SHRCB | 上海农商银行

ESG

ESG

首页 > ESG > ESG规章制度

< 返回列表

上海农商银行数据安全政策要点(2026年版)

发布时间:2026年09月07日

  一、目的

  上海农商银行(以下简称“本行”)为加强本行数据安全管理,规范数据处理活动,降低数据安全风险,保障数据的保密性、完整性和可用性,保障金融安全,促进数据合理开发利用,保护个人、组织的合法权益,维护国家安全和社会公共利益,根据《银行保险机构数据安全管理办法》《中国人民银行业务领域数据安全管理办法》《金融数据安全数据生命周期安全规范》等法律法规以及相关监管要求,结合本行实际,制定《上海农商银行数据安全管理办法》《上海农商银行数据应急管理办法》《上海农商银行数据安全评估实施细则》等制度。

  二、适用范围

  本办法适用于全行。

  三、治理架构

  (一)治理层

  董事会对本行数据安全工作负主体责任,负责审批或授权审批数据安全相关重大事项,监督高级管理层数据安全工作落实情况。

  (二)管理层

  数据治理与安全工作领导小组统筹指导本行数据安全工作,商讨和审议重要事项,推动解决全行数据安全关键问题等。

  (三)执行层

  数据经营与管理部是本行数据安全归口管理部室,统筹建立健全本行数据安全规划、制度与标准;建立数据目录,实施数据分类分级保护及安全评估;建立应急机制,统筹全行风险监测、预警与处置。

  金融科技部是本行数据安全技术保护主责部室,建立数据安全技术保护体系,落实技术保护措施;组织开展信息系统的生命周期安全管理;组织开展数据安全风险技术检测、预警、通报与处置;组织数据安全技术研究与应用。

  四、工作原则

  (一)合法正当原则:应确保数据处理全生命周期各环节数据活动的合法性和正当性。

  (二)目的明确原则:应制定数据安全防护策略,明确数据处理全生命周期各环节的安全防护目标和要求。

  (三)选择同意原则:应向数据主体明示数据收集和处理的目的、方式、范围、规则等,在进行数据收集和处理前征得其授权同意。

  (四)最小够用原则:应仅处理个人信息主体授权同意的数据,且处理的数据为业务所必需的最小数据类型和数量

  (五)数据分级原则:应开展数据安全分级,根据数据价值和数据安全风险的不同对数据进行安全分级。

  (六)全程可控原则:应采取与数据安全级别相匹配的安全管控机制和技术措施,确保数据在全生命周期各环节的保密性、完整性和可用性,避免数据在全生命周期内被未授权访问、破坏、篡改、泄漏或丢失等。

  (七)动态控制原则:数据的安全控制策略和安全防护措施不应是一次性和静态的,应可基于业务需求、安全环境属性、系统用户行为等因素实施实时和动态调整。

  (八)权责一致原则:本行数据安全防护工作有关部室及人员应积极落实相关措施,履行数据安全防护职责。总行各部室、各分支机构人员在使用非辖内主管数据时,应承担数据使用安全责任。

  五、数据安全保护措施

  (一)敏感数据访问控制与去标识化保护

  本行建立身份认证、访问权限申请和审核批准等安全机制,在涉及敏感级及以上等级数据的信息系统,应用多因素认证或者二次授权确认等措施,确保只有授权用户或系统能访问敏感数据。

  在个人信息和数据的收集、使用、存储等环节,利用对称和非对称加密算法、数据签名、数字证书、屏蔽、抑制等去标识化及密码技术,提升数据的保密性,防止信息泄露和滥用。

  (二)数据安全事件防范与应对

  本行通过主动与被动防范措施的结合,最大限度地降低数据泄露事件的发生风险,确保客户信息和银行系统的安全。

  本行部署防火墙、入侵检测、恶意代码检测、桌面管理、应用防火墙、网页防篡改、数据防泄漏、运维堡垒机等多种安全设备和软件。

  本行建立数据安全关键风险指标体系,开展针对超范围授权、内部异常访问、敏感数据异常流动等关键场景的监测,防范数据篡改、破坏、泄露等安全风险事件的发生。

  本行每年定期开展一次涵盖技术保护、数据出境、委托和共同处理等方面的数据安全风险评估。

  本行制定网络安全事件专项应急预案,明确应对数据泄露等网络安全事件的步骤、流程及应急响应人员部署和职责;定期开展应急演练,持续提升对数据安全突发事件的处置能力,避免或降低潜在影响。

  本行制定备份策略,备份数据和生产数据应隔离分开保存,严格管理备份数据的访问权限。制定备份验证计划,确保备份数据完整有效、业务可恢复

  (三)数据安全培训

  本行定期为全体员工(包含劳务派遣员工)和第三方供应商人员开展信息安全意识培训,通过培训、考试、专项演练等线上线下相结合的方式,持续提升全员安全意识。

  (四)第三方管理

  本行严格规范对信息技术类供应商的数据安全管理。在合作前期,本行会对供应商开展必要的评估和尽职调查以验证数据安全相关合规性,并要求其提供所取得的信息安全认证和资质。在与本行签署的合作合同中,供应商须同时签署《数据合规承诺函》,明确应遵守国家相关法律法规,以及本行制定的客户数据和隐私保护规定。在合作过程中,本行定期或不定期对供应商履行数据安全保护义务、个人信息处理的情况进行监督检查,如有违约情况将根据合同约定进行处置,确保数据保护的合规性。

  (五)外部认证和内部审计

  本行全面引入并落实ISO27001信息安全管理体系,每年邀请外部第三方机构对本行进行复查和认证,认证范围100%覆盖本行自主建设、运维的所有信息系统及自有业务。

  本行定期开展内部审计,审计对象涵盖总行、相关分支行和重要外包服务提供商,发生重大数据安全事件后应当开展专项审计。

ESG规章制度

首页 < 1 2 > 尾页 1