数据分类分级是安全风险评估的基石——没有清晰的资产台账,评估无从谈起。以下从实操角度,梳理两项工作的核心方法与流程。


一、 数据分类分级的方法与流程

数据分类分级是数据安全治理的基础,其目的是厘清数据资产底数,并根据数据的重要性和敏感程度确定不同的安全保护层级。其核心标准依据为国家标准 GB/T 43697-2024《数据安全技术 数据分类分级规则》

1. 核心原则:先分类,后分级

  • 分类(找共性):主要按业务属性(如行业领域、业务线、数据主体)进行梳理,便于数据管理和使用。常见的分类维度包括用户数据、业务数据、经营管理数据、系统运行数据等。
  • 分级(分轻重):主要看影响。根据数据一旦遭到篡改、破坏、泄露或非法获取,对国家安全、公共利益或个人、组织合法权益造成的危害程度,从高到低分为核心数据、重要数据、一般数据三个级别。

2. 实施流程

开展分类分级工作通常遵循“五步法”,具体详见下表:

步骤核心任务输出物与要点
资产梳理通过自动化扫描工具或人工访谈,发现并识别数据库、文件服务器等资产中的数据结构。数据资产清单:记录数据存储位置、格式、数量等。
制定规则依据国家标准或行业标准(如工业、金融、教育等行业规定),明确数据的分类维度和分级定标标准。《分类分级管理规范》:明确各类各级数据的识别依据和标签规范。
实施判定基于识别规则,通过技术手段(如敏感数据识别技术)匹配数据特征(如身份证号、密钥),自动化打标或人工确认级别。数据分类分级清单:明确具体字段/文件的类别和级别(如L4级重要数据)。
审核备案组织内部评审(法务、安全、业务部门)确认定级合理性,特别是对于被标识为“重要数据”的目录,需向有关主管部门备案。重要数据目录:需报送监管部门的特定清单。
动态更新建立动态管理机制。当数据业务属性、安全状态发生重大变化(如汇聚融合)时,应在一定周期内(如每半年或每年)重新评估级别。定期复审报告:确保分级结果随数据生命周期变化而实时有效。

二、 数据安全风险评估的方法与流程

在完成数据分类分级后,即可针对重要数据处理活动开展风险评估,以发现潜在威胁和脆弱性。最新的国家标准为 GB/T 45577-2025《信息安全技术 数据安全风险评估方法》 ,其对评估流程进行了标准化规范。

1. 评估流程的五步闭环

阶段核心工作交付物与工具
评估准备明确评估范围(覆盖哪些业务系统和数据类型)、组建跨部门团队(业务、安全、法务),制定详细的评估方案。《评估方案》、《调研表》
信息调研通过人员访谈、文档查验、配置检查和技术测试(如漏扫),进行资产识别、数据处理活动测绘(如数据流向图),并梳理现有安全措施。《数据资产清单》、《数据处理活动清单》、《已有安全措施清单》
风险识别安全管理、数据处理活动(收集、存储、使用、加工、传输、提供、公开)、安全技术、个人信息保护四个维度进行差距分析。标准附录A提供了具体的评估项参考。《风险问题列表》
风险分析/评价采用定量或定性方法(如“矩阵测量法”)。分析风险发生的可能性(高/中/低)与危害程度(特别严重/严重/一般),确定风险等级(高/中/低)。《风险计算模型》、《风险登记册》
评估总结针对发现的高风险项提出整改建议,输出包含风险处置优先级的评估报告。依据《网络数据安全管理条例》,重要数据处理者需按年度报送评估报告。《数据安全风险评估报告》(含整改建议)

2. 评估频率

  • 重要数据处理者每年至少一次。这是《数据安全法》规定的强制性义务。特定场景(如数据出境、委托处理、并购重组)前还需开展专项评估。
  • 一般数据处理者:鼓励至少每三年开展一次。特别是处理超过1000万人个人信息的企业,负有类似重要数据的安全责任。

3. 实施模式选择

在实际操作中,企业可采用以下两种模式执行:

  1. 自行评估:适用于拥有成熟安全团队的大型企业。需指定专人负责,确保评估中立、客观,并保存相关记录至少3年以备核查。
  2. 委托第三方评估:对于缺乏经验或专业性较强的领域(如供应链安全、跨境风险),建议委托通过国家认证的第三方评估机构。需要注意,为了避免利益固化,同一机构不得连续3次为同一企业服务。

三、 方法整合与合规建议

尽管分类分级与风险评估是两个独立的过程,但它们在逻辑上紧密耦合:分类分级是“找重点”,风险评估是“查问题”

在具体落地过程中,企业应当注意以下几点:

  • “无分类,不评估”:若未建立数据分类分级体系,风险评估就会缺乏依据(例如,无法判定哪类数据泄露属于高风险),导致评估结果失准。
  • 结果互认:根据新规,数据安全风险评估、网络安全等级测评、个人信息保护合规审计等工作的结果可以相互采信,企业应统筹安排上述工作以节约资源。
  • 工具化支撑:随着数据量激增,纯人工评估已不可行。建议部署数据安全态势感知平台、数据分类分级扫描工具和流量分析系统,以自动化的方式提升资产梳理和风险识别的效率。

标签: none

添加新评论