數據管理能力成熟度評估模型
(DCMM)完整教程
(1)掌握 DCMM 2025 版 9 大能力域、33 能力項、5 級成熟度的核心要義;(2)能獨立完成企業 DCMM 自評並識別差距;(3)掌握金融業監管法規與 DCMM 的對標路徑;(4)能主導金控集團跨子公司 DCMM 貫標項目規劃;(5)具備 CDP(DCMM 註冊數據管理師)初/中級應試能力
第一章 數據管理成熟度概述
1.1 為什麼金融業需要體系化的數據管理?
數據正在重塑金融業的底層邏輯。對一家金控集團而言,數據同時承載三重身份:一是經營的生產資料——客戶畫像、風險定價、精算模型、投資決策無一不依賴高質量數據;二是合規的核心對象——銀保監《銀行業金融機構數據治理指引》(銀監發〔2018〕22 號)、金監總局 2024 年《銀行保險機構數據安全管理辦法》(9 章 81 條)等法規已將數據治理列為董事會層面的剛性責任;三是新興的資產形態——財政部《企業數據資源相關會計處理暫行規定》自 2024 年 1 月 1 日起施行,數據資產入表從政策倡議變為會計實務,數據資源正式進入資產負債表。
然而,金融業數據管理長期面臨三大典型痛點:
- 「數據孤島」與口徑紛爭:銀行核心系統、信用卡系統、信貸系統、理財系統各自為政,同一個「AUM(管理資產規模)」在零售、私行、財會部門口徑差異可達數百億元級別。
- 監管報送被動應急:EAST2.0、1104 報表、保險人身險規範(16 主題域、117 表、3057 項數據項)等報送壓力下,許多機構仍採「運動式補數據、集中式改口徑」模式,耗費大量人力仍出錯。
- 數據安全與隱私事件高發:2 小時內重大事件上報機制、客戶信息泄露高額處罰,對數據分類分級、脫敏、審計、應急提出了前所未有的要求。
這些痛點的共同根源在於:金融機構缺乏一套統一、可度量、可持續改進的數據管理能力框架。DCMM 國標正是為解決這一問題而誕生。
1.2 成熟度模型的起源與演進
成熟度模型的思想源於 1980 年代美國卡內基梅隆大學軟件工程研究所(SEI/CMU)的 CMM(Capability Maturity Model),最初用於評估軟件承包商的過程能力,分為初始級、可重複級、已定義級、已管理級、優化級 5 級。CMM 憑藉「等級躍遷、過程改進、量化管理」三大核心理念,在軟件工程領域取得巨大成功,隨後被推廣至系統工程、項目管理、人力資源、供應鏈、網絡安全(CMMC)、數據管理(CMMI DMM)等領域。
數據管理領域的成熟度模型在 2000 年代後相繼湧現:
- DAMA-DMBOK(DAMA International,2009 初版/2017 第二版):以「知識體系輪盤」組織 11 大(後擴展至 17 章)數據管理知識領域,配套 DMMA 成熟度評估與 CDMP/CDGA/CDGP 個人認證,是全球流傳最廣的數據管理知識框架。
- CMMI DMM(CMMI Institute,2014):沿襲 CMMI 過程改進方法論,含 6 大類、25 個過程域、5 個等級,強調過程的制度化與持續改進。
- DCAM(EDM Council,2015 初版/現為 v3):由全球金融業頭部機構(摩根大通、花旗、匯豐等)共同開發,含 8 大組件、37 項能力、6 個等級,是國際金融業的事實標準,緊密對接 BCBS 239(風險數據聚合與風險報告原則)、CCAR 壓力測試、GDPR 等。
- ISO 8000/25012 系列:聚焦於主數據質量與數據質量模型的國際標準,規範性強但未形成完整能力成熟度框架。
DCMM(Data Management Capability Maturity Model)正是在充分借鑒上述國際框架的基礎上,由中國信標委(SAC/TC28)&&&&&&&牽頭、匯集工信部電子標準院、建行、浦發、華為等產學研單位共同編制的我國數據管理首個國家標準。 首版 GB/T 36073-2018 於 2018 年發佈,標誌著中國數據管理進入「國標時代」;2025 年 12 月 31 日發佈的 GB/T 36073-2025 則在國家數據戰略全面深化的背景下完成了具有里程碑意義的修訂。
1.3 DCMM 在國家數據戰略中的定位
DCMM 絕非單純的技術標準,它承載著清晰的國家戰略意圖:
- 數據要素市場化的基礎設施:《中共中央國務院關於構建數據基礎制度更好發揮數據要素作用的意見》(「數據二十條」)明確提出「建立數據產權、流通交易、收益分配、安全治理」四大制度,DCMM 中的「數據資產」「數據應用流通」「數據安全審計」等域正是這些制度在企業層面的落地底座。
- 數字中國建設的能力標桿:數字政府、數字經濟、數字社會建設需要可量化的能力評估工具,DCMM 是目前唯一具備「政府採信+第三方評估+證書背書」三位一體的模型,已被國資委、工信部、地方政府納入國企數字化轉型、數據要素×行業行動的重要考核指標。
- 數據安全與合規的實操抓手:《數據安全法》《個人信息保護法》屬於頂層法律,DCMM 通過「數據安全合規管理/數據安全防護/數據安全審計」三位一體的能力項,將法律條文轉化為企業可執行、可度量、可認證的管理實踐。
- 數據資產入表與數據資本化的配套支撐:2025 版新增的「數據資產」域(權屬管理、價值評估、資產運營)直接對標財政部《企業數據資源相關會計處理暫行規定》,是企業開展數據資產確認、計量、披露的能力前提。
截至 2025 年 11 月,全國已有 10,448 家企業 完成 DCMM 貫標,覆蓋金融、電力、通信、政務、製造、交通等主要行業;其中 5 級(優化級)企業僅 32 家(佔比約 0.3%),金融業獨佔 8 席(工行、建行、交行、中信、國壽、平安人壽、廣發證券、中信建投),形成國有大行領跑、股份行跟進、農商/非銀加速追趕的行業梯隊。
1.4 2025 版發佈的時代意義
2025 版 DCMM 的修訂,是對 2018 版實施 7 年來產業實踐的全面升級,核心回應了四大時代命題:
- 數據資產入表:2024 年 1 月 1 日財政部暫行規定施行,需要國標對「數據確權、價值評估、資產運營」做出規範。
- 數據安全強監管:金監總局 2024 年《銀行保險機構數據安全管理辦法》、《數據出境安全評估辦法》等法規密集出台,要求模型將數據安全從「15% 權重的普通域」提升為「25% 權重的核心域」,並新增「數據安全審計」能力項。
- AI 大模型重塑數據工作:L4 量化管理級強制要求引入 AI 等先進技術,呼應金融業大模型(建行「建行大模型」、交行千億大模型、廣發「天璣智融」、平安「AskBob」)規模化落地的現實。
- 數據要素流通與可信數據空間:將原「數據應用」域升級為「數據應用流通」,新增「外部數據管理」「數據服務」兩個能力項,為開放銀行、數據交易所、可信數據空間等新生態提供標準支撐。
第二章 GB/T 36073-2025 標準總覽
2.1 適用範圍
GB/T 36073-2025 規定了數據管理能力成熟度評估模型、成熟度等級、能力域與能力項,以及各能力項的過程描述、過程目標和等級標準。適用範圍涵蓋:
- 組織類型:各類規模、各個行業的組織(金融、電力、通信、政務、製造、交通、互聯網等);
- 應用場景:(1)組織自身開展數據管理能力評估與提升;(2)第三方評估機構開展 DCMM 等級評估;(3)甲方對數據服務提供商進行能力評估;(4)行業主管部門開展行業數據管理能力評價;
- 金融業適用:銀行、證券、保險、信託、基金、金融控股集團及其子公司均可直接適用,並可與 JR/T 0197/0198/0199/0171/0250 等金融行業標準組合實施。
2.2 標準結構
2025 版 DCMM 標準全文約 98 千字、56 頁,主要章節結構如下:
- 範圍
- 規範性引用文件
- 術語、定義和縮略語(新增:數據文化、數據資產、數據資產運營、數據目錄、關鍵數據元素 CDE、數據處理、重要數據、數據產品、數據銷毀;新增縮略語 CDE/CRUD/SLA)
- 成熟度等級(L1-L5 描述全面更新)
- 能力域與能力項(9 大域、33 能力項、486 條款)
