金融行业邮件系统有哪些专项合规要求?
1
金融行业邮件系统有哪些专项合规要求?
▼
等保定级与数据治理
金融机构邮件系统通常定为网络安全等级保护第三级,落实 GB/T 22239 增强控制,并纳入《商业银行信息科技风险管理指引》《银行保险机构数据安全指引》的信息科技与数据治理体系,实施数据分类分级、加密、审计与应急。多数大型机构属关键信息基础设施,受额外保护。
留存与反洗钱要求
《反洗钱法》第19条要求客户身份资料与交易记录自业务关系结束、交易结束起至少保存5年;《证券法》要求证券公司客户交易记录保存不少于20年。邮件中涉及交易指令、适当性、合规审查的内容须长期归档、防篡改并可检索,配合监管报送与检查。
国密算法与数据本地化
金融行业要求优先采用国产密码算法(SM2/SM3/SM4)进行签名、哈希与加密。邮件传输与存储应支持国密套件,并尽量境内部署;确需邮件数据出境的,须按《个人信息保护法》《数据安全法》履行安全评估或标准合同等程序,谨慎选择境外邮件服务。
从业人员通讯监控
为防范内幕交易、利益输送与老鼠仓,证券、基金等机构须对从业人员邮件及即时通讯进行监测与留痕,识别异常往来并及时上报。邮件系统应与管理员分权、内容审计、关键字预警联动,形成可追责的通讯合规闭环。
参考:《反洗钱法》第19条;《证券法》;《商业银行信息科技风险管理指引》;GB/T 22239-2019
