华盾信卫信息技术(浙江)有限公司

新闻活动

等保过了就万事大吉?一文看懂网安法和数安法的分工

2026-09-04

导语: 不少单位做完等保测评,拿到证书就以为网络与数据合规大功告成。可现实中,等保过了,数据库里群众、服务对象身份证号还是明文存储,最后被监管处罚的案例比比皆是 很多人分不清《网络安全法》《数据安全法》,还经常把等保2.0等同于数据安全合规。今天用通俗的语言讲清楚两部法律的分工、边界,帮助行政机关、事业单位、国有企业、民营企业及各类社会团体避开合规大坑。

一、两部法律,两套防护逻辑,打个通俗比方

我们可以把数字化业务想象成一间仓库: 《网络安全法》(网安法,2017年实施):管仓库的房子、大门、围墙、门锁 核心目标:防止仓库被黑客攻破、系统被入侵破坏 它解决问题:系统会不会被攻破?网络会不会被攻击?服务器、防火墙、日志、权限基础防护有没有到位。 大名鼎鼎的等级保护2.0(等保)、关键信息基础设施保护,就是网安法落地的核心制度。《数据安全法》(数安法,20210901实施):管仓库里面存放的货物——也就是数据本身 核心目标:管好数据从收集到销毁的全生命周期,防止数据乱用、泄露、违规出境 它解决问题:数据怎么收、怎么存、给谁用、能不能对外共享、能不能传到境外、销毁是不是彻底。

一句话划重点 网安法守护“系统与网络”;数安法守护“数据的全生命周期使用”。房子锁得牢,不代表里面的货物管理就合规。

另外补充大家经常一起提到的《个人信息保护法》(个保法,20211101实施):专门聚焦自然人个人信息,重点保护个人权益,要求告知同意、最小必要收集。一份群众的身份证信息,既受数安法管辖,也受个保法管辖,双重约束

法律

立法重心

核心制度

通俗理解

网络安全法

网络、系统安全

等保2.0、关基保护

把房子大门加固,防止别人闯进来

数据安全法

数据全生命周期安全

分类分级、重要数据保护、数据出境

管好仓库里每一批货物,流转全程留痕

个人信息保护法

自然人个人信息权益

告知同意、最小必要

管好用户姓名、手机号、身份证这类个人隐私

二、各类单位最容易踩的3大认知误区

误区1:我过了等保三级,数安法就跟我没关系

大错特错。 等保是网安法的基线要求,主要做边界防护、系统加固、日志审计,目标是系统不被攻破。 但等保没有覆盖大量数据使用层面的控制点

典型场景:等保证书挂墙上,数据库群众、服务对象身份证明文存放。就算黑客没攻破系统,内部人员随意导出、明文测试、违规共享,一样违反数安法,属于“裸奔式合规”。

等保锁好了大门;数安法要求:内部货物怎么搬、给谁看、怎么销毁,全部要有规矩、有记录。

提示:机关事业单位、国企、社会团体同样适用,等保达标不等于数据安全合规。

误区2:我们只有一般数据,数安法管不到我们

不对。 《数据安全法》第27条明确:所有开展数据处理的机关、事业单位、企业、社会团体等主体,都必须建立健全全流程数据安全管理制度 一般数据只是保护强度低于重要数据,不是法外之地,基础制度、流程、台账一样不能少

误区3:数安法只管业务数据,个保法只管个人信息,两者互不干涉

现实是重叠约束。 办事群众、服务对象的身份证、手机号,既是个保法管辖的个人信息,同时也可能被认定为重要数据,同时受两部法律约束,违规就要接受双重维度的监管追责

三、数安法核心制度:数据分类分级,不是PPT工程

数安法第21条确立数据分类分级制度,数据划分为一般数据、重要数据、核心数据三级:

1. 一般数据:普通业务数据,按基线制度管理,也要建立基础管理制度,不能随意处置。

2. 重要数据:一旦泄露、滥用,会危害国家安全、公共利益的数据。各单位可以对照行业目录识别(政务、金融、工业、电信均有对应规范)

实操要求:不是只写在Excel表格,要在数据库、数据湖字段级打标签,加密隔离、收紧访问权限,可识别、可管控。政务、国资、公共服务类单位尤其要重点落实

3. 核心数据:关系国家核心利益,管控最严格;能源、通信、政务、金融相关单位需要高度警惕,普通社会团体、中小民企接触概率较低

高频踩坑:很多单位分类分级只停留在PPT、Excel文档,系统层面没有落地,任何人都能查询敏感字段。一旦出事,直接认定“未履行数据安全保护义务”,是监管处罚的实锤证据。

