GB/T 36073-2025

數據管理能力成熟度評估模型
(DCMM)完整教程

國家標準培訓教材 · 面向金控集團的實踐指南
標準依據
GB/T 36073-2025《數據管理能力成熟度評估模型》(2025-12-31 發佈、2026-07-01 實施)
適用對象
金控集團數據策略團隊、銀行/證券/壽險子公司數據治理負責人、CDO 辦公室成員、IT/風險/合規骨幹、數據中台架構師
學時建議
面授 24 學時(講授 18 + 案例研討 4 + 自評工作坊 2),建議搭配線上自學 16 學時
教材版本
v1.0 · 繁體中文版
學習目標

(1)掌握 DCMM 2025 版 9 大能力域、33 能力項、5 級成熟度的核心要義;(2)能獨立完成企業 DCMM 自評並識別差距;(3)掌握金融業監管法規與 DCMM 的對標路徑;(4)能主導金控集團跨子公司 DCMM 貫標項目規劃;(5)具備 CDP(DCMM 註冊數據管理師)初/中級應試能力

▼ 向下閱讀
第1章

第一章 數據管理成熟度概述

本章學習目標:理解數據管理在金融業的戰略價值;掌握成熟度模型的起源與演進脈絡;認識 DCMM 在國家數據戰略中的定位;理解 2025 版修訂的時代意義。

1.1 為什麼金融業需要體系化的數據管理?

數據正在重塑金融業的底層邏輯。對一家金控集團而言,數據同時承載三重身份:一是經營的生產資料——客戶畫像、風險定價、精算模型、投資決策無一不依賴高質量數據;二是合規的核心對象——銀保監《銀行業金融機構數據治理指引》(銀監發〔2018〕22 號)、金監總局 2024 年《銀行保險機構數據安全管理辦法》(9 章 81 條)等法規已將數據治理列為董事會層面的剛性責任;三是新興的資產形態——財政部《企業數據資源相關會計處理暫行規定》自 2024 年 1 月 1 日起施行,數據資產入表從政策倡議變為會計實務,數據資源正式進入資產負債表。

然而,金融業數據管理長期面臨三大典型痛點:

  1. 「數據孤島」與口徑紛爭:銀行核心系統、信用卡系統、信貸系統、理財系統各自為政,同一個「AUM(管理資產規模)」在零售、私行、財會部門口徑差異可達數百億元級別。
  2. 監管報送被動應急:EAST2.0、1104 報表、保險人身險規範(16 主題域、117 表、3057 項數據項)等報送壓力下,許多機構仍採「運動式補數據、集中式改口徑」模式,耗費大量人力仍出錯。
  3. 數據安全與隱私事件高發:2 小時內重大事件上報機制、客戶信息泄露高額處罰,對數據分類分級、脫敏、審計、應急提出了前所未有的要求。

這些痛點的共同根源在於:金融機構缺乏一套統一、可度量、可持續改進的數據管理能力框架。DCMM 國標正是為解決這一問題而誕生。

1.2 成熟度模型的起源與演進

成熟度模型的思想源於 1980 年代美國卡內基梅隆大學軟件工程研究所(SEI/CMU)的 CMM(Capability Maturity Model),最初用於評估軟件承包商的過程能力,分為初始級、可重複級、已定義級、已管理級、優化級 5 級。CMM 憑藉「等級躍遷、過程改進、量化管理」三大核心理念,在軟件工程領域取得巨大成功,隨後被推廣至系統工程、項目管理、人力資源、供應鏈、網絡安全(CMMC)、數據管理(CMMI DMM)等領域。

數據管理領域的成熟度模型在 2000 年代後相繼湧現:

DCMM(Data Management Capability Maturity Model)正是在充分借鑒上述國際框架的基礎上,由中國信標委(SAC/TC28)&&&&&&&牽頭、匯集工信部電子標準院、建行、浦發、華為等產學研單位共同編制的我國數據管理首個國家標準。 首版 GB/T 36073-2018 於 2018 年發佈,標誌著中國數據管理進入「國標時代」;2025 年 12 月 31 日發佈的 GB/T 36073-2025 則在國家數據戰略全面深化的背景下完成了具有里程碑意義的修訂。

1.3 DCMM 在國家數據戰略中的定位

DCMM 絕非單純的技術標準,它承載著清晰的國家戰略意圖:

  1. 數據要素市場化的基礎設施:《中共中央國務院關於構建數據基礎制度更好發揮數據要素作用的意見》(「數據二十條」)明確提出「建立數據產權、流通交易、收益分配、安全治理」四大制度,DCMM 中的「數據資產」「數據應用流通」「數據安全審計」等域正是這些制度在企業層面的落地底座。
  2. 數字中國建設的能力標桿:數字政府、數字經濟、數字社會建設需要可量化的能力評估工具,DCMM 是目前唯一具備「政府採信+第三方評估+證書背書」三位一體的模型,已被國資委、工信部、地方政府納入國企數字化轉型、數據要素×行業行動的重要考核指標。
  3. 數據安全與合規的實操抓手:《數據安全法》《個人信息保護法》屬於頂層法律,DCMM 通過「數據安全合規管理/數據安全防護/數據安全審計」三位一體的能力項,將法律條文轉化為企業可執行、可度量、可認證的管理實踐。
  4. 數據資產入表與數據資本化的配套支撐:2025 版新增的「數據資產」域(權屬管理、價值評估、資產運營)直接對標財政部《企業數據資源相關會計處理暫行規定》,是企業開展數據資產確認、計量、披露的能力前提。

