提示:完整原文可在文章末尾"阅读原文"处获取。
2026年7月8日权威媒体集中披露,于7月3日中国人民银行、国家金融监督管理总局、证监会、国家外汇管理局四部委联合印发《金融业网络安全管理办法(征求意见稿)》,面向全社会公开征求意见,意见征集截止时间为2026年8月3日。本次文件是国内首部覆盖银行、证券、保险、支付、外汇全金融业态的统一网络安全专项监管规章,全文共五章三十三条,统一分业监管下的数据安全、网络防护、数字化风险管控标准,补齐AI诈骗、跨境数据流转、第三方数据合作等长期监管空白。
一、新规三大核心硬性要求直击行业痛点
1.强制全机构落地数据分类分级全生命周期防护体系;
2.针对Deepfake、AI换脸、自动化智能欺诈建立7×24小时监测与专项应急机制;
3.跨境金融数据传输、第三方数据合作必须前置完成安全评估。
随着金融AI、跨境理财、数据外包普及,客户征信、交易流水、身份信息泄露、AI虚假转账、违规出境等风险持续高发,本次征求意见稿明确金融机构主体责任与违规处罚标准,各类持牌金融机构、金融科技服务商、外包合作企业需尽快对照条款完成自查整改。
二、三大核心强制合规条款
(一)全域强制落实数据分类分级,搭建交易、客户信息防泄露、篡改、损毁防护体系
办法明确金融机构对全部业务数据承担第一主体责任,数据分级分类为上线所有线上业务、数据共享、对外合作的前置门槛,未完成分级不得开展相关经营活动:
1.四级数据分级台账强制建设
机构须完成全量存量、增量数据梳理,划分为普通业务数据、重要交易数据、敏感个人金融信息、核心经营机密四类,分级标注访问权限、存储周期、流转范围;建立动态更新台账,每年复核调整分级清单。
2.三重技术防护硬性落地
• 存储防护:银行卡、身份证、征信、资产、大额交易等高敏感信息加密隔离存储,禁止明文留存;核心清算、对账数据启用防篡改存证机制;
• 访问防护:严格执行最小权限原则,分级授权、多人复核,所有数据查询、导出、下载操作生成不可篡改审计日志;
• 销毁防护:业务办结、客户销户后,对应个人信息自动脱敏销毁,禁止无限期缓存、备份客户隐私数据。
3.数据全生命周期闭环管控
覆盖采集、传输、存储、使用、共享、销毁全链路:采集必须单独取得用户授权,捆绑授权、默认勾选全部不合规;跨部门调取客户信息留存审批记录;过期数据统一销毁并留存销毁凭证,审计日志留存不少于7年。
(二)针对Deepfake、AI欺诈新型数字风险,要求搭建全流程监测与专项应急处置机制
直面当前AI造假、智能诈骗高发态势,专门增设AI创新应用安全管控章节,填补金融数字化AI监管空白:
1.7×24小时智能风险监测系统硬性配置
机构必须上线实时风控监测平台,重点识别Deepfake人脸造假核验、AI语音冒充客服、批量生成虚假账户、自动化刷单套现、AI批量窃取客户信息等欺诈行为;识别异常后自动拦截交易、同步预警安全管理部门。
2.AI业务上线前置安全风险评估制度
上线AI数字人客服、智能信贷审批、AI营销、人脸核验、大模型辅助风控等系统前,必须完成专项安全评估,形成完整评估报告存档备查;无评估报告不得上线AI相关业务。
3.独立AI欺诈突发事件应急预案
单独制定Deepfake诈骗、大规模虚假交易、AI批量泄露客户信息处置流程:发生AI安全事件48小时内完成交易止损、涉事客户告知、监管部门同步报备;完整留存伪造音视频、操作日志、访问记录作为取证材料;每季度开展AI欺诈专项应急演练。
4.多重核验兜底规则
严禁单一AI人脸、语音核验作为转账、开户、贷款等高风险业务唯一核验手段,必须叠加短信、银行卡、线下人工复核等多重校验,杜绝AI造假绕过风控。
(三)跨境金融数据传输、第三方数据合作,实行安全评估前置硬性要求
两大高频数据场景设立准入门槛,未完成安全评估不得开展任何业务合作:
1.跨境金融数据传输约束
• 客户身份、交易、征信等核心金融数据原则上境内存储;确需向境外提供数据的,必须提前完成数据出境安全评估,不得拆分、分批传输规避评估义务;
• 跨境数据传输配套标准合同、境外接收方安全审计、定期风险复核机制;禁止向无安全保障的境外机构流转敏感金融信息;
• 外汇、跨境理财、离岸业务产生的跨境数据建立独立台账,完整记录出境数据范围、用途、留存期限。
2.第三方数据合作全流程管控
• 与外部风控、数据服务商、科技外包开展数据合作前,完成第三方供应链安全评估,核查对方数据安全能力、保密制度、泄露赔付机制;
• 签订专项数据保密协议,明确第三方不得超范围使用、复制、共享金融客户信息;
• 建立第三方动态监测机制,定期抽查外包机构数据存储、访问日志,一旦出现违规立即终止合作并上报监管。
三、配套合规管理要求
1.网络安全工作责任制
设立专职网络安全负责人,明确董事会、高管、业务部门、技术部门分层安全职责,将数据安全纳入绩效考核。
2.商用密码与等保强制落地
所有线上金融系统完成网络安全等级保护测评,客户敏感信息传输、存储必须使用合规商用密码加密。
3.关键信息基础设施专项防护
大型银行、证券、支付核心交易系统认定为金融业关键信息基础设施,额外增加渗透测试、灾备、异地备份等高等级防护要求。
4.行业协同与监督检查
四部委建立联合抽查机制,定期开展金融业网络安全专项检查;机构需配合监管调取数据台账、审计日志、风险评估报告。
四、违规法律责任提示
办法第四章明确各类违规处罚措施,重点违规情形包括:
• 未落实数据分类分级、未搭建客户信息防护体系;
• 上线AI业务未开展安全评估、未建立AI欺诈监测机制;
• 跨境数据、第三方数据合作未前置安全评估;
• 数据泄露、篡改后未及时处置、未按时向监管报备。
违规机构将面临责令限期整改、业务暂停、罚款、高管追责;造成重大金融风险、大规模信息泄露的,依法移送司法机关追究刑事责任。
本次四部委联合出台《金融业网络安全管理办法(征求意见稿)》,标志着国内金融行业数据安全监管从分业零散规则升级为全行业统一强制监管体系。在AI金融快速普及、跨境金融业务持续扩容背景下,数据分级防护、AI欺诈防控、跨境数据评估三大核心要求将成为未来金融机构合规核心抓手。各金融主体需把握8月3日意见征集窗口期完成内部制度、技术系统、外包合作流程自查优化,提前搭建全链路数据安全管控体系,规避后续正式落地后的监管处罚风险。
附《金融业网络安全管理办法》原文









作者简介

