
中證協發布券商網絡安全三年提升計劃 33 項硬指标勾勒科技升級路徑
【證券時報 2023 年 1 月 7 日訊】券商中國記者獲悉,中國證券業協會(中證協)于 1 月 6 日啟動《證券公司網絡和信息安全三年提升計劃(2023-2025)》(下稱《計劃》)征求意見,這份指導未來三年行業科技安全建設的綱領性文件,以 "硬性指标 + 任務清單" 形式劃定券商科技投入、系統架構、安全防護等六大領域的升級路徑。值得關注的是,《計劃》明确提出差異化科技投入标準,鼓勵頭部券商信息科技投入占比不低于淨利潤 8%,并将安全能力納入券商分類監管評級體系。
一、政策背景:行業安全痛點倒逼三年攻堅
2022 年上半年證券行業網絡安全事件頻發,暴露出三大系統性問題:
投入不足:行業信息技術投入占營收比例長期低于 5%,核心系統架構疊代滞後
管理薄弱:62% 中小券商未建立專職安全團隊,漏洞響應時效超 48 小時
架構陳舊:85% 券商核心系統仍采用集中式架構,分布式轉型進度緩慢
對此,《計劃》聚焦科技治理、投入機制、架構設計等六大維度,通過 33 項具體任務構建 "投入 - 架構 - 管理 - 防護" 的全鍊條提升體系,目标到 2025 年實現行業安全防護能力質的飛躍。
二、核心政策要點解析
1. 科技投入機制:劃定硬性指标與結構紅線
資金投入:鼓勵頭部券商 2023-2025 年科技投入均值≥淨利潤 8% 或營收 6%,其中網絡安全投入≥科技總投入 7%
人才配置:科技人員占比≥員工總數 6%,網絡安全專崗≥科技人員 3% 且不少于 4 人
結構導向:重點向研發類、信創建設、雲原生技術傾斜,明确雲計算平台承載系統比例≥60%
2. 系統架構升級:分布式轉型與雲化攻堅
核心系統重構:2024 年底前啟動集中式架構向分布式轉型,要求新架構具備 "高可用 + 低時延 + 易擴展" 特性
雲化進程:2025 年實現 60% 系統上雲,其中容器化雲原生系統占比≥10%
自主可控:建立核心系統技術攻關機制,重點提升交易、清算等關鍵系統的自主掌控能力
3. 安全防護體系:全生命周期管控強化
漏洞管理:2023 年底前建立覆蓋研發、供應鍊、巡檢的全流程漏洞管理體系,高危漏洞響應≤24 小時
App 安全:強制委托第三方機構開展移動客戶端安全認證,重點整治個人信息處理、數據加密等環節風險
态勢感知:部署統一安全管理平台,實現網絡攻擊、數據洩露等風險的實時監測與預警
三、33 項任務清單核心看點
1. 科技治理能力提升(5 項)
2023 年底前完成科技戰略規劃制定,要求與公司整體戰略深度耦合,每年動态修訂
建立供應商分級管理機制,對核心服務商實施年度安全評估與履約審計
2. 研發測試體系強化(5 項)
自研系統代碼審計 覆蓋,重點模塊實現 "開發 - 審計 - 測試" 三崗分離
測試人員配置≥研發團隊 20%,重要系統變更需通過全鍊路壓測驗收
3. 運行保障體系夯實(7 項)
2023 年建成統一告警平台,實現業務 - 應用 - 基礎設施的全棧監控
建立數據防篡改機制,核心數據備份留存周期≥6 個月,異地災備切換時效≤15 分鐘
4. 安全防護能力升級(8 項)
實施數據分類分級管理,敏感客戶信息加密率
每年開展不少于 2 次全行業攻防演練,模拟釣魚攻擊、API 滲透等實戰場景
四、配套保障與監管銜接
中證協将建立 "統計 - 評估 - 激勵" 三位一體保障機制:
分類監管挂鈎:網絡安全能力納入信息科技評級指标,權重占比提升至 15%
資金配套:設立行業科技安全專項基金,對信創示範項目給予 30% 資金補貼
人才認證:聯合高校推出 "證券科技安全官" 認證體系,2024 年實現關鍵崗位持證上崗率
行業影響與專家解讀
"這是證券行業以量化指标推動科技安全建設,特别是對投入比例、雲化進度等設置硬性門檻,将加速行業技術分層。" 一位頭部券商 CIO 指出,中小券商需在未來三年投入 2-5 億元完成系統升級,而頭部機構科技投入規模可能突破營收的 10%。
中國政法大學金融科技研究院院長李愛君表示,《計劃》将推動券商從 "合規驅動" 向 "能力驅動" 轉型,尤其是數據安全與 App 認證等要求,直接呼應了《個人信息保護法》與《數據安全法》的落地需求,有望重塑行業科技治理生态。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

