过去一年,金融数据安全监管正从“建制度”加速转向“查落实”。2025年12月16日,国家金融监督管理总局办公厅印发《关于开展金融机构数据安全管理能力提升专项行动的通知》(金办发〔2025〕93号,业内称93号文),将数据访问闭环、生产环境提数审批、敏感数据到期删除及数据销毁等纳入自查整改重点。这一监管风向的转变,直指金融机构在数据全生命周期管理中最容易被忽视的盲区。
一张数据表经过审批,从生产环境导出并交给业务人员,流程看起来已经结束。可真正的风险往往从这里开始:文件能否被复制、转发,谁在使用,何时到期,到期后是否按要求删除或销毁,这些问题仅靠审批单很难回答。金融机构并不缺审批、终端管控和日志工具,缺的是把分散出口、文件使用和审计证据串起来的统一能力。
![]()
敏感数据销毁 文件销毁 硬盘销毁
审批不是终点,而是风险扩散的起点
业务系统的导出按钮,是敏感数据从生产环境流向办公环境最直接的通道。一个普通的Excel导出操作,可能让数千条客户信息以明文形式分散到几十台办公电脑上。页面脱敏做了,但导出按钮调用的接口返回的往往是原始数据。大多数机构在排查数据安全风险时,最容易漏掉的就是这个环节。
为什么数据导出管控容易被忽视?首先,查询权限天然等于导出权限。绝大多数业务系统的权限模型是“能查就能导出”,开发人员在实现导出功能时,通常直接复用查询接口的数据,不做额外的权限校验或脱敏处理。其次,导出文件不受业务系统安全策略保护。页面上的数据受到系统权限、访问控制、操作审计的保护,但导出到Excel之后,这些保护都不存在了。文件可以被复制、转发、带出办公环境,而且没有任何技术手段能阻止文件的二次传播。
从“能查”到“能管”:建立分级管控体系
针对不同的业务场景,导出管控的力度需要区别对待,不能一刀切。对于含高敏感级数据的查询页面,最简单有效的措施就是直接禁用导出按钮。对于日常业务查询结果的批量导出,导出文件中的敏感字段应自动脱敏处理。对于需要追溯泄露源的场景,导出的每个文件中应嵌入申请者姓名、操作时间、终端IP等数字水印。
更重要的是,要建立数据全生命周期的闭环管理。数据一旦以文件形式离开生产环境,控制力将大幅衰减。因此,必须在审批环节就明确数据的保存期限、使用范围和销毁要求。审批单不应只是一张“通行证”,更应是一份“责任书”,明确数据接收方的安全义务和到期处置方式。
销毁不是“删除”,而是不可逆的安全终点
数据销毁是数据生命周期的最后一环,但也是最容易流于形式的环节。许多机构将普通的删除操作等同于数据销毁,这是严重的认知误区。普通删除操作(如delete、format)不等于数据销毁——数据内容仍然存在于存储介质上,可通过技术手段恢复。销毁必须采用不可逆的方式。
对于电子数据,应根据存储介质的类型采取不同的销毁方式。机械硬盘应采用消磁加物理粉碎,固态硬盘应采用加密擦除或删除密钥后物理粉碎。对于纸质文件,涉及客户敏感信息的文件需要采用粉碎、焚烧或化学腐蚀等安全销毁方式。无论采用何种方式,都必须建立完整的销毁记录,包括销毁对象、时间、方式、执行人员、监督人员及结果验证,以备监管检查。
在数据从业务人员手中回收、集中送销的过程中,存在一个危险的“失控窗口”。存储介质在离开使用者、送缴集中销毁之前,必须经过一次“前置销毁”。这是指在介质离开原使用环境前,由专业设备对其进行预销毁处理,最大限度保证信息在流转过程中的安全。
没有前置销毁,在集中收缴、运输和销毁的多个环节中,介质上的信息一直处于未销毁状态。一旦出现信息泄露,责任难以界定。前置销毁将疏漏造成的损失降低到最小程度,也为整个销毁工作的安全增加了筹码。
金融机构数据安全的真正挑战,不在于单点工具的缺失,而在于缺乏将分散出口、文件使用和审计证据串起来的统一能力。从审批放行到彻底销毁,每一个环节都需要制度、技术和流程的紧密咬合。
93号文所推动的专项行动,正是要倒逼金融机构建立起这种闭环能力。当一张数据表从生产环境导出时,它的命运就应当被全程追踪:谁在使用、如何使用、何时到期、如何销毁。只有当“销毁”成为数据流转中不可跳过、不可伪造、可审计的刚性环节,金融数据安全的闭环才算真正合拢。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.