截至 2025 年 11 月,全國已有 10,448 家企業 完成 DCMM 貫標,覆蓋金融、電力、通信、政務、製造、交通等主要行業;其中 5 級(優化級)企業僅 32 家(佔比約 0.3%),金融業獨佔 8 席(工行、建行、交行、中信、國壽、平安人壽、廣發證券、中信建投),形成國有大行領跑、股份行跟進、農商/非銀加速追趕的行業梯隊。

1.4 2025 版發佈的時代意義

2025 版 DCMM 的修訂,是對 2018 版實施 7 年來產業實踐的全面升級,核心回應了四大時代命題:

章末小結:成熟度模型從軟件工程走向數據管理,從國際框架走向中國國標,DCMM 2025 版已經成為我國數字化轉型、數據要素市場化、金融數據合規的「總藍圖」。金控集團學習與貫標 DCMM,既是響應國家戰略的政治擔當,也是防範合規風險、激活數據資產價值的必經之路。

第2章

第二章 GB/T 36073-2025 標準總覽

本章學習目標:掌握 2025 版 DCMM 的適用範圍與標準結構;理解 8 大能力域升級為 9 大能力域的邏輯;重點掌握 2018 版與 2025 版的核心差異;能繪製 9 大能力域總覽圖。

2.1 適用範圍

GB/T 36073-2025 規定了數據管理能力成熟度評估模型、成熟度等級、能力域與能力項,以及各能力項的過程描述、過程目標和等級標準。適用範圍涵蓋:

2.2 標準結構

2025 版 DCMM 標準全文約 98 千字、56 頁,主要章節結構如下:

  1. 範圍
  2. 規範性引用文件
  3. 術語、定義和縮略語(新增:數據文化、數據資產、數據資產運營、數據目錄、關鍵數據元素 CDE、數據處理、重要數據、數據產品、數據銷毀;新增縮略語 CDE/CRUD/SLA)
  4. 成熟度等級(L1-L5 描述全面更新)
  5. 能力域與能力項(9 大域、33 能力項、486 條款)
  6. 附錄(資料性附錄,含評估方法說明)

2.3 2018 版 vs 2025 版核心差異

下表從能力域、能力項、條款數、申報門檻、安全權重等維度系統對比兩版差異:

維度 GB/T 36073-2018 GB/T 36073-2025 金融業影響
能力域 8 大 9 大(新增「數據資產」域) 直接對標數據資產入表
能力項 28 項 33 項(+5 重組) 新增權屬/價值/外部數據/數據服務/安全審計
條款數 445 條 486 條 要求更精細、證據更充分
數據安全域權重 約 15% 25% 與金監總局辦法對齊
數據安全能力項 數據安全策略、數據安全管理 合規管理/安全防護/安全審計(3 項一體) 新增審計能力項,對應 2 小時上報
數據應用域 數據應用(含分析/開放/共享) 數據應用流通(應用/外部數據/開放/服務) 開放銀行、可信數據空間
治理域「溝通」項 數據治理溝通 數據文化建設 L3→L4 躍遷的人力基礎
數據標準域 參考數據、主數據分開 合併為「參考數據和主數據」 與金融主數據管理一體化
L4 關鍵特徵 量化管理 量化管理+強制 AI 金融大模型投入有標準依據
L3 關鍵產物 數據標準體系 數據目錄+數據資產登記 元數據接入率/認責率需達標
數據生命周期 數據退役 數據退役(含數據銷毀全流程) 對應 JR/T 0199 銷毀要求
申報條件 成立≥1 年、數據≥100GB、L1 起報 成立≥2 年、數據≥200GBL2 起報 首次申報機構需更高準備度
評分粒度 1 分整數 0.5 分粒度 更精確,便於識別半級差距

2.4 九大能力域總覽

2025 版 DCMM 的 9 大能力域可分為「戰略牽引層、核心能力層、支撐保障層、價值實現層」四層架構:

                ┌──────────────────────┐
                │   ① 數據戰略(DS)    │  ← 戰略牽引層
                └──────────┬───────────┘
                           │
        ┌──────────────────┼──────────────────┐
        │                  │                  │
   ┌────┴────┐       ┌─────┴─────┐      ┌────┴────┐
   │②數據治理│       │③數據架構  │      │⑤數據標準│
   │  (DG)   │       │  (DA)     │      │  (DStd) │  ← 核心能力層
   └────┬────┘       └─────┬─────┘      └────┬────┘
        │                  │                  │
        └──────────────────┼──────────────────┘
                           │
   ┌────────┬────────┬─────┴─────┬────────┬────────┐
   │④數據   │⑥數據   │⑦數據      │⑧數據  │⑨數據  │
   │資產    │質量    │安全(25%)  │生命周期│應用流通│  ← 支撐保障 + 價值實現
   │(DAss)  │(DQ)    │(DSec)     │(DL)   │(DAC)  │
   └────────┴────────┴───────────┴────────┴────────┘
章末小結:2025 版從 8 域 28 項升級為 9 域 33 項,新增「數據資產」域、重組「數據安全」為三位一體並提升權重至 25%、強制 AI 入 L4,是一次面向數據要素時代的結構性升級。後續章節將逐域深度展開。

