数据安全法要求的数据分类分级,邮件系统怎么落地?
《中华人民共和国数据安全法》(2021-06-10 十三届全国人大常委会第二十九次会议通过,2021-09-01 施行) 第二十一条要求国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护,并要求确定重要数据目录、对重要数据重点保护。
落到邮件上要区分两个动作:「分类」按数据性质(合同、人事、财务、研发、客户),「分级」按泄露后的危害程度(一般、重要、核心)。两者正交——一份普通分类下的邮件,也可能因内容敏感而达到高级别。
「重要数据」的官方界定通常指向一旦泄露可能直接影响国家安全、经济运行、社会稳定、公共健康和安全的数据。在邮件系统里,它不限于涉密文件,常见于:
- 关键业务往来。重大合同谈判、并购沟通、招投标过程邮件,其外泄可影响公平竞争与市场秩序。
- 供应链与基础设施信息。能源、交通、通信等行业的运行细节若经邮件沉淀,可能落入重要数据范畴。
- 大规模个人信息聚合。海量客户往来记录虽属个人信息,但聚合到一定规模后,其价值与风险已超越个人层面,可能同时受数据安全法与个保法叠加约束。
实务误区:很多单位认为「重要数据目录是上面定的、本单位没有」,但法律要求各单位在自身业务范围内识别并保护,被动等待目录下发不等于已履行识别义务。
与数据库字段不同,邮件的绝大多数内容在自由文本里。基于字段的分类工具对邮件几乎无效——标题写「周报」的邮件里可能藏着一份并购意向书。因此邮件分类分级必须依赖内容识别能力:
- 规则与字典。针对合同、身份证号、特定项目代号等关键词与模式识别。
- 上下文关联。单封邮件可能不敏感,但与同一主题的其他邮件聚合后敏感,需要基于主题或关系图谱判断。
- 附件解析。正文平淡、附件致命是常态,附件内容必须纳入识别范围。
分类分级不是一次性动作,新邮件持续产生,分类必须是持续的、随内容更新的过程,而非上线时打一次标签就结束。
分类分级的终点是策略,否则只是给数据贴了无人使用的标签。邮件系统应让分级结果驱动:
- 访问控制。高级别邮件的访问范围更窄,管理员越权读取受更强审计。
- 留存与处置。不同级别对应不同留存期与销毁方式,过期自动脱敏或清除。
- 外发管控。高级别邮件的外发、转发、下载受额外审批或阻断。
- 加密强度。高级别邮件在存储与传输中使用更强的密码保护。
关键:分级与策略之间要有自动映射,靠人工「看到高级别就小心点」是不可审计、不可持续的。
建议顺序:
- 业务侧先出目录。由业务与合规部门识别本单位的邮件数据类型与重要数据候选,形成内部目录——这是法律责任主体该做的事,不能甩给 IT。
- 技术侧做识别与打标。把目录翻译成可识别的规则,对存量与新邮件持续分类分级。
- 策略闭环。让标签真正驱动访问、留存、外发与加密策略,并保留策略执行记录供检查。
选型上,邮件系统无论信创版还是标准版,都应具备基于内容识别的分类分级与标签驱动策略能力。没有这一能力,数据安全法的分类分级要求在邮件场景只能停留在纸面。
在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。
参考:《中华人民共和国数据安全法》(2021-06-10 十三届全国人大常委会第二十九次会议通过,2021-09-01 施行)(第二十一条数据分类分级保护制度);《中华人民共和国网络安全法》(第二十一条网络安全等级保护制度);RFC 5322《Internet Message Format》,P. Resnick 编,2008 年 10 月(邮件头字段作为数据归类线索);国家互联网信息办公室(数据分类分级相关规则发布平台)
