人民\n\n共和国个人信息保护法》有关隐私权、知情权、决定权、查\n\n阅复制权、删除权、解释说明权等的特别规定。《办法》明\n\n确国家法律、行政法规和中国人民银行对个人信息相关的数\n\n据处理活动另有规定的，应当遵守其规定，既与现有国家法\n\n律做好衔接，也为后续出台中国人民银行业务领域相关的个\n\n人信息保护部门规章预留了空间。\n\n三是注重与涉密数据管理制度的衔接。《中华人民共和\n\n国数据安全法》明确，开展涉及国家秘密的数据处理活动，\n\n适用《中华人民共和国保守国家秘密法》等法律、行政法规\n\n的规定。《办法》做好相应衔接，在中国人民银行业务领域\n\n数据定义中，限定数据范围仅为非涉密数据。\n\n四是注重与非网络数据管理制度的衔接。《中华人民共\n\n和国数据安全法》明确，在统计、档案工作中开展数据处理\n\n活动，还应当遵守有关法律、行政法规的规定。国家网信部\n\n门组织起草《网络数据安全管理条例》衔接上位法时，重点\n\n规范网络数据处理活动的安全管理要求。《办法》也预先与\n\n《网络数据安全管理条例》做好衔接，在中国人民银行业务\n\n领域数据定义中，限定数据范围仅为网络数据。\n\n五是注重与现行数据相关标准的衔接。中国人民银行已\n\n## 相继出台《金融数据安全数据安全分级指南》（JR/T 0197\n\n—2020）、《金融数据安全数据生命周期安全规范》(JR/T\n\n0223-2021)等金融业数据安全标准，因数据安全管理要求不\n\n断演进，相关标准在内容与术语定义方面，需要根据《办法》\n\n作对应调整，后续中国人民银行将加快组织上述标准的修订\n\n工作，确保制度与标准适配统一。\n\n（四）关于监督管理协同。\n\n《中华人民共和国数据安全法》在明确金融等主管部门\n\n承担本行业、本领域数据安全监管责任同时，也明确公安机\n\n关、国家安全机关和国家网信等有关部门，在各自职责范围\n\n内承担数据安全监管职责。《办法》严格落实加强跨部门综\n\n合监管的有关指导意见的要求，进一步强调中国人民银行及\n\n其分支机构积极支持其他有关部门依据职责开展数据安全\n\n监督管理工作，必要时可以与其他有关主管部门签署合作协\n\n议，进一步约定数据安全监督管理协作模式，并可以与其他\n\n有关主管部门联合组织中国人民银行业务领域数据安全现\n\n场检查，既有助于强化条块结合、区域联动的协同监督管理\n\n机制，也可有效避免重复检查问题，提高监督管理效能。","changes":[{"id":763,"doc_id":12628,"v_from":12906,"v_to":14584,"detected_at":"2026-09-17 02:18:55","added":2,"removed":2,"summary":"--- \n+++ \n-置和反馈中国人民银行或其分支机构通报的数据安全风险\n+置和反馈 中国人民银行或其分支机构通报的数据安全风险\n-相继出台《金融数据安全数据安全分级指南》（JR/T0197\n+## 相继出台《金融数据安全数据安全分级指南》（JR/T 0197"}],"passport":{"data":{"act":{"jurisdiction":"Китай","title_official":"中国人民银行关于《中国人民银行业务领域数据安全管理办法（征求意见稿）》公开征求意见的通知","title_short":"Проект мер по управлению безопасностью данных в сфере деятельности Народного банка Китая (для сбора мнений)","level":"подзаконный акт, законопроект","date_adopted":"2023-07-24","date_in_force":"с даты, которая будет установлена в окончательной редакции (в проекте — ст. 57 «с __.__.2024»)","date_version":"проект, не вступил в силу","phased":"","status":"законопроект: на рассмотрении","sunset":"","regulator":"Народный банк Китая; его территориальные филиалы","related":"Закон КНР о кибербезопасности; Закон КНР о защите персональных данных; Закон КНР о безопасности данных; Уголовный кодекс КНР; Кодекс об административных правонарушениях КНР"},"goal":{"problem":"необходимость правового регулирования управления данными при осуществлении надзорных функций НБК для предотвращения утечек, искажения и неправомерного использования.","goal":"установить требования к классификации данных, сквозным мерам защиты от сбора до удаления, оценке рисков передачи за рубеж/третьим лицам и ответственности руководителей служб ИБ.","targets":"","scope":"обработка данных в рамках деятельности, связанной с выполнением НБК надзорно-административных функций (денежная политика, межбанковские рынки, платежи/счёты, статистика, управление наличностью, цифровой юань, казначейство, кредитный реестр, ПОД/ФТ), без гостайны.","exclusions":"данные, составляющие государственную тайну; иные случаи, предусмотренные законами/административными актами или отдельными правилами НБК."},"subjects_note":{"protected":"потребители и организации как субъекты прав (через запрет дискриминационных решений, прозрачность автоматизированных решений); персональные данные выделены как особая категория со специальными гарантиями."},"subjects":[{"role":"оператор","who":"数据处理者 — финансовые учреждения и иные организации, осуществляющие обработку данных в сфере деятельности НБК.","criteria":"осуществление обработки данных в связи с деятельностью по выполнению НБК надзорно-административных функций в пределах территории КНР.","count":""}],"norms":[{"address":"гл. 2 (ст. 6–11)","addressee":"любая организация; разработчик","essence":"Оператор обязан создать систему классификации и категорирования данных, вести каталог ресурсов, ежегодно обновлять его и идентифицировать важные/ключевые данные.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"постоянно","sanction":"см. ст. 49(1)(2) Закона КНР о безопасности данных через отсылку проекта (нарушение обязанностей классиф./категорир.)","refs":"да — к отраслевым стандартам НБК","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 13 ч. 2; ст. 16","addressee":"платформа; оператор","essence":"При обработке данных разных уровней чувствительности одновременно применять меры по наивысшему уровню; строго управлять привилегированными учётными записями и доступом персонала.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"капитальные; административные","cost_kind":"разовые; регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта (непринятие требуемых мер)","refs":"да — уровни сетевой защиты (MLPS)","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 17","addressee":"оператор; посредник","essence":"При сборе данных раскрывать цели, объём, способы, сроки хранения и последствия предоставления недостоверных данных; документировать источники и хранить подтверждающие материалы не менее трёх лет.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"при сборе данных","sanction":"ответственность по ст. 49 Проекта","refs":"да — ПИПЗЛ, ЗоБД","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"ФЗ-152 содержит схожие обязанности оператора, но детализация сроков/доказательств выше"},{"address":"ст. 18","addressee":"оператор","essence":"Не хранить данные уровня ≥3 на конечных устройствах/мобильных носителях без одобрения; если одобрено — фиксировать сценарии, риски и сохранять записи минимум три года.","type":"ограничение; обязанность","mechanism":"операционные издержки","cost_channel":"административные; технические","cost_kind":"регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 22","addressee":"оператор","essence":"Запрещено передавать данные уровня ≥3 по открытым интернет-каналам/мессенджерам без утверждённой модели угроз и мер защиты; требуется обоснование и согласование исключений.","type":"запрет; ограничение","mechanism":"операционные издержки","cost_channel":"административные; технические","cost_kind":"регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 23","addressee":"оператор; посредник","essence":"Передача данных третьим сторонам допускается по договору с указанием целей, объёма, срока, условий ре-передачи и требований к безопасности; обязателен мониторинг субподрядчика.","type":"обязанность","mechanism":"распределение риска","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"по событию (передача)","sanction":"ответственность по ст. 49 Проекта","refs":"да — ПИПЗЛ (поручение обработки)","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"сопоставимо с поручением обработки по ФЗ-152, договорные условия детальнее"},{"address":"ст. 24","addressee":"оператор","essence":"Предоставление важных данных вовне требует оценки законности необходимости, благонадёжности получателя и мер защиты с сохранением отчёта ≥3 лет; передача ключевых данных — только после согласования уполномоченным офисом координационного механизма.","type":"обязанность; ограничение","mechanism":"барьер входа; операционные издержки","cost_channel":"административные; содержательные","cost_kind":"по событию","trigger":"по событию (предоставление)","sanction":"ответственность по ст. 49, ст. 50 Проекта","refs":"да — режимы ГБД/выхода данных","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 26","addressee":"оператор","essence":"Данные подлежат хранению в КНР; трансграничная передача при наличии установленных случаев требует самооценки рисков и подачи декларации о безопасности выхода данных; ежегодный расчёт объёмов и хранение сведений ≥3 лет.","type":"обязанность; ограничение","mechanism":"барьер входа; операционные издержки","cost_channel":"административные; прямые платёжные (оценки/декларации)","cost_kind":"регулярные; по событию","trigger":"по событию (выход); регулярно (расчёт)","sanction":"ст. 50 Проекта; НКyfa/ZoBD/KSL","refs":"да — решения ЦВС МФТ КНР, правила киберслужбы","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"частично сопоставимо с локализацией ПДн (ФЗ-152), но процедура отчётности шире"},{"address":"ст. 27","addressee":"оператор","essence":"Без разрешения НБК и компетентных органов запрещено предоставлять зарубежным организациям/регуляторам данные, хранящиеся в КНР.","type":"запрет","mechanism":"ограничение модели","cost_channel":"административные","cost_kind":"по событию","trigger":"по запросу зарубежных органов","sanction":"ст. 51 Проекта; ZoBD art. 48","refs":"да — международные договоры и принцип взаимности","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 30","addressee":"оператор","essence":"Внедрить единую аутентификацию и авторизацию; многофакторную аутентификацию/двойное одобрение для доступа к данным уровня ≥3; подписывать обязательства о конфиденциальности.