随着《数据安全法》、《个人信息保护法》、《网络数据安全管理条例(征求意见稿)》相继出台,国家层面明确提出建立数据分类分级保护制度;浙江省、上海市等多地也分别发布公共数据开放分类分级的试行指南。

除此以外,金融、工业、电信、医疗和汽车行业均已出台了针对性的数据分类分级指南或技术规范。

在合规要求下,数据分类分级成为企业的重要工作。与此同时,数据分类分级是建立统一、完善的数据生命周期安全保护框架的基础工作,是数据安全治理的必由之路。

但是如何开展数据分类分级工作,对绝大多数企业而言,依然是一项很困难的事情。

首先,什么是数据分类分级呢?

数据分类是按照企业数据的属性或特征,将其按照一定的原则和方法进行区分和归类。比如《网络安全标准实践指南-网络数据分类分级指引》从数据主体出发将数据分为三大类,个人信息、公共数据和法人数据。

数据分级是根据数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,按照一定的原则和方法对数据保护级别进行定义。

搞清楚了数据分类分级的概念,重点来了,企业到底该如何开展数据分类分级工作呢?

01 组织架构建立及明确相关人员职责

首先,企业应成立数据安全委员会,来统筹管理公司的数据安全问题以及数据安全相关制度。数据安全委员会可以由高管、法务部门、业务部门、审计部门等组成,各个部门的主要职责如下图:

数据安全委员会成立以后,每个成员应明确职责分工、任务安排,从而顺利的开展后续工作。

02 数据资产识别并形成数据资产清单

其次,数据分类分级的准备工作,数据资产识别并形成数据资产清单。

业务部门指定的人员来负责对本部门的数据资产进行全面梳理。这里的数据资产包括以物理或者电子形式记录的数据库表、数据图象、数据文件等结构化和非结构化的数据资产,比如企业生产经营管理的数据、业务数据、员工信息、企业对外收集的B端或者C端信息。

在进行梳理数据资产的时候,要明确数据资产的基本信息和相关方,形成数据资产的清单,并进行实时更新。

03 数据分类及定级

业务部门在形成数据资产清单以后,结合业务需求、公司战略、数据来源和用途、安全风险等因素,按照公司制定的数据分类分级规则,初步确定数据所属的分类和定级。但最终的定级需要由数据安全委员会来负责。

业务部门和数据委员会在进行数据分类和定级的时候,可以参考全国信息安全标准化技术委员会在2021年12月发布的《网络安全标准实践指南——网络数据分类分级指引》(简称“《实践指南》”)。

《实践指南》细化规定了网络数据(以电子方式对信息的记录)分类分级的原则、框架、方法和实施流程,并提供了分类参考示例。虽然《实践指南》的适用对象是网络数据,但我们在制定数据分类分级制度的时候仍然可以参考相关原则、框架、方法和实施流程。

参考《实践指南》的数据分类分级方法如下:

在类目设置上,《实践指南》从数据主体、信息传播、行业领域等维度指导分类。

企业需要根据公司的数据资产状况选择适用的维度进行分类。以企业广泛适用的数据主体维度为例:

在层级划分上,应当考虑两个因素:可能受影响的对象及危害程度。根据《实践指南》,网络数据会被划分为三个基本等级:“核心数据”“重要数据”和“一般数据”。分级框架如下所示:

《实践指南》中一般数据分级如下表:

数据安全委员会按照国家和行业数据分类分级要求以及公司制定的数据分类分级规定,结合数据资产的颗粒度,识别数据资产。

考虑一旦泄露、篡改、破坏可能的危害对象以及危害程度,同时考虑数据规模的时效性,以及数据的加工程度等因素,来判定数据资产的安全级别。

04 审核标识管理

数据委员会对数据资产分类分级结果进行评审和完善,最后批准发布实施,形成数据分类分级清单。

同时,对数据资产进行数据分类分级标识,并对数据资产和数据分类分级进行维护、管理、定期或不定期审核。

具体审核方式可参考下图:

05 重新定级

在数据定级完成后,出现特定情形时,公司需要对数据重新定级。

比如,数据内容发生变化,导致之前的数据级别不再适用。

或者,数据内容没有发生变化,但内容的时效性、规模、应用场景、加工处理的方式发生变化。

还有,由于国家或行业主管部门的要求的改变,导致原来的数据集合不再适用。

例如,核心数据区别于重要数据的保护级别是在正式出台的数据安全法中明确的,那企业在这之前制定的数据分类分级制度,可能就没有考虑到这一点。

06 数据分类分级的具体保护

最后,根据数据的类型、数量、安全级别、处理方式以及对国家安全、公共利益或者个人、组织合法权益带来的影响和安全风险等,采取必要措施确保数据持续处于有效保护和合法利用的状态。

企业可以采取的措施可以参考以下示例:

目前,很多企业的数据分类分级制度建设工作正处于起步和初步建设阶段,由于数据特性复杂和规模庞大等问题,其数据分类分级建设工作也面临一些难点。

(1)数据资产识别梳理难

很多企业数据分布广,数据分散于电脑端、云端、移动端和外部处理供应链等,经常不清楚数据在哪。此外,数据规模越来越庞大,这些因素给数据分类分级建设带来很大难题。

(2)缺乏数据分类分级技术和方法

因缺乏数据分类分级技术和方法,企业数据的分类分级过于简单或复杂,导致在实际使⽤过程中使⽤不起来,⽆法产⽣实际效果。数据分类分级之后,缺乏对应的有效管理和使⽤⽅式,让数据分类分级流于形式。

