版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
数据分类分级指南(试行)1总则1.1目的依据为规范数据处理活动,落实数据安全保护责任,提升数据安全治理能力,根据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《数据分类分级规则》(GB/T41479-2022)等法律法规、国家标准,制定本指南。本指南明确数据分类分级的流程、方法和管控要求,为各类主体开展数据分类分级管理提供指引。1.2适用范围本指南适用于各级党政机关、企事业单位、其他社会组织和市场主体开展自有数据、运营管理数据的全生命周期分类分级管理,也可为监管部门开展数据安全监督检查、重要数据备案管理提供参考。1.3基本原则(1)合法合规原则:数据分类分级工作必须符合法律法规、监管要求和行业标准,不得违规划分数据类别级别,不得规避敏感数据、核心重要数据的保护责任。(2)权责对应原则:按照“谁拥有数据、谁负责分类,谁处理数据、谁负责分级”的要求,明确数据处理者的分类分级主体责任,落实数据安全保护权责。(3)适配实用原则:分类粒度、分级维度应当与本单位数据规模、业务特点、管理需求相匹配,避免过度分类分级增加管理成本,满足实际管控需求即可。(4)动态更新原则:根据业务发展、数据资产变化、法律法规更新及时调整分类分级结果,保证分类分级的准确性和有效性。(5)就高不就低原则:数据定级发生争议时,按照可能产生的最高危害程度确定级别,确保风险可控。1.4术语与定义1.4.1数据分类:指根据数据的业务属性、来源、主体、开放属性等特征,对数据资产进行梳理、归类,形成有序数据集合的过程。1.4.2数据分级:指根据数据遭到篡改、破坏、泄露或者非法获取、非法利用后,对国家安全、公共利益、个人或者组织合法权益可能造成的危害程度,对数据划分不同保护级别的过程。1.4.3核心数据:指关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据,是国家数据安全保护的最高等级数据。1.4.4重要数据:指除核心数据以外,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会危害国家安全、公共利益或者个人、组织合法权益的数据。1.4.5一般数据:指除核心数据、重要数据以外,不会对国家安全、公共利益造成危害,仅可能对特定主体合法权益造成轻微损害或不造成损害的数据。1.4.6敏感个人信息:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。2数据分类流程与方法2.1分类基本要求数据分类应当以数据资产全量梳理为基础,结合本单位行业属性、业务架构、管理需求选择合适的分类维度,构建多层级、可扩展的分类框架,确保所有数据资产都可归入对应类别,无遗漏、无重叠。各单位可根据不同管理场景需求,组合多个分类维度对同一数据资产标注多维度分类属性,支撑精细化管理。2.2常用分类维度2.2.1按数据来源分类(1)内部生成数据:指本单位在开展业务运营、内部管理过程中自行产生的数据,包括财务数据、人事数据、生产数据、经营数据、内部管理文件、核心技术文档等。(2)外部获取数据:指本单位从公共部门、第三方合作机构、公开渠道、数据交易场所等外部主体获取的数据,包括公开政务数据、合作方共享业务数据、购买的第三方数据、合规获取的公开数据等。2.2.2按数据主体分类(1)个人信息:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,进一步可细分为敏感个人信息、一般个人信息。(2)法人及非法人组织数据:指反映法人、非法人组织经营、管理、资产等情况的数据,包括企业工商信息、经营数据、知识产权数据、供应链数据等。(3)公共事务数据:指各级政府部门、公共服务机构在履行公共管理、公共服务职能过程中产生的涉及公共利益的数据。2.2.3按业务领域分类按照本单位业务架构划分,是行业通用的基础分类方式:(1)政务领域:可分为经济调节、市场监管、社会管理、公共服务、政务内部运行五大类,每类下再按业务模块细分,如公共服务类可细分为教育、医疗、社保、就业等子类。(2)工业领域:可分为研发设计数据、生产制造数据、供应链管理数据、经营管理数据、客户服务数据、工业控制数据等子类。(3)金融领域:可分为信贷数据、支付结算数据、客户数据、风险管理数据、经营管理数据、市场交易数据等子类。(4)互联网领域:可分为用户数据、内容数据、平台运行数据、业务交易数据等子类。2.2.4按开放属性分类(1)开放数据:指可对社会公众无条件公开获取的数据,如政务公开信息、企业公开产品信息、公开科普内容等。(2)授权使用数据:指仅可向获得授权的特定主体提供使用的数据,如企业内部经营数据、合作方共享的业务数据、需要申请才能获取的政务数据等。(3)不予开放数据:指不得向任何外部主体开放的数据,如涉及国家秘密的数据、核心数据、未公开的敏感业务数据等。2.3数据分类流程2.3.1全量数据盘点:由数据管理部门牵头,组织各业务部门对本单位全量数据资产进行梳理,明确每一项数据的名称、来源、存储位置、处理方式、流转范围、用途、责任部门,形成完整的数据资产清单,做到“底数清、情况明”,不遗漏任何一项数据资产。2.3.2构建分类框架:结合本单位行业特点、管理需求选择合适的分类维度,构建“一级分类-二级分类-三级分类-数据项”的多层级分类框架,明确每一级分类的划分标准,确保框架可扩展、可调整。2.3.3归类标注:各业务部门对本域内的数据资产按照分类框架进行归类,为每一项数据资产标注对应的多维度分类属性,纳入单位统一的数据资产管理目录。2.3.4审核确认:由数据管理部门、安全管理部门、法务部门共同对分类结果进行审核,纠正错分、漏分,确认分类结果的准确性,形成正式的分类结果文档。3数据分级流程与判定标准3.1分级基本原则3.1.1就高不就低:同一数据资产同时符合多个级别判定标准的,按最高级别定级;数据集合包含多个不同级别数据的,整体按最高级别定级,确需拆分管控的可对不同部分分别定级、分别管控。3.1.2风险导向:综合评估数据安全事件发生后的影响对象、影响范围、危害程度,合理确定级别,突出对高风险数据的保护,避免定级偏高增加管理成本或定级偏低引发安全风险。3.1.3动态适配:结合行业监管要求、业务变化及时调整定级,保证定级结果与实际风险一致。3.2分级框架与判定标准本指南采用国家统一要求的三级分级框架,由高到低依次为核心数据、重要数据、一般数据,各级判定标准如下:3.2.1核心数据判定标准符合下列情形之一的数据,应当判定为核心数据:(1)关系国家安全和国防利益的敏感数据,包括国防建设、国家安全保卫工作相关的未公开数据,国家关键信息基础设施核心敏感运行数据等。(2)关系国民经济命脉的关键领域核心运行数据,包括全国性能源电网核心调度运行数据、国家级金融清算结算系统核心运行数据、全国性交通主干网核心运行控制数据、全国性通信网络核心路由数据、重要战略性矿产资源全国性储量分布数据等。(3)关系重要民生的全国性、区域性核心数据,包括全国人口基础数据库核心敏感数据、全国社会保障基金核心运行数据、国家级粮食储备核心数据、区域性重大突发公共卫生事件核心流调汇总数据等。(4)关系重大公共利益和国家科技创新的核心数据,包括国家重大科技专项核心试验数据、未公开的国家级空间地理信息敏感数据、气象地质地震灾害预测核心涉密数据、国家人类遗传资源核心数据等。(5)法律法规、国家及行业主管部门明确规定应当按照核心数据管理的其他数据。注:已经确定为国家秘密的数据,同时属于核心数据,应当同时遵守保密管理法律法规和数据安全管理规定。3.2.2重要数据判定标准除核心数据外,符合下列情形之一的数据,应当判定为重要数据:(1)可能危害国家安全的未达到核心数据级别的数据,包括区域性经济运行统计敏感数据、未纳入核心数据管理的行业性地理信息数据、关键信息基础设施的重要运行数据等。