《数据安全技术数据分类分级规则》GB/T43697-2024,自2000年10月1日起实施。
PDF文档信息
Vip.2
本规范规定了数据分类分级的基本原则、框架、方法和流程,并给出了重要数据识别指南。本规范适用于指导各行业领域主管部门制定本行业本领域的数据分类分级标准,也为各地区、各部门及数据处理者开展数据分类分级工作提供参考,但不涉及国家秘密数据和军事数据。本规范依据《数据安全法》确立的分类分级保护制度,将数据分为核心数据、重要数据和一般数据三个级别,强调从便于管理和使用的角度科学选择稳定属性作为分类依据,并要求根据数据在经济社会发展中的重要程度及一旦遭受破坏可能对国家安全、公共利益和个人组织权益造成的危害程度进行分级,遵循就高从严、点面结合和动态更新等原则。
数据分类规则
本规范明确数据分类遵循“先行业领域分类、再业务属性分类”的思路。首先按行业领域将数据分为工业、电信、金融、能源等类别,再由各行业主管部门依据业务领域、责任部门、描述对象、流程环节、数据主体、内容主题、数据用途、数据处理和数据来源等常见业务属性进行细化分类。对于法律法规有专门管理要求的数据类别(如个人信息),应按照有关规定和标准进行识别和分类。
数据分级规则
本规范将数据从高到低分为核心数据、重要数据和一般数据三个级别。分级时需先识别数据的领域、群体、区域、精度、规模、深度、覆盖度、重要性等分级要素,然后分析数据在泄露、篡改、损毁或非法获取使用等安全风险下对国家安全、经济运行、社会秩序、公共利益、组织权益、个人权益等影响对象造成的影响程度,最后综合确定级别。核心数据一旦遭受破坏将直接对国家安全、经济运行、社会秩序或公共利益造成特别严重危害;重要数据将造成严重危害或一般危害;一般数据为未识别为核心和重要数据的其他数据。
动态管理与流程
本规范要求行业领域主管部门制定本行业数据分类分级标准规范,明确分类细则和重要数据、核心数据识别细则,并组织数据处理者开展分类分级和目录报送工作。数据处理者应进行数据资产梳理,结合行业规范制定内部规则,实施分类分级并审核上报目录。当数据的业务属性、重要程度和可能造成的危害程度发生变化时,须对数据分类分级、重要数据目录等进行动态更新,更新情形包括数据规模变化、应用场景变化、数据汇聚融合等。
可免费试读【1页/共31页】
下载本地,更方便阅读



