今日民生 > 环境、社会及管治 > 详细页

今日民生

中国民生银行信息安全与隐私保护制度要点

一、总则
  为规范信息安全、隐私保护、数据治理和人工智能(AI)研发与应用活动,保护客户、员工及其他利益相关方合法权益,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《生成式人工智能服务管理暂行办法》《商业银行信息科技风险管理指引》等法律法规、监管规定和行业规范,结合本行实际,制定本制度要点。
  本制度要点适用于中国民生银行股份有限公司总行、各分支机构、各附属机构(以下统称“本行”)及其全部业务、系统、数据和运营活动;适用于全体员工,并对代表本行处理信息、数据或提供技术服务的供应商、外包机构及其他第三方提出相应要求。
二、治理架构与职责
  本行将信息安全、隐私和数据安全风险纳入全面风险管理体系。董事会及其风险管理、审计等专门委员会负责审议和监督信息安全、数据治理及相关风险管理工作。
  总行网络安全工作领导小组统筹网络安全、个人信息和数据安全保护工作;科技信息管理委员会统筹信息科技、生产运行、数据治理及AI相关重要事项;信息科技部门牵头信息安全与数据安全管理,数据管理、消费者权益保护、风险管理、法律合规、审计等部门协同履职。
  本行明确各级机构和各岗位的信息安全与数据保护责任,将网络和数据安全责任制落实情况纳入检查考核;各附属机构按照本行统一要求建立健全相应管理制度和控制措施。
三、信息安全管理
3.1 信息安全管理体系
  本行建立涵盖总体策略、管理规范、标准细则和操作流程的信息安全制度体系,并持续完善信息安全管理。已建立的信息安全管理体系通过ISO/IEC 27001认证,数据安全能力通过数据安全能力成熟度模型三级(DSMM L3)认证;本行结合业务和技术变化持续开展体系评审与改进。
3.2 数据完整性与保护
  本行实施数据分类分级管理,建立身份认证、分级授权、最小权限、访问控制、加密、数字签名、去标识化、脱敏及监测审计等措施,保障数据在采集、传输、存储、使用、共享、删除和销毁全生命周期的保密性、完整性和可用性。
3.3 威胁监控与事件响应
  本行建立纵深防御和安全运营机制,持续开展资产识别、漏洞管理、监测预警、分析研判、响应处置和追踪溯源。对信息安全事件和数据泄露事件实施分级分类管理,建立应急预案、报告、处置、恢复、复盘和问责机制,并定期开展演练和预案评审。
3.4 员工个人责任
  全体员工均负有信息安全、数据安全和保密责任,应遵守本行信息安全、数据安全、个人信息保护及员工行为管理制度,不得非法收集、使用、加工、传输、买卖、提供或公开相关信息。本行面向全体员工开展网络与数据安全培训,并通过责任制考核强化履职。
3.5 第三方信息安全要求
  本行对信息科技供应商及第三方实施准入评估、合同安全条款、人员保密承诺、过程监督、风险监测、事件处置、整改验证和退出管理。涉及客户信息或重要数据的第三方应按照“最小必要”原则处理信息,并接受本行监督检查。
四、客户隐私与数据保护
4.1 隐私政策与告知
  本行通过官网、手机银行、个人网银、微信银行、线下渠道等公开适用的隐私政策,向客户说明所收集信息的性质、处理目的和方式、保存期限、保护措施、客户权利、第三方共享及投诉渠道等事项。隐私政策适用于本行全部运营过程及接受本行委托处理个人信息的相关第三方。
4.2 数据收集与使用原则
  本行遵循合法、正当、必要、诚信和公开透明原则,以明确、易懂、合理的方式告知个人信息处理规则,并依法取得授权同意。个人信息收集和处理限于实现业务目的所必需的最小范围,不得超出授权目的使用。
4.3 客户权利
  客户依法享有查询、访问、复制、更正、补充、删除个人信息,注销账户,撤回或调整授权同意,拒绝个性化展示或自动化决策,以及在符合法律法规条件时请求转移个人信息等权利。本行为客户行使上述权利提供渠道并及时响应。
4.4 数据保留与删除
  本行按照法律法规、监管规定及实现处理目的所必需的最短期限保存个人信息。超过保存期限或处理目的已实现、服务终止且无需继续保存的,本行依法删除或匿名化处理;技术上暂时无法删除的,仅保留存储和必要安全保护措施。
