金年会jinnian


新闻中心
专业的数据安全产品及解决方案给予商
实践案例|应对93号文:从"建起来"到"转起来"——银行数据安全能力落地的进阶实践
作者: 发布时间:2026-08-07

距离《金融组织数据安全管理能力提升专项行动的通知》(金办发〔2025〕93号)发布已过去半年多,监管的“风向标”已十分明确:审查的穿透力正在从“材料验证”向“能力验证”系统性地抬升。从自查报告到跨省交叉检查,再到国家级渗透测试——监管有助于的方向很清晰:数据安全不应是一次性建设的终点,而应该是一套持续运转的常态化能力。

在这场从"建起来"到"转起来"的能力跃迁中,已有金融组织开始主动探索。以某银行为例,该行携手北京金年会jinnian科技有限公司(以下简称"金年会jinnian"),围绕93号文的全面要求,共同推进数据安全体系的深化落地。基于该项目的实践和对金融行业的探索,金年会jinnian提炼出一套可复用路径,为更多金融组织给予参考。



一、数据安全体系落地面临的挑战

该行业务开展态势稳健增长,近年持续投入数字基础设施建设,运营着近百套业务系统,数据资产分布在核心系统、信贷管理、手机银行、数据仓库等多个平台中。在这样的IT环境中推进数据安全体系落地,以下三个挑战也是行业普遍关注的课题:



其一,海量数据给资产梳理带来的挑战。数十上百套业务系统、持续增长的交易数据与影像文件,数据资产规模的不断扩大,让持续梳理与动态更新成为一项长期课题。


其二,数据流转与共享给精细化管控带来的挑战。开发测试、外包运维、跨部门共享等场景中数据频繁流转,访问通道多样,在保障业务陆续在性的前提下实现精准管控,难度不容忽视。


其三,常态化检查对运营效率提出了更高要求。93号文的监管要求不是一次性的,安全团队需要在有限的资源条件下,兼顾日常运营与持续迎检,这对运营效率是不小的考验。


三个层面的问题指向同一个结论:分散的能力节点需要被整合成一张完整的防护网。


二、进阶路径:三层能力体系

面对这些挑战,金年会jinnian联合该行数据安全团队,确立了"看清资产→管住访问→持续运营"的进阶路径,让每一层能力既独立运转、又逐环咬合。

第一层:看清数据

分类分级从"一次性项目"走向"常态化运行",关键在于建立一套可持续运转的自动发现与动态更新机制。

11


基于金年会jinnian智能分类分级系统,可以顺利获得“主动探测+网络嗅探”的双重发现机制,对数据库、业务系统等数据资产进行持续识别,自动梳理形成统一的数据资产清单。在资产发现的同时,系统同步识别潜在的安全风险——主动扫描数据库配置缺陷、权限滥用、脆弱性等隐患,将风险发现前置到资产梳理环节,帮助安全团队从“事后排查”转向“主动发现”。

与此同时,针对金融组织大量存在的非结构化数据场景,系统支持对doc、pdf、xlsx、txt、jpg等多类型文件进行识别,结合多模态大模型、OCR识别以及本地规则识别等技术,自动发现文件中的敏感信息并完成分类分级,进一步扩大数据治理覆盖范围。在此基础上,系统融合机器学习与大语言模型能力,提高分类分级的自动化水平和识别准确性。

更重要的是,这些分类分级结果不只是静态档案,而是动态指令:顺利获得标准化API,可以实时推送至脱敏、水印、加密、审计等安全组件,自动触发响应策略。

简而言之,全行数据资产形成统一的动态目录,分类分级从"做完即冻结"变为持续刷新的"地图"——有了这张地图,管控才有了准确的坐标。

第二层:管住数据

数据清楚了,下一个问题就是:分类分级结果怎么从"标签"变成"系统里执行的规则"?这正是上一层的"动态标签"发挥作用的地方。分类分级结果顺利获得标准化API实时推送至各安全组件,自动触发与之匹配的管控策略。

22

以一条典型的数据访问链路来看——从数据被调用的那一刻起,分类分级结果就在逐环发挥作用:

当数据被访问时,脱敏是第一道关卡。根据不同场景自动选择不同的脱敏策略:业务查询按角色实时脱敏,不同权限的人看到不同精度的数据;开发测试和数据共享场景则批量处理,在保持数据可用性的同时剥离敏感信息。一"动"一"静"两种模式,确保数据在"被看"和"被用"时都保持在适配场景的安全水位。

数据不会只停留在一个系统里。它跨系统流转时,流转监测持续追踪敏感数据的移动轨迹——数据在哪些系统之间流转、跨什么网络路径、接口是否存在脆弱性,形成从数据库到应用层的完整流转视图,填补了传统数据库审计与网络安全工具之间的空白。

每一次操作都留下记录。数据库运维与安全审计联动,将分类分级结果嵌入访问控制策略——敏感等级决定了审批路径和操作权限,实现"事前审批按级判定、事中操作按级控制、事后行为全量审计"的闭环。

第三层:持续运营

各层能力节点到位后,还需要一个"大脑"把分散的信号汇聚成全局视野。数据安全运营平台承担这个角色:它顺利获得安全能力节点的全面接入,打通各工具之间的功能边界和数据边界,将数据分类分级、数据库审计、运维管控、脱敏、加密等能力节点纳入统一管理。由此形成一套"管理、技术、运营"三者有机融合的平台化体系,实现安全能力的"统一部署、统一监控、统一管理、统一运营"。

33

落到日常工作中,这意味着什么?各系统不再各自告警,所有数据汇聚到平台做关联分析,AI风险模型自动识别异常行为模式,有效降低告警噪声。运营团队不再需要登录多个系统拼凑事件全貌,一个平台就能看到从数据访问到流转落地的完整关联链条。更重要的是,平台以"体系化、可视化、实用化"为导向,顺利获得可视化的信息呈现与工作引导,让日常运营不再依赖个人经验和手动排查,而是形成一套可复制、可持续的数据安全运营管控体系,为数据全生命周期安全给予坚实屏障。

随着运营数据的持续积累,平台还能反向驱动防护策略优化——哪些环节告警最密集、哪些数据的风险暴露面最大,数据自己会"说话"。


贯穿三层的是金年会jinnian的合规评估与风险评估服务。在该行项目中,评估机制从项目初期即伴随建设全程:前期对标93号文六大维度召开分析,明确优先序与路线图;建设过程中逐项核验,动态调整策略;完成迎检准备。整条"评估→对标→纠偏→验证"的闭环嵌入项目节奏,让每一步推进都有据可依、有标可对。


三、效果与沉淀

从行业实践来看,经过体系化的建设和运营磨合,通常能在几个方面看到显著变化:数据资产纳管覆盖率持续扩大,动态更新机制日趋成熟;分类分级结果嵌入访问控制链路,成为策略驱动的依据;安全运营从多点分散走向集中可视,响应效率和协同水平同步提升。

更值得关注的是重心迁移带来的长期效应:数据安全管理的第一阶段重在"建"——建制度、建工具、建团队;体系运转起来之后,重心自然迁移到"管"——管运转、管风险、管持续改进。专项行动的价值不在于顺利获得一次检查,而在于将评估方法、对标逻辑、运营流程沉淀为可复用的工作规程,让前期的体系投入转化为长期的运营能力。


从辖内检查到跨省交叉检查,从自查上报到国家级渗透测试——93号文释放的信号很明确:监管审查的广度和深度正在系统性抬升。这不是一场运动式的风暴,而是一个长期趋势的开端。"制度有没有"的考核时代已经过去,"能力行不行"的检验才刚刚开始。

面对这一趋势,金年会jinnian将持续深化“咨询+产品+运营”的一体化服务模式,全面赋能客户业务落地。依托对监管政策的洞察与银行业务场景的积淀,我们不仅助力客户在各类合规检查中从容应对,更为其安全体系的长效运营筑牢根基。顺利获得有助于数据安全体系的高效流转,切实为金融行业的数字化转型守牢安全底线。



分享到