{"check":null,"uid":"9f31e6847cc30c26","title":"中国人民银行关于《中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）》公开征求意见的通知","title_generated":false,"country":"Китай","organ":"Народный банк Китая","kind":"law","kind_name":"Законодательство","lang":"zh","date":"2025-01-24","summary":"Народный банк Китая опубликовал для общественного обсуждения проект правил, которые обязывают финансовые организации классифицировать инциденты кибербезопасности на четыре уровня (особо серьёзные, серьёзные, значительные и обычные) по чётким порогам. Организации должны направлять отчёты в НБК или его территориальные филиалы с жёсткими сроками: краткий — в течение 30 минут, полный — в течение 2 часов после возникновения; для серьёзных инцидентов — промежуточные сообщения не реже чем каждые 2 часа; итоговый отчёт — в течение 10 рабочих дней после завершения реагирования. За несвоевременную, неполную или недостоверную отчётность предусмотрены санкции со ссылкой на законы КНР «О кибербезопасности», «О безопасности данных» и «О защите персональной информации».","snippet":"","topics":["Кибербезопасность","Персональные данные"],"status":"ok","error":"","text_len":9281,"versions":1,"url":"https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285495171/index.html","first_seen":"2026-09-08","last_checked":"2026-09-17 02:18","relevance":"hit","score":161,"query":"","source_key":"pbc_cn","verdict":{"relevance":"hit","score":161,"topics":["Кибербезопасность","Персональные данные"],"need_body":6,"authorities":[{"kind":"акт","name":"数据安全法","topic":"Персональные данные"},{"kind":"акт","name":"网络安全法","topic":"Кибербезопасность"}],"evidence":[{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":19,"ctx":"中国人民银行关于《中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）》公开征求意见的通知","zone":"название","weight":3},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":16,"ctx":"为进一步规范中国人民银行业务领域网络安全事件报告管理，中国人民银行起草了《中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见： 一、通过电子邮件将意见发送至","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":47,"ctx":"为进一步规范中国人民银行业务领域网络安全事件报告管理，中国人民银行起草了《中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见： 一、通过电子邮件将意见发送至：anquanchu@pbc.gov.cn。 二、通过信函方式","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":201,"ctx":"anquanchu@pbc.gov.cn。 二、通过信函方式将意见邮寄至：北京市西城区金融大街30号中国人民银行科技司（邮编：100033），并请在信封上注明“中国人民银行业务领域网络安全事件报告管理办法征求意见”字样。 三、将意见传真至：010－66016449。 意见反馈截止时间为2025年2月24日。 附件1： 中国人民银行业务领域网络安全事件报告管理办法（征","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":281,"ctx":"中国人民银行业务领域网络安全事件报告管理办法征求意见”字样。 三、将意见传真至：010－66016449。 意见反馈截止时间为2025年2月24日。 