为加强银行业金融机构、保险业金融机构和金融控股公司网络安全管理,防范化解银行业保险业网络安全风险,推动金融高质量发展,国家金融监督管理总局近日起草了《银行业保险业网络安全管理办法(征求意见稿)》(以下简称《办法》),现面向社会公开征求意见。此举标志着我国金融网络安全监管进入系统性、规范化新阶段。

一、出台背景:金融数字化转型催生安全新需求

随着金融科技迅猛发展,银行业保险业数字化转型不断深入,网络系统已成为金融业务运行的基础支撑。然而,近年来金融领域网络安全事件频发,数据泄露、勒索攻击、系统瘫痪等风险对金融稳定构成严峻挑战。当前,部分金融机构存在网络安全管理制度不健全、技术防护能力不足、应急处置机制不完善等问题,亟需通过立法补短板、强弱项。

国家金融监督管理总局在充分调研、广泛借鉴国际经验的基础上,结合我国金融业实际,起草了《办法》。该文件旨在构建覆盖事前预防、事中监测、事后处置的全流程网络安全管理制度,为金融网络安全提供法治保障。

二、核心内容:全方位构建网络安全治理体系

《办法》共六章四十五条,对金融机构网络安全管理提出系统性要求。主要包括:

(一)明确适用范围与责任主体
《办法》适用于我国境内设立的银行业金融机构、保险业金融机构以及金融控股公司,要求其建立由董事会或高级管理层直接负责的网络安全治理架构,明确网络安全归口部门,配齐配强专业人才。

(二)强化安全防护技术标准
要求金融机构对核心业务系统实施等级保护,建立纵深防御体系,对数据实行分类分级管理,加强加密传输、访问控制、日志审计等关键环节防护。特别提出,重要网络设备和安全设备应实现冗余部署,关键业务系统应具备灾难恢复能力。

(三)建立常态化监测预警机制
要求金融机构建设网络安全态势感知平台,实时监测网络攻击、异常流量、漏洞风险等指标,并按规定向监管部门报告。发生重大网络安全事件时,应在两小时内完成首次报告,杜绝瞒报、迟报。

(四)规范外包服务与供应链安全
针对当前金融机构普遍采用云计算、第三方开发等外包服务现状,《办法》明确要求对外包服务商进行安全审查,开展安全评估,并严格限制核心系统、敏感数据的外包范围,防范供应链安全风险。

(五)完善应急处置与法律责任
要求金融机构制定网络安全应急预案,每年度至少组织一次专项演练。对违反《办法》的行为,监管部门可处罚款、暂停业务、责令整改等措施,情节严重的依法追究相关人员责任。

三、重要意义:护航金融高质量发展的安全基石

《办法》的出台具有多重战略意义。首先,它填补了银行业保险业网络安全领域的监管空白,将此前分散在《网络安全法》《数据安全法》等法律中的原则性要求细化为行业具体规范,增强了可操作性。其次,通过强化风险预防和快速响应机制,有助于降低金融系统因网络攻击导致的运营中断、资金损失等风险,维护金融消费者合法权益。最后,该文件将推动金融机构加大网络安全投入,带动国产密码、安全芯片、态势感知等技术产业发展,助力金融科技自主可控。

国家金融监督管理总局相关负责人表示,《办法》是落实中央金融工作会议关于“防范化解金融风险”要求的具体举措,也是统筹发展与安全、推动金融高标准开放的基础性制度安排。

四、公开征求意见:汇聚行业智慧优化制度设计

目前,《办法》已通过国家金融监督管理总局官网等渠道全文发布,面向社会公开征求意见。公众可通过信函、电子邮件等方式在30日内反馈意见。此举体现了监管部门开门立规、科学决策的务实态度。业内专家表示,征求意见过程将有助于收集来自金融机构、科技企业、研究机构的多元建议,使《办法》更加贴合实际、更具操作性。

随着《办法》后续正式发布实施,我国银行业保险业网络安全将迎来更严密的制度保障,为金融业数字化转型行稳致远筑牢安全防线。