适用场景

数据安全合规不是写制度,而是"知道数据在哪、谁能访问、如何保护、出事了怎么办"。第一步永远是分类分级。

配置步骤(分类分级方法)

# 分级参考维度
# 1) 泄露影响:影响个人/影响组织/影响社会
# 2) 敏感字段:身份证、手机号、银行卡、健康、位置、生物特征
# 3) 处理动作:收集、存储、使用、共享、销毁
# 输出:数据资产清单(系统-库表-字段-分级-责任人)

关键参数与建议

  • 先做数据资产盘点:系统、库表、文件、导出通道
  • 按敏感度分级:公开 / 内部 / 敏感 / 核心,分级决定保护措施
  • 个人信息单独标识:收集有依据、使用有范围、留存有期限
  • 技术措施:访问控制、传输加密、存储加密、脱敏与审计
  • 对外传输(导出、共享、第三方对接)必须审批与留痕

容易踩的坑

  • 只做系统分级不做字段分级,保护措施无法落地
  • 清单不更新,新系统上线就漏管
  • 无责任人,出问题互相推

验证与巡检

# 验证:随机抽 3 个敏感字段,能在清单中定位到系统与责任人
  • 巡检:清单季度更新、敏感字段覆盖率 100%

小结

数据安全的可执行标准:随便挑一个敏感字段,能在 10 分钟内说清它存在哪、谁有权访问、是否加密、有没有访问日志。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。