上證報(bào)記者5日從相關(guān)渠道獲悉,金融監(jiān)管總局近日向銀行業(yè)保險(xiǎn)業(yè)下發(fā)《關(guān)于加強(qiáng)第三方合作中網(wǎng)絡(luò)和數(shù)據(jù)安全管理的通知》(下稱《通知》)?!锻ㄖ分信读私鼉赡杲鹑跇I(yè)出現(xiàn)的一些數(shù)據(jù)泄露事件,值得行業(yè)警惕。
針對這些事件背后反映出的數(shù)據(jù)泄露風(fēng)險(xiǎn),《通知》要求銀行保險(xiǎn)機(jī)構(gòu)全面開展一次自查,摸清數(shù)字生態(tài)場景合作中的網(wǎng)絡(luò)和數(shù)據(jù)安全風(fēng)險(xiǎn)底數(shù),開展排査整改。同時(shí),強(qiáng)化“服務(wù)外包、責(zé)任不外包”的主體意識,切實(shí)承擔(dān)數(shù)據(jù)安全主體責(zé)任,統(tǒng)籌管理科技風(fēng)險(xiǎn),壓實(shí)外包服務(wù)商安全責(zé)任,提升整體防控水平。
1、某軟件開發(fā)公司負(fù)責(zé)程序投產(chǎn)包發(fā)布的員工,因私自使用國外郵件代理工具而被黑客盜取工作郵箱密碼。2022 年5月,黑客登錄郵箱并下載了部分郵件內(nèi)容,在向公司勒索未果后,7月將數(shù)據(jù)在海外網(wǎng)站售賣,涉及34家銀行業(yè)金融機(jī)構(gòu)2個(gè)信息系統(tǒng)的部分程序源代碼、設(shè)計(jì)文檔和數(shù)據(jù)庫配置文件等技術(shù)敏感信息。
2、某數(shù)據(jù)中心托管服務(wù)商的客戶服務(wù)系統(tǒng)存在SQL 注入和文件上傳漏洞。2021年9月黑客入侵該系統(tǒng)并竊取數(shù)據(jù)庫中信息,2023年1月在海外網(wǎng)站售賣,其中包括70余家銀行保險(xiǎn)機(jī)構(gòu)的數(shù)百條員工個(gè)人信息。
3、2022年8月,4家省聯(lián)社托管在某服務(wù)商的網(wǎng)銀系統(tǒng)因存在越權(quán)訪問漏洞,被不法分子攻破,大量客戶信息和賬戶信息被竊取。
4、某壽險(xiǎn)公司采購部署的第三方軟件產(chǎn)品“保融第三方簽約平臺(tái)”,在網(wǎng)絡(luò)攻防演習(xí)時(shí)被發(fā)現(xiàn)其前端管理頁面的JS 文件中明文寫有管理員賬號及密碼,攻擊者可利用該賬號繞過前端驗(yàn)證直接登錄系統(tǒng),并查詢包含個(gè)人敏感信息在內(nèi)的所有數(shù)據(jù),存在敏感數(shù)據(jù)泄露風(fēng)險(xiǎn)。
此外,金融機(jī)構(gòu)在通過企業(yè)微信服務(wù)進(jìn)行數(shù)字化轉(zhuǎn)型時(shí),也出現(xiàn)了數(shù)據(jù)泄露問題。
《通知》指出,某微信代理商為多家銀行提供企業(yè)微信相關(guān)服務(wù),將銀行客戶經(jīng)理和客戶的聊天會(huì)話存檔在該服務(wù)商租用的公有云服務(wù)器上,會(huì)話存檔數(shù)據(jù)包含部分客戶姓名、身份證號、 手機(jī)號、銀行賬號等敏感個(gè)人信息。未經(jīng)銀行同意,該服務(wù)商私自使用數(shù)家銀行600余萬條會(huì)話存檔數(shù)據(jù)用于該公司模型訓(xùn)練,并提供給關(guān)聯(lián)公司。銀行因未盡到對客戶敏感數(shù)據(jù)保護(hù)責(zé)任,引發(fā)消費(fèi)者維權(quán)投訴。
針對企業(yè)微信服務(wù)中的數(shù)據(jù)安全問題,《通知》要求銀行保險(xiǎn)機(jī)構(gòu)全面開展一次自查,摸清數(shù)字生態(tài)場景合作中的網(wǎng)絡(luò)和數(shù)據(jù)安全風(fēng)險(xiǎn)底數(shù),開展排査整改。在合同協(xié)議中強(qiáng)化數(shù)據(jù)安全要求 ,對于存在違規(guī)行為或違反合同約定的,要追究有關(guān)外包合作單位的責(zé)任,在問題整改完成前,不能擴(kuò)大合作范圍內(nèi)容。
