很多企业做数据合规,习惯从“写制度”开始,结果制度写得很厚、落地却无从下手。原因通常是跳过了一个地基工程:数据分类分级。不知道自己有什么数据、数据在哪里、哪些数据重要,任何保护措施都是无的放矢。本文把分类分级拆成四步,按顺序做完即可形成可运行的制度底座。
第一步:数据资产盘点
盘点要覆盖“哪些系统存了什么数据、谁在用、流向哪里”。实操上以部门与业务系统为线索,逐系统登记:数据主题(客户、订单、财务、研发……)、存储位置(自建机房、云服务、SaaS)、字段清单、负责人、对外共享情况。盘点阶段不必追求一步到位把每个字段定级,先把数据主题与系统清单盘准确,就完成了最耗资源的一步。建议同时登记个人信息的处理场景,与个人信息合规工作共用一份底账。
第二步:分类维度与分级标准
- 分类看业务:分类维度应贴合业务主线(如用户数据、经营数据、研发数据、人事数据),同一类数据归口同一责任部门,后续制度才有执行主体。
- 分级看危害:分级维度是“一旦出事危害有多大”——危害对象(国家安全、公共利益、组织权益、个人权益)与危害程度(特别严重、严重、一般)两个轴。多数企业划分为核心数据、重要数据、一般数据三至四级,一般数据内部可再细分管理强度。
- 标准要可判断:分级标准写成“可核对的条件清单”(例如:含多少量级个人信息、含哪些敏感字段、影响多少客户),让业务部门拿到一条数据就能对照入级,而不是依赖专家临场判断。
第三步:重要数据识别与目录衔接
重要数据的识别不是企业“自己拍脑袋”:《数据安全法》确立的重要数据目录由各地区、各部门确定,行业标准与地方目录是直接依据。企业应当跟踪本行业已发布的目录与细则,对照自身盘点结果形成重要数据清单;被纳入或疑似纳入的,履行重要数据处理者义务(明确数据安全负责人与管理机构、定期开展风险评估等)。行业目录尚未覆盖的数据,按“危害程度”维度从严预判,留存判断记录。
第四步:制度与管理措施衔接
分级的结果要“长”到日常管理动作里,否则分类分级只是表格资产。衔接点包括:访问控制(不同级别对应不同的授权与审批流)、加密与脱敏(高敏感字段存储与传输加密、展示脱敏)、共享与出境(重要数据与高敏感信息共享、出境走更严格的评估流程)、留存与销毁(按级别设定留存期限与销毁方式)、事件响应(高级别数据的泄露触发更快的上报与处置)。《数据安全法》第二十七条要求的全流程管理制度,正是以上动作的制度化表达。
常见误区清单
- 只分类不分级:有维度没有危害判断,措施配置失去依据。
- 一步定到字段级:初期追求过细,盘点停滞;应先主题后字段迭代深化。
- 目录脱节:业务系统升级、新上 SaaS 后未更新数据台账,分类分级名存实亡。
- 没有归口:每类数据缺责任部门,制度没有执行主体。
要点回顾
四步顺序:资产盘点 → 分类分级标准 → 重要数据识别 → 制度与措施衔接。
分类看业务、分级看危害,标准要写成业务部门可自行核对的条件清单。
重要数据识别以官方目录与行业标准为依据,判断记录留痕。