《金融信息服务数据分类分级指南》解读:适用对象、四级分级与三处难点
2026 年 6 月 8 日,国家网信办等六部门正式印发《金融信息服务数据分类分级指南》。它是一份网信办口径的要求,适用对象、上位标准与判定逻辑都与既有的人行、金监、证监体系不同。本文先界定其覆盖范围,再从分类分级本身出发,梳理规则要点、落地步骤与执行难点。

一、这份《指南》的出台与定位
2026 年 6 月 8 日,国家互联网信息办公室、中国人民银行、国家金融监督管理总局、中国证券监督管理委员会、国家统计局、国家外汇管理局联合印发《金融信息服务数据分类分级指南》(国信办通字〔2026〕2 号)。该文件此前以征求意见稿形式公开征求意见,此次为正式发布。其制定依据包括《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》《金融信息服务管理规定》,并参照国家标准 GB/T 43697-2024《数据安全技术 数据分类分级规则》。
就定位而言,《指南》是在《数据安全法》《网络数据安全管理条例》确立的“数据分类分级保护”与“重要数据识别、申报”框架下,面向金融信息服务领域的一份落地指引,目的在于为相关机构开展数据分类分级与重要数据识别提供可操作的依据。《指南》明确不适用于涉及国家秘密的数据和军事数据。
二、指南的覆盖范围:适用对象与边界
《指南》虽以“金融”冠名,但其规制对象并非银行、保险、证券等持牌金融机构本身,而是“金融信息服务提供者”。依据《金融信息服务管理规定》,金融信息服务指向从事金融分析、金融交易、金融决策或其他金融活动的用户,提供可能影响金融市场的信息或金融数据的服务;提供此类服务的法人或非法人组织,即为适用对象。国家网信部门对境内金融信息服务长期实行报备管理,已报备的机构是《指南》最直接的适用群体。
从市场实践看,典型适用对象大致可分为四类:
-
第三方资讯与数据终端服务商,如万得(Wind)、同花顺、东方财富(Choice)、大智慧、指南针、通达信等;
-
财经资讯终端,如新华财经(中国经济信息社),以及在境内展业的彭博(Bloomberg)、Refinitiv(路透)等境外金融信息服务提供者;
-
行情与指数服务机构,包括交易所信息公司,以及第三方指数、行情提供商;
-
互联网券商与投资社区中对外提供行情、资讯、数据的信息服务部分,如富途、雪球等。
**几类容易混淆的情形需要区分。**其一,银行、保险、证券、基金等持牌金融机构是这些信息服务的使用方,其自身业务数据的分类分级仍主要适用人民银行、金融监管总局、证监会的相关制度(JR/T 0197、金规、JR/T 0158、JR/T 0250 等);但若其设有对外提供金融信息服务的业务或子公司,该部分业务同样落入《指南》。其二,网络借贷、消费金融、第三方支付等互联网金融业务,本身属于金融交易或信贷活动,不属于此处的“金融信息服务”,除非其对外提供行情、资讯类信息服务。其三,《指南》答记者问明确,金融信息服务不同于通讯社服务。
**对一家机构而言,判断是否适用的口径相对清晰:**是否“对外提供可能影响金融市场的信息或数据”。这一判断决定了它是否需要按《指南》开展分类分级与重要数据识别。

三、与人行、金监、证监体系的差异
金融领域的数据分类分级并非新事。在《指南》出台之前,金融机构已在多套制度下开展相关工作:行业层面有推荐性标准 JR/T 0197《金融数据安全 数据安全分级指南》;银行保险领域有金融监管总局的数据安全管理规定;证券期货领域有 JR/T 0158、JR/T 0250 等标准;反洗钱等业务还涉及人民银行的相关规章。这些制度大多以持牌金融机构为对象,围绕其业务数据的安全分级展开。