《通知》還明確加強(qiáng)科技風(fēng)險(xiǎn)統(tǒng)籌管理。要將數(shù)字生態(tài)合作納入到銀行保險(xiǎn)機(jī)構(gòu)的外包風(fēng)險(xiǎn)管理范圍,加強(qiáng)統(tǒng)籌管理,科技和數(shù)據(jù)管理部門應(yīng)加強(qiáng)外包合作的網(wǎng)絡(luò)和數(shù)據(jù)安全管理,加強(qiáng)風(fēng)險(xiǎn)評估和事件處置。
針對外包服務(wù)商頻頻發(fā)生的數(shù)據(jù)泄露事件,《通知》提出,銀行保險(xiǎn)機(jī)構(gòu)應(yīng)強(qiáng)化“服務(wù)外包、責(zé)任不外包”的主體意識,切實(shí)承擔(dān)數(shù)據(jù)安全主體責(zé)任,統(tǒng)籌管理科技風(fēng)險(xiǎn),壓實(shí)外包服務(wù)商安全責(zé)任,提升整體防控水平。
一是切實(shí)履行網(wǎng)絡(luò)和數(shù)據(jù)安全保護(hù)義務(wù)。銀行保險(xiǎn)機(jī)構(gòu)應(yīng)加強(qiáng)風(fēng)險(xiǎn)評估和盡職調(diào)查,加大監(jiān)控力度和違規(guī)問責(zé),加強(qiáng)對外包服務(wù)商的監(jiān)督管理和實(shí)地檢查,合作結(jié)束后必須下線相關(guān)系統(tǒng)并刪除數(shù)據(jù);強(qiáng)化合同的網(wǎng)絡(luò)和數(shù)據(jù)安全要求條款,驗(yàn)收時(shí)嚴(yán)格執(zhí)行安全風(fēng)險(xiǎn)檢查,發(fā)生安全生產(chǎn)事件的要按合同約定進(jìn)行處罰。
二是采取針對性安全保護(hù)措施。銀行保險(xiǎn)機(jī)構(gòu)對外提供數(shù)據(jù)應(yīng)按“業(yè)務(wù)必需、最小權(quán)限”原則進(jìn)行,系統(tǒng)和數(shù)據(jù)應(yīng)優(yōu)先在銀行保險(xiǎn)機(jī)構(gòu)本地化部署。加強(qiáng)邊界防護(hù)和傳輸保護(hù),建立與外包服務(wù)商的隔離防火墻,不通過即時(shí)通訊、網(wǎng)盤、互聯(lián)網(wǎng)郵箱等不安全渠道傳輸數(shù)據(jù)。
三是建立健全應(yīng)急處置機(jī)制。銀行保險(xiǎn)機(jī)構(gòu)應(yīng)將外包合作場景的事件應(yīng)急處置納入應(yīng)急預(yù)案管理,將涉及外包服務(wù)商的投訴納入投訴管理辦法,要求外包服務(wù)商第一時(shí)間報(bào)告自身的安全生產(chǎn)事件和投訴舉報(bào),報(bào)告其產(chǎn)品或服務(wù)發(fā)現(xiàn)的安全缺陷和漏洞,銀行保險(xiǎn)機(jī)構(gòu)應(yīng)將相關(guān)事件及時(shí)報(bào)告監(jiān)管部門,并及時(shí)調(diào)查處置相關(guān)問題。
招聯(lián)首席研究員、復(fù)旦大學(xué)金融研究院兼職研究員董希淼對記者表示,近段時(shí)間來,以ChatGPT為代表的生成式對話產(chǎn)品興起。如果滿足合規(guī)和風(fēng)控要求,生成式對話產(chǎn)品將在金融機(jī)構(gòu)數(shù)字化轉(zhuǎn)型、提升客戶服務(wù)水平等方面發(fā)揮積極作用。但是,生成式對話產(chǎn)品需要接入很多數(shù)據(jù)庫進(jìn)行大量訓(xùn)練,會(huì)涉及大量的信息和數(shù)據(jù)。金融機(jī)構(gòu)在與第三方合作中,如何加強(qiáng)網(wǎng)絡(luò)和信息數(shù)據(jù)的安全防護(hù),相關(guān)機(jī)構(gòu)如何依法合規(guī)獲取數(shù)據(jù)進(jìn)行訓(xùn)練,都需要進(jìn)一步研究。
“隨著數(shù)字經(jīng)濟(jì)發(fā)展,有效監(jiān)管和法規(guī)約束是十分必要的?!倍m当硎?,只有相應(yīng)的法律法規(guī)和監(jiān)管制度實(shí)施以后,各市場主體才能夠更好地享受大數(shù)據(jù)帶來的便利。對金融機(jī)構(gòu)而言,下一步應(yīng)從三個(gè)方面加以努力:在思想上,要高度重視網(wǎng)絡(luò)和數(shù)據(jù)安全管理;在管理上,應(yīng)建立個(gè)人信息數(shù)據(jù)庫分級授權(quán)管理制度;在機(jī)制上,加強(qiáng)網(wǎng)絡(luò)和數(shù)據(jù)安全保護(hù)的宣傳教育。