- 附錄(資料性附錄,含評估方法說明)
2.3 2018 版 vs 2025 版核心差異
下表從能力域、能力項、條款數、申報門檻、安全權重等維度系統對比兩版差異:
| 維度 | GB/T 36073-2018 | GB/T 36073-2025 | 金融業影響 |
|---|---|---|---|
| 能力域 | 8 大 | 9 大(新增「數據資產」域) | 直接對標數據資產入表 |
| 能力項 | 28 項 | 33 項(+5 重組) | 新增權屬/價值/外部數據/數據服務/安全審計 |
| 條款數 | 445 條 | 486 條 | 要求更精細、證據更充分 |
| 數據安全域權重 | 約 15% | 25% | 與金監總局辦法對齊 |
| 數據安全能力項 | 數據安全策略、數據安全管理 | 合規管理/安全防護/安全審計(3 項一體) | 新增審計能力項,對應 2 小時上報 |
| 數據應用域 | 數據應用(含分析/開放/共享) | 數據應用流通(應用/外部數據/開放/服務) | 開放銀行、可信數據空間 |
| 治理域「溝通」項 | 數據治理溝通 | 數據文化建設 | L3→L4 躍遷的人力基礎 |
| 數據標準域 | 參考數據、主數據分開 | 合併為「參考數據和主數據」 | 與金融主數據管理一體化 |
| L4 關鍵特徵 | 量化管理 | 量化管理+強制 AI | 金融大模型投入有標準依據 |
| L3 關鍵產物 | 數據標準體系 | 數據目錄+數據資產登記 | 元數據接入率/認責率需達標 |
| 數據生命周期 | 數據退役 | 數據退役(含數據銷毀全流程) | 對應 JR/T 0199 銷毀要求 |
| 申報條件 | 成立≥1 年、數據≥100GB、L1 起報 | 成立≥2 年、數據≥200GB、L2 起報 | 首次申報機構需更高準備度 |
| 評分粒度 | 1 分整數 | 0.5 分粒度 | 更精確,便於識別半級差距 |
2.4 九大能力域總覽
2025 版 DCMM 的 9 大能力域可分為「戰略牽引層、核心能力層、支撐保障層、價值實現層」四層架構:
┌──────────────────────┐
│ ① 數據戰略(DS) │ ← 戰略牽引層
└──────────┬───────────┘
│
┌──────────────────┼──────────────────┐
│ │ │
┌────┴────┐ ┌─────┴─────┐ ┌────┴────┐
│②數據治理│ │③數據架構 │ │⑤數據標準│
│ (DG) │ │ (DA) │ │ (DStd) │ ← 核心能力層
└────┬────┘ └─────┬─────┘ └────┬────┘
│ │ │
└──────────────────┼──────────────────┘
│
┌────────┬────────┬─────┴─────┬────────┬────────┐
│④數據 │⑥數據 │⑦數據 │⑧數據 │⑨數據 │
│資產 │質量 │安全(25%) │生命周期│應用流通│ ← 支撐保障 + 價值實現
│(DAss) │(DQ) │(DSec) │(DL) │(DAC) │
└────────┴────────┴───────────┴────────┴────────┘
- 戰略牽引層:① 數據戰略——決定方向;
- 核心能力層:② 數據治理(組織/制度/文化)、③ 數據架構(模型/分佈/集成/元數據)、⑤ 數據標準(術語/參考主數據/數據元/指標)——構建骨架;
- 支撐保障層:⑥ 數據質量、⑦ 數據安全(25%)、⑧ 數據生命周期——確保可靠合規;
- 價值實現層:④ 數據資產(權屬/價值/運營)、⑨ 數據應用流通(應用/外部數據/開放/服務)——實現商業價值。
第三章 五級成熟度模型深度解析
3.1 L1 初始級(Initial)
- 定義:數據管理活動主要在項目層面被動開展,缺乏統一的制度、工具和專職團隊。
- 核心特徵:被動響應、項目級、無序。
- 關鍵標誌:無數據管理職能部門;數據需求主要靠 IT 人員寫 SQL 拉取;口徑由各部門自行約定;數據質量問題靠業務投訴被動發現;無成文的數據管理辦法。
- 典型行為:季末/年末報表加班、跨系統對賬、客戶信息散落 Excel、安全事件「出事才補救」。
- 金融業典型圖景:村鎮銀行、小型券商初級數字化階段,核心數據嚴重依賴外包廠商,缺乏自主掌控能力。
- 注意:2025 版已取消 L1 首次申報通道,新申報企業至少需達 L2。
3.2 L2 受管理級(Managed)
- 定義:組織意識到數據是重要資產,在部門層面制定了基本管理流程,部分業務域實現了被動式數據管理。
- 核心特徵:部門級、有意識、局部規範化。
- 關鍵標誌:指定了兼職或專職數據管理人員;制定了部門級數據管理辦法;核心業務系統有基本數據字典;數據質量問題能在部門內跟進解決;具備基礎的賬號權限控制。
- 典型行為:科技部門牽頭推進數據治理、零售銀行部有自己的客戶標籤體系但未與對公打通、監管報送仍需人工校驗。
- 與 L1 的區分:是否有成文的制度與專人負責。如果一個組織只有「項目上的人」做「項目的數據」,仍是 L1;一旦出現了「部門裡的人」基於「部門的流程」管「部門的數據」,即達 L2。
3.3 L3 穩健級(Robust)
- 定義:組織將數據視為戰略資產,在組織層面建立統一的數據管理體系,形成戰略、組織、制度、標準、平台、文化的全面閉環。
- 核心特徵:組織級、標準化、體系化。
- 關鍵標誌:
- 董事會/高管牽頭:設立 CDO(首席數據官)、數據治理委員會;
- 發布組織級數據戰略:與業務戰略對齊,形成規劃-實施-評估閉環;
- 企業級數據目錄:元數據接入率、完備率、認責率達到高水準(如平安人壽實現三個 100%);
- 數據資產權屬登記:明確數據集責任部門、管理部門、使用部門;
- 統一標準體系:業務術語、主數據、指標口徑全行統一;
- 數據文化培育:全員數據素養培訓、數據沙龍、內部認證(如平安「數聚菁英薈」4000+人)。
- 門檻要求:33 個能力項中至少 28 項達到 L3。
- 金融業意義:L3 是大中型金融機構的「及格線」,完成 L3 貫標等價於基本滿足《銀行業金融機構數據治理指引》絕大部分要求。
3.4 L4 量化管理級(Quantitatively Managed)
- 定義:組織將數據視為競爭優勢的核心要素,建立了量化的數據管理評估體系,並在 AI 等先進技術賦能下實現數據管理與應用的可度量、可預測、可優化。
- 核心特徵:量化級、AI 賦能、ROI 可度量。
- 關鍵標誌:
- 量化指標體系:數據質量 SLA、數據服務調用量、數據資產 ROI、數據安全風險值等指標可度量、可考核;
- AI 強制要求:風控、營銷、客服、運維、研發等場景 AI 規模化應用(如交行千億大模型落地 40+場景、廣發「天璣智融」覆蓋 300+營業部、平安 AskBob 月均 1300 萬次咨詢);
- 數據資產入表與價值評估:採用成本法/收益法/市場法開展內部數據定價,數據產品在內部/外部流通產生可計量收益;
- 參與國家/行業/團體標準制定;
- AB 角治理專員制:治理深入到業務單元。
- 與 L3 的區分:是否能量化、能用 AI 賦能、能度量 ROI。L3 是「有體系」,L4 是「體系跑得動、看得見、算得清」。
3.5 L5 優化級(Optimizing)
- 定義:組織將數據視為生存發展基礎,數據與業務、產業鏈生態深度融合,持續進行基於標杆與創新的自我優化,成為行業標準輸出者。
- 核心特徵:生態級、持續優化、標準引領。
- 關鍵標誌:
- 主導國家/國際標準制定:如浦發銀行作為 2025 版國標起草單位;
- 可信數據空間與產業協同:如中國人壽入選國家數據局可信數據空間試點;
- 自癒式數據管理:質量問題自動發現-根因定位-自動修復;
- 零信任/自適應安全;
- 數據商業化生態:數據產品對外輸出、跨行業聯營;
