一句话回答:数据分类分级是企业数据合规的"地基"。《数据安全法》要求国家建立数据分类分级保护制度,企业不履行数据安全保护义务,最高可罚200万元,情节严重的还会被责令暂停业务、停业整顿甚至吊销执照。分类分级不是选做题,是必做题。
一、法律依据:哪些条文管这件事
《中华人民共和国数据安全法》(2021年9月1日施行)第21条规定,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护;各地区、各部门负责确定本地区、本行业、本领域的重要数据具体目录。
落到企业身上的义务在第27条——开展数据处理活动,要建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施。罚则看第45条:不履行数据安全保护义务的,责令改正、给予警告,可以并处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,直接负责的主管人员也会被并处个人罚款。
2025年1月1日施行的《网络数据安全管理条例》(国务院令第790号)进一步要求网络数据处理者落实分类分级保护,并对重要数据规定了更严格的保护要求。
二、实务视角:四步把分类分级做起来
第一步盘点:把公司掌握的数据资产全列出来——客户信息、员工信息、经营数据、研发数据、财务数据分别存在哪个系统;第二步分类:按业务属性归类,再把个人信息、重要数据单列出来;第三步分级:参照国家标准《数据安全技术 数据分类分级规则》(GB/T 43697—2024),按危害程度分为一般、重要、核心等层级;第四步定措施:一般数据常规保护,重要数据要专门台账、加密脱敏、访问控制、定期风险评估,涉及重要数据的处理活动还要按规定向主管部门申报。
实务中要注意:金融、汽车、工信等行业有专门的数据分类分级规定和重要数据目录,要先查本行业的细规则,不能只套通用国标。
三、示意情景:漏做分类分级被罚的路径
示意情景:某互联网企业收集了大量用户数据,既没建数据资产台账,也没区分一般数据和重要数据,数据库漏洞导致大量数据泄露,被主管部门认定"不履行数据安全保护义务",除责令整改外并处80万元罚款,直接负责的主管人员也被处以个人罚款(示意情景,处罚路径参照《数据安全法》第45条)。
提醒一句:网信、公安、工信的专项执法越来越多。先做一份数据资产清单和分级表,成本不高,却是应对检查、证明"已尽义务"的第一份证据。
五、常见问题(FAQ)
问:企业不履行数据安全保护义务,最高会被罚多少?
答:责令改正、给予警告,可以并处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。
问:数据分类分级一般分哪几步做?
答:第一步盘点,把公司掌握的数据资产全列出来;第二步分类,按业务属性归类并单列个人信息、重要数据;第三步分级,按危害程度分级;第四步定措施,重要数据要专门台账、加密脱敏、访问控制、定期风险评估。
问:分类分级可以只套通用国标吗?
答:不能。金融、汽车、工信等行业有专门的数据分类分级规定和重要数据目录,要先查本行业的细规则。
问:重要数据的处理措施有哪些要求?
答:要专门台账、加密脱敏、访问控制、定期风险评估,涉及重要数据的处理活动还要按规定向主管部门申报。
问:没建台账、没区分数据,一旦泄露会怎样?
答:可能被认定“不履行数据安全保护义务”,除责令整改外并处罚款,直接负责的主管人员也会被处以个人罚款。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512