
一家中型制造企业梳理下来,被归入重要数据目录的字段有二十多项,在此之前,这些数据一直和普通业务数据混在一起存放。
数据安全法要求建立数据分类分级保护制度。哪些是重要数据、哪些是核心数据,先分清,后面的保护措施和安全评估才有对象。
为什么先做分类分级
分类分级是后续所有保护动作的起点,做出来不是为了应付检查。级别定错了,措施就会错配,该严的松了,该省的反而成本更高。
分级之后做什么
不同级别的数据,在存储、传输、访问、销毁各环节的要求不同。级别高的要更严格的权限控制和加密,级别低的可以按常规管理。
什么情况要做安全评估
涉及重要数据的处理活动,按规定要开展数据安全风险评估,并向主管部门报送评估报告。这一条常被忽略,直到出事或者被检查才发现。
和等保是什么关系
数据分类分级和数据安全评估是一套动作,等级保护备案是另一套。两者关注的侧面不同,企业往往要同时面对,梳理时可以放在一起做。
从哪几类数据入手
客户信息、生产与供应链数据、研发资料、财务数据,这几类是多数企业的重点。先把它们的分布和流向画清楚,再定级别。
谁来牵头更合适
这件事单靠技术部门推不动,也不该全甩给法务。业务、技术、法务三方一起参与,级别才定得准,措施才落得下去。
落地的节奏
第一步盘清数据家底,第二步对照目录定级,第三步按级落实措施,第四步补做必要的评估。步子不用迈得太大,但每一步都要留痕。
盘点数据资产,梳理类别与流向
按级别配置存储、访问与加密要求
涉及重要数据的,开展安全评估并报送
盘家底这件事,是自己先做起来,还是等主管部门来检查时再补,两种走法的成本差得很远。
你们公司内部,有没有一份说清楚哪些数据属于重要数据的清单。
--上海市光明(南京)律师事务所 李翰轶律师(执行委员会副主任)。执业以来长期办理商事争议与企业顾问事务,专注中小企业主、中小股东遇到的现实问题。
本文根据公开裁判文书与执法信息改编,当事人已化名。属知识分享,不构成对具体案件的意见。














