《数据出境安全评估办法》对企业邮件系统有什么影响?

先识别:邮件系统里有哪些「出境」场景

《数据出境安全评估办法》由国家互联网信息办公室公布施行。邮件系统的特殊性在于,出境往往不是一次有意识的「传输决策」,而是日常收发的副产品。需要逐一识别的场景:

  • 向境外收件人发送邮件:最直接的一种,且发生在每个员工的日常操作中。
  • 使用境外邮件服务或境外中转节点:包括反垃圾云检测、云端归档、云端沙箱附件分析——这类「安全服务」本身就在把邮件内容送出境,最容易被忽略。
  • 境外灾备或境外机房存储:数据静态存放在境外。
  • 境外可访问:数据存在境内,但境外机构或人员可远程调取(这同样属于需要评估的情形)。
  • 邮件系统对接的境外协作平台:日历共享、附件外链、跨境目录同步。

盘点方法:先出一张「数据流向图」,把上述五类逐一核对到具体组件与合同方,而不是仅看「我们有没有在境外部署服务器」。

判定思路:先分类,再定情形

是否需要申报安全评估、以及走何种路径,取决于数据的类型与规模,因此前置动作必然是数据分类分级。邮件中的高敏内容通常集中在:人事与薪酬、客户名单与联系方式、合同与报价、研发资料、经营数据。

可操作做法:

  1. 建立与本组织业务相符的邮件数据分类目录,并映射到可识别的技术特征(关键词、附件类型、发件部门、收件域)。
  2. 对每一类明确「是否允许出境、需何种审批、是否需要加密」。
  3. 把判定结果落成可执行的策略,而不是只写在制度文档里。

具体的申报情形、申报材料与流程要求,须以中央网信办发布的办法原文与配套指引为准,不应依赖二手解读。

技术侧措施一:出境路径的收敛与限定

合规的前提是路径可控。可落地的配置:

  • 统一出口:所有外发邮件必须经由指定出口节点,禁止业务系统或终端直连外部 25 端口。这样才有唯一的策略执行点与审计点。
  • 按收件域分级路由:把境外域识别出来,走单独的策略路径(可附加审批、加密强制、留档要求)。
  • 下线不必要的境外依赖:优先核查反垃圾、附件沙箱、归档等第三方服务的数据处理地点。这类依赖一旦存在,它的出境量远大于员工手动发信。
技术侧措施二:外发内容检查与留痕

在统一出口处实施外发检查,判定要素建议组合使用而非单一关键词:

  • 收件域是否属于境外清单。
  • 附件类型与体量是否异常(如批量导出的结构化数据文件)。
  • 内容是否命中分类目录的特征。
  • 发件人所属部门与该类数据的授权范围是否匹配。

命中后的处置应分级:提示、要求审批、阻断三档,而不是一律阻断——一律阻断会迅速被业务绕过(改用个人邮箱或即时通讯),反而使数据完全脱离监管。

全部判定与处置结果必须留痕,并纳入统一日志,留存期不低于法定要求。

技术侧措施三:加密与访问控制的衔接

出境场景对保护措施的要求更高。可落地项:

  • 传输保护:对境外投递路径强制加密并监控降级,避免明文跨境。
  • 内容保护:对高敏类别要求内容级加密,使中间节点即便在境外也无法读取明文。
  • 访问控制:境外人员对境内邮件数据的访问需单独授权、单独审计,并限定可访问范围。
与等保、密评的衔接:三套要求可共用一套证据

出境评估所需的材料,与等保测评、密评有大量重叠:数据分类目录、数据流向图、加密措施及其有效性证据、访问控制与审计记录、留存期设置。

建议做法:把这几份材料做成一套、多处引用,而不是每次评估各做一份。分头维护的直接后果是三套材料互相矛盾,而矛盾本身就是问题。

相关上位法条文可在国家法律法规数据库检索原文。

参考:中央网信办《数据出境安全评估办法》国家法律法规数据库国家标准全文公开系统(GB/T 标准检索)