金融监管总局近日宣布将加强银行业和保险业的网络安全管理
根据上海证券报2026年7月13日的报道,金融监管总局于7月10日对外公布了《银行业保险业网络安全管理办法(征求意见稿)》(以下简称“办法”),并公开征求意见。该办法特别强调了金融机构在新技术应用方面的责任,要求在新技术投入使用前进行安全评估,确保网络安全措施不会因此受到削弱。
招联首席经济学家董希淼指出,该办法与先前颁布的《金融业网络安全管理办法(征求意见稿)》构成了金融网络安全管理的制度框架。这两个文件将协同工作,以防范网络安全风险转化为金融风险,并保护金融体系的安全稳定运行。他强调,金融机构在追求技术创新的同时,必须确保不触碰安全合规的底线,即“先评估、后使用、保底线”的原则。
办法涵盖了八章七十二条,对网络安全治理、网络安全建设与运行管理、网络安全风险监测、网络安全事件响应与处理、关键信息基础设施管理以及监督管理等关键领域提出了明确的要求。
金融监管总局强调,该办法考虑了银行业和保险业金融机构的业务特性,旨在推动网络安全责任的落实,体现了大型网络安全的概念,并强调了全集团统一管理、科技与业务协同以及三道防线协同共治的网络安全治理理念。同时,办法还提出了分级分类管理的要求,在对银行业和保险业金融机构提出网络安全整体管理要求的基础上,针对关键信息基础设施管理提出了更高的要求。
依据办法规定,金融机构需要建立网络安全责任制,其中党委(党组)、董事会(理事会)对网络安全管理工作承担主体责任,金融机构的主要负责人为网络安全的第一责任人。
在网络安全建设和运行管理方面,办法要求金融机构制定符合业务和科技发展需求的网络安全建设规划,建立与业务规模、复杂度和风险水平相匹配的网络安全管理制度体系,并建立信息科技供应链安全风险管理制度,采用符合国家规定的信息技术产品和服务。
针对近年来在银行业和保险业广泛应用的人工智能等新技术,办法明确要求金融机构建立新技术应用的安全评估机制,新技术引入前应进行安全评估,不得因新技术的引入而降低网络安全防护水平。
董希淼建议,新技术应用的安全评估应涵盖模型、数据、业务等全流程,对信贷审批等高风险场景要严格准入。
办法还涉及科技外包方面,要求金融机构按照信息科技外包监管要求,进行外包准入、服务提供商管理、外包人员管理、外包风险评估检查等工作。
在数据安全管理方面,办法要求金融机构建立健全数据安全管理制度,明确数据安全主体责任及牵头部门,开展数据分类分级,并依法合规使用数据。
为保护个人信息安全,办法规定金融机构应依法履行个人信息保护义务,并采取技术和管理措施对个人信息进行保护;同时,鼓励金融机构接入国家网络身份认证公共服务,进行用户真实身份核验和认证。