信安标委《网络数据分类分级指引》-40页_846kb
报告摘要
网络安全标准实践指南总结
核心内容概述
《网络安全标准实践指南》是由全国信息安全标准化技术委员会秘书处发布的技术文件,旨在贯彻落实《中华人民共和国数据安全法》中“国家建立数据分类分级保护制度”的要求,为数据处理者和监管部门提供数据分类分级的标准化实践指引。
主要观点
- 数据分类分级是保障国家安全、公共利益和个人、组织合法权益的重要手段。
- 数据分类分级应遵循合法合规、分类多维、分级明确、就高从严、动态调整等原则。
- 数据分类可从国家、行业、组织、公共管理、信息传播等多个维度进行,采用面分类法和线分类法相结合的方式。
- 数据分级从低到高分为一般数据、重要数据、核心数据三级,其中一般数据可进一步细分为1-4级,根据其对个人和组织合法权益的影响程度进行分级。
- 数据处理者应按照国家和行业标准对数据进行分类分级,结合自身业务需求进行细化管理。
- 数据分类分级后,应建立相应的保护策略,实施全流程管理。
关键信息
数据分类
-
个人信息:指与已识别或可识别的自然人相关的信息,不包括匿名化后的信息。
- 分类包括:个人基本资料、个人身份信息、个人生物识别信息、网络身份标识信息、个人健康生理信息、个人教育工作信息、个人财产信息、身份鉴别信息、个人通信信息、联系人信息、个人上网记录、个人设备信息、个人位置信息、个人标签信息、个人运动信息、其他个人信息。
- 个人信息还可分为私密个人信息和非私密个人信息,私密个人信息需满足“秘密性”和“私人性”两个条件。
-
公共数据:指国家机关或公共管理和服务机构在履行职责或提供服务过程中收集、产生的数据。
- 分类包括:政务数据、社会数据、公共数据等。
-
组织数据:指组织在业务、经营、管理和系统运维过程中收集和产生的数据。
- 分类包括:用户数据、业务数据、经营管理数据、系统运行和安全数据。
-
衍生数据:原始数据经过加工处理后形成的数据,如脱敏数据、标签数据、统计数据、融合数据等。
数据分级
- 一般数据:对国家安全、公共利益或个人、组织合法权益造成无危害或轻微危害。
- 重要数据:可能危害国家安全、公共利益或对个人、组织合法权益造成一般或严重危害。
- 核心数据:直接关系国家安全、国民经济命脉、重要民生和重大公共利益的数据。
一般数据分级规则
| 安全级别 | 影响对象 | 影响程度 |
|---|---|---|
| 4级 | 个人合法权益 | 严重危害 |
| 3级 | 个人合法权益 | 一般危害 |
| 2级 | 个人合法权益 | 轻微危害 |
| 1级 | 个人合法权益 | 无危害 |
- 敏感个人信息:如生物识别信息、金融账户、医疗健康、行踪轨迹、未成年人信息等,通常定为4级。
- 最低参考级别:
- 敏感个人信息不低于4级;
- 一般个人信息不低于2级;
- 组织内部员工个人信息不低于2级;
- 禁止开放/共享的公共数据不低于4级。
数据定级流程
- 识别数据类别:根据法律法规、行业规则或组织需求,识别是否存在专门管理要求的数据类别。
- 确定行业领域:根据数据处理活动涉及的行业领域,采用相应的分类分级规则。
- 定级:依据影响对象和影响程度进行定级,优先按国家和行业标准定级,再对一般数据进行细化分级。
- 重新定级:当数据内容、规模、应用场景或政策变化时,应重新评估并调整数据安全级别。
重新定级情形
- 数据内容发生变化;
- 数据规模或应用场景变化;
- 多个数据合并;
- 数据加工处理方式变化;
- 国家或行业主管部门要求变化;
- 其他需要变更安全级别的情形。
数据变化的定级参考
| 措施或情形 | 安全级别变化 |
|---|---|
| 数据体量增加到特定规模导致社会重大影响 | 升级 |
| 达到国家有关部门规定精度的数据 | 升级 |
| 关联多个业务部门数据 | 升级 |
| 大量多维数据进行关联 | 升级 |
| 发生特定事件导致数据敏感性增强 | 升级 |
| 数据已被公开或披露 | 降级 |
| 数据进行脱敏或删除关键字段 | 降级 |
| 数据进行去标识化、假名化、匿名化 | 降级 |
| 数据发生特定事件导致数据失去敏感性 | 降级 |
数据分类分级实施流程
- 数据资产梳理:全面梳理组织的数据资产,明确基本信息和相关方,形成数据资产清单。
- 数据分类:从国家、行业、组织等多维度进行分类,建立分类规则。
- 数据分级:按照影响对象和影响程度进行分级,制定保护策略。
- 审核标识管理:对分类分级结果进行评审和完善,发布实施并定期维护和审核。
- 数据分类分级保护:依据国家和行业标准,对数据实施全流程分类分级管理与保护。
行业数据分类分级参考
- 工业数据:分为工业企业工业数据和平台企业工业数据,涵盖研发、生产、运维、管理等数据域。
- 电信数据:分为用户相关数据和企业自身相关数据,具体包括用户身份、服务内容、统计分析、网络与系统建设、运营管理、风险管理、技术管理、综合管理等。
- 金融数据:依据JR/T0171—2020、JR/T0158—2018、JR/T0197—2020等标准,分为客户、业务、经营管理、监管等类别,与本指南的分级框架对应。
附录参考
- 附录A:组织经营维度的数据分类示例,包括用户数据、业务数据、经营管理数据、系统运行和安全数据。
- 附录B:个人信息分类示例,包括16个一级类别和敏感个人信息参考示例。
- 附录C:部分行业数据分类分级参考示例,包括工业、电信、金融行业的分类和分级对应关系。
参考文献
- 《中华人民共和国数据安全法》
- 《中华人民共和国个人信息保护法》
- 《网络数据安全管理条例(征求意见稿)》
- 《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》
- 《中央企业商业秘密保护暂行规定》
- GB/T 4754-2017《国民经济行业分类》
- GB/T 35273—2020《个人信息安全规范》
- GB/T 37973—2019《大数据安全管理指南》
- GB/T 38667—2020《大数据数据分类指南》
- 《基础电信企业数据分类分级方法》
- 《证券期货业数据分类分级指引》
- 《个人金融信息保护技术规范》
- 《金融数据安全 数据安全分级指南》
- 《政务数据分级与安全保护规范》
- 《政府数据 数据分类分级指南》
- 《公共数据开放分级分类指南(试行)》
- 《公共数据分类分级指南》
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载