为进一步规范中国人民银行业务领域网络安全事件报告管理,中国人民银行起草了《中国人民银行业务领域网络安全事件报告管理办法(征求意见稿)》,现面向社会公开征求意见。公众可以通过以下途径反馈意见: 一、通过电子邮件将意见发送至:anquanchu@pbc.gov.cn。 二、通过信函方式将意见邮寄至:北京市西城区金融大街30号中国人民银行科技司(邮编:100033),并请在信封上注明“中国人民银行业务领域网络安全事件报告管理办法征求意见”字样。 三、将意见传真至:010-66016449。 意见反馈截止时间为2025年2月24日。 附件1: 中国人民银行业务领域网络安全事件报告管理办法(征求意见稿).pdf 附件2: 中国人民银行业务领域网络安全事件报告管理办法(征求意见稿)起草说明.pdf 中国人民银行 2025年1月24日 中国人民银行业务领域网络安全 事件报告管理办法 (征求意见稿) 第一章总则 第一条(目的和依据)为规范中国人民银行业务领域网 络安全事件报告管理,根据《中华人民共和国网络安全法》 《中华人民共和国数据安全法》《中华人民共和国个人信息 保护法》《中华人民共和国中国人民银行法》等法律、行政 法规,制定本办法。 第二条(适用范围)金融从业机构在中华人民共和国境 内发生中国人民银行业务领域网络安全事件时,应当按照本 办法规定向中国人民银行或者住所地中国人民银行分支机 构报告,非中国人民银行业务领域网络安全事件无须按照本 办法规定报告。法律、行政法规和中国人民银行对网络安全 事件报告另有规定的,从其规定。 第三条(术语定义)本办法所称中国人民银行业务领 域,是指依据法律、行政法规,党中央、国务院决定,由中 国人民银行承担监督管理职责的业务领域。 本办法所称中国人民银行业务领域网络安全事件(以下 简称网络安全事件),是指由于人为原因、网络遭受攻击、 网络存在漏洞隐患、软硬件缺陷和故障、不可抗力等因素, 对金融从业机构建设、运营、维护的中国人民银行业务领域 网络或者处理的中国人民银行业务领域数据造成危害后果 的事件。 本办法所称中国人民银行业务领域网络,是指用于支撑 或者承载中国人民银行业务领域业务开展的不涉及国家秘 密的网络。 本办法所称中国人民银行业务领域数据,是指中国人民 银行业务领域内产生和收集的不涉及国家秘密的网络数据。 第四条(向其他部门报告与通报)国家有关部门和其他 金融管理部门等对网络安全事件报告另有规定的,金融从业 机构还应当从其规定报告。涉及危害计算机信息系统等违法 犯罪的网络安全事件,金融从业机构还应当及时向公安机关 报案。 中国人民银行加强与国家有关部门和其他金融管理部 门间的网络安全事件报告共享,中国人民银行及其各级分支 机构按照国家有关部门规定向其通报网络安全事件,并根据 其他金融管理部门需要向其通报网络安全事件。 第五条(社会监督)任何个人和组织有权向中国人民银 行或者住所地中国人民银行分支机构举报金融从业机构未 按照本办法要求报告网络安全事件的行为,中国人民银行及 其分支机构对举报人的相关信息予以保密。 第二章网络安全事件分级 第六条(网络安全事件分级管理)金融从业机构应当在 本机构网络安全管理制度或者操作规程中明确网络安全事 件分级标准(以下简称分级标准),将网络安全事件分为特 别重大、重大、较大和一般四个等级。金融从业机构应当每 年组织评估并视情更新分级标准。分级标准如有更新,应当 报本机构网络安全直接责任人批准。 金融从业机构制定分级标准时,应当综合考虑网络安全 事件对业务、资金、客户、舆情等的影响程度。针对与货币 存取款、支付交易、税款缴库、银行间市场交易密切相关的 中国人民银行业务领域网络制定分级标准时,金融从业机构 应当差异化考虑网络安全事件在业务高峰时段和非业务高 峰时段对业务处理的影响程度。 涉及中国人民银行业务领域数据泄露、篡改、破坏的, 金融从业机构还应当结合中国人民银行业务领域数据安全 管理相关规定,制定分级标准。 金融从业机构可针对网络安全等级保护第三级以上的 中国人民银行业务领域网络,逐一细化制定专门适用的分级 标准。 第七条(特别重大网络安全事件分级标准底线规则)符 合下列情形之一的,应当分级为特别重大网络安全事件: (一)与货币存取款、支付交易、税款缴库、银行间市 场交易密切相关,属于金融基础设施或者服务客户规模达 5000 万人以上的中国人民银行业务领域网络,业务高峰时段 两个以上省级行政区范围服务整体中断运行3 小时以上或者 单个省级行政区范围服务整体中断运行6 小时以上的。 (二)服务客户的中国人民银行业务领域网络主要功能 出现服务中断、超时报错等情形,影响客户的规模测算或者 估算达1000 万人以上的。 (三)涉及中国人民银行业务领域核心数据泄露、篡改、 破坏的。 (四)泄露1000 万条以上敏感个人信息或者1 亿条以 上个人信息的。 (五)网信部门、公安机关已明确应当分级为特别重大 网络安全事件的。 (六)中国人民银行或其上海总部、省分行、自治区分 行、直辖市分行、计划单列市分行研判并书面告知金融从业 机构,应当分级为特别重大网络安全事件的。 第八条(重大网络安全事件分级标准底线规则)符合下 列情形之一的,应当至少分级为重大网络安全事件: (一)与货币存取款、支付交易、税款缴库、银行间市 场交易密切相关,属于金融基础设施或者服务客户规模达 5000 万人以上的中国人民银行业务领域网络,业务高峰时段 两个以上省级行政区范围服务整体中断运行1.5 小时以上或 者单个省级行政区范围服务整体中断运行3 小时以上的。 (二)服务客户的中国人民银行业务领域网络主要功能 出现服务中断、超时报错等情形,影响客户的规模测算或者 估算达100 万人以上的。 (三)涉及中国人民银行业务领域重要数据泄露、篡改、 破坏的。 (四)泄露100 万条以上敏感个人信息或者1000 万条 以上个人信息的。 (五)网信部门、公安机关已明确应当分级为重大网络 安全事件的。 (六)中国人民银行或其上海总部、省分行、自治区分 行、直辖市分行、计划单列市分行研判并书面告知金融从业 机构,应当分级为重大网络安全事件的。 第九条(较大网络安全事件分级标准底线规则)符合下 列情形之一的,应当至少分级为较大网络安全事件: (一)与货币存取款、支付交易、税款缴库、银行间市 场交易密切相关,属于金融基础设施或者服务客户规模达 5000 万人以上的中国人民银行业务领域网络,业务高峰时段 两个以上省级行政区范围服务整体中断运行15 分钟以上或 者单个省级行政区范围服务整体中断运行30 分钟以上的。 (二)服务客户的中国人民银行业务领域网络主要功能 出现服务中断、超时报错等情形,影响客户的规模测算或者 估算达10 万人以上的。 (三)泄露500 条以上敏感个人信息或者5 万条以上个 人信息的。 (四)网络安全事件引发舆情,出现相关舆情信息进入 社交媒体、搜索引擎或者新闻网站热点榜等情形的。 (五)遭受勒索恶意程序攻击,已对中国人民银行业务 领域网络或者中国人民银行业务领域数据构成实际威胁的。 (六)网信部门、公安机关已明确应当分级为较大网络 安全事件的。 第十条(一般网络安全事件分级标准底线规则)符合下 列情形之一的,应当至少分级为一般网络安全事件: (一)服务客户的中国人民银行业务领域网络,两个以 上省级行政区范围服务整体中断运行15 分钟以上或者单个 省级行政区范围服务整体中断运行30 分钟以上的。 (二)服务客户的中国人民银行业务领域网络主要功能 出现服务中断、超时报错等情形,影响客户的规模测算或者 估算达1 万人以上的。 (三)非服务客户的中国人民银行业务领域网络主要功 能出现服务中断、超时报错等情形,已持续1 小时以上的。 (四)涉及中国人民银行业务领域数据泄露、篡改、破 坏,导致一定社会危害的。 (五)泄露个人信息的。 (六)网信部门、公安机关已明确应当分级为一般网络 安全事件的。 第十一条(涉及金融基础设施网络安全事件分级管理) 与中国人民银行管理的金融基础设施业务交互功能异常相 关的网络安全事件对应的分级标准,金融从业机构应当先征 求金融基础设施运营机构意见并协商一致。 第十二条(事发事中分级)金融从业机构发生网络安全 事件时,应当对照分级标准,综合确定网络安全事件等级。 同时符合多个分级标准的,应当按照最高级别确定网络安全 事件等级。对照分级标准无法准确确定网络安全事件等级 的,应当至少分级为较大网络安全事件。 