导语
数据分类分级是一项需要持续维护的工作。数据规模在增长、处理目的在变化、行业目录也会更新,定级结论如果长期不改,容易出现失准。
本篇说明分级工作的定期复核节奏,以及哪些变化会触发重新定级。
规则出处与规范指向
《中华人民共和国公司法》第二十一条(本条见《数据安全法》第二十一条·数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、定期复核
数据分类分级不是一次性工作。应当建立定期复核机制,例如每年至少复核一次,业务与数据情况变化时随时启动。
行业重要数据目录更新后,应当及时对照新目录调整内部分级结论,把调整过程留痕。
二、变化触发的重新定级
数据规模显著增长、处理目的变化、对外提供或出境等情形发生时,应当重新评估定级,避免沿用旧结论。
企业并购、业务线调整导致数据合并时,重新定级尤为必要,合并后的数据整体危害程度可能明显上升。
操作清单
建立定期复核机制,例如每年至少复核一次分级结论。
行业重要数据目录更新后,及时对照新目录调整内部分级并留痕。
数据规模显著增长、处理目的变化或发生对外提供时,重新评估定级。
企业并购或业务线调整导致数据合并时,重新定级,关注合并后危害程度的变化。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。