PBOC 与 NFRA 规则:每次发布前评估您的 移动银行应用。
PBOC 标准 JR/T 0092 和 237 号通知要求移动金融 App 每年至少开展一次外部评估并完成实名备案,JR/T 0171 为个人金融信息设定了加密、脱敏和年度检测义务。PBOC 2025 年数据安全管理办法新增了 API 清单和变更上线前的安全测试要求,NFRA 2024 年办法禁止以明文存储、传输或展示身份鉴别数据。Ostorlab 在每次发布时,对您的应用及其背后的 API 进行登录后测试。
- 评估商店版本及其调用的 API,包括 API 变更上线前的安全测试
- 检查防篡改能力、Root 与模拟器检测,以及应用在设备上留下哪些数据
- 使用您的测试账户测试登录、一次性验证码和交易验证
- 列出每次发布中的 SDK 和原生库,并映射到已知漏洞
- 适用对象
- 中国大陆的银行和其他金融机构,以及它们运营的移动金融 App
- 依据
- PBOC 金融行业标准 JR/T 0092-2019、JR/T 0068-2020、JR/T 0171-2020,以及 PBOC 和 NFRA 的数据安全管理办法
- 关键日期
- PBOC 数据安全管理办法自 2025 年 6 月 30 日起施行;修订后的网络安全法自 2026 年 1 月 1 日起施行
- 重点
- 移动应用安全、年度外部评估、金融 App 备案、个人金融信息保护以及 API 安全测试
中国移动金融规则的演进
PBOC 标准奠定应用基线,数据安全管理办法补充 API 与数据义务,工信部和 NIFA 负责备案体系。以下日期对应本页引用的文本。
- 2019年9月27日
JR/T 0092-2019 与 237 号通知
PBOC 发布《移动金融客户端应用软件安全管理规范》,同时下发银发〔2019〕237号通知。规范为移动金融 App 设定安全与管理要求,要求每年至少开展一次外部评估,并启动在中国互联网金融协会的实名备案。(中文文本)
- 2020年2月13日
JR/T 0171-2020
PBOC 发布《个人金融信息保护技术规范》,同时下发银发〔2020〕45号通知。规范将个人金融信息分为 C3、C2、C1 三类,并设定覆盖全生命周期的要求,包括对相关信息系统每年至少开展一次安全检查或评估。(中文文本)
- 2023年7月21日
工信部 App 备案
工业和信息化部要求在中国大陆从事互联网信息服务的 App 主办者,通过其网络接入服务提供者或应用分发平台履行备案手续。存量 App 须在 2024 年 3 月 31 日前完成备案,新 App 须先备案再开展业务。(中文文本)
- 2024年12月27日
NFRA 数据安全管理办法
NFRA 印发《银行保险机构数据安全管理办法》(金规〔2024〕24号),自公布之日起施行。办法要求系统投产上线前开展安全测试、测试环境与生产隔离,并禁止以明文存储、传输和展示个人身份鉴别数据。(中文文本)
- 2025年5月1日
PBOC 数据安全管理办法
PBOC 公布令〔2025〕第3号《中国人民银行业务领域数据安全管理办法》,自 2025 年 6 月 30 日起施行。办法要求动态维护前置网关和 API 清单、在 API 变更投产前开展安全测试、加密高敏感性数据,并对重要数据每年开展风险评估。(中文文本)
- 2025年10月28日
网络安全法修订
全国人大常委会通过关于修改网络安全法的决定,自 2026 年 1 月 1 日起施行。修订增加了人工智能安全发展条款,提高了罚款额度,并与数据安全法、个人信息保护法相衔接。
- 2026年7月3日
金融业网络安全管理办法草案
PBOC、NFRA、证监会和国家外汇局就《金融业网络安全管理办法(征求意见稿)》公开征求意见,截止 2026 年 8 月 3 日。草案拟对金融机构提出等级保护、供应链安全和事件处置义务。仅为征求意见稿,尚未施行。(中文文本)
- 每年
评估与备案周期
对资金交易类和信息采集类 App,外部评估与 NIFA 备案按一年周期循环;收集、存储、传输或使用个人金融信息的信息系统,每年至少开展一次安全检查或评估。
PBOC 与 NFRA 规则在移动应用上的落地
对每项规则:文本的内容、对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及仍由您负责的部分。仅以中文发布的文本以概要呈现,并标注(中文文本)。
- PBOC 通知 银发〔2019〕237号;JR/T 0092-2019 第 4 至第 6 章(中文文本)
满足移动应用安全基线
文本的内容
该规范适用于移动金融客户端应用软件,覆盖设计、开发、维护和发布各环节的安全要求与管理要求。规范将 App 分为资金交易类、信息采集类和资讯查询类:资金交易类应符合全部技术和管理安全要求,信息采集类应重点符合信息保护要求。每项要求分为基本要求和增强要求,基本要求是最低保护,增强要求为推荐。237 号通知要求对资金交易类 App 从资金安全、信息保护等方面开展外部评估,对信息采集类 App 重点从信息保护方面开展外部评估,每年至少一次,报告存档备查。
对您的移动应用意味着什么
条款清单读起来就像您客户所下载版本的测试计划,从签名和完整性校验到输入保护、存储和退出时数据清理。
Ostorlab 如何提供帮助
Mobile SAST 无需源代码即可直接分析 APK、AAB 或 IPA。AI 智能体渗透测试在登录后测试应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用;Mobile Shielding Scan 则测试运行时的各项防护。
仍由您负责的部分
由具备资质的认证检测机构开展外部评估,以及年度评估排期。
- PBOC 通知 银发〔2019〕237号;NIFA 移动金融客户端应用软件备案管理办法及备案通知(中文文本)
向 NIFA 备案并保持评估有效
文本的内容
237 号通知要求金融机构参与移动金融 App 的实名备案,备案由 NIFA(中国互联网金融协会)负责,备案系统为 finapp.nifa.org.cn。资金交易类和信息采集类 App 的备案需要外部评估报告,备案有效期为一年;发生重大变更,或备案一年内未更新,都应重新开展一次外部评估。NIFA 会核查年度评估情况,可暂停或取消备案,并建议 App 分发平台审慎上架未备案的金融 App。NIFA 通报显示,截至 2025 年底,844 家机构共备案 2,773 款移动金融 App。
对您的移动应用意味着什么
备案与年度评估是每年重复的运营义务,评估是第三方审阅形成的证据,而不是自我声明。
Ostorlab 如何提供帮助
Ostorlab 的扫描按版本生成带日期的证据,您的团队可将其附入外部评估和备案更新材料;新版本需要重新评估时,扫描可重复执行。
仍由您负责的部分
备案本身、与认证检测机构的沟通,以及重大变更的判定。
- 工信部通知 工信部信管〔2023〕105号;2025 年 10 月 28 日修订的网络安全法(中文文本)
上线前完成工信部 App 备案
文本的内容
工业和信息化部要求在中国大陆从事互联网信息服务的 App 主办者,通过其网络接入服务提供者或应用分发平台履行备案手续。新 App 须先备案再开展业务;存量 App 须在 2023 年 9 月至 2024 年 3 月 31 日期间完成备案。各省通信管理局持续开展备案检查,未履行备案手续的,不得从事 App 互联网信息服务。2025 年网络安全法修订也对应用软件下载服务提供者设定安全管理义务,处罚可包括暂停相关业务或关闭应用程序。
对您的移动应用意味着什么
银行 App 既是 PBOC 和 NIFA 意义上的金融 App,也是工信部意义上的互联网信息服务 App,两条备案线相互独立。
Ostorlab 如何提供帮助
Ostorlab 不代办备案。它按版本提供带日期的安全证据,支撑您的备案材料及其背后的安全说明。
仍由您负责的部分
备案本身、应用商店的展示信息,以及对通信管理局的答复。
- JR/T 0068-2020 6.2.1;JR/T 0092-2019 5.3.3 和 5.3.4(中文文本)
保护客户端程序自身
文本的内容
客户端程序应规避系统组件、第三方组件和 SDK 存在的安全风险,必要时开展选型安全测试。程序应具有明确的应用标识符和版本序号,由应用所有方签名以标识来源和发布者,并在启动和更新时进行真实性、完整性校验,防范被篡改、替换或劫持。程序应采用代码混淆、加壳等机制,防范代码注入、非法提权、进程访问等漏洞,保护支付敏感信息的输入和内存,不得以任何形式在本地存储支付敏感信息,密码框应禁止明文显示,无操作一段时间后应自动登出,应按最小权限原则申请系统权限,退出时清除非业务必需的数据。应用还应检测运行环境,包括未经授权的管理员权限、模拟器或虚拟机等,并向后台反馈,在环境存在风险时警示用户或拒绝交易。
对您的移动应用意味着什么
这些行为都可以在对外发布的版本上测试,而不只是在源代码中审阅。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在已 Root 和被插桩的环境中运行应用,尝试绕过 Root、模拟器、防篡改检测以及 TLS 证书固定,并报告某项防护被突破后应用的行为;代码和 SDK 侧由 Mobile SAST 覆盖。
仍由您负责的部分
加固产品的选型和配置、发布签名流程,以及针对受控设备的处置策略。
- JR/T 0171-2020 6.1 和 7.4.2(中文文本)
按类别保护个人金融信息
文本的内容
规范根据未经授权查看或变更后造成的危害程度,将个人金融信息分为 C3、C2、C1 三类。C3 主要为用户鉴别信息,包括银行卡磁道数据、卡片验证码、银行卡密码、网络支付交易密码,以及用于用户鉴别的个人生物识别信息。C3 信息应加密存储;C2、C3 信息通过公共网络传输时应使用加密通道或数据加密。客户端应用软件和个人终端不应存储支付敏感信息以及生物识别信息的样本数据和模板,只能保存完成当前交易必需的基本要素,并在交易完成后及时清除。展示个人金融信息时应采取屏蔽措施;开发测试环境应与生产环境隔离,且不应使用真实的个人金融信息。收集、存储、传输、使用个人金融信息的系统,每年至少开展一次安全检查或评估,包括信息安全评估、漏洞扫描和渗透测试;发生重大变更或出现新的高风险威胁时,应重新评估。
对您的移动应用意味着什么
应用安装包、缓存、日志、截图以及测试过程都属于范围,年度评估期待的是真实测试,而不是勾选清单。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找支付数据、令牌和个人数据,检查传输保护,并对每个发现进行评级和跟踪。每次扫描都带有日期,年度评估证据随版本发布逐次累积。
仍由您负责的部分
数据分类分级、加密设计,以及规范要求的共享、转让、委托处理影响评估。
- JR/T 0068-2020 6.2.3 和 6.4.2;JR/T 0092-2019 5.1.1 和 5.5.6.3(中文文本)
验证高风险交易并正确结束会话
文本的内容
对高风险交易,网上银行标准要求组合使用三类要素中的至少两类:客户知悉的要素,客户本人持有且不可复制的要素(如经过安全认证的数字证书、电子签名、一次性密码),以及生物特征要素。各要素应相互独立,部分要素的损坏或泄露不应导致其他要素损坏或泄露。一次性密码的有效期应严格限制在最短必要时间内。身份认证连续失败不超过 10 次即应在短时间内锁定登录或交易权限,并明确解锁方式。用于交易提示和动态验证码的预留手机号码变更,应到柜台办理,或通过原号码完成双因素认证确认。客户端与服务器之间应通过密钥、证书进行双向认证,客户端应验证服务器证书。客户端程序无操作一段时间后应自动登出,正常退出登录时应向服务器发送会话结束请求。
来源:JR/T 0068-2020 6.2.3 和 6.4.2;JR/T 0092-2019 5.1.1 和 5.5.6.3(中文文本)
对您的移动应用意味着什么
要素独立性、验证码有效期、锁定阈值和服务器侧会话失效,都可以用您自己的测试账户验证。
Ostorlab 如何提供帮助
认证测试使用您的测试账户完成短信、邮件或 TOTP 一次性验证码,测试 MFA 强制、增强验证流程和锁定行为,并通过背后的 API 调用检查令牌刷新、超时和会话失效。
仍由您负责的部分
要素选择和通道设计、解锁流程,以及客户通知渠道。
- PBOC 令〔2025〕第3号第 35、36 条;NFRA 金规〔2024〕24号第 48、53 条(中文文本)
变更上线前测试 API
文本的内容
PBOC 要求动态维护本机构提供业务数据的前置网关和应用程序接口清单,并在网关和 API 变更投产前开展安全测试,发现风险隐患立即采取补救措施。高敏感性数据项原则上应加密传输至其他数据处理者、其他数据中心或互联网,优先采用专用线路、VPN 等方式。NFRA 要求与外部机构的数据交互通过集中管理的外联平台或 API 实施,按照“业务必需、最小权限”原则,对接口设计、开发、服务、运行等进行集中安全保护管理。系统投产上线前应当开展安全测试,测试环境应当与生产系统隔离,敏感级及以上数据原则上未经脱敏不得进入测试环境。
对您的移动应用意味着什么
每次触及 API 的发布都是需要在上线前测试的变更,API 清单是证据的一部分。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,并测试 API 的越权访问(BOLA、BFLA、IDOR)、令牌和会话滥用,以及枚举、重放、自动化等滥用行为,每个发现都有请求和响应证据。
仍由您负责的部分
API 清单、网关架构、网络加密方案和生产监控。
- PBOC 令〔2025〕第3号第 16、17、20、33 条;NFRA 金规〔2024〕24号第 43、45、46 条(中文文本)
让敏感数据远离设备和平文
文本的内容
高敏感性数据项原则上不在终端设备和移动介质中存储,确需存储的场景应统一规范管理。用于身份鉴别的数据项原则上仅采取核验方式而不是导出,高敏感性数据项展示时原则上须脱敏。高敏感性数据项原则上不使用邮件、即时通讯、在线文件存储或移动介质传输。NFRA 对鉴别数据的要求更明确:个人身份鉴别数据不得明文存储、传输和展示;敏感级及以上数据达到使用或保存期限后,应采取技术措施及时删除或销毁,确保不可恢复,终端和移动存储介质内也不例外。核心数据操作日志及其备份保存不低于三年,重要数据、敏感数据不低于一年,并至少每六个月对数据操作行为进行一次审计。
来源:PBOC 令〔2025〕第3号第 16、17、20、33 条;NFRA 金规〔2024〕24号第 43、45、46 条(中文文本)
对您的移动应用意味着什么
明文身份数据是明确的违规项,而不是加固偏好,也是移动测试最容易证明的问题之一。
Ostorlab 如何提供帮助
Ostorlab 在存储、缓存、日志、截图和应用安装包中查找身份数据与凭据,验证哪些密钥真实有效,并展示应用及其 SDK 如何在网络上与后端交换数据。
仍由您负责的部分
数据分类分级、设备管理策略,以及删除或销毁流程。
- GB/T 22239-2019;PBOC 令〔2025〕第3号第 32 条;NFRA 金规〔2024〕24号第 41 条(中文文本)
履行等级保护(等保 2.0)义务
文本的内容
网络安全等级保护是中国信息系统的基线制度。GB/T 22239-2019 规定了第一级到第四级的安全通用要求,以及云计算、移动互联、物联网和工业控制系统的安全扩展要求。PBOC 要求存储重要数据的系统满足三级等级保护要求,存储核心数据的系统满足四级等级保护或关键信息基础设施保护要求。NFRA 要求将数据纳入网络安全等级保护,根据数据安全级别划分网络逻辑安全域,并对存放或传输敏感级及以上数据的机房、网络实施重点防护。JR/T 0068 要求网上银行系统参照金融行业等级保护实施指引 JR/T 0071,包括移动互联安全扩展要求。
来源:GB/T 22239-2019;PBOC 令〔2025〕第3号第 32 条;NFRA 金规〔2024〕24号第 41 条(中文文本)
对您的移动应用意味着什么
应用背后系统的等级决定了保护基线,移动应用是该系统边界的一部分。
Ostorlab 如何提供帮助
Ostorlab 测试应用及其 API 中的控制措施,为等级保护测评的技术项提供带日期的发现和复测结果,让应用侧的已知问题不会在正式测评中意外出现。
仍由您负责的部分
系统定级备案、由有资质测评机构开展的正式等保测评,以及物理和网络层面的控制措施。
- NFRA 信息科技外包风险监管办法 银保监办发〔2021〕141号第 5、11、17、21、32、34 至 36、38 条;NFRA 操作风险管理办法(2023 年第 5 号令)第 29 至 31 条(中文文本)
管理外包与操作风险
文本的内容
