# JR/T 0358—2026 解读：金融数据安全能力体系的四域十九子域与五级标尺

> 原载于微信公众号，原题《从合规清单到能力标尺：读懂JR/T 0358—2026《金融数据安全 数据安全能力体系》》
> 发布日期：2026-06-20　作者：模界数智
> 原文链接：https://mojiedata.com/insights/jrt-0358-2026

---

从合规清单到能力标尺：读懂 JR/T 0358—2026《金融数据安全 数据安全能力体系》

副标题：一把五级标尺，把“做没做”的合规问题，换成“做到哪一级”的能力问题。

过去几年，金融机构的数据安全工作大多是围着一份份“清单”转的：个人金融信息要保护，数据分级要做，生命周期各环节要留痕。每出一项要求，就补一块短板。这种打法解决了“有没有”的问题，却很难回答另一个更难的问题——我们的数据安全到底建到了什么程度，是临时拼凑，还是成体系、可评价、能持续改进？

JR/T 0358—2026《金融数据安全 数据安全能力体系》（以下简称“本标准”）正是冲着这个问题来的。它没有再发一份新的“要做什么”清单，而是给出了一把衡量“做到什么程度”的标尺。对安全与合规团队来说，这个视角的切换值得认真对待：今后衡量数据安全工作，不再只看是否覆盖了某项要求，而要看每一项能力处在哪个等级。

一、一个值得注意的时间信号

本标准由中国人民银行于 2026 年 6 月 6 日发布，并于同日实施，由人民银行科技司提出，全国金融标准化技术委员会（SAC/TC 180）归口。发布与实施同为一天，这个细节本身就传递了信息。

金融行业标准多数会留出一段过渡期，发布到实施往往间隔数月。本标准“发布即实施”，从能力建设角度看，可理解为监管层有意淡化“截止日期”式的合规节奏，转而强调这是一份长期、持续的能力参照系。它衡量的是体系化程度、制度执行力、防护有效性、安全状态可持续性这类需要时间积累的指标——这些本就不是某个时点能“一次达标”的事，自然也不需要一个统一的整改大限。

换个角度看，这也降低了机构的解读成本：本标准是评价与规划工具，不是一道要在某日前跨过的合规门槛。实践中，机构更应把它当作自我评估与多年规划的基准线，而非应付检查的临时任务。

二、和国标 DSMM 比，金融到底改了什么

读本标准，绕不开它的“源头”。本标准在规范性引用文件中明确引用了 GB/T 37988—2019《信息安全技术 数据安全能力成熟度模型》（DSMM）。两者最该先讲清楚的是共同点：本标准沿用了 DSMM 的两块基石——五级成熟度等级，以及组织建设、制度流程、技术能力、人员能力四个能力维度。读过 DSMM、做过成熟度评估的团队，对这套打分逻辑不会陌生。

![图 1　与国标 DSMM 比：通用底座相同，金融做了四处“专项升级”](./images/fig-02.png)

但真正值得分析的是不同点，而这些不同，几乎都指向金融数据的特殊性。

第一处是顶层骨架。DSMM 以“安全过程域”组织，把 30 个过程域挂在采集、传输、存储、处理、交换、销毁六个生命周期阶段和通用安全过程之下；本标准则重构为“4 能力域 × 19 能力子域”，把数据分类分级管理、数据安全运营保障从过程项提升为与生命周期并列的独立能力域。这一升一并，可理解为金融业的两个判断：分级是一切差异化防护的前提，运营是数据安全能否持续的关键。

第二处是生命周期的颗粒度。DSMM 是六阶段，本标准细到十个环节——把“处理”拆成使用与加工，把“交换”拆成提供、委托处理与公开披露，并把删除与销毁分开。多出来的这几段，恰恰是金融数据最容易出问题的地方：对外提供、委托第三方处理、依规公开披露，每一类都涉及数据出门和外部主体，监管关注度和泄露代价都更高。实践中通常意味着，本标准是按金融数据的实际流向、而非通用模板来切分生命周期的。

第三处是运营保障被单独成域。DSMM 把鉴别访问、监控审计、风险评估、应急响应这类能力放在通用安全过程里分散承载；本标准把它们连同权限管理、备份恢复、新技术应用风险防控打包成“数据安全运营保障”七项。其中新技术（标准明确指向人工智能、量子计算等）风险防控的入标，针对的正是金融机构既想用新技术、又必须控住风险的现实张力。

第四处是表达方式的金融化。DSMM 沿用 CMM 血统的“非正式执行到持续优化”，本标准换成“随机被动到智能化闭环”的治理语言，并把自动化、智能化写进高等级，呼应金融科技的自动化诉求；同时它面向金融从业机构，与既有的金融标准族（分级、生命周期、能力建设、个人金融信息保护等）相互衔接，落地时能直接对接监管检查。把这些差异并列起来看更清楚：

| **对比点** | **GB/T 37988 DSMM（通用）** | **JR/T 0358 本标准（金融）** | **差异背后的金融逻辑** |
|---|---|---|---|
| 顶层骨架 | 30 个安全过程域，挂在 6 阶段生命周期下 | 4 能力域 × 19 能力子域 | 分类分级、运营保障升为独立能力域 |
| 生命周期 | 6 阶段：采集/传输/存储/处理/交换/销毁 | 10 环节：增设使用、加工、提供、委托处理、公开披露 | 贴合对外提供、外包委托、公开披露等高敏场景 |
| 分类分级 | “采集”环节下的一个过程项 | 专项能力第一项，贯穿全域差异化管理 | 强敏感、强监管，分级是差异化防护地基 |
| 运营保障 | 分散在“通用安全过程”中 | 独立能力域，打包 7 项 | 常态化运营＋第三方风控，新技术风险入标 |
| 等级语义 | 非正式执行 → 持续优化 | 随机被动 → 智能化闭环 | 治理语言，高阶写入自动化/智能化诉求 |
| 适用衔接 | 跨行业通用，独立成体系 | 面向金融机构，衔接金融标准族 | 直接对接监管检查，落地路径更短 |

三、框架拆解：4 域 × 4 维度 × 5 级

本标准的主体结构可以用三个数字记住：4 个能力域、4 个能力维度、5 个能力等级。三者构成一个立体的坐标系——任何一项数据安全能力，都能在这个坐标系里被定位。

![图 2　数据安全能力体系的三维结构](./images/fig-03.png)

四个能力域分两类。通用数据安全保障是“通用能力”，是组织、制度、技术、人员的统一底座，覆盖日常数据安全工作的基本要求；其余三个是“专项能力”——数据分类分级管理、数据生命周期安全、数据安全运营保障，建立在通用能力之上，针对具体场景做细化。

四个能力维度则回答“从哪些方面衡量”：组织建设看机构与岗位职责是否到位，制度流程看制度是否健全且被有效执行，技术能力看工具与系统对管理要求的支撑程度，人员能力看队伍的技能与意识。一项能力强不强，要在这四个维度上分别考察，而不能只看上了什么技术工具。

这里有一条容易被忽视、却很关键的应用规则：能力等级逐级累积、就低不就高。高等级默认覆盖低等级的全部要求；当某个能力域在某等级的说明标注为“—”时，应视为沿用其相邻低等级的要求。专项能力还有一层叠加——它的达成，以满足通用数据安全保障对应等级要求为前提。换句话说，地基不牢，专项能力的高等级无从谈起。

四、五级标尺：每一级到底意味着什么

如果说四个维度回答“看哪里”，五个等级就回答“看得怎么样”。这把标尺是本标准的核心，也是安全与合规团队最该吃透的部分。

![图 3　五级成熟度标尺：从“做了”到“做得稳、可评价、能自优化”](./images/fig-04.png)

一级是随机、无序、被动的状态——按临时需求拉人建组、凭个人经验干活，做法难以复制。二级开始在关键和重要业务系统上“有计划、有序、主动”地推进，但还没形成整体性、系统性的机制。三级是一道明显的分水岭：数据安全工作进入制度化和体系化状态，依据明确的组织结构、专项制度和流程规范运转，能在全机构稳定复制。

四级的关键词是量化——安全目标和任务可度量、可评价，并据此动态更新和调整建设规划。五级则进入持续自我改进的闭环，依托智能化手段，对组织、制度、流程、防护机制的需求做自动识别、评价与优化。

实践中通常意味着：相当一部分机构在关键系统上已具备二级、局部接近三级的能力，但“全机构稳定复制”的三级、“可量化评价”的四级，往往才是真正的台阶所在。**先诚实地把自己定级，比急于宣称“达到几级”更有价值。**

五、19 个能力（子）域：一张全景图

把四个能力域展开，本标准给出了 19 个能力（子）域，构成一张相当完整的金融数据安全能力地图。

![图 4　能力域全景：4 域 · 19 个能力（子）域](./images/fig-05.png)

数据生命周期安全最为细致，覆盖收集、存储、传输、使用、加工、提供、委托处理、公开披露、删除、销毁十个环节——数据从进入机构到彻底销毁的全过程，每一段都有对应的安全要求。数据安全运营保障则是七项支撑性能力：权限安全管理、数据备份与恢复、新技术应用风险防控、数据安全风险监测、数据安全风险评估、数据安全合规审计、应急响应与事件处理。

对安全团队而言，这张图的价值在于它可以直接当作盘点清单：逐一对照 19 个能力域，看自己在每一域、每一维度上分别处于哪个等级，短板一目了然。它把“数据安全建设”这个笼统的目标，拆成了 19 个可以分别评估、分别推进的抓手。

