金融网络安全新规实施,支付行业监管趋严
随着2026年7月的到来,金融网络安全及支付行业的合规治理迎来了新的政策加强和监管行动。从完善顶层制度、整顿违规行为,到支付机构主动提升服务和账户管理,整个支付行业正在迈入一个责任更明确、边界更清晰、治理更精细化的新阶段。
统一金融网络安全底线
近期,中国人民银行联合其他监管机构起草了《金融业网络安全管理办法(征求意见稿)》(以下简称《办法》),并公开征求社会意见,反馈截止日期为2026年8月3日。《办法》明确指出,随着金融数字化转型的发展,金融服务对网络的依赖性不断增强,金融网络的复杂性和安全性问题日益凸显。
《办法》共包含五章三十三条内容,涵盖了制度制定依据、适用范围、网络安全保护总体要求、行业自律要求、网络安全保护义务、监督管理协同等多个方面。所有境内持牌支付机构均被纳入监管范围,新规旨在统一金融全行业网络安全合规的底线,为支付机构提供一个标准化的安全治理框架。
业内人士指出,支付机构涉及大量用户资金、身份信息和实时交易数据,是电信诈骗、洗钱和数据泄露的高风险领域。此前,网络安全要求分散在不同法规中,缺乏统一的金融业专项制度。《金融业网络安全管理办法》的征求意见标志着统一的规则框架正在形成,支付机构将面临系统改造、制度建设和安全评估机制完善的多维度合规要求,网络安全治理将成为机构经营的核心指标。
从存量端堵住风险漏洞
在顶层网络安全新规征求意见的同时,多家持牌支付机构也在进行存量账户的精细化整治,通过清理长期不动户来降低账户冒用、异常交易等网络安全隐患,构建双层风险防控体系。
例如,深圳市美的支付科技有限公司宣布开展单位长期不动户的清理工作,以规范账户管理,防范资金风险,保障账户资金安全。网易支付也发布了个人支付账户清理的公告,对连续12个月未使用的个人账户进行清理。
对于风险管控,财付通也完成了《QQ钱包支付用户服务协议》的修订,新增了资金安全保障等条款,以强化风险管理。
多地开展无证支付主体整治
支付行业的风控人士表示,长期无交易、无登录的对公、个人账户存在多重网络安全隐患,客户信息未更新,身份核验失效,容易被不法分子利用。因此,常态化的休眠账户清理已成为支付机构落实网络安全、反洗钱义务的标准化动作。
监管方面,也在持续向外围市场发力,全面整治无资质主体违规使用“支付”字样,厘清支付业务特许经营边界,防范无证机构依托虚假资质开展线上金融业务。例如,中国人民银行深圳市分行公示了违规使用金融字样经营主体名单,共有84家机构上榜,其中8家企业名称直接包含“支付”字样。
此次公示是深圳年内第二批专项公示,4月公示的首批名单已有37家含“支付”字样无证支付主体被点名。全国多地央行分支机构已启动同类专项整治,以防范网络诈骗、资金挪用等跨区域安全风险。