- 行業人才輸出:CDO、首席數據架構師成為行業標杆人物。
- 現實門檻:截至 2025 年 10 月全國僅 32 家,金融業僅 8 家,幾乎全部是行業頭部。建議金控集團以 L4 為中期(3-5 年)目標,以 L5 為長期追求。
3.6 能力域×等級要求矩陣(核心維度摘要)
下表從 8 個關鍵維度橫向對比五級成熟度,是後續自評與考試的核心工具:
| 維度 | L1 初始級 | L2 受管理級 | L3 穩健級 | L4 量化管理級 | L5 優化級 |
|---|---|---|---|---|---|
| 組織定位 | 項目級、被動 | 部門級、有意識 | 組織級、戰略資產 | 量化級、競爭優勢 | 生態級、生存基礎 |
| 治理架構 | 無專職機構 | 兼職/項目組 | CDO+治理委員會+歸口部門 | 三級架構+AB 角專員 | 產業生態共治 |
| 戰略規劃 | 無 | 部門級規劃 | 組織級數據戰略 | 量化滾動修訂、對齊業務 | 主導標準、輸出方法論 |
| 數據架構 | 系統各自為政 | 部門級模型/詞典 | 企業級模型/數據目錄/血緣 | 智能數據目錄、CDE 管理 | 動態自適應架構 |
| 數據資產 | 無資產意識 | 被動盤點 | 權屬登記、價值評估、授權運營 | 數據資產入表、數據產品 | 數據產品商業化、跨境流通 |
| 數據標準 | 無統一標準 | 部門/系統標準 | 企業級統一標準+指標體系 | 標準自動檢核、動態更新 | 主導國家/行業標準 |
| 數據質量 | 被動救火 | 人工抽查、局部規則 | 全生命周期監控+考核 | 根因自動識別、質量 SLA 量化 | 自癒式質量、業務零中斷 |
| 數據安全(25%) | 無體系 | 賬號權限基礎控制 | 分類分級+脫敏+審計閉環 | 量化風險+AI 異常檢測 | 自適應合規、零信任 |
| 數據應用 | 報表為主 | 部門級 BI | 企業級中台+AI 試點 | AI 大模型規模化、量化 ROI | 數據業務一體化、生態協同 |
| 文化與人員 | 無 | 個別愛好者 | 數據文化培育、全員培訓 | 數據納入 KPI、數據資歷體系 | 全員數據驅動、人才輸出 |
第四章 九大能力域逐項解讀
4.1 數據戰略(Data Strategy,DS,3 能力項)
域概述:數據戰略是 DCMM 的「龍頭」,決定整個數據管理體系的方向、目標與資源投入。
能力項清單:
- DS-01 數據戰略規劃
- DS-02 數據戰略實施
- DS-03 數據戰略評估
核心過程要求:數據戰略必須與組織業務戰略對齊,由董事會/高管層牽頭制定,覆蓋戰略定位、目標願景、重點任務、里程碑、投入預算、風險控制,形成「規劃-實施-評估-修訂」閉環。
各等級關鍵實踐:
- L1:無正式數據戰略;
- L2:IT 部門或某業務部門自發制定部門級數據規劃;
- L3:董事會審議發布組織級數據戰略,明確 CDO 牽頭,3 年滾動修訂;
- L4:數據戰略分解為量化 KPI(如數據資產規模、AI 場景覆蓋率、數據產品收入佔比),按季度評估;
- L5:數據戰略與產業生態戰略融合,主導行業級數據戰略倡議。
金融行業落地要點:
- 對應銀保監《數據治理指引》第十七條「制定數據戰略並確保有效執行與修訂」;
- 金控集團應建立「集團數據戰略+子公司數據規劃」兩級體系,銀行/證券/壽險子公司在集團框架下結合行業特點制定各自規劃;
- 將數據戰略實施情況納入子公司高管績效考核。
4.2 數據治理(Data Governance,DG,3 能力項)
域概述:數據治理是 DCMM 的「中樞神經」,解決「誰來做、依據什麼做、怎麼長期做」的組織與制度問題。
能力項清單:
- DG-01 數據治理組織
- DG-02 數據治理制度
- DG-03 數據文化建設(2025 版由「數據治理溝通」升級)
核心過程要求:
- 組織架構:建立「決策層-管理層-執行層」三級架構——決策層為董事會(最終責任)/高管層數據治理委員會,管理層為 CDO+歸口管理部門(如數據管理部),執行層為各業務/技術部門數據治理專員(AB 角制);
- 制度體系:建立「1+N」制度體系(1 個數據治理總辦法+N 個專項管理辦法:標準/質量/安全/生命周期/元數據/主數據/外部數據等),明確 RACI 責任矩陣、考核問責機制;
- 數據文化:全員培訓、數據沙龍、內外部認證(CDGA/CDGP/CDP)、數據創新大賽、數據人才職級體系。
金融行業落地要點:
- 金控集團建議設立集團數據治理委員會,由集團總經理/分管副總經理任主任,銀行/證券/壽險子公司 CDO 或分管科技副總任成員;
- 參照平安人壽「431」戰略與「數聚菁英薈」4000+人平台、三年 230 餘節課程、14 萬人次學習的做法重視文化建設;
- 董事會最終責任是《數據治理指引》與《數據安全管理辦法》共同要求,必須在章程與議事規則中明確。
4.3 數據架構(Data Architecture,DA,4 能力項)
域概述:數據架構是數據管理的「軀幹」,定義企業有哪些數據、在哪裡、怎麼流動、如何描述。
能力項清單:
- DA-01 數據模型(概念/邏輯/物理三級模型,2025 新增關鍵數據元素 CDE)
- DA-02 數據分佈(數據流圖、數據分佈圖、分級存儲)
- DA-03 數據集成與共享
- DA-04 元數據管理(數據目錄、血緣、影響分析)
核心過程要求:建立覆蓋業務-數據-技術三層的企業級架構,關鍵產物包括企業級數據模型、數據流圖、數據分佈圖、企業級數據目錄、元數據血緣、CDE 清單等。2025 版把「數據目錄」列為 L3 關鍵產物,要求元數據接入率、完備率、認責率達到高水準。
金融行業落地要點:
- 對應《數據治理指引》第二十一條「完備數據字典」;
- 金控集團數據架構需解決「母子公司數據分佈、跨子公司客戶/產品/機構主數據統一、集團數據中台與子公司數據平台分層」三大核心命題;
- CDE(關鍵數據元素)建議圍繞「客戶、賬戶、產品、交易、渠道、員工、機構、風險」八大金融主題域識別;
- 參考工行、建行建成集團統一數據中台的做法,打通對公/零售/信用卡/風險/理財等核心業務域。
4.4 數據資產(Data Asset,DAss,3 能力項)★ 2025 新增域
域概述:數據資產域是 2025 版最具時代意義的新增域,直接回應數據資產入表與數據要素市場化,是金控集團數據資本化的標杆。
能力項清單:
- DAss-01 數據權屬管理(確權、登記、授權)
- DAss-02 數據價值評估(成本法、收益法、市場法)
- DAss-03 數據資產運營(資產入表、數據產品、數據交易、授權運營)
核心過程要求:
- 權屬管理:按照「數據二十條」建立數據資源持有權、數據加工使用權、數據產品經營權「三權分置」產權運行機制,完成數據資產登記(包括責任部門、管理部門、使用部門、數據來源、使用範圍等元信息);
- 價值評估:對內部管理用數據採用成本法,對可交易數據產品採用收益法/市場法,建立內部數據定價機制;
- 資產運營:依據財政部《企業數據資源相關會計處理暫行規定》開展數據資源確認、計量、入表、披露,開發可對內/對外服務的數據產品,探索數據交易、授權運營(如聯通數科 2025 年完成數據資產入表)。
金融行業落地要點:
- 金控集團可優先選擇「客戶畫像標籤」「反欺詐黑灰名單」「信用評級模型特徵」「產業鏈圖譜」等高價值數據產品試點入表;
- 嚴守《銀行保險機構數據安全管理辦法》關於「集團內共享防火牆」與「數據出境」要求,跨子公司數據流通必須有合法依據並留存審計痕跡;
- 數據資產入表需財務部門、數據部門、風控部門、審計部門四方協同,不能由科技部門獨立完成。
4.5 數據標準(Data Standards,DStd,4 能力項)
域概述:數據標準是數據互聯互通的「通用語言」,金融業是數據標準化需求最強的行業之一。
能力項清單:
- DStd-01 業務術語
- DStd-02 參考數據和主數據(2018 版為 2 項,2025 合併)
- DStd-03 數據元(命名/類型/長度/校驗規則)