第3章

第三章 五級成熟度模型深度解析

本章學習目標:逐級掌握 L1-L5 的定義、核心特徵、關鍵標誌與典型行為;理解各等級間的區分維度;能運用能力域×等級要求矩陣進行組織自評。

3.1 L1 初始級(Initial)

3.2 L2 受管理級(Managed)

3.3 L3 穩健級(Robust)

3.4 L4 量化管理級(Quantitatively Managed)

3.5 L5 優化級(Optimizing)

3.6 能力域×等級要求矩陣(核心維度摘要)

下表從 8 個關鍵維度橫向對比五級成熟度,是後續自評與考試的核心工具:

維度 L1 初始級 L2 受管理級 L3 穩健級 L4 量化管理級 L5 優化級
組織定位 項目級、被動 部門級、有意識 組織級、戰略資產 量化級、競爭優勢 生態級、生存基礎
治理架構 無專職機構 兼職/項目組 CDO+治理委員會+歸口部門 三級架構+AB 角專員 產業生態共治
戰略規劃 部門級規劃 組織級數據戰略 量化滾動修訂、對齊業務 主導標準、輸出方法論
數據架構 系統各自為政 部門級模型/詞典 企業級模型/數據目錄/血緣 智能數據目錄、CDE 管理 動態自適應架構
數據資產 無資產意識 被動盤點 權屬登記、價值評估、授權運營 數據資產入表、數據產品 數據產品商業化、跨境流通
數據標準 無統一標準 部門/系統標準 企業級統一標準+指標體系 標準自動檢核、動態更新 主導國家/行業標準
數據質量 被動救火 人工抽查、局部規則 全生命周期監控+考核 根因自動識別、質量 SLA 量化 自癒式質量、業務零中斷
數據安全(25%) 無體系 賬號權限基礎控制 分類分級+脫敏+審計閉環 量化風險+AI 異常檢測 自適應合規、零信任
數據應用 報表為主 部門級 BI 企業級中台+AI 試點 AI 大模型規模化、量化 ROI 數據業務一體化、生態協同
文化與人員 個別愛好者 數據文化培育、全員培訓 數據納入 KPI、數據資歷體系 全員數據驅動、人才輸出
章末小結:五級成熟度不是評獎式的標籤,而是一套「組織能力進化的刻度」。L1→L2 靠制度,L2→L3 靠組織級標準化,L3→L4 靠量化與 AI,L4→L5 靠生態融合與標準輸出。金控集團跨子公司貫標常見的現實場景是:總部 L3/L4、龍頭子公司 L3、部分子公司 L2——本質上是「集團能力階梯」而非「等級一刀切」。

第4章

第四章 九大能力域逐項解讀

本章學習目標:逐域掌握 9 大能力域的域概述、能力項清單、核心過程要求、各等級關鍵實踐、金融行業落地要點;重點掌握數據安全(25% 權重)與數據資產(2025 新增)兩大關鍵域。

4.1 數據戰略(Data Strategy,DS,3 能力項)

域概述:數據戰略是 DCMM 的「龍頭」,決定整個數據管理體系的方向、目標與資源投入。

能力項清單

核心過程要求:數據戰略必須與組織業務戰略對齊,由董事會/高管層牽頭制定,覆蓋戰略定位、目標願景、重點任務、里程碑、投入預算、風險控制,形成「規劃-實施-評估-修訂」閉環。

各等級關鍵實踐

金融行業落地要點

4.2 數據治理(Data Governance,DG,3 能力項)

域概述:數據治理是 DCMM 的「中樞神經」,解決「誰來做、依據什麼做、怎麼長期做」的組織與制度問題。

能力項清單

核心過程要求

金融行業落地要點

4.3 數據架構(Data Architecture,DA,4 能力項)

域概述:數據架構是數據管理的「軀幹」,定義企業有哪些數據、在哪裡、怎麼流動、如何描述。

能力項清單

核心過程要求:建立覆蓋業務-數據-技術三層的企業級架構,關鍵產物包括企業級數據模型、數據流圖、數據分佈圖、企業級數據目錄、元數據血緣、CDE 清單等。2025 版把「數據目錄」列為 L3 關鍵產物,要求元數據接入率、完備率、認責率達到高水準。

金融行業落地要點

4.4 數據資產(Data Asset,DAss,3 能力項)★ 2025 新增域

域概述:數據資產域是 2025 版最具時代意義的新增域,直接回應數據資產入表與數據要素市場化,是金控集團數據資本化的標杆。

能力項清單

核心過程要求

金融行業落地要點

4.5 數據標準(Data Standards,DStd,4 能力項)

域概述:數據標準是數據互聯互通的「通用語言」,金融業是數據標準化需求最強的行業之一。

能力項清單

核心過程要求:建立覆蓋「業務術語→參考數據/主數據→數據元→指標」的全鏈條標準體系,明確每個標準的業務歸口部門(數據主人)、技術實現、版本管理、落地執行機制。

金融行業落地要點

4.6 數據質量(Data Quality,DQ,4 能力項)

