本行长期以来高度重视信息安全工作,从治理、管理、技术、运营等多个层面持续建立健全信息安全工作体系,竭尽所能保护本行客户的隐私和数据安全。
(1)
强化顶层设计,不断完善信息安全治理体系
本行坚持“合规、专业、合作”的信息安全工作方针,构建自上而下的信息安全治理架构。
•成立由董事长主持的网络安全、数据安全工作议事协调机构,负责审议和批准全行网络与数据安全战略、规划和重大决策,本行在每年制定财务预算计划时,明确要求不对网络安全、数据安全建设投入设置任何金额上限,2025年,本行信息科技投入规模76.14亿元;信息安全投入规模1.04亿元。
(2)
强化第三方合作管理,全面落实数据共享安全要求
(3)
夯实“人防”基础,强化安全意识宣贯与人才培育
持续构建全行宣贯培训长效机制,聚焦员工安全意识薄弱环节,创新手段方式,常态化开展“兴安全”主题活动,不断提升全体员工信息安全防范意识和能力,培育“人人有责、人人尽责”的信息安全文化体系。
| 培训类型 | 培训对象 | 培训次数 | 培训人次 | 培训内容 |
| 信息安全通识培训 | 全体内部员工及派遣制人员 | 116 | 149,473 | 网络安全法律法规解读、个人信息保护、社工攻击防范、账号和口令安全、钓鱼邮件识别与防范、数据安全、安全合规要求等 |
| 新员工 | 1,866 | |||
| 安全专业技能培训 | 安全岗位人员 | 87 | 3,147 | 攻防技能、网络安全法律法规解读、网络安全设备使用、安全监测分析技术等 |
| 安全研发专业培训 | 研发人员 | 52 | 11,205 | 安全研发生命周期体系,安全需求与设计,安全编码规范,常见漏洞防范指南,安全架构师工作实务,安全研发平台和工具链,密码算法应用,软件供应链安全等 |
(4)
定期开展内外部信息安全审计
| 关键指标 | 管理目标 | 2025年进展 |
| 信息安全体系认证覆盖率 | 信息安全体系认证覆盖本行全部信息系统 | 本行数据中心运维总行超过90%以上的信息系统,均已获得ISO27001信息安全管理体系认证。 |
| 信息安全通识培训(人次) | 信息安全通识培训培训覆盖全体员工 | 全年面向全体内部员工、派遣制人员、新员工开展信息安全通识培训116场次,员工参与培训151,339人次。 |
| 客户信息泄露事件数量 | 客户信息泄露事件“零发生” | 报告期内本行未发生客户个人信息泄露事件,亦未发生因信息泄露或未履行个人信息保护相关工作要求而被监管处罚事件。 |
(5)
AI伦理道德风险治理
本行计划成立“人工智能+”统筹规划办公室,负责统筹本行人工智能模型算法安全和伦理道德治理体系建设,办公室下设安全保障小组,由总行科技管理部、金融科技研究院、数据管理部相关负责人及骨干员工组成,负责以模型安全为核心、数据安全为本源、内容安全为屏障、网络与基础设施安全为基座,构建人工智能模型算法安全管理与伦理道德治理体系。
2026年,本行将重点建设人工智能模型算法安全体系,围绕制度体系、业务需求、数据 安全、模型研发、大模型围栏、监测与应急响应等方面构建模型算法安全治理体系,防范大模型不可解释性、鲁棒性不强(系统、模型或技术抗干扰能力、稳定性不足)、输出不可靠等问题,有效应对算法偏见与歧视。