- DStd-04 指標數據(口徑/維度/粒度/主管部門)
核心過程要求:建立覆蓋「業務術語→參考數據/主數據→數據元→指標」的全鏈條標準體系,明確每個標準的業務歸口部門(數據主人)、技術實現、版本管理、落地執行機制。
金融行業落地要點:
- 對應 JR/T 0198《金融業數據能力建設指引》「標準化能力」框架;
- 監管報送(EAST、1104、保險人身險規範)是數據標準化最強驅動力,建議按「監管驅動→核心主題→通用主題」三步走;
- 指標標準化是金控集團最易出現口徑紛爭的領域,必須明確每個核心指標(如 AUM、不良率、NIM、內含價值、新業務價值、綜合成本率等)的唯一歸口部門與口徑版本;
- 主數據方面重點建設客戶、產品、機構、員工、賬戶五大主數據。
4.6 數據質量(Data Quality,DQ,4 能力項)
域概述:數據質量是數據價值兌現的「生命線」,金融業對數據質量要求尤為苛刻(錯一個小數點可能導致千萬級風險計量偏差)。
能力項清單:
- DQ-01 數據質量需求(質量維度定義、SLA)
- DQ-02 數據質量檢查(規則、校驗、監控)
- DQ-03 數據質量分析(根因、問題歸因)
- DQ-04 數據質量提升(整改、考核、閉環)
核心過程要求:直接引用 GB/T 25000.12-2017(等同 ISO 25012)的數據質量模型,強調真實性、準確性、連續性、完整性、及時性等核心維度;建立「質量需求→質量檢查→質量分析→質量提升」閉環機制,將質量問題整改納入考核。
金融行業落地要點:
- 對應《數據治理指引》第二十九至三十五條;
- 借鑒上海農商銀行「質量檢核、提升、報告、檢查、考評」五大抓手;
- 金融業重點質量場景:客戶信息完整性(KYC/AML)、交易數據連續性(T+0 對賬)、風險數據準確性(撥備計提、壓力測試)、監管報送及時性(EAST2.0 一次性入庫);
- L4 要求質量問題可通過 AI 自動識別根因、量化質量 SLA 達成率(如「核心系統數據準確率 99.95%」)。
4.7 數據安全(Data Security,DSec,3 能力項)★ 權重 25%,重點展開
域概述:數據安全是 2025 版權重最高的能力域(25%),採用合規-防護-審計三位一體架構,是金融業 DCMM 貫標能否通過的「一票否決項」。
能力項清單:
- DSec-01 數據安全合規管理(法規對標、制度、分類分級)
- DSec-02 數據安全防護(技術、訪問控制、加密、脫敏)
- DSec-03 數據安全審計(2025 新增,覆蓋日誌、審計、應急、追溯)
4.7.1 數據安全合規管理(DSec-01)
核心要點:
- 法規對標:建立《數據安全法》《個人信息保護法》《網絡安全法》《銀行保險機構數據安全管理辦法》《數據出境安全評估辦法》等法規的內部對標矩陣;
- 制度體系:制定數據安全管理總辦法、個人金融信息保護辦法、數據分類分級標準、第三方數據合作管理辦法、數據出境管理辦法等;
- 分類分級:按照 JR/T 0197、JR/T 0250、JR/T 0171 將金融數據分為客戶/業務/經營管理/系統運行和安全管理四類,分級為核心/重要/一般(含敏感+其他一般);個人金融信息按 C1/C2/C3 分級;
- 治理責任:明確黨委/董事會主體責任、主要負責人為第一責任人、設數據安全歸口部門、納入全面風險管理。
4.7.2 數據安全防護(DSec-02)
核心要點:
- 技術防護:全生命周期技術控制,包括數據採集(合規告知+授權同意)、傳輸(TLS/加密通道)、存儲(靜態加密、TDE)、使用(權限管控、脫敏、水印)、刪除/銷毀(邏輯+物理);
- 訪問控制:最小權限原則、角色權限、特權賬號管理、多因素認證、堡壘機;
- 加密脫敏:核心/重要數據加密存儲、開發測試環境靜態脫敏、生產查詢動態脫敏;
- 隱私計算:工行、交行、國壽等頭部機構已大規模應用隱私計算(多方安全計算/聯邦學習/可信執行環境)於跨機構場景(銀行間資金流水核驗、綜合金融協同)。
4.7.3 數據安全審計(DSec-03)——2025 新增
核心要點:
- 全量審計日誌:記錄數據的訪問、查詢、導出、修改、刪除、共享全軌跡;
- 風險監測與應急:建立實時風險監測系統,制定數據安全事件應急預案,重大事件 2 小時內上報金監總局、每 2 小時報送進展(對應《銀行保險機構數據安全管理辦法》第七章);
- 審計追溯:支持事件全鏈路追溯與取證,審計日誌保存期限滿足監管要求(通常≥6 個月,關鍵日誌≥3 年);
- PIA/DPIA 評估:個人信息保護影響評估、數據處理活動風險評估常態化。
金融行業落地要點:
- 建行制定《個人客戶信息保護工作管理辦法(2023 版)》《數據安全管理辦法》《數據安全事件應急預案》並建設數據安全知識庫的做法,是制度層面的標杆;
- 廣發證券 2025 年成為證券業首張 DSM(GB/T 41479-2022,128 項技術指標+32 項證券條款)與 DCMM 5 級雙證齊發的機構,可作為證券業標杆;
- 平安人壽「護網行動」連續六年「零攻破、零失分」、金融首家 EAMM 4 級,可作為保險業標杆;
- 數據安全是評估中的「否決項」:即使其他 8 個域表現再好,安全域出現重大問題或能力項顯著低於目標等級,都無法通過評估。
4.8 數據生存周期(Data Lifecycle,DL,4 能力項)
域概述:數據生存周期覆蓋數據從需求到銷毀的全過程,確保數據「生得清楚、活得健康、走得乾淨」。
能力項清單:
- DL-01 數據需求
- DL-02 數據設計和開發(2025 新增「數據處理」術語)
- DL-03 數據運維(存儲、備份、遷移、性能)
- DL-04 數據退役(歸檔/銷毀,2025 新增「數據銷毀」術語)
核心過程要求:建立數據需求統一受理、數據模型與架構設計、數據開發規範(數據處理作業)、數據運維(分級存儲、備份恢復、性能調優)、數據歸檔與銷毀(邏輯銷毀+物理銷毀,含介質銷毀見證)全流程管理。
金融行業落地要點:
- 對應 JR/T 0199《金融數據安全 數據生命周期安全規範》覆蓋「採集-傳輸-存儲-使用-刪除-銷毀」全周期;
- 金融業特別重視:交易數據歸檔(≥5 年)、客戶身份資料留存(≥5-10 年)、賬戶銷戶後數據處理、測試數據脫敏;
- 2025 版新增「數據銷毀」要求必須有物理銷毀記錄與見證,防止介質丟失造成泄露。
4.9 數據應用流通(Data Application & Circulation,DAC,4 能力項)★ 重組域
域概述:數據應用流通是 2025 版重組域,從原「數據應用」升級為「應用+流通」雙輪驅動,是數據價值最終實現的域。
能力項清單:
- DAC-01 數據應用(BI、AI、風控、營銷、決策)
- DAC-02 外部數據管理(2025 新增,外部數據採購、合作、合規)
- DAC-03 數據開放(內部開放/跨組織共享)
- DAC-04 數據服務(2025 新增,API、數據產品、服務目錄)
核心過程要求:
- 數據應用:從傳統 BI 報表向 AI 大模型場景升級,覆蓋風控(反洗錢、反欺詐、一二三道防線)、營銷(精準營銷、交叉銷售)、客服(智能坐席、智能外呼、AskBob)、運維研發(代碼補全、智能監控)、經營決策;
- 外部數據管理:建立外部數據採購、評估、接入、使用、評價、退出全流程,關注數據來源合法性、供應商資質、合規邊界;
- 數據開放:內部數據資產門戶/數據中台開放給員工自助使用,跨組織數據共享需遵循「原始數據不出域、數據可用不可見」原則;
- 數據服務:通過 API、數據服務目錄、數據產品市場提供標準化數據服務,實現數據服務化(如平安人壽北斗采數平台+數據服務平台接口超 900 個、日均調用 1200 萬次)。
金融行業落地要點:
- L4 的 AI 強制要求主要在本域落地——參考交行 40+場景、廣發「天璣智融」50 個智能體、平安 AskBob 月均 1300 萬次;
- 開放銀行、開放證券是未來趨勢,需結合數據安全域做好第三方合作管控;
