引言
对数据资产进行分类分级是落实《数据安全法》(“《数安法》”)和《个人信息保护法》(“《个保法》”)的第一步,也是最重要、最困难的一步。
9月30日,全国信息安全标准化技术委员会秘书处发布《网络安全标准实践指南——数据分类分级指引(征求意见稿)》(“《指引》”),为各企业提供实践指引。
本文旨在梳理《指引》的主要内容并与《金融数据安全数据安全分级指南》(JR/T 0197—2020)(“《央行指南》”)和《证券期货业数据分类分级指引》(JR/T 0158—2018)(“《证监会指引》”)进行比较,以期为金融机构落实数据分类分级提供建议。
总得来说,对于数据,金融机构应当先分类再分级,详见下图。

数据分类

数据分级
一、数据分类分级基本原则
1.1合法合规原则
《指引》要求,应当优先识别法律法规中规定的数据类别或级别,如识别是否包含国家核心数据、重要数据、个人信息、公共数据。
国家核心数据和重要数据都是《数安法》中的概念。国家核心数据是关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据。重要数据是一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。
《个保法》将个人信息定义为以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
公共数据的定义似乎并未出现在上述两部法律中。经检索,《电子商务法》第69条第2款规定:“国家采取措施推动建立公共数据共享机制,促进电子商务经营者依法利用公共数据。”《指引》将公共数据定义为:“公共管理和服务机构(通常包括各级党政机关、具有公共管理和服务职能的企事业单位)在依法履行公共管理和服务职责过程中收集、产生的数据,及其他组织和个人在提供公共服务中收集、产生的涉及公共利益的数据。”
因此在数据分类过程中,主要需要识别国家核心数据、重要数据、个人信息和公共数据,其余的都属于一般数据。
1.2界限明确原则
《指引》指出,数据分类分级的各类别、各级别界限明确,每个数据项原则上只属于一个类别、一个级别。
这个原则比较好理解,如果把类别和级别分别视为横纵坐标,那么在数据分类分级坐标系中,每个数据仅对应一个点。
1.3就高从严原则
《指引》采取就高从严原则对数据进行分类分级:
(1)如果数据集包含多个级别的数据项,应按照数据项的最高级别对数据集进行定级。
(2)数据分类时,按照个人信息、公共数据、法人数据的优先次序依次识别,采取就高从严原则对数据进行分类。以个人信息>公共数据>法人数据的顺序,若某数据同时具有两种属性,应以优先级在先的属性进行分类(法人数据指组织在生产经营和内部管理过程中收集和产生的数据)。
(3)数据定级时优先识别是否涉及国家核心数据、重要数据,如涉及应按照国家核心数据级别、重要数据级别进行定级。
启示如下:
首先,数据集分类需要做好。若某数据集中仅一项数据级别较高,则“一人得道鸡犬升天”,需要对整个数据集都需采取较高级别的保护措施。较为常见的保护措施就是加密,而加密是有成本的。因此,若技术上可行,可考虑将级别高的数据与整个数据集进行拆分,对其单独进行保护即可。
其次,生产经营中产生的数据到底属于个人还是机构,这个问题也无需再讨论了。只要满足“识别”+“关联”的路径,即使是经营活动中产生的数据,也应当优先分类为个人信息。
1.4时效性原则
《指引》明确,数据的类别级别可能因时间变化、政策环境变化、安全事件发生或不同业务场景的敏感性变化而发生改变,因此需要对数据分类分级进行定期审核并及时调整。
《指引》共规定了7种需要重新对数据进行定级的情形:
(1)数据内容发生变化,导致原有数据的安全级别不再适用;
(2)数据内容未发生变化,但数据时效性、数据规模、数据应用场景、数据加工处理方式等发生变化;
(3)多个原始数据直接合并,导致原有的安全级别不再适用合并后的数据;
(4)因对不同数据选取部分数据进行合并形成的新数据,导致原有数据的安全级别不再适用合并后的数据;
(5)不同数据类型经汇聚融合形成新的数据类别,导致原有的数据级别不再适用于汇聚融合后的数据;
(6)因国家或行业主管部门要求,导致原定的数据级别不再适用;
(7)需要对数据安全级别进行变更的其他情形。可见,对数据的分类分级并非一劳永逸,需定期盘点并及时调整。
1.5自主性原则
在国家数据分类分级规则的框架下,根据自身数据管理需要,行业、领域、地方或组织自主细化确定所管辖数据的类目设置和层级划分。
这正是需要学习《央行指南》和《证监会指引》的原因。《指引》中可能只会给出分级分类的原则和方法,对于每一项数据属于何种类别还需要自行判断。但是在相关行业标准中,可能直接对常用数据进行分级分类(详见其附录)。相比定性描述的抽象,列举描述则是相当体贴,不仅可以替金融机构省去大量时间,还可以避免错误定级分类被监管处罚的担忧。
《央行指南》中,对合法合规性、时效性、自主性亦有提及。前两者与《指引》并无差异,对于自主性的要求略有不同:“结合金融业机构自身数据管理需要(如战略需要、业务需要、风险接受程度等),在本标准的框架下自主确定数据安全级别。”可见,金融机构对数据的分类分级是有一定程度的自主裁量权。
1.6《央行指南》的分级其他原则
可执行性原则:数据定级规则避免过于复杂,以确保数据定级工作的可行性。即,制度别太繁琐,要能落地。
差异性原则:根据本机构数据的类型、敏感程度等差异,划分不同的数据安全层级,并将数据分散至不同的级别中,不宜将所有数据集中划分到其中若干个级别中。即,不能将所有数据分为一个级别,否则就没有意义了。
客观性原则:数据定级规则是客观且可校验的,即通过数据自身的属性和定级规则即可判定其级别,并且数据的定级是可复核和检查的。即,最好定量而非定性,分级分类结果根据相关标准可核查。
二、数据分类分级
2.1分类分级框架
《指引》从国家数据安全管理视角,提出数据分类分级框架如下图。

