DataAigis
返回洞察與資訊
金融数据 · 分级分类2026-05-02

金融数据安全分级(JR/T 0197)实施重点:从分级到分级使用的闭环

JR/T 0197-2020《金融数据安全 数据安全分级指南》已发布近 5 年,但很多金融机构仍停留在「分级了但不会用」的阶段。本文从「分级一致性」「分级与业务流的映射」「分级落地到访问控制」三个角度,结合近期监管检查发现,给出银行 / 保险 / 证券机构的实操建议。

金融数据安全分级(JR/T 0197)实施重点:从分级到分级使用的闭环

金融数据安全分级(JR/T 0197)实施重点:从分级到分级使用的闭环

JR/T 0197-2020《金融数据安全 数据安全分级指南》(以下简称"指南")由中国人民银行于 2020 年发布,是国内金融行业最早、最完整的数据分级标准。

**5 年过去,分级了的金融机构很多,但能"用起来"的少。**2024-2025 年间,人行、金融监管总局、证监会联合开展的金融数据安全检查中,约 60% 的机构被点名"分级与业务脱节"。

一、JR/T 0197 的核心方法论

指南将金融数据分为 5 级:

级别影响对象影响程度典型示例
5 级国家安全 / 金融稳定严重中央对手方清算数据、系统性重要银行核心账务
4 级国家安全 / 金融稳定一般大额资金往来明细、跨境资金流监控
3 级个人 / 企业合法权益严重客户姓名 + 身份证 + 账号绑定
2 级个人 / 企业合法权益一般客户基本信息、交易流水
1 级个人 / 企业合法权益轻微或无公开产品介绍、统计聚合数据

核心定级要素:受影响对象(国家 / 行业 / 个人企业) × 影响程度(严重 / 一般 / 轻微)。

二、监管检查中的典型问题

问题 1:分级一致性差

同一类数据在不同部门 / 不同系统的定级不一致。例如:

  • 客户身份证号在零售系统定为 3 级,在风控系统定为 2 级
  • 大额交易明细在反洗钱系统定为 4 级,在审计系统定为 3 级

原因:分级工作由各业务条线独立完成,缺少统一的数据资产管理平台与定级裁决机制。

整改建议

  • 设立数据治理委员会,由 CDO 牵头,业务、IT、风控、合规共同参与
  • 建立数据元字典,每类数据元只能有一个权威级别
  • 跨系统使用同一数据元时必须引用字典,不得自行定级

问题 2:分级与业务流脱节

分级清单存在,但业务系统中的数据流向、加工、共享并未基于分级实施差异化控制。

典型表现

  • 4 级数据从核心系统抽取到数据仓库后变成 2 级处理
  • 3 级数据通过 ETL 进入分析平台后无访问审计
  • 5 级数据被开发人员从生产环境复制到测试环境用作真实数据测试

整改建议

  • 数据从产生到销毁的全生命周期都要继承级别
  • ETL 工具集成数据级别标签,下游加工后的数据级别 ≥ 输入级别中的最高级
  • 测试 / 开发环境严禁直接使用 3 级及以上数据,必须脱敏

问题 3:分级未落地到访问控制

许多机构的访问控制基于角色(RBAC),但角色权限与数据级别没有映射。结果:

  • 高级别数据被中低权限角色访问
  • 同一角色可见数据的级别跨度过大
  • 权限审批未按级别区分审批层级

整改建议:基于属性的访问控制(ABAC)+ 数据级别 + 业务上下文:

访问决策 = f(用户属性, 数据级别, 业务场景, 访问时机)
  • 5 级数据:双人复核 + 审批 + 全程录屏
  • 4 级数据:审批 + 访问审计
  • 3 级数据:角色授权 + 操作审计
  • 2 级数据:角色授权 + 抽样审计
  • 1 级数据:开放访问

三、从分级到分级使用的闭环

完整闭环包括 5 个环节:

1. 分级标签化

每个数据元 / 字段 / 文件具有可机器读取的级别标签。标签存储于数据资产平台,通过元数据下发至各业务系统。

2. 分级控制落地

  • 存储:4-5 级数据存储介质满足额外加密 / 物理保护要求
  • 传输:3-5 级数据传输必须加密(首选国密算法)
  • 访问:基于级别的差异化访问控制策略
  • 共享:3-5 级数据共享必须经审批 + DPA
  • 销毁:3-5 级数据销毁必须可验证

3. 分级监测

  • 数据流监测:监测高级别数据流向,及时发现异常流动
  • 访问监测:基于级别的访问异常检测(频次、时段、地点)
  • 共享监测:跨部门 / 跨主体共享行为留痕

4. 分级响应

发生数据安全事件时,按涉及数据的最高级别确定响应级别:

  • 涉及 5 级 → 重大事件
  • 涉及 4 级 → 较大事件
  • 涉及 3 级 → 一般事件

5. 分级评价

将"分级使用质量"纳入数据安全 KPI:

  • 分级覆盖率(已分级数据 / 全部数据)
  • 分级准确率(抽查准确的样本 / 抽查样本)
  • 分级与控制匹配率(控制措施与级别要求匹配的样本 / 抽查样本)

四、与其他金融数据合规要求的衔接

与人行《银行保险机构数据安全管理办法》

办法在 2024 年发布,要求银行保险机构按数据分级建立差异化控制。JR/T 0197 是其落地的技术规范基础。

与个人金融信息保护

JR/T 0171《个人金融信息保护技术规范》对个人金融信息定义 C1/C2/C3 三类,需与 JR/T 0197 的级别体系双重定级、双重控制

与境内外数据流转

3-5 级数据出境需符合 PIPL § 38 + 数据出境安全评估 + 行业主管要求。许多金融机构忽略出境前的级别审核环节,导致出境申报材料中数据级别与内部目录不一致。

五、技术落地建议

数据资产管理平台是基础设施

很多机构试图通过 Excel + 制度文档完成分级,结果一定走向"分级了不会用"。必须有一个统一的数据资产管理平台

  • 自动盘点全集团数据资产(Auto-Discovery)
  • 智能标签化(基于规则 + ML 模型)
  • 元数据下发到业务系统、ETL 工具、查询平台
  • 集成访问监测、流向追踪

推荐能力清单

  • 字段级标签管理
  • 数据血缘追溯(Lineage)
  • 自动脱敏 / 加密策略下发
  • 异常访问行为检测
  • 第三方共享管理

结语

数据分级不是合规文档工作,是数据安全治理的底层操作系统没有可落地的分级,所有上层控制都是空中楼阁。

JR/T 0197 在金融业的实施已有 5 年积淀,2026 年监管检查将不再容忍"形式分级"。机构应以业务流为锚,将分级标签化、控制差异化、监测自动化作为今年下半年的核心工作。

DataAigis 与多家城商行、保险集团合作完成数据分级体系实施,可提供"分级-管控-监测"全链路咨询。