- 可信數據空間是 L5 生態協同的基礎設施(參考國壽入選國家數據局可信數據空間試點)。
第五章 DCMM 評估方法論
5.1 評估機構與資質
DCMM 評估由工信部電子聯合會統一管理,授權評估機構派出評估師與行業專家開展評估。截至 2023 年 4 月已授權 12 家評估機構,首批 7 家包括:賽迪檢測認證、北京賽西、北京賽昇、北京工聯、廣州賽寶認證中心(金融業案例最多,截至 2025 年 8 月累計完成近 900 家,覆蓋 21 省份)、南京新一代 AI 研究院、威海神舟;後續增補天津智慧城市研究院、北京華電雲博、世紀縱橫、廣電計量、中關村數字經濟產業聯盟。
選擇評估機構建議:
- 優先選擇有金融業案例的機構(如賽寶評估了工行、廣發、中信、中信建投等多家金融機構);
- 考察評估師是否具備金融業背景與 CDP 高級/評估師資質;
- 注意評估機構與咨詢機構獨立性(一般不能由同一家既做咨詢又做評估)。
5.2 三階段評估流程
DCMM 評估通常耗時 1-2 個月,分為三階段:
【第一階段】評估準備(4-6 周)
- 企業完成標準解讀、差距自評、材料準備;
- 準備四類證據材料:制度文件、系統截圖、數據記錄、人員訪談記錄;
- 2025 版申報門檻:成立≥2 年、數據量≥200GB、無重大數據安全事件、最低申報 L2;
- 選擇評估機構並提交評估申請。
【第二階段】正式評估(1-2 周)
- 評估組進場,採用「文檔審查+人員訪談+過程觀察+系統演示」四維度取證;
- 人員訪談覆蓋高層(CDO/部門總經理)、中層(處室負責人)、執行層(專員);
- 系統演示包括數據目錄、數據質量平台、數據安全平台、數據服務門戶等。
【第三階段】結果評議與頒證(2-4 周)
- 評估機構出具《評估報告》並推薦等級;
- 電子聯合會合規性審查;
- L3/L4/L5 需組織專家評議會答辯;
- 在 DCMM 公共服務平台(https://www.dcmm-cfeii.com/)公示 1 周;
- 無異議後頒發統一證書,證書有效期 3 年。
5.3 評分模型與木桶原理
評分粒度:採 1-5 分對應 L1-L5,允許 0.5 分粒度。
- 1.0-1.9 分:L1
- 2.0-2.9 分:L2
- 3.0-3.9 分:L3
- 4.0-4.9 分:L4
- 5.0 分:L5
木桶原理:等級判定採用「28/33 原則」——33 個能力項中至少 28 項達到目標等級方可授予,且數據安全域(權重 25%)得分不得顯著拖後腿。這意味著「偏科」是代價極高的:不能只做數據中台與 AI 大模型而忽視數據安全與數據標準,「最短的木板」決定最終等級。
5.4 自評方法與 AHP 工具
企業正式申報前必須開展全面自評,主流方法為 AHP 層次分析法+模糊綜合評價:
- 構建四層指標體系:目標層(企業 DCMM 總分)→能力域(9 個)→能力項(33 個)→指標條款(486 條);
- 確定域權重:通過專家問卷確定各域權重,典型研究結果為:數據戰略 0.2079、數據治理 0.1848、數據安全 0.1454(2018 版口徑;2025 版提升至 0.25)、數據應用 0.1386,其餘各域 0.05-0.10;
- 打分與換算:使用 1-5 級 Likert 量表對 486 條款打分,加權匯總轉換為 100 分制:<40=L1、40-60=L2、60-80=L3、80-90=L4、90-100=L5;
- 輸出差距報告:識別低於目標等級的能力項,作為能力建設輸入。
金控集團自評建議:總部與各子公司分別自評,再通過「就高+跨子公司疊加」方式形成集團整體成熟度判斷。可使用問卷星等公開 DCMM 問卷做快速摸底。
5.5 評估費用與政府補貼參考
市場參考價(含咨詢輔導,2025 年):
- L2:約 15-20 萬元
- L3:約 30 萬元
- L4:約 50 萬元
- L5:數百萬元(需長期建設+標準輸出)
政府補貼:多地政府對 3/4/5 級企業給予 10-50 萬元一次性補貼(山西、成都天府、貴陽、濰坊、西安高新等),部分金融集聚區(如北京金融街、上海陸家嘴、深圳前海)另有專項獎勵。
5.6 證書維度與價值
DCMM 證書對金融機構的核心價值:
- 監管合規背書:相當於對《數據治理指引》《數據安全管理辦法》的第三方審計背書;
- 國資考核加分:國企/國有控股金融機構在國資委數字化轉型考核中可獲加分;
- 政府招投標門檻:部分政務數據、金融科技項目招投標中 DCMM 等級成為門檻項或加分項;
- 品牌與客戶信任:特別是對 ToB 業務、數據合作業務;
- 內部管理抓手:以評促建、以評促改,解決「數據工作說不清、考不準」的問題。
證書有效期 3 年,到期需通過監督審核或複評維持。
第六章 金融行業實戰案例
案例一:工商銀行——金融首家 DCMM 5 級(2021-12)
- 企業背景:全球資產規模最大的商業銀行,國有大行「頭部」。
- DCMM 等級與評估時間:2021 年 12 月獲評 5 級,金融業首家、全國第二家(僅次於國家電網 2021-10)。
- 核心能力亮點:
- 治理層:行長牽頭數據治理委員會+CDO 體系;
- 架構層:集團統一數據中台打通對公、零售、信用卡、風險等核心業務域;
- 安全層:首批通過數據安全管理認證;
- 創新層:2023 年年報披露隱私計算應用,聯合金同業實現基於隱私計算的銀行間資金流水核驗。
- 實施路徑:將數據治理列為全行戰略工程,「做實、做強、做活」數據資產三步走,治理委員會+CDO+數據中台+隱私計算組合拳。
- 關鍵成效與可借鑑之處:工行為後續銀行業 DCMM 貫標樹立了「治理委員會+CDO+數據中台」的標配路徑,隱私計算的規模化應用預示了 L5 機構在跨機構數據協作上的引領角色。金控集團可借鑒其「治理先行、中台統一、安全壓艙、隱私計算超前布局」的整體節奏。
案例二:建設銀行——制度先行、安全壓艙的 5 級樣板(2023)
- 企業背景:國有大行,住房金融、基礎設施貸款傳統優勢領域。
- DCMM 等級與評估時間:2023 年獲評 5 級。
- 核心能力亮點:
- 制度體系完備:《個人客戶信息保護工作管理辦法(2023 年版)》《數據安全管理辦法》《數據安全事件應急預案》三大基礎制度+數據安全知識庫;
- 數據治理長期與工行並列行業前列。
- 實施路徑:制度先行、安全壓艙,在金監總局 2024 年《銀行保險機構數據安全管理辦法》出台前已完成內部制度儲備。
- 可借鑑之處:建行證明了「制度建設領先於監管出台」是金融機構應對監管不確定性的最佳策略。金控集團在數據安全制度建設上可直接參照建行制度體系框架,並提前布局個人信息保護、數據安全事件應急等合規領域。
案例三:交通銀行——「數智並進」的 L4/L5 AI 樣板(截至 2024-12 已完成 5 級)
- 企業背景:國有大行,總部上海,金融科技與 AI 應用力頭強勁。
- DCMM 等級與評估時間:2024 年 12 月確認完成 DCMM 5 級認證。
- 核心能力亮點:
- 數據層:全行統一數據標準體系+企業級數據中台+隱私計算平台+數據標註平台(高質量 AI 訓練數據集);
- 智能層:與華為、科大訊飛、復旦大學等建立聯合實驗室,千卡異構算力集群,千億級金融大模型;
- 應用場景 40+:風控(一二三道防線助手、反洗錢、反欺詐)、客服(坐席助手、外呼、質檢)、辦公(制度問答、公文事務、員工服務)、研發運維(代碼補全、可視化、自動化)。
- 可借鑑之處:交行是 2025 版 L4/L5「AI 強制要求」的最佳落地樣板。金控集團在中長期規劃中必須將「AI+數據治理」協同立項,建設 AI 訓練數據平台與千卡級算力,這不僅是技術投入,更是 L4/L5 評估的硬性要求。
案例四:上海農商銀行——首家農商 DCMM 4 級的可複製路徑(2024-12)
- 企業背景:資產規模中等的區域性農商銀行。
- DCMM 等級與評估時間:2024 年 12 月獲評 4 級,全國首家 4 級農商銀行。彼時全國 4 級及以上銀行僅 14 家(上市銀行 10 家)。