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"капитальные; административные","cost_kind":"разовые; регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 31","addressee":"оператор","essence":"Унифицировать логирование операций с данными; маскировать чувствительные поля в логах; хранить журналы не менее 6 месяцев (по передачам ПИ/важных данных — 3 года).","type":"обязанность","mechanism":"операционные издержки","cost_channel":"технические; административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"ФЗ-152 предусматривает ведение учёта фактов обработки; детальность ниже"},{"address":"ст. 33 п. 2–3","addressee":"оператор","essence":"Системы с важными данными — MLPS≥3; с ключевыми — MLPS≥4 или КИИ; шифровать хранение данных уровня ≥3 коммерческими криптосредствами; проверять резервные копии согласно RPO.","type":"обязанность","mechanism":"капитальные затраты","cost_channel":"капитальные; технические","cost_kind":"разовые; регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"да — GB/T 22239, стандарты коммерческого шифрования","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"Требования ФСТЭК по УЗ/КИИ отчасти сопоставимы; обязательность коммерческих СКЗИ отличается"},{"address":"ст. 35","addressee":"разработчик; оператор","essence":"Оценивать риски алгоритмов (интерпретируемость, уязвимость) и предусматривать альтернативу автоматическим решениям.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"содержательные; административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"элементы объяснимости есть в рекомендациях Банка России; прямой аналогии нет"},{"address":"ст. 36","addressee":"оператор","essence":"Для передачи данных уровня ≥2 использовать защищённые каналы (VPN/专线), динамически картировать границы зон, приоритетно шифровать передачу уровня ≥3 коммерческими средствами.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"технические; административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"требует проверки"},{"address":"ст. 40–41","addressee":"оператор","essence":"Организовать непрерывный мониторинг инцидентов и разведданных по утечкам/подделкам; реагировать на предупреждения НБК и подтверждать результаты.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; технические","cost_kind":"регулярные","trigger":"постоянно; по инциденту","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"цифровая","in_force":"с даты вступления в силу Мер","ru_analog":"ГосСОПКА-среда даёт частичную параллель; периметр уже"},{"address":"ст. 43","addressee":"оператор","essence":"Обладатели важных данных проводят годовую оценку рисков и направляют отчёт в НБК до конца I квартала следующего года; копию — в киберсервис по закону.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные","trigger":"ежегодно","sanction":"ответственность по ст. 49(7) Проекта","refs":"да — регламенты киберслужбы","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"оценка эффективности принимаемых мер по ФЗ-152 носит иной формат и периодичность"},{"address":"ст. 44","addressee":"оператор","essence":"Проводить ежегодный аудит соответствия процессов ИБ и разбор жалоб; внеплановый аудит — после крупных инцидентов.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; прямые платёжные (аудиторы)","cost_kind":"регулярные; по событию","trigger":"ежегодно; по событию","sanction":"ответственность по ст. 49 Проекта","refs":"","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"внутренний контроль по ФЗ-152 существует; внешняя регулярность аудита жёстче"},{"address":"ст. 46–47","addressee":"оператор","essence":"Установить критерии градации инцидентов, включить их в единый план реагирования, проводить учения не реже раза в год; расследовать инциденты у контрагентов по своим данным.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные; содержательные","cost_kind":"регулярные; по событию","trigger":"по инциденту; ежегодно","sanction":"ответственность по ст. 49 Проекта","refs":"да — национальный план реагирования","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"приказы ФСБ/ФСТЭК № 239 задают похожий контур для субъектов КИИ"},{"address":"ст. 49","addressee":"оператор","essence":"За невыполнение обязанностей по проекту применяются меры по ZoBD art. 45; перечень нарушений прямо перечислен (ответственность, процессы, обучение, мониторинг, риск-оценка, аудит, реакция на события).","type":"ответственность","mechanism":"санкции","cost_channel":"прямые платёжные; административные","cost_kind":"по событию","trigger":"по факту нарушения","sanction":"по ZoBD art. 45; сопутствующие законы","refs":"да — ZoBD, KSL, PIPL и др.","form":"смешанная","in_force":"с даты вступления в силу Мер","ru_analog":"КоАП РФ ст. 13.11 и др.; состав и привязка к процессам отличаются"}]},"made_by":"GigaChat-3-Ultra","made_at":"2026-09-17 04:53:53","edited_at":null,"edited_by":null}}