数据分类分级是应对数据安全挑战、推进数据安全治理的重要手段,标准作为各行业数据处理者开展数据分类分级工作的重要参考指引,近年来日益受到广泛关注与探索,成为数据安全标准领域研究热点之一。2021年,《数据安全法》作为我国数据安全领域的基础性法律,具体确立“数据分类分级保护制度”及其基本原则,并在法律层面确立了数据分类分级管理划分“国家核心数据”、“重要数据”以及“一般数据”的核心原则。
1)数据分类框架及流程
首先按行业领域分类,其次再按业务属性分类,特殊情况如个人信息、敏感个人信息单独进行识别和分类。
2)数据分级框架及流程
根据对于经济社会发展的重要程度,以及安全事件发生后的危害程度,将数据从高到低分为核心、重要、一般三个级别。
核心数据:可能直接危害政治安全、国家安全重点领域、国民经济命脉、重要民生、重大公共利益的数据。
重要数据:可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
一般数据:仅影响小范围的组织或公民个体合法权益的数据。
3)数据分级分类实施流程
识别国家核心数据
识别重要数据
一般数据定级
个人信息定级
近年来,由于数字经济的快速发展,数据跨境活动日趋频繁,数据出境的需求快速增长。同时,由于不同国家和地区法律制度、保护水平等差异,数据出境安全风险也愈发凸显。
2022年9月1日,《数据出境安全评估办法》正式生效实施;2022年8月31日,国家互联网信息办公室正式发布《数据出境安全评估申报指南(第一版)》,作为申报数据出境安全评估的配套实操指引,对《评估办法》中提到的数据出境安全评估的适用情形、申报方式、申报流程、申报材料要求等内容进行了具体说明。
《中华人民共和国网络安全法》 《中华人民共和国数据安全法》 《中华人民共和国个人信息保护法》 《网络数据安全管理条例(征求意见稿)》 《数据出境安全评估办法》 《数据出境安全评估申报指南(第一版)》
数据处理者向境外提供在中华人民共和国境内运营中收集和产生的重要数据和个人信息的安全评估适用本办法,包括如下:
1)数据处理者向境外提供重要数据;
2)关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;
3)自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;
4)以及国家网信部门规定的其他需要申报数据出境安全评估的情形。
此处放标题
内容暂无