《数据安全技术数据分类分级规则》及典型行业标准指南要点提炼

千呼万唤,国家标准GB/T43697-2024《数据安全技术数据分类分级规则》于3月21日正式发布。作为全国网络安全标准化技术委员会更名后,发布的第一部以“数据安全技术”命名的国家标准,《数据安全技术数据分类分级规则》不仅给出数据分类分级的通用规则,为数据分类分级管理工作的落地执行提供重要指导,同时,针对重要数据专门制定识别指南,业内翘首以盼的重要数据识别标准迎来国标版“参考答案”,该国标将于2024年10月1日起正式实施。

本文将对《数据安全技术数据分类分级规则》数据分类规则、分级规则、分类分级流程、重要数据识别指南等核心要点进行提炼,同时全面总结近年来「国家、地方、行业」领域的典型分类分级标准指南。

《数据安全技术数据分类分级规则》要点

概述/要点:《数据安全技术数据分类分级规则》合并了“数据分类分级指南”和“重要数据识别要求”两个标准,代替《信息安全技术重要数据识别指南》(征求意见稿),确定分类分级应遵循“科学实用、边界清晰、就高从严、点面结合、动态更新”五项原则,提供了数据分类分级的原则、框架、方法和流程,并给出重要数据识别指南,规范、准确识别涉及的重要数据和核心数据。

数据分类框架及方法:

先按行业领域分类,再按业务属性分类,特殊情况如个人信息按照有关标准识别和分类。

行业领域包括:工业、电信、金融、能源、交通运输、自然资源、卫生健康、教育、科学等。

数据分类方法

基于数据主体的数据分类参考示例

基于描述对象的数据分类参考示例

数据分级框架及方法:

数据分级框架将数据分为核心数据、重要数据和一般数据三个级别,根据数据的重要程度和可能造成的危害程度进行分级。

核心数据:对领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度的,一旦被非法使用或共享,可能直接影响政治安全的重要数据。(核心数据主要包括关系国家安全重点领域的数据,关系国民经济命脉、重要民生、重大公共利益的数据,经国家有关部门评估确定的其他数据。)

重要数据:特定领域、特定群体、特定区域或达到一定精度和规模的,一旦被露或篡改、销毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。(仅影响组织自身或公民个体的数据一般不作为重要数据。)

一般数据:核心数据、重要数据之外的其他数据。

数据分级方法

数据级别确定规则表

重要数据识别指南

处理者数据分类分级流程

国家、地方、行业数据分类分级标准汇总

典型数据分类分级标准指南要点

《信息安全技术重要数据识别指南》(征求意见稿)

概述/要点:明确重要数据不包括国家秘密和个人信息,但基于海量个人信息形成的统计数据、衍生数据有可能属于重要数据。重要数据不包括个人信息,主要是考虑到国家已通过专门立法对个人信息进行保护,且对个人信息的监管颗粒度已经非常细致。

《信息安全技术个人信息安全规范》

概述/要点:规定了开展收集、存储、使用、共享、转让、公开披露、删除等个人信息处理活动应遵循的原则和安全要求。适用于规范各类组织的个人信息处理活动,也适用于主管监管部门、第三方评估机构等组织对个人信息处理活动进行监督、管理和评估。

个人信息定义:

个人信息是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。判定某项信息是否属于个人信息,应考虑:

一是识别,即从信息到个人,由信息本身的特殊性识别出特定自然人,个人信息应有助于识别出特定个人。

二是关联,即从个人到信息,如已知特定自然人,由该特定自然人在其活动中产生的信息(如个人位置信息,个人通话记录,个人浏览记录笔)即为个人信息。符合上述两种情形之一的信息,均应判定为个人信息。

个人信息举例

个人敏感信息定义:

个人敏感信息是指一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。通常情况下,14岁以下(含)儿童的个人信息和涉及自然人隐私的信息属于个人敏感信息。

可从以下角度判定是否属于个人敏感信息:

泄露:个人信息一旦泄露,将导致个人信息主体及收集、使用个人信息的组织和机构丧失对个人信息的控制能力,造成个人信息扩散范围和用途的不可控。某些个人信息在泄漏后,被以违背个人信息主体意愿的方式直接使用或与其他信息进行关联分析,可能对个人信息主体权益带来重大风险,应判定为个人敏感信息。