 (3)数据安全管控难

因业务需要,数据会不断流动和变化,不仅流经企业内部网络,也可能转移到其他数据处理者手中,甚至跨境流动。企业数据展现了一种生命周期形态,涉及数据创建、存储、使用、共享、归档和销毁等环节,每个环节都有可能面临不同威胁,面临安全风险,且安全监测和控制难度大。

(4)多部门协作困难

数据分类分级制度需要高层管理者、审计部、业务部、法务部等部门协作完成。然而,每个部门对数据的应用场景都不尽相同,导致企业数据分类分级制度建设沟通成本高,协同难的局面。

为了解决企业面临的问题,推荐一款功能齐全的数据分类分级工具,极盾科技自主研发的智能数据分类分级平台——极盾·智辨,帮助企业自动化梳理数据资产智能化分类分级高效识别敏感数据,形成数据分类分级全景图。​​​​​​​

企业如何建立数据分类分级制度相关推荐

  1. 数据分类分级的实践方法论与更深层次的思考

    数据分类分级的实践方法论与更深层次的思考 数据安全的未来 未来的世界观 价值和意义 数据分类分级实践方法论 背景 数据分类分级介绍 数据分类分级建设方案 1.数据安全整体规划 2.数据安全体系制度及实 ...

  2. 芜湖人社×美创科技,人社局数据安全管理制度与数据分类分级建设

    2021年以来,国家.行业监管单位先后陆续出台了包括<数据安全法>在内多部重要数据安全法规和规范指引,数据安全和隐私保护的顶层监管合规框架日趋完善. 人力资源与社会保障信息系统涉及多个部门 ...

  3. 国家网信办:拟建立数据分类分级保护制度

    网络数据安全管理条例 \quad 2021年11月14日,国家互联网信息办公室公布<网络数据安全管理条例(征求意见稿)>(以下简称"<数安条例>").< ...

  4. 数据分类分级方法及典型应用场景

    <数据安全法>的第二十一条明确规定了由国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改.破坏.泄露或者非法获取.非法利用,对国家安全.公共利益或者个人.组 ...

  5. 《数据安全法》第二十一条【数据分类分级保护】 解读与合规实践探究

    <中华人民共和国数据安全法> 第二十一条: 国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改.破坏.泄露或者非法获取.非法利用,对国家安全.公共利益或者个 ...

  6. 金融行业数据分类分级“五步走” | 盾见

    文|查浩奇 <数据安全法>明确提出,国家要建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改.破坏.泄露或者非法获取.非法利用,对国家安全.公共利益或者个人.组 ...

  7. 数据分类分级的概念、方法、标准及行业实践

    数据战略上升为国家战略,数据资产成为国家各行各业的核心资产.在数字化时代,数据分类分级成为数据资产管理的重要组成部分. 通过数据分类分级管理,可有效使用和保护数据,使数据更易于定位和检索,满足数据风险 ...

  8. 数据分级分类实施指南_逆袭!对数据分类分级治理快速提高企业数据管理水平...

    点击蓝色字免费订阅,每天收到这样的好信息 一.数据治理与数据分类分级 <DAMA 数据管理知识体系指南>给出的定义:数据治理是对数据资产管理行使权力和控制的活动集合(规划.监控和执行).数 ...

  9. 什么是数据分类分级?

    自<数据安全法>明确对数据实行分类分级保护后,国家和地方都在加紧该项工作的进行.据行业专家透露,目前国家标准<信息安全技术重要数据识别指南>已经到送审稿阶段,而国标<信息 ...

最新文章

  1. 利用java反射机制,子类从父类拷贝属性--解决信息修改类设计的模式
  2. 脚本其实很简单-windows配置核查程序(1)
  3. 八十八、Python | 十大排序算法系列(下篇)
  4. java 根据时间范围自动算间隔_Java根据开始时间结束时间计算时间间隔 x年x月x日...
  5. 【转】VC2008在工具栏Toolbar里添加XP风格spin box control控件
  6. 从零开始刷Leetcode——数组(31.33)
  7. ERROR: The minSdk version should not be declared in the android manifest file.
  8. Java 问答:终极父类(第一部分)
  9. join为什么每个字符都分割了 js_2019JS必看面试题
  10. css3图片放大缩小过度动画
  11. uWSGI, Gunicorn,ngnix 服务器 详解
  12. 整理了18个可以免费学习编程的网站
  13. 腾讯单点登录系统跨域劫持漏洞
  14. 透析澳大利亚大学计算机硕士课程 .转
  15. 学习 opencv---(4) 分离颜色通道 多通道混合
  16. html 制作人物模型,星际科幻人物模型材质教程 Stargazer Character Design Tutorial
  17. U盘文件找不到了?莫慌!!!
  18. mysql 页分裂_InnoDB中的页合并与分裂
  19. Android二维码多码识别,相册选择二维码,自定义扫码界面
  20. 重读微积分(六):差商与牛顿插值

热门文章

  1. java.lang.ClassNotFoundException: org.springframework.web.servlet.HandlerMapping解决方法
  2. 拉格朗日插值法--python
  3. CSS-float浮动
  4. 辉仔日记之学代码第十五期——IO流图书管理系统
  5. ckeditor5 图片上传,tp5整合ckeditor5编辑器使用
  6. python opencv 调用摄像头失败问题的解决 Windows
  7. QT QSerialPort 编写串口通讯案例 设计一些基础的ui界面
  8. 文件系统之super_block
  9. 反编译华为U8825Dldquo;framework-res.apkrdquo;出现的错误提示(1)
  10. npm ERR! errno ECONNRESET npm ERR! network This is a problem related to network connectivity.解决方法和步骤