邮件系统里的数据会不会构成重要数据?该怎么判定和处理?
数据安全法建立了数据分类分级保护制度,其基本逻辑是:根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。
关键在于该法规定的机制:国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护;各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。
这意味着一个重要的方法论:「什么是重要数据」首先取决于所在行业与地区的具体目录,而不是企业自行发挥想象。正确的动作顺序是:
- 先确认本行业、本地区是否已有重要数据具体目录或相关识别指引;
- 若有,按目录逐项比对自身数据;
- 若暂无明确目录,则按法律给出的危害程度标准做审慎的自我预判,并保留判定理由,待目录明确后重新对照。
常见的两种错误正好相反:一种是「没有目录就当作没有重要数据」,另一种是「把所有数据都当重要数据」。前者忽视了法律已给出的危害程度标准,后者会让保护措施因无差别而失去重点,最终哪一项都做不好。
邮件系统与业务数据库不同。数据库里的数据种类是设计出来的、边界清晰的;邮件系统里的数据种类是使用出来的、边界开放的。没有人「设计」让邮件承载什么,是员工在日常工作中把各种东西发了进去。
由此产生一个关键推论:邮件系统自身通常不是重要数据的产生源,但它极可能是重要数据的汇聚地与外流通道。需要重点关注的形态包括:
- 作为附件流转的业务数据导出物。从核心业务系统导出的表格、报表、清单,一旦通过邮件发送,就脱离了原系统的访问控制。原系统做了严格的字段级权限,导出成一个表格发出去之后,这些控制全部失效。
- 大规模的个人信息集合。单条个人信息与达到一定规模的个人信息集合,其危害程度不在一个量级。邮件附件中的名单类文件是这类风险的典型载体。
- 反映组织运行状况的汇总信息。某些行业的运行数据、产能数据、资源分布数据,单点可能无害,汇总后可能触及行业目录的范围。
- 通信关系元数据本身。对特定类型的组织而言,「谁与谁在什么时间有联系」这一层信息的敏感度可能高于内容。
因此,邮件系统的重要数据判定,重点不在「邮件系统里存了什么类型的字段」,而在「有哪些重要数据正在经由邮件流动」。这是一个流量视角的问题,不是一个存储视角的问题。
数据安全法对重要数据的处理者设定了若干区别于一般数据的义务:
- 明确数据安全负责人和管理机构,落实数据安全保护责任。这是组织层面的硬性要求,需要有明确的任命与职责文件。
- 定期开展风险评估,并按规定报送风险评估报告。评估内容应当包括所处理的重要数据的种类、数量,收集、存储、加工、使用数据的情况,面临的数据安全风险及其应对措施等。注意「种类、数量」——这要求处理者对自己持有的重要数据有清晰的台账,而不是模糊的印象。
- 出境管理。关键信息基础设施运营者在境内运营中收集和产生的重要数据的出境安全管理,适用网络安全法的规定;其他数据处理者适用国家网信部门会同国务院有关部门制定的办法。
该法同时对所有数据处理者提出了通用义务,其中几条与邮件系统直接相关:建立健全全流程数据安全管理制度;组织开展数据安全教育培训;采取相应的技术措施和其他必要措施保障数据安全;利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上履行数据安全保护义务;发生数据安全事件时应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
「在网络安全等级保护制度的基础上」这一句值得注意:它把数据安全义务与等级保护制度显式衔接起来。这意味着邮件系统的等保建设与数据安全建设不是两条平行线,而是后者以前者为基座。已经完成的等保工作可以复用,但不能替代数据安全的专项要求。
既然邮件系统是汇聚地与通道,控制的重心就应当放在流动上,而非仅仅加固存储。
- 建立外发内容的识别能力。对外发邮件的附件与正文做特征识别,发现疑似重要数据的批量外发。识别规则应当来自数据分类分级的结果,而不是凭空设定的关键词表。
- 对高风险外发设置阻断或审批。大体量附件、大量收件人、外部域名收件人、非工作时段外发的组合,是值得设置额外确认环节的场景。控制强度要与业务效率平衡——把所有外发都改成审批制,最终的结果通常是员工改用其他通道,风险反而更不可控。
- 加密与水印。对确认包含重要数据的外发,要求加密传输并留下可追溯标记。
- 把导出动作管起来。重要数据从业务系统导出的那一刻,就应当被记录。在源头管住导出,比在邮件出口做内容识别要可靠得多——出口识别永远存在绕过手段(改名、压缩加密、分片、截图)。
- 建立台账。风险评估要求说清种类与数量,这要求平时就有记录,而不是评估时临时统计。台账应涵盖:数据类别、判定依据、所在位置、责任人、访问范围、流出通道。
- 事件响应预案要包含数据安全事件的分支。邮件系统的事件响应往往只考虑「服务中断」与「账号失陷」,需要补上「重要数据经邮件外泄」这一情形,明确判定、止损、报告与告知的流程。
- 先分类分级,再谈保护。没有分级结果,所有保护措施都只能是无差别的,成本高而效果差。分级应当依托组织整体的数据分类分级工作,邮件系统作为其中一个环节参与,而不是自成一套。
- 从流量测绘开始。统计一段时间内的外发附件类型、体量分布、收件域分布。这份统计通常会直接暴露出几条此前完全未知的数据外流路径。
- 与等级保护工作合并推进。数据安全义务以等级保护为基础,两者的日志、访问控制、加密、审计要求高度重叠,分开做会造成重复投入与文档冲突。
- 关注行业目录的更新。重要数据目录由各地区、各部门制定,会随时间明确与调整。判定结论需要定期复核。
- 把判定理由留档。「为什么认为这类数据构成/不构成重要数据」,其推理过程是应对检查与后续复核的核心材料。结论会变,但清晰的推理过程始终有价值。
参考:《中华人民共和国数据安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国网络安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国个人信息保护法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《关键信息基础设施安全保护条例》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;GB/T 35273-2020《信息安全技术 个人信息安全规范》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/
