模 模界数智
监管解读

JR/T 0358—2026 解读:金融数据安全能力体系的四域十九子域与五级标尺

模界数智
四个数据安全能力域分布在同一套五级成熟度阶梯上,并由统一标尺衡量

本文原载于微信公众号,原题《从合规清单到能力标尺:读懂JR/T 0358—2026《金融数据安全 数据安全能力体系》》。

从合规清单到能力标尺:读懂 JR/T 0358—2026《金融数据安全 数据安全能力体系》

副标题:一把五级标尺,把“做没做”的合规问题,换成“做到哪一级”的能力问题。

过去几年,金融机构的数据安全工作大多是围着一份份“清单”转的:个人金融信息要保护,数据分级要做,生命周期各环节要留痕。每出一项要求,就补一块短板。这种打法解决了“有没有”的问题,却很难回答另一个更难的问题——我们的数据安全到底建到了什么程度,是临时拼凑,还是成体系、可评价、能持续改进?

JR/T 0358—2026《金融数据安全 数据安全能力体系》(以下简称“本标准”)正是冲着这个问题来的。它没有再发一份新的“要做什么”清单,而是给出了一把衡量“做到什么程度”的标尺。对安全与合规团队来说,这个视角的切换值得认真对待:今后衡量数据安全工作,不再只看是否覆盖了某项要求,而要看每一项能力处在哪个等级。

一、一个值得注意的时间信号

本标准由中国人民银行于 2026 年 6 月 6 日发布,并于同日实施,由人民银行科技司提出,全国金融标准化技术委员会(SAC/TC 180)归口。发布与实施同为一天,这个细节本身就传递了信息。

金融行业标准多数会留出一段过渡期,发布到实施往往间隔数月。本标准“发布即实施”,从能力建设角度看,可理解为监管层有意淡化“截止日期”式的合规节奏,转而强调这是一份长期、持续的能力参照系。它衡量的是体系化程度、制度执行力、防护有效性、安全状态可持续性这类需要时间积累的指标——这些本就不是某个时点能“一次达标”的事,自然也不需要一个统一的整改大限。

换个角度看,这也降低了机构的解读成本:本标准是评价与规划工具,不是一道要在某日前跨过的合规门槛。实践中,机构更应把它当作自我评估与多年规划的基准线,而非应付检查的临时任务。

二、和国标 DSMM 比,金融到底改了什么

读本标准,绕不开它的“源头”。本标准在规范性引用文件中明确引用了 GB/T 37988—2019《信息安全技术 数据安全能力成熟度模型》(DSMM)。两者最该先讲清楚的是共同点:本标准沿用了 DSMM 的两块基石——五级成熟度等级,以及组织建设、制度流程、技术能力、人员能力四个能力维度。读过 DSMM、做过成熟度评估的团队,对这套打分逻辑不会陌生。

图 1 与国标 DSMM 比:通用底座相同,金融做了四处“专项升级”
图 1 与国标 DSMM 比:通用底座相同,金融做了四处“专项升级”

但真正值得分析的是不同点,而这些不同,几乎都指向金融数据的特殊性。

第一处是顶层骨架。DSMM 以“安全过程域”组织,把 30 个过程域挂在采集、传输、存储、处理、交换、销毁六个生命周期阶段和通用安全过程之下;本标准则重构为“4 能力域 × 19 能力子域”,把数据分类分级管理、数据安全运营保障从过程项提升为与生命周期并列的独立能力域。这一升一并,可理解为金融业的两个判断:分级是一切差异化防护的前提,运营是数据安全能否持续的关键。

第二处是生命周期的颗粒度。DSMM 是六阶段,本标准细到十个环节——把“处理”拆成使用与加工,把“交换”拆成提供、委托处理与公开披露,并把删除与销毁分开。多出来的这几段,恰恰是金融数据最容易出问题的地方:对外提供、委托第三方处理、依规公开披露,每一类都涉及数据出门和外部主体,监管关注度和泄露代价都更高。实践中通常意味着,本标准是按金融数据的实际流向、而非通用模板来切分生命周期的。

第三处是运营保障被单独成域。DSMM 把鉴别访问、监控审计、风险评估、应急响应这类能力放在通用安全过程里分散承载;本标准把它们连同权限管理、备份恢复、新技术应用风险防控打包成“数据安全运营保障”七项。其中新技术(标准明确指向人工智能、量子计算等)风险防控的入标,针对的正是金融机构既想用新技术、又必须控住风险的现实张力。

第四处是表达方式的金融化。DSMM 沿用 CMM 血统的“非正式执行到持续优化”,本标准换成“随机被动到智能化闭环”的治理语言,并把自动化、智能化写进高等级,呼应金融科技的自动化诉求;同时它面向金融从业机构,与既有的金融标准族(分级、生命周期、能力建设、个人金融信息保护等)相互衔接,落地时能直接对接监管检查。把这些差异并列起来看更清楚:

