📚
你的数据分级了吗?新规出台,个人信息保护再上紧箍咒
从《大型个人信息处理者规定》看数据分类分级如何落地
2026年08月13日 · 周四
📖 科普文章 🔒 合规管理
8月11日,网信办发布《大型个人信息处理者个人信息保护规定(征求意见稿)》,大型平台的数据合规义务再度升级。你的数据,准备好分级了吗?

什么是数据分类分级?为什么突然这么火?

简单来说,数据分类分级就是给数据贴上标签、划分等级。就像图书馆给书籍分类编号一样,企业需要明确哪些数据是公开的、哪些是内部的、哪些是核心机密,以及哪些涉及个人信息甚至敏感个人信息。

这项工作的法律依据,来自《数据安全法》第二十一条——国家建立数据分类分级保护制度。而本次《大型个人信息处理者规定(征求意见稿)》再次强调,大型平台需要建立个人信息分类分级制度,并定期开展风险评估。这不再是“选做题”,而是“必答题”。

一位参与征求意见的行业专家打了个比方:“以前企业把所有数据放在一个筐里,现在必须分门别类放进不同的保险柜,不同钥匙、不同权限、不同监控。”

分类分级的核心目的在于:明确保护重点,合理分配安全资源。不是所有数据都需要银行金库级别的防护,但也不是所有数据都能随便放在门口。

大型平台的新义务:不只是分类分级那么简单

本次征求意见稿对“大型个人信息处理者”提出了更细致的要求。哪些算“大型”?通常指用户规模巨大、业务复杂的平台,比如日活超1亿的超级App。它们需要做到:

  • 指定个人信息保护负责人,独立监督合规工作,并公开联系方式
  • 定期发布个人信息保护社会责任报告,接受社会监督
  • 对个人信息处理活动进行事前影响评估,尤其是涉及敏感信息、自动化决策等场景
  • 建立个人信息分类分级制度,并采取相应的安全技术措施

值得注意的是,规定还对“大型平台”提出了更高要求——比如不得利用算法对用户进行不合理的“杀熟”,不得强制推送个性化广告等。这背后其实是对数据权力的重新平衡。

对比来看,中小企业虽然不直接适用该规定,但分类分级的思路同样值得借鉴——毕竟,谁也不想等出了事再补课。

分类分级到底怎么做?一张表说清楚

虽然不同行业有具体标准(如金融、医疗),但通用的框架大致如下:

数据类别典型示例保护要求
一般数据公开的产品介绍、企业新闻基础防篡改、防泄露
重要数据用户订单记录、内部经营数据加密存储、访问控制、审计日志
核心数据用户身份证号、生物识别信息、支付信息更严格加密、专人专管、定期备份、应急演练
敏感个人信息医疗健康数据、行踪轨迹、未成年人信息单独同意、最小化收集、原则上不跨境传输

从这张表可以看出,分类分级不是目的,而是手段。只有知道数据有多重要,才能决定投入多少资源去保护它。这也解释了为什么本次新规特别强调大型平台要建立这一制度——因为它们的数据库里,几乎什么级别的数据都有。

不分类分级的代价:从数据泄露到法律重罚

有人可能会问:我不做分类分级,会怎样?答案是:风险自担。

2025年,某知名社交平台因未对用户敏感信息(如人脸数据)进行分类分级保护,导致数千万条记录被拖库,最终被监管部门处以巨额罚款,并责令整改。而类似案例在金融、医疗行业更为常见——因为一旦核心数据被窃,损失往往以亿元计。

更重要的是,从合规角度看,分类分级是数据安全工作的“地基”。数据泄露应急响应、跨境传输评估、风险评估都建立在此基础上。地基不牢,后续一切合规动作都是空中楼阁。

案例:某电商平台的“亡羊补牢”
2026年初,某电商平台在监管检查中被发现,数据库里用户的收货地址、手机号与交易记录混在一起存储,未做任何分类分级。更糟糕的是,第三方客服外包人员可以随意查询全部数据。监管机构要求其限期整改,否则将面临停业整顿。平台技术团队加班三个月,才完成了数据分级、权限收敛和脱敏改造。负责人事后感慨:“如果一开始就做好分类分级,根本不用花三倍的成本来补救。”
💡 安全小贴士
  • 先梳理数据资产:盘点公司到底有哪些数据,分别储存在哪里,谁在访问
  • 参照行业标准(如《金融数据安全 数据安全分级指南》)制定适合自身的分级表
  • 从最容易出问题的环节入手:先保护身份证号、银行卡号、生物识别等核心数据
📌 总结
数据分类分级不是负担,而是数字时代的“安全带”。系好它,才能行稳致远。
#数据分类分级#个人信息保护#合规管理
📚 数据安全早知道 · 简报解读专栏
— 仅供学习参考,不构成任何建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —