简单来说,数据分类分级就是给数据贴上标签、划分等级。就像图书馆给书籍分类编号一样,企业需要明确哪些数据是公开的、哪些是内部的、哪些是核心机密,以及哪些涉及个人信息甚至敏感个人信息。
这项工作的法律依据,来自《数据安全法》第二十一条——国家建立数据分类分级保护制度。而本次《大型个人信息处理者规定(征求意见稿)》再次强调,大型平台需要建立个人信息分类分级制度,并定期开展风险评估。这不再是“选做题”,而是“必答题”。
分类分级的核心目的在于:明确保护重点,合理分配安全资源。不是所有数据都需要银行金库级别的防护,但也不是所有数据都能随便放在门口。
本次征求意见稿对“大型个人信息处理者”提出了更细致的要求。哪些算“大型”?通常指用户规模巨大、业务复杂的平台,比如日活超1亿的超级App。它们需要做到:
值得注意的是,规定还对“大型平台”提出了更高要求——比如不得利用算法对用户进行不合理的“杀熟”,不得强制推送个性化广告等。这背后其实是对数据权力的重新平衡。
对比来看,中小企业虽然不直接适用该规定,但分类分级的思路同样值得借鉴——毕竟,谁也不想等出了事再补课。
虽然不同行业有具体标准(如金融、医疗),但通用的框架大致如下:
从这张表可以看出,分类分级不是目的,而是手段。只有知道数据有多重要,才能决定投入多少资源去保护它。这也解释了为什么本次新规特别强调大型平台要建立这一制度——因为它们的数据库里,几乎什么级别的数据都有。
有人可能会问:我不做分类分级,会怎样?答案是:风险自担。
2025年,某知名社交平台因未对用户敏感信息(如人脸数据)进行分类分级保护,导致数千万条记录被拖库,最终被监管部门处以巨额罚款,并责令整改。而类似案例在金融、医疗行业更为常见——因为一旦核心数据被窃,损失往往以亿元计。
更重要的是,从合规角度看,分类分级是数据安全工作的“地基”。数据泄露应急响应、跨境传输评估、风险评估都建立在此基础上。地基不牢,后续一切合规动作都是空中楼阁。