东方证券股份有限公司信息安全与隐私保护管理声明
2026/09/02
东方证券股份有限公司(以下简称“东方证券”或“公司”)高度重视信息安全管理和客户隐私保护工作,严格遵循《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《证券基金经营机构信息技术管理办法》《证券期货业网络和信息安全管理办法》《证券期货业数据分类分级指引》《金融数据安全数据生命周期安全规范》等法律法规和监管指引,坚持以“保密性、完整性、可用性”为基本原则开展信息安全及客户隐私保护管理工作,持续健全信息安全管理体系,不断强化内部数据安全治理,深化客户隐私保障建设。
本管理声明适用于东方证券股份有限公司总部、各分支机构及子公司。
一、建立信息安全管理体系
公司信息安全管理已体系化、流程化、常态化。《东方证券股份有限公司计算机信息系统安全管理办法》明确规定公司主要负责人是公司信息安全工作的第一责任人,公司首席信息官是公司信息安全工作的直接责任人,公司信息技术治理委员会承担公司信息安全工作领导小组工作职责。公司信息安全管理体系已经通过ISO 27001认证,覆盖所有为公司提供信息系统运行、维护服务的数据中心。公司自2009年起开展等级保护定级备案及测评工作,对所有应用系统在上线评审过程中进行等级保护定级,对达到二级及以上等级要求的系统进行定级备案并完成相关测评工作。
在加强数据安全管理制度建设方面,公司制定了《东方证券股份有限公司数据治理办法》《东方证券股份有限公司数据分类分级管理指引》《东方证券股份有限公司数据脱敏方案管理指引》《东方证券股份有限公司网络应急预案》等适用于公司各业务条线及子公司的内部制度和行为规范,明确数据的收集目的、收集方式和第三方访问要求,对数据分级分类管理、数据全生命周期安全管理、数据安全风险评估与数据安全事件处置、客户金融信息保护等方面进行明确规定。
在信息安全管理架构方面,公司设立信息技术治理委员会、数据安全工作小组,建立清晰的信息获取机制与管理流程,以切实推进公司数据安全及隐私保护相关工作。公司经营管理层下设信息技术治理委员会,负责制定信息技术规划,统筹安排数据安全与隐私保护工作,数据安全工作小组负责数据安全与隐私保护工作的落地执行。同时,公司首席信息官为公司个人信息保护责任人,负责对个人信息处理活动以及采取的保护措施等进行监督,公司合规管理、风险管理及审计部门对数据安全及隐私保护管理情况进行合规、风险的检查与监督并实施审计。
在员工的信息安全责任方面,公司明确全体员工有责任按照公司信息安全管理的策略、制度、标准、规程和实施细则去保护公司信息资产,遵守公司关于员工在使用办公终端、邮件、联网、互联网等场景下须遵守的禁止性要求。公司将数据安全纳入总部员工绩效考核,一旦发生数据安全负面事件,公司对相关员工保留纪律处分等相关追责措施。公司各部门指定专员负责传达和落实公司信息安全工作的要求,及时通报信息安全事件或隐患,组织部门员工参加公司信息安全培训教育。
在健全信息安全管理体系方面,公司已将由于使用计算机硬件、软件、网络等系统所引发的不利情况导致的技术风险纳入全面风险管理体系中,包括网络漏洞、隐私及数据泄露等。围绕管理体系的管理标准以及落实情况,开展内外部专项审计,不断完善相关管理细则与要求。按照《证券基金经营机构信息技术管理办法》,公司每年开展信息技术管理工作专项内部审计,并确保每三年对公司信息技术管理全部事项完成一轮全面审计;每三年聘请第三方机构进行专项外部审计。内外部专项审计内容包括公司的信息技术治理、信息技术合规与风险管理、信息技术安全管理、应急管理、信息技术服务机构监督管理等方面的情况。
二、夯实数据安全管理机制
为了有效落实公司数据安全管理体系要求,公司采取主动管理与被动响应相结合的措施,通过数据全生命周期管理机制、数据分级分类管理机制及数据安全应急管理模式,做好数据安全风险防范与应急管理工作,并不断提升全体员工的数据安全意识及能力,切实加强公司内部数据安全治理,避免数据泄露带来的多重风险。
1.主动措施
在强化数据安全主动管理方面,东方证券针对数据采集、数据传输、数据存储、数据处理、数据使用、数据删除等数据全生命周期的各个环节建立了严格的治理机制,通过规范数据采集流程及采集方法、应用受控网络及受控传输介质、采用分级存储和加密存储方式、明确数据使用权限、使用可靠的数据安全消除手段等方式,避免数据管理各环节的泄露风险。
此外,公司采取数据分级管理机制,根据内部数据安全分类标准,综合考量数据的重要性和敏感度差异,将数据划分为四个级别,并基于不同级别对数据实行加密存储、密码保护、访问授权、访问监控及对承载数据的服务器网络环境进行访问控制等分级分类管理。
