《银行业保险业网络安全管理办法(征求意见稿)》评析
发布日期:2026-09-09
作者: 陈胜
一、引言
国家金融监督管理总局于2026年7月发布了《银行业保险业网络安全管理办法(征求意见稿)》(以下简称《银保网安办法》)。2026年1月1日新修订的《网络安全法》正式实施。从监管逻辑看,本次《银保网安办法》是金融监管总局对《商业银行信息科技风险管理指引》《银行业金融机构数据治理指引》《银行保险机构信息科技外包风险监管办法》等既有规定中网络安全要求的系统整合,并与同期征求意见的《金融业网络安全管理办法》相衔接。
《银保网安办法》共八章七十二条,涵盖网络安全治理架构、建设运行、风险监测、安全事件处置、关键信息基础设施保护及监督管理等领域,并在文末附银行业保险业网络安全事件分级标准。《银保网安办法》搭建了银行保险机构网络安全治理的制度框架,对银行保险机构在网络安全治理中的管理要求、技术标准和合规路径作出明确界定。
二、分类评析
(一)治理架构
落实网络安全责任制,关键是将责任主体压实到机构治理的最顶端,要求贯穿网络运行全流程。与数据安全责任制侧重数据处理行为不同,网络安全责任制将网络、系统、设备、终端等对象,统一纳入运行全生命周期的管理范围。《银保网安办法》第七条据此划定责任分工:党委(党组)与董(理)事会处于责任主体地位,主要负责人为第一责任人,分管网络安全的领导班子成员则是直接责任人。
第八至第十条规定主管部门、风险管理部门与审计部门分别履行日常执行、独立监督、评价纠偏职能,构成“三道防线”,借此将风险管理同具体执行剥离,落实执行、风控、监督三方的制约关系。同时,第十一条所设的考核与追责机制将网络安全从技术保障上升为公司治理的刚性约束;第四十五条对重大事件报告时限的严格规定,使主体责任得到进一步落实。
实践中,金融机构的信息科技风险管理至今仍由科技部门主导推进,董事会与高级管理层介入网络安全事务的程度尚有余地。《银保网安办法》把责任落实到党委(党组)及董(理)事会层级,并辅以考核与追责机制,目的在于改善机构内部对网络安全重视不够、资源投入不足等问题。
(二)建设运行
监管方面,覆盖范围实现横向延伸,安全治理的重点也从保护单一信息系统,转为对全供应链风险作整体统筹。
1、网络边界防护由零散单点防护升级为体系化防御
银行业因API平台与互联网贷款等业务扩张,网络暴露面随之扩大;保险业线上销售渠道、理赔系统及第三方健康管理平台之间的数据交互增多,边界管控更趋复杂。依据《银保网安办法》第十六条至第二十条规定,机构应当完整清点并登记全部网络资产,建立规范化的资产台账;合理划分具有差异的安全域,实行分级的访问管控;并对各类互联网出口加以集中管理。通过访问控制、入侵检测与防御、抗分布式拒绝服务攻击等多种技术,构建起多层次的纵深防御体系。
2、管控由事后处置向事前预防前移
《银保网安办法》第二十三、二十六条对漏洞分级处置与闭环整改管理机制作出规定,把风险研判、变更回退方案与上线复核验证列为系统投产变更中必须履行的前置环节;对于互联网信息系统、等保三级及以上网络,以及重要信息系统,投产或重大变更前须通过专项安全测评方可实施。金融机构信息系统更新频繁,而配置差错与变更管控缺失,正是网络安全事件最主要的内部成因。上述条款把安全方面的要求强制纳入研发与运维的整个生命周期,从而在起点上削减系统自身带来的安全风险。
3、身份访问控制由静态固化授权迭代为动态最小权限管控
《银保网安办法》第二十七至二十九条按照最小必要授权准则的要求,对权限分配作出规范,并设立定期权限审计机制;对于远程办公通道,采取多因子身份核验,并配合接入白名单与访问时段限制等管控手段,同时一并加强终端设备的全生命周期管理,落实设备报废时的数据清除要求。此规定填补了常态化远程办公情境下的治理空白。
第三十条要求机构搭建供应链安全管理制度与供应链产品清单,并编制供应链中断应急预案;第三十一条规定,新技术正式上线前应当完成安全评估,以提早管控外部供应链及新兴技术引发的安全风险,从而形成贯通技术、系统与第三方的整体网络安全治理架构架。
(三)风险监测
1、威胁情报共享义务的法定化
第三十九条明确凡是涉及其他金融机构、且可能波及行业的情报,都须即刻通过网络安全态势感知监管平台上报。单家机构的监测能力存在先天不足:以高级持续性威胁(APT)与跨机构供应链攻击,以及零日漏洞利用等复杂攻击形态来看,任何一家机构都难以仅凭自身完成有效的察觉与处置。与此同时,金融机构通过支付清算与代理销售、资金托管以及再保险分保等业务纽带建立起紧密联系,使网络攻击客观上带有跨机构蔓延的特征;对于银行保险业而言,行业层面的情报共享的重要性与紧迫性远高于一般行业。依托法定化的情报共享义务,监管部门有望构建行业联防联控机制。