对比点GB/T 37988 DSMM(通用)JR/T 0358 本标准(金融)差异背后的金融逻辑
顶层骨架30 个安全过程域,挂在 6 阶段生命周期下4 能力域 × 19 能力子域分类分级、运营保障升为独立能力域
生命周期6 阶段:采集/传输/存储/处理/交换/销毁10 环节:增设使用、加工、提供、委托处理、公开披露贴合对外提供、外包委托、公开披露等高敏场景
分类分级“采集”环节下的一个过程项专项能力第一项,贯穿全域差异化管理强敏感、强监管,分级是差异化防护地基
运营保障分散在“通用安全过程”中独立能力域,打包 7 项常态化运营+第三方风控,新技术风险入标
等级语义非正式执行 → 持续优化随机被动 → 智能化闭环治理语言,高阶写入自动化/智能化诉求
适用衔接跨行业通用,独立成体系面向金融机构,衔接金融标准族直接对接监管检查,落地路径更短

三、框架拆解:4 域 × 4 维度 × 5 级

本标准的主体结构可以用三个数字记住:4 个能力域、4 个能力维度、5 个能力等级。三者构成一个立体的坐标系——任何一项数据安全能力,都能在这个坐标系里被定位。

图 2 数据安全能力体系的三维结构
图 2 数据安全能力体系的三维结构

四个能力域分两类。通用数据安全保障是“通用能力”,是组织、制度、技术、人员的统一底座,覆盖日常数据安全工作的基本要求;其余三个是“专项能力”——数据分类分级管理、数据生命周期安全、数据安全运营保障,建立在通用能力之上,针对具体场景做细化。

四个能力维度则回答“从哪些方面衡量”:组织建设看机构与岗位职责是否到位,制度流程看制度是否健全且被有效执行,技术能力看工具与系统对管理要求的支撑程度,人员能力看队伍的技能与意识。一项能力强不强,要在这四个维度上分别考察,而不能只看上了什么技术工具。

这里有一条容易被忽视、却很关键的应用规则:能力等级逐级累积、就低不就高。高等级默认覆盖低等级的全部要求;当某个能力域在某等级的说明标注为“—”时,应视为沿用其相邻低等级的要求。专项能力还有一层叠加——它的达成,以满足通用数据安全保障对应等级要求为前提。换句话说,地基不牢,专项能力的高等级无从谈起。

四、五级标尺:每一级到底意味着什么

如果说四个维度回答“看哪里”,五个等级就回答“看得怎么样”。这把标尺是本标准的核心,也是安全与合规团队最该吃透的部分。

图 3 五级成熟度标尺:从“做了”到“做得稳、可评价、能自优化”
图 3 五级成熟度标尺:从“做了”到“做得稳、可评价、能自优化”

一级是随机、无序、被动的状态——按临时需求拉人建组、凭个人经验干活,做法难以复制。二级开始在关键和重要业务系统上“有计划、有序、主动”地推进,但还没形成整体性、系统性的机制。三级是一道明显的分水岭:数据安全工作进入制度化和体系化状态,依据明确的组织结构、专项制度和流程规范运转,能在全机构稳定复制。

四级的关键词是量化——安全目标和任务可度量、可评价,并据此动态更新和调整建设规划。五级则进入持续自我改进的闭环,依托智能化手段,对组织、制度、流程、防护机制的需求做自动识别、评价与优化。

实践中通常意味着:相当一部分机构在关键系统上已具备二级、局部接近三级的能力,但“全机构稳定复制”的三级、“可量化评价”的四级,往往才是真正的台阶所在。先诚实地把自己定级,比急于宣称“达到几级”更有价值。

五、19 个能力(子)域:一张全景图

把四个能力域展开,本标准给出了 19 个能力(子)域,构成一张相当完整的金融数据安全能力地图。

图 4 能力域全景:4 域 · 19 个能力(子)域
图 4 能力域全景:4 域 · 19 个能力(子)域

数据生命周期安全最为细致,覆盖收集、存储、传输、使用、加工、提供、委托处理、公开披露、删除、销毁十个环节——数据从进入机构到彻底销毁的全过程,每一段都有对应的安全要求。数据安全运营保障则是七项支撑性能力:权限安全管理、数据备份与恢复、新技术应用风险防控、数据安全风险监测、数据安全风险评估、数据安全合规审计、应急响应与事件处理。

对安全团队而言,这张图的价值在于它可以直接当作盘点清单:逐一对照 19 个能力域,看自己在每一域、每一维度上分别处于哪个等级,短板一目了然。它把“数据安全建设”这个笼统的目标,拆成了 19 个可以分别评估、分别推进的抓手。

