热门标签 | HotTags
当前位置:  开发笔记 > 前端 > 正文

数据共享需重点防范第三方风险

2021年,随着《数据安全法》《个人信息保护法》的发布与实施,我国基本形成了从“战略-法律法规-部门规章国家及行业标准”层层递进的数据保护立法体系。一、两法实施对商业银行的巨大挑战

2021年,随着《数据安全法》《个人信息保护法》的发布与实施,我国基本形成了从“战略-法律法规-部门规章/国家及行业标准” 层层递进的数据保护立法体系。

一、两法实施对商业银行的巨大挑战

“两法”有一些新的定义,比如《数据安全法》中有重要数据处理者,明确要求数据处理者指定负责人和管理机构,定期开展风险评估等工作。《个人信息保护法》中有重要互联网平台的概念,要求个人信息处理者建立健全合规制度体系,成立独立机构进行监督,发布相关社会责任报告等义务。由于商业银行处理大量个人及金融数据,大概率会被定义为重要数据处理者及重要互联网平台。

在刚刚颁布的《征信业务管理办法》里,一方面,是明确的管理要求:商业银行作为金融机构,不得与未取得合法征信业务资质的市场机构开展商业合作,获取征信服务;另一方面,在实际的业务场景拓展中,商业银行不仅是信息的提供者和信息的使用者,未来很有可能会发展成为征信机构,因为商业银行也向第三方、子公司提供一些个人信用方面的评价信息。所以,《征信业务管理办法》让我们思考“断舍离”。

两法发布并实施,促使商业银行数据保护工作上升至治理体系层面,也使商业银行的数据保护面临巨大挑战。

第一,个人信息保护影响评估(PIA)。

《个人信息保护法》明确要求,个人信息处理者事前进行个人信息保护影响评估。这就要求商业银行,在需求开发的整个过程中,加入隐私保护的设计。目前,对项目过程式的研发流程必然带来一些冲击。

第二,数据共享场景。

识别大量、类型多样的第三方数据处理者的合法合规性及数据保护能力,对商业银行提出极高要求。

第三,数据出境、入境场景。

随着商业银行国际化发展,要求银行全面解析各国数据保护法规的要求,并制定协同一致的应对方案,这对银行来说难度很大。

第四,重要数据处理者与重要互联网平台要求,对商业银行提出了组织架构、责任人、制度体系以及第三方独立监督等变革企业治理架构的诉求。

二、光大银行数据保护实践

面对挑战,光大银行积极应对。在这个过程中,商业银行得到了包括央行等监管机构关于金融标准方面的支持,以及对整个数据保护体系建设方面的指导。

在“两法”出台之前,国家标准、金融行业标准已经密集出台。从个人金融信息的保护技术规范,到多方安全技术规范;从数据安全的分级、数据生命周期,到数据能力建设。整个数据保护标准体系相对完整,对商业银行数据保护体系的建设做出了明确的指导。

举个例子,央行今年发布了《金融业数据能力建设指引》,光大银行内部根据这个指引做评估时发现,该指引跟2018年发布的国家标准《数据管理能力成熟度评估模型》有非常好的契合,我们根据国标36073的评估模型,围绕数据能力建设指引做了自评估,分析差距、找出不足,效果非常好。

基于实践,从六个方面谈谈光大银行数据保护实施应对策略。

第一,设计保护数据主体权益的数据保护治理体系。

光大银行构建了数据全生命周期和管理闭环协同的数据保护治理体系框架。主要有两个层次:一是在数据全生命周期过程中落地数据保护工程,将控制手段、电子化项目系统落地在整个数据的全生命周期;二是围绕数据保护的运营体系,通过计划、实施、评估、监测包括行动,不断的优化、评估管理闭环效果。这样使我们具备充分的保护个人信息以及其合法权利的能力。

第二,搭建数据保护组织架构与制度体系。

“两法”中对数据治理架构提出明确要求,要有责任人和具体管理机构。

光大银行基于现有组织架构,建立决策、协调、执行三层数据保护组织架构及制度体系。同时成立数据保护小组,负责数据保护工作的协调推进。数据保护小组由信息科技部,法律合规部、消费者权益保护部等部门组成,负责全行的数据保护牵头组织、推动和监督工作。

从制度体系方面,按照政策、办法、细则、规范等层次建立起完整的制度体系,成为保障数据保护的一个基础。《数据政策》已经上升为全行数据基本法,它的修订需要董事会的批准。针对重要领域,比如数据安全管理、个人信息保护管理、数据共享安全管理等制定相关办法。另外还会制定一些开发细则、数据保护细则和具体的规范,从不同层面落地数据保护的要求。

第三,个人信息保护影响评估机制先行先试。

《个人信息保护法》对我们挑战最大的可能就是PIA,我们尝试参考国家标准的《个人信息安全影响评估指南》,建立起个人信息保护评估机制,梳理了100多项相关的规章、标准、规范,形成光大银行自身的评估要点,重点关注个人信息、APP相关信息以及金融领域的规范性要求,要点形成后落地在整个项目开发过程中。在需求阶段做需求的合规评估,在分析、设计、开发阶段,进行安全技术评估,需求评估和安全技术评估都是随着开发过程不断地开展。在系统或功能上线之前,通过数据保护小组审批,事前有效地把个人信息保护工作的要求落地。

第四,数据共享安全,重点防范第三方风险。

数据共享、委托处理、转让过程中,第三方数据处理者的数据安全合规能力不足而产生的风险会直接影响到商业银行本身。所以,光大银行一方面制定了面向全行的《数据共享安全管理办法》,另一方面总结了四种数据的共享对象。