2、渗透测试与审计的覆盖范围
针对部分安全管理不均衡的问题,第四十一条要求机构境内外分支机构每年至少开展一次覆盖境内外分支机构及附属机构的渗透测试,每三年至少开展一次审计。评估范围须覆盖境内外分支和附属机构。随着中资银行海外分支机构,以及保险公司跨境经营、境外投资业务的增加,境外分支机构的安全状况对集团整体风险的影响与日俱增。
(四)事件处置
应急响应体系包括分级响应与刚性时限。附件将网络安全事件分为四级,与之配套的第四十五条规定如下报告时限:

第四十七至五十条确立了事件处置的闭环保障安排,涵盖系统恢复与验证、总结报告须在五个工作日内报送、重大及以上事件专项审计与较大及以上事件责任追究等内容。这一安排可根据时限与分级标准,抑制瞒报、迟报行为,并借助审计与追责的衔接保障处置成效,避免流于形式。
(五)关键信息基础设施保护
相较于一般信息系统,关键信息基础设施运营者采用了更严格的保护标准。
1、安全防护等级提升
第五十二条规定,关键信息基础设施网络安全保护等级不得低于第三级;第五十五条要求机构拥有自主研发实力,并掌握关键技术自主掌控能力,目的是缓解核心系统对外部技术与产品的依赖所带来的风险。
2、运维管控强化
第五十七条规定,关键信息基础设施须在境内开展运维,同城与异地灾备中心须能完整接替生产系统并长期承载运行,且每年实施高风险情形的实战化演练;第五十九条要求建立7×24小时的网络安全监控指挥中心,以便应对外部环境变动给核心系统造成的冲击。
3、事件报告时限压缩
第六十一条把三级以上关键信息基础设施安全事件的报告时限规定为一小时,明显短于关键信息基础设施以外一般金融机构二小时的要求。关键信息基础设施事件波及面大、蔓延迅速,更严格的报告时限与其风险属性相称。
(六)监督管理
《银保网安办法》从监管职责划分、监管手段使用及跨部门协作三个方向,系统搭建了监督管理架构。
1、监管职责系统性配置
第六十四条以逐项列明的方式,界定了七项监督管理职责,包含法规落实、制度建立,非现场监管和现场检查,还有风险监测预警、关键信息基础设施监督管理、事件调查处置以及跨部门联防联控。第六十五至六十七条又补充了年度工作报告(须于每年一月十五日前报送)、监管评级、风险提示与监管通报、监管会谈与攻防演练及互联网渗透测试等多种监管手段,并规定对情节严重的违规情形依法给予行政处罚,由此使监管从日常监测延伸到强制执法,形成完整闭环。
2、跨部门协同机制的构建
第六十四条第(五)项建立起金监总局同国家网信、公安与工信、保密及密码管理等部门之间的联防联控安排。部门分别就网络安全的综合协调、犯罪侦查,以及通信与工业互联网安全,以及保密与密码管理等方面承担法定职能。金融监管机构须在前述事项上与它们开展案件移送、信息共享、联合执法等经常性协作。这表明,跨部门的联合执法正由临时协调走向制度化的稳定运转。
三、对银行业保险业的影响
(一)金融机构合规义务显著细化
《银保网安办法》扭转了过去以原则性规范为主导、实操标准欠缺的状况,从治理架构、安全技术等维度,以及人员队伍、应急能力等角度,构建了体系化且可操作的合规要求,使合规管理由仅有框架性规定,发展到具备可对照的标准。
(二)外包服务全链条合规义务趋于明确
《银保网安办法》把外包安全管理,连同供应链产品清单与风险评估等要求,一并制度化;安全资质、服务连续性保障与应急演练等指标,成为机构准入与持续评估中的硬性标准;第三方组件安全审查,以及全生命周期管控等要求,直接传导至上下游服务商,外包合规的边界逐步得以明确。
(三)监管执法依据体系化与跨部门协作常态化
《银保网安办法》为非现场监管与现场检查,以及攻防演练、渗透测试等多元手段,提供了明确的制度依据,使监管举措由柔性指导转为硬性约束。与此同时,跨部门联防联控机制的确立,意味着监管由单一部门主导,转为多部门协同,执法协作的制度化水平随之提高;不过,协调程序的衔接与信息共享的效率等实操环节,尚有待进一步磨合。
四、结语
《银保网安办法》与已施行的《网络安全法》《个人信息保护法》《关键信息基础设施安全保护条例》《银行保险机构数据安全管理办法》等一道,构成了金融领域在网络与数据安全方面的法律规范体系。《银保网安办法》以治理架构为统领,建设运行为基础,监测处置为支撑,关键信息基础设施保护为重点,监督管理为保障,搭建起层级清晰的网络安全领域制度框架。其核心价值,是把原先分散的技术要求,整合成一套兼具可操作性、可验证性,以及可问责性的网络安全治理规则体系。
特别声明:
本文仅代表作者个人观点,不代表大成律师事务所或其律师出具的任何形式的法律意见或建议。欢迎大家通过分享功能转发文章;若需转载、引用本文全部或部分内容,请提前与我们取得联络。获准转载或引用权时,须完整标注文章来源与作者信息。
相关律师