《数据安全法》与 GB/T 43697-2024 要求邮件数据如何做分类分级?
第二十一条确立制度:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护;国家数据安全工作协调机制统筹协调有关部门制定重要数据目录;关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度;各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录。
第二十七条规定义务:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施;利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务;重要数据的处理者应当明确数据安全负责人和管理机构。
第三十条规定评估:重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告,报告应包括处理的重要数据的种类、数量、开展数据处理活动的情况、面临的数据安全风险及其应对措施等。
GB/T 43697-2024《数据安全技术 数据分类分级规则》为推荐性国家标准,2024-03-15 发布、2024-10-01 实施,状态现行,是当前开展数据分类分级工作的通用方法依据。实务中的正确做法是:先按本标准给出的通用规则形成本组织的分类分级方案,再叠加本行业、本地区主管部门发布的重要数据具体目录(依据《数据安全法》第二十一条第三款)。行业目录优先于通用推演,缺目录时才回落到通用规则。
邮件是典型的混合载体:同一个邮箱里可能同时存在营销邮件、内部通知、合同附件、员工薪酬表、客户身份证影印件。由此产生三个特有难点:
- 级别由附件决定而非由邮箱决定:按最高敏感内容定级,一封携带核心数据的邮件会把整条投递链路的防护要求拉高。
- 数据在流动中复制:一封邮件同时存在于发件箱、收件人邮箱、网关缓存、归档库、备份介质、移动端本地缓存,分级结论必须覆盖全部副本位置。
- 转发与抄送改变范围:自动转发规则、外部抄送、邮件列表会在无审批的情况下扩大数据接触面,这是分级方案最容易失守的地方。
- 先划范围:把邮件系统正式登记为数据处理活动的承载系统,明确 MTA、Webmail、网关、归档、备份各自处理的数据类别。
- 再定规则:按 GB/T 43697-2024 形成分类分级方案,对照本行业重要数据目录标注哪些邮件内容可能触及重要数据甚至国家核心数据。
- 技术落地:对高级别数据实施外发管控与加密;按《网络安全法》第二十三条第(四)项落实数据分类、重要数据备份和加密;日志按同条第(三)项留存不少于六个月。
- 责任到人:涉及重要数据的,按《数据安全法》第二十七条第二款明确数据安全负责人和管理机构,并按第三十条建立定期风险评估与报送机制。
- 事件响应:按第二十九条,发现缺陷漏洞立即补救,发生数据安全事件立即处置并按规定告知用户、向有关主管部门报告。第四十五条对不履行第二十七条、第二十九条、第三十条义务规定了罚则。
参考:《中华人民共和国数据安全法》(2021 年 6 月 10 日第十三届全国人民代表大会常务委员会第二十九次会议通过,中华人民共和国主席令第八十四号公布,自 2021 年 9 月 1 日起施行,共七章五十五条),主席令与全文见全国人民代表大会官方发布渠道;GB/T 43697-2024《数据安全技术 数据分类分级规则》,推荐性国家标准,发布日期 2024-03-15,实施日期 2024-10-01,状态:现行,登记信息见国家标准全文公开系统 国家标准全文公开系统(国家市场监督管理总局、国家标准化管理委员会)https://openstd.samr.gov.cn/bzgk/gb/