- 核心能力亮點:
- 堅持「急用先行」「以用促治」「用治結合」三大原則;
- 架構/標準/安全域實現企業級機制閉環;
- 質量域「質量檢核、提升、報告、檢查、考評」五大抓手;
- 建成企業級數據分析應用平台。
- 實施路徑:聚焦原則+場景牽引,2-3 年內從 L2 躍升至 L4。
- 可借鑑之處:上海農商案例對區域性銀行、地方金控、非頭部金融子公司具有極強可複製性——證明非頭部機構不需要複製工行/建行的全量投入,只要聚焦場景、急用先行,同樣能在 2-3 年內達到量化級。這為金控集團內部差異化推進策略提供了依據:龍頭子公司衝 5 級、中型子公司爭 4 級、小型子公司保 3 級。
案例五:平安人壽——數據文化與 AI 賦能的保險標杆(2025-11)
- 企業背景:平安集團旗下核心壽險子公司。
- DCMM 等級與評估時間:2025 年 11 月獲評 5 級。
- 核心能力亮點:
- 治理架構:「431」戰略(四大能力、三層架構、一個平台)+業務-數據-技術三方共建+AB 角治理專員制;
- 數據文化標杆:「數聚菁英薈」平台成員超 4000 人(業務人員佔 82%),三年開設數據課程 230 餘節、學習 14 萬人次、CDA 認證 230 餘人;
- 安全標杆:「護網行動」連續六年「零攻破、零失分」,金融首家 EAMM 4 級;
- 平台能力:北斗采數平台+數據服務平台接口超 900 個、日均調用 1200 萬次,元數據三個 100%,EAST2.0 一次性成功入庫;
- 業務成效:「捷報」智慧經營自助佔 99%、秒級承保 93%、最快 8 秒賠付,AskBob 月均 1300 萬次、使用率 97%。
- 可借鑑之處:平安人壽案例最值得金控集團借鑒的是「數據文化建設」——用實際數字(4000 人平台、230 課程、14 萬人次、CDA 230 人)證明了 L3→L4 躍遷必須以「全員數據素養提升」為支撐,僅靠 IT 部門建平台不夠,必須把業務人員變成數據的「生產者-消費者-管理者」。
案例六:廣發證券——首家證券業 5 級與「AI 原生」路徑(2025-08)
- 企業背景:頭部券商,2025 年金融科技投入 15.48 億元、同比+12.4%。
- DCMM 等級與評估時間:2025 年 8 月獲評 5 級,證券業首家,同時獲得證券業首張 DSM 數據安全認證(雙證齊發)。
- 核心能力亮點:
- 戰略:2018 年起金融科技納入核心戰略,成立數智化轉型領導小組;
- AI 原生:自研「天璣智融」大模型,近 50 個專業智能體、覆蓋 300+營業部、數千名投顧;「投行文段星」56 項 AI 功能;智慧數系統 8.8 萬份研報、9 萬項核心指標、800+條產業鏈;30 類 Skill 工具箱、110+項 MCP 服務;全員 AI 培訓覆蓋 96%;
- 安全:證券業首張 DSM 認證,滿足 128 項技術指標+32 項證券定製條款。
- 可借鑑之處:廣發是 L4→L5 躍遷「AI 原生」路徑的最強案例,幾乎完整覆蓋了 2025 版 L4「AI 強制要求」的所有特徵;其「DCMM+DSM 雙證齊發」策略也為證券/期貨/基金子公司提供了「DCMM+行業特色認證」組合參考。
第七章 國際框架對標與趨勢
7.1 DCMM 與主流國際框架對比
| 維度 | DCMM(GB/T 36073-2025) | DAMA-DMBOK2 | CMMI DMM | EDM DCAM | ISO 8000/25012 |
|---|---|---|---|---|---|
| 發布機構 | 中國國家標準 | DAMA International | CMMI Institute | EDM Council | ISO/IEC JTC1 |
| 屬性 | 國家標準+評估認證 | 知識體系/最佳實踐 | 過程改進成熟度模型 | 金融業能力模型 | 數據質量國際標準 |
| 結構 | 9 域、33 項、5 級 | 11 領域(17 章) | 6 類、25 過程域、5 級 | 8 組件、37 項、6 級 | 系列標準 |
| 認證對象 | 企業(3 年有效) | 個人(CDMP/CDGA/CDGP) | 企業(SCAMPI) | 企業/機構 | 產品/過程 |
| 金融法規對接 | 銀保監/金監總局/JR/T 系列 | 通用框架 | 通用框架 | BCBS 239/CCAR/GDPR | 供應鏈質量 |
| AI/數據要素 | 2025 版 L4 強制 AI、數據資產/服務 | 尚未單獨成章 | 未單獨成章 | v3 加強數據倫理 | 未覆蓋 |
| 政府採信 | 高(國資委/工信部/地方政府) | 低 | 低 | 中(金融業) | 中 |
7.2 金控集團框架組合策略建議
基於上述對比,建議金控集團採用「一主三輔兩翼」的組合策略:
- 一主:DCMM 為組織能力主幹——開展組織級評估、取得政府採信、完成監管合規背書;
- 三輔:
- DAMA-DMBOK 做個人能力底座——通過 CDGA/CDGP 認證體系化提升員工數據素養;
- DCAM 補齊金融業細節——對接 BCBS 239、壓力測試、風險數據聚合等國際金融業最佳實踐;
- ISO 27001/27701 補齊資安/隱私——與 DCMM 數據安全域互為補充;
- 兩翼(台灣/跨境業務):NIST CSF/AI RMF、金管會《金融業應用人工智慧指引》——大陸業務 DCMM 為主、台灣業務本地合規雙棧。
7.3 三大新趨勢對 DCMM 實踐的影響
(1)AI 治理重塑數據管理
AI 大模型對金融業數據管理帶來雙重挑戰:一方面 L4 級強制要求 AI 賦能數據管理(智能數據目錄、自動根因分析、智能審計),另一方面 AI 本身需要數據治理保障(訓練數據質量、偏見檢測、模型可解釋性、AI 風控合規)。金控集團應建立「AI+數據」聯合治理機制,對標金管會 AI 指引六大原則(問責、公平、可解釋、穩健、透明、隱私)、NIST AI RMF、ISO 42001。
(2)數據資產入表常態化
財政部暫行規定已於 2024 年 1 月 1 日施行,聯通數科等企業已率先完成數據資產入表。金控集團應在 DCMM 數據資產域建設中同步完成會計入表能力建設,與財務部門協同解決「數據資源確認條件、計量基礎、後續計量、披露格式」四大問題,避免「數據部門做治理、財務部門不入表」的兩張皮。
(3)數據要素市場化與可信數據空間
國家數據局 2024 年啟動可信數據空間創新發展試點,中國人壽成為保險唯一入選並首批通過測評。金控集團應提前布局:數據產品登記、數據服務 API 目錄、隱私計算節點、跨子公司數據流通防火牆,為參與數據交易所、跨行業數據合作奠定基礎。
第八章 企業 DCMM 貫標實施路徑
8.1 華為&信通院「八步法」方法論
華為與信通院在《通信行業數據治理實踐指南》中提出「八步法」,在金融業同樣適用:
- 明確戰略要求:董事會確立數據戰略定位、CDO 任命、預算保障;
- 識別數據現狀:全面數據盤點、成熟度自評(AHP 方法);
- 制定願景目標:1-3 年成熟度目標、里程碑(建議金控集團:1 年 L2-L3 鞏固、2-3 年重點子公司 L4、5 年集團整體 L4);
- 做好頂層規劃:治理架構、制度藍圖、平台藍圖、數據藍圖;
- 盤點數據資源:數據目錄、CDE、主數據、指標體系;
- 豐富數據資產:權屬登記、價值評估、數據產品開發;
- 推進數據開放:內外共享、API/數據服務、可信數據空間;
- 賦能業務發展:AI 規模化、經營決策、生態協同。
8.2 三階段推進策略
貫標項目普遍分三階段推進,總週期約 9-18 個月:
【Step 1】差距分析(1-3 個月)
- 啟動大會(董事長/總經理動員講話、各部門一把手參加);
- 標準解讀培訓(建議外聘 DCMM 評估師/高級講師);
- AHP 全面自評(高管、中層、骨幹全員參與問卷打分+訪談);
- 差距診斷報告(識別 33 能力項中哪些是短板、哪些是長板);
