前言
2026年7月,国家金融监督管理总局发布《银行业保险业网络安全管理办法(征求意见稿)》(以下简称《办法》),系统规定了银行业保险业金融机构网络安全管理的基本制度与操作规范。《办法》共计八章七十二条,涵盖网络安全治理、建设运行、风险监测、事件响应、关键信息基础设施保护及监督管理等全链条环节。这是继发布《金融业网络安全管理办法(征求意见稿)》之后,国家金融监管管理总局针对银行保险机构的专项配套制度。以下以框架图呈现全文脉络与核心模块。
《办法》属于银行业保险业网络安全领域的通用底线规则,并不替代网络安全等级保护、关键信息基础设施保护、商用密码管理等既有制度。《办法》的价值在于将这些既有制度的技术和管理要求转化为银行保险机构的具体合规义务,结合行业业务特点做出了更为具体的制度安排。本文以等保合规主线贯穿全文,结合《办法》条款拆解行业落地要求与重点,梳理从治理架构、建设运维、风险监测到事件处置、关基防护的一体化等保落地路径。
PART1
总体对比
《办法》对等保2.0的主要细化与升级:为快速把握《办法》相较等保2.0的差异化要求,下表从治理、建设、运维、监测、响应、关基等多个维度进行对比。

PART2
治理落地
等保2.0在“安全管理机构”层面提出了系统化的管理要求,而《办法》将其具体化为金融行业可执行的治理架构和责任体系。
等保标准要求“应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导委任或授权”;“应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责”。同时强调应配备系统管理员、网络管理员和安全管理员等岗位。这些管理要求在《办法》中得到了具体化。
《办法》第七条明确规定,党委(党组)、董(理)事会对网络安全管理工作负主体责任,金融机构主要负责人为网络安全第一责任人,分管领导为直接责任人。这一规定与等保标准要求机构主要负责人担任网络安全工作最高领导的精神一致,但《办法》进一步将责任细化为第一责任人和直接责任人,明确了问责对象。
第八条至第十条分别规定了网络安全主管部门、风险管理部门、审计部门的职责分工,构建了“三道防线”治理结构。等保标准提出的“设立安全主管、安全管理各个方面的负责人岗位”,在《办法》中被细化为执行、风控、审计“三道防线”的治理结构。其中第八条明确网络安全主管部门负责制定规划制度、建立技术保障体系、统筹应急管理等七项职责;第九条要求风险管理部门保持独立性,建立风险识别、评估、计量、监测、报告机制;第十条规定审计部门负责网络安全审计并提出整改意见。
第十一条要求建立网络安全考核奖惩机制并纳入年度考核体系,第十二条要求每年至少开展一次全员网络安全培训。等保标准对考核机制和培训频次未做明确规定,《办法》在上述方面进行了补充强化。
当前部分机构仍存在安全岗位挂靠科技部门、一人兼任运维与安全审计的现象。根据等保标准中“关键岗位多人共同管理”“安全管理员不可兼任”的要求,这类岗位设置不符合规定。《办法》实施后,机构应依据等保标准重新梳理岗位设置,落实关键岗位分离和权限相互制约要求。
PART3
建设运维
《办法》第三章建设和运行管理的规定,与等保2.0“安全通信网络、安全区域边界、安全计算环境、安全管理中心”的防护框架基本对应,并在多个技术点上进行了金融场景下的细化。
(1) 安全域与访问控制
《办法》第十七条要求划分不同功能、等级的网络安全域,明确隔离方式和防护要求,有效隔离内外部网络及境内外分支。等保标准要求“在不同等级的网络区域边界之间设置访问控制规则”。第十八条明确按“最小必要”原则配置网络访问控制策略,严格控制跨域访问。等保标准在访问控制方面同样要求“默认情况下除允许通信外受控接口拒绝所有通信”“删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化”,《办法》的“最小必要”原则与此一脉相承。第十九条、第二十条分别对互联网边界和内部网络边界防护作出规定,要求统一管理互联网出口,建立网络攻击监测与防御体系,综合运用访问控制、入侵防御、抗拒绝服务攻击等措施。等保标准要求“保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信”,《办法》在此基础上进一步区分了外部边界和内部边界,更符合金融领域机构的实际情况。
(2) 安全基线
《办法》第二十一条要求建立网络安全配置策略,明确操作系统、网络设备、中间件、数据库、应用软件等网络资源的安全基线,并定期核查基线配置有效性。安全基线是等保2.0“安全计算环境”部分的核心管理对象,标准要求各类网络设备与主机系统“应遵循最小安装的原则,仅安装需要的组件和应用程序”。《办法》将这一技术要求转化为可操作的配置管理规范。
(3) 日志与漏洞管理
《办法》第二十二条要求日志留存不少于六个月,与《网络安全法》留存不少于六个月的通用合规底线一致。结合金融行业监管检查实操口径,银行保险等保三级及以上系统审计日志可考虑延长留存至1年,满足从严管控要求。等保标准还要求“应对分散在各个设备上的审计数据进行收集汇总和集中分析”,《办法》虽未明确要求集中审计平台,但从第十六条“集中统一管理网络资产”的表述来看,集中化管理的方向是一致的。第二十三条要求建立漏洞分级处置和闭环管理机制,每季度开展漏洞处置情况分析。等保标准仅要求“能发现可能存在的已知漏洞并及时修补”,未规定具体频次,《办法》填补了这一时间维度的空白。