4.5 第三方共享与监督
  本行仅在合法、正当、必要、特定和明确的目的下与第三方共同处理或提供个人信息,并依法告知客户或取得同意。本行通过协议、评估、技术监测、记录留存、抽样检查和整改跟踪等方式监督第三方履行数据保护和保密义务。
4.6 投诉与监督
  客户可通过本行官网公示渠道、95568客服热线及其他客户服务渠道提出个人信息保护相关咨询、投诉。本行按消费者权益保护和个人信息保护流程受理、转办、调查、反馈,并对违规事项实施整改和问责。
五、负责任人工智能治理
5.1 治理原则与最高决策机构
  本行将AI风险纳入全面风险管理体系,风险防控贯穿需求分析、数据准备、训练开发、部署运行、维护迭代、评估退出等全生命周期,确保人工智能依法合规、稳健安全、公平透明、可控可用。董事会负责审议、批准AI战略及其重大调整,监督AI战略实施,指定战略和消费者权益保护委员会协助履行上述职责。总行数字金融委员会将人工智能纳入全行数智化转型统一领导、统筹部署。发挥公司金融委员会、零售金融委员会、同业金融委员会,风险管理委员会的作用,强化AI应用业务牵引、条线统筹,AI纳入全面风险管理体系。发挥科技信息委员会架构规划、方案制定、项目群实施管理职能,建立跨部门协调机制,落实三道风险管理职责。建立业务与技术、风险管理与法律合规、独立审计三道防线协同机制,实现AI治理全域覆盖、全程可控。
5.2 AI治理承诺
  本行使用和开发AI时承诺:(1)尊重数据隐私,依法合规处理客户和员工数据;(2)将AI系统纳入网络安全防护体系;(3)识别并避免不公平偏见和歧视性结果;(4)在关键决策中保留人工参与、复核和干预机制;(5)提升AI系统透明度及生成结果、决策依据的可解释性;(6)建立明确的模型和结果问责机制;(7)明确AI可使用场景与禁止边界;(8)不开发、部署或使用法律法规禁止的AI系统,包括实施操纵行为、利用特定群体弱点、进行不当社会评分或未经授权开展生物识别监控等用途。
六、负责任人工智能项目管理
6.1 生命周期管理
  AI应用及模型实行需求评估、方案与费用评审、数据合规审查、开发测试、上线审批、发布投产、监控复核、迭代优化或退出等全生命周期管理。对AI应用和模型进行风险分类分级管理,并实行差异化管控,高风险或关键场景开展伦理、合规、安全和模型风险评估。
6.2 敏感能力访问控制
  对人脸识别、远程身份核验、敏感画像等敏感AI能力实施最小授权、角色隔离、审批和审计,并根据风险等级开展专项评估。
6.3 标识、监控与公平性评估
  本行对AI生成内容或AI参与的关键决策结果建立标识或可追溯机制;持续监测模型性能、输入输出分布、模型漂移和异常结果,并对模型开展公平性与偏见评估,必要时采取纠正、再训练、限制使用或退役措施。
6.4 环境影响管理
  本行在AI基础设施、模型训练和推理活动中关注能源与资源效率,倡导采用高能效设备、模型压缩和资源调度优化等措施,逐步建立AI相关资源和价值的关联统计评估机制,降低AI生态足迹。
6.5 申诉、培训与外部验证
  客户或受AI决策影响的第三方可通过本行客户服务和投诉渠道提出申诉;涉及AI决策的申诉纳入模型复核和改进流程。本行面向AI研发、数据、风险和业务使用人员开展AI安全、合规和负责任使用培训。
  本行结合监管要求和业务发展,通过现有信息安全、数据安全等外部认证以及适时开展的AI管理体系评估或认证,对AI管理能力进行外部验证。
七、违规处理
  本行对违反本制度要点的行为坚持零容忍。员工违反本制度的,依据本行员工行为和违规问责制度处理;供应商、外包机构或其他第三方违反法律法规、本制度要点或合同约定的,本行可视情节采取整改、追责、暂停合作、解除合同等措施。涉嫌违法犯罪的,依法移送有关机关处理。
八、监督与审计
  本行将信息安全、个人信息保护、数据安全纳入内部审计、内部控制评价及合规检查范围,并通过外部信息系统审计、网络安全等级保护测评、管理体系认证评审及监管检查等方式接受外部监督。
九、政策审查与更新
  本制度要点由本行负责解释和维护,至少每年结合法律法规、监管要求、技术发展、最佳实践、执行情况及事件经验进行审查;发生重大变化或重大风险事件时,应及时修订。

浏览量: