青岛农商银行
青岛农商银行 QINGDAO RURAL COMMERCIAL BANK · 数据安全培训
logo
青岛农商银行 QINGDAO RURAL COMMERCIAL BANK
DATA SECURITY TRAINING

金融数据安全培训

守好数据资产 · 守住法律底线
02目录

今天讲什么

03形势背景
WHY IT MATTERS

为什么必须关注数据安全

1

数据即资产,更是"钱袋子"

我们经手的账户、交易、征信、身份信息,是银行的核心资产,也是黑产链条上明码标价的"商品"。一条含存款金额的客户信息,黑市仅售几毛钱,泄露的代价却无法估量。

2

个人信息高度敏感

金融数据一旦泄露,直接威胁客户财产安全与人身安全,引发诈骗、洗钱、盗刷等次生犯罪,损害的是银行声誉和客户信任。

3

监管持续加码,处罚毫不手软

《数据安全法》《个人信息保护法》《银行保险机构数据安全管理办法》相继落地,"机构+个人"双罚成为常态。2025年至今,多家银行因数据安全问题被罚数十万至数百万元。

5000 万元
《个人信息保护法》第66条
情节严重的最高罚款
7
侵犯公民个人信息罪
情节特别严重的最高刑期
2 小时
发生数据安全事件后
向监管部门的报告时限
04基本概念
WHAT IS DATA SECURITY

什么是金融数据安全

1

数据安全的定义

通过采取必要措施,对数据处理活动和数据应用场景进行管理与控制,确保数据始终处于有效保护和合法利用的状态,并具备保障持续安全状态的能力。

—— 引自《银行保险机构数据安全管理办法》第三条

2

数据分类分级(核心要求)

按重要性和敏感程度分为:核心数据、重要数据、一般数据(一般数据细分为敏感数据和其他一般数据)。客户姓名、证件号、联系方式、账户信息等均属敏感级及以上,须重点防护。

最严

核心数据

影响国家安全、国民经济命脉、重大公共利益

严格

重要数据

危害国家安全、经济运行、社会稳定

重点

敏感数据

对个人造成重要影响,如身份、账户、交易信息

常规

其他一般数据

公开信息、常规经营数据

05真实案例 · 一
CASE STUDY · CRIMINAL

内部人员倒卖客户信息 —— 刑事判决

银行信贷岗 · 判实刑缓刑

新疆某银行员工王某案

王某利用个人贷款业务职务便利,擅自登录客户管理系统,导出6000余条客户信息(姓名、身份证号、电话)出售。法院以侵犯公民个人信息罪判处其有期徒刑3年、缓刑4年,并处罚金5000元;购买方安某被判2年、缓刑3年。

复制主管电脑资料

珠海某银行员工李某案

李某私自复制主管电脑中7000余条公民个人信息,累计出售16749条,获利4000元。被判处有期徒刑6个月、罚金3000元,并赔偿公益损失4000元。

保险从业者 · 2毛一条

北京周某倒卖25万条案

保险销售周某以"BX数据"为暗语售卖含存款金额、保险存单金额的信息套餐,累计出售25万余条、获利4.3万元。被判有期徒刑3年10个月、罚金5万元,退缴违法所得并承担公益损害赔偿、公开赔礼道歉。

法官提醒—— 三案共同点

无论倒卖多少条、获利多少,只要利用职务便利非法提供、出售公民个人信息,即触犯《刑法》第253条之一,从重处罚。不是"小错",是刑事犯罪

06真实案例 · 二
CASE STUDY · ADMINISTRATIVE

机构因数据安全管理不到位被罚 —— 罚单与双罚制

共同点:机构挨罚,个人也跑不掉 —— 行长、部门负责人、甚至经办客户经理,均按"双罚制"被追责。日常不培训、制度不落地,本身就是违规。

07真实案例 · 三
CASE STUDY · EXTERNAL ATTACK

外部攻击窃取客户数据 —— "毒简历"木马案

1

攻击手法:伪装求职者投递木马

张某、姜某制作藏有木马病毒的"求职简历",注册多个微信账号伪装求职者,向某证券咨询公司人事部门投递。人事一点击下载,木马即植入电脑、蔓延至整个公司内网。

2

得手规模:还原60余万行客户数据

二人潜伏内网窃取最高管理权限账号,编写爬虫绕过系统脱敏设置,将60余万行客户数据还原为包含联系方式的完整信息,流向非法荐股团伙。

涉嫌罪名

非法获取计算机信息系统数据罪 + 侵犯公民个人信息罪

二人已被检察机关批准逮捕。技术手段"高明"不能免责,入侵系统、窃取数据必然面临刑事追诉。

给我们的启示

终端、人事、权限都是突破口

不打开陌生附件;权限最小化、账号不共享;脱敏不是万能保险,系统数据须防爬防拖库。安全防线,需要每一个人守住。

08法律法规
LEGAL FRAMEWORK

数据安全法律体系总览

刑事

《刑法》第253条之一

侵犯公民个人信息罪,最高7年有期徒刑;利用职务便利出售从重处罚。

综合

《数据安全法》

2021.9.1施行。建立数据安全保护义务与分类分级制度,最高罚款1000万元

个人

《个人信息保护法》

2021.11.1施行。最高罚5000万元或上年度营业额5%,责任人可被禁业。

网络

《网络安全法》

2017.6.1施行。窃取、非法出售个人信息,可处违法所得1-10倍罚款。

行业新规

《银行保险机构数据安全管理办法》

金规〔2024〕24号,2025.3.1施行,9章81条,覆盖数据全生命周期。

行业标准

JR/T 0197-2020 等金融标准

《金融数据安全 数据安全分级指南》《个人金融信息保护技术规范》等配套执行。

09法律法规 · 刑事
CRIMINAL LIABILITY

《刑法》第253条之一 侵犯公民个人信息罪

条文要点

违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处3年以下有期徒刑或拘役,并处或者单处罚金;情节特别严重的,处3年以上7年以下有期徒刑,并处罚金。
在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款规定从重处罚。单位犯罪的,对单位判处罚金,并追究直接负责的主管人员和其他直接责任人员责任。

