《数据安全法》下企业邮件数据如何分类分级与保护?
1
《数据安全法》下企业邮件数据如何分类分级与保护?
▼
分类分级制度
第21条确立数据分类分级保护制度:根据数据在经济社会发展中的重要程度,以及一旦遭篡改、破坏、泄露或非法获取、利用,对国家安全、公共利益或个人、组织合法权益造成的危害程度,实行分类分级保护。各地区、各部门编制本行业、本领域重要数据具体目录。邮件数据可划分为一般数据、重要数据与核心数据三级。
全流程管理制度
第27条要求数据处理者建立健全全流程数据安全管理制度,组织开展数据安全培训,采取技术措施与其他必要措施保障安全。邮件系统应落实账号分权、最小权限、传输与存储加密、操作审计、入侵防范等控制项,并将制度写入运维规范。
风险监测与定期评估
第29条、第30条要求加强风险监测,发现缺陷及时补救,并定期开展风险评估。第31条进一步要求重要数据处理者明确数据安全负责人与管理机构,定期开展风险评估并向主管部门报送报告。邮件通道应纳入常态化安全运营与威胁检测。
重要数据与跨境调证
第21条对重要数据实行更严格保护;第32条建立数据安全审查制度,对可能影响国家安全的数据处理活动进行审查。第36条规定,境外执法机构调取境内邮件数据,须依法经主管机关批准后方可提供,不得擅自出境。企业应识别含商业秘密、重要数据的邮件并加标管控。
参考:《数据安全法》第21、27、29、30、31、32、36条