(2)可能危害公共利益的数据,包括区域性公共服务重要运行数据、地方政务未公开关键业务数据、行业性安全生产监测重要数据、区域性生态环境监测重要数据等。(3)可能严重损害个人合法权益的大规模个人信息,包括10万条以上敏感个人信息集合、100万条以上一般个人信息集合,符合国家相关规定的大规模生物识别信息、健康医疗信息、金融信息等。(4)可能严重损害法人或其他组织合法权益的数据,包括企业核心知识产权数据、核心产品设计参数、未公开的重大投融资数据、核心供应链数据、核心商业秘密数据等,一旦泄露会导致企业核心竞争力丧失、重大经济损失的。(5)国家及行业主管部门发布的重要数据目录明确覆盖的数据,符合法律法规规定应当按照重要数据管理的其他数据。3.2.3一般数据判定标准除核心数据、重要数据以外,符合下列特征的数据判定为一般数据:一旦遭到篡改、破坏、泄露或者非法利用,不会危害国家安全、公共利益,仅可能对特定个人或组织的合法权益造成轻微损害或者不造成损害,如企业公开产品宣传信息、公开招聘信息、个人已经自行公开的非敏感信息、政务公开办事指南等。3.3分级判定流程3.3.1部门初定:各业务部门根据本指南分级标准,结合行业主管部门发布的核心数据、重要数据目录,对本域分类后的每一项数据资产进行初步定级,说明定级依据和潜在风险点。3.3.2联合复核:由数据安全管理部门牵头,组织业务、技术、法务、合规部门开展联合复核,涉及核心数据、重要数据定级的,应当征求行业主管部门意见,必要时邀请第三方数据安全专业机构参与风险评估。3.3.3审批备案:核心数据、重要数据定级结果经单位数据安全负责人、主要负责人审批后,按照监管要求向同级数据安全管理部门、行业主管部门备案,一般数据定级结果由单位内部存档备案。3.3.4结果发布:审批通过的分级结果纳入单位数据资产管理目录,向内部所有相关部门发布,作为数据安全管控、数据流转利用的核心依据。4分类分级数据安全管控要求4.1不同开放类别数据管控要求(1)开放数据:建立开放前安全审核机制,明确开放范围和开放方式,开放前排查是否包含未脱密的敏感信息、核心重要数据,开放后定期监测数据使用情况,发现违规使用、数据篡改等问题及时处置,留存开放审核记录不少于3年。(2)授权使用数据:建立分级授权审批机制,明确数据使用的用途、期限、范围,要求使用方签订数据安全保密协议,留存授权审批记录和协议文本,对使用过程进行全流程审计,发现违规超范围使用及时终止授权,追究相关责任。(3)不予开放数据:严格控制访问范围,仅对确因工作需要的内部人员开放最小必要访问权限,禁止任何未经授权的对外提供、流转,确因业务需要内部跨部门流转的,应当经数据责任部门负责人审批,全程留痕可追溯。4.2不同级别数据管控要求4.2.1核心数据管控要求(1)存储:核心数据原则上应当存储在境内安全合规的服务器,采用端到端加密存储、多副本异地冗余备份措施,定期开展存储安全漏洞检测,确需向境外提供的,应当依法申报国家数据出境安全评估,未经评估不得出境。(2)访问:实行最小权限分配,建立双人复核授权、双因子强身份认证机制,全面记录所有访问操作日志,日志留存时间不少于6个月,禁止超权限访问,禁止无关人员接触核心数据。(3)处理:明确专门的核心数据管理责任部门和责任人,处理全过程实现全链路审计,禁止未经授权的复制、导出、传输核心数据,核心数据处理活动应当每年开展一次全面合规审计。(4)评估:每年至少开展一次核心数据全量安全风险评估,发生业务重大调整、数据安全事件后及时开展专项风险评估,评估结果报送行业主管部门和网信部门。4.2.2重要数据管控要求(1)存储:重要数据原则上存储在境内,采用加密存储措施,定期开展离线备份,确需出境的,符合申报条件的应当依法申报数据出境安全评估,不符合申报条件的按照规定进行备案或者签订标准合同。(2)访问:实行权限审批管理制度,落实身份认证和访问日志留存要求,日志留存不少于6个月,按照最小必要原则分配访问权限,禁止共享账号密码访问重要数据。