公司组织开展系统安全测试和评估,包括在系统上线及系统更新前开展第三方安全测试、系统上线后开展一年四次常态化第三方安全测试、每年开展一次集中式互联网漏洞挖掘测试、一次攻防演练,主动识别数据治理存在的问题及数据系统漏洞,及时整改,防止漏洞危机。
在提升员工数据安全意识及能力方面,公司面向全日制劳动合同员工、经纪人、劳务派遣员工,开展数据安全及客户隐私保护相关培训,包括针对《数据安全法》及《个人信息保护法》的主题学习及专项考试。
2.被动措施
在加强数据安全事件应急处理方面,东方证券设立有应急指挥中心(信息安全应急小组),负责落实公司数据安全应急管理工作,并建立了《东方证券股份有限公司网络安全应急预案》及《网络和信息系统子预案》,针对数据泄露事件场景、性质、严重程度、可控性及影响范围,进行安全事件等级划分,明确各等级安全事件的处理时限要求及事件升级机制。公司建立各类数据安全事件的应急响应机制,明确应急管理职责分工、发现及报告机制及处置流程,持续完善相关应急预案,并基于预案每年至少组织一次公司层级信息安全应急演练,各营业部每季度开展应急培训,确保机制在业务运营中的有效性。
三、强化客户隐私保护
东方证券高度重视客户隐私保护,给与客户充分的个人数据管理权限的同时,在公司运营及业务开展的各个环节中明确客户信息及数据的管理规范,保障客户隐私不受到侵犯。
在客户信息收集及储存方面,根据公司数据安全管理规范及用户隐私政策,客户数据采集需考虑其必要性,不得收集与服务无关的业务信息、个人金融信息等;个人信息收集阶段向客户明示个人信息处理的目的、方式和范围,经客户同意后,按照合法、正当、必要的原则收集个人信息;公司在法定保存期内妥善保管保存客户开户、委托、交易资料,保存期限届满后立即删除客户的个人信息或进行匿名化处理;若APP停止运营,公司将在法律法规允许的情况下同步停止信息收集,并对所持有的个人信息进行删除或匿名化处理。
在保障客户数据管理权利方面,公司通过制定数据保护相关规章制度和隐私政策,保障客户对其身份信息、交易记录、资产详情等个人金融信息的处理享有知情权及决定权。客户有权通过公司官方APP、营业部现场等渠道访问和管理个人信息,可根据提供的路径请求对个人数据进行访问、修改和删除,公司及时受理客户需求,并提供便捷的支持客户行使权利的方法和途径。
在客户数据访问及传输管理方面,公司制定《东方证券股份有限公司数据需求管理指引》等管理制度,明确数据的安全级别、信息系统权限及权限审批管理流程,严格控制客户信息和重要数据的接触和知悉范围,并采用互联网访问SSL加密措施,确保仅有授权人员才可访问个人信息;此外,根据《东方证券股份有限公司数据脱敏方案管理指引》,公司制定了数据脱敏策略,通过模糊化、匿名及差分隐私等加密、去标识安全技术措施和应用,对客户个人信息及敏感数据进行加强管理。在数据传输管理方面,系统间的数据交互均通过加密传输或使用专线、VPN等可靠通道,确保数据在传输过程中的安全性。
在客户数据第三方共享方面,除法律法规相关规定或政府主管部门强制性要求,公司仅会出于合法、正当、必要、特定、明确的目的,在获取明确客户同意的情况下,出于完成交易、服务的目的进行第三方数据共享,同时要求第三方签署严格的保密协定,对个人信息进行合理的保密措施。公司承诺不会出于完成交易、服务之外的目的向第三方采集或提供个人金融信息。
在产品与服务开发过程中,公司将用户隐私保护理念融入APP建设流程,在APP设计开发阶段进行APP安全分析和安全机制设计,在APP测试阶段进行安全测试和安全风险整改,在APP发布阶段进行APP加固和签名,在APP发布后持续进行运行情况的安全监测,推进形成APP安全闭环;东方赢家APP采用基于国密算法的SSL安全通信方式,交易用户通过互联网访问时,APP客户端首先与安全网关建立单向SSL通信信道申请数字证书,申请完成后再通过双向国密SSL通信链路使用SM2数字证书进行身份鉴别,仅认证通过后用户才能凭资金账号及对应密码的方式登录子系统进行交易。此外,公司将数据安全及客户隐私保护要求融入投资者教育工作,通过公司投资者教育网站,为投资者提供数据安全及隐私保护方面的知识宣贯。
在监督供应商和合作伙伴落实客户隐私保护管理方面,公司已明确数据安全与隐私保护议题涉及的主要供应商类型,并识别出重点保护内容。在供应商引入环节,如涉及客户隐私相关采购,数据安全及隐私保护将作为重要的投标评分项。在供应商合同签订环节,公司在商务合同中明确要求供应商签订信息保密条款、主流供应商驻场服务人员会签署驻场服务附信息安全承诺书。在供应商合作过程中,要求供应商制定数据安全及隐私保护制度,针对异常情况制定应急预案,并在日常工作中遵照执行,并将信息安全纳入结项核查范畴,对供应商数据安全与隐私保护制度制定、数据安全与隐私保护持续监控作出相关规定。如果发生数据安全或隐私保护方面的违规事件,供应商需及时汇报相关事件及整改措施,公司可通过申请对供应商相关管理措施及义务履行情况进行合规性审查。