企业怎么做数据安全分级?

2023-07-15 · 行业实务

摘要

客户数据、财务数据、源代码——不是所有数据都同等重要。分级保护才能有的放矢。四级分类+权限控制+审计追踪。

深圳商务调查

数据安全不是把所有数据都锁起来——那样公司就没法运转了。正确的做法是数据分级:越重要的数据保护越严,公开的数据随便看。这样才能在安全和效率之间取得平衡。《数据安全法》第二十一条也明确要求国家建立数据分类分级保护制度。

四级数据分类

一级:公开数据

官网信息、公开宣传资料、已发布的新闻稿。可以对外发布,不需要特别保护,全员可访问。

二级:内部数据

组织架构、内部流程、一般管理制度、非敏感的内部通知。员工可见,禁止外传,但泄露了不会造成重大损失。

三级:敏感数据

客户名单和联系方式、报价单、供应商合同、未公开的项目方案、员工个人信息。需要授权访问,加密存储,禁止未经授权下载和外发。泄露了会直接造成经济损失或合规风险。

四级:核心数据

源代码、核心算法、产品配方、财务核心数据、并购战略、投融资计划。最小权限原则——只有极少数核心岗位能接触,全程操作审计,禁止任何形式的外发和拷贝。

落地措施

  • 数据分类打标——每份重要数据标注级别,存在哪个位置、谁负责
  • 系统权限分级——OA、CRM、代码仓库按级别分配访问权限,不是人人都能看所有
  • 敏感数据加密存储和传输——数据库加密、传输加密
  • 操作日志审计——谁在什么时间访问、下载、修改了什么数据,全部留痕
  • 员工离职当天即时回收所有系统权限——这是最容易出事的环节
提醒:《数据安全法》要求企业建立数据分类分级管理制度。不做分级,不仅是技术风险,也是合规风险——一旦发生数据泄露,监管部门会先查你有没有做分级保护,没做的话处罚更重。

相关服务:商业泄密排查

相关阅读

行业实务

品牌方如何应对电商平台售假?调查取证全攻略

行业实务

员工离职后违反竞业限制,企业应该收集哪些证据?

行业实务

企业尽职调查的七个核心维度

← 返回首页