- 貫標路線圖(分項、分季度、分子公司明確時間表與責任人)。
【Step 2】能力建設(6-12 個月)
- 組織搭建:CDO 到位、數據治理委員會成立、歸口部門設立、AB 角專員配置;
- 制度建設:1+N 制度體系(總辦法+標準/質量/安全/生命周期/元數據/主數據/外部數據管理辦法);
- 平台建設:數據中台、數據目錄、數據質量平台、數據安全平台、數據服務門戶、AI 平台;
- 數據建設:數據資產盤點、主數據治理、指標口徑統一、CDE 清單、數據分類分級;
- 文化培育:全員培訓、數據沙龍、CDGA/CDP 認證、數據創新大賽;
- 自評優化:每季度自評一次,持續跟進短板。
【Step 3】測量評估(1-2 個月)
- 預評估/模擬評估(可邀請咨詢機構做模擬審核);
- 第三方機構正式評估(文檔審查+人員訪談+過程觀察+系統演示);
- 現場答辯(L3/L4/L5 需專家評議會答辯);
- 取證;
- 持續優化(證書 3 年有效期內持續維護,每年開展監督審核)。
8.3 逐級躍遷關鍵要點
- L1→L2(制度覆蓋,6-12 個月):建立基本數據管理制度、指定兼/專職人員、梳理核心數據資源、打通關鍵業務系統數據流;
- L2→L3(組織級標準化,12-18 個月):成立 CDO 體系、發布組織級數據戰略、建立企業級數據目錄與元數據、完成數據資產權屬登記、建立考核激勵機制、數據文化培育(至少 28/33 能力項達 L3);
- L3→L4(量化+AI,18-24 個月):建立量化指標體系、AI 大模型場景規模化(這是 2025 版新增硬性要求,建議預留 20-30% 額外預算)、數據資產入表與價值評估、參與行業/團體標準制定;
- L4→L5(生態融合+標準輸出,3-5 年):數據與業務深度融合,對外提供數據產品/服務,參與國家/國際標準制定,成為行業標杆。32 家 5 級企業幾乎全部是行業頭部,門檻極高。
8.4 常見陷阱與應對
| 常見陷阱 | 典型表現 | 應對策略 |
|---|---|---|
| 「IT 部門獨角戲」 | 數據治理變成科技部項目,業務部門不參與 | 董事長/總經理親自挂帥,業務部門作為數據主人承擔第一責任,考核納入業務部門 KPI |
| 「突擊式貫標」 | 評估前 1-2 個月突擊補制度、補材料,平時無管理 | 將貫標分 3 階段,能力建設 6-12 個月起步,至少經過 1 個完整季度的運行記錄再申請評估 |
| 「重平台輕制度」 | 投入數千萬建數據中台,但制度空白、人員未落實 | 遵循「戰略-組織-制度-數據-平台-應用-文化」順序,組織與制度優先於平台 |
| 「重內部輕外部」 | 內部數據治理做得不錯,但外部數據採購、第三方合作無管控 | 落實 2025 版「外部數據管理」能力項,建立外部數據全流程管理制度 |
| 「安全域偏科」 | 其他域做得好,數據安全審計/應急預案不到位,因 25% 權重拖垮整體 | 將數據安全作為「一把手工程」單獨立項,對標《銀行保險機構數據安全管理辦法》逐條落實 |
| 「口號式文化」 | 掛橫幅、發文件號召數據驅動,但員工不會用、不願用 | 參考平安「數聚菁英薈」模式,用平台+課程+認證+競賽四件套做實文化 |
| 「指標口徑內卷」 | 各部門圍繞核心指標口徑長期爭論不休 | 建立指標歸口機制,每個核心指標明確唯一業務歸口部門,通過治理委員會決策裁決 |
8.5 金控集團跨子公司協同特殊要點
金控集團(銀行+證券+壽險+信託+基金等多牌照)相比單一金融機構,DCMM 貫標有三大特殊挑戰:
- 母子公司治理邊界:集團總部管什麼、管到什麼程度、子公司自主權如何保障?建議「集團定標準、建平台、做監管、輸出服務;子公司建團隊、落場景、做運營」,採用「成熟度階梯」(總部 L4 引領、龍頭子公司 L4、中型子公司 L3/L4、小型子公司 L3)。
- 跨子公司數據流通合規:《銀行保險機構數據安全管理辦法》明確要求集團內共享防火牆,銀行與保險、證券子公司之間的客戶數據共享必須有合法依據(如客戶單獨同意、集團統一授權條款、隱私計算「可用不可見」),避免內部數據違規流動。
- 集團數據中台與子公司差異化:建議建設「1+N」數據架構——1 個集團級數據中台(主數據、客戶畫像、風險、績效等共性數據),N 個子公司數據平台(證券交易、保險精算、理財銷售等行業特色數據),通過統一數據服務 API 實現互聯。
- 台新新光金控/中信金控參照:台灣地區金控主要採用 ISO 27001/27701+NIST CSF/AI RMF+金管會 AI 指引框架,金控集團開展台灣業務時需建立「兩岸合規雙棧」,跨境數據流通需同時滿足《數據出境安全評估辦法》與台灣《個人資料保護法》要求。
第九章 金融法規合規對標
9.1 金融數據法規體系全景
第1層 法律: 《網絡安全法》《數據安全法》《個人信息保護法》
第2層 行政法規: 《網絡數據安全管理條例》《關鍵信息基礎設施保護條例》
第3層 部門規章: 銀保監《銀行業金融機構數據治理指引》(2018 22號文)
金監總局《銀行保險機構數據安全管理辦法》(2024,9章81條)
央行《金融科技發展規劃》《多方安全計算金融應用技術規範》
第4層 規範性文件: 《數據出境安全評估辦法》《個人信息保護影響評估辦法》等
第5層 行業標準: JR/T 0197/0198/0199/0171/0250 系列
DCMM 與上述法規體系高度同構——完成 DCMM L3/L4 貫標,基本等價於完成核心金融數據法規的大部分合規要求。
9.2 《銀行業金融機構數據治理指引》(2018 年 22 號文)vs DCMM
22 號文共 7 章 55 條,是銀行業數據治理的奠基性文件,與 DCMM 一一對應:
| 22 號文章節 | 核心內容 | 對應 DCMM 能力域/能力項 |
|---|---|---|
| 第二章 數據治理架構 | 董事會最終責任、設立 CDO、歸口部門、專職崗位、數據文化 | 數據治理 DG(組織/制度/文化) |
| 第三章 數據管理·第十七條 | 制定數據戰略並確保有效執行與修訂 | 數據戰略 DS |
| 第三章·第二十條 | 數據標準化規劃 | 數據標準 DStd |
| 第三章·第二十一條 | 完備數據字典 | 數據架構 DA(元數據管理) |
| 第三章·第二十四條 | 數據安全策略+客戶隱私保護 | 數據安全 DSec |
| 第三章·第二十五/二十六條 | 數據統一管理+應急預案 | 數據生命周期 DL |
| 第四章 數據質量控制(第二十九至三十五條) | 質量目標、源頭、監控、現場檢查、考核、整改 | 數據質量 DQ(4 能力項全面對應) |
| 第五章 數據價值實現(第三十八至四十九條) | 風控、數據加總、風險定價、精準服務、業務創新 | 數據應用流通 DAC |
| 第六章 監管管理 | 要求整改、與公司治理評價/監管評級掛鉤、行政處罰 | 合規與問責 |
9.3 《銀行保險機構數據安全管理辦法》(2024 年,9 章 81 條)vs DCMM
這是新金融監管體制下最重要的數據安全部門規章,核心要點與 DCMM 數據安全 3 能力項高度對齊:
| 辦法章節 | 核心要求 | 對應 DCMM |
|---|---|---|
| 第二章 數據安全治理 | 黨委/董事會主體責任、主要負責人為第一責任人、設歸口部門、納入全面風險管理 | DSec-01 合規管理 |
| 第三章 數據分類分級 | 4 類(客戶/業務/經營管理/系統運行和安全管理)×3 級(核心/重要/一般) | DSec-01 合規管理(分類分級) |
| 第四章 數據安全管理 | 全生命周期安全管理、崗位權責、人員管理 | DSec-02 安全防護+DL 生命周期 |
| 第五章 數據安全技術保護 | 加密、脫敏、訪問控制、監測、審計 | DSec-02 安全防護 |
| 第六章 個人信息保護 | 告知+授權、最小必要、不強製授權、PIA、2 小時上報泄露事件 | DSec-01+DSec-03 |
