导语
分类分级相关的检查,通常会落到两个具体问题上:清单有没有,定级准不准。前一个看制度建设,后一个看与实际业务数据的吻合程度。
本篇从企业与监管两侧梳理分类分级核查的重点与应对方式。
规则出处与规范指向
《中华人民共和国公司法》第二十一条(本条见《数据安全法》第二十一条·数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、企业一侧
第一步,优先完成数据盘点与定级,把清单与定级依据归档,形成应对检查的基础材料。
第二步,对照行业重要数据目录逐项比对,确认是否存在应定未定的情形,及时调整并留痕。
第三步,按级别落实差异化保护措施,把措施与级别一一对应,避免出现高等级数据低标准保护的情形。
二、监管一侧的关注点
第一,核查是否建立分级制度与数据清单,无制度无清单本身即构成义务履行不足。
第二,核查定级结论与行业重要数据目录的一致性,重点关注应定未定的情形。
第三,核查保护措施是否与级别匹配,高等级数据采用通用安全措施是常见的落实不到位问题。
操作清单
企业侧:优先完成数据盘点与定级,把清单与定级依据归档,形成基础材料。
企业侧:对照行业重要数据目录逐项比对,及时调整并留存调整记录。
监管侧关注点一:核查是否建立分级制度与数据清单,无制度无清单即为履行不足。
监管侧关注点二:核查定级结论与行业目录的一致性,重点关注应定未定的情形。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。