个人敏感信息举例

《信息安全技术健康医疗数据安全指南》

概述/要点:明确定义了健康医疗数据,并制定了健康医疗数据分类体系、使用披露原则、安全措施要点、安全管理指南、安全技术指南以及典型场景。

健康医疗数据类别与范围:

健康医疗数据分级划分:

根据数据重要程度、风险级别以及对个人健康医疗数据主体可能造成的损害和影响的级别进行分级,可将健康医疗数据划分为以下5级:

《工业数据分类分级指南(试行)》

概述/要点:全面阐述了工业数据分类分级的目标、原则、方法,以及分级防护的建议。指出工业数据是工业领域产品和服务全生命周期产生和应用的数据,包括但不限于工业企业在研发设计、生产制造、经营管理、运维服务等环节中生成和使用的数据,以及工业互联网平台企业(以下简称平台企业)在设备接入、平台运行、工业APP应用等过程中生成和使用的数据。

工业数据分类维度:

根据数据的管理归属以及业务情况给出大类的划分,再根据数据属性给出子类的划分。

工业数据分级划分:

根据不同类别工业数据遭篡改、破坏、泄露或非法利用后,可能对工业生产、经济效益等带来的潜在影响,将工业数据分为一级、二级、三级等3个级别。

《金融数据安全数据安全分级指南》

概述/要点:标准规定了金融数据安全分级的目标、原则和范围,以及数据安全定级的要素、规则和定级过程,为金融业机构开展数据安全分级工作提供指导。

金融数据安全定级范围:

未经电子化的金融数据,依据档案文件等有关管理规范执行;涉及国家秘密的金融数据。依据国家有关法律法规执行,不在本标准规定的范围之内。证券行业数据安全分级工作可参照JR/T0158-2018执行。其中,安全定级工作所涉及的金融数据包括但不限于:

提供金融产品或服务过程中直接(或间接)采集的数据,包括通过柜面以纸质协议签署或收集,并经信息处理后在计算机系统中流转或保存的数据,以及通过信息系统签约或收集的电子信息。

金融业机构信息系统内生成和存储的数据,包括业务数据、经营管理数据等。

金融业机构内部办公网络与办公设备(终端)中产生、交换、归档的电子数据,如机构内部日常事务处理信息、政策法规与部门规章、业务终端临时存储的业务或经营管理数据、电子邮件信息等。

金融业机构原纸质文件经过扫描或其他电子化手段形成的电子数据。

其他宜进行分级的金融数据。

金融数据安全定级通用规则:

标准根据金融业机构数据安全性遭受破坏后的影响对象和所造成的影响程度,将数据安全级别从高到低划分为5级、4级、3级、2级、1级。

数据安全定级流程:

《证券期货业数据分类分级指引》

数据分类规则:

标准推荐的分类方法为从业务条线出发,首先对业务细分,其次对数据细分,形成从总到分的树形逻辑体系结构。

数据分级规则:

本标准中的数据等级分为四级,描述标识分为数据级别标识和数据重要程度标识两类,相互—对应。数据定级一般使用等级本标准中的数据等级对应。

数据级别标识,从高到低划分为:4、3、2、1。

数据重要程度标识,与数据级别标识相对应,从高到低划分为:极高、高、中、低。

《数字化改革公共数据分类分级指南》

概述/要点:《指南》将公共数据定义为:由政务部门和公共企事业单位在依法履职或生产经营活动中,产生和管理的数据。并根据公共数据具有的共同属性或特征,从数据管理、业务应用、安全保护、数据对象四个维度,将公共数据分成30余个子项进行区分和归类。公共数据的安全级别,由高至低分别为:敏感数据(L4级)、较敏感数据(L3级)、低敏感数据(L2级)、不敏感数据(L1级)。