附件1： 中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）.pdf 附件2： 中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）起草说明.pdf 中国人民银行 2025年1月24日  中国人民银行业务","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":320,"ctx":"：010－66016449。 意见反馈截止时间为2025年2月24日。 附件1： 中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）.pdf 附件2： 中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）起草说明.pdf 中国人民银行 2025年1月24日  中国人民银行业务领域网络安全  事件报告管理办法  （征求意见稿）  第一章总则  第一条（目","zone":"текст","weight":1},{"topic":"Кибербезопасность","term":"网络安全","weak":false,"pos":377,"ctx":"报告管理办法（征求意见稿）.pdf 附件2： 中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）起草说明.pdf 中国人民银行 2025年1月24日  中国人民银行业务领域网络安全  事件报告管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域网  络安全事件报告管理，根据《中华人民共和国网络安全法》  《中华人民共和国","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":471,"ctx":"事件报告管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域网  络安全事件报告管理，根据《中华人民共和国网络安全法》  《中华人民共和国数据安全法》《中华人民共和国个人信息  保护法》《中华人民共和国中国人民银行法》等法律、行政  法规，制定本办法。  第二条（适用范围）金融从业机构在中华人民共和国境  内发生中国人民银行","zone":"текст","weight":1},{"topic":"Персональные данные","term":"个人信息","weak":false,"pos":485,"ctx":"求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域网  络安全事件报告管理，根据《中华人民共和国网络安全法》  《中华人民共和国数据安全法》《中华人民共和国个人信息  保护法》《中华人民共和国中国人民银行法》等法律、行政  法规，制定本办法。  第二条（适用范围）金融从业机构在中华人民共和国境  内发生中国人民银行业务领域网络安全事件时，应当","zone":"текст","weight":1},{"topic":"Персональные данные","term":"网络数据","weak":false,"pos":1008,"ctx":"，是指用于支撑  或者承载中国人民银行业务领域业务开展的不涉及国家秘  密的网络。  本办法所称中国人民银行业务领域数据，是指中国人民  银行业务领域内产生和收集的不涉及国家秘密的网络数据。  第四条（向其他部门报告与通报）国家有关部门和其他  金融管理部门等对网络安全事件报告另有规定的，金融从业  机构还应当从其规定报告。涉及危害计算机信息系统等违法  犯罪的网络","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全","weak":false,"pos":1704,"ctx":"应当差异化考虑网络安全事件在业务高峰时段和非业务高  峰时段对业务处理的影响程度。  涉及中国人民银行业务领域数据泄露、篡改、破坏的，  金融从业机构还应当结合中国人民银行业务领域数据安全  管理相关规定，制定分级标准。  金融从业机构可针对网络安全等级保护第三级以上的  中国人民银行业务领域网络，逐一细化制定专门适用的分级  标准。  第七条（特别重大网络安全事件","zone":"текст","weight":1},{"topic":"Персональные данные","term":"个人信息","weak":false,"pos":2096,"ctx":"务中断、超时报错等情形，影响客户的规模测算或者  估算达1000 万人以上的。  （三）涉及中国人民银行业务领域核心数据泄露、篡改、  破坏的。  （四）泄露1000 万条以上敏感个人信息或者1 亿条以  上个人信息的。  （五）网信部门、公安机关已明确应当分级为特别重大  网络安全事件的。  （六）中国人民银行或其上海总部、省分行、自治区分  行、直辖市分行、计划","zone":"текст","weight":1},{"topic":"Персональные данные","term":"个人信息","weak":false,"pos":2110,"ctx":"客户的规模测算或者  估算达1000 万人以上的。  （三）涉及中国人民银行业务领域核心数据泄露、篡改、  破坏的。  （四）泄露1000 万条以上敏感个人信息或者1 亿条以  上个人信息的。  （五）网信部门、公安机关已明确应当分级为特别重大  网络安全事件的。  （六）中国人民银行或其上海总部、省分行、自治区分  行、直辖市分行、计划单列市分行研判并书面告知金融","zone":"текст","weight":1},{"topic":"Персональные данные","term":"数据安全法","weak":false,"pos":520,"ctx":"事件报告管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域网  络安全事件报告管理，根据《中华人民共和国网络安全法》  《中华人民共和国数据安全法》《中华人民共和国个人信息  保护法》《中华人民共和国中国人民银行法》等法律、行政  法规，制定本办法。  