| 第七章 風險監測與處置 | 2 小時內上報重大事件、每 2 小時報送進展、應急預案 | DSec-03 安全審計(2025 新增) |
| 第八章 數據出境/集團共享/第三方 | 數據出境安全評估、集團內防火牆、第三方委托處理合規 | DSec-01+DAC-02 外部數據 |
9.4 JR/T 行業標準與 DCMM 逐域對標
| 行業標準 | 名稱 | 對應 DCMM 域 |
|---|---|---|
| JR/T 0197-2020 | 金融數據安全 數據安全分級指南 | DSec-01(分類分級)+DStd(敏感數據標準) |
| JR/T 0198-2020 | 金融業數據能力建設指引 | DAss(數據資產化)+DAC(服務化/智能化) |
| JR/T 0199-2020 | 金融數據安全 數據生命周期安全規範 | DL(4 能力項)+DSec-02 |
| JR/T 0171-2020 | 個人金融信息保護技術規範(C1/C2/C3) | DSec-01+DSec-02 |
| JR/T 0250-2022 | 證券期貨業數據分類分級指引 | DSec-01(廣發證券 DSM 認證 32 項定製條款) |
配套規範還包括《保險業監管數據標準化規範(人身險 2024 版)》(16 主題域、117 表、3057 項數據項),對保險子公司數據標準化具有強制約束力。
9.5 合規對標落地建議
金控集團在 DCMM 貫標中應將法規對標貫穿全過程:
- 建立「法規-能力項-制度-系統-證據」五欄對標矩陣,法規每條要求都能對應到具體制度條款、系統功能、運行記錄;
- 數據安全域(25% 權重)必須按《數據安全管理辦法》逐條自查,特別是董事會責任、分類分級、2 小時上報、第三方管理、數據出境;
- 監管報送數據質量是「金標準」:EAST2.0、1104 報表、保險人身險規範的報送質量直接反映數據標準與數據質量域的成熟度;
- 個人金融信息保護(JR/T 0171 C1/C2/C3)與《個人信息保護法》需要 PIA 評估常態化、敏感個人信息單獨同意、精準營銷合規邊界清晰。
附錄
附錄 A:核心術語表(繁體中文)
| 術語 | 英文/縮寫 | 定義 |
|---|---|---|
| 數據管理能力成熟度模型 | DCMM | Data Management Capability Maturity Model,數據管理能力成熟度評估模型國家標準 |
| 首席數據官 | CDO | Chief Data Officer,負責組織數據戰略與治理的最高管理者 |
| 關鍵數據元素 | CDE | Critical Data Element,對業務運營與監管合規至關重要的數據元素 |
| 服務水平協議 | SLA | Service Level Agreement,量化數據服務/數據質量目標的協議 |
| 業務術語 | Business Term | 業務場景中使用的統一規範詞彙 |
| 參考數據 | Reference Data | 用於分類或歸類其他數據的標準化編碼值(如幣種、行業代碼) |
| 主數據 | Master Data | 跨業務共享的核心基礎數據(客戶、產品、機構等) |
| 元數據 | Metadata | 描述數據的數據(定義、結構、血緣、管理人等) |
| 數據目錄 | Data Catalog | 企業級數據資產的檢索與導航系統 |
| 數據血緣 | Data Lineage | 數據從源頭到應用的流轉路徑記錄 |
| 數據資產 | Data Asset | 組織合法擁有或控制、能帶來經濟利益的數據資源 |
| 數據產品 | Data Product | 以數據為核心資源、可被消費和計量的標準化產品/服務 |
| 數據分類分級 | Data Classification & Grading | 按屬性分類、按敏感度分級的數據安全管理基礎工作 |
| 個人信息保護影響評估 | PIA/DPIA | 針對個人信息處理活動的風險評估 |
| 數據安全能力成熟度模型 | DSM | 對應 GB/T 41479-2022 的數據安全專項認證 |
| 數據管理專業人士 | CDMP | DAMA International 發起的國際個人認證 |
| 數據治理工程師/專家 | CDGA/CDGP | DAMA 中國的中文數據治理個人認證 |
| DCMM 註冊數據管理師 | CDP | 工信部教考中心+電子聯合會推出的 DCMM 個人認證 |
| 監管數據標準化規範 | EAST | 銀行業監管數據標準化規範 |
| 巴塞爾銀行監管委員會 239 號原則 | BCBS 239 | 風險數據聚合與風險報告原則 |
附錄 B:DCMM 九大能力域一覽表
| 序號 | 能力域 | 英文名 | 能力項數 | 核心能力項 | 金融業關注重點 |
|---|---|---|---|---|---|
| 1 | 數據戰略 | Data Strategy | 3 | 規劃/實施/評估 | 董事會戰略、CDO、子公司規劃 |
| 2 | 數據治理 | Data Governance | 3 | 組織/制度/文化 | 三級架構、RACI、數據文化 |
| 3 | 數據架構 | Data Architecture | 4 | 模型/分佈/集成/元數據 | 集團數據中台、CDE、數據目錄 |
| 4 | 數據資產 ★ | Data Asset | 3 | 權屬/價值/運營 | 數據入表、數據產品、數據交易 |
| 5 | 數據標準 | Data Standards | 4 | 術語/參考主數據/數據元/指標 | 指標口徑、監管報送標準 |
| 6 | 數據質量 | Data Quality | 4 | 需求/檢查/分析/提升 | 質量 SLA、EAST、考核閉環 |
| 7 | 數據安全 ★ | Data Security | 3 | 合規/防護/審計 | 2 小時上報、分類分級、C1-C3 |
| 8 | 數據生存周期 | Data Lifecycle | 4 | 需求/設計/運維/退役 | 銷毀、歸檔、隱私計算 |
| 9 | 數據應用流通 | Data Application & Circulation | 4 | 應用/外部數據/開放/服務 | AI 大模型、開放銀行、可信數據空間 |
| 合計 | — | — | 33 | — | 共 486 條款 |
附錄 C:推薦閱讀資源
官方標準與平台
- GB/T 36073-2025《數據管理能力成熟度評估模型》全文
- DCMM 公共服務平台:https://www.dcmm-cfeii.com/
- 國家標準全文公開系統:https://openstd.samr.gov.cn/
- 賽寶認證中心:https://www.ceprei.org/
金融法規
- 《銀行業金融機構數據治理指引》(銀監發〔2018〕22 號)
- 《銀行保險機構數據安全管理辦法》(金監總局 2024)
- JR/T 0197-0199、JR/T 0171、JR/T 0250 金融行業標準
方法論與案例
- 華為&信通院《通信行業數據治理實踐指南》
- DAMA-DMBOK2(數據管理知識體系指南第二版)
- EDM Council DCAM v3(金融業數據管理能力評估模型)
個人認證教材
- CDGA/CDGP 官方教材(DMBOK2 中文版)
- CDP(DCMM 註冊數據管理師)教材(上/下冊+講義)
核心門戶
- 國家金融監督管理總局官網:https://www.nfra.gov.cn/
- 金融科技共創平台(台灣):https://www.tfsr.org.tw/
教材全文完
*本教材面向金控集團數據策略團隊編寫,結合 GB/T 36073-2025 標準、金融業 12 家標杆企業實踐與金融監管法規體系,可作為 DCMM 貫標培訓、CDP 認證備考、集團內部數據治理人才培養的主要教材。建議結合案例研討與 AHP 自評工作坊使用,並配套本教程對應之《DCMM 認證考試試卷》進行學習成效評量。*