网络安全和数据保护已成为银行业的普遍规范,但这并不意味着银行就可以高枕无忧。银行必须时刻警惕网络攻击,并紧跟当地司法辖区的监管形势,对监管变化了然于胸。
近年来,中国内地有三部重要法律生效:《网络安全法》《数据安全法》和《个人信息保护法》。相关最新进展是去年9月生效的《数据出境安全评估办法》和今年6月生效的《个人信息出境标准合同办法》。这两项法规代表上述三项法律中有关数据出境的规定正式落地实施。
根据上述法规,参与数据出境的银行和其他企业需要:
- 评估自己是否达到国家网信办规定的门槛,以及
- 选择合适的路径来管理数据出境活动。
如果达到数据出境安全评估门槛,企业既可以向国家网信办申请批准,也可以向国家网信办提交签署的标准合同和其他相关材料。如果企业自上年1月1日起累计向境外提供100,000人的个人信息(如电话号码或电子邮件地址)或者10,000人的敏感个人信息(如银行详细信息或健康记录),则达到评估门槛。
对于达到评估门槛的银行,第一步应进行自评估,并向国家网信办提交。银行需要在申请中说明数据出境的理由。对于全球性银行来说,各地业务相互关联,数据出境对于反洗钱和了解客户等工作至关重要。但是,鉴于此类银行的规模和全球经营性质,需要涵盖广泛的潜在数据出境场景,导致申报提交工作更加复杂。
向国家网信办申请批准的截止日期为2023年3月。因此,达到评估门槛的银行和企业已提交申请资料,目前正在等待监管机构的审批或其他意见。