第二条（适用范围）金融从业机构在中华人民共和国境  内发生中国人民银行业","zone":"акт","weight":3},{"topic":"Кибербезопасность","term":"网络安全法","weak":false,"pos":504,"ctx":"中国人民银行业务领域网络安全  事件报告管理办法  （征求意见稿）  第一章总则  第一条（目的和依据）为规范中国人民银行业务领域网  络安全事件报告管理，根据《中华人民共和国网络安全法》  《中华人民共和国数据安全法》《中华人民共和国个人信息  保护法》《中华人民共和国中国人民银行法》等法律、行政  法规，制定本办法。  第二条（适用范围）金融从业机构在中华人民","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-08","meta":{"organ":"中国人民银行","kind":"征求意见稿","section":"tiaofasi/144941/144979/3941920","draft":true,"files":["https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285495171/2025012415484776166.pdf","https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285495171/2025012415492497420.pdf"]},"source_url":"https://www.pbc.gov.cn/tiaofasi/144941/144979/3941920/2025111716285495171/index.html","text":"为进一步规范中国人民银行业务领域网络安全事件报告管理，中国人民银行起草了《中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）》，现面向社会公开征求意见。公众可以通过以下途径反馈意见：\n一、通过电子邮件将意见发送至：anquanchu@pbc.gov.cn。\n二、通过信函方式将意见邮寄至：北京市西城区金融大街30号中国人民银行科技司（邮编：100033），并请在信封上注明“中国人民银行业务领域网络安全事件报告管理办法征求意见”字样。\n三、将意见传真至：010－66016449。\n意见反馈截止时间为2025年2月24日。\n附件1：\n中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）.pdf\n附件2：\n中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）起草说明.pdf\n中国人民银行\n2025年1月24日\n\n中国人民银行业务领域网络安全\n\n事件报告管理办法\n\n（征求意见稿）\n\n第一章总则\n\n第一条（目的和依据）为规范中国人民银行业务领域网\n\n络安全事件报告管理，根据《中华人民共和国网络安全法》\n\n《中华人民共和国数据安全法》《中华人民共和国个人信息\n\n保护法》《中华人民共和国中国人民银行法》等法律、行政\n\n法规，制定本办法。\n\n第二条（适用范围）金融从业机构在中华人民共和国境\n\n内发生中国人民银行业务领域网络安全事件时，应当按照本\n\n办法规定向中国人民银行或者住所地中国人民银行分支机\n\n构报告，非中国人民银行业务领域网络安全事件无须按照本\n\n办法规定报告。法律、行政法规和中国人民银行对网络安全\n\n事件报告另有规定的，从其规定。\n\n第三条（术语定义）本办法所称中国人民银行业务领\n\n域，是指依据法律、行政法规，党中央、国务院决定，由中\n\n国人民银行承担监督管理职责的业务领域。\n\n本办法所称中国人民银行业务领域网络安全事件（以下\n\n简称网络安全事件），是指由于人为原因、网络遭受攻击、\n\n网络存在漏洞隐患、软硬件缺陷和故障、不可抗力等因素，\n\n对金融从业机构建设、运营、维护的中国人民银行业务领域\n\n网络或者处理的中国人民银行业务领域数据造成危害后果\n\n的事件。\n\n本办法所称中国人民银行业务领域网络，是指用于支撑\n\n或者承载中国人民银行业务领域业务开展的不涉及国家秘\n\n密的网络。\n\n本办法所称中国人民银行业务领域数据，是指中国人民\n\n银行业务领域内产生和收集的不涉及国家秘密的网络数据。\n\n第四条（向其他部门报告与通报）国家有关部门和其他\n\n金融管理部门等对网络安全事件报告另有规定的，金融从业\n\n机构还应当从其规定报告。涉及危害计算机信息系统等违法\n\n犯罪的网络安全事件，金融从业机构还应当及时向公安机关\n\n报案。\n\n中国人民银行加强与国家有关部门和其他金融管理部\n\n门间的网络安全事件报告共享，中国人民银行及其各级分支\n\n机构按照国家有关部门规定向其通报网络安全事件，并根据\n\n其他金融管理部门需要向其通报网络安全事件。\n\n第五条（社会监督）任何个人和组织有权向中国人民银\n\n行或者住所地中国人民银行分支机构举报金融从业机构未\n\n按照本办法要求报告网络安全事件的行为，中国人民银行及\n\n其分支机构对举报人的相关信息予以保密。\n\n第二章网络安全事件分级\n\n第六条（网络安全事件分级管理）金融从业机构应当在\n\n本机构网络安全管理制度或者操作规程中明确网络安全事\n\n件分级标准（以下简称分级标准），将网络安全事件分为特\n\n别重大、重大、较大和一般四个等级。金融从业机构应当每\n\n年组织评估并视情更新分级标准。分级标准如有更新，应当\n\n报本机构网络安全直接责任人批准。\n\n金融从业机构制定分级标准时，应当综合考虑网络安全\n\n事件对业务、资金、客户、舆情等的影响程度。