规则出处与规范指向
本条(《中华人民共和国数据安全法》第二十一条,数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、分类分级是数据安全工作的底盘
《数据安全法》第二十一条确立的是分类分级保护制度:依据数据在经济社会发展中的重要程度,以及一旦被篡改、破坏、泄露或非法获取、非法利用可能造成的危害程度,对数据实行分类分级保护,并对国家核心数据实行更严格的管理。不同级别的数据,对应的安全要求与合规成本差异很大。
对企业而言,尽调与合规体检的第一步,是弄清楚自己手里到底有哪些数据、其中哪些可能被认定为重要数据。级别判断错了,后面所有的安全投入都可能投错方向。
二、判断的重要参考因素
第一,数据的内容与领域。涉及地理、人口、资源、交通、能源、通信等基础领域的数据,以及行业主管部门明确列入目录的,通常关注度更高。第二,数据的规模与精度。同一类数据,规模化汇聚或高精度采集后,其重要性判断可能发生变化。
第三,数据的可关联性。单条数据看似普通,但汇聚后可刻画区域运行状态或群体特征的,重要性会上升。第四,数据一旦泄露可能造成的影响范围,包括对公共利益、行业秩序与个人权益的影响。
三、容易低估的两类情形
一是把行业运行数据当作普通经营数据。生产、物流、供应链的运行数据经长期积累与汇聚,可能反映行业或区域的重要情况。二是把脱敏数据一概视为低风险。去标识化降低了个人识别风险,但若数据本身具有行业重要性,其安全等级并不因此降低。
四、尽调输出
建议形成数据资产台账与分级初判结论:数据类别、来源、规模、现有安全措施、初步级别判断与依据。涉及可能属于重要数据的,应当与行业主管部门公布的目录作对照,必要时寻求专业意见。