概述
其中,对数据分类分级制度提出精细化要求是《管理办法》的重要特点。本文对第二章数据分类分级部分进行解读。
数据分类要求
解 读:
JR/T 0223是针对金融数据的生命周期安全规范,规定了金融数据生命周期安全原则、防护要求、组织保障要求以及信息系统运维保障要求,建立覆盖数据釆集、传输、存储、使用、删除及销毁过程的安全框架。《办法》第五条数据分类分级保护总体规划、第六条数据分类分级制度规程应参考JR/T 0223,金融数据安全级别依据的是JR/T 0197,对于个人金融信息的保护应同时参考JR/T 0171。
数据敏感性分层级
解 读:
最低安全级别参考 | |||
5 | 国家安全 | 严重损害/一般损害/轻微损害 | 重要数据,通常主要用于金融业大型或特大型机构、金融交易过程中重要核心节点类机构的关键业务使用,一般针对特定人员公开,且仅为必须知悉的对象访问或使用。 数据安全性遭到破坏后,对国家安全造成影响,或对公众权益造成严重影响。 |
公众权益 | 严重损害 | ||
4 | 公众权益 | 一般损害 | 数据通常主要用于金融业大型或特大型机构、金融交易过程中重要核心节点类机构的重要业务使用,一般针对特定人员公开,且仅为必须知悉的对象访问或使用。 个人金融信息中的C3类信息。 数据安全性遭到破坏后,对公众权益造成一般影响,或对个人隐私或企业合法权益造成严重影响,但不影响国家安全。 |
4 | 个人隐私/企业合法权益 | 严重损害 | |
3 | 公众权益 | 轻微损害 | 数据用于金融业机构关键或重要业务使用,一般针对特定人员公开,且仅为必须知悉的对象访问或使用。 个人金融信息中的C2类信息。 数据的安全性遭到破坏后,对公众权益造成轻微影响,或对个人隐私或企业合法权益造成一般影响,但不影响国家安全。 |
3 | 个人隐私/企业合法权益 | 一般损害 | |
2 | 个人隐私/企业合法权益 | 轻微损害 | 数据用于金融业机构一股业务使用,一般针对受限对象公开,通常为内部管理且不宜广泛公开的数据。 个人金融信息中的C1类信息。 数据的安全性遭到破坏后,对个人隐私或企业合法权益造成轻微影响,但不影响国家安全、公众权益。 |
1 | 国家安全/公众权益/个人隐私/企业合法权益 | 无损害 | 数据一般可被公开或可被公众获知、使用。 个人金融信息主体主动公开的信息。 数据的安全性遭到破坏后,可能对个人隐私或企业合法权益不造成影响,或仅造成微弱影响但不影响国家安全、公众权益。 |
汇聚融合 | 3级升至4级 |
生产数据脱敏后用于金融业机构内部业务经营或管理工作 | 3级降至2级 |
汇聚融合,特定机构特定时间或事件后信息具有高安全等级 | 2级升至4级 |
脱敏,从数据中去除能够直接定位到个人金融信息主体的内容,删除涉及商业秘密的内容等,特定时间或事件后信息失去原有敏感性 | 4级降至2级 |
动态更新要求
解 读:
(分类分级动态更新审核流程图)
《办法》的数据分类分级部分第八条数据分级要求可参考国标《数据分类分级保护要求》,在识别和保护重要数据方面,也要参考《重要数据识别指南》和《重要数据处理要求》,第十条数据可用性分层级可参考ISO 22301业务连续性管理体系。
总结
(本文作者:北京安华金和科技有限公司 谭峻楠)
往期推荐
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...