六、对安全与合规团队意味着什么

本标准落到安全与合规团队的日常，至少带来三个变化。

第一，工作语言变了。以往汇报数据安全，常停留在“我们部署了什么、满足了哪些条款”。有了这把标尺，更有说服力的表达是“我们在风险监测上处于三级、目标是四级，差距在于缺少量化评价机制”。这种按域、按级、按维度的表达，既便于向管理层讲清现状，也便于把资源投到真正的短板上。

第二，自评有了统一刻度。19 个能力域 × 4 个维度 × 5 个等级，构成一张可以反复使用的自评网格。无论是年度规划、内部审计，还是回应外部检查，团队都能用同一套刻度说话，避免“各说各话”。从能力建设角度看，这也让跨年度的进展第一次变得可比较——今年三级、明年四级，是看得见的。

第三，技术与制度被绑在一起考核。四个维度并列，意味着只买工具、不建制度、不养队伍，仍然上不了高等级。技术能力的高等级（如自动化、智能化管控）必须有相应的组织、制度和人员能力托底。这对长期“重采购、轻运营”的团队是一个明确的提醒。

七、落地路径：四步走

从读懂到用起来，可以拆成四步。这四步不依赖本标准的强制条款，而是从能力建设的一般逻辑出发的实践建议。

![图 5　落地路径：把标准变成可执行的提升计划](./images/fig-06.png)

第一步摸家底，按 19 个能力域盘点现状，搞清楚“我们现在到底有什么”。第二步对标定级，逐域、逐维度对照五级说明，诚实地给自己定级——这一步最忌讳拔高。第三步补短板，根据定级结果锁定差距，结合业务重要性和风险排出建设优先级，而非平均用力。第四步量化闭环，建立度量、评价、动态优化的机制，让能力等级能持续往上走，而不是评一次就束之高阁。

八、落点：为什么一切要从分类分级说起

在 19 个能力域里，数据分类分级管理值得单独拿出来说。它被本标准列为专项能力的第一项，这个位置不是偶然。

![图 6　分类分级：全生命周期差异化防护的共同输入](./images/fig-07.png)

本标准在分类分级管理一节明确提出，要“建立并维护本机构数据资源目录，明确基于数据分类分级的差异化安全管理需求”。这句话点破了分类分级的真正角色：它不是一项孤立的合规动作，而是其余几乎所有能力域的共同输入。

顺着全景图看一遍就清楚了。存储和传输要按什么强度加密，使用和加工要做到何种程度的权限控制与脱敏，对外提供和委托处理要走多严的审批，风险监测要对哪些数据重点盯防，合规审计要按什么口径抽样——这些环节的“防护强度”，都需要先回答一个前置问题：这是什么级别的数据。事实上，本标准在风险监测等子域的高等级要求中，就直接出现了“基于数据分类分级且适配不同场景”的表述。

这意味着，分级如果没做对，上层每一项防护都失去了“按什么强度做”的依据——要么一刀切地过度保护，推高成本、拖累业务；要么保护不足，把高敏感数据暴露在与普通数据相同的弱防护之下。分类分级做扎实了，差异化防护才有了发力的支点；它做不实，能力体系的其余部分就是建在浮沙上。这也是本标准把它放在专项能力首位、并在多个子域反复引用的原因。

结语

本标准的价值，不在于又增加了多少条要求，而在于它换了一种衡量方式：把分散的合规清单，收敛成一把可对标、可量化、可持续改进的五级标尺。对安全与合规团队来说，它既是一面照见自身短板的镜子，也是一张多年能力建设的路线图。

而读懂这张路线图的起点，往往就是那张最基础、也最容易被当成“已经做完”的工作——数据分类分级。

**标准能给你一把标尺，却替你量不了数据。**

**先把每一条数据看清楚、分明白，能力体系的其余部分，才谈得上落地。**

**参考资料**

[1] JR/T 0358—2026《金融数据安全 数据安全能力体系》，中国人民银行，2026-06-06 发布并实施。

[2] GB/T 37988—2019《信息安全技术 数据安全能力成熟度模型》（DSMM）。

[3] JR/T 0197—2020《金融数据安全 数据安全分级指南》。

[4] JR/T 0223—2021《金融数据安全 数据生命周期安全规范》。

[5] JR/T 0218—2021《金融业数据能力建设指引》；JR/T 0171—2020《个人金融信息保护技术规范》。

[6] 《数据安全法》《个人信息保护法》《网络安全法》《网络数据安全管理条例》。

*说明：本文标准要求均依据 JR/T 0358—2026 原文整理；涉及推断之处已以“可理解为”“实践中通常意味着”“从能力建设角度看”等表述标注，不代表标准的强制条款。*

—— 模界数智