数据分类分级国标的妙用

来源:数据何规

文章摘要
上周,网安标委发布了《数据安全技术数据分类分级规则》,为企业开展数据分类分级工作提供了国家标准层面的指引。 除此之外,经过学习,发现国标还有以下三个妙用: 一是数据降级,敏感个人信息变一般。

上周,网安标委发布了《数据安全技术数据分类分级规则》,为企业开展数据分类分级工作提供了国家标准层面的指引。
除此之外,经过学习,发现国标还有以下三个妙用:
一是数据降级,敏感个人信息变一般。
二是个人信息详细列举,吵架有依据。
三是重要数据识别,没有目录也能参考。
一、敏感个人信息变一般
根据《促进和规范数据跨境流动规定》,若无免予前置审批的情形,即使1条敏感个人信息出境,也需要签订标准合同或通过个人信息保护认证。
如果只是偶发的一两条个人信息出境,可否通过去标识化处理,如算一个哈希值,将其从敏感个人信息变成一般个人信息呢?
尽管去标识个人信息有重识别的风险,但《数据分类分级规则》还是为想降级的朋友提供了一些论据。

在附录H中,若企业采取4级分类体系,则敏感个人信息不低于4级,个人信息不低于2级,但去标识化后的个人信息也不低于2级。是不是等价于,去标识化的个人信息就是一般个人信息呢?

附录I也说了,脱敏数据可以比原始数据级别降低。
尽管这只是一个资料性附录,尽管这个思路可能不一定能得到监管部门的认可,但至少也是一个可能的论证方向吧(监管可能确实不接受,仅供参考)。
二、个人信息列举增多
相关数据是否属于个人信息,是决定《个人信息保护法》适用与否的原点问题。
《个人信息安全规范》和《个人金融信息保护技术规范》已经提供了一些列举,可以避免一些论证的口舌,这次的《数据分类分级规则》在《个人信息安全规范》的基础上,进一步补充细化。详见下图,红字下划线是新增个人信息列举。







三、重要数据识别依据增加
《促进和规范数据跨境流动规定》明确了数据处理者识别重要数据的义务,而《数据分类分级规则》相较《数据出境安全评估办法》对重要数据的定义,给出了更加丰富的识别维度和样例。
为企业自行判断是否具有重要数据提供了更明晰的指导。
(一)定义

一方面,增加重要数据判断维度:特定领域、特定群体、特定区域或达到一定精度和规模的。
另一方面,强调仅影响组织自身或公民个体的数据一般不作为重要数据。
(二)识别维度
满足以下任一条件的数据,识别为重要数据:
1)数据一旦遭到泄露、篡改、损毁或者非法获取、非法使用、非法共享,直接对国家安全造成一般危害;
2)数据一旦遭到泄露、篡改、损毁或者非法获取、非法使用、非法共享,直接对经济运行造成严重危害;
3)数据一旦遭到泄露、篡改、损毁或者非法获取、非法使用、非法共享,直接对社会秩序造成严重危害(如影响社会稳定);
4)数据一旦遭到泄露、篡改、损毁或者非法获取、非法使用、非法共享,直接对公共利益造成严重危害(如危害公共健康和安全);
5)数据直接关系国家安全、经济运行、社会稳定、公共健康和安全的特定领域、特定群体或特定区域;
6)数据达到一定精度、规模、深度或重要性,直接影响国家安全、经济运行、社会稳定、公共健康和安全;
7)经行业领域主管(监管)部门评估确定的重要数据。
(三)更详细的附录参考

四、碎碎念
之前的重要国标都是叫“信息安全技术”,这次的前缀是“数据安全技术”,不知道是不是归口技术组不同。

此外,TC260已经从“全国信息安全标准化技术委员会”改名为“全国网络安全标准技术委员会”了。

技术驱动法律,专业成就未来