域概述:數據質量是數據價值兌現的「生命線」,金融業對數據質量要求尤為苛刻(錯一個小數點可能導致千萬級風險計量偏差)。

能力項清單

核心過程要求:直接引用 GB/T 25000.12-2017(等同 ISO 25012)的數據質量模型,強調真實性、準確性、連續性、完整性、及時性等核心維度;建立「質量需求→質量檢查→質量分析→質量提升」閉環機制,將質量問題整改納入考核。

金融行業落地要點

4.7 數據安全(Data Security,DSec,3 能力項)★ 權重 25%,重點展開

域概述:數據安全是 2025 版權重最高的能力域(25%),採用合規-防護-審計三位一體架構,是金融業 DCMM 貫標能否通過的「一票否決項」。

能力項清單

4.7.1 數據安全合規管理(DSec-01)

核心要點:

4.7.2 數據安全防護(DSec-02)

核心要點:

4.7.3 數據安全審計(DSec-03)——2025 新增

核心要點:

金融行業落地要點

4.8 數據生存周期(Data Lifecycle,DL,4 能力項)

域概述:數據生存周期覆蓋數據從需求到銷毀的全過程,確保數據「生得清楚、活得健康、走得乾淨」。

能力項清單

核心過程要求:建立數據需求統一受理、數據模型與架構設計、數據開發規範(數據處理作業)、數據運維(分級存儲、備份恢復、性能調優)、數據歸檔與銷毀(邏輯銷毀+物理銷毀,含介質銷毀見證)全流程管理。

金融行業落地要點

4.9 數據應用流通(Data Application & Circulation,DAC,4 能力項)★ 重組域

域概述:數據應用流通是 2025 版重組域,從原「數據應用」升級為「應用+流通」雙輪驅動,是數據價值最終實現的域。

能力項清單

核心過程要求

金融行業落地要點

章末小結:九大能力域環環相扣——戰略定方向、治理建組織、架構搭骨架、資產做資本化、標準統一語言、質量保證可靠、安全守住底線(25%)、生命周期管全過程、應用流通實現價值。金控集團貫標必須整體推進、避免「偏科」。

第5章

第五章 DCMM 評估方法論

本章學習目標:掌握 DCMM 評估機構資質與選擇;理解三階段評估流程;掌握評分模型與木桶原理;學會使用 AHP 自評方法;了解評估費用與證書維度。

5.1 評估機構與資質

DCMM 評估由工信部電子聯合會統一管理,授權評估機構派出評估師與行業專家開展評估。截至 2023 年 4 月已授權 12 家評估機構,首批 7 家包括:賽迪檢測認證、北京賽西、北京賽昇、北京工聯、廣州賽寶認證中心(金融業案例最多,截至 2025 年 8 月累計完成近 900 家,覆蓋 21 省份)、南京新一代 AI 研究院、威海神舟;後續增補天津智慧城市研究院、北京華電雲博、世紀縱橫、廣電計量、中關村數字經濟產業聯盟。

選擇評估機構建議

5.2 三階段評估流程

DCMM 評估通常耗時 1-2 個月,分為三階段:

【第一階段】評估準備(4-6 周)

【第二階段】正式評估(1-2 周)

【第三階段】結果評議與頒證(2-4 周)

5.3 評分模型與木桶原理

評分粒度:採 1-5 分對應 L1-L5,允許 0.5 分粒度。

木桶原理:等級判定採用「28/33 原則」——33 個能力項中至少 28 項達到目標等級方可授予,且數據安全域(權重 25%)得分不得顯著拖後腿。這意味著「偏科」是代價極高的:不能只做數據中台與 AI 大模型而忽視數據安全與數據標準,「最短的木板」決定最終等級。

5.4 自評方法與 AHP 工具

企業正式申報前必須開展全面自評,主流方法為 AHP 層次分析法+模糊綜合評價

  1. 構建四層指標體系:目標層(企業 DCMM 總分)→能力域(9 個)→能力項(33 個)→指標條款(486 條);
  2. 確定域權重:通過專家問卷確定各域權重,典型研究結果為:數據戰略 0.2079、數據治理 0.1848、數據安全 0.1454(2018 版口徑;2025 版提升至 0.25)、數據應用 0.1386,其餘各域 0.05-0.10;
  3. 打分與換算:使用 1-5 級 Likert 量表對 486 條款打分,加權匯總轉換為 100 分制:<40=L1、40-60=L2、60-80=L3、80-90=L4、90-100=L5;
  4. 輸出差距報告:識別低於目標等級的能力項,作為能力建設輸入。

金控集團自評建議:總部與各子公司分別自評,再通過「就高+跨子公司疊加」方式形成集團整體成熟度判斷。可使用問卷星等公開 DCMM 問卷做快速摸底。

5.5 評估費用與政府補貼參考

市場參考價(含咨詢輔導,2025 年):

政府補貼:多地政府對 3/4/5 級企業給予 10-50 萬元一次性補貼(山西、成都天府、貴陽、濰坊、西安高新等),部分金融集聚區(如北京金融街、上海陸家嘴、深圳前海)另有專項獎勵。

5.6 證書維度與價值

DCMM 證書對金融機構的核心價值:

