数据分类分级,是指先按业务属性把数据归类,再按重要程度和泄露后的危害程度定级,据此匹配不同的保护措施。它是《数据安全法》确立的保护制度,也是企业做数据治理、对外交易和数据资产入表时通常首先要完成的一项基础工作。
需要说明的是,这项工作涉及的口径分散在法律、行政法规、推荐性国家标准和各行业主管部门的规定中,不同文件的效力层级不同。企业在落地时,通常应当优先适用本行业主管部门发布的具体分类分级规则和重要数据目录(以依法适用为前提,行业文件不能排除上位法律),国家标准则提供通用的框架、方法与术语参考。
法规与标准依据有哪些
实务中常被引用的是以下四份,效力层级各不相同:
| 文件 | 性质与生效 | 在分类分级中的作用 |
|---|---|---|
| 《中华人民共和国数据安全法》 | 法律 | 确立国家建立数据分类分级保护制度,并对关系国家安全、国民经济命脉、重要民生、重大公共利益等数据实行更严格管理 |
| 《中华人民共和国个人信息保护法》 | 法律 | 界定个人信息与敏感个人信息的范围,规定相应的处理规则 |
| 《网络数据安全管理条例》 | 行政法规(国务院令第 790 号),2024 年 9 月公布,自 2025 年 1 月 1 日起施行 | 明确按重要程度、以及被篡改破坏泄露或非法利用后的危害程度实行分类分级保护;规定重要数据目录制定职责与数据处理者的识别、申报义务 |
| GB/T 43697—2024《数据安全技术 数据分类分级规则》 | 推荐性国家标准,自 2024 年 10 月 1 日起实施 | 规定分类分级的原则、框架、方法和流程,提供重要数据识别指引;供行业主管部门制定本领域规则参考,也供数据处理者参考使用 |
数据分哪几类:核心、重要与一般
按 GB/T 43697—2024 给出的口径,数据按照重要程度和一旦泄露或被破坏后的危害范围,划分为核心数据、重要数据和一般数据三类。下图由高到低排列:
上表的口径中有两点对企业特别重要,也最容易被忽略:
第二,"一般数据"内部还能细分。很多企业会把一般数据再划分为敏感、较敏感、内部公开等档次,用于区分是否需要脱敏、能否共享。这种细分通常由企业结合自身需要决定,不全是企业自主做法——个别行业主管部门可能已对一般数据给出更细口径(如金融信息服务领域公开解释列有敏感一般/常规一般等,见网信办金融信息服务指南公开解释),应优先按所在行业要求执行;它不是 GB/T 43697 给出的第三、四级国家标准,对外沟通时应说清楚,避免把内部细分说成国家标准分级。
图:分级管理的直观类比——不同级别的数据对应不同的存放、访问与流转规则(标签用于区分类别与处理方式,规则还需绑定权限及流程)
数据怎么分类
分类解决"数据是什么",分级解决"要保护到什么程度"。标准给出的分类思路是先按业务属性归类,再按数据属性细化:先确定数据属于哪个业务板块,再往下拆到具体的业务对象或数据形态。
| 分类维度 | 一级类目示例 | 如何继续细化 |
|---|---|---|
| 按业务领域 | 客户数据、财务数据、生产数据、人力资源数据、供应链数据 | 下钻到具体业务对象,例如"客户数据—订单信息—收货地址" |
| 按数据主体 | 个人信息、组织数据、公共数据、行业领域数据 | 个人信息再区分是否属于敏感个人信息;注意匿名化后的信息不属于个人信息 |
| 按数据形态 | 结构化数据(库表)、非结构化数据(文档、图片、音视频) | 按存储位置、更新频率、来源系统进一步标注 |
| 按业务重要性 | 核心业务数据、支撑业务数据、日常运营数据 | 结合中断后的业务影响判断,用于确定备份与恢复优先级 |
分类不必追求穷尽,可分阶段实施——但需明确当前覆盖范围和后续计划,不能因此漏掉适用识别义务。实务做法是先覆盖“敏感、量大、跨系统流转”的数据,再逐步扩展;一开始就铺到每一张表、每一个字段,容易把项目拖死,且后期业务变动会持续推翻前面做完的部分。
级别怎么判定
判定级别时,本质上是在回答两个问题:一旦出事,危害到谁?以及危害到什么程度?前者区分是危害国家安全与公共利益,还是影响组织权益、个人权益;后者区分危害的严重程度。