第一种,外部数据服务厂商,我们针对四家提供个人信息服务的供应商以及光大银行7个APP中合作第三方的安全合规性进行了检查评估。

第二种,集团和子公司,我们组织全行各部门签订了《集团数据共享治理框架协议》,并基于场景推进相关补充协议签订。

第三种,业务合作第三方,比如蚂蚁金服、腾讯等业务合作伙伴。

第四种,海外分行,我们组织开展了GDPR的专项培训,并签订了海外分行与总行的《数据处理者协议》。

我们针对不同类型的第三方数据处理者,提出严格、差异化的管理要求,并建立数据共享安全合规审批机制。

第五,数据要素融合安全。

光大银行于2021年8月底上线业内首家企业级多方安全计算平台,在集团财富E-SBU的潜在高净值客户联合营销场景应用中落地实施,走出数据要素安全融合并实现价值释放的重要一步。

第六,数据保护运营。

光大银行已启动数据安全分级工具以及数据安全审计平台的实施。对敏感数据进行识别与定级,采集各类环境、场景下的操作日志与流量,统一进入安全数据湖进行加工分析,对各类数据访问行为进行监测、分析与预警等。

商业银行数据保护工作刚刚起步,数据保护是金融机构数据能力建设的核心内容,治理架构、人才以及文化意识是各项工作顺利推进的基础保障与关键要素。

我们希望监管不断优化数据保护能力的标准化体系建设,从标准的制定、贯标、落标、评估、评测,包括资质认证,来提高商业银行以及相关数据处理者进入整个数据生态的必要条件。这样可以督促商业银行不断地加快数据保护能力建设步伐,同时防范合作第三方的风险,为繁荣整个数据生态提供一个安全合规的底座。

1631953357894044.png

 金科创新社联合贵州省农村信用社联合社,于2021年10月22日在贵阳举办《数据驱动转型

云智引领未来——2021金融业新一代数据中心发展论坛》,深入探讨以下问题:新基建和新金融给数据中心建设、运维带来哪些影响?伴随着新技术深入应用,金融数据中心呈现哪些新业态?金融与科技高度融合的智慧生态体系下,金融数据中心如何实现新突破、创造新价值?欢迎点击链接报名。

图层 1.png

或扫描二维码进行报名

图层 0.png


推荐阅读
  • 数据库内核开发入门 | 搭建研发环境的初步指南
    本课程将带你从零开始,逐步掌握数据库内核开发的基础知识和实践技能,重点介绍如何搭建OceanBase的开发环境。 ... [详细]
  • Docker的安全基准
    nsitionalENhttp:www.w3.orgTRxhtml1DTDxhtml1-transitional.dtd ... [详细]
  • 在计算机技术的学习道路上,51CTO学院以其专业性和专注度给我留下了深刻印象。从2012年接触计算机到2014年开始系统学习网络技术和安全领域,51CTO学院始终是我信赖的学习平台。 ... [详细]
  • 本文总结了汇编语言中第五至第八章的关键知识点,涵盖间接寻址、指令格式、安全编程空间、逻辑运算指令及数据重复定义等内容。通过详细解析这些内容,帮助读者更好地理解和应用汇编语言的高级特性。 ... [详细]
  • 数据管理权威指南:《DAMA-DMBOK2 数据管理知识体系》
    本书提供了全面的数据管理职能、术语和最佳实践方法的标准行业解释,构建了数据管理的总体框架,为数据管理的发展奠定了坚实的理论基础。适合各类数据管理专业人士和相关领域的从业人员。 ... [详细]
  • DNN Community 和 Professional 版本的主要差异
    本文详细解析了 DotNetNuke (DNN) 的两种主要版本:Community 和 Professional。通过对比两者的功能和附加组件,帮助用户选择最适合其需求的版本。 ... [详细]
  • 尽管某些细分市场如WAN优化表现不佳,但全球运营商路由器和交换机市场持续增长。根据最新研究,该市场预计在2023年达到202亿美元的规模。 ... [详细]
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 使用Numpy实现无外部库依赖的双线性插值图像缩放
    本文介绍如何仅使用Numpy库,通过双线性插值方法实现图像的高效缩放,避免了对OpenCV等图像处理库的依赖。文中详细解释了算法原理,并提供了完整的代码示例。 ... [详细]
  • 本文详细介绍了 BERT 模型中 Transformer 的 Attention 机制,包括其原理、实现代码以及在自然语言处理中的应用。通过结合多个权威资源,帮助读者全面理解这一关键技术。 ... [详细]
  • QUIC协议:快速UDP互联网连接
    QUIC(Quick UDP Internet Connections)是谷歌开发的一种旨在提高网络性能和安全性的传输层协议。它基于UDP,并结合了TLS级别的安全性,提供了更高效、更可靠的互联网通信方式。 ... [详细]
  • 深入理解OAuth认证机制
    本文介绍了OAuth认证协议的核心概念及其工作原理。OAuth是一种开放标准,旨在为第三方应用提供安全的用户资源访问授权,同时确保用户的账户信息(如用户名和密码)不会暴露给第三方。 ... [详细]
  • 本文详细介绍了如何在Linux系统上安装和配置Smokeping,以实现对网络链路质量的实时监控。通过详细的步骤和必要的依赖包安装,确保用户能够顺利完成部署并优化其网络性能监控。 ... [详细]
  • 本文详细介绍了如何使用Maven高效管理多模块项目,涵盖项目结构设计、依赖管理和构建优化等方面。通过具体的实例和配置说明,帮助开发者更好地理解和应用Maven在复杂项目中的优势。 ... [详细]
  • 深入理解Cookie与Session会话管理
    本文详细介绍了如何通过HTTP响应和请求处理浏览器的Cookie信息,以及如何创建、设置和管理Cookie。同时探讨了会话跟踪技术中的Session机制,解释其原理及应用场景。 ... [详细]
author-avatar
睿芬惠洁育瑋
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有