因灾害或者信息基础设施故障,导致金融从业机构多个 中国人民银行业务领域网络同时发生网络安全事件时,应当 先分别确定网络安全事件等级,再按照各网络安全事件等级 中的最高级别,确定整体的网络安全事件等级。 网络安全事件发展事态已达到更高级别分级标准的,金 融从业机构应当立即调高网络安全事件等级。 第三章网络安全事件报告 第十三条(报告总体要求)金融从业机构应当明确应急 处置与报告的职责分工,确保网络安全事件报告及时、准确、 完整,不得迟报、漏报或者瞒报。 金融从业机构应当健全网络安全风险监测预警体系,提 升第一时间发现和报告网络安全事件的技术能力。 网络安全事件报告工作不应干扰或者影响业务恢复、存 证溯源、客户解释、舆情应对等处置工作。 第十四条(报告流程)国家开发银行、政策性银行、国 有商业银行、中国邮政储蓄银行、股份制银行总行发生网络 安全事件时,应当向中国人民银行报告,其分支机构发生网 络安全事件时,应当向住所地中国人民银行分支机构报告。 中国人民银行所属单位及其管理的金融基础设施运营机构 发生网络安全事件时,应当向中国人民银行报告。其他金融 从业机构或其分支机构发生网络安全事件时,应当向住所地 中国人民银行分支机构报告;在保障报告时效性前提下,证 券、期货、基金机构发生网络安全事件时,经中国证监会派 出机构转通报同级中国人民银行分支机构。 中国人民银行地市分行和计划单列市分行接报辖区发 生较大等级以上网络安全事件时,应当及时上报至中国人民 银行省、自治区、直辖市分行。中国人民银行省、自治区、 直辖市分行接报辖区发生重大等级以上网络安全事件时,应 当及时上报至中国人民银行。 第十五条(事发报告)金融从业机构发生较大等级以上 网络安全事件后,应于30 分钟内报送网络安全事件事发简 要报告,并在2 小时内报送网络安全事件事发报告。 第十六条(事中报告)对于重大等级以上网络安全事 件,金融从业机构应当至少每隔2 小时进行事中进展报告, 直至处置结束。处置过程中如出现调高网络安全事件等级、 处置取得阶段性进展、发现新的问题等重要情况时,应当立 即报告。 第十七条(事后调查总结报告)一般等级以上网络安全 事件处置结束后,金融从业机构应当于10 个工作日内报送 事后调查总结报告。无法按时报送事后调查总结报告的,金 融从业机构应当先按时报送初步报告,说明承诺报送报告的 日期并按时报送。承诺日期原则上应在处置结束之日起40 个工作日内。 第十八条(报告途径)金融从业机构网络安全事件的事 发、事中报告,可通过电话、即时通信工具、邮件、传真或 者中国人民银行指定的信息报送系统报告。采用互联网邮 件、传真方式报告的,应当通过电话或者即时通信工具确认 中国人民银行或其分支机构已收悉。涉及敏感信息的,不应 通过互联网渠道报告。 金融从业机构事后调查总结报告,应当加盖本机构或者 承担报告职责内设部门公章,书面报送。中国人民银行对网 络安全事件事后调查总结报告另有电子化报送要求的,金融 从业机构还应当按照要求电子化报送。 第十九条(报告内容)网络安全事件事发简要报告的内 容包括初次确定的网络安全事件等级、事发时间、依据网络 安全事件分类分级指南国家标准确定的网络安全事件分类、 影响的中国人民银行业务领域网络及其对应的网络安全保 护等级、涉及的数据中心、报告机构和报告时间、报告人和 联系方式。网络安全事件事发报告应当在简要报告内容基础 上,增补影响范围和程度、已采取的措施和效果,网络攻击 事件还应当增补分析研判情况。 网络安全事件事中报告应当在事发报告基础上,增补说 明最新确定的网络安全事件等级、影响变化、处置进展和下 一步拟采取的措施。如存在需中国人民银行或其分支机构协 调支持处置的事项,应当一并说明。 网络安全事件事后调查总结报告应当包括最终确定的 网络安全事件等级、处置历程回顾、影响、损失评估、技术 或者管理根源分析、处置经验教训、后续改进措施、报告机 构和报告时间、报告人和联系方式、签发人。 第二十条(涉及个人信息时的报告内容要求)金融从业 机构发生网络安全事件涉及个人信息的,事后调查总结报告 还应当说明本机构为有效避免网络安全事件危害所采取的 补救措施、依法通知个人的情况和告知个人可以采取减轻危 害措施的情况。 对于重大等级以上网络安全事件,前款所列内容应当在 事中进展报告中提前予以说明。 