个人信息在这里需要单独处理。《个人信息保护法》对敏感个人信息给出了明确范围:生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。这类数据即使按前述口径被划为“一般数据”,在共享、转让、公开等环节仍需遵循敏感个人信息处理的专门规则(单独同意等表述需按实际适用处理基础核验,不能一概覆盖所有合法处理基础)——两套口径叠加适用,各自可能规定不同义务,不靠一条等级线替代,如均适用则同时满足。
落地流程
以下八步为本文实施归纳,不是标准规定的唯一流程;执行时按行业规则与内部制度核对。
- 数据资源梳理。盘点企业有哪几类数据库、数据表和数据文件,形成数据资源清单。这一步的产出是"有什么",不必一开始就追求字段级精度。
- 确定分类框架。先对齐行业主管部门是否已有本领域的分类分级规则或重要数据目录,有则优先适用;没有再参考 GB/T 43697—2024 建立企业内部框架。
- 数据分类。按业务属性给每项数据打类别标签,例如"客户—个人信息""生产—设备运行数据",形成可检索的目录。
- 数据分级。评估泄露、篡改、损毁后的危害对象与严重程度,判定为核心、重要或一般;个人数据同时标注是否属于敏感个人信息。
- 形成清单与目录。汇总形成数据分类分级清单,明确每项数据的类别、级别、责任部门、保护措施与共享规则,并指定责任到岗。
- 识别与申报重要数据。如识别出可能属于重要数据的数据,按规定向主管部门确认或申报(详见下一节)。
- 与管控流程打通。把分级标签对接到权限申请、脱敏展示、导出审批、日志审计等环节,让标签自动生效,而不是停留在清单上。
- 动态更新。新业务上线、新系统接入、法规更新时,重新分类分级并更新清单。
图:资料整理场景——分类分级涉及数据资源梳理与标注,具体定级还需结合规则与流程
来源授权、样本划分与版本追溯的实施方法,可参考「AI 模型训练数据治理指南」(瑞铭百科)。
重要数据:识别与申报
重要数据不是企业自行随意认定。《条例》与标准给出了识别的方向:通常是特定领域、特定群体、特定区域的数据,或达到一定精度和规模的数据,一旦泄露、篡改、损毁可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。
《网络数据安全管理条例》完善了重要数据安全制度,明确制定重要数据目录的职责要求,并规定网络数据处理者的识别、申报义务。落到企业身上,通常的做法是:先依据所在地区、所在行业已发布的重要数据目录进行判断;对是否属于重要数据存疑的,向行业主管部门或属地网信部门确认,而不是自行推定。
不同级别对应什么措施
核心数据
实行最严格管理:最小范围授权、加密存储与传输、脱敏展示、专人专岗管理、定期安全风险评估,共享与出境受严格限制。
重要数据
按目录重点保护:严格访问控制、加密存储、操作留痕审计、定期风险评估与报送。对外提供等活动按《条例》相应条款适用要求(识别申报、对外提供等活动前风险评估、出境评估分别适用,不统一概括为专项审批)。
一般数据(含内部敏感级)
授权访问、传输加密、导出审批、日志留痕;含个人信息的须具备处理依据,敏感个人信息按适用处理基础核验(单独同意不能一概覆盖所有合法处理基础)。
跨级共享规则
高敏感数据对外提供时通常先脱敏或采用受控计算方式,不直接导出原始数据;脱敏或受控计算之后,仍需判断依据、目的、接收方与输出风险,能否共享、如何计价与审批按具体规则执行。
常见误区
误区一:认为 GB/T 43697 是强制标准。它是推荐性国家标准,提供方法与术语参考;真正需要优先执行的是本行业主管部门的分类分级规则和重要数据目录。
误区二:把"重要数据"当成主观判断。是否属于重要数据有明确的口径和目录依据,标准还给出了"仅影响组织自身或公民个体的数据一般不作为重要数据"的排除性界定。既不能把普通经营数据随意升级,也不能为了少担责而降级。
误区三:一套模板套全集团。不同行业、不同地区的目录要求可能不同,多业态集团按同一套模板套用,容易出现个别板块不适用或漏判。
误区四:个人信息与重要数据混为一谈。两者是不同口径,叠加适用。敏感个人信息哪怕按分级落在一般数据区间,其告知同意、单独同意等义务并不因此免除。
误区五:做完清单就等于落地。清单的价值在于驱动管控。若没有对接权限、脱敏、审批、审计,分级结果无法产生实际约束力。数据治理、标注与模型训练服务的说明,可查看数据与模型服务栏目。
