我们经手的账户、交易、征信、身份信息,是银行的核心资产,也是黑产链条上明码标价的"商品"。一条含存款金额的客户信息,黑市仅售几毛钱,泄露的代价却无法估量。
金融数据一旦泄露,直接威胁客户财产安全与人身安全,引发诈骗、洗钱、盗刷等次生犯罪,损害的是银行声誉和客户信任。
《数据安全法》《个人信息保护法》《银行保险机构数据安全管理办法》相继落地,"机构+个人"双罚成为常态。2025年至今,多家银行因数据安全问题被罚数十万至数百万元。
通过采取必要措施,对数据处理活动和数据应用场景进行管理与控制,确保数据始终处于有效保护和合法利用的状态,并具备保障持续安全状态的能力。
—— 引自《银行保险机构数据安全管理办法》第三条
按重要性和敏感程度分为:核心数据、重要数据、一般数据(一般数据细分为敏感数据和其他一般数据)。客户姓名、证件号、联系方式、账户信息等均属敏感级及以上,须重点防护。
影响国家安全、国民经济命脉、重大公共利益
危害国家安全、经济运行、社会稳定
对个人造成重要影响,如身份、账户、交易信息
公开信息、常规经营数据
王某利用个人贷款业务职务便利,擅自登录客户管理系统,导出6000余条客户信息(姓名、身份证号、电话)出售。法院以侵犯公民个人信息罪判处其有期徒刑3年、缓刑4年,并处罚金5000元;购买方安某被判2年、缓刑3年。
李某私自复制主管电脑中7000余条公民个人信息,累计出售16749条,获利4000元。被判处有期徒刑6个月、罚金3000元,并赔偿公益损失4000元。
保险销售周某以"BX数据"为暗语售卖含存款金额、保险存单金额的信息套餐,累计出售25万余条、获利4.3万元。被判有期徒刑3年10个月、罚金5万元,退缴违法所得并承担公益损害赔偿、公开赔礼道歉。
无论倒卖多少条、获利多少,只要利用职务便利非法提供、出售公民个人信息,即触犯《刑法》第253条之一,从重处罚。不是"小错",是刑事犯罪。
共同点:机构挨罚,个人也跑不掉 —— 行长、部门负责人、甚至经办客户经理,均按"双罚制"被追责。日常不培训、制度不落地,本身就是违规。
张某、姜某制作藏有木马病毒的"求职简历",注册多个微信账号伪装求职者,向某证券咨询公司人事部门投递。人事一点击下载,木马即植入电脑、蔓延至整个公司内网。
二人潜伏内网窃取最高管理权限账号,编写爬虫绕过系统脱敏设置,将60余万行客户数据还原为包含联系方式的完整信息,流向非法荐股团伙。
二人已被检察机关批准逮捕。技术手段"高明"不能免责,入侵系统、窃取数据必然面临刑事追诉。
不打开陌生附件;权限最小化、账号不共享;脱敏不是万能保险,系统数据须防爬防拖库。安全防线,需要每一个人守住。
侵犯公民个人信息罪,最高7年有期徒刑;利用职务便利出售从重处罚。
2021.9.1施行。建立数据安全保护义务与分类分级制度,最高罚款1000万元。
2021.11.1施行。最高罚5000万元或上年度营业额5%,责任人可被禁业。
2017.6.1施行。窃取、非法出售个人信息,可处违法所得1-10倍罚款。
金规〔2024〕24号,2025.3.1施行,9章81条,覆盖数据全生命周期。
《金融数据安全 数据安全分级指南》《个人金融信息保护技术规范》等配套执行。
违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处3年以下有期徒刑或拘役,并处或者单处罚金;情节特别严重的,处3年以上7年以下有期徒刑,并处罚金。
在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款规定从重处罚。单位犯罪的,对单位判处罚金,并追究直接负责的主管人员和其他直接责任人员责任。
非法获取、出售、提供行踪轨迹、通信内容、征信信息、财产信息50条以上,即构成"情节严重"。
住宿信息、通信记录、健康生理信息、交易信息等5000条以上,同样构成"情节严重"。
部门、支行组织或纵容的,单位判罚金,负责人与直接责任人员按各款处罚。
责令改正、警告,可并处5万~50万元罚款,责任人员 1万~10万;拒不改正或造成大量数据泄露等严重后果的,处50万~200万元罚款,并可责令暂停相关业务、停业整顿、吊销业务许可证或营业执照,责任人员 5万~20万。危害国家核心数据的,最高可处200万~1000万元罚款。
责令改正、警告、没收违法所得;拒不改正的处100万元以下罚款;情节严重的,处5000万元以下或上一年度营业额5%以下罚款,责任人员 10万~100万,并可禁止其在一定期限内担任董监高和个人信息保护负责人。
由公安机关没收违法所得,并处违法所得1倍以上10倍以下罚款;没有违法所得的,处100万元以下罚款。
党委(党组)、董(理)事会负主体责任,主要负责人是数据安全第一责任人;"谁管业务、谁管业务数据、谁管数据安全"。
覆盖收集、存储、使用、加工、传输、提供、共享、删除全环节;敏感级及以上数据业务必要授权、访问审计、加密防护。
发生数据安全事件,2小时内向金融监管总局或其派出机构报告,24小时内提交书面报告;特别重大事件还应向属地公安机关报告。
处理个人信息遵循明确告知、授权同意原则,限于实现金融业务目的的最小范围,不得过度收集;不得因拒绝同意而拒绝提供服务。
数据安全纳入全面风险管理体系;风险、内控、审计部门定期检查评价,违规必问责。
向境外提供境内收集产生的重要数据和个人信息,须承担主体责任并按国家要求开展安全评估,未经批准不得出境。
机构被罚,个人一并追责;个人出事,机构同样难辞其咎。数据安全违规,没有"小事情"。
制度是底线,习惯是防线。把规范变成习惯,数据安全才有保障。