  1. 監管合規背書:相當於對《數據治理指引》《數據安全管理辦法》的第三方審計背書;
  2. 國資考核加分:國企/國有控股金融機構在國資委數字化轉型考核中可獲加分;
  3. 政府招投標門檻:部分政務數據、金融科技項目招投標中 DCMM 等級成為門檻項或加分項;
  4. 品牌與客戶信任:特別是對 ToB 業務、數據合作業務;
  5. 內部管理抓手:以評促建、以評促改,解決「數據工作說不清、考不準」的問題。

證書有效期 3 年,到期需通過監督審核或複評維持。

章末小結:評估不是目的而是手段。金控集團應以評促建,在評估前 6-12 個月系統開展能力建設,避免「突擊式貫標」導致證書拿到手但能力沒有真正建立。選擇有金融業經驗的評估機構、重視數據安全域、用好 AHP 自評工具,是提高貫標成功率的三大關鍵。

第6章

第六章 金融行業實戰案例

本章學習目標:通過 6 個金融業標杆案例,理解 DCMM 在不同類型金融機構(國有大行、股份行、農商、壽險、證券、金控協同)的落地路徑與關鍵成功要素。

案例一:工商銀行——金融首家 DCMM 5 級(2021-12)

案例二:建設銀行——制度先行、安全壓艙的 5 級樣板(2023)

案例三:交通銀行——「數智並進」的 L4/L5 AI 樣板(截至 2024-12 已完成 5 級)

案例四:上海農商銀行——首家農商 DCMM 4 級的可複製路徑(2024-12)

案例五:平安人壽——數據文化與 AI 賦能的保險標杆(2025-11)

案例六:廣發證券——首家證券業 5 級與「AI 原生」路徑(2025-08)

章末小結:六大案例形成金融業 DCMM 貫標的完整圖譜——工行/建行/交行代表國有大行 5 級路徑(治理+中台+安全+AI),上海農商代表非頭部機構 4 級可複製路徑,平安人壽代表保險業數據文化標杆,廣發代表證券業 AI 原生標杆。金控集團應結合自身稟賦選擇參考坐標,避免盲目照搬頭部機構的高投入模式。

第7章

第七章 國際框架對標與趨勢

本章學習目標:掌握 DCMM 與 DAMA-DMBOK、CMMI DMM、DCAM、ISO 8000 的核心差異;理解 AI 治理、數據資產入表、數據要素三大趨勢對 DCMM 實踐的影響;形成金控集團框架選型建議。

7.1 DCMM 與主流國際框架對比

維度 DCMM(GB/T 36073-2025) DAMA-DMBOK2 CMMI DMM EDM DCAM ISO 8000/25012
發布機構 中國國家標準 DAMA International CMMI Institute EDM Council ISO/IEC JTC1
屬性 國家標準+評估認證 知識體系/最佳實踐 過程改進成熟度模型 金融業能力模型 數據質量國際標準
結構 9 域、33 項、5 級 11 領域(17 章) 6 類、25 過程域、5 級 8 組件、37 項、6 級 系列標準
認證對象 企業(3 年有效) 個人(CDMP/CDGA/CDGP) 企業(SCAMPI) 企業/機構 產品/過程
金融法規對接 銀保監/金監總局/JR/T 系列 通用框架 通用框架 BCBS 239/CCAR/GDPR 供應鏈質量
AI/數據要素 2025 版 L4 強制 AI、數據資產/服務 尚未單獨成章 未單獨成章 v3 加強數據倫理 未覆蓋
政府採信 高(國資委/工信部/地方政府) 中(金融業)

7.2 金控集團框架組合策略建議

基於上述對比,建議金控集團採用「一主三輔兩翼」的組合策略:

7.3 三大新趨勢對 DCMM 實踐的影響

(1)AI 治理重塑數據管理

AI 大模型對金融業數據管理帶來雙重挑戰:一方面 L4 級強制要求 AI 賦能數據管理(智能數據目錄、自動根因分析、智能審計),另一方面 AI 本身需要數據治理保障(訓練數據質量、偏見檢測、模型可解釋性、AI 風控合規)。金控集團應建立「AI+數據」聯合治理機制,對標金管會 AI 指引六大原則(問責、公平、可解釋、穩健、透明、隱私)、NIST AI RMF、ISO 42001。

(2)數據資產入表常態化

財政部暫行規定已於 2024 年 1 月 1 日施行,聯通數科等企業已率先完成數據資產入表。金控集團應在 DCMM 數據資產域建設中同步完成會計入表能力建設,與財務部門協同解決「數據資源確認條件、計量基礎、後續計量、披露格式」四大問題,避免「數據部門做治理、財務部門不入表」的兩張皮。

(3)數據要素市場化與可信數據空間

國家數據局 2024 年啟動可信數據空間創新發展試點,中國人壽成為保險唯一入選並首批通過測評。金控集團應提前布局:數據產品登記、數據服務 API 目錄、隱私計算節點、跨子公司數據流通防火牆,為參與數據交易所、跨行業數據合作奠定基礎。

