企业数据安全法合规要点:数据分类分级怎么做

企业数据安全法合规要点:数据分类分级怎么做

2021年《数据安全法》出台,2023年《个人信息保护法》落地,数据合规从”可有可无”变成了”必须做”。很多老板问我:数据安全法到底对我有什么影响?我的公司需要做什么?不做会罚多少钱?今天就把数据安全法对企业的核心要求、数据分类分级的实操方法、合规路径全给你讲清楚。别等监管部门找上门才想起来合规。

数据安全法对企业的核心要求

数据安全法要求企业做到几个基本义务:

第一,建立健全数据安全管理制度。也就是说,你要有书面的数据安全管理制度,明确谁负责数据安全、数据怎么收集、怎么存储、怎么使用、怎么销毁、出问题怎么处理。

第二,对数据实行分类分级保护。不是所有数据都一样重要,有些数据泄露了没什么大不了的,有些数据泄露了公司就完了。数据分类分级就是给数据定级别,不同级别采取不同的保护措施。

第三,采取相应的技术措施和其他必要措施保障数据安全。比如加密、访问控制、备份、防火墙、入侵检测这些技术手段,以及人员培训、审计、应急响应这些管理措施。

第四,重要数据的处理者要明确数据安全负责人和管理机构。如果你的公司处理的数据量很大或者数据很重要,要指定专门的人(通常是CIO或者CTO)负责数据安全,成立专门的管理机构。

第五,定期开展数据安全风险评估。评估你的数据面临哪些威胁、有哪些漏洞、风险等级如何,然后根据评估结果改进安全措施。

数据分类分级:实操方法

数据分类分级的目的是:区分数据的重要性和敏感程度,对重要的、敏感的数据采取更严格的保护措施。

分类方法:按照数据的业务属性分类。比如客户数据、财务数据、员工数据、产品数据、运营数据、日志数据等。每类数据的保护措施不一样。

分级方法:通常分为三级或者四级。比如:一级(公开级)、二级(内部级)、三级(敏感级)、四级(核心级/绝密级)。具体分几级、每级的定义,可以根据企业的实际情况来定。

举例:客户姓名+手机号属于敏感级(个人信息泄露有风险),客户的银行卡号属于核心级(泄露直接造成财产损失),公司的财务报表属于敏感级(泄露影响公司声誉和股价),公司的产品设计方案属于核心级(泄露直接丧失竞争优势)。

数据分类分级的步骤

第一步:盘点数据资产。梳理企业所有的数据,包括数据库里的、文件服务器上的、员工电脑上的、云盘里的、甚至纸质文件。列一个数据清单,每类数据标注名称、位置、负责人、用途。

第二步:确定分类标准。按照业务属性把数据分成几大类。建议不要超过10类,太细了不好管理。常见的分类:客户数据、交易数据、财务数据、人力资源数据、产品技术数据、运营数据、监管合规数据。

第三步:确定分级标准。根据数据泄露后对企业、对个人、对社会的影响程度来定级别。影响因素包括:经济损失、声誉损害、法律责任、个人隐私侵害、国家安全影响。

第四步:给每类数据定级。比如:
– 公开级:公司官网信息、公开的宣传资料、招聘信息
– 内部级:内部通知、一般性业务文档、非敏感的运营数据
– 敏感级:客户个人信息、员工薪酬信息、合同文本、财务报表
– 核心级:源代码、核心算法、产品设计图纸、未公开的财务数据、战略规划

第五步:制定保护措施。不同级别的数据采取不同的保护措施。比如:公开级数据不需要特殊保护;内部级数据需要访问控制,只有内部员工可以看;敏感级数据需要加密存储、访问审批、操作日志;核心级数据需要额外的物理隔离、双人审批、定期审计。

几个合规建议

先重要后全面。数据盘点和分类分级是个系统工程,不可能一天做完。建议先从最重要的数据开始,比如客户个人信息、财务数据、核心商业机密,先把这些保护好,再逐步扩展到其他数据。

技术手段和管理措施并重。加密、防火墙这些技术手段重要,但人员管理同样重要。员工的数据安全意识、密码管理习惯、对钓鱼邮件的识别能力,往往是数据泄露的最大风险点。

保留合规证据。数据安全法要求企业采取的措施,要有记录、有证据。比如数据安全管理制度文件、安全培训记录、风险评估报告、安全事件处置记录。监管部门检查的时候,这些材料都要拿出来。

关注个人信息保护。如果你的公司收集了用户的个人信息(姓名、手机号、身份证号、地址等),除了数据安全法,还要遵守《个人信息保护法》。个人信息收集要合法、正当、必要,要有用户同意,要有隐私政策,用户有权查询、更正、删除自己的信息。

需要相关服务?联系我们免费咨询

数据安全合规评估、数据分类分级咨询、数据安全制度建设、等保测评、个人信息保护合规,帮你把数据安全合规这件事做到位。

微信二维码