适用场景
数据安全合规不是写制度,而是"知道数据在哪、谁能访问、如何保护、出事了怎么办"。第一步永远是分类分级。
配置步骤(分类分级方法)
# 分级参考维度
# 1) 泄露影响:影响个人/影响组织/影响社会
# 2) 敏感字段:身份证、手机号、银行卡、健康、位置、生物特征
# 3) 处理动作:收集、存储、使用、共享、销毁
# 输出:数据资产清单(系统-库表-字段-分级-责任人)
关键参数与建议
- 先做数据资产盘点:系统、库表、文件、导出通道
- 按敏感度分级:公开 / 内部 / 敏感 / 核心,分级决定保护措施
- 个人信息单独标识:收集有依据、使用有范围、留存有期限
- 技术措施:访问控制、传输加密、存储加密、脱敏与审计
- 对外传输(导出、共享、第三方对接)必须审批与留痕
容易踩的坑
- 只做系统分级不做字段分级,保护措施无法落地
- 清单不更新,新系统上线就漏管
- 无责任人,出问题互相推
验证与巡检
# 验证:随机抽 3 个敏感字段,能在清单中定位到系统与责任人
- 巡检:清单季度更新、敏感字段覆盖率 100%
小结
数据安全的可执行标准:随便挑一个敏感字段,能在 10 分钟内说清它存在哪、谁有权访问、是否加密、有没有访问日志。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。