章末小結:DCMM 不是孤立的國標,它與 DAMA(知識)、DCAM(金融細節)、ISO 27001/27701(安全隱私)互為補充。2025 版的修訂已經充分吸納了 AI 治理、數據資產入表、數據要素流通三大趨勢,金控集團不必在多框架中糾結——以 DCMM 為主幹,配合個人認證與行業特色框架即可構建完整能力底座。

第8章

第八章 企業 DCMM 貫標實施路徑

本章學習目標:掌握華為&信通院「八步法」方法論;理解貫標三階段項目論;掌握逐級躍遷關鍵;識別常見陷阱與應對策略;理解金控集團跨子公司協同特殊要點。

8.1 華為&信通院「八步法」方法論

華為與信通院在《通信行業數據治理實踐指南》中提出「八步法」,在金融業同樣適用:

  1. 明確戰略要求:董事會確立數據戰略定位、CDO 任命、預算保障;
  2. 識別數據現狀:全面數據盤點、成熟度自評(AHP 方法);
  3. 制定願景目標:1-3 年成熟度目標、里程碑(建議金控集團:1 年 L2-L3 鞏固、2-3 年重點子公司 L4、5 年集團整體 L4);
  4. 做好頂層規劃:治理架構、制度藍圖、平台藍圖、數據藍圖;
  5. 盤點數據資源:數據目錄、CDE、主數據、指標體系;
  6. 豐富數據資產:權屬登記、價值評估、數據產品開發;
  7. 推進數據開放:內外共享、API/數據服務、可信數據空間;
  8. 賦能業務發展:AI 規模化、經營決策、生態協同。

8.2 三階段推進策略

貫標項目普遍分三階段推進,總週期約 9-18 個月:

【Step 1】差距分析(1-3 個月)

【Step 2】能力建設(6-12 個月)

【Step 3】測量評估(1-2 個月)

8.3 逐級躍遷關鍵要點

8.4 常見陷阱與應對

常見陷阱 典型表現 應對策略
「IT 部門獨角戲」 數據治理變成科技部項目,業務部門不參與 董事長/總經理親自挂帥,業務部門作為數據主人承擔第一責任,考核納入業務部門 KPI
「突擊式貫標」 評估前 1-2 個月突擊補制度、補材料,平時無管理 將貫標分 3 階段,能力建設 6-12 個月起步,至少經過 1 個完整季度的運行記錄再申請評估
「重平台輕制度」 投入數千萬建數據中台,但制度空白、人員未落實 遵循「戰略-組織-制度-數據-平台-應用-文化」順序,組織與制度優先於平台
「重內部輕外部」 內部數據治理做得不錯,但外部數據採購、第三方合作無管控 落實 2025 版「外部數據管理」能力項,建立外部數據全流程管理制度
「安全域偏科」 其他域做得好,數據安全審計/應急預案不到位,因 25% 權重拖垮整體 將數據安全作為「一把手工程」單獨立項,對標《銀行保險機構數據安全管理辦法》逐條落實
「口號式文化」 掛橫幅、發文件號召數據驅動,但員工不會用、不願用 參考平安「數聚菁英薈」模式,用平台+課程+認證+競賽四件套做實文化
「指標口徑內卷」 各部門圍繞核心指標口徑長期爭論不休 建立指標歸口機制,每個核心指標明確唯一業務歸口部門,通過治理委員會決策裁決

8.5 金控集團跨子公司協同特殊要點

金控集團(銀行+證券+壽險+信託+基金等多牌照)相比單一金融機構,DCMM 貫標有三大特殊挑戰:

  1. 母子公司治理邊界:集團總部管什麼、管到什麼程度、子公司自主權如何保障?建議「集團定標準、建平台、做監管、輸出服務;子公司建團隊、落場景、做運營」,採用「成熟度階梯」(總部 L4 引領、龍頭子公司 L4、中型子公司 L3/L4、小型子公司 L3)。
  2. 跨子公司數據流通合規:《銀行保險機構數據安全管理辦法》明確要求集團內共享防火牆,銀行與保險、證券子公司之間的客戶數據共享必須有合法依據(如客戶單獨同意、集團統一授權條款、隱私計算「可用不可見」),避免內部數據違規流動。
  3. 集團數據中台與子公司差異化:建議建設「1+N」數據架構——1 個集團級數據中台(主數據、客戶畫像、風險、績效等共性數據),N 個子公司數據平台(證券交易、保險精算、理財銷售等行業特色數據),通過統一數據服務 API 實現互聯。
  4. 台新新光金控/中信金控參照:台灣地區金控主要採用 ISO 27001/27701+NIST CSF/AI RMF+金管會 AI 指引框架,金控集團開展台灣業務時需建立「兩岸合規雙棧」,跨境數據流通需同時滿足《數據出境安全評估辦法》與台灣《個人資料保護法》要求。
章末小結:貫標不是一次性項目而是持續能力提升。金控集團要特別處理好母子公司協同、跨子公司合規、兩岸雙棧三大特殊命題,堅持「戰略引領、業務主導、IT 支撐、安全壓艙、AI 賦能、文化兜底」的總體路徑。

第9章

第九章 金融法規合規對標

本章學習目標:掌握金融業數據治理「法律-行政法規-部門規章-規範性文件-行業標準」五層法規體系;重點理解《銀行業金融機構數據治理指引》《銀行保險機構數據安全管理辦法》與 DCMM 的逐條對應關係;理解 JR/T 行業標準與 DCMM 的映射。