第二十一条(涉及责任认定时的报告内容要求)较大等 级以上网络安全事件的事后调查总结报告内容,还应当包括 直接负责的主管人员和其他直接责任人员的责任认定和对 应责任处理情况。 金融从业机构应当在本机构网络安全管理制度中综合 考虑动机态度、客观条件、程序方法、后果影响、挽回损失 等因素,明确不同责任处理的差异化适用情形。事后调查总 结报告中对直接负责的主管人员和其他直接责任人员的处 理措施,应当符合本机构网络安全管理制度要求。 第二十二条(涉及减免责任处理时的报告内容要求)满 足下列条件之一并且能提供相关证明材料的,金融从业机构 可根据直接负责的主管人员和其他直接责任人员具体承担 职责,视情针对性减轻或者免除责任处理,但应当在事后调 查总结报告中予以说明: (一)已按本办法规定主动报告,同时按照预案有关程 序立即进行处置,尽最大努力降低影响的。 (二)推广安全可信的网络产品和服务,过程中无明显 主观过错的。 (三)已切实落实中国人民银行网络安全、数据安全相 关管理制度要求,并严格执行本机构网络安全、数据安全管 理制度和操作规程相关职责要求的。 第二十三条(网络安全事件报告退回重新报送要求)中 国人民银行或其分支机构认为金融从业机构网络安全事件 事后调查总结报告存在内容缺失、原因分析不清、影响损失 评估失实、责任认定或者处理不当等情形,退回事后调查总 结报告并正式反馈修改意见的,金融从业机构应当在收到反 馈之日起10 个工作日内完善事后调查总结报告并重新报送。 第二十四条(风险通报的报告要求)金融从业机构收到 中国人民银行或其分支机构通报的业务运行异常、疑似数据 泄露、系统漏洞、安全缺陷等风险提示时,应当立即组织核 查,采取必要处置措施。经核查风险属实已产生实际危害影 响并构成网络安全事件的,金融从业机构应当按照本办法要 求进行报告;风险不属实、未产生实际危害影响或者尚不构 成网络安全事件的,应当根据通报要求按时反馈风险核查处 置情况。 第二十五条(网络安全事件清单管理)金融从业机构应 当建立网络安全事件台账,完整准确记录事发时间、事发报 告时间、中国人民银行或其分支机构接报联系人和处置期间 全部的网络安全事件报告内容。中国人民银行分支机构应当 相应建立辖区网络安全事件台账。台账应当至少留存三年。 第四章法律责任 第二十六条(网络安全事件配合调查)中国人民银行或 其分支机构根据金融从业机构报告处置网络安全事件的情 况,可以按照《中国人民银行执法检查程序规定》明确的程 序,对金融从业机构依法实施现场检查,金融从业机构应当 予以配合。 金融从业机构拒绝、阻碍中国人民银行或其分支机构实 施现场检查的,依照《中华人民共和国网络安全法》第六十 九条等相关法律、行政法规规定予以处罚。 第二十七条(违规行为的处罚)金融从业机构未按照本 办法规定对网络安全事件进行分级、报告,或者制定的分级 标准明显不合理,存在网络安全事件迟报、漏报、瞒报以及 报告内容不准确、不完整并且被中国人民银行或其分支机构 书面退回后重新报送仍不能满足本办法规定等情形的,中国 人民银行及其分支机构依照《中华人民共和国网络安全法》 第五十九条等相关法律、行政法规相关规定予以处罚;涉及 中国人民银行业务领域数据泄露、篡改、破坏或者非法获取、 非法利用的,依照《中华人民共和国数据安全法》第四十五 条等相关法律、行政法规规定予以处罚;涉及个人信息泄露、 篡改、丢失的,还可以依照《中华人民共和国个人信息保护 法》第六十六条等相关法律、行政法规规定予以处罚。 金融从业机构收到中国人民银行或其分支机构通报的 风险,如果风险确实存在,但未立即采取补救措施或者未按 照本办法规定按时反馈核查处置情况的,中国人民银行及其 分支机构依照《中华人民共和国网络安全法》第六十条等相 关法律、行政法规规定予以处罚;通报的风险为数据安全缺 陷、漏洞并且确实存在,但金融从业机构未立即采取补救措 施的,还可以依照《中华人民共和国数据安全法》第四十五 条等相关法律、行政法规规定予以处罚。 第二十八条(从轻减轻处罚的情形)金融从业机构在接 受中国人民银行或其分支机构检查时,主动供述检查人员尚 未掌握的未按照本办法要求报告网络安全事件行为的,应当 从轻或者减轻处罚。 