两份金融新规六月落地:67类数据分级+32项AI红线,给银行写代码的中小公司,甲方合规压力传过来了

阅读: 388 评论: 0

标签:

一家软件公司老板收到的邮件

上周,我一个做银行信贷系统的朋友给我看了一封邮件。甲方科技部发的,标题是「关于开展供应商数据安全与AI应用合规自查的通知」,附件有个Excel表,17个核查项。他说:「以前这种表随便填填就过去了,这次不一样——通知里直接附了两个文号,还说7月底前完成自查,未通过整改的不续约。」

这两个文号,一个是国信办通字〔2026〕2号——《金融信息服务数据分类分级指南》,6月13日由网信办、央行、金融监管总局、证监会、统计局、外汇局六部门联合印发。另一个是金融监管总局6月18日发布的《关于银行业保险业人工智能安全开发应用的指导意见》。

说实话,很多中小软件公司可能还没注意到这两份文件。金融监管政策嘛,银行保险公司关心就行了,跟我一个写代码的有什么关系?但这次不一样——合规压力正在从金融机构向它的供应商传导,而且传导速度比想象中快得多。

第一份新规:67类数据怎么分、四级怎么定

先看《金融信息服务数据分类分级指南》。它不是一份泛泛的指导性文件,而是一份有附录A、附录B的操作手册

谁被管?

适用对象写得很清楚:「在中华人民共和国境内从事金融信息服务的金融信息服务提供者」。什么是金融信息服务?《金融信息服务管理规定》的定义是:向从事金融分析、金融交易、金融决策或其他金融活动的用户,提供可能影响金融市场的信息和/或金融数据的服务。

这个定义比你想象的要宽。不只是同花顺、万得这种金融终端,还包括:给银行做风控模型的公司、给券商做研报系统的公司、给保险公司做理赔核保系统的公司、给基金公司做投研数据分析平台的公司——只要你的系统处理的数据跟金融市场相关,你就在这个范围内。

怎么分级?

分类体系是三层结构:一级分类3类——业务数据、用户数据、企业数据;二级分类9类三级分类67类,附录A把每一类都写了具体描述、示例和参考最低分级级别。

分级体系是四级:核心数据(最高)、重要数据、敏感一般数据、常规一般数据。这套框架直接对接了国家标准GB/T 43697-2024《数据安全技术 数据分类分级规则》。

特别要说的是「敏感一般数据」这个层级。一般数据本应是最松的,但指南专门把其中一部分拎出来单列为「敏感」,理由是两条:一是金融信息服务面向的用户是金融相关人群,信息可能影响市场;二是数据内容涉及金融市场数据、宏观经济数据、行业指标数据。所以即使没有达到「重要数据」的级别,这些数据也不能随便处理。

怎么执行?

指南规定了六个步骤的实施流程:数据资源梳理 → 数据分类 → 数据分级 → 形成分类分级清单 → 报送重要数据目录 → 动态更新管理。这意味着这不是一次性的文档工作,而是一个持续运营的制度。

对中小软件公司来说,最直接的影响是:如果你给金融机构做的系统里存着、跑着金融数据,你得能告诉甲方这些数据分在哪一级、为什么、你采取了什么级别的保护措施。这不是「我们有加密」就能交代过去的。

第二份新规:32项AI指导意见,管了七个维度

如果说第一份是管数据的,第二份就是管算法的。

金融监管总局6月18日发布的《关于银行业保险业人工智能安全开发应用的指导意见》,涵盖治理架构、开发应用、数据治理、算力建设、风险管理、能力提升、保障与监督七个维度,总共32项指导性意见。

核心要求是什么?

几个要点值得关注:

第一,全生命周期管理。指导意见要求金融机构「建立健全人工智能全生命周期管理体系」,从开发、测试、部署到运维,全程要有管控。如果你给银行做了一个智能风控模型,银行可能要求你提供这个模型的开发文档、测试报告、训练数据来源说明、偏差检测记录——不是「差不多就行」,而是流程化的

第二,高风险应用准入。指导意见明确对高风险AI应用实施准入管理,关键环节要建立人工监督和干预机制。什么样的应用算高风险?虽然没有穷举,但信贷审批模型、保险核保模型、投资建议生成——这些直接影响金融决策的,大概率在名单上。

第三,供应链风险管控。这是最容易被中小软件公司忽略但影响最大的一条。指导意见明确要求金融机构「加强外包和供应链风险管理」。这意味着银行保险的AI合规不只是他们自己的事——他们对供应商的AI模型、数据处理方式、安全能力全都要管

甲方怎么传导?