针对与货币\n\n存取款、支付交易、税款缴库、银行间市场交易密切相关的\n\n中国人民银行业务领域网络制定分级标准时，金融从业机构\n\n应当差异化考虑网络安全事件在业务高峰时段和非业务高\n\n峰时段对业务处理的影响程度。\n\n涉及中国人民银行业务领域数据泄露、篡改、破坏的，\n\n金融从业机构还应当结合中国人民银行业务领域数据安全\n\n管理相关规定，制定分级标准。\n\n金融从业机构可针对网络安全等级保护第三级以上的\n\n中国人民银行业务领域网络，逐一细化制定专门适用的分级\n\n标准。\n\n第七条（特别重大网络安全事件分级标准底线规则）符\n\n合下列情形之一的，应当分级为特别重大网络安全事件：\n\n（一）与货币存取款、支付交易、税款缴库、银行间市\n\n场交易密切相关，属于金融基础设施或者服务客户规模达\n\n5000 万人以上的中国人民银行业务领域网络，业务高峰时段\n\n两个以上省级行政区范围服务整体中断运行3 小时以上或者\n\n单个省级行政区范围服务整体中断运行6 小时以上的。\n\n（二）服务客户的中国人民银行业务领域网络主要功能\n\n出现服务中断、超时报错等情形，影响客户的规模测算或者\n\n估算达1000 万人以上的。\n\n（三）涉及中国人民银行业务领域核心数据泄露、篡改、\n\n破坏的。\n\n（四）泄露1000 万条以上敏感个人信息或者1 亿条以\n\n上个人信息的。\n\n（五）网信部门、公安机关已明确应当分级为特别重大\n\n网络安全事件的。\n\n（六）中国人民银行或其上海总部、省分行、自治区分\n\n行、直辖市分行、计划单列市分行研判并书面告知金融从业\n\n机构，应当分级为特别重大网络安全事件的。\n\n第八条（重大网络安全事件分级标准底线规则）符合下\n\n列情形之一的，应当至少分级为重大网络安全事件：\n\n（一）与货币存取款、支付交易、税款缴库、银行间市\n\n场交易密切相关，属于金融基础设施或者服务客户规模达\n\n5000 万人以上的中国人民银行业务领域网络，业务高峰时段\n\n两个以上省级行政区范围服务整体中断运行1.5 小时以上或\n\n者单个省级行政区范围服务整体中断运行3 小时以上的。\n\n（二）服务客户的中国人民银行业务领域网络主要功能\n\n出现服务中断、超时报错等情形，影响客户的规模测算或者\n\n估算达100 万人以上的。\n\n（三）涉及中国人民银行业务领域重要数据泄露、篡改、\n\n破坏的。\n\n（四）泄露100 万条以上敏感个人信息或者1000 万条\n\n以上个人信息的。\n\n（五）网信部门、公安机关已明确应当分级为重大网络\n\n安全事件的。\n\n（六）中国人民银行或其上海总部、省分行、自治区分\n\n行、直辖市分行、计划单列市分行研判并书面告知金融从业\n\n机构，应当分级为重大网络安全事件的。\n\n第九条（较大网络安全事件分级标准底线规则）符合下\n\n列情形之一的，应当至少分级为较大网络安全事件：\n\n（一）与货币存取款、支付交易、税款缴库、银行间市\n\n场交易密切相关，属于金融基础设施或者服务客户规模达\n\n5000 万人以上的中国人民银行业务领域网络，业务高峰时段\n\n两个以上省级行政区范围服务整体中断运行15 分钟以上或\n\n者单个省级行政区范围服务整体中断运行30 分钟以上的。\n\n（二）服务客户的中国人民银行业务领域网络主要功能\n\n出现服务中断、超时报错等情形，影响客户的规模测算或者\n\n估算达10 万人以上的。\n\n（三）泄露500 条以上敏感个人信息或者5 万条以上个\n\n人信息的。\n\n（四）网络安全事件引发舆情，出现相关舆情信息进入\n\n社交媒体、搜索引擎或者新闻网站热点榜等情形的。\n\n（五）遭受勒索恶意程序攻击，已对中国人民银行业务\n\n领域网络或者中国人民银行业务领域数据构成实际威胁的。\n\n（六）网信部门、公安机关已明确应当分级为较大网络\n\n安全事件的。\n\n第十条（一般网络安全事件分级标准底线规则）符合下\n\n列情形之一的，应当至少分级为一般网络安全事件：\n\n（一）服务客户的中国人民银行业务领域网络，两个以\n\n上省级行政区范围服务整体中断运行15 分钟以上或者单个\n\n省级行政区范围服务整体中断运行30 分钟以上的。\n\n（二）服务客户的中国人民银行业务领域网络主要功能\n\n出现服务中断、超时报错等情形，影响客户的规模测算或者\n\n估算达1 万人以上的。\n\n（三）非服务客户的中国人民银行业务领域网络主要功\n\n能出现服务中断、超时报错等情形，已持续1 小时以上的。\n\n（四）涉及中国人民银行业务领域数据泄露、篡改、破\n\n坏，导致一定社会危害的。\n\n（五）泄露个人信息的。\n\n（六）网信部门、公安机关已明确应当分级为一般网络\n\n安全事件的。\n\n第十一条（涉及金融基础设施网络安全事件分级管理）\n\n与中国人民银行管理的金融基础设施业务交互功能异常相\n\n关的网络安全事件对应的分级标准，金融从业机构应当先征\n\n求金融基础设施运营机构意见并协商一致。\n\n第十二条（事发事中分级）金融从业机构发生网络安全\n\n事件时，应当对照分级标准，综合确定网络安全事件等级。\n\n同时符合多个分级标准的，应当按照最高级别确定网络安全\n\n事件等级。对照分级标准无法准确确定网络安全事件等级\n\n的，应当至少分级为较大网络安全事件。\n\n因灾害或者信息基础设施故障，导致金融从业机构多个\n\n中国人民银行业务领域网络同时发生网络安全事件时，应当\n\n先分别确定网络安全事件等级，再按照各网络安全事件等级\n\n中的最高级别，确定整体的网络安全事件等级。\n\n网络安全事件发展事态已达到更高级别分级标准的，金\n\n融从业机构应当立即调高网络安全事件等级。\n\n第三章网络安全事件报告\n\n第十三条（报告总体要求）金融从业机构应当明确应急\n\n处置与报告的职责分工，确保网络安全事件报告及时、准确、\n\n完整，不得迟报、漏报或者瞒报。\n\n金融从业机构应当健全网络安全风险监测预警体系，提\n\n升第一时间发现和报告网络安全事件的技术能力。\n\n网络安全事件报告工作不应干扰或者影响业务恢复、存\n\n证溯源、客户解释、舆情应对等处置工作。