敏感数据识别分级分类实施方案_第1页
敏感数据识别分级分类实施方案_第2页
敏感数据识别分级分类实施方案_第3页
敏感数据识别分级分类实施方案_第4页
敏感数据识别分级分类实施方案_第5页
已阅读5页,还剩10页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

敏感数据识别分级分类实施方案一、总则1.1编制目的数据分级分类是数据安全治理的起点:不识别数据在哪里、不知道数据多敏感,加密、脱敏、访问控制等所有后续防护都无从谈起。本方案解决三个实际问题:一是把分散在各业务系统中的敏感数据找出来并登记造册;二是给出可操作的分级分类判定规则,避免各部门各自为政、尺度不一;三是明确不同级别数据对应的管控措施,使分级结果直接落地到日常运维与开发流程中。1.2编制依据•《中华人民共和国数据安全法》•《中华人民共和国个人信息保护法》•《中华人民共和国网络安全法》•《网络数据安全管理条例》(国务院令第790号)•GB/T43697-2024《数据安全技术数据分类分级规则》•GB/T35273-2020《信息安全技术个人信息安全规范》•JR/T0197-2020《金融数据安全数据安全分级指南》(金融行业机构适用,其他行业参照其分级思路)1.3适用范围适用于公司全部数据资产,包括各业务系统数据库、数据仓库、文件服务器、共享网盘、办公终端、备份数据及第三方合作数据。覆盖数据的采集、传输、存储、使用、共享、销毁全生命周期。子公司及外包驻场人员产生的数据一并纳入管理。1.4术语定义术语定义敏感数据一旦泄露或被篡改,可能危害个人权益、企业利益或公共安全的数据数据分级按数据泄露后的危害程度划分安全保护等级,分4级数据分类按业务属性划分数据类别,便于归口管理与检索数据资产台账记录数据资产名称、位置、责任人、级别、类别的清单二、组织与职责2.1数据安全领导小组组长由分管副总经理担任,成员包括IT部门负责人、法务负责人、各业务部门负责人。职责:审定分级分类结果(每季度1次例会审定,会后2个工作日内下发纪要)、审批4级数据的共享与对外提供、裁决分级争议。日常办事机构设在IT部门数据安全岗。2.2数据安全岗(专职)由IT部门指派1~2名人员担任,职责包括:维护数据资产台账(每月更新1次);组织各部门数据盘点(每年至少1次全量盘点);执行自动化扫描工具的策略配置与结果复核;对分级结果进行抽检(每季度抽检不低于台账条目的10%)。2.3业务部门数据责任人每个业务系统指定1名数据责任人(由系统归口部门负责人担任,姓名报IT部门备案),职责包括:参与本部门数据的识别与定级;新系统上线前10个工作日内提交《新系统数据分级登记表》(见附件2);数据结构或内容发生重大变更(新增个人字段、新增业务数据模块)时5个工作日内申请变更定级。2.4职责分工对照角色识别盘点定级审批管控措施执行变更申报领导小组批准计划审批4级督导—数据安全岗组织实施复核1~3级工具策略维护受理变更业务数据责任人提供业务口径提报初判落实本部门措施5个工作日内申报IT运维配合扫描—落实技术管控系统变更时知会三、数据分类方法3.1分类原则分类按业务属性进行,采用两级结构:一级类目与公司业务职能对应,二级类目由业务部门在一级框架下细化。分类不决定保护强度,定级才决定——分类解决「数据归谁管」,定级解决「数据管多严」,两者不可混淆。3.2一级类目及归口一级类目典型数据内容归口部门客户数据客户身份信息、联系方式、交易记录、服务工单市场客服部经营管理数据财务报表、经营分析、预算、审计底稿财务部人力资源数据员工档案、薪酬、考勤、绩效、体检记录人力资源部研发与技术数据源代码、设计文档、技术方案、测试数据研发部供应链数据供应商档案、采购合同、报价、物流单据采购部系统运行数据日志、账号、配置、网络拓扑、漏洞记录IT部门合规与法务数据合同文本、诉讼材料、监管报送文件法务部3.3分类操作要求分类时一条数据只归入一个一级类目;跨类目数据(如既含客户信息又含财务金额的对账单)按主要业务归属定类,并在台账备注栏标注「关联类目」。二级类目由各部门参照本部门业务实际设定,报数据安全岗备案,避免同一含义的数据在不同部门使用不同类目名。四、数据分级规则4.1分级判定逻辑分级依据GB/T43697-2024的「危害对象+危害程度」二维判定:先识别数据泄露或篡改后影响的对象(个人、企业、公共利益),再判断影响程度(轻微、一般、严重)。