已经能看到了。我前面说的那封邮件不是个例。据我了解,6月下旬以来,至少有三家股份制银行和两家头部保险公司的科技部门,在供应商评估问卷里新增了AI合规和数据分类分级的模块。有家做智能客服SaaS的公司告诉我,合作了三年的银行突然要求他们提供「AI模型可解释性说明文档」和「训练数据的分类分级清单」,团队加班搞了一周才凑齐。

这才是刚开始。随着8月20日《网络数据安全风险评估办法》正式施行,金融机构对供应商的合规审查只会越来越严——数据安全评估、AI合规、供应商审查,这三件事正在合成一个循环

中小企业该怎么接?三条路

说实话,中小软件公司资源有限,不可能像大厂那样配一个合规团队。但不做也不行——甲方已经开始问了,不做就意味着丢单。我梳理了三条务实路径:

路径一:做一个「合规包」而不是从头搞合规

很多公司一听到合规就想到ISO 27001、等保三级,觉得投入太大。其实这次不一样——你不需要自建一套完整的数据分类分级体系,你需要的是让你的产品本身能回答甲方的合规问题

具体来说:梳理你系统里处理的数据类型,按67类框架标一下你涉及哪些、分在哪一级;整理一份AI模型开发文档模板(含数据来源、训练方法、偏差测试结果);做一页「数据安全保护措施说明」包含加密方式、访问控制、日志审计。这三样凑一起就是一个「合规包」,甲方要什么给什么,效率比从头做体系高得多。

路径二:把合规变成产品功能

这个思路更有意思。金融机构的合规压力在增加,但大部分中小银行、保险公司的科技能力并不强,他们自己也不知道怎么给数据分类分级、怎么做AI模型审计。你不是只做合规的被审查方——你可以做合规工具的提供方

比如:在现有系统里加一个「数据分类分级」模块,帮客户自动扫描、标记数据字段对应的分级;或者在AI模型管理后台加一个「模型审计报告」自动生成功能,输出标准化的可解释性文档。这些功能单独拿出来可能就能成为一个增值模块,有的甲方甚至愿意为此多付费。

中研普华的报告也印证了这个方向:合规科技(RegTech)正在成为金融机构「持续增量支出的方向之一」,到2030年「数据+AI+合规三位一体」的产品在金融机构科技采购中的占比将超越传统基础软件采购。

路径三:先做那几家大行的供应商准入

如果你的客户中有国有大行或者股份制银行,优先搞定它们的供应商合规审查要求。因为大行一旦建立了标准,其他中小银行大概率会跟进——大行的合规制度就是行业模板。你花时间搞定了工行的供应商审查,建行、招行来问的时候,材料基本可以复用。反过来,如果你等到每个客户都来问才临时抱佛脚,那就是一年到头在填表。

这不是负担,是门槛

最后我想说一个角度:合规压力虽然现实,但它也在重新划分市场。

以前,一个有金融AI能力的小软件公司和一个没有AI能力但通过了所有认证的大方案商,在甲方那里可能是平起平坐的——产品好但合规材料不全,甲方不敢用。现在,随着金融机构把对供应商的合规要求标准化、明确化,合规不再是玄学——你能按指南做到67类数据分级、能提供AI模型的可解释性报告、能证明你的数据处理流程符合要求,你就拿到了入场券。

对中小软件公司来说,这两份文件不是枷锁——它们是规则书。规则明确了,你才知道该做什么,而不是被莫名其妙的「综合评估不通过」刷掉。六月这两份新规,表面上是管银行的,实际上是在给整个金融科技供应链重新洗牌。牌已经发了,就看你怎么打。

上一篇 > GPT-5.6 管制全面解除、K3 估值冲 315 亿美元:7 月第 2 周大模型格局五个关键信号
下一篇 > GPT-5.6 Sol上线、SpaceX600亿吞Cursor、Gemini重构底座:7月AI四强同时亮牌的五个关键信号