**《指南》与上述体系最根本的不同,在于牵头方与监管视角。**它由网信办牵头、六部门联合印发,落实的是《数据安全法》《网络数据安全管理条例》中“数据分类分级保护”与“重要数据识别、申报”这条主线,重心在于国家数据安全与重要数据治理,而非单一行业的业务安全。这一视角差异,决定了它在上位标准、分级口径与判定逻辑上的取向。
在上位标准上,《指南》参照的是通用国家标准 GB/T 43697-2024,属于“国标向行业落地”的路径;人行、证监体系则以金融行业标准 JR/T 系列为基础。在分级口径上,《指南》将数据由高到低分为核心数据、重要数据、敏感一般数据、常规一般数据四级;JR/T 0197 采用五级;金融监管总局的规定则采用核心、重要、一般三级,其中一般数据可进一步细分。在分类逻辑上,《指南》按业务属性划分为业务数据、用户数据、企业数据三个大类,再逐级细化,这一结构与既有金融行业标准的分类口径并不一一对应。
几条主要差异可归纳如下:
| 维度 | 《指南》(网信办口径) | 人行 / 金监 / 证监体系 |
|---|---|---|
| 牵头与视角 | 网信办等六部门;数据安全与重要数据治理 | 人行 / 金监总局 / 证监会;行业业务数据安全 |
| 适用对象 | 金融信息服务提供者 | 持牌金融机构 |
| 上位标准 | 通用国标 GB/T 43697-2024 | 金融行业标准 JR/T 0197 等 |
| 分级 | 四级:核心 / 重要 / 敏感一般 / 常规一般 | 五级(0197)或三级(金监,“一般”可细分) |
| 分类 | 业务属性:业务 / 用户 / 企业,3-9-67 | 各体系自有口径 |
| 落地重点 | 重要数据识别与目录报送 | 业务数据分级与安全防护 |
差异之外也有交集。《指南》将“一般数据”细分为敏感一般数据与常规一般数据,与部分金融监管规定中“一般数据可再细分”的做法在思路上相通;其分级要素与影响程度判定,也与 GB/T 43697-2024 保持一致。对一家同时具备金融信息服务属性的机构而言,更现实的判断是:这是一套需要与既有标准并行对齐、而非相互替代的要求。
四、分类规则:三个大类与六十七个三级类目
《指南》按数据的业务属性进行分类,形成三级结构:一级分类 3 类、二级分类 9 类、三级分类 67 类,并在附录 A 中逐一给出三级类目的数据描述、示例及参考最低级别。一级分类为业务数据、用户数据、企业数据,可大致理解为“机构所加工经营的数据”“机构用户的数据”“机构自身的数据”。
业务数据是金融信息服务的主体,下设五个二级类:金融市场数据(股票、债券、基金、外汇、商品、期货期权、理财、指数等)、宏观经济数据(国民经济核算、价格指数、贸易、投资、金融、财政、就业与工资等)、组织机构数据(经营、员工、财务、信用、监管等信息)、行业指标数据(农林牧渔、能源、钢铁、汽车等各行业的产业链与供需指标)、资讯报告数据(行业资讯、研究报告、政策法规、专家观点)。这一类合计细分为 52 个三级类目,是 67 类中的主要部分。
用户数据下设个人用户数据与机构用户数据两个二级类。个人用户数据细分为基本信息、交易数据、生物特征识别信息三类;机构用户数据细分为基本信息、交易数据两类。
企业数据指机构自身在经营与运维中产生的数据,下设经营管理数据(财务、结算管理、人力资源、市场营销、风险控制与监督、其他经营管理)与系统运维数据(配置数据、日志数据、安全监测数据、安全事件数据)两个二级类。
**就分类本身而言,工作量大但规则相对清晰。真正的难点在分级——**同一个三级类目下的数据,往往因覆盖范围、精度、地域等条件不同而落入不同级别。
五、分级规则:四级框架与三处实战难点
《指南》的分级框架与 GB/T 43697-2024 一致:依据数据在经济社会发展中的重要程度和敏感程度,以及一旦遭到泄露、篡改、损毁或非法获取、使用、共享所造成的危害程度,将数据分为核心、重要、敏感一般、常规一般四级。具体判定由五个分级要素(覆盖度、时间跨度、精度、公开状态、地域)、六类影响对象(国家安全、经济运行、社会秩序、公共利益、组织权益、个人权益)、三档影响程度(特别严重危害、严重危害、一般危害)共同决定,并通过《指南》表 2 的级别判定矩阵综合确定。数据集的级别按“就高从严”原则,取所含数据项的最高级别。
在此框架下,有三类判定值得特别关注,因为它们超出了“按字段名打标签”的传统做法。
**难点一:境内与境外,对应不同级别。**在宏观经济数据与多数行业指标数据中,《指南》普遍以地域作为分级要素:反映我境内情况的数据多为敏感一般数据,反映境外情况的同类数据则为常规一般数据。这意味着两条数据即便字段结构完全相同,也会因其所反映的地域不同而分属不同级别。判定的前提,是能够识别一条数据“反映的是境内还是境外”,而这一信息往往并不直接体现在字段名称上。
**难点二:相对精度判定,“高于官方公开”即可能成为重要数据。**对商品数据以及农林牧渔、能源、钢铁等众多行业指标数据,《指南》设置了一条相对判定规则:若数据的覆盖度、时间跨度、精度等高于有关部门公开发布的(含历史上曾公开的),并能够反映省级行政区及以上范围的情况,则属于重要数据。这是一种以“官方公开口径”为基准的相对判定——级别不取决于数据自身的字段,而取决于它与公开基准之间的对比。
**难点三:规模阈值与就高从严,级别需要“计算”。**用户数据的分级大量采用规模阈值,叠加数据集“就高从严”的取值原则,级别往往不是直接标注出来的,而是依据去重计数与规模统计计算得出。主要阈值如下表。
| 数据类型 | 达到“重要数据”的规模阈值 |
|---|---|
| 个人用户基本信息 | ≥ 1000 万人 |
| 个人用户交易数据 | ≥ 100 万人 |
| 个人生物特征识别信息 | ≥ 10 万人 |
| 机构用户基本信息 | ≥ 100 万 |
| 机构用户交易数据 | ≥ 10 万 |
这三类判定的共同点,是都依赖数据内容本身之外的信息——地域归属、官方公开基准、跨记录的规模统计。它们决定了金融信息服务的数据分级难以仅靠静态的字段字典完成。下图以一条数据项为例,说明它如何因这些外部事实而落入不同级别。

六、落地流程:六步法、重要数据报送与动态更新
《指南》第 6 章给出了可操作的六步流程:数据资源梳理、数据分类、数据分级、形成数据分类分级清单、报送重要数据目录、动态更新管理。前四步是机构内部的识别与整理工作:先全面梳理数据库表、数据项、数据文件,明确其基本信息与业务属性,形成数据资源清单;再依次确定一级、二级、三级类别,完成分类;随后通过分级要素分析完成分级;最后审核结果,形成数据分类分级清单与重要数据目录。
**第五步是面向监管的报送。**机构需按要求的频度和格式,向主管部门报送重要数据目录,模板见《指南》附录 B。该模板要求填报的字段相当细致,除数据名称、分类分级依据与级别外,还包括数据载体、数据来源、数据量(条)、存储总量(GB)、覆盖类型与覆盖占比、责任主体、数据安全负责人、信息系统名称、网络安全等级保护情况、是否为关键信息基础设施、是否开展数据安全风险评估及结论等。这要求机构对重要数据的掌握达到可逐条说明的程度。
第六步是动态更新管理。《指南》要求定期复核数据资源与分类分级情况,及时更新清单与目录;当数据内容、时效、规模、使用场景、加工方式发生变化,或因数据融合、监管要求导致原定级别不再适用时,应及时调整级别。其中一条量化要求值得注意:当核心数据、重要数据发生重大变化(如重要数据条目数量、存储总量等变化达 30% 以上,或其他重要内容发生变化)时,应及时重新报送重要数据目录。
综合来看,《指南》要求的并非一次性的合规文档,而是一项需要持续维护的能力:分类分级清单与重要数据目录要随数据与监管的变化保持更新,重要数据的规模变动还需触发重新报送。