判定顺序为:先判4级,再判3级,逐级向下,命中即止——从高往低判可避免把核心数据误判为低级别。4.2分级定义与判定标准级别定义判定标准(满足任一即定该级)典型示例1级(公开)泄露无危害已对外公开发布,或发布不产生任何不利影响官网产品介绍、已公开财报2级(内部)泄露造成轻微危害泄露后对公司经营造成轻微影响、对个人权益影响轻微且可恢复内部通知、一般业务流程文档、脱敏后的统计分析报表3级(敏感)泄露造成一般危害泄露后影响公司竞争利益、损害个人隐私、影响个别客户权益客户手机号+身份证号、员工薪酬明细、采购报价、源代码核心模块、日志中的账号信息4级(核心)泄露造成严重危害泄露后严重危害个人人身财产安全、导致公司重大经济损失或法律责任、影响公共利益大批量(估算10万条以上)客户身份+金融账户信息、核心算法全套资料、未公开的重大经营决策、全量用户密码(含哈希盐值前的数据)4.3特殊判定规则1.批量放大规则:同一条数据单独存在时为3级,但达到一定规模批量汇聚后危害升级的,按汇聚后的级别定级。例如单条客户姓名+手机号定3级;全量客户库(10万条以上含身份证号)定4级。2.聚合升级规则:多个2级字段组合后可识别到具体自然人且涉及隐私的(如姓名+身份证号+消费记录),按组合后最高危害定级,不得按最低字段定级。3.个人信息定级底线:个人敏感信息(依据《个人信息保护法》第28条:生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹、不满十四周岁未成年人信息)一律不低于3级。4.衍生数据:统计报表、分析结果按其来源数据的最高级别继承;若已彻底脱敏(见6.4脱敏标准)且无法还原,可降为2级,降级须经数据安全岗复核。4.4分级判定流程1.业务数据责任人按4.2标准填写初判结果,标注判定理由。2.数据安全岗3个工作日内复核,重点核对:是否符合4.3特殊规则、是否与同业已定级数据一致。3.3级及以下由数据安全岗复核后生效;4级由领导小组审批,自提交起10个工作日内完成。4.定级结果写入数据资产台账,字段包括:数据名称、存放位置、责任人、类别、级别、定级日期、定级依据。五、识别方法与实施步骤5.1识别手段:自动化扫描为主、人工访谈为辅自动化扫描解决「数据多、找不全」的问题,人工访谈解决「扫不出、需业务判断」的问题,两者缺一不可。自动化识别:部署数据发现与分类工具(DLP或数据库扫描类工具均可),配置识别规则库,覆盖:•正则规则:身份证号(18位含校验位格式)、手机号(11位)、银行卡号(Luhn校验)、邮箱地址。•关键字规则:字段名命中「姓名、身份证、手机、卡号、薪资、密码、社保、病历」等关键词。•内容指纹:对薪酬表、客户主档等核心表建立内容特征,识别同类数据在测试库、备份文件中的散落副本。扫描范围分三批执行:第一批(第1~2周)覆盖核心业务生产数据库与数据仓库;第二批(第3~4周)覆盖文件服务器、共享网盘、备份数据;第三批(第5~6周)覆盖办公终端抽样(每部门抽查不低于5台,重点抽查人力资源部、财务部终端)。每批扫描完成后5个工作日内出具《扫描结果清单》,由数据责任人逐条确认「确认/误报/需定级」。人工盘点:对无法用规则识别的业务数据(如设计文档、合同文本),由数据责任人填写《数据盘点表》(见附件1),按系统/目录逐项登记,登记完成时限为盘点启动后15个工作日。5.2实施阶段与时间表阶段工作内容时限产出一、准备成立组织、发文宣贯、培训数据责任人(1次集中培训,2学时)第1周责任人名单、培训签到记录二、扫描盘点自动化扫描三批+人工盘点第1~6周扫描结果清单、数据盘点表三、定级复核责任人初判→安全岗复核→4级报批第5~8周定级结果汇总表四、台账建立汇总录入台账,标注定级依据第8~9周数据资产台账V1.0五、整改启动按7章管控要求开展差距整改第10周起整改计划及完成记录5.3识别中常见遗漏点(重点核查清单)识别时以下位置最易遗漏,数据安全岗在扫描时必须逐一核查:1.测试/开发环境数据库——常直接拷贝生产数据,是4级数据泄露的高发点;核查标准:生产数据进入测试环境必须先脱敏,发现未脱敏的3/4级数据立即列入整改。2.邮件附件与即时通讯工具传输记录——合同、薪酬表外发的主要通道。3.个人网盘与私人邮箱——访谈时明确询问,发现即要求5个工作日内迁回并删除本地副本。