\n\n第十四条（报告流程）国家开发银行、政策性银行、国\n\n有商业银行、中国邮政储蓄银行、股份制银行总行发生网络\n\n安全事件时，应当向中国人民银行报告，其分支机构发生网\n\n络安全事件时，应当向住所地中国人民银行分支机构报告。\n\n中国人民银行所属单位及其管理的金融基础设施运营机构\n\n发生网络安全事件时，应当向中国人民银行报告。其他金融\n\n从业机构或其分支机构发生网络安全事件时，应当向住所地\n\n中国人民银行分支机构报告；在保障报告时效性前提下，证\n\n券、期货、基金机构发生网络安全事件时，经中国证监会派\n\n出机构转通报同级中国人民银行分支机构。\n\n中国人民银行地市分行和计划单列市分行接报辖区发\n\n生较大等级以上网络安全事件时，应当及时上报至中国人民\n\n银行省、自治区、直辖市分行。中国人民银行省、自治区、\n\n直辖市分行接报辖区发生重大等级以上网络安全事件时，应\n\n当及时上报至中国人民银行。\n\n第十五条（事发报告）金融从业机构发生较大等级以上\n\n网络安全事件后，应于30 分钟内报送网络安全事件事发简\n\n要报告，并在2 小时内报送网络安全事件事发报告。\n\n第十六条（事中报告）对于重大等级以上网络安全事\n\n件，金融从业机构应当至少每隔2 小时进行事中进展报告，\n\n直至处置结束。处置过程中如出现调高网络安全事件等级、\n\n处置取得阶段性进展、发现新的问题等重要情况时，应当立\n\n即报告。\n\n第十七条（事后调查总结报告）一般等级以上网络安全\n\n事件处置结束后，金融从业机构应当于10 个工作日内报送\n\n事后调查总结报告。无法按时报送事后调查总结报告的，金\n\n融从业机构应当先按时报送初步报告，说明承诺报送报告的\n\n日期并按时报送。承诺日期原则上应在处置结束之日起40\n\n个工作日内。\n\n第十八条（报告途径）金融从业机构网络安全事件的事\n\n发、事中报告，可通过电话、即时通信工具、邮件、传真或\n\n者中国人民银行指定的信息报送系统报告。采用互联网邮\n\n件、传真方式报告的，应当通过电话或者即时通信工具确认\n\n中国人民银行或其分支机构已收悉。涉及敏感信息的，不应\n\n通过互联网渠道报告。\n\n金融从业机构事后调查总结报告，应当加盖本机构或者\n\n承担报告职责内设部门公章，书面报送。中国人民银行对网\n\n络安全事件事后调查总结报告另有电子化报送要求的，金融\n\n从业机构还应当按照要求电子化报送。\n\n第十九条（报告内容）网络安全事件事发简要报告的内\n\n容包括初次确定的网络安全事件等级、事发时间、依据网络\n\n安全事件分类分级指南国家标准确定的网络安全事件分类、\n\n影响的中国人民银行业务领域网络及其对应的网络安全保\n\n护等级、涉及的数据中心、报告机构和报告时间、报告人和\n\n联系方式。网络安全事件事发报告应当在简要报告内容基础\n\n上，增补影响范围和程度、已采取的措施和效果，网络攻击\n\n事件还应当增补分析研判情况。\n\n网络安全事件事中报告应当在事发报告基础上，增补说\n\n明最新确定的网络安全事件等级、影响变化、处置进展和下\n\n一步拟采取的措施。如存在需中国人民银行或其分支机构协\n\n调支持处置的事项，应当一并说明。\n\n网络安全事件事后调查总结报告应当包括最终确定的\n\n网络安全事件等级、处置历程回顾、影响、损失评估、技术\n\n或者管理根源分析、处置经验教训、后续改进措施、报告机\n\n构和报告时间、报告人和联系方式、签发人。\n\n第二十条（涉及个人信息时的报告内容要求）金融从业\n\n机构发生网络安全事件涉及个人信息的，事后调查总结报告\n\n还应当说明本机构为有效避免网络安全事件危害所采取的\n\n补救措施、依法通知个人的情况和告知个人可以采取减轻危\n\n害措施的情况。\n\n对于重大等级以上网络安全事件，前款所列内容应当在\n\n事中进展报告中提前予以说明。\n\n第二十一条（涉及责任认定时的报告内容要求）较大等\n\n级以上网络安全事件的事后调查总结报告内容，还应当包括\n\n直接负责的主管人员和其他直接责任人员的责任认定和对\n\n应责任处理情况。\n\n金融从业机构应当在本机构网络安全管理制度中综合\n\n考虑动机态度、客观条件、程序方法、后果影响、挽回损失\n\n等因素，明确不同责任处理的差异化适用情形。事后调查总\n\n结报告中对直接负责的主管人员和其他直接责任人员的处\n\n理措施，应当符合本机构网络安全管理制度要求。\n\n第二十二条（涉及减免责任处理时的报告内容要求）满\n\n足下列条件之一并且能提供相关证明材料的，金融从业机构\n\n可根据直接负责的主管人员和其他直接责任人员具体承担\n\n职责，视情针对性减轻或者免除责任处理，但应当在事后调\n\n查总结报告中予以说明：\n\n（一）已按本办法规定主动报告，同时按照预案有关程\n\n序立即进行处置，尽最大努力降低影响的。\n\n（二）推广安全可信的网络产品和服务，过程中无明显\n\n主观过错的。\n\n（三）已切实落实中国人民银行网络安全、数据安全相\n\n关管理制度要求，并严格执行本机构网络安全、数据安全管\n\n理制度和操作规程相关职责要求的。\n\n第二十三条（网络安全事件报告退回重新报送要求）中\n\n国人民银行或其分支机构认为金融从业机构网络安全事件\n\n事后调查总结报告存在内容缺失、原因分析不清、影响损失\n\n评估失实、责任认定或者处理不当等情形，退回事后调查总\n\n结报告并正式反馈修改意见的，金融从业机构应当在收到反\n\n馈之日起10 个工作日内完善事后调查总结报告并重新报送。\n\n第二十四条（风险通报的报告要求）金融从业机构收到\n\n中国人民银行或其分支机构通报的业务运行异常、疑似数据\n\n泄露、系统漏洞、安全缺陷等风险提示时，应当立即组织核\n\n查，采取必要处置措施。经核查风险属实已产生实际危害影\n\n响并构成网络安全事件的，金融从业机构应当按照本办法要\n\n求进行报告；风险不属实、未产生实际危害影响或者尚不构\n\n成网络安全事件的，应当根据通报要求按时反馈风险核查处\n\n置情况。