在数字化浪潮汹涌的今天,数据安全已成为国家、企业和个人不容忽视的重大议题。数据分类分级是数据使用管理和安全防护的基础,为数据尤其是重要数据制定分类分级制度并依规管理,是实现数据安全目标的重要工作。近日, GB/T 43697-2024《数据安全技术 数据分类分级规则》正式稿发布,并将于2024年10月1日正式实施,为金融领域、开展数据分类分级工作提供了指导方向。(一图读懂见文末)
《数据安全技术 数据分类分级规则》将《数据分类分级要求》与《重要数据识别指南》两标准进行合并,不仅规定了数据分类分级的通用方法,而且进一步细化、补充了重要数据识别的执行要求。《数据安全技术 数据分类分级规则》的制定,旨在通过科学的分类分级方法,识别和保护数据中的关键信息,确保数据安全可控。该规则明给出数据分类分级通用规则,支撑《数据安全法》第二十一条贯彻落实。
金融数据分类分级是关键性数据安全防护的前提条件
随着金融技术的不断发展和应用,金融行业数字化转型加速。数据作为金融行业数字化转型的关键支撑,其重要性不言而喻。金融行业数据安全防护是确保金融安全的核心和关键,由于金融行业敏感度和严格的行业监管要求,需要对金融数据进行分类分级管理,数据安全分类分级成为数据安全防护的基础。
金融数据复杂多样,对数据实施分级管理,能够进一步明确保护对象,有助于金融业机构合理分配数据保护资源和节约成本,是金融业机构建立完善的金融数据生命周期保护框架的基础,也是关键性数据安全防护的前提条件。
金融数据分类分级,是开展数据全生命周期管理的基础。在金融行业领域,目前已出台《金融数据安全 数据安全分级指南》(JR/T 0197—2020)及《证券期货业数据分类分级指引》(JR/T 0158—2018)、《个人金融信息保护技术规范》(JR/T 0171 —2020)等行业标准,为金融业机构的数据资产分类分级提供了重要参考。
金融行业数据分类分级难点
数据分类分级不仅是数据安全管理的基础,更是金融行业数字化转型的必备条件。金融机构在数据分类分级落地执行中涉及到对数据资产、业务场景、法律法规的综合理解,主要面临以下挑战:
合规性要求提高:
随着监管机构对金融机构的合规性要求越来越高,金融机构在数据分类分级的过程中也需要遵守相关的法规和标准。
数据安全保护难以精细分类分级:
金融数据种类繁杂,结合业务场景、生命周期不同阶段对金融数据制定详细分级;
实施标准管理,是金融机构建立完善的金融数据生命周期保护框架的基础,也是金融机构实现数据安全管理的必要条件。
但目前金融机构普遍存在未对数据进行精细分级的情况,同样的数据在不同行业、不同业务场景、不同生命周期对应的敏感级别各不相同,导致金融机构难以对大量数据进行详细分类,实施有针对性的数据安全保护策略极为困难。
建立健全数据安全体系保障分类分级落地
道普信息风险管控专家建议,建立健全以合规为底线、以技术为保障的数据安全防护体系是确保金融数据分级分级落地的关键。具体而言,可以从以下几个方面入手:
1.加强数据风险评估
通过定期评估金融数据的安全状况,及时发现潜在的安全隐患,为制定针对性的安全措施提供科学依据。
2.多规管理融合
基于网络安全责任制、等级保护、关基保护、密码应用、数据安全、个人信息保护等监管要求,一次测评,多规满足,针对风险提出改进建议,实现金融行业合规工作的规范化,降低合规管理成本,满足监管部门各项数据安全要求,减少监管部门的通报,实现全面合规。
3.构建数据安全体系
对金融行业敏感数据进行标记并采取相应的加密、访问控制等保护措施。完善数据备份与恢复机制,确保数据的完整性与可用性。定期进行数据安全审计,检查数据保护措施的有效性并及时修正问题。
GB/T 43697-2024《数据安全技术 数据分类分级规则》的发布,有利于金融行业领域数据分类分级规则的街接、数据分类分级保护工作的协调等。通过分类分级明确数据的敏感程度及保护要求,增强了数据保护的针对性和有效性,提升了金融数据安全管理水平,降低了合规风险。
