数据分类分级是数字资产入表前提

随着数字资产入表进入倒计时,数据分类分级标准化工作也进入深入推进阶段。2021年,《数据安全法》作为我国数据安全领域的基础性法律,具体确立“数据分类分级保护制度”及其基本原则,并在法律层面确立了数据分类分级管理划分“国家核心数据”、“重要数据”以及“一般数据”的核心原则。

(包括征求意见稿)

国家层面:

2021年,全国信息安全标准化技术委员会秘书处发布《网络安全标准实践指南网络数据分类分级指引》,提出:数据分类分级原则包括合法合规原则、分类多维原则、分级明确原则、从高就严原则以及动态调整原则;数据分类分级实施流程包括数据资产梳理、数据分类、数据定级、审核标识管理、数据分类分级保护;用于指导监管单位和各行各业数据处理者开展数据分类分级的管理和具体实施工作。

2022年,全国信安标委发布《信息安全技术网络数据分类分级要求》(征求意见稿),给出数据分类分级的原则和方法,包括数据分类分级基本原则、框架和方法等,以推动数据分类分级保护要求更好地在各行业领域落地。

《信息技术大数据数据分类指南》(GB/T38667-2020),给出了适用于大数据分类的分类维度和分类方法等。《数据管理能力成熟度评估模型》(GB/T36073-2018)从数据资产管理角度给出的数据分类方法。《信息安全技术健康医疗数据安全指南》(GB/T39725-2020),则定义了健康医疗数据,并制定了健康医疗数据分类体系、使用披露原则、安全措施要点、安全管理指南、安全技术指南以及典型场景。

行业层面:

金融行业,早在2018年,中国证券监督管理委员会发布《证券期货业数据分类分级指引》(JR/T0158—2018)详细阐明了适用范围、数据分类分级的前提条件、如何进行数据分类及分级、数据分类分级中的关键问题处理等,并提供了证券期货行业典型数据分类分级模板;中国人民银行发布《金融数据安全数据安全分级指南》(JR/T0197—2020),指导金融业机构开展数据安全分级工作,以及第三方评估机构等参考开展数据安全检查与评估工作。

2020年,工业和信息化部办公厅印发《工业数据分类分级指南(试行)》中建议结合行业要求、业务规模、数据复杂程度等实际情况,围绕数据域进行类别梳理,形成分类清单并将数据划分为3个级别。

地方层面:

2016年,贵州省质量技术监督局发布《政府数据分类分级指南》(DB52/T1123-2016),作为贵州省政府数据进行数据分类和分级顶层标准,用于指导政府部门对于数据价值的开发利用以及数据开放和共享的策略制定。

此外,浙江省发布《数字化改革公共数据分类分级指南》(DB33/T2351-2021);上海市出台了《上海市公共数据开放分级分类指南(试行)》;青岛市出台了《青岛市公共数据分类分级指南》。

《信息安全技术网络数据分类分级要求》

(征求意见稿)

概述/要点:《信息安全技术网络数据分类分级要求》(征求意见稿),提出数据分类时,按照先行业领域分类、再业务属性分类的思路进行。行业领域开展数据分类时,应根据行业领域数据管理和使用需求,结合本行业本领域已有的数据分类基础,灵活选择业务属性将数据逐级细化分类。

数据分类框架及流程:

先按行业领域分类,再按业务属性分类,特殊情况如个人信息、敏感个人信息进行单独识别和分类。

行业领域包括:工业、电信、金融、能源、交通运输、自然资源、卫生健康、教育、科学等。

数据分类流程

行业领域数据分类参考示例

数据分级框架及流程:

根据对于经济社会发展的重要程度,以及安全事件发生后的危害程度,将数据从高到低分为核心、重要、一般三个级别。

核心数据:可能直接危害政治安全、国家安全重点领域、国民经济命脉、重要民生、重大公共利益的数据。

重要数据:可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。

一般数据:仅影响小范围的组织或公民个体合法权益的数据。

数据分级流程

数据分级确定参考规则

数据分类分级实施流程:

《信息安全技术重要数据识别指南》

概述/要点:明确重要数据不包括国家秘密和个人信息,但基于海量个人信息形成的统计数据、衍生数据有可能属于重要数据。重要数据不包括个人信息,主要是考虑到国家已通过专门立法对个人信息进行保护,且对个人信息的监管颗粒度已经非常细致。

《信息安全技术个人信息安全规范》

(GB/T35273-2020)

