JR T 0200-2020 金融科技创新风险监控规范.pdf
《JR T 0200-2020 金融科技创新风险监控规范.pdf》由会员分享,可在线阅读,更多相关《JR T 0200-2020 金融科技创新风险监控规范.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.240.40 CCS A 11 JR 中华人民共和国 金融 行业标准 JR/T 0200 2020 金融科技创新风险监控规范 Risk monitoring specification for FinTech innovation 2020 10 21 发布 2020 10 21 实施 中国人民银行 发布 JR/T 02002020 I 目 次 前言 . II 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 1 5 风险监控框架 . 2 6 风险监控流程 . 3 7 风险监控实施 . 4 参考文献 . 23 JR/T 02002020 II
2、 前 言本 文 件 按 照 GB/T1.12020 标 准 化 工 作 导 则 第 1部 分 : 标 准 化 文 件 的 结 构 和 起 草 规 则 的 规 定 起草 。 本 文 件 由 中 国 人 民 银 行 提 出 。本 文 件 由 全 国 金 融 标 准 化 技 术 委 员 会 ( SAC/TC 180) 归 口 。本 文 件 起 草 单 位 : 中 国 人 民 银 行 科 技 司 、 中 国 人 民 银 行 上 海 总 部 、 中 国 人 民 银 行 成 都 分 行 、 中 国 人民 银 行 杭 州 中 心 支 行 、 中 国 支 付 清 算 协 会 、 中 国 互 联 网 金 融 协
3、 会 、 中 国 工 商 银 行 股 份 有 限 公 司 、 中 国 农业 银 行 股 份 有 限 公 司 、 中 国 银 行 股 份 有 限 公 司 、 中 国 建 设 银 行 有 限 公 司 、 中 国 金 融 电 子 化 公 司 、 北 京 银联 金 卡 科 技 有 限 公 司 、 北 京 中 金 国 盛 认 证 有 限 公 司 、 北 京 金 融 科 技 产 业 联 盟 、 交 通 银 行 股 份 有 限 公 司 、中 国 人 寿 财 产 保 险 股 份 有 限 公 司 、 中 信 银 行 股 份 有 限 公 司 、 中 国 民 生 银 行 股 份 有 限 公 司 、 招 商 银 行
4、股 份 有 限 公 司 、 广 发 银 行 股 份 有 限 公 司 、 上 海 浦 东 发 展 银 行 股 份 有 限 公 司 、 渤 海 银 行 股 份 有 限 公 司 、 中 国 银联 股 份 有 限 公 司 、 上 海 银 行 股 份 有 限 公 司 、 成 都 银 行 股 份 有 限 公 司 、 重 庆 银 行 股 份 有 限 公 司 、 苏 州 银 行股 份 有 限 公 司 、 杭 州 银 行 股 份 有 限 公 司 、 重 庆 农 村 商 业 银 行 股 份 有 限 公 司 、 上 海 华 瑞 银 行 股 份 有 限 公 司 、深 圳 前 海 微 众 银 行 股 份 有 限 公 司
5、 、 浙 江 网 商 银 行 股 份 有 限 公 司 、 四 川 新 网 银 行 股 份 有 限 公 司 、 传 化 支 付有 限 公 司 、 百 行 征 信 有 限 公 司 、 工 银 科 技 有 限 公 司 、 建 信 金 融 科 技 有 限 公 司 、 兴 业 数 字 金 融 服 务 ( 上 海 )股 份 有 限 公 司 、 华 为 软 件 技 术 有 限 公 司 、 腾 讯 云 计 算 ( 北 京 ) 有 限 责 任 公 司 、 京 东 数 字 科 技 控 股 股 份 有限 公 司 、 度 小 满 ( 重 庆 )科 技 有 限 公 司 、 中 金 金 融 认 证 中 心 有 限 公 司