数据8大生命周期,等保覆盖不到的8个控制点

数据处理8环节:收集、存储、使用、加工、传输、提供、公开、删除 等保更多聚焦网络边界、基础设施安全;而数安法新增8个关键管控点,是大量单位的合规缺口:

1. 收集:落实最小必要、目的限定

2. 存储:重要数据加密隔离与冗余保护

3. 使用加工:权限最小化,完整操作审计

4. 传输:重要数据强制加密

5. 对外提供共享:风险评估,签订专项协议约束

6. 公开数据:公开前开展风险评估

7. 删除:销毁全程留痕,不能简单删除文件了事

8. 贯穿全流程:分类分级管控落地到每一个环节

实操建议:已经完成等保建设的机关、企事业单位及社会团体,不要搞两套互相割裂的台账。直接把数安法、个保法的要求嵌入现有等保管理制度中,减少重复工作,避免制度前后矛盾

四、两项硬要求:年度风险评估 & 数据出境合规

1、重要数据处理者,每年风险评估报送(第30条)

处理重要数据的机关、事业单位、国企、企业、社会组织,需要定期做风险评估,向主管部门报送报告,通常一年一次。 报告要写清楚:处理哪些数据、数据规模、处理方式、风险点、处置措施。 落地三件事: 建立数据处理活动台账,不要检查来临临时抱佛脚; 做好自动化风险监测、完整日志留存; 出境场景提前完成数据字段映射梳理。

2、数据出境,三条合法路径,不可乱选

很多单位被动违规:业务已经在用海外SaaS,数据悄悄跑到境外,技术、运维团队毫不知情。

· 安全评估(强制):重要数据出境、关基运营者的个人信息出境,必须走网信办安全评估,未通过禁止出境。

· 标准合同:一般个人信息出境,使用网信办标准合同模板并完成备案。

· 保护认证:跨境个人信息处理,通过专业机构认证。

落地动作:出境前梳理数据清单,区分字段属性,网关、DLP配置策略,全程审计留痕。

五、划重点:违法不只是罚单位,直接责任人也要担责

很多管理人员存在错觉:处罚都是罚单位,和个人无关。 《数据安全法》第45条明确:单位不履行数据安全义务,单位罚款550万;直接负责的主管人员、直接责任人,个人罚款110万元 36条,未经批准向境外司法机构提供境内数据,单位最高罚100万,责任人同样110万罚款,严重可停业、吊销相关资质。

滴滴、知网的处罚案例中,不仅主体巨额罚款,负责人同样被处罚。不管是机关、国企、民企还是社会团体,运维负责人、安全负责人、数据经办人员,都有可能被认定为直接责任人。合规不是一纸文档,是实实在在的个人法律风险

六、单位快速自查清单(可直接内部使用)

��对照自查,看看你的单位踩中哪些风险:

1. 是否完成数据分类分级,做到字段级识别打标,而不是仅写在Excel

2. 重要数据有没有识别、加密、隔离、收紧访问权限?

3. 是否建立完整的数据处理活动全流程台账?

4. 风险监测、日志留存是否可以支撑年度风险评估报告输出?

5. 重要数据是否按要求开展年度风险评估并按规定报送?

6. 数据出境业务,是否按三条路径完成合规办理?

7. 对外数据共享、委托处理,是否签署专项协议、落实审计约束?

8. 是否编制数据安全应急预案,并组织演练?

9. 等保制度中,是否叠加数据安全相关管控要求?

10. 权限执行最小必要,敏感操作完整审计?

11. 敏感数据是否落实脱敏、加密处理?

12. 常态化开展全员数据安全红线培训?

结尾

网络安全法筑牢系统的围墙大门,数据安全法管好内部流动的数据货物等保数据安全合规,二者是互补关系,不能互相替代 无论是行政机关、事业单位、国有企业、民营企业还是各类社会团体,合规不能流于纸面PPT,要真正落到数据库、权限、流程、审计每一个环节,才可以真正规避监管处罚风险。

华盾信卫|专注网络安全与数据安全合规建设,为各类型单位提供等保测评、数据分类分级、数据安全风险评估、合规咨询等服务。

华盾信卫信息技术(浙江)有限公司