(3)流转:对外提供重要数据应当开展事前安全风险评估,经单位数据安全负责人审批,签订数据安全责任协议,全程留痕可追溯。(4)评估:每两年至少开展一次重要数据安全风险评估,发生重大数据安全事件后及时开展专项评估,重要数据目录按照监管要求报送备案。4.2.3一般数据管控要求落实基础数据安全保护措施,根据业务需求合理分配访问权限,每两年开展一次安全抽查,发生数据安全事件后及时处置,降低危害影响。4.3个人信息专项管控要求(1)敏感个人信息:处理敏感个人信息应当具有特定目的和充分必要性,取得个人单独同意,严格控制处理范围,不得过度收集,存储采用端到端加密措施,访问实行双人授权审批,禁止未经授权向第三方提供。(2)一般个人信息:处理活动应当遵循合法、正当、必要原则,明确告知个人处理目的、方式、范围,取得个人同意,落实个人信息主体查询、更正、删除、注销账号等权利保障要求,发生泄露后及时履行告知和监管报告义务。(3)大规模个人信息:处理10万人以上个人信息的,每年至少开展一次个人信息保护影响评估,评估结果报送同级网信部门。5分类分级动态管理5.1定期复核更新:单位应当每年至少开展一次全量数据分类分级结果的复核更新,结合年度数据资产盘点调整分类分级结果,保证分类分级结果与实际业务、监管要求一致。5.2触发式更新:发生下列情形之一的,应当在15个工作日内启动分类分级结果更新:(1)本单位业务发生重大调整,数据资产规模、内容、用途发生重大变化;(2)相关法律法规、行业标准、监管要求发生变化,国家或行业发布新的核心数据、重要数据目录;(3)发生重大数据安全事件,发现原有分类分级结果存在错漏、风险管控不到位;(4)数据处理活动发生重大变化,数据流转范围、处理方式发生实质性改变。5.3变更管理:分类分级结果变更应当按照原有的分类分级流程完成审核、审批、备案,更新数据资产管理目录,及时调整对应的安全保护措施,保证数据级别与保护措施匹配,避免错配引发安全风险。6保障措施6.1组织保障:各单位应当明确数据分类分级工作的牵头部门,明确数据安全负责人,各业务部门指定专人负责本业务域的数据分类分级工作,建立跨部门协同工作机制,落实分类分级主体责任。6.2制度保障:建立健全数据分类分级管理制度,明确数据盘点、分类、定级、审核、备案、更新、管控各环节的责任、流程和要求,建立分类分级责任追究机制,对未按要求开展分类分级导致数据
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 乡村教育数字化转型中的“设备闲置”与乡土教学场景的排斥-基于2024年乡村学校信息化设备使用台账与老教师访谈的现象学分析
- 市区申论模拟试题及答案揭晓
- 《老王》阅读能力测试题及答案
- 城轨概论专项试题及答案
- 2026年公需科目总体国家安全观专题考试试题及答案
- 2026年建筑工地安全教育试卷含答案
- 电工课件§8-5-555时基电路
- 解析经管初级典型试题及答案
- 出租条例练习题及答案呈现
- 2026年企业重组涉税筹划题库(含答案)
- 成都兴城投资集团有限公司成都天府乡村发展集团有限公司2026年招聘综合管理部文秘岗等岗位的考试参考题库及答案详解
- 2026法检系统书记员招聘考试(书记员知识 综合知识 行测 申论)历年参考题库含答案详解3卷
- 成都市市场监督管理局所属事业单位2026年公开招聘编制外工作人员(34人)笔试备考试题及答案详解
- 大健康加盟合同范本
- 《装配式污水处理设施设计建设标准》
- 2026年国网四川省电力公司提前批校园招聘笔试历年难易错考点试卷带答案解析
- 安全生产事故报告与调查培训
- JJF(苏)297-2025离心式血液成分分离机校准规范
- 企业应收账款管理存在的问题及对策-以格力电器为例
- 公司折扣审批制度
- 口袋妖怪黄超详细图文攻略+151全精灵捕捉
评论
0/150
提交评论