七、执行层面:自动化分类分级如何应对三处难点
上述规则落到执行,核心矛盾在于:三级类目多达 67 类、关键判定依赖数据内容之外的信息、且需要长期动态维护。仅依靠人工或静态关键词字典,既难以覆盖规模,也难以支撑动态更新。这正是自动化分类分级工具需要解决的问题。以 AiDClass 的技术路线为例,可以说明这类难点在工程上的处理方式。
**在类目识别上,AiDClass 采用声明式多信号加权识别,而非对单一字段名做精确匹配。**每个数据项配置一套信号配方:必现的门控条件、多路加权的证据信号、用于排除近似类的反信号,达到阈值才判定命中。其意义在于,当数据源更换字段命名、格式或语言变体时,只要核心证据仍在,识别结果保持稳定,从而覆盖 67 类下大量同义异名的情形。
**针对“高于官方公开即为重要数据”这类相对判定与境内外判定,单纯的内容识别并不足够,还需要一个可比对的基准。**AiDClass 的做法是将权威基准与受控口径建模进知识图谱,作为取证依据,并对涉及阈值与语义边界的疑难样本调用 AI 研判——例如判断一条数据反映的地域归属,或其精度、覆盖范围是否高于公开口径。在这一过程中,由代码负责数值层面的复核,AI 负责语义抽取与推断,以降低误判。
**针对规模阈值与就高从严,AiDClass 提供累计判定能力:**按设定维度去重计数、在时间窗内求和,达到阈值即触发相应级别。这与个人、机构用户数据按人数或记录数划定重要数据的规则相对应,也便于在数据集层面落实“取最高级别”的取值原则。
**针对动态更新与报送,AiDClass 的清单与判定依据支持热更新:**当监管口径或基准发生变化,新规则入库后即可生效,无需整体重做。同时,每一次判定都保留可回放的证据链——命中了哪些信号、引用了哪条依据、AI 的推断理由——这类记录可直接支撑附录 B 中“分类分级依据”的填报,以及监管现场检查时的追溯。
**需要强调的是,自动化的目标不是取代合规判断,**而是把可规则化、可计算的部分交给系统,把需要人工裁量的部分清晰地标识出来。对数据本身之外的事实(如某项数据是否已被有关部门认定为重要数据),工具应当如实标注为需人工核查,而非强行给出结论。

八、结语
《金融信息服务数据分类分级指南》的正式发布,为金融信息服务领域的数据分类分级与重要数据识别提供了系统、具体、可操作的依据。对适用机构而言,理解它的关键,首先在于认清自己是否属于适用对象,以及它的网信办口径与重要数据治理视角,避免简单套用既有的人行、金监、证监体系;其次在于把握分级环节的几处实战难点——地域归属、相对精度、规模阈值;最终在于把分类分级建设成一项可持续运营的能力,而非一份阶段性的合规文档。
**无论后续的报送、防护与管控如何展开,其每一次判断最终都要回到同一个基础问题:这条数据是什么、属于哪一级、反映的是境内还是境外、规模是否越过阈值。**把这个基础问题稳定、可解释地回答清楚,是落实《指南》的前提,也是 AiDClass 持续在做的工作。
—— 模界数智
参考资料
[1] 国家互联网信息办公室等六部门:《金融信息服务数据分类分级指南》(国信办通字〔2026〕2 号),2026 年 6 月 8 日。
[2] 《金融信息服务数据分类分级指南》答记者问,2026 年 6 月。
[3] 《金融信息服务管理规定》(国家互联网信息办公室),及国家网信部门金融信息服务报备相关通知。
[4] GB/T 43697-2024《数据安全技术 数据分类分级规则》;《数据安全法》《网络数据安全管理条例》。
相关解决方案
正在规划企业 AI 相关项目?
建议从真实业务场景切入,优先完成项目诊断:评估业务价值、核查数据基础、识别安全与权限风险,审慎评估之后,再决定是否启动 PoC 原型建设,避免无效投入。
预约 30 分钟交流