数据分类分级框架
看到这个图,我产生的第一个疑问是,上周公布的《重要数据识别指南(征求意见稿)》中明确“重要数据不包括国家秘密和个人信息”为何在这张表中似乎存在交叉呢?还是说,个人信息的级别就永远达不到“重要级”?其实并非如此。
起草人之一的左晓栋老师曾撰文(详见:《重要数据识别指南》(征求意见稿)解读)解释:应当明确一个概念,“重要”的数据不等于就是“重要数据”,否则国家秘密更应该成为重要数据。重要数据不包括国家秘密和个人信息,这并不意味着个人信息不“重要”。一些人可能建议批量个人信息属于重要数据,但这还是混淆了“重要数据”与“重要的数据”。如果某类数据已经属于A,而偶尔属于B,既遵循A管理制度又在一定条件下遵循B管理制度,这显然会带来逻辑的混乱。怎么解决对批量个人信息的增强性保护问题呢?可以规定达到一定量(具体值由法律法规或政策文件规定)的个人信息,除了遵循个人信息保护的既有要求外,还应该落实对处理重要数据的安全要求。但这只是参照遵循,并不是规定批量个人信息就是重要数据。
再回头看《指引》对重要数据的定义,确实也作出回应:重要数据一般不包括个人信息和企业内部管理信息,但达到一定规模的个人信息或者基于海量个人信息加工形成的衍生数据,如影响国家安全或公共利益,则可能属于重要数据。
当然,是否属于重要数据,最终还需要以行业主管部门以及地区发布的重要数据目录为准。
2.2数据分类
从数据主体角度,将数据分为公共数据、个人信息、法人数据三个类别,如下表所示。

数据主体视角的数据分类参考
个人信息:按照个人信息的敏感程度,可分为一般个人信息与敏感个人信息。按照个人信息的私密程度,可分成一般个人信息、私密个人信息。
公共数据: 如存在公共数据目录,按照公共数据目录进行分类。如不存在公共数据目录,公共数据可按照服务行业领域进行分类,也可从公共数据开放程度和条件的角度进行分类。
法人数据:可分为业务数据、经营管理数据、系统运行和安全数据三类。对于证券公司而言,还可以参考《证监会指引》的表A.4 证券公司典型数据分类分级模板。又将法人数据进一步分为交易数据、监管数据、信息披露数据和其他数据,详见下图。

证券公司典型数据分类
综上,以证券公司为例,较为顺畅的数据分类逻辑图如下。

数据分类框架
2.3数据分级
根据数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,《指引》将数据从低到高分成公开级(1 级)、内部级(2 级)、敏感级(3 级)、重要级(4 级)、核心级(5 级)五个级别。其中,重要数据属于重要级(4 级),国家核心数据属于核心级(5级)。