9.1 金融數據法規體系全景

第1層 法律:           《網絡安全法》《數據安全法》《個人信息保護法》
第2層 行政法規:       《網絡數據安全管理條例》《關鍵信息基礎設施保護條例》
第3層 部門規章:       銀保監《銀行業金融機構數據治理指引》(2018 22號文)
                       金監總局《銀行保險機構數據安全管理辦法》(2024,9章81條)
                       央行《金融科技發展規劃》《多方安全計算金融應用技術規範》
第4層 規範性文件:     《數據出境安全評估辦法》《個人信息保護影響評估辦法》等
第5層 行業標準:       JR/T 0197/0198/0199/0171/0250 系列

DCMM 與上述法規體系高度同構——完成 DCMM L3/L4 貫標,基本等價於完成核心金融數據法規的大部分合規要求。

9.2 《銀行業金融機構數據治理指引》(2018 年 22 號文)vs DCMM

22 號文共 7 章 55 條,是銀行業數據治理的奠基性文件,與 DCMM 一一對應:

22 號文章節 核心內容 對應 DCMM 能力域/能力項
第二章 數據治理架構 董事會最終責任、設立 CDO、歸口部門、專職崗位、數據文化 數據治理 DG(組織/制度/文化)
第三章 數據管理·第十七條 制定數據戰略並確保有效執行與修訂 數據戰略 DS
第三章·第二十條 數據標準化規劃 數據標準 DStd
第三章·第二十一條 完備數據字典 數據架構 DA(元數據管理)
第三章·第二十四條 數據安全策略+客戶隱私保護 數據安全 DSec
第三章·第二十五/二十六條 數據統一管理+應急預案 數據生命周期 DL
第四章 數據質量控制(第二十九至三十五條) 質量目標、源頭、監控、現場檢查、考核、整改 數據質量 DQ(4 能力項全面對應)
第五章 數據價值實現(第三十八至四十九條) 風控、數據加總、風險定價、精準服務、業務創新 數據應用流通 DAC
第六章 監管管理 要求整改、與公司治理評價/監管評級掛鉤、行政處罰 合規與問責

9.3 《銀行保險機構數據安全管理辦法》(2024 年,9 章 81 條)vs DCMM

這是新金融監管體制下最重要的數據安全部門規章,核心要點與 DCMM 數據安全 3 能力項高度對齊:

辦法章節 核心要求 對應 DCMM
第二章 數據安全治理 黨委/董事會主體責任、主要負責人為第一責任人、設歸口部門、納入全面風險管理 DSec-01 合規管理
第三章 數據分類分級 4 類(客戶/業務/經營管理/系統運行和安全管理)×3 級(核心/重要/一般) DSec-01 合規管理(分類分級)
第四章 數據安全管理 全生命周期安全管理、崗位權責、人員管理 DSec-02 安全防護+DL 生命周期
第五章 數據安全技術保護 加密、脫敏、訪問控制、監測、審計 DSec-02 安全防護
第六章 個人信息保護 告知+授權、最小必要、不強製授權、PIA、2 小時上報泄露事件 DSec-01+DSec-03
第七章 風險監測與處置 2 小時內上報重大事件、每 2 小時報送進展、應急預案 DSec-03 安全審計(2025 新增)
第八章 數據出境/集團共享/第三方 數據出境安全評估、集團內防火牆、第三方委托處理合規 DSec-01+DAC-02 外部數據
特別提醒:金控集團必須重視「2 小時上報機制」——重大數據安全事件需在事件發現後 2 小時內上報金監總局,並每 2 小時報送一次處置進展,這要求建立 7×24 小時安全運營中心與預案演練機制。

9.4 JR/T 行業標準與 DCMM 逐域對標

行業標準 名稱 對應 DCMM 域
JR/T 0197-2020 金融數據安全 數據安全分級指南 DSec-01(分類分級)+DStd(敏感數據標準)
JR/T 0198-2020 金融業數據能力建設指引 DAss(數據資產化)+DAC(服務化/智能化)
JR/T 0199-2020 金融數據安全 數據生命周期安全規範 DL(4 能力項)+DSec-02
JR/T 0171-2020 個人金融信息保護技術規範(C1/C2/C3) DSec-01+DSec-02
JR/T 0250-2022 證券期貨業數據分類分級指引 DSec-01(廣發證券 DSM 認證 32 項定製條款)

配套規範還包括《保險業監管數據標準化規範(人身險 2024 版)》(16 主題域、117 表、3057 項數據項),對保險子公司數據標準化具有強制約束力。

9.5 合規對標落地建議

金控集團在 DCMM 貫標中應將法規對標貫穿全過程:

  1. 建立「法規-能力項-制度-系統-證據」五欄對標矩陣,法規每條要求都能對應到具體制度條款、系統功能、運行記錄;
  2. 數據安全域(25% 權重)必須按《數據安全管理辦法》逐條自查,特別是董事會責任、分類分級、2 小時上報、第三方管理、數據出境;
  3. 監管報送數據質量是「金標準」:EAST2.0、1104 報表、保險人身險規範的報送質量直接反映數據標準與數據質量域的成熟度;
  4. 個人金融信息保護(JR/T 0171 C1/C2/C3)與《個人信息保護法》需要 PIA 評估常態化、敏感個人信息單獨同意、精準營銷合規邊界清晰。
章末小結:DCMM 貫標與金融合規不是兩件事而是同一件事——通過 DCMM 的體系化框架落地金融法規的剛性要求,通過金融法規的外在壓力推動 DCMM 能力建設,兩者互相成就、內外統一。