司法解释红线

50条即"情节严重"

非法获取、出售、提供行踪轨迹、通信内容、征信信息、财产信息50条以上,即构成"情节严重"。

注意

5000条是另一档红线

住宿信息、通信记录、健康生理信息、交易信息等5000条以上,同样构成"情节严重"。

单位犯罪

机构与个人同责

部门、支行组织或纵容的,单位判罚金,负责人与直接责任人员按各款处罚。

10法律法规 · 行政
ADMINISTRATIVE PENALTIES

行政处罚关键条款

《数据安全法》第45条不履行数据安全保护义务

责令改正、警告,可并处5万~50万元罚款,责任人员 1万~10万;拒不改正或造成大量数据泄露等严重后果的,处50万~200万元罚款,并可责令暂停相关业务、停业整顿、吊销业务许可证或营业执照,责任人员 5万~20万。危害国家核心数据的,最高可处200万~1000万元罚款。

《个人信息保护法》第66条违法处理个人信息

责令改正、警告、没收违法所得;拒不改正的处100万元以下罚款;情节严重的,处5000万元以下或上一年度营业额5%以下罚款,责任人员 10万~100万,并可禁止其在一定期限内担任董监高和个人信息保护负责人

《网络安全法》第64条窃取、非法出售个人信息

由公安机关没收违法所得,并处违法所得1倍以上10倍以下罚款;没有违法所得的,处100万元以下罚款。

11行业监管
INDUSTRY REGULATION

《银行保险机构数据安全管理办法》要点

金规〔2024〕24号 · 2025年3月1日起施行 · 共9章81条
1

数据安全责任制

党委(党组)、董(理)事会负主体责任,主要负责人是数据安全第一责任人;"谁管业务、谁管业务数据、谁管数据安全"。

2

分类分级 + 全生命周期

覆盖收集、存储、使用、加工、传输、提供、共享、删除全环节;敏感级及以上数据业务必要授权、访问审计、加密防护。

3

事件报告时限

发生数据安全事件,2小时内向金融监管总局或其派出机构报告,24小时内提交书面报告;特别重大事件还应向属地公安机关报告。

4

个人信息保护

处理个人信息遵循明确告知、授权同意原则,限于实现金融业务目的的最小范围,不得过度收集;不得因拒绝同意而拒绝提供服务。

5

风险监测与审计

数据安全纳入全面风险管理体系;风险、内控、审计部门定期检查评价,违规必问责。

6

数据跨境管控

向境外提供境内收集产生的重要数据和个人信息,须承担主体责任并按国家要求开展安全评估,未经批准不得出境。

12处罚后果
CONSEQUENCES

一旦违规,代价有多大

▲ 机构层面

  • 警告、通报批评、没收违法所得
  • 罚款:最高 5000万元 或上年度营业额5%
  • 责令暂停相关业务、停业整顿
  • 吊销业务许可证、吊销营业执照
  • 声誉受损,客户流失,评级受限

▲ 个人层面(双罚制)

  • 罚款:最高 100万元(责任人)
  • 行政拘留(尚不构成犯罪的)
  • 有期徒刑:最高 7年,利用职务便利从重
  • 一定期限内禁止担任董监高
  • 公益损害赔偿、公开赔礼道歉、征信污点、职业生涯终结

机构被罚,个人一并追责;个人出事,机构同样难辞其咎。数据安全违规,没有"小事情"。

13行为要求
OUR DAILY RULES

我们该怎么做 —— 十条行为底线

  1. 不私自拷贝、导出、拍照客户信息,杜绝"图方便"
  2. 不使用微信、QQ、网盘、U盘等途径传输敏感数据
  3. 严格按授权使用系统,账号不共享、不转借、不代操作
  4. 离开工位必锁屏,工卡、密钥、设备妥善保管
  5. 不打开陌生邮件附件、不点击可疑链接,警惕"简历、报价单"类木马
  6. 敏感数据操作必须审批留痕,遵守最小权限
  7. 纸质敏感资料按密级管理,用后及时销毁
  8. 发现数据泄露、异常访问,第一时间报告信息科技/安保部门
  9. 认真参加数据安全培训,签订并遵守保密协议
  10. 面对客户先核实身份,不向无关人员透露任何信息

制度是底线,习惯是防线。把规范变成习惯,数据安全才有保障。

logo
SUMMARY

守住底线,就是守住饭碗

数据安全,人人有责
别让"图方便"变成"触红线"
一次违规,终身代价
合规
按制度办事,不越雷池半步
警惕
识破钓鱼木马,发现异常即上报
担当
守住客户信任,守护金融安全
谢 谢 大 家
本课件案例与罚单信息均来源于人民银行、金融监管总局公开行政处罚公示及法院公开报道
青岛农商银行 · 网络安全管理岗 · 仅供行内培训使用
1 / 14
← → 或 空格 翻页 · 支持全屏投屏