数据定级参考规则
将数据分为五级并不陌生,《央行指南》也同样将个人金融信息划分为五个级别。而且还把金融数据(2级-4级)和个人金融信息(C1-C3)的等级都一一对应了,详见下表。

数据安全定级规则参考表
在《央行指南》的附录中,对各类金融数据应该如何定级,也给予了非常详细的列举。若此二者1级-5级对应的等级相同,必将是极其便利的。
可惜,《指引》和《央行指南》的1级-5级并非一一对应的关系。比如,重要数据在《指引》中属于4级但在《央行指南》中属于5级。同时,《指引》中的4、5级数据破坏后均可能影响国家安全,但《央行指南》中仅5级数据破坏后可能影响国家安全。综上,《指引》比《央行指南》的定级标准更加严格。
而《证监会指引》中仅将证券期货业的数据分为1级-4级,与上述两者差异就更大了,详见下表。

数据定级规则表
难道标准不同定级标准有差异,老标准就要弃而不用的吗?毕竟老标准列举了那么多金融行业和证券期货行业相关数据的定级,可以拿来直接使用,放弃也太可惜了。于是,笔者觉得决定挣扎一下,尝试着找一找几张表之间的关系。最终花费很大的工夫,画出来这张表,供各位参考。

各标准间定级联系表
此外,《指引》还明确规定了以下数据的最低定级:
(1)国家核心数据的级别不低于 5 级;
(2)重要数据的级别不低于 4 级;
(3)敏感个人信息不低于 4 级,一般个人信息不低于 3 级,组织内部员工个人信息不低于 2 级,个人标签信息不低于 2 级;
(4)有条件开放的公共数据级别不低于 2 级,禁止开放的公共数据不低于 4 级。
三、数据分类分级流程

数据分类分级流程
3.1数据资产识别
对组织的数据资产进行全面梳理,包括以物理或电子形式记录的数据库表、数据项、数据文件等结构化和非结构化数据资产,明确数据资产基本信息和相关方,形成数据资产清单。
本流程需要全司各部门进行配合,类似于资产盘点。
3.2数据分类确定
按照国家和行业数据分类分级要求,结合组织自身实际需要,参考《指引》第5章对数据类别进行细分,制定适合组织现状的数据分类规则,形成至少包含一级类别、二级类别的数据分类树(分类树可以参考《证监会指引》的附录)。将数据资产清单对应到数据分类树,确定数据资产清单中每个数据项在数据分类树的位置,即确定数据项所属的类别。
主要精力可能花费在法人数据的分类上。
3.3数据定级判定
按照国家和行业数据分类分级要求,参考《指引》第6章的数据定级方法,结合数据资产的颗粒度(如数据库表、数据项、数据文件、数据集等),识别数据资产一旦泄露、篡改、破坏等涉及的危害对象,分析可能造成的危害程度,同时综合考虑数据规模、时效性、数据加工程度等因素,判定数据资产的安全级别。
这往往是争议最大的时候,定级结果将直接决定数据的存储成本和使用便利程度。建议在前期梳理工作进行完毕后,召开各部门领导联席会议,对争议事项一锤定音。
3.4审核标识管理
组织的安全部门、业务部门、数据部门等相关方,对数据资产分类分级结果进行评审和完善,最后批准发布实施,形成数据资产分类分级清单。同时对数据资产进行分类分级标识,并对数据资产和数据分类分级进行维护、管理和定期审核。
建章立制后,落实分级分类。
3.5数据分类分级保护
针对数据资产分类分级结果,按照国家和行业数据分类分级保护要求,制定组织数据分类分级保护策略。国家核心数据、重要数据、个人信息、公共数据等的数据安全,应符合相关安全合规要求。同时,针对数据安全级别建立覆盖数据收集、存储、传输、使用、加工、提供、公开、删除等全流程数据处理活动的分级保护措施。
根据不同定级,在处理数据的完整生命周期中,采取差异化分级保护措施。
结语
终于,在完成上述繁琐的数据分类分级工作之后,还需要针对各类各级的数据,建立与风险程度相符的制度。开始逐步将《数安法》《个保法》《信息安全技术个人信息安全规范》《金融数据安全数据生命周期安全规范》《个人金融信息保护技术规范》等法规、标准对不同数据完整生命周期的处理要求落到实处。数据合规的万里长征,这才刚开始呢。
对数据资产进行分类分级是落实《数据安全法》(“《数安法》”)和《个人信息保护法》(“《个保法》”)的第一步,也是最重要、最困难的一步。
9月30日,全国信息安全标准化技术委员会秘书处发布《网络安全标准实践指南——数据分类分级指引(征求意见稿)》(“《指引》”),为各企业提供实践指引。
本文旨在梳理《指引》的主要内容并与《金融数据安全数据安全分级指南》(JR/T 0197—2020)(“《央行指南》”)和《证券期货业数据分类分级指引》(JR/T 0158—2018)(“《证监会指引》”)进行比较,以期为金融机构落实数据分类分级提供建议。
总得来说,对于数据,金融机构应当先分类再分级,详见下图。

