TC260-PG-20212A 网络安全标准实践指南 – 网络数据分类分级指引

TC260-PG-20212A 网络安全标准实践指南 – 网络数据分类分级指引

主要内容

主要包括以下内容:

范围与术语定义

  • 范围:明确适用于指导数据处理者开展数据分类分级工作,也为主管监管部门进行数据分类分级管理提供参考。
  • 术语定义:对网络数据、重要数据、核心数据、一般数据、个人信息、公共数据等 10 类数据给出了明确的定义,确保各方对相关概念的准确理解和运用。

数据分类分级原则

包括合法合规原则,即遵循法律法规和政策要求;分类多维原则,从便于数据管理和使用角度,考虑国家、行业、组织等多个视角进行分类;分级明确原则,各级别界限明确,不同级别采取不同保护措施;就高从严原则,定级时按数据项最高级别确定数据集级别;动态调整原则,因时间、政策等因素变化,需定期审核并及时调整数据的类别级别 。

数据分类分级框架

  • 数据分类框架:采用面分类法,从国家、行业、组织等视角给出多维度数据分类参考框架,以方便数据管理和使用。
  • 数据分级框架:依据数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据从低到高分为一般数据、重要数据、核心数据等不同级别 。

数据分类方法

介绍了数据分类流程,以及个人信息、公共数据、公共传播信息等的识别与分类方法,并指出可根据数据实际情况,选择 MECE 法、线分类法、面分类法、混合分类法等合适的数据分类方法 。

数据分级方法

阐述了分级要素、基本分级规则、一般数据分级规则、定级方法以及重新定级等内容,通过对数据要素、数据影响等内容的判断来确定数据的级别 。

数据分类分级实施流程

指导数据处理者有序开展数据分类分级工作,包括确定分类分级目标、收集数据、选择分类视角和维度、制定分类分级方案、实施分类分级操作、评估和调整分类分级结果等环节 。
 

术语和定义

1 网络数据

简称数据,是指任何以电子方式对信息的记录。

注:数据分类分级的对象通常是数据项、数据集。数据项是数据库表的某一列字段。数据集是由多个数据项组成的集合,如数据库表、数据文件等。

 

2 重要数据

一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。

注 1:重要数据不包括国家秘密。

注 2:重要数据一般不包括个人信息和企业内部管理信息,但达到一定规模的个人信息或者基于海量个人信息加工形成的衍生数据,如其一旦遭到篡改、破坏、泄露或者非法获取、非法利用可能危害国家安全、公共利益,也应满足重要数据保护要求。

 

3 核心数据

即国家核心数据,是指关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据。

 

4 一般数据

一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能对个人、组织合法权益造成危害,但不会危害国家安全、公共利益的数据。

 

5 个人信息

以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。

 

6 公共数据

国家机关和依法经授权、受委托履行公共管理和服务职能的组织(以下统称公共管理和服务机构),在依法履行公共管理职责或提供公共服务过程中收集、产生的数据。

注 1:公共管理和服务机构,包括各级政务机关、事业单位,其他依法经授权或受委托管理公共事务的组织,以及供水、供电、供气、公共交通、教育、卫生健康、社会福利、环境保护等提供公共服务的组织。

注 2:本实践指南给出的公共数据是广义概念,实际使用时也存在狭义的公共数据,即仅将提供公共服务的组织在公共服务过程中收集产生的数据作为公共数据,将政务机关履职过程中收集产生的数据作为政务数据。

注 3:公共数据通常不包括组织专有的知识产权数据和商业秘密。

 

7 公共传播信息

也称公共信息,数据处理者在提供公共服务过程中收集、产生的具有公共传播特性的信息。

 

8 组织数据

组织在自身的业务生产、经营管理和信息系统运维过程中收集和产生的数据。

 

9 衍生数据

原始数据经过统计、关联、挖掘或聚合等加工活动而产生的数据。

 

10 商业秘密

不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。

 

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞7 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码

    暂无评论内容