“零容忍”监管,金融机构如何应对数据泄露风险?

2023-11-22 09:50

本文主要是介绍“零容忍”监管,金融机构如何应对数据泄露风险?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

2022年11月3日,据中国银保监会某地监管局发布的行政处罚决定书显示,某保险股份有限公司因存在案防管理不到位,原职工利用职务便利泄露在业务活动中知悉的投保人、被保险人的个人信息等违法违规行为,被罚10万元,其中两位责任人被禁业10年和3年。

2022年11月4日,据某省银保监局发布的行政处罚决定书显示,某银行因存在监管要求落实严重不到位、敏感数据信息存在泄露风险、外包管理职责存在缺失、瞒报信息系统突发事件等违法违规行为,被罚140万元,且多人被警告。

金融行业数据泄露事件不断地登上头条新闻。据不完全统计,2022年上半年,人民银行及银保监会向银行、保险公司和非银支付公司等各类金融机构共开出数据罚单685张,罚款金额约为6.2亿元,同比增长67.5%。

当数据发生泄露时,对企业来说,一方面失去公众的信任,损坏公司声誉,会导致企业股价下跌、用户流失,这都将对企业经济利益产生直接影响;另一方面企业面临数据资产的流失,会影响公司的业务,提高公司成本,减少收益;还有就是数据来源的受害者可能会追究法律责任,公司将面临诉讼等法律指控等。

有的数据泄露是黑客攻击造成的,有的则是内部问题造成的。调查显示,只有20%-30%是因为黑客入侵或其他外部原因造成的,70%-80%是由于内部员工的疏忽或有意泄密造成的。

那么,金融机构内部数据泄露事件如此频发,问题出在哪里?

业务场景愈发复杂

1数据多且杂

数字化时代,数据连接一切,数据驱动一切,数据重塑一切,数据是企业数字化转型的核心要素。由于金融行业业务环境下的数据资产种类繁多,数据库类型多达十几种,管理难度大;且随着业务开展数据量呈指数级爆发式增长,数据复杂且海量。

2、敏感数据没有区分

随着社会发展,除了基本的客户信息数据(如姓名、身份证等),当下的客户信息数据不仅包含金融资产特征信息、股票账号信息,还包括了微信号、GPSD定位、QQ号码等新型身份特征,以及新能源车辆信息…这些业务数据的种类多样,价值高低不一。数据有的密级程度高、有的低、有的可公开、有的不可公开、有的可以提前公开、有的不可以提前公开。对哪些数据是敏感数据,需要保护的数据分布在哪,敏感数据是否都得到了保护等这些问题,有些金融机构其实并不清楚。

3、内部人员难管控

内部员工数据泄露,一是蓄意而为,故意破坏基础设施、盗窃或篡改数据;二是缺乏安全意识,违反操作流程而导致数据泄露、系统损坏等后果。还有,离职员工顺走敏感数据,或者心怀怨恨的员工蓄意破坏系统。

4、场景复杂

数字经济时代下,金融机构与政府、第三方企业等产生大量业务或合作交集,数据共享开放场景更为复杂,边界已驱模糊且“动态”,传统数据治理框架下的数据安全管理极机制难以适配“数字资产化、要素化”带来的数据风险。

面临这些问题,金融行业如何应对内部数据泄露风险?

监管“零容忍”打击

首先,金融机构应该梳理法律法规,了解监管要求,不踩“红线”。

随着信息技术的不断发展,《网络安全法》《数据安全法》《个人信息保护法》等法律法规陆续出台,对企业数据、信息合规要求及监管规定做出明确安排。

2021年作为“数据安全元年”,12月3日,伴随着金标委发布《金融数据安全 数据安全评估规范》(征求意见稿),金融行业率先落地数据安全标准建设,标志着数据安全从顶层设计正式走向行业落地。金融行业面临前所未有的数据合规风险。

(1)行政处罚方面,《中华⼈民共和国数据安全法》第四⼗五条规定,开展数据处理活动的组织、个⼈不履⾏本法第⼆⼗七条、第⼆⼗九条、第三⼗条规定的数据安全保护义务的,由有关主管部门责令改正,给予警告,可以并处五万元以上五⼗万元以下罚款,对直接负责的主管⼈员和其他直接责任⼈员可以处⼀万元以上⼗万元以下罚款;拒不改正或者造成⼤量数据泄露等严重后果的,处五⼗万元以上⼆百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管⼈员和其他直接责任⼈员处五万元以上⼆⼗万元以下罚款。违反国家核⼼数据管理制度,危害国家主权、安全和发展利益的,由有关主管部门处⼆百万元以上⼀千万元以下罚款,并根据情况责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照;构成犯罪的,依法追究刑事责任。

(2)民事责任方面,根据《民法典》的规定,金融机构泄露个人信息除了承担赔偿责任之外,当事人还有权要求金融机构赔礼道歉、恢复原状、赔偿精神损失等。

(3)刑事责任方面,《刑法》第二百五十三条之一规定了侵犯公民个人信息罪,对于金融机构而言,员工在工作过程中非法获取、出售或者提供客户征信信息的,亦构成侵犯公民个人信息罪。侵犯公民个人信息罪案的量刑定罪如下:违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。

全面布控,多管齐下

明确了国家的监管态势,更重要的是采用强有力的应对措施。

1、提高员工数据安全意识

定期进行数据安全意识的宣传,强化员工对信息安全的意识,引导员工积极执行企业保密制度。在数据安全培训的同时,进行数据安全制度考核,激励员工积极关注企业数据安全。

制定员工规范操作计算机的详细规定,将数据安全教育作为员工入职培训的必需项目......

2、建立数据治理体系

以《数据安全法》为出发点,以相关法律法规以及标准规范为输入,以《金融数据安全 数据安全评估规范》为基本框架,明确数据安全治理重点工作事项,确保企业级管控目标、保护策略真正穿透到各个业务场景,落实数据安全管理要求。

3、数据安全技术支撑

构建覆盖数据全生命周期的数据安全防护体系,围绕数据保护场景提供数字脱敏、加密权限、访问控制、数字水印、隐私计算等数据安全的核心技术支撑,并联通安全运营平台,持续开展数据的安全运营,支持数据安全管理活动。运用企业级安全架构建立安全内控体系,从各种渠道及时阻断数据泄露风险。

推荐一款数据使用安全管控利器-极盾·觅踪,通过分析企业内部人员操作行为,扫描业务操作涉及的核心数据资产,构建围绕业务和人员的零信任数据安全体系。结合可视化业务场景埋点,模块化风险指标算法,用户及实体行为分析(UEBA),敏感数据发现模型,自动化业务数据分类分级机制等,有效降低、控制企业由内部人员造成的数据泄露风险


 

 

这篇关于“零容忍”监管,金融机构如何应对数据泄露风险?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/409285

相关文章

大模型研发全揭秘:客服工单数据标注的完整攻略

在人工智能(AI)领域,数据标注是模型训练过程中至关重要的一步。无论你是新手还是有经验的从业者,掌握数据标注的技术细节和常见问题的解决方案都能为你的AI项目增添不少价值。在电信运营商的客服系统中,工单数据是客户问题和解决方案的重要记录。通过对这些工单数据进行有效标注,不仅能够帮助提升客服自动化系统的智能化水平,还能优化客户服务流程,提高客户满意度。本文将详细介绍如何在电信运营商客服工单的背景下进行

基于MySQL Binlog的Elasticsearch数据同步实践

一、为什么要做 随着马蜂窝的逐渐发展,我们的业务数据越来越多,单纯使用 MySQL 已经不能满足我们的数据查询需求,例如对于商品、订单等数据的多维度检索。 使用 Elasticsearch 存储业务数据可以很好的解决我们业务中的搜索需求。而数据进行异构存储后,随之而来的就是数据同步的问题。 二、现有方法及问题 对于数据同步,我们目前的解决方案是建立数据中间表。把需要检索的业务数据,统一放到一张M