数据分类

数据分级
一、数据分类分级基本原则
1.1合法合规原则
《指引》要求,应当优先识别法律法规中规定的数据类别或级别,如识别是否包含国家核心数据、重要数据、个人信息、公共数据。
国家核心数据和重要数据都是《数安法》中的概念。国家核心数据是关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据。重要数据是一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。
《个保法》将个人信息定义为以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
公共数据的定义似乎并未出现在上述两部法律中。经检索,《电子商务法》第69条第2款规定:“国家采取措施推动建立公共数据共享机制,促进电子商务经营者依法利用公共数据。”《指引》将公共数据定义为:“公共管理和服务机构(通常包括各级党政机关、具有公共管理和服务职能的企事业单位)在依法履行公共管理和服务职责过程中收集、产生的数据,及其他组织和个人在提供公共服务中收集、产生的涉及公共利益的数据。”
因此在数据分类过程中,主要需要识别国家核心数据、重要数据、个人信息和公共数据,其余的都属于一般数据。
1.2界限明确原则
《指引》指出,数据分类分级的各类别、各级别界限明确,每个数据项原则上只属于一个类别、一个级别。
这个原则比较好理解,如果把类别和级别分别视为横纵坐标,那么在数据分类分级坐标系中,每个数据仅对应一个点。
1.3就高从严原则
《指引》采取就高从严原则对数据进行分类分级:
(1)如果数据集包含多个级别的数据项,应按照数据项的最高级别对数据集进行定级。
(2)数据分类时,按照个人信息、公共数据、法人数据的优先次序依次识别,采取就高从严原则对数据进行分类。以个人信息>公共数据>法人数据的顺序,若某数据同时具有两种属性,应以优先级在先的属性进行分类(法人数据指组织在生产经营和内部管理过程中收集和产生的数据)。
(3)数据定级时优先识别是否涉及国家核心数据、重要数据,如涉及应按照国家核心数据级别、重要数据级别进行定级。
启示如下:
首先,数据集分类需要做好。若某数据集中仅一项数据级别较高,则“一人得道鸡犬升天”,需要对整个数据集都需采取较高级别的保护措施。较为常见的保护措施就是加密,而加密是有成本的。因此,若技术上可行,可考虑将级别高的数据与整个数据集进行拆分,对其单独进行保护即可。
其次,生产经营中产生的数据到底属于个人还是机构,这个问题也无需再讨论了。只要满足“识别”+“关联”的路径,即使是经营活动中产生的数据,也应当优先分类为个人信息。
1.4时效性原则
《指引》明确,数据的类别级别可能因时间变化、政策环境变化、安全事件发生或不同业务场景的敏感性变化而发生改变,因此需要对数据分类分级进行定期审核并及时调整。
《指引》共规定了7种需要重新对数据进行定级的情形:
(1)数据内容发生变化,导致原有数据的安全级别不再适用;
(2)数据内容未发生变化,但数据时效性、数据规模、数据应用场景、数据加工处理方式等发生变化;
(3)多个原始数据直接合并,导致原有的安全级别不再适用合并后的数据;
(4)因对不同数据选取部分数据进行合并形成的新数据,导致原有数据的安全级别不再适用合并后的数据;
(5)不同数据类型经汇聚融合形成新的数据类别,导致原有的数据级别不再适用于汇聚融合后的数据;
(6)因国家或行业主管部门要求,导致原定的数据级别不再适用;
(7)需要对数据安全级别进行变更的其他情形。可见,对数据的分类分级并非一劳永逸,需定期盘点并及时调整。
1.5自主性原则
在国家数据分类分级规则的框架下,根据自身数据管理需要,行业、领域、地方或组织自主细化确定所管辖数据的类目设置和层级划分。
这正是需要学习《央行指南》和《证监会指引》的原因。《指引》中可能只会给出分级分类的原则和方法,对于每一项数据属于何种类别还需要自行判断。但是在相关行业标准中,可能直接对常用数据进行分级分类(详见其附录)。相比定性描述的抽象,列举描述则是相当体贴,不仅可以替金融机构省去大量时间,还可以避免错误定级分类被监管处罚的担忧。
《央行指南》中,对合法合规性、时效性、自主性亦有提及。前两者与《指引》并无差异,对于自主性的要求略有不同:“结合金融业机构自身数据管理需要(如战略需要、业务需要、风险接受程度等),在本标准的框架下自主确定数据安全级别。”可见,金融机构对数据的分类分级是有一定程度的自主裁量权。
1.6《央行指南》的分级其他原则
可执行性原则:数据定级规则避免过于复杂,以确保数据定级工作的可行性。即,制度别太繁琐,要能落地。
差异性原则:根据本机构数据的类型、敏感程度等差异,划分不同的数据安全层级,并将数据分散至不同的级别中,不宜将所有数据集中划分到其中若干个级别中。即,不能将所有数据分为一个级别,否则就没有意义了。
客观性原则:数据定级规则是客观且可校验的,即通过数据自身的属性和定级规则即可判定其级别,并且数据的定级是可复核和检查的。即,最好定量而非定性,分级分类结果根据相关标准可核查。
二、数据分类分级
2.1分类分级框架
《指引》从国家数据安全管理视角,提出数据分类分级框架如下图。