6、 。本 文 件 主 要 起 草 人 : 李 伟 、 潘 润 红 、 李 兴 锋 、 张 宏 基 、 但 孝 磊 、 于 沛 、 肖 翔 、 渠 韶 光 、 聂 丽 琴 、 于园 、 汤 沁 、 孙 维 挺 、 黄 梦 达 、 侯 晓 晨 、 贾 铮 、 刘 力 慷 、 李 博 文 、 孙 茂 增 、 黄 本 涛 、 赵 计 博 、 周 钰 博 、王 立 飞 、 张 行 、 李 岚 、 王 岚 、 顾 小 燕 、 董 丽 瑶 、 何 文 才 、 刘 贵 辉 、 吕 扬 建 、 陈 晨 辉 、 孙 坚 、 李 烨 、 吴 峰 、赵 永 、 马 杰 、 杨 涛 、 白 云 飞 、 陈 庆 来 、 韩
7、 毅 、 任 雯 雯 、 张 德 玮 、 傅 杰 、 张 奕 华 、 朱 一 鸣 、 孙 涵 、 顾 爱 霞 、杜 霞 、 何 韬 、 佘 科 、 李 微 羽 、 徐 建 芳 、 卢 华 玮 、 陈 勤 伟 、 李 斌 、 黄 超 、 李 秀 生 、 张 勇 钢 、 李 大 栩 、 郭 胜基 、 丁 君 之 、 何 方 竹 、 李 洋 、 杜 明 灯 、 黄 淼 、 范 义 鹏 、 吴 同 亮 、 孙 越 。 JR/T 02002020 1 金融科技创新风险监控规范 1 范围 本文件规定了金融科技创新应用风险监控的要求,包括监控框架、流程、实施等方面。 本文件适用于从事金融服务创新的持牌金融机
8、构和从事相关业务系统、算力存储、算法模型等科 技产品研发的科技公司,也适用于相关安全评估机构、风险监测机构、自律组织等。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适 用于本文件。 JR/T 0193 2020 区块链技术金融应用 评估规则 3 术语和定义 下列术语和定义适用于本文件。 3.1 金融科技创新机构 fintech innovation institution 从事金融服务创新的持牌金融机构及从事相关业务系统、算力存储、算法模型等科技
9、产品研发的 科技公司。 3.2 金融科技创新应用 fintech innovation 在符合现行法律法规、部门规章、规范性文件等要求前提下,在尚不具备管理细则 的领域,利用 新技术设计、面向金融用户的 产品或 服务 。 3.3 个人金融信息 personal financial information 金融科技创新机构通过提供金融 服务 或科技产品等方式 获取、加工和保存的个人信息。 注 1: 本 文件 中的个人金融信息包括账户信息、鉴别信息、金融交易信息、个人身份信息、财产信息、借贷信息及 其他反映特定个人某些情况的信息。 注 2: 改写 JR/T 0171 2020,定义 3.2。 4
10、缩略语 下列缩略语适用于本文件。 JR/T 02002020 2 API:应用程序接口( Application Programming Interface) APP:客户端应用软件( Application Software) DNS:域名系统( Domain Name System) IDS:入侵监测系统( intrusion detection system) QoS:服务质量( Quality of Service) RPO:恢复点目标( Recovery Point Objective) RTO:恢复时间目标( Recovery Time Objective) TPS:每秒交易笔数(
11、 Transactions Per Second) WAF:网站应用防火墙( Web Application Firewall) 5 风险监控框架 5.1 概述 金融科技创新风险监控主要通过对金融科技创新应用等进行数据采集、关联分析,识别发现可能 存在 的安全事件和风险并进行展示和预警,掌握金融科技应用风险态势,保证金融科技应用安全稳定 运行,保护消费者合法权益。金融科技创新风险监控框架见图 1。 图 1 金融科技应用风险监控框架 5.2 监控对象和内容 5.2.1 监控对象 JR/T 02002020 3 主要涵盖金融科技创新机构(以下简称创新机构)的业务系统、 API、 SDK、 APP等