概述/要点:规定了开展收集、存储、使用、共享、转让、公开披露、删除等个人信息处理活动应遵循的原则和安全要求。适用于规范各类组织的个人信息处理活动,也适用于主管监管部门、第三方评估机构等组织对个人信息处理活动进行监督、管理和评估。

个人信息定义:

个人信息是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。判定某项信息是否属于个人信息,应考虑:

一是识别,即从信息到个人,由信息本身的特殊性识别出特定自然人,个人信息应有助于识别出特定个人。

二是关联,即从个人到信息,如已知特定自然人,由该特定自然人在其活动中产生的信息(如个人位置信息,个人通话记录,个人浏紧记录笔)即为个人信息。符合上述两种情形之一的信息,均应判定为个人信息。

个人信息举例

个人敏感信息定义:

个人敏感信息是指一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。通常情况下,14岁以下(含)儿童的个人信息和涉及自然人隐私的信息属于个人敏感信息。

可从以下角度判定是否属于个人敏感信息:

泄露:个人信息一旦泄露,将导致个人信息主体及收集、使用个人信息的组织和机构丧失对个人信息的控制能力,造成个人信息扩散范围和用途的不可控。某些个人信息在泄漏后,被以违背个人信息主体意愿的方式直接使用或与其他信息进行关联分析,可能对个人信息主体权益带来重大风险,应判定为个人敏感信息。例如,个人信息主体的身份证复印件被他人用于手机号卡实名登记、银行账户开户办卡等。

个人敏感信息举例

《信息安全技术健康医疗数据安全指南》

(GB/T39725-2020)

概述/要点:明确定义了健康医疗数据,并制定了健康医疗数据分类体系、使用披露原则、安全措施要点、安全管理指南、安全技术指南以及典型场景。

健康医疗数据类别与范围:

健康医疗数据分级划分:

根据数据重要程度、风险级别以及对个人健康医疗数据主体可能造成的损害和影响的级别进行分级,可将健康医疗数据划分为以下5级:

《工业数据分类分级指南(试行)》

概述/要点:全面阐述了工业数据分类分级的目标、原则、方法,以及分级防护的建议。指出工业数据是工业领域产品和服务全生命周期产生和应用的数据,包括但不限于工业企业在研发设计、生产制造、经营管理、运维服务等环节中生成和使用的数据,以及工业互联网平台企业(以下简称平台企业)在设备接入、平台运行、工业APP应用等过程中生成和使用的数据。

工业数据分类维度:

根据数据的管理归属以及业务情况给出大类的划分,再根据数据属性给出子类的划分。

工业数据分级划分:

根据不同类别工业数据遭篡改、破坏、泄露或非法利用后,可能对工业生产、经济效益等带来的潜在影响,将工业数据分为一级、二级、三级等3个级别。

《金融数据安全数据安全分级指南》

(JR/T0197-2020)

概述/要点:标准规定了金融数据安全分级的目标、原则和范围,以及数据安全定级的要素、规则和定级过程,为金融业机构开展数据安全分级工作提供指导。

金融数据安全定级范围:

未经电子化的金融数据,依据档案文件等有关管理规范执行;涉及国家秘密的金融数据。依据国家有关法律法规执行,不在本标准规定的范围之内。证券行业数据安全分级工作可参照JR/T0158-2018执行。其中,安全定级工作所涉及的金融数据包括但不限于:

提供金融产品或服务过程中直接(或间接)采集的数据,包括通过柜面以纸质协议签署或收集,并经信息处理后在计算机系统中流转或保存的数据,以及通过信息系统签约或收集的电子信息。

金融业机构信息系统内生成和存储的数据,包括业务数据、经营管理数据等。

金融业机构内部办公网络与办公设备(终端)中产生、交换、归档的电子数据,如机构内部日常事务处理信息、政策法规与部门规章、业务终端临时存储的业务或经营管理数据、电子邮件信息等。

金融业机构原纸质文件经过扫描或其他电子化手段形成的电子数据。

其他宜进行分级的金融数据。

金融数据安全定级通用规则:

标准根据金融业机构数据安全性遭受破坏后的影响对象和所造成的影响程度,将数据安全级别从高到低划分为5级、4级、3级、2级、1级。

数据安全定级流程:

《证券期货业数据分类分级指引》

(JR/T0158-2018)

数据分类规则:

标准推荐的分类方法为从业务条线出发,首先对业务细分,其次对数据细分,形成从总到分的树形逻辑体系结构。

数据分级规则:

本标准中的数据等级分为四级,描述标识分为数据级别标识和数据重要程度标识两类,相互—对应。数据定级一般使用等级本标准中的数据等级分应。

数据级别标识,从高到低划分为:4、3、2、1。

数据重要程度标识,与数据级别标识相对应,从高到低划分为:极高、高、中、低。

《数字化改革公共数据分类分级指南》

(浙江省地方标准)

概述/要点:《指南》将公共数据定义为:由政务部门和公共企事业单位在依法履职或生产经营活动中,产生和管理的数据。并根据公共数据具有的共同属性或特征,从数据管理、业务应用、安全保护、数据对象四个维度,将公共数据分成30余个子项进行区分和归类。公共数据的安全级别,由高至低分别为:敏感数据(L4级)、较敏感数据(L3级)、低敏感数据(L2级)、不敏感数据(L1级)。

数据分类分级方法及实施流程

明确数据分类分级整体目标

满足合规要求。无论是国家层面三法的要求,还是地方性数据安全条例或管理办法,都将数据安全工作提升到重要层级,针对不同数据的保护策略,需要进行数据分类分级。

厘清一本账。在做分类分级之前,需要先摸清楚数据现状,有哪些数据、数据在哪里、体量有多大等,并形成整体的数据资产清单。

落实一套做法。在分类分级过程中,需要将建设经验沉淀成一套完整的分类分级建设方法,形成数据分类分级标准指引,项目完成以后遇到新数据、新系统上线时,沿袭同一套建设方法。

绘制一张图。分类分级做完以后,针对不同级别的数据要采取不同的安全管控,保障数据流通过程中的数据安全。

数据资产分类分级实施流程

Step1、咨询调研分析:对国家以及行业政策规范进行分析、对业务系统以及数据安全现状进行调研、对数据资产现状进行分析。Step2、数据资产梳理:使用工具自动扫描发现数据资产,并对数据资产进行全面盘点、梳理打标,构建数据资产目录,形成数据资产清单,为之后企业数据资产管理和数据安全体系建设打好基础。Step3、数据分类方案:根据行业规范和业务特性设计分类体系,对数据分类打标,梳理数据字段对应分类规则并进行调优。Step4、数据分级方案:根据行业规范和业务特性设计分级体系,梳理数据字段对应分级规则,并对敏感数据识别打标,并根据实际情况对数据等级进行变更维护。Step5、数据分类分级全景图:根据可视化的数据分类分级清单,形成数据分类分级报表、形成分类分级全景图、分类分级信息管理机制,为数据安全保护做准备。

数据分类分级关键成功要素

建立组织。数据分类分级的开展离不开组织的保障,数据分类分级启动之前,应成立项目虚拟组织,明确职责分工、任务安排,保障这项工作有序推进。在遇到突发状况时,可以提供决策支持,同时虚拟组织可以组织各方广泛参与,充分调动业务专家的积极性。

确定范围。明确数据分类分级的范围,在项目初期摊子不要铺的过大,可“部分试点、小步快跑”,有了经验之后再全面铺开。

勇于尝试。在没有明确分类分级工作指导时,可以在上级要求的基础上结合本地实际需求,勇于进行数据分类分级工作的创新。

THE END
1.互联网医疗行业现状及演进趋势深度分析报告精读随着互联网技术的飞速发展,互联网医疗行业已经成为全球关注的焦点。2023年,这一行业进入了一个新的常态化时期,市场趋于理性,技术不断革新,政策利好频出。本文将深入分析互联网医疗行业的现状,并探讨其未来的演进趋势,旨在为行业参与者提供全面、客观的视角。一、互联https://www.vzkoo.com/read/2024121230a79ac6d8588f1d24f70640.html
2.请举例医疗网络求助的成功案例但是呢,我国目前医疗行业的资源有限,而且存在分布不均等弊端。这种医疗资源的供需矛盾在一定程度上促进了互联网技术和医疗行业的结合,推动了互联网医疗的发展。 目前呢,从互联网医疗的主体角度出发,我国互联网能分为政府主导、多方参与模式、医院自建模式、公司自建模式、医院和公司联合开发模式等四种。 政府主导、多方https://wenku.baidu.com/view/47f572cc9a8fcc22bcd126fff705cc1755275fac.html
3.5个方面,盘点“互联网+医疗”商业模式?互联网医疗产业分类互联网与医疗行业的融合产生了互联网医疗,互联网医疗就是把互联网作为技术手段和平台,为客户提供医疗咨询、疾病风险评估、在线疾病咨询、健康指标监测、健康教育、电子健康档案、远程诊断治疗、电子处方和远程康复指导等形式多样的健康管理服务。 可穿戴设备、移动互联网和大数据等技术的发展和普及也正在改变着人们对于医疗https://blog.csdn.net/u010199413/article/details/104319943
4.请举例说明互联网技术在医疗行业的应用实例?全国互联网技术的应用实例包括:远程医疗,医生可以通过视频通话为异地患者进行诊疗;电子病历系统,实现医疗https://www.1633.com/ask/498832.html
5.互联网经营医疗器械(互联网经营医疗器械有哪些)互联网经营医疗器械是指通过互联网渠道进行销售、交易以及提供相关服务的医疗器械业务模式。随着互联网技术的快速发展和普及,互联网经营医疗器械在医疗行业中扮演着越来越重要的角色。本文将从定义、分类、举例和比较等多个角度来系统地阐述互联网经营医疗器械的相关知识。 http://www.fyylqx.com/ylqx/7369.html
6.什么叫分级基金举例《投资快报》记者查阅基金一季报发现,几乎所有医药主题基金都表达了对国内互联网医疗的强烈看好。富国医疗保健基金经理戴益强在一季报中表示,一季度医药行业的主要变化在一些地区的药品招标和与互联网技术结合的医疗领域的蓬勃发展,在配置上将持股适度集中到新兴技术领域和互联网医疗的个股中。 https://www.cdjxtjd.com/daikuan/244925.html
7.美国互联网医疗干得好么?干扰降险控费么?其他医管攻略美国互联网医疗干得蛮好,医生搁那头挣钞票多的。搁国内人民来瞧,美国医生从互联网医疗挣钞票老多的。 举例:一小时2000美元,多不多的?辨证看,医生在线提供专业技术咨询,2000美元相比其他行业,也是不多的、可以的。 推想下,国内医生从互联网医疗每小时创造2000元产值,也是值得期待的。只是相比人均可支配收入水平、居http://zl.hxyjw.com/arc_47874
8.互联网在线医疗APP产品分析:平安好医生人人都是产品经理互联网在线医疗已经成为健康医疗行业发展的趋势,利用AI和大数据的技术通过捕获用户购买药物,看病问诊,养生保健的需求,为用户提供“一站式”医疗服务。 现如今,互联网在线医疗已经成为健康医疗行业发展的趋势,平安好医生在互联网时代利用AI和大数据的技术通过捕获用户购买药物,看病问诊,养生保健的需求提供“一站式”医疗服务https://www.woshipm.com/evaluating/1754515.html/comment-page-1
9.降龙江服务平台预约挂号指南:黑龙江医院统一挂号的微信公众号/健康龙江服务平台是由黑龙江省卫生健康委员会推出的互联网医疗平台,截止2023年5月,已经汇集实现了257家医疗机构的在线统一挂号服务。平台提供官网在线挂号/微信公众号/手机APP/支付宝服务窗口等多种挂号方式,以下分别介绍: (温馨提醒:费用由医院自行设定,平台不收取任何额外费用) https://www.114gh.com/ghzn/6419.html
10.互联网医疗,哪些企业已经“阵亡”,哪些“还在路上”专家认为,“如果从投身互联网医疗的机构来分,一种是互联网公司,一种则是医疗机构本身。”纯粹的互联网公司介入互联网医疗,大多仅涉及挂号、付费、网上咨询等辅助环节,盈利商业模式确实较难实现,这也正是许多互联网医疗公司现阶段面对的主要问题。吴晞举例,春雨医生、好大夫在线等,类似互联网医疗企业因启动项目早、持续https://www.jfdaily.com/wx/detail.do?id=49668
