道可特研究丨金融行业数据治理观察综合篇(一)

来源: 道可特律所  时间: 2022-06-08 21:50:21  作者: 白小莉、陈杰

目录

综合篇(一):金融行业数据治理概况
综合篇(二):金融行业数据立法分析
综合篇(三):金融行业数据监管动态
综合篇(四):金融行业数据治理建议

金融行业数据治理概况

一、金融数据价值提升,合规治理必要紧迫

金融行业是指经营金融商品的特殊行业,包括银行业(商业银行、中央银行、政策性银行、信用社、城市合作银行等)、证券业、保险业、基金业等。金融行业掌握大量具备高经济价值的金融业数据,依托数据管理开展业务已成为金融行业数字化转型的典型发展模式,数据也逐渐成为金融行业的重要支撑力。

根据《金融数据安全数据安全分级指南》(JR/T 0197–2020)中的定义,金融数据是指金融业机构开展金融业务、提供金融服务以及日常经营管理所需或产生的各类数据。金融行业数据涉及个人信息、敏感信息、公共数据、重要数据等多类多级数据,其数据安全威胁的影响范围不仅在于机构内也在于行业间。自个人金融信息至市场交易信息,金融数据甚至影响国家安全、社会秩序、公众利益与金融市场稳定。金融数据生命周期保护、数据保护资源和成本、金融数据安全管理和安全应用等,均体现了金融数据合规治理的必要性和紧迫性。统一的金融数据管理制度,完整合理的配套措施,既能够促进金融数据在机构间、行业间的安全共享,更有利于金融行业数据价值的深度挖掘与潜力实现。

二、金融数据监管加强,巨额罚单屡见不鲜

据统计,2021年度人民银行及银保监会向银行、保险公司、证券公司、资产管理公司、期货公司、信托公司、金融租赁公司等各类金融机构共开出数据相关的罚单1056张,处罚金额超过10.5亿元,涉及达554家机构1。具体来说,在上述罚单中,金融机构发生的违规行为集中于个人信息保护与信息网络安全两大类,主要涉及“未按规定收集使用个人信息”“未经同意查询个人信息或企业信贷信息”“提供部分个人不良信息时未事先告知信息主体”“泄露客户信息”“网络授权访问控制不到位,存在信息科技风险隐患”“发生重要信息系统突发事件未向监管报告”等。

一方面,金融信息合规罚款金额不断上升,2022年1月6日,东亚银行(中国)有限公司因违反信用信息采集、提供、查询及相关管理规定,被中国人民银行上海分行罚款人民币1674万元,是2022开年以来央行系统开出的第一张千万级别银行罚单。另一方面,金融数据合规的社会影响力也在扩大,2021年,中信银行因泄露脱口秀池子个人信息事件被罚450万元,引发社会媒体关注。银保监会消保局指出,中信银行存在以下四大问题:

① 客户信息保护体制机制不健全;柜面非密查询客户账户明细缺乏规范、统一的业务操作流程与必要的内部控制措施,乱象整治自查不力;
② 客户信息收集环节管理不规范;客户数据访问控制管理不符合业务“必须知道”和“最小授权”原则;查询客户账户明细事由不真实;未经客户本人授权查询并向第三方提供其个人银行账户交易信息;
③ 对客户敏感信息管理不善,致其流出至互联网;违规存储客户敏感信息;
④ 系统权限管理存在漏洞,重要岗位及外包机构管理存在缺陷。

三、数字化转型再升级,研发应用势在必行

金融数据库作为企业核心应用系统的重要组成部分,为金融机构提供了基础支撑,数字化转型时代的到来则推动金融数据在规模不断增加、数据使用复杂度不断提高的情况下,能力要求也逐渐提高。

从政策环境角度来看,早在《金融科技(FinTech)发展规划(2019-2021)》中即指出:“金融科技重点技术点和应用场景中,利用云计算和分布式数据库拓宽服务渠道;要加强分布式数据库的研发应用。”《分布式数据库技术金融应用规范》(JR/T 0204-2020)中也从技术架构、安全技术、灾难恢复三个方面,构建了一整套分布式数据库技术金融应用的系列标准,这也为推动分布式数据库落地金融行业奠定了基础。从金融数据处理的实践需求来看,在数字化转型背景下,数字化获客、数字化服务、数字化运营逐渐成为行业业务开展的前路和关键,业务模式、风控手段的升级与数据密不可分,以数据提供业务支撑保障、用户管理、访问控制、监控预警、密钥管理等的数据处理成为行业趋势。

四、数据规范引导合规,行业治理问题仍存

目前,我国在金融行业数据治理规范层面已多次出台标准与规范,现行《银行业金融机构数据治理指引》《证券期货业数据分类分级指引》等针对具体金融行业数据管理指引均已发布,为行业数据分类分级工作提供指导性原则。中国人民银行发布的《个人金融信息保护技术规范》从保护个人金融信息权利角度出发,对个人金融信息全生命周期的规范要求作出了全面细致的规定。《金融数据安全数据安全分级指南》,为金融数据安全分级的目标、原则和范围,明确了数据安全定级的要素、规则和定级过程,并给出了金融业机构典型数据定级规则供实践参考。

法律法规、行业规范的指引落实在金融行业数据管理实践中仍存在许多问题。

第一,数字化发展背景下,金融与科技融合度日新月异,在创新金融产品的同时,数据风险防控难度随之增加,规范标准难以适用或预判。

第二,各金融机构对数据管理的针对性不强,笼统治理之下往往错漏管理重点,导致数据治理出现纰漏和隐患,同时也存在数据质量监控能力不强、专业人才缺位、数据管理制度缺位、内外部数据融合不规范等问题。

第三,尽管国家从立法、执法方面均加强了金融数据安全和信息保护的监管,但与金融数据利益切身相关的社会公众、企业对于数据控制者的依法合规操作仍然缺乏有效的知情和监督。

因此,现阶段金融行业数据治理还需重视与完善,亟待专业人才进行管理,通过制度和实践检验开拓金融数据的治理之道,以使金融数据发挥其应有价值。

五、域外金融行业立法,数据合规已成趋势

从金融数据合规的国际范围来看,各国与地区针对金融机构的数据保护立法已陆续出台,旨在破解金融数据攻击和窃取泄漏,维护用户权益和经济健康。美国纽约州金融服务部于2017年3月率先通过了针对金融机构的网络安全法规,事实上成为美国金融业的“网络安全法”。根据该法规规定,受监管的实体必须定期评估所面临的可能危害自身网络和信息安全和非公开信息(non-public information)安全的风险。而对于非公开信息,特指:

① 如不当披露,可能对实体导致“重大不利影响”的商业信息;
② 个人信息,该法规中的个人信息特指名字,或与社保号码、驾驶证号码、金融账号、金融账号密码或生物识别信息相结合的标识符;
③ 某些健康信息。

欧盟则在《通用数据条例》的基础上,通过了“支付服务指令修正案指令”“监管技术标准”等增强对金融业特别是银行业数据的开放利用。其中“监管技术标准”提到了限制“屏幕抓取”数据,意味着第三方支付服务商提供从用户那获取账号和密码后,直接访问银行的客户界面并抓取数据(相当于模仿用户行为,且不向银行表明身份)。一般来说,银行从安全和成本方面考虑,希望完全禁止这样的行为,而第三方支付服务商则希望能够继续使用屏幕抓取,至少作为后备解决方案,为此该标准规定,只有银行没有提供API接口或API接口持续30秒不可用时,第三方支付服务商才能使用“屏幕抓取”,且必须向银行表明自己的身份。

由此可见,金融数据在世界范围内的监管趋势明显,其不仅涉及个人敏感信息,还具有极高的经济价值和未来潜力,在技术要求、管理标准、风险控制方面均需特殊对待,金融数据合规已成为金融机构推动企业发展、变现数据价值的必经之路。

特别福利:加作者微信可免费获得金融行业数据合规文件汇编,前十名加微信的金融机构可以获得一次免费数据合规企业内训的机会。

作者简介

北京市道可特律师事务所高级合伙人白小莉

白小莉

北京市道可特律师事务所高级合伙人
道可特知识产权全国专业委员会主任
道可特北京办公室管委会委员

业务领域

精通民商、知识产权等各类争议解决。

个人荣誉

Legal 500亚太数据保护领先律师
2021年度LEGALBAND客户首选:知识产权多面手15强
2020、2021年连续两年荣获ALB中国知识产权律所榜单
北京互联网法院诉调委主任、朝阳律协会员委副主任
中制协专家委员、中国传媒大学、北京理工大学合作导师
提供深度服务的客户有国有企业、大型民营企业、知名互联网公司、文化传媒公司、影视公司、服装公司、餐饮企业等。

专著

《人民法庭民事审判实务》《裁判文书释法说理方案》

联系方式

北京市道可特律师事务所高级合伙人白小莉

‍邮箱:baixiaoli@dtlawyers.com.cn

北京市道可特律师事务所高级合伙人陈杰

陈杰

▨ 北京市道可特律师事务所高级合伙人、管委会委员、金融专业委员会主任
▨ 北京市律师协会银行金融专业委员会委员
▨ 华茂金台基金管理有限公司(人民网基金)投资决策委员会委员
▨ 北海国际仲裁院仲裁员
▨ 理财师协会首席法律顾问

北京市道可特律师事务所高级合伙人陈杰

手机:13366052290
邮箱:chenjie@dtlawyers.com.cn

可能感兴趣

专业团队
  • A
  • B
  • C
  • D
  • E
  • F
  • G
  • H
  • I
  • J
  • K
  • L
  • M
  • N
  • O
  • P
  • Q
  • R
  • S
  • T
  • U
  • V
  • W
  • X
  • Y
  • Z
检索
行业研究
更多
  • 《2018中国保险行业法律健康蓝皮书》
    《2018中国保险行业法律健康蓝皮书》包括上篇《保险行业法律健康指数报告》及下篇《保险行业法律专题报告》。其中,《保险行业法律健康指数报告》是由绿法(国际)联盟(GLGA)继2018年成功发布首份《保险行业法律健康指数报告》之后连续第二年发布,该指数能够综合、直观反映近三年来保险行业整体的法律健康状态。《保险行业法律专题报告》则结合近年来保险行业及保险资金运用领域法律实务,针对当下行业实务中的热点及疑难复杂问题,从法律视角予以分析和解读,以期为保险行业及保险资金运用的合法合规发展提供一些意见和建议。
  • 《全国私募基金法律健康指数报告》
    本次报告的目的为以私募基金行业指数的形式提供关于立法、监管、司法的洞见。绿法联盟作为首个以法律为核心要素,以研究院为依托,以互联网为平台,以国际化为视野的法律跨界联盟,一直关注立法、监管、司法将以何种方式影响私募行业。时至今日,私募基金的体量已经发展至可以和公募基金等量齐观,其发展不得不称之为迅猛。但是,私募基金高歌猛进的同时也繁芜丛杂,自2016年始,监管、立法层对私募基金更加关注,故此尝试编纂私募基金行业法律健康指数报告,以量化考察私募基金行业法律风险方面的变化。以期以史鉴今,为未来的私募基金行业发展提供一点洞见。
  • 《2018中国不良资产蓝皮书》
    绿法联盟研究院基于对整体不良资产行业进行深入的考察、研究的基础上,与北京市道可特律师事务所共同编制了《2018中国不良资产蓝皮书》,希望能够对行业带来指导,也能体现不良资产行业本身的创新,具有一定的学术性和公益性。
同道计划
更多
  • 【同道计划一】
    道可特希望联合全国志同道合的律师朋友们,一起建设事业平台,一起实现事业梦想,特推出“同道计划”。“同道计划一”旨在全国范围内招募道可特分所的合作伙伴、事业合伙人、执行主任。
  • 【同道计划二】
    “同道计划二”旨在全国乃至全球范围内招募道可特总部和北京办公室的合伙人和律师,共同成为行业、自己、市场、客户想要的样子。
  • 【同道计划三】
    “同道计划三”旨在全国乃至全球范围内招募道可特全国分所合作伙伴。道可特全国乃至全球发展蓝图,需要更多伙伴一起绘制,让我们共同打造一家让人尊敬的律所。
品牌活动
更多
  • [12/08]创新与信心:律所管理的未来——道可特2024行业论坛
    世界格局加速变迁,各行业生态持续重塑,法律行业亦置身变革潮头,面临各种考验:如何在饱和市场中“活下来”?行业信心从何而来?创新同质化,下一步怎么走?国际化之路还要坚持吗?如何与其他专业服务机构协同向上?重塑思考,破题解卷。12月8日,道可特律师事务所作为主办方,携手专业服务机构与八所高校,带来一场关于“创新”与“信心”的行业论坛。
  • [03/22]道可特2024创新季启动仪式
    当“新质生产力”成为两会C位词,各行业、各地区纷纷发力,竭力做好创新这篇大文章。法律行业不外如是。随着时代发展和法律行业的变革,创新已成为律所提升竞争力的关键。敢于求变,勇做破局者;勇于求新,争做开创者也是道可特一直坚持的发展内核。
  • [12/27]地方型律所的发展路径选择和竞争力打造专题研讨会暨道可特济南办公室成立五周年庆典
    2018年,道可特落子泉城,设立道可特济南办公室。作为道可特第二家分所,济南办公室定位于品牌市场旗舰店和道可特全国法律市场开发试点,是道可特在专业化、规模化、品牌化发展道路上迈出的重要一步。依托总部一体化管理平台,立足区域优势,历时五载春秋更迭,济南办公室实现了自身跨越式的发展,也见证了区域法律行业的发展与变化:行业竞争加剧、业务半径有限、人才引力不足,品牌规划不明晰……如何破茧、突围正在成为区域律所亟待解决的难题。2023年12月27日,在道可特济南办公室成立五周年之际,我们将举办“地方型律所的发展路径选择和竞争力打造专题研讨会暨道可特济南办公室成立五周年庆典”。届时,各界行业翘楚、知名媒体机构代表等嘉宾将悉数出席。