12、。 5.2.2 监控内容 监控内容主要包括个人金融信息保护、金融交易安全、业务连续性、服务质量、技术使用安全、 内控管理、网络安全、意见投诉、公开舆情等。 5.3 基本原则 5.3.1 安全可控原则 应按照安全可控原则 ,开展风险监测和防控,保障系统和服务的风险可控,提前做好应对威胁风 险的处置预案。 5.3.2 开放共享原则 应按照开放共享原则,开展风险信息报送与风险数据共享。 5.3.3 隐私保护原则 应按照隐私保护原则,开展风险监控过程中对于可能涉及的个人或金融交易隐私信息应采取有效 安全保护措施,确保隐私信息安全不被泄露。 5.3.4 披露与监督原则 应按照披露与监督原则,积极披露系统
13、及应用风险,定期发布报告,主动接受监督,确保系统与 应用安全运行。 6 风险监控流程 6.1 基本要求 创新机构应按照本文件接受监测机构的风险监测,并按照监管机构、自律组织要求进行风险处 置。 监控流程包含数据采集、数据分析、风险预警、风险处置、信息共享。 在风险监控过程中各参与方应 采取数据安全存储、访问权限控制、敏感信息脱敏等技术措施 保证 数据全生命周期安全。 6.2 数据采集 监测机构应根据监控对象分类,明确定义数据采集的类型、接口和通讯方式,采集监测数据,为 数据分析提供源数据,具体包括: a) 统一数据采集接口。 b) 对数据进行标准化处理。 6.3 数据分析 监测机构应根据监控对
14、象的技术和业务风险防范要求,明确分析目的,选择合适的数据分析工具 和方法,进行数据分析处理,具体包括: a) 选择数据,进行特征抽取,建立、训练、 优化分析模型,计算分析结果。 b) 对分析处理的过程和结果进行校验,格式化输出,产生分析报表。 JR/T 02002020 4 6.4 风险预警 监测机构应根据数据分析结果识别风险的类别、影响严重程度等,判断预警级别并触发预警,具 体包括: a) 按照 预警 的监控对象类型进行分类。 b) 按照 预警的触发原因进行分类,包括但不限于系统漏洞、病毒木马、钓鱼网站、可疑活动、 扫描探测、拒绝服务类、认证 /授权 /访问类告警,如撞库、僵尸网络等。 c)
15、 对预警形成可视报表进行展示,包括但不限于监控对象的状态、事件、预警信息以及事件间 的关联关系等。 d) 预警 方式包括但不限于 短信、邮件、即时通信 、站内信、系统间互联接口推送等。 6.5 风险处置 创新机构应及时对风险进行处置,具体包括: a) 针对系统级别风险,及时采取措施对风险进行处置。 b) 针对 流程 管理类风险,及时 进行分析并完善相关机制。 c) 针 对仿冒钓鱼类风险,及时与相关管理机构沟通并进行关停。 d) 针对舆情类风险,及时根据相关机制采取应对措施。 e) 针 对意见投诉类风险,及时分析原因,进行处理。 f) 针对 不能有效证明因客户原因导致的资金损失的情况,建立风险拨
16、备资金、保险计划、风险 赔付等制度面向客户进行赔付,保障客户合法权益。 g) 针对 新技术与业务融合造成的潜在风险,制定应急处置方 案。 h) 针对 涉及 多机构的风险,相关 机构需主动开展联防联控。 7 风险监控实施 7.1 实施方法 7.1.1 机构报送 按照风险监控要求通过信息填报、文件上传等方式报送金融科技创新应用相关设施状态、变更信 息、运行数据和日志等,为风险识别提供信息。针对未按要求如期报送的创新机构,应予以提醒。 7.1.2 接口采集 在不干扰金融科技创新应用正常运行的前提下,以旁路或镜像等方式采集数据,通过预定义的接 口进行信息采集,识别系统风险。 7.1.3 自动探测 在不
17、干扰金融科技创新应用正常运行的前提下,使用自动化方式通过机构外部网络采集应用系统 的状态数据,应用于风险识别。 7.1.4 人工核验 对运行中的系统,在不事先告知创新机构的情况下,模拟用户进行核验,验证系统的业务功能、 处理流程和控制措施等与事先报备的内容是否一致。 7.1.5 信息共享 JR/T 02002020 5 对国家网络安全管理部门、公安机关等通报的信息,认证机构、安全评估机构、科研机构或其他 组织报告或共享的信息进行分析,识别应用的风险。 7.1.6 舆情监测 对媒体发布的公开信息、热点事件、风险事件等信息进行跟踪、采集,并分析、核实,及时发现 舆情风险。 7.1.7 意见投诉 对
18、通过创新机构、行业自律组织、监管部门或其他投诉渠道收集到的意见投诉信息进行分析跟踪, 为识别创新应用风险提供信 息。 7.2 个人金融信息保护 7.2.1 隐私政策合规 a) 应 对 隐私政策合规情况进行 监测 , 采取以下措施 : 机构报送:创新机构每季度定期报送隐私政策条款,报送内容包含但不限于隐私政策的 链接、隐私政策的文本、变更公告、白皮书、修订记录等。 自动探测:通过自动化的技术手段对隐私政策文本进行检查,识别隐私政策变更情况。 人工核验:对隐私政策的文本描述、收集和处理过程、收集权限、收集范围等内容进行 核验,确认隐私政策内容符合 JR/T 0171 2020 及相关法律法规要求,
19、确认创新机构所 报送信息、行为与业务需求匹配。 意见投诉 :分析意见投诉信息,确认隐私政策文本的合理性。 信息共享:确认隐私政策内容是否符合相关管理部门要求。 b) 应对隐私政策合规风险进行处置,采取以下处置措施: 监测机构: 及时告知创新机构,对发现的风险提出处置建议,并协助创新机构开展风险处置; 视情况严重程度报送自律组织; 对创新机构处置的结果进行核验。 创新机构:及时整改隐私政策合规风险,完善隐私政策文本,调整对个人金融信息的收 集和使用方式,保证隐私政策的合规性及系统行为和隐私政策的一致性。 自律组织: 及时将公众对隐私政策的投诉意见反馈至创新机 构; 督促创新机构处置隐私政策合规风
20、险; 视情况严重程度报告监管机构。 监管机构:监督创新机构处置隐私政策合规风险。 7.2.2 信息收集权限和范围 a) 应对信息收集权限和范围进行监测,采取以下措施: 机构报送: 创新机构每季度定期报送信息收集的权限和范围; 在报送内容中包含但不限于应用名称、应用版本、权限名称、权限描述、开启时机、 是否强制或默认开启、权限使用场景、用途、是否已告知用户权限和用途等; JR/T 02002020 6 针对应用中嵌入 SDK 的情况,报送内容包含但不限于应用名称、应用版本、 SDK 名 称、 SDK 类别、 SDK 开发厂商、 SDK 版 本、 SDK 功能、使用场景、 SDK 安全测试情况、
21、SDK 收集个人信息情况、 SDK 收集个人信息范围、 SDK 收集个人信息目的、 SDK 收集 个人信息方式等。 自动探测:通过自动化的技术手段对信息收集权限和范围进行检查,识别信息收集超范 围收集和采集范围越界风险。 人工 核验: 对生产环境应用( 或 从应用市场获取生产环境的 APP)收集 信息 的 权限和范围进行 核验 , 确认 无高危行为或与隐私政策不一致的行为 ,确认符合 JR/T 0171 2020 要 求; 确认数据收集的 权限和范围 是否 与 隐私政策 不符。 意见投诉:对个人金融信息超范 围收集的用户投诉、报告进行分析和跟踪。 信息共享:分析其他机构提供的信息,核验个人金融
22、信息收集权限和范围的合理性。 b) 应对信息收集权限和范围不当风险进行处置,采取以下处置措施: 监测机构: 发现后及时通报创新机构,协助创新机构开展风险处置; 视情况严重程度报送自律组织; 对创新机构的处置结果进行核验。 创新机构: 针对风险问题进行整改,移除非必要信息采集权限; 对收集信息的功能进行整改,删除超范围收集的信息,保证信息收集权限和范围与 隐私政策文本一致。 自律组织: 将公众对信息收集权限和范围的意 见投诉反馈至创新机构,并对意见投诉处理情况 进行核实; 督促创新机构及时调整信息收集的权限和范围,组织对处置结果进行核验; 视情况严重程度报送监管机构。 监管机构:监督创新机构处置
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JR 0200-2020 金融科技创新风险监控规范 0200 2020 金融 科技 创新 风险 监控 规范