为什么它是数据治理与交易的基础
分类分级是数据治理的底座:没有分级,就不知道哪些数据要重点保护、防护投入投向哪里;没有分类,就无法组织起真正可检索、可授权的数据资产目录。它同时决定了数据能怎么用——哪个级别的数据可以内部共享、哪个需要先脱敏、哪个必须走专项审批。
对数据对外交易和共享而言,它是前置条件:只有明确了数据级别,才能判断哪些数据可以对外、需要什么脱敏处理、走什么审批流程,交易标的的范围和交付方式才有讨论基础。同理,做数据资产入表之前,通常也要先完成分类分级与来源合规审查,才能判断权属是否清晰、能否确认为资产(分类分级与资产会计确认是不同事项,等级本身不确定权属或入表资格)。这几项工作在顺序上是前后依赖的,颠倒过来容易返工。数据加工与质量控制平台能力,可对照「AI 数据标注平台」(该页用于说明数据加工与质量管理思路,不作为数据中台类产品功能证据)。
如何开始
瑞铭安普企业数据中台平台提供数据接入、数据治理(含分类分级与权限管理)和资产目录等能力,帮助企业把分类分级结果落到日常的数据使用流程中(具体功能与自动化程度以官网实际产品资料为准)。
如果准备启动分类分级,建议沟通前先准备三样东西:一是所属行业及是否有行业主管部门已发布的分类分级规则或重要数据目录;二是现有的数据资源清单范围,包括有哪些系统、库表和非结构化数据资产;三是已识别的个人信息处理场景及相应的授权依据。这三项清楚之后,框架选择和落地节奏才有讨论的基础。了解数据分类分级的实施方法与工具支持,可在 rmanp.com 产品与平台栏目查看,或直接与我们沟通你的数据安全合规需求。
常见问题
数据分类分级是什么?为什么是数据治理与交易的基础?
数据分类分级,是指先按业务属性把数据归类,再按重要程度和泄露后的危害程度定级,据此匹配不同的保护措施。它是《数据安全法》确立的保护制度,也是数据治理的底座:没有分级,就不知道哪些数据要重点保护、防护投入投向哪里;没有分类,就无法组织起真正可检索、可授权的数据资产目录。对数据对外交易和资产入表而言,它是前置条件——只有明确了数据级别,才能判断哪些数据可以对外、需要什么脱敏处理、走什么审批流程。
依据哪些法规和标准?
实务中常引用四份:数据安全法(确立分类分级保护制度)、个人信息保护法(界定个人信息与敏感个人信息范围及处理规则)、《网络数据安全管理条例》(行政法规,2025 年 1 月 1 日施行,明确按重要程度与危害程度分类分级保护及重要数据目录职责)、GB/T 43697—2024(推荐性国家标准,提供分类分级的原则、框架、方法与流程参考)。企业落地时应优先适用本行业主管部门发布的分类分级规则和重要数据目录。
数据分为哪几类?
按 GB/T 43697—2024 口径分为核心数据、重要数据和一般数据三类。其中有一条明确排除口径:仅影响组织自身或公民个体的数据一般不作为重要数据。企业内部客户名单、生产成本、经营分析数据是否属于重要数据,需按所处行业已发布的重要数据目录、聚合规模及实际影响判断,不能仅凭排除口径直接推导。一般数据内部是否细分敏感、较敏感等档次,通常由企业结合需要决定(个别行业主管部门可能已有更细口径),不是国家标准分级,对外沟通时应说清楚。
落地流程分几步?
本文归纳八步(非标准规定的唯一流程):数据资源梳理(形成数据资源清单);确定分类框架(先对齐行业主管部门规则,没有再参考 GB/T 43697—2024);数据分类(按业务属性打类别标签);数据分级(评估危害对象与严重程度,个人数据标注是否敏感);形成清单与目录(明确类别、级别、责任部门、保护措施与共享规则);识别与申报重要数据;与管控流程打通(把分级标签对接到权限、脱敏、导出审批、日志审计);动态更新(新业务、新系统、新法规时重评)。
有哪些常见误区?
五个误区:认为 GB/T 43697 是强制标准——它是推荐性国标,优先执行的是行业主管部门规则和重要数据目录;把重要数据当成主观判断——有明确口径与目录依据,也有"仅影响组织自身或公民个体的数据一般不作为重要数据"的排除界定;一套模板套全集团——不同行业、不同地区目录要求可能不同;把个人信息与重要数据混为一谈——两套口径叠加适用,各自可能规定不同义务,不靠一条等级线替代;做完清单就等于落地——清单必须对接权限、脱敏、审批、审计才能真正生效。