六、对安全与合规团队意味着什么

本标准落到安全与合规团队的日常,至少带来三个变化。

第一,工作语言变了。以往汇报数据安全,常停留在“我们部署了什么、满足了哪些条款”。有了这把标尺,更有说服力的表达是“我们在风险监测上处于三级、目标是四级,差距在于缺少量化评价机制”。这种按域、按级、按维度的表达,既便于向管理层讲清现状,也便于把资源投到真正的短板上。

第二,自评有了统一刻度。19 个能力域 × 4 个维度 × 5 个等级,构成一张可以反复使用的自评网格。无论是年度规划、内部审计,还是回应外部检查,团队都能用同一套刻度说话,避免“各说各话”。从能力建设角度看,这也让跨年度的进展第一次变得可比较——今年三级、明年四级,是看得见的。

第三,技术与制度被绑在一起考核。四个维度并列,意味着只买工具、不建制度、不养队伍,仍然上不了高等级。技术能力的高等级(如自动化、智能化管控)必须有相应的组织、制度和人员能力托底。这对长期“重采购、轻运营”的团队是一个明确的提醒。

七、落地路径:四步走

从读懂到用起来,可以拆成四步。这四步不依赖本标准的强制条款,而是从能力建设的一般逻辑出发的实践建议。

图 5 落地路径:把标准变成可执行的提升计划
图 5 落地路径:把标准变成可执行的提升计划

第一步摸家底,按 19 个能力域盘点现状,搞清楚“我们现在到底有什么”。第二步对标定级,逐域、逐维度对照五级说明,诚实地给自己定级——这一步最忌讳拔高。第三步补短板,根据定级结果锁定差距,结合业务重要性和风险排出建设优先级,而非平均用力。第四步量化闭环,建立度量、评价、动态优化的机制,让能力等级能持续往上走,而不是评一次就束之高阁。

八、落点:为什么一切要从分类分级说起

在 19 个能力域里,数据分类分级管理值得单独拿出来说。它被本标准列为专项能力的第一项,这个位置不是偶然。

图 6 分类分级:全生命周期差异化防护的共同输入
图 6 分类分级:全生命周期差异化防护的共同输入

本标准在分类分级管理一节明确提出,要“建立并维护本机构数据资源目录,明确基于数据分类分级的差异化安全管理需求”。这句话点破了分类分级的真正角色:它不是一项孤立的合规动作,而是其余几乎所有能力域的共同输入。

顺着全景图看一遍就清楚了。存储和传输要按什么强度加密,使用和加工要做到何种程度的权限控制与脱敏,对外提供和委托处理要走多严的审批,风险监测要对哪些数据重点盯防,合规审计要按什么口径抽样——这些环节的“防护强度”,都需要先回答一个前置问题:这是什么级别的数据。事实上,本标准在风险监测等子域的高等级要求中,就直接出现了“基于数据分类分级且适配不同场景”的表述。

这意味着,分级如果没做对,上层每一项防护都失去了“按什么强度做”的依据——要么一刀切地过度保护,推高成本、拖累业务;要么保护不足,把高敏感数据暴露在与普通数据相同的弱防护之下。分类分级做扎实了,差异化防护才有了发力的支点;它做不实,能力体系的其余部分就是建在浮沙上。这也是本标准把它放在专项能力首位、并在多个子域反复引用的原因。

结语

本标准的价值,不在于又增加了多少条要求,而在于它换了一种衡量方式:把分散的合规清单,收敛成一把可对标、可量化、可持续改进的五级标尺。对安全与合规团队来说,它既是一面照见自身短板的镜子,也是一张多年能力建设的路线图。

而读懂这张路线图的起点,往往就是那张最基础、也最容易被当成“已经做完”的工作——数据分类分级。

标准能给你一把标尺,却替你量不了数据。

先把每一条数据看清楚、分明白,能力体系的其余部分,才谈得上落地。

参考资料

[1] JR/T 0358—2026《金融数据安全 数据安全能力体系》,中国人民银行,2026-06-06 发布并实施。

[2] GB/T 37988—2019《信息安全技术 数据安全能力成熟度模型》(DSMM)。

[3] JR/T 0197—2020《金融数据安全 数据安全分级指南》。

[4] JR/T 0223—2021《金融数据安全 数据生命周期安全规范》。

[5] JR/T 0218—2021《金融业数据能力建设指引》;JR/T 0171—2020《个人金融信息保护技术规范》。

[6] 《数据安全法》《个人信息保护法》《网络安全法》《网络数据安全管理条例》。

说明:本文标准要求均依据 JR/T 0358—2026 原文整理;涉及推断之处已以“可理解为”“实践中通常意味着”“从能力建设角度看”等表述标注,不代表标准的强制条款。

—— 模界数智

相关解决方案

正在规划企业 AI 相关项目?

建议从真实业务场景切入,优先完成项目诊断:评估业务价值、核查数据基础、识别安全与权限风险,审慎评估之后,再决定是否启动 PoC 原型建设,避免无效投入。

预约 30 分钟交流