(4) 投产变更与权限管控
《办法》第二十六条要求等保三级及以上系统重大变更前必须通过安全测试评估,原则上不得在业务高峰期和敏感时段实施重大投产变更。这对应等保建设管理中的变更审批和上线安全测试要求。第二十七条按“最小必要”原则分配访问权限、对用户角色进行唯一身份标识与鉴别、定期开展权限审计。等保标准在“安全计算环境”的身份鉴别方面要求“应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换”;在访问控制方面,标准要求通过强化用户账户和权限的授权管理实现访问控制。
(5)远程接入
《办法》第二十八条要求远程访问采用多因素认证、白名单方式控制接入,限定访问时段和权限等级。等保三级标准在身份鉴别方面要求“应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现”。《办法》将多因素认证明确写入远程访问场景,是对等保标准在具体场景下的细化。
PART4
监测与处置
《办法》第四章风险监测、第五章事件响应处置,在等保三级应急和监测要求基础上提高了处置时效标准。
等保标准要求“应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测”“应能对网络中发生的各类安全事件进行识别、报警和分析”。《办法》第三十七条要求建立健全多层级多渠道监测防护体系,第三十八条要求实时监测网络和信息系统运行状态,综合分析流量数据、日志数据、告警信息、安全事件信息,正是对等保安全管理中心要求的行业落地。
《办法》第四十一条要求每年至少一次全网渗透测试、每三年一次网络安全审计。等保仅要求定期开展风险评估,未明确渗透测试频次,《办法》将其纳入年度强制工作,且覆盖境内外分支机构和附属机构。第四十一条同时要求每三年至少开展一次网络安全审计,等保标准在“安全运维管理”中提及审计工作但未设定明确周期,《办法》填补了这一空白。
事件报告时限方面,《办法》第四十五条规定较大及以上事件2小时内报告,特别重大事件立即采取处置措施并每两小时报送进展;关键信息基础设施运营者按第六十一条要求,发生三级及以上网络安全事件最迟不得超过1小时报告。等保标准本身未对事件报告时限做出具体规定,这些要求直接来源于《网络安全法》和《关键信息基础设施安全保护条例》,《办法》结合金融行业特点进一步收紧了时限。第四十八条要求三级以上事件处置后五个工作日内提交总结报告,第四十九条要求重大及以上事件开展专项审计,要求机构建立事件复盘机制。
PART5
关基防护
《办法》第六章对关键信息基础设施单独设章,叠加多项增强型义务,形成“等保基线+关基增强”的合规框架。
第五十二条明确关基网络安全保护等级不低于第三级。关键信息基础设施一般应在等保三级或四级系统中识别,《办法》的规定与此一致。这意味着关基运营者至少在等保三级标准基础上开展安全建设,等保三级所要求的每年一次等级测评对关基运营者仍然适用。
关基专项要求补充了多项通用等保未强制的内容:第五十七条要求同城异地灾备中心应具备完全接管生产和长期运行的能力(等保三级仅要求定期备份,未强制灾备接管演练);第五十九条要求建立7×24小时运营的网络安全监控指挥中心(等保三级未强制要求建立实体化的监控指挥中心并全天候监控);第六十条要求每年开展安全攻防演练(通用系统仅要求年度常规演练)。
《办法》第六十三条将等保测评纳入关基年度检测评估的固定组成部分,要求同步完成等保测评与商用密码应用安全性评估。对于处理重要数据的关基系统,等保四级通常是最低要求。《办法》规定关基网络安全等级保护“不低于第三级”,且附加多项增强要求。对于全国性清算、总行核心账务类关基系统,实际执行中可从严对标等保四级防护标准。
PART6
总结
总体而言,从等保2.0(GB/T 22239-2019等)技术和管理视角分析《办法》,可知《办法》结合银行保险行业特点作出了进一步的具体规定:合规重心从偏重系统技术防护升级为治理责任与技术防护并重,把主体责任、“三道防线”等管理要求纳入等保硬性约束;合规标尺不再只满足国标原则底线,还需要严格落实日志、漏洞、渗透测试、事件上报等指标;合规覆盖由单个信息系统拓展至不同网络安全域;关键信息基础设施还需在基线要求之上叠加灾备、监控、安全攻防演练等增强防护要求。
对银行保险业机构而言,网络安全合规已从“年度测评任务”转变为贯穿全年经营的基础性工作。建议相关机构以《办法》为契机,系统性审视自身网络安全治理架构、技术防护体系和应急响应能力,提前开展差距分析与资源规划,为正式实施做好平稳过渡准备。
作者简介
王嘉祥,中国信息通信研究院云计算与数字化研究所金融科技部工程师。主要研究方向为金融App安全及隐私保护、网络安全及商用密码等,负责相关领域的检测评估、咨询规划服务等工作。
= END =
——— 往 期 推 荐 ———