\n\n第二十五条（网络安全事件清单管理）金融从业机构应\n\n当建立网络安全事件台账，完整准确记录事发时间、事发报\n\n告时间、中国人民银行或其分支机构接报联系人和处置期间\n\n全部的网络安全事件报告内容。中国人民银行分支机构应当\n\n相应建立辖区网络安全事件台账。台账应当至少留存三年。\n\n第四章法律责任\n\n第二十六条（网络安全事件配合调查）中国人民银行或\n\n其分支机构根据金融从业机构报告处置网络安全事件的情\n\n况，可以按照《中国人民银行执法检查程序规定》明确的程\n\n序，对金融从业机构依法实施现场检查，金融从业机构应当\n\n予以配合。\n\n金融从业机构拒绝、阻碍中国人民银行或其分支机构实\n\n施现场检查的，依照《中华人民共和国网络安全法》第六十\n\n九条等相关法律、行政法规规定予以处罚。\n\n第二十七条（违规行为的处罚）金融从业机构未按照本\n\n办法规定对网络安全事件进行分级、报告，或者制定的分级\n\n标准明显不合理，存在网络安全事件迟报、漏报、瞒报以及\n\n报告内容不准确、不完整并且被中国人民银行或其分支机构\n\n书面退回后重新报送仍不能满足本办法规定等情形的，中国\n\n人民银行及其分支机构依照《中华人民共和国网络安全法》\n\n第五十九条等相关法律、行政法规相关规定予以处罚；涉及\n\n中国人民银行业务领域数据泄露、篡改、破坏或者非法获取、\n\n非法利用的，依照《中华人民共和国数据安全法》第四十五\n\n条等相关法律、行政法规规定予以处罚；涉及个人信息泄露、\n\n篡改、丢失的，还可以依照《中华人民共和国个人信息保护\n\n法》第六十六条等相关法律、行政法规规定予以处罚。\n\n金融从业机构收到中国人民银行或其分支机构通报的\n\n风险，如果风险确实存在，但未立即采取补救措施或者未按\n\n照本办法规定按时反馈核查处置情况的，中国人民银行及其\n\n分支机构依照《中华人民共和国网络安全法》第六十条等相\n\n关法律、行政法规规定予以处罚；通报的风险为数据安全缺\n\n陷、漏洞并且确实存在，但金融从业机构未立即采取补救措\n\n施的，还可以依照《中华人民共和国数据安全法》第四十五\n\n条等相关法律、行政法规规定予以处罚。\n\n第二十八条（从轻减轻处罚的情形）金融从业机构在接\n\n受中国人民银行或其分支机构检查时，主动供述检查人员尚\n\n未掌握的未按照本办法要求报告网络安全事件行为的，应当\n\n从轻或者减轻处罚。\n\n第二十九条（违规行为的追责问责）中国人民银行分支\n\n机构未按照本办法规定报告网络安全事件，存在失职失责行\n\n为，造成重大损失、严重后果或者恶劣影响的，对直接负责\n\n的主管人员和其他直接责任人员依规依纪依法予以严肃追\n\n责问责。\n\n第五章附则\n\n第三十条（名词释义）本办法下列用语的含义：\n\n（一）金融从业机构，是指金融机构以及经中国人民银\n\n行批准设立或者认定的其他机构。\n\n（二）网络，是指由计算机或者其他信息终端及相关设\n\n备组成的按照一定的规则和程序对信息进行收集、存储、传\n\n输、交换、处理的系统。\n\n（三）网络安全直接责任人，是指本机构主管网络安全\n\n的领导班子成员。\n\n（四）业务高峰时段，是指按年度统计分时平均业务量\n\n超过日平均业务量百分之三的时段，或者依据本机构制度列\n\n明的其他合理计算方式确定的时段。\n\n（五）整体中断运行，是指因网络安全事件，某一时段\n\n内未处理和处理失败业务量与正常情况全部业务量的比例，\n\n经测算或者估算已经超过百分之七十。\n\n（六）本办法所称“以上”均含本数。\n\n第三十一条（解释权和适用性）本办法由中国人民银行\n\n负责解释。国家外汇领域网络安全事件报告由国家外汇管理\n\n局负责，具体制度可另行制定。\n\n中国人民银行分支机构自身网络安全事件的报告管理，\n\n按照本办法对金融从业机构的规定执行。\n\n第三十二条（生效期）本办法自2025 年××月××日\n\n起施行。《银行计算机安全事件报告管理制度》（银发〔2002〕\n\n280 号文印发）《中国人民银行计算机系统信息安全报告制\n\n度》（银发〔2010〕366 号文印发）同时废止。\n\n《中国人民银行业务领域网络安全事件 报告管理办法（征求意见稿）》起草说明\n\n2002 年，中国人民银行制定印发《银行计算机安全事件\n\n报告管理制度》（银发〔2002〕280 号，以下简称《现行制\n\n度》），明确了银行机构向中国人民银行报告计算机安全事\n\n件的管理要求。为应对网络安全新形势，进一步规范中国人\n\n民银行业务领域网络安全事件报告管理，更好地保障金融服\n\n务与维护金融安全，中国人民银行拟废止《现行制度》，并\n\n起草《中国人民银行业务领域网络安全事件报告管理办法\n\n（征求意见稿）》（以下简称《办法》）。现将相关情况说\n\n明如下：\n\n一、制定必要性\n\n（一）落实衔接法律法规要求。随着《中华人民共和国\n\n网络安全法》《中华人民共和国数据安全法》等法律、行政\n\n法规相继出台，按照规定向有关主管部门报告网络安全事\n\n件，已成为金融从业机构基本法定义务。为全面落实、有机\n\n衔接法律法规，需重新编写制度，在中国人民银行职责范围\n\n内进一步明确相关金融从业机构报告网络安全事件的具体\n\n要求。\n\n（二）加强网络安全事件分级管理。科学合理判定网络\n\n安全事件级别是规范网络安全事件报告处置、开展网络安全\n\n事件调查分析和责任认定的基础。《现行制度》仅简单列举 “严重威胁银行资金安全”等网络安全事件报告的触发条\n\n件，未明确网络安全事件分级具体要求和底线规则，不符合\n\n《国家网络安全事件应急预案》等规定对网络安全事件实施\n\n分级管理的要求，因此需重新编写制度，规范金融从业机构\n\n针对中国人民银行业务领域网络安全事件的定级行为。\n\n（三）规范网络安全事件报告要求。《现行制度》未明\n\n确网络安全事件事发、事中、事后报告要求，不适用于银行\n\n机构以外的其他金融从业机构。