THE END
1.行业分类标准2012年证监会发布了新的行业分类标准,这样一来在处理国泰安下载的数据时,2012年之前的是采用旧的行业分类标准,而2012年的却采用的新的分类标准,有没有人处理过这一问题呢?谢谢!! 扫码或添加微信号:坛友素质互助 「经管之家」APP:经管人学习、答疑、交友,就上经管之家! https://bbs.pinggu.org/jg/kaoyankaobo_kaoyan_2403233_1.html
2.中华人民共和国国家统计局>>行业分类标准A农、林、牧、渔业2006年07月11日 ●B 采矿业2006年07月11日 ●C 制造业2006年07月11日 ●D 电力、燃气及水的生产和供应业2006年07月11日 ●E 建筑业2006年07月11日 ●F 交通运输、仓储和邮政业2006年07月11日 ●G 信息传输、计算机服务和软件业2006年07月11日 ...https://www.360doc.cn/article/1058383_20093619.html
3.中华人民共和国国家统计局>>行业分类标准中华人民共和国国家统计局 >> 行业分类标准cbrc001 2010-12-01 ● A农、林、牧、渔业 2006年07月11日 ● B 采矿业 2006年07月11日 ● C 制造业 2006年07月11日 ● D 电力、燃气及水的生产和供应业 2006年07月11日 ● E 建筑业 2006年07月11日 ● F 交通运输、仓储和邮政业 2006年07月11日 ●...http://www.360doc.com/content/10/1201/19/3090597_74136816.shtml
4.行业划分的方法(二)标准行业分类法 把国民经济划分为l0个门类,对每个门类再划分为大类、中类、小类。 (三)我国国民经济的行业分类 1985年,我国国家统计局明确划分三大产业:*9产业:农业;第二产业:工业和建筑;第三产业:其他。 2002年,我国推出《国民经济行业的分类标准(GB/T4754--2002)》,新标准共有行业门类20个,行业大类...https://m.gaodun.com/zq/1009065.html
1.www.stats.gov.cn/zsk/snapshoot?reference=33e2b9cdb6391521c5...知识库 知识分类:|知识来源: |发布日期:https://www.stats.gov.cn/zsk/snapshoot?reference=33e2b9cdb6391521c53328be6244e40b_F72ECC44073EC94C6750665C6E080005
2.企业国标行业分类总结企业国标行业分类总结 现有的背景: 我们需要把几千万企业挂靠到一个或多个国家二级行业(企业在国民经济行业分类里隶属的行业类别,分类有农、林、牧、渔业等),使用当前的大模型或传统的BERT模型存在准确率低或性能差的问题,不能满足业务及系统要求。 现有技术方案:...https://blog.csdn.net/love254443233/article/details/143110689
3.如何理解企业的行业分类?这种分类有哪些具体依据?基金频道对于投资者而言,了解企业的行业分类有助于评估其风险和收益特征。不同行业在经济周期中的表现各异,有的行业具有较强的抗周期性,而有的则对经济波动较为敏感。 总之,企业的行业分类是一个复杂但具有重要意义的课题,需要综合考虑多个因素,以实现准确、合理的分类,为经济分析和决策提供有力支持。https://m.hexun.com/funds/2024-11-11/215463602.html
4.2023中国最全的行业分类标准大全1522 瓶(罐)装饮用水制造 指以地下矿泉水和符合生活饮用水卫生标准的水为水源加工制成的,密封于塑料瓶(罐)、玻璃瓶或其他容器中,不含任何添加剂,可直接饮用的水的生产活动 1523 果菜汁及果菜汁饮料制造 指以新鲜或冷藏水果和蔬菜为原料,经加工制得的果菜汁液制品生产活动,以及在果汁或浓缩果汁、蔬菜汁中加入...https://www.winsgx.com/archives/1232
5.什么是全球行业分类标准(GICS)?一、国内外主要行业分类标准比较 国内外比较权威的行业分类标准,主要有六种。总的来说,这六种分类标准可划分为两种类型:管理型和投资型。联合国国际标准产业分类(ISIC)、北美行业分类系统(NAICS)和国家统计局的行业分类标准属于典型的管理型,而北美行业分类系统(GlobalIndustryClassificationStan?dard,由摩根斯坦利公司和...https://www.douban.com/group/topic/5499776/
6.国家正式把建筑装饰行业划分为公装住宅幕墙三大细分行业国家新修订的《国民经济行业分类》(GB/T 4754-2017)正式把我国建筑装饰行业划分为公装、住宅、幕墙三大细分行业,并纳入了国家统计序列。这是中国建筑装饰协会第一次参与涉及我国国民经济和行业发展的国家重大标准的修订工作,是新时期中国建筑装饰协会对我国建筑装饰行业、国民经济和社会发展的重大贡献,是改革开放40年以来...https://www.jia360.com/new/56604.html