第二十九条(违规行为的追责问责)中国人民银行分支 机构未按照本办法规定报告网络安全事件,存在失职失责行 为,造成重大损失、严重后果或者恶劣影响的,对直接负责 的主管人员和其他直接责任人员依规依纪依法予以严肃追 责问责。 第五章附则 第三十条(名词释义)本办法下列用语的含义: (一)金融从业机构,是指金融机构以及经中国人民银 行批准设立或者认定的其他机构。 (二)网络,是指由计算机或者其他信息终端及相关设 备组成的按照一定的规则和程序对信息进行收集、存储、传 输、交换、处理的系统。 (三)网络安全直接责任人,是指本机构主管网络安全 的领导班子成员。 (四)业务高峰时段,是指按年度统计分时平均业务量 超过日平均业务量百分之三的时段,或者依据本机构制度列 明的其他合理计算方式确定的时段。 (五)整体中断运行,是指因网络安全事件,某一时段 内未处理和处理失败业务量与正常情况全部业务量的比例, 经测算或者估算已经超过百分之七十。 (六)本办法所称“以上”均含本数。 第三十一条(解释权和适用性)本办法由中国人民银行 负责解释。国家外汇领域网络安全事件报告由国家外汇管理 局负责,具体制度可另行制定。 中国人民银行分支机构自身网络安全事件的报告管理, 按照本办法对金融从业机构的规定执行。 第三十二条(生效期)本办法自2025 年××月××日 起施行。《银行计算机安全事件报告管理制度》(银发〔2002〕 280 号文印发)《中国人民银行计算机系统信息安全报告制 度》(银发〔2010〕366 号文印发)同时废止。 《中国人民银行业务领域网络安全事件 报告管理办法(征求意见稿)》起草说明 2002 年,中国人民银行制定印发《银行计算机安全事件 报告管理制度》(银发〔2002〕280 号,以下简称《现行制 度》),明确了银行机构向中国人民银行报告计算机安全事 件的管理要求。为应对网络安全新形势,进一步规范中国人 民银行业务领域网络安全事件报告管理,更好地保障金融服 务与维护金融安全,中国人民银行拟废止《现行制度》,并 起草《中国人民银行业务领域网络安全事件报告管理办法 (征求意见稿)》(以下简称《办法》)。现将相关情况说 明如下: 一、制定必要性 (一)落实衔接法律法规要求。随着《中华人民共和国 网络安全法》《中华人民共和国数据安全法》等法律、行政 法规相继出台,按照规定向有关主管部门报告网络安全事 件,已成为金融从业机构基本法定义务。为全面落实、有机 衔接法律法规,需重新编写制度,在中国人民银行职责范围 内进一步明确相关金融从业机构报告网络安全事件的具体 要求。 (二)加强网络安全事件分级管理。科学合理判定网络 安全事件级别是规范网络安全事件报告处置、开展网络安全 事件调查分析和责任认定的基础。《现行制度》仅简单列举 “严重威胁银行资金安全”等网络安全事件报告的触发条 件,未明确网络安全事件分级具体要求和底线规则,不符合 《国家网络安全事件应急预案》等规定对网络安全事件实施 分级管理的要求,因此需重新编写制度,规范金融从业机构 针对中国人民银行业务领域网络安全事件的定级行为。 (三)规范网络安全事件报告要求。《现行制度》未明 确网络安全事件事发、事中、事后报告要求,不适用于银行 机构以外的其他金融从业机构。部分网络安全事件发生后, 中国人民银行无法及时获悉事件应对处置情况和调查分析 结果,也无法准确掌握中国人民银行业务领域网络安全总体 态势,因此需重新编写制度,明确网络安全事件报告责任主 体、内容、流程、时效等具体要求,指导监督金融从业机构 履行基本法定义务。 二、主要内容 《办法》分成总则、网络安全事件分级、网络安全事件 报告、法律责任、附则五章,共三十二条,主要内容如下: 第一章总则,明确目的和依据、适用范围、术语定义、 向其他部门报告通报和社会监督机制。 第二章网络安全事件分级,明确网络安全事件分级管理 要求,提出特别重大、重大、较大、一般等级网络安全事件 的分级标准底线规则。 第三章网络安全事件报告,明确网络安全事件报告总体 要求,细化报告流程、内容、时限、途径和责任认定处置等 规定。 第四章法律责任,明确违规行为处理的相关规定,以及 应当从轻减轻处罚的情形。 第五章附则,明确名词释义、解释权和适用性、生效期 等内容。