部分网络安全事件发生后，\n\n中国人民银行无法及时获悉事件应对处置情况和调查分析\n\n结果，也无法准确掌握中国人民银行业务领域网络安全总体\n\n态势，因此需重新编写制度，明确网络安全事件报告责任主\n\n体、内容、流程、时效等具体要求，指导监督金融从业机构\n\n履行基本法定义务。\n\n二、主要内容\n\n《办法》分成总则、网络安全事件分级、网络安全事件\n\n报告、法律责任、附则五章，共三十二条，主要内容如下：\n\n第一章总则，明确目的和依据、适用范围、术语定义、\n\n向其他部门报告通报和社会监督机制。\n\n第二章网络安全事件分级，明确网络安全事件分级管理\n\n要求，提出特别重大、重大、较大、一般等级网络安全事件\n\n的分级标准底线规则。\n\n第三章网络安全事件报告，明确网络安全事件报告总体\n\n要求，细化报告流程、内容、时限、途径和责任认定处置等\n\n规定。\n\n第四章法律责任，明确违规行为处理的相关规定，以及\n\n应当从轻减轻处罚的情形。\n\n第五章附则，明确名词释义、解释权和适用性、生效期\n\n等内容。","changes":[],"passport":{"data":{"act":{"jurisdiction":"Китай","title_official":"中国人民银行业务领域网络安全事件报告管理办法（征求意见稿）","title_short":"Методика отчетности о событиях сетевой безопасности в сфере ведения операций Народного банка Китая (проект)","level":"подзаконный акт","date_adopted":"","date_in_force":"","date_version":"","phased":"","status":"законопроект: на рассмотрении","sunset":"","regulator":"Народный банк Китая","related":""},"goal":{"problem":"Необходимость совершенствования правил отчетности о киберинцидентах в финансовой отрасли для обеспечения информационной безопасности и стабильности финансовых услуг","goal":"Установить порядок классификации событий сетевой безопасности и требования к их своевременной и полной отчетности перед Народным банком Китая","targets":"","scope":"Финансовые учреждения и организации, осуществляющие деятельность в Китае и взаимодействующие с системами Народного банка Китая","exclusions":"События сетевой безопасности вне сферы ведения Народного банка Китая"},"subjects_note":{"protected":"Потребители финансовых услуг, пользователи платежных систем"},"subjects":[{"role":"Поставщик","who":"Финансовое учреждение или организация, признанная Народным банком Китая","criteria":"Взаимодействие с информационными системами Народного банка Китая","count":"нет данных"}],"norms":[{"address":"Статья 6","addressee":"Поставщик","essence":"Финансовое учреждение обязано установить классификацию событий сетевой безопасности согласно четырем уровням серьезности","type":"Обязанность","mechanism":"Информирование","cost_channel":"Содержательные","cost_kind":"Регулярные","trigger":"Постоянно","sanction":"Штраф за нарушение требований статьи 27 данного акта","refs":"Нет","form":"Цифровая","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статьи 7–10","addressee":"Поставщик","essence":"Определение критериев для каждого уровня серьезности события сетевой безопасности","type":"Ограничение","mechanism":"Ограничение модели","cost_channel":"Содержательные","cost_kind":"Регулярные","trigger":"При событии сетевой безопасности","sanction":"Штраф за несоблюдение стандартов классификации","refs":"Нет","form":"Цифровая","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статья 13","addressee":"Поставщик","essence":"Организация обязана обеспечить оперативную отчетность о событиях сетевой безопасности без задержек и искажений информации","type":"Обязанность","mechanism":"Операционные издержки","cost_channel":"Административные","cost_kind":"По событию","trigger":"При событии сетевой безопасности","sanction":"Штраф за нарушения порядка отчетности","refs":"Нет","form":"Смешанная","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статья 15","addressee":"Поставщик","essence":"Отчет о крупных инцидентах сетевой безопасности должен быть представлен в течение 30 минут после инцидента","type":"Обязанность","mechanism":"Барьер входа","cost_channel":"Административные","cost_kind":"По событию","trigger":"При крупном инциденте сетевой безопасности","sanction":"Штраф за просрочку подачи отчета","refs":"Нет","form":"Смежанная","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статья 16","addressee":"Поставщик","essence":"Обновления о ходе расследования серьезных инцидентов должны предоставляться каждые два часа","type":"Обязанность","mechanism":"Операционные издержки","cost_channel":"Административные","cost_kind":"Регулярные","trigger":"При серьезном инциденте сетевой безопасности","sanction":"Штраф за отсутствие обновлений","refs":"Нет","form":"Смежанная","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статья 17","addressee":"Поставщик","essence":"Итоговый отчет о расследовании любого инцидента должен быть представлен в течение десяти рабочих дней после завершения расследования","type":"Обязанность","mechanism":"Операционные издержки","cost_channel":"Административные","cost_kind":"По событию","trigger":"После завершения расследования инцидента","sanction":"Штраф за непредставление итогового отчета","refs":"Нет","form":"Бумажная","in_force":"После утверждения окончательной версии акта","ru_analog":"Требует проверки"},{"address":"Статья 27","addressee":"Поставщик","essence":"Нарушение процедуры отчетности влечет штрафные санкции","type":"Ответственность","mechanism":"Прямой платеж","cost_channel":"Прямой платеж","cost_kind":"По событию","trigger":"Выявленное нарушение процедуры отчетности","sanction":"Штраф согласно статье 59 Закона КНР \"О сетевой безопасности\"","refs":"Закон КНР \"О сетевой безопасности\", статья 59","form":"Цифровая","in_force":"После утверждения окончательной версии акта","ru_analog":"Федеральный закон №152-ФЗ \"О персональных данных\" предусматривает штрафы за нарушение порядка уведомления регулятора о нарушениях обработки данных"}]},"made_by":"GigaChat-2-Max","made_at":"2026-09-10 17:45:27","edited_at":null,"edited_by":null}}