4.离职人员遗留终端与共享目录中的历史文件。5.打印件与纸质档案——扫描工具无法覆盖,由各部门按档案管理规定自查登记。六、分级管控措施6.1通用要求级别越高,管控越严。各系统按数据最高级别配置管控措施——同一系统内混存3级与4级数据时,整库按4级管理,或实施数据分离存储。6.2分级管控措施矩阵管控项1级2级3级4级访问控制不限按部门授权按岗位最小授权,审批后开通逐人授权+领导小组备案,双人复核开通传输可明文内网明文可,出内网加密全程加密(TLS1.2及以上)全程加密+传输前审批存储不限访问权限控制加密存储或数据库透明加密加密存储+密钥独立管理,禁存终端本地使用不限内部使用使用记录留存日志(留存不少于6个月)操作全审计+敏感操作实时告警共享/外发可公开部门负责人审批数据责任人审批+脱敏或加密领导小组审批+签署保密协议+水印溯源备份可选每日增量每日增量+每周全量,备份介质加密每日全量,异地备份,介质加密并登记出入库销毁直接删除逻辑删除即可安全擦除(覆写)并留销毁记录安全擦除+双人监督+销毁记录存档3年6.3访问权限管理细则1.3级数据权限变更须经数据责任人审批,IT运维在审批后1个工作日内执行,每季度1次权限复核,清理转岗、离职人员权限(离职当日必须完成回收)。2.4级数据禁止通过共享目录、网盘、邮件正文方式流转;确需流转的,使用加密压缩包+密码分渠道传递(文件走A通道、密码走电话),并留存审批记录。3.数据库直连账号与业务应用账号分离,3级及以上数据库禁止共享账号——共享账号导致操作无法追溯到人,发生泄露时无法定位责任人,这是审计中的高频不合格项。6.4脱敏标准测试、培训、数据分析场景使用3级及以上数据前必须脱敏,按字段类型执行:字段类型脱敏方式效果示例身份证号保留前6后1110101********X手机号保留前3后4138**5678银行卡号保留后4位**********1234姓名保留姓氏张某某薪资金额数值扰动或区间化10~15K档不可逆脱敏(置换、截断、扰动)后数据可降为2级;使用加密还原类脱敏的,密钥与脱敏数据分开存放,还原操作须审批。严禁仅用「打码展示」替代存储层脱敏——前端打码而数据库存明文,一旦导出或拖库即全量泄露。七、变更管理与持续改进7.1定级变更触发条件:数据内容结构变更、法规更新、业务用途变化、发生安全事件。流程:责任人5个工作日内提交《分级变更申请表》→数据安全岗复核(3个工作日)→升级至4级的报领导小组审批→台账更新并同步调整管控措施(同步调整完成时限:台账更新后10个工作日内)。降级从严把握,须提供无法还原或危害消除的证明材料。7.2周期性复盘(PDCA闭环)1.计划(P):每年1月由数据安全岗制定年度盘点与抽检计划,报领导小组批准。2.执行(D):每季度抽检台账条目不低于10%;每年第3季度开展全量盘点,新增系统100%纳入。3.检查(C):抽检发现定级错误的,追溯错误原因(规则缺陷、人员误判、标准缺项),分类记录。4.改进(A):每半年修订1次扫描规则库与分级判定示例库,把抽检发现的误判案例充实进培训教材;年度盘点结束后15个工作日内向领导小组提交总结报告。7.3培训要求新任数据责任人上岗1个月内完成分级标准培训并通过笔试(80分合格);全员每年至少1次数据安全意识培训,内容包括「哪些数据不能外发、如何申请数据权限、发现泄露怎么办」,培训记录留存3年备查。八、异常与事件处置数据分级分类工作本身发现的问题按严重程度三级处置:级别判定标准启动权限处置原则一般定级错误但数据未外泄,或管控措施缺失但无访问异常数据安全岗5个工作日内完成定级纠正或补齐措施,记入改进台账较大3级数据出现在未授权位置(如测试库明文、共享网盘),或发现批量外发记录数据安全岗报告部门负责人24小时内隔离(撤权限、下线目录),72小时内完成溯源评估,出具处置报告重大4级数据疑似泄露,或3级数据已确认流出公司边界立即报告领导小组组长,由组长决定是否上报监管立即阻断泄露通道、封存相关日志与设备,48小时内完成影响范围初评;涉及个人信息泄露的,依据《个人信息保护法》第57条评估通知个人与监管报送义务处置完成后10个工作日内复盘:泄露路径、管控失效点、规则或措施修订项,形成闭环报告。九、考核与监督1.数据盘

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论