11.电磁场与电磁波感想8篇(全文)经过过一学期的学习,我们知道电磁场理论是工科电类专业的一门重要的技术基础课。它在物理电磁学的基础上,进一步研究了宏观电磁现象的基本规律和分析方法,是深入理解和分析工程实际中电磁问题所必须掌握的基本知识,很多实际工程问题只有通过电磁场才能揭示其本质。下面举例说明电磁场理论在实际工程问题中的应用。 https://www.99xueshu.com/w/fileoezv6jne.html
12.互联网医疗的目的而针对部分常见病和慢性病,“互联网+医疗健康”可以提供复诊医疗服务。焦雅辉介绍,比如长期高血压、糖尿病的患者,在病情没有发生变化、长期维持稳定的时候,医生可以通过互联网获取患者的检查和检验指标,开一些长期处方或者简单地调一调药。 但是有一些病,仅仅通过互联网,医生很难作出正确的判断。拿肿瘤举例说,有一些肿https://www.chunyuyisheng.com/pc/topic/233102/
13.微脉六周年:数字化医疗时代,互联网医疗独角兽如何破局与创新?投资界面对互联网医疗这个“长坡厚雪”赛道,微脉坚持用心做慢生意。在垂直细分领域挖的够深,是微脉延伸这条难而正确的信任医疗之路的利器。举例来说,为响应国家陆续出台的“优生优育”、“三胎”政策,微脉不断优化升级“孕产一体化管理”与“儿童关爱管理”服务。截至2021年8月,微脉已经累计服务孕妈10万+,合作医院的孕https://news.pedaily.cn/20201116/23422.shtml
14.医微客从根本上说,互联网医疗和医疗的互联网化,一个是革命一个是改良,它们虽然可能是业务发展的不同阶段,也可能是行业生态演变的不同状态。不过,两者的关系生来就是从两个不同的方向对着一个目标前进。 互联网医疗通常借助移动互联网的技术和载体,不断打破原有用户和服务提供者的关系,然后再反向进行渗透,颠覆或自建,http://ewitkey.cn/cms/show-2733.html
15.互联网+医疗融合最新章节陈根著那么,接轨于大数据的医疗到底将走向何方?对此,我认为医疗大数据的未来大致会在社会化医学和个性化医疗两个方向上。 曾任美国克利夫兰医学中心(Cleveland Clinic)心血管科主任的美国心脏病学家埃里克·托普(Eric Topol),最近出版了一本称为《颠覆医疗》的书。在书中,他认为,互联网的沉浸式和参与式文化培养了消费者,https://m.zhangyue.com/readbook/10950880/14.html
16.互联网+智慧医疗解决方案PPT模板课件,”,互联网,+”,的思维模式,”,互联网,+”,医疗美容模式,Contents目录010203什么是”互联网+”?”互联,什么是,“,互联网,+”,什么是“互联网+”,互联网,+,互联网,XX,传统行业,+,=,互联网,XX,行业,互联网+互联网XX传统行业+=互联网XX行业,“,互联网,+”,举例,传统集市,传统百货,传统红娘,“互联网+http://m.zhuangpeitu.com/article/252212002.html
17.一位33年医龄的医生:我的互联网医疗实践与思考雷峰网但笔者以为,不同的名称其表达的含义有较大区别。笔者对此有过思考,表述如下,供读者参考:“互联未必移动,移动必须互联;远程必须互联,互联未必远程;近远皆可移动,移动未必远程”。举例解释: 1. 互联未必移动,移动必须互联。移动医疗必须通过互联网才能实现,而互联网医疗,却不一定都是需要移动起来的。互联网是通过有https://www.leiphone.com/news/201611/svynltxkVbiSHQJ7.html
18.“互联网+医疗”持续火热专家:无法颠覆传统医疗不可忽视的是,尽管“互联网+医疗”持续火热,融资额屡屡刷新记录,但是距离成熟仍有很大距离。姜天骄举例:“医药电商是其中一个重要板块,从美国 、欧洲、日本的经验来看,非处方药品线上销售渠道占比约20%,高的地方能达到30%,而目前国内的这一数据还不到1%。” https://finance.eastmoney.com/a/20150724530658864.html
19.幸存者艰难重生独角兽开始崛起,互联网医疗的收获期或已不远“经过漫长的培育期,2018年互联网医疗可能迎来第一个收获期。”春雨医生CEO张琨说。 题图来自:视觉中国 对互联网医疗而言,刚刚过去的2017年是一道分水岭,也如涅槃重生。 经历2014年资本推动下的行业大爆发,2015年政策、技术、资本与市场多方驱动带来的野蛮生长和烧钱大战,到2016年下半年,由于深陷盈利困境,单纯的“连https://www.tmtpost.com/3037913.html
20.互联网+医疗降:以制度创新促行业发展比如皮肤病,医生可以通过远程读取高清图片信息进行确诊,这个病种的互联网首诊就具有可行性。 在更多的临床科室,其首诊还是强调医患双方“面对面”问诊。“如果只靠线上,医疗方面的不确定性太多,往往无法完成符合诊疗规范的首诊。”冷家骅举例说,他所在的胃肠肿瘤外科,医师在首次接诊患者时,进行相应的物理诊断(如触诊、http://www.chinado.cn/?p=9631