关于数据埋点,你需要了解这些基本知识

产品汪每天都在和数据打交道,你知道数据来自哪里吗? 移动app端内的用户行为数据大多来自埋点,了解一些埋点知识,能和数据分析师、技术侃大山,参与到前期的数据采集,更重要是让最终的埋点数据能为我所用,否则可怜巴巴等上几个月是常有的事。   埋点类型 根据埋点方式,可以区分为: 手动埋点半自动埋点全自动埋点 秉承“任何事物都有两面性”的道理:自动程度高的,能解决通用统计,便于统一化管理,但个性化定

使用SecondaryNameNode恢复NameNode的数据

1)需求: NameNode进程挂了并且存储的数据也丢失了,如何恢复NameNode 此种方式恢复的数据可能存在小部分数据的丢失。 2)故障模拟 (1)kill -9 NameNode进程 [lytfly@hadoop102 current]$ kill -9 19886 (2)删除NameNode存储的数据(/opt/module/hadoop-3.1.4/data/tmp/dfs/na

异构存储(冷热数据分离)

异构存储主要解决不同的数据,存储在不同类型的硬盘中,达到最佳性能的问题。 异构存储Shell操作 (1)查看当前有哪些存储策略可以用 [lytfly@hadoop102 hadoop-3.1.4]$ hdfs storagepolicies -listPolicies (2)为指定路径(数据存储目录)设置指定的存储策略 hdfs storagepolicies -setStoragePo

Hadoop集群数据均衡之磁盘间数据均衡

生产环境,由于硬盘空间不足,往往需要增加一块硬盘。刚加载的硬盘没有数据时,可以执行磁盘数据均衡命令。(Hadoop3.x新特性) plan后面带的节点的名字必须是已经存在的,并且是需要均衡的节点。 如果节点不存在,会报如下错误: 如果节点只有一个硬盘的话,不会创建均衡计划: (1)生成均衡计划 hdfs diskbalancer -plan hadoop102 (2)执行均衡计划 hd

【Prometheus】PromQL向量匹配实现不同标签的向量数据进行运算

✨✨ 欢迎大家来到景天科技苑✨✨ 🎈🎈 养成好习惯,先赞后看哦~🎈🎈 🏆 作者简介:景天科技苑 🏆《头衔》:大厂架构师,华为云开发者社区专家博主,阿里云开发者社区专家博主,CSDN全栈领域优质创作者,掘金优秀博主,51CTO博客专家等。 🏆《博客》:Python全栈,前后端开发,小程序开发,人工智能,js逆向,App逆向,网络系统安全,数据分析,Django,fastapi

烟火目标检测数据集 7800张 烟火检测 带标注 voc yolo

一个包含7800张带标注图像的数据集,专门用于烟火目标检测,是一个非常有价值的资源,尤其对于那些致力于公共安全、事件管理和烟花表演监控等领域的人士而言。下面是对此数据集的一个详细介绍: 数据集名称:烟火目标检测数据集 数据集规模: 图片数量:7800张类别:主要包含烟火类目标,可能还包括其他相关类别,如烟火发射装置、背景等。格式:图像文件通常为JPEG或PNG格式;标注文件可能为X

pandas数据过滤

Pandas 数据过滤方法 Pandas 提供了多种方法来过滤数据,可以根据不同的条件进行筛选。以下是一些常见的 Pandas 数据过滤方法,结合实例进行讲解,希望能帮你快速理解。 1. 基于条件筛选行 可以使用布尔索引来根据条件过滤行。 import pandas as pd# 创建示例数据data = {'Name': ['Alice', 'Bob', 'Charlie', 'Dav

SWAP作物生长模型安装教程、数据制备、敏感性分析、气候变化影响、R模型敏感性分析与贝叶斯优化、Fortran源代码分析、气候数据降尺度与变化影响分析

查看原文>>>全流程SWAP农业模型数据制备、敏感性分析及气候变化影响实践技术应用 SWAP模型是由荷兰瓦赫宁根大学开发的先进农作物模型,它综合考虑了土壤-水分-大气以及植被间的相互作用;是一种描述作物生长过程的一种机理性作物生长模型。它不但运用Richard方程,使其能够精确的模拟土壤中水分的运动,而且耦合了WOFOST作物模型使作物的生长描述更为科学。 本文让更多的科研人员和农业工作者