数据分类分级框架
看到这个图,我产生的第一个疑问是,上周公布的《重要数据识别指南(征求意见稿)》中明确“重要数据不包括国家秘密和个人信息”为何在这张表中似乎存在交叉呢?还是说,个人信息的级别就永远达不到“重要级”?其实并非如此。
起草人之一的左晓栋老师曾撰文(详见:《重要数据识别指南》(征求意见稿)解读)解释:应当明确一个概念,“重要”的数据不等于就是“重要数据”,否则国家秘密更应该成为重要数据。重要数据不包括国家秘密和个人信息,这并不意味着个人信息不“重要”。一些人可能建议批量个人信息属于重要数据,但这还是混淆了“重要数据”与“重要的数据”。如果某类数据已经属于A,而偶尔属于B,既遵循A管理制度又在一定条件下遵循B管理制度,这显然会带来逻辑的混乱。怎么解决对批量个人信息的增强性保护问题呢?可以规定达到一定量(具体值由法律法规或政策文件规定)的个人信息,除了遵循个人信息保护的既有要求外,还应该落实对处理重要数据的安全要求。但这只是参照遵循,并不是规定批量个人信息就是重要数据。
再回头看《指引》对重要数据的定义,确实也作出回应:重要数据一般不包括个人信息和企业内部管理信息,但达到一定规模的个人信息或者基于海量个人信息加工形成的衍生数据,如影响国家安全或公共利益,则可能属于重要数据。
当然,是否属于重要数据,最终还需要以行业主管部门以及地区发布的重要数据目录为准。
2.2数据分类
从数据主体角度,将数据分为公共数据、个人信息、法人数据三个类别,如下表所示。

数据主体视角的数据分类参考
个人信息:按照个人信息的敏感程度,可分为一般个人信息与敏感个人信息。按照个人信息的私密程度,可分成一般个人信息、私密个人信息。
公共数据: 如存在公共数据目录,按照公共数据目录进行分类。如不存在公共数据目录,公共数据可按照服务行业领域进行分类,也可从公共数据开放程度和条件的角度进行分类。
法人数据:可分为业务数据、经营管理数据、系统运行和安全数据三类。对于证券公司而言,还可以参考《证监会指引》的表A.4 证券公司典型数据分类分级模板。又将法人数据进一步分为交易数据、监管数据、信息披露数据和其他数据,详见下图。

证券公司典型数据分类
综上,以证券公司为例,较为顺畅的数据分类逻辑图如下。

数据分类框架
2.3数据分级
根据数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,《指引》将数据从低到高分成公开级(1 级)、内部级(2 级)、敏感级(3 级)、重要级(4 级)、核心级(5 级)五个级别。其中,重要数据属于重要级(4 级),国家核心数据属于核心级(5级)。

数据定级参考规则
将数据分为五级并不陌生,《央行指南》也同样将个人金融信息划分为五个级别。而且还把金融数据(2级-4级)和个人金融信息(C1-C3)的等级都一一对应了,详见下表。

数据安全定级规则参考表
在《央行指南》的附录中,对各类金融数据应该如何定级,也给予了非常详细的列举。若此二者1级-5级对应的等级相同,必将是极其便利的。
可惜,《指引》和《央行指南》的1级-5级并非一一对应的关系。比如,重要数据在《指引》中属于4级但在《央行指南》中属于5级。同时,《指引》中的4、5级数据破坏后均可能影响国家安全,但《央行指南》中仅5级数据破坏后可能影响国家安全。综上,《指引》比《央行指南》的定级标准更加严格。
而《证监会指引》中仅将证券期货业的数据分为1级-4级,与上述两者差异就更大了,详见下表。

数据定级规则表
难道标准不同定级标准有差异,老标准就要弃而不用的吗?毕竟老标准列举了那么多金融行业和证券期货行业相关数据的定级,可以拿来直接使用,放弃也太可惜了。于是,笔者觉得决定挣扎一下,尝试着找一找几张表之间的关系。最终花费很大的工夫,画出来这张表,供各位参考。

各标准间定级联系表
此外,《指引》还明确规定了以下数据的最低定级:
(1)国家核心数据的级别不低于 5 级;
(2)重要数据的级别不低于 4 级;
(3)敏感个人信息不低于 4 级,一般个人信息不低于 3 级,组织内部员工个人信息不低于 2 级,个人标签信息不低于 2 级;
(4)有条件开放的公共数据级别不低于 2 级,禁止开放的公共数据不低于 4 级。
三、数据分类分级流程

数据分类分级流程
3.1数据资产识别
对组织的数据资产进行全面梳理,包括以物理或电子形式记录的数据库表、数据项、数据文件等结构化和非结构化数据资产,明确数据资产基本信息和相关方,形成数据资产清单。
本流程需要全司各部门进行配合,类似于资产盘点。
3.2数据分类确定
按照国家和行业数据分类分级要求,结合组织自身实际需要,参考《指引》第5章对数据类别进行细分,制定适合组织现状的数据分类规则,形成至少包含一级类别、二级类别的数据分类树(分类树可以参考《证监会指引》的附录)。将数据资产清单对应到数据分类树,确定数据资产清单中每个数据项在数据分类树的位置,即确定数据项所属的类别。
主要精力可能花费在法人数据的分类上。
3.3数据定级判定
按照国家和行业数据分类分级要求,参考《指引》第6章的数据定级方法,结合数据资产的颗粒度(如数据库表、数据项、数据文件、数据集等),识别数据资产一旦泄露、篡改、破坏等涉及的危害对象,分析可能造成的危害程度,同时综合考虑数据规模、时效性、数据加工程度等因素,判定数据资产的安全级别。
这往往是争议最大的时候,定级结果将直接决定数据的存储成本和使用便利程度。建议在前期梳理工作进行完毕后,召开各部门领导联席会议,对争议事项一锤定音。
3.4审核标识管理
组织的安全部门、业务部门、数据部门等相关方,对数据资产分类分级结果进行评审和完善,最后批准发布实施,形成数据资产分类分级清单。同时对数据资产进行分类分级标识,并对数据资产和数据分类分级进行维护、管理和定期审核。
建章立制后,落实分级分类。
3.5数据分类分级保护
针对数据资产分类分级结果,按照国家和行业数据分类分级保护要求,制定组织数据分类分级保护策略。国家核心数据、重要数据、个人信息、公共数据等的数据安全,应符合相关安全合规要求。同时,针对数据安全级别建立覆盖数据收集、存储、传输、使用、加工、提供、公开、删除等全流程数据处理活动的分级保护措施。
根据不同定级,在处理数据的完整生命周期中,采取差异化分级保护措施。
结语
终于,在完成上述繁琐的数据分类分级工作之后,还需要针对各类各级的数据,建立与风险程度相符的制度。开始逐步将《数安法》《个保法》《信息安全技术个人信息安全规范》《金融数据安全数据生命周期安全规范》《个人金融信息保护技术规范》等法规、标准对不同数据完整生命周期的处理要求落到实处。数据合规的万里长征,这才刚开始呢。
