下面我来简单介绍一下国信证券数据安全治理体系建设背景及思路。
1. 国信证券数据安全治理体系建设背景
(1)数据资产价值凸显,数据安全风险日益严峻
随着数据成为数字经济发展的核心生产要素,各种新兴技术如云计算、人工智能、 区块链、联邦学习快速发展,对数据价值的挖掘成为双刃剑,个人客户信息等重要数 据信息化后,既可以得到快速、便捷、有效的利用,也面临着被非法收集、窃取、泄 露、篡改、破坏等风险。 证券行业作为典型的数据规模巨大、数据价值高、数据应用场景复杂的行业,面 向个人投资者提供着众多金融产品和服务,对数据安全治理有着天然的诉求。然而, 在开展数据安全和个人信息保护政策的落地时,往往面临着一系列问题和挑战,例如 多法并轨下数据安全实施细则尚不完善、越来越多的个人客户信息泄露来源于内部人 员、海量数据导致资产梳理和分类分级难度大、数据的职责权属尚不明确、缺乏长期 有效的运营机制来持续保障等。
(2)数据安全相关法律法规相继发布实施,监管要求日益严格
我国于 2021 年先后发布了《数据安全法》、《个人信息保护法》,从国家层面 确立了数据安全和个人信息保护的原则、责任和义务。为了数据安全法、个人信息保 护法的配套落地,一些上级机关和地方政府单位,也先后发布了相关制度,例如中央 网信办也起草或者发布了《网络数据安全管理条例》、《数据出境安全评估办法》, 深圳市政府发布了《深圳经济特区数据条例》,中国证券监督管理委员会也于 2022 年 11 月发布了《证券期货业数据安全管理与保护指引》。可以预见,在短期的未来, 各级单位和各行各业也将不断地完善各级法律法规和政策制度,推动统一公平、竞争 有序、成熟完备的数据经济市场发展。证券行业属于强监管行业,数据安全与合规是 业务经营、内控管理的底线。
为落实数据安全保护和个人信息保护义务,保证数据在业务中的合规性使用及流 转,提升数据价值以及满足监管要求,国信证券开展了数据安全治理项目,以个人客 户数据为切入点,建设数据安全治理体系,对数据资产开展分类分级管理、风险评估 以及落地整改。
2. 国信证券数据安全治理体系建设思路
(1)以个人客户数据为抓手开展数据安全治理工作
数据安全治理是一个持续性的工作,需要分阶段从管理、技术和运营三个方面, 建立有效的数据安全治理体系,推动企业内外部数据的合规使用、有序开放和共享。
国信证券本期项目以交易类重要系统的个人客户数据为中心,开展数据资产盘 点、数据确权、数据分类分级、数据安全风险评估、数据安全培训宣贯等工作,制定 数据全生命周期安全管控制度和流程,并建设数据安全运营平台实现数据安全管理工 作的常态化运行,构建公司数据安全管理体系。待平台逐步推广后,可基于分类分级 结果实施数据全生命周期安全防护,完善数据安全技术体系和运营体系。

(2)结合国家、行业监管要求构建数据安全管理体系
在数据安全治理的管理层面,国信证券深入结合国家、行业监管和企业自身发展 的诉求,制定公司数据安全战略、成立数据安全组织、发布数据安全管理制度。
数据安全战略指明了企业数据安全工作的愿景、目标、规划、和工作框架,是开 展数据安全工作的纲领。数据安全战略要求保障公司内各类数据资产全生命周期的安 全,避免遭到泄露或者非法篡改破坏,保障数据的机密性、完整性和可用性,践行企 业社会责任,保障客户、企业和员工的利益。

基于自上而下、统筹管控的治理思路,国信证券在前期数据治理工作中已经成立 了决策层—管理层—执行层三层数据治理组织架构,本次通过完善数据治理组织职责 来明确数据安全治理组织。决策层由公司数据安全最高负责人、各业务、职能部门和 信息化分管领导担任,负责对公司数据安全数据安全战略、范围、重大事项进行决策。 管理层由数据安全管理团队组成,负责数据安全治理体系的规划、建设、持续运营、 推广和培训。执行层由各个业务、职能和 IT 部门的成员组成,执行层是数据安全各 项制度、策略和流程规范的主要执行者,也多是数据的提供方和消费方。他们最能发 现数据安全管理的漏洞和潜在风险,也直接关系着数据安全治理体系是否能有效落地 和持续保障。
基于数据安全战略和组织架构,数据安全管理制度也分为三级,分别是数据安全 总则、管理办法和各项细则。数据安全管理总则与数据安全战略相契合, 是通过决策层审定的数据安全工作的指导文件。数据安全管理办法明确了数据安全的 组织与人员、数据确权、各生命周期的保护策略、应急响应、监控预警、审计评估、 培训宣导等制度。数据安全各项细则属于流程规范性文件,偏向流程落地和操作指引, 包括数据分类分级模板、敏感数据申请流程、数据安全事件响应工单等流程模板和表 单文件。
(3)建设数据安全运营平台支撑数据安全管控流程落地
国信证券建设了数据安全运营平台,通过平台的自动发现、数据 录入等方式对公司内数据库资产进行管理,构建起个人客户数据资产梳理、自动分类 分级、安全策略管理、数据确权、持续风险分析到响应处置的动态、闭环管控体系。

平台主要提供数据资产采集、数据分类分级以及后续运营管理功能支撑。同时也 能提供安全可视化界面,如数据资产视图、敏感数据地图、分类分级报告和安全评估 报告。并且在公司内部与 IDM/SSO/ 数据管控平台对接,共同构建数据安全治理生态。
在数据安全治理运营层面,主要基于数据安全管理框架和各种技术平台落实数据 安全各项管控措施,持续开展数据资产梳理、安全风险监测、应急事件响应、培训宣 贯四方面的工作。
首先,在数据资产梳理方面,主要是借助数据安全运营平台的数据分类分级、敏 感数据识别功能,基于前期调研梳理制定的数据分类分级策略,对数据库表、字段、 数据文件进行自动扫描,记录和统计敏感数据、重要数据的分布、流向,打上分类分 级标签,并对数据项的归属部门、责任人等信息进行权责归属登记。
在安全风险监测方面,通过数据流量监测、数据库账号监测等手段,持续监测数 据流转和使用风险,针对异常事件进行告警和记录,方便事前、事中和事后的风险溯 源和处置。
在应急事件响应方面,基于数据安全应急工单和流程,定期开展数据安全应急演练,并对每一个工单形成数据安全应急事件报告,归档并作为数据安全知识清单和培 训材料。
在培训宣贯方面,通过邮件、企业 OA、线上培训视频或者会议、线下培训等多 种方式,以定期或者不定期的方式展开。培训内容包括内外部数据安全规章制度、数 据安全管控流程、个人客户信息保密意识和手段、数据安全事件宣贯等,培训对象既 可以是各个业务部门的业务和一线人员,也可以是职能内控部门和 IT 人员。数据安 全合规是底线,通过不间断的培训宣贯工作,才能在人人心中树立起安全意识,保护 好企业和客户的数据。