NFRA 信息科技外包办法规定,不得将信息科技管理责任和网络安全主体责任外包;涉及信息科技战略管理、信息科技风险管理、信息科技内部审计及其他有关信息科技核心竞争力的职能不得外包。重要外包应在签订合同前开展尽职调查,合同中应明确合规、服务持续性、审计权利、安全保密和事件报告等条款,并对开发交付物(含源代码)进行安全扫描和检查。网络和信息安全措施包括对服务提供商人员按“必需知道”和“最小授权”原则授权、严格管控远程维护、持续监测敏感信息泄露风险,以及定期对外包活动进行安全评估。对重要的非驻场外包,原则上每三年覆盖一次实地检查;每年至少开展一次全面的外包风险管理评估;至少每三年审计所有重要外包。客户个人信息泄露等重大事件应按规定报告,其他要求未规定时限的,应在 24 小时内报告。操作风险办法要求建立网络安全、数据安全和业务外包风险管理制度,并与业务连续性相衔接。
对您的移动应用意味着什么
您的应用依赖的每个 SDK、测试供应商和云服务都在这个框架内,测试证据是监控安全义务的方式。
Ostorlab 如何提供帮助
Ostorlab 测试应用及其内部组件,按版本列出 SDK 和原生库及其版本号,映射到已知漏洞并逐版本跟踪关闭情况,让第三方组件也有自己的证据。
仍由您负责的部分
尽职调查、合同、服务商人员的访问控制、实地检查、年度评估和事件报告。
本页概述了 PBOC、NFRA、工信部、NIFA 和全国人大的公开文本,核对日期为2026年9月27日。仅以中文发布的文本以概要呈现并标注(中文文本)。本页不构成法律意见。
中国规则逐项对照
PBOC、NFRA 和工信部文本指向的控制措施,Ostorlab 如何在您的应用及其 API 中测试,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 移动应用安全基线与年度外部评估JR/T 0092-2019;237 号通知 | AI 智能体对商店版本及其 API 进行登录后渗透测试,并对二进制文件运行 Mobile SAST。 详情 | AI 智能体每个发现的可重放有效漏洞利用,以及每次构建的扫描结果 |
| 应用签名、完整性与防篡改JR/T 0092-2019 5.3.3;JR/T 0068-2020 6.2.1.1 | 修改二进制文件、注入调试器和钩子,并尝试绕过完整性校验和证书固定。 详情 | 哪些防护有效、哪些被绕过的证据 |
| 未经授权的管理员权限与模拟器检测JR/T 0092-2019 5.3.4 | 在已 Root 和模拟器环境中运行应用,并尝试绕过检测。 详情 | 加固评分,以及每项失效防护的绕过证据 |
| 设备上不留存支付敏感信息和生物识别模板JR/T 0092-2019 5.5.4.1;JR/T 0171-2020 6.1.3 | 在存储、缓存、日志和截图中查找支付数据、令牌和个人数据。 详情 | 显示写入内容、位置和时间的文件系统证据 |
| 展示个人金融信息时的脱敏JR/T 0171-2020 6.1.4.1 | 运行应用,采集展示的界面及其背后的 API 响应,检查哪些个人数据以明文出现。 详情 | 显示数据字段暴露情况的界面与截图 |
| 认证要素、锁定与预留手机号变更JR/T 0068-2020 6.4.2.1;JR/T 0092-2019 5.1.1 | 使用一次性验证码登录,测试 MFA 强制、增强验证流程、锁定和号码变更规则。 详情 | 登录、锁定和号码变更流程的发现及复现步骤 |
| 会话结束、无操作登出与令牌处理JR/T 0068-2020 6.2.1.1;JR/T 0092-2019 5.5.6.3 | 测试登录与登出、令牌刷新、超时和会话失效。 详情 | 会话与令牌发现,以及请求和响应日志 |
| API 与网关清单及上线前测试PBOC 令〔2025〕第3号第 35、36 条 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举、重放等滥用行为。 详情 | 每个 API 发现的请求和响应证据,以及所属版本 |
| SDK 与第三方组件记录JR/T 0092-2019 6.4;JR/T 0068-2020 6.2.1.1 | 识别静态编译的原生库,映射到已知漏洞,并逐个版本跟踪关闭情况。 详情 | 每个版本的组件标识、版本号和在应用包中的位置 |
