数据分类分级:先识别重要数据,再决定要不要做安全评估(数据分类分级标准) ypxx.net

一家中型制造企业梳理下来,被归入重要数据目录的字段有二十多项,在此之前,这些数据一直和普通业务数据混在一起存放。

数据安全法要求建立数据分类分级保护制度。哪些是重要数据、哪些是核心数据,先分清,后面的保护措施和安全评估才有对象。

为什么先做分类分级

分类分级是后续所有保护动作的起点,做出来不是为了应付检查。级别定错了,措施就会错配,该严的松了,该省的反而成本更高。

分级之后做什么

不同级别的数据,在存储、传输、访问、销毁各环节的要求不同。级别高的要更严格的权限控制和加密,级别低的可以按常规管理。

什么情况要做安全评估

涉及重要数据的处理活动,按规定要开展数据安全风险评估,并向主管部门报送评估报告。这一条常被忽略,直到出事或者被检查才发现。

和等保是什么关系

数据分类分级和数据安全评估是一套动作,等级保护备案是另一套。两者关注的侧面不同,企业往往要同时面对,梳理时可以放在一起做。

从哪几类数据入手

客户信息、生产与供应链数据、研发资料、财务数据,这几类是多数企业的重点。先把它们的分布和流向画清楚,再定级别。

谁来牵头更合适

这件事单靠技术部门推不动,也不该全甩给法务。业务、技术、法务三方一起参与,级别才定得准,措施才落得下去。

落地的节奏

第一步盘清数据家底,第二步对照目录定级,第三步按级落实措施,第四步补做必要的评估。步子不用迈得太大,但每一步都要留痕。

  1. 盘点数据资产,梳理类别与流向

  2. 按级别配置存储、访问与加密要求

  3. 涉及重要数据的,开展安全评估并报送

盘家底这件事,是自己先做起来,还是等主管部门来检查时再补,两种走法的成本差得很远。

你们公司内部,有没有一份说清楚哪些数据属于重要数据的清单。

--上海市光明(南京)律师事务所 李翰轶律师(执行委员会副主任)。执业以来长期办理商事争议与企业顾问事务,专注中小企业主、中小股东遇到的现实问题。

本文根据公开裁判文书与执法信息改编,当事人已化名。属知识分享,不构成对具体案件的意见。