导语
分类分级工作的检查方式比较直接:监管通常会要求出示分级制度、数据清单与定级依据三份材料,再抽取若干类数据核对定级是否合理。这三份材料齐不齐,是检查的起点。
本篇梳理企业应当准备的分级材料,以及检查中常见的核对方式。
规则出处与规范指向
《中华人民共和国公司法》第二十一条(本条见《数据安全法》第二十一条·数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、企业内部的分级材料
数据资产清单,列明数据类别、来源、存储位置、处理目的与责任部门,是分级工作的基础底稿。
分级判定说明,逐类记录定级理由,特别是对照行业重要数据目录的比对结论,说明为何定级为一般数据或重要数据。
分级结果的审批记录与发布文件,体现分级经过内部决策而非个人判断。
二、应对检查时的举证
监管核查时通常要求出示分级制度、数据清单与定级依据三份材料,并抽查若干类数据核对定级是否合理。
若某类数据已被列入行业重要数据目录而企业未按重要数据保护,属于分级环节的明显瑕疵,难有抗辩空间。
操作清单
编制数据资产清单,列明数据类别、来源、存储位置、处理目的与责任部门。
编写分级判定说明,逐类记录定级理由,特别保存与行业目录的比对结论。
保存分级结果的审批记录与发布文件,体现分级经过内部决策。
对抽查数据准备好支撑材料,说明定级的合理性。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。