附錄

附錄

附錄 A:核心術語表(繁體中文)

術語 英文/縮寫 定義
數據管理能力成熟度模型 DCMM Data Management Capability Maturity Model,數據管理能力成熟度評估模型國家標準
首席數據官 CDO Chief Data Officer,負責組織數據戰略與治理的最高管理者
關鍵數據元素 CDE Critical Data Element,對業務運營與監管合規至關重要的數據元素
服務水平協議 SLA Service Level Agreement,量化數據服務/數據質量目標的協議
業務術語 Business Term 業務場景中使用的統一規範詞彙
參考數據 Reference Data 用於分類或歸類其他數據的標準化編碼值(如幣種、行業代碼)
主數據 Master Data 跨業務共享的核心基礎數據(客戶、產品、機構等)
元數據 Metadata 描述數據的數據(定義、結構、血緣、管理人等)
數據目錄 Data Catalog 企業級數據資產的檢索與導航系統
數據血緣 Data Lineage 數據從源頭到應用的流轉路徑記錄
數據資產 Data Asset 組織合法擁有或控制、能帶來經濟利益的數據資源
數據產品 Data Product 以數據為核心資源、可被消費和計量的標準化產品/服務
數據分類分級 Data Classification & Grading 按屬性分類、按敏感度分級的數據安全管理基礎工作
個人信息保護影響評估 PIA/DPIA 針對個人信息處理活動的風險評估
數據安全能力成熟度模型 DSM 對應 GB/T 41479-2022 的數據安全專項認證
數據管理專業人士 CDMP DAMA International 發起的國際個人認證
數據治理工程師/專家 CDGA/CDGP DAMA 中國的中文數據治理個人認證
DCMM 註冊數據管理師 CDP 工信部教考中心+電子聯合會推出的 DCMM 個人認證
監管數據標準化規範 EAST 銀行業監管數據標準化規範
巴塞爾銀行監管委員會 239 號原則 BCBS 239 風險數據聚合與風險報告原則

附錄 B:DCMM 九大能力域一覽表

序號 能力域 英文名 能力項數 核心能力項 金融業關注重點
1 數據戰略 Data Strategy 3 規劃/實施/評估 董事會戰略、CDO、子公司規劃
2 數據治理 Data Governance 3 組織/制度/文化 三級架構、RACI、數據文化
3 數據架構 Data Architecture 4 模型/分佈/集成/元數據 集團數據中台、CDE、數據目錄
4 數據資產 ★ Data Asset 3 權屬/價值/運營 數據入表、數據產品、數據交易
5 數據標準 Data Standards 4 術語/參考主數據/數據元/指標 指標口徑、監管報送標準
6 數據質量 Data Quality 4 需求/檢查/分析/提升 質量 SLA、EAST、考核閉環
7 數據安全 ★ Data Security 3 合規/防護/審計 2 小時上報、分類分級、C1-C3
8 數據生存周期 Data Lifecycle 4 需求/設計/運維/退役 銷毀、歸檔、隱私計算
9 數據應用流通 Data Application & Circulation 4 應用/外部數據/開放/服務 AI 大模型、開放銀行、可信數據空間
合計 33 486 條款

附錄 C:推薦閱讀資源

官方標準與平台

  1. GB/T 36073-2025《數據管理能力成熟度評估模型》全文
  2. DCMM 公共服務平台:https://www.dcmm-cfeii.com/
  3. 國家標準全文公開系統:https://openstd.samr.gov.cn/
  4. 賽寶認證中心:https://www.ceprei.org/

金融法規

  1. 《銀行業金融機構數據治理指引》(銀監發〔2018〕22 號)
  2. 《銀行保險機構數據安全管理辦法》(金監總局 2024)
  3. JR/T 0197-0199、JR/T 0171、JR/T 0250 金融行業標準

方法論與案例

  1. 華為&信通院《通信行業數據治理實踐指南》
  2. DAMA-DMBOK2(數據管理知識體系指南第二版)
  3. EDM Council DCAM v3(金融業數據管理能力評估模型)

個人認證教材

  1. CDGA/CDGP 官方教材(DMBOK2 中文版)
  2. CDP(DCMM 註冊數據管理師)教材(上/下冊+講義)

核心門戶

  1. 國家金融監督管理總局官網:https://www.nfra.gov.cn/
  2. 金融科技共創平台(台灣):https://www.tfsr.org.tw/

教材全文完

*本教材面向金控集團數據策略團隊編寫,結合 GB/T 36073-2025 標準、金融業 12 家標杆企業實踐與金融監管法規體系,可作為 DCMM 貫標培訓、CDP 認證備考、集團內部數據治理人才培養的主要教材。建議結合案例研討與 AHP 自評工作坊使用,並配套本教程對應之《DCMM 認證考試試卷》進行學習成效評量。*