| 等级保护与整改跟踪GB/T 22239-2019;PBOC 令〔2025〕第3号第 32 条 | 将发现整理为平台内或 Jira、ServiceNow 中的工单,并在修复后复测。 | 每个发现的工单历史和复测结果 |
Ostorlab 测试应用及其 API 中的控制措施。工信部与 NIFA 备案、有资质机构的外部评估、正式等保测评、SOC 监控、事件报告、外包管理和治理仍由您的团队负责。
移动应用中应测试的 PBOC 与 NFRA 控制措施
面向安全和合规团队的实用清单,基于 PBOC 标准、两项数据安全管理办法、工信部备案通知和 NFRA 外包规则。
年度外部评估
将应用纳入年度外部评估周期,留存报告,并在重大变更后或备案年度更新时刷新评估。
金融 App 备案
保持 NIFA 备案及其安全材料有效,并核对每个商店页面和版本背后的工信部备案。
程序自身保护
在客户下载的版本上测试签名、完整性校验、混淆、进程保护和安全输入。
运行环境检测
在已 Root 和模拟器环境中运行应用,检查风险环境是否被检测、是否反馈后台并妥善处置。
设备上的数据
在存储、缓存、日志和截图中查找支付敏感信息、生物识别模板、令牌和个人数据,并确认交易后被清除。
认证与会话
验证要素独立性、一次性验证码有效期、连续失败后的锁定、预留手机号变更,以及服务器侧会话失效。
上线前的 API
保持网关和 API 清单最新,对每个变更在上线前运行安全测试。
第三方与记录
保存每个版本的 SDK 和组件记录,扫描服务商交付物,并保留年度评估和审计所需的证据。
此清单仅为建议,并非 PBOC、NFRA 或工信部模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- 《移动金融客户端应用软件安全管理规范》JR/T 0092-2019PBOC,2019 年 9 月 27 日发布并实施,代替 JR/T 0092-2012。与银发〔2019〕237号通知一同发布,要求每年至少开展一次外部评估,并在 NIFA 完成实名备案。中文文本
- 《网上银行系统信息安全通用规范》JR/T 0068-2020PBOC,2020 年 2 月 5 日发布并实施,代替 JR/T 0068-2012。涵盖客户端程序安全、运行环境检测、通信安全、认证与交易规则,以及等级保护要求。中文文本
- 《个人金融信息保护技术规范》JR/T 0171-2020PBOC,2020 年 2 月 13 日发布并实施,与银发〔2020〕45号通知一同发布。C3、C2、C1 分类、全生命周期要求,以及每年至少一次安全检查或评估。中文文本
- 《中国人民银行业务领域数据安全管理办法》PBOC 令〔2025〕第3号PBOC,2025 年 4 月 2 日审议通过,5 月 1 日公布,自 2025 年 6 月 30 日起施行。包括分类分级、存储与传输保护、API 清单与测试、风险评估、审计和事件处置义务。中文文本
- 《银行保险机构数据安全管理办法》金规〔2024〕24号NFRA,2024 年 12 月 27 日印发,自公布之日起施行,代替银保监办发〔2022〕118号。包括数据分类分级、生命周期管控、投产前安全测试、明文数据规则和事件报告。中文文本
- 《银行保险机构信息科技外包风险监管办法》银保监办发〔2021〕141号NFRA,2021 年 12 月 30 日印发,自公布之日起施行。包括外包治理、尽职调查、合同条款、安全评估、实地检查、年度评估与审计,以及重大事件报告。中文文本
- 《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019国家市场监督管理总局、国家标准化管理委员会,2019 年 5 月 10 日发布,2019 年 12 月 1 日实施。等保 2.0 基线,包含第一级至第四级安全通用要求和移动互联安全扩展要求。中文文本
- 《中华人民共和国网络安全法》(2025 年 10 月 28 日修正)全国人大常委会,修正决定于 2025 年 10 月 28 日通过,自 2026 年 1 月 1 日起施行。增加人工智能条款,提高罚款额度,并与数据安全法(2021 年 6 月 10 日通过,2021 年 9 月 1 日施行)和《个人信息保护法》(2021 年 8 月 20 日通过,2021 年 11 月 1 日施行)衔接。中文文本




