华盾信卫 · 行业科普 | 数据安全法规四层图解,建议收藏对照自查
很多单位做数据合规,很容易陷入一个误区:制度文件、台账堆满档案柜。可一旦来检查,被问到“你们的数据划分了几级?重要数据目录在哪里?”,常常很难给出清晰准确的答复。
问题从来不是法规文件太少,而是没人告诉你,该先翻哪一本。
不少单位的应对思路很简单:谁来检查就临时翻谁的文件,只要看见“合规”二字,就默认属于同一套标准。其实现行及在立法进程中的一系列数据安全相关法规,并不是一堆零散的参考书,而是一套完整的工程施工图集。
层级 | 图纸类型 | 核心作用 |
第一层 法律 | 总体规划图 | 划定不能触碰的红线,写明违规罚则 |
第二层 行政法规 | 建筑施工图 | 把总规原则拆解成单位必须落实的义务 |
第三层 部门规章 | 施工工艺细则 | 明确每一步怎么做,监理(监管)按此验收 |
第四层 单位自建 | 现场施工 | 结合自身业务去施工落地 |
一句话总结:总体规划图定能不能干,施工图定要干什么,工艺细则定怎么干,最终落地需要单位自己实施。
很多单位踩坑的根源,就是拿着总体规划图,去回答监理关于施工工艺的细节提问。虽然收集了一大堆文件,但实际业务的数据防护工作并没有真正落地。
这一层是全国人大常委会制定的法律,法律效力最高,所有处罚条款都来源于这里。
《网络安全法》:网络空间基础性法律,等级保护、关键信息基础设施保护、日志留存、安全事件上报等义务源头均出自本法。
《数据安全法》:数据安全领域基本法。分类分级、重要数据目录、风险评估、数据安全审查四大核心制度均源于此。不履行数据安全保护义务,最高可罚一千万元,情节严重还可责令停业整顿。很多人容易混淆:重要数据的基础制度、目录管理要求出自《数据安全法》,《个人信息保护法》主要规制个人信息处理;部分个人信息也可能被识别为重要数据,需要同时遵从两部法律。
《个人信息保护法》:专门规范个人信息处理,敏感个人信息、告知同意、个人信息保护影响评估都是核心义务。这部法律处罚力度极强,情节严重最高可罚五千万元或者上一年营业额5%,二者取较高值。人员身份信息、业务档案,都属于本法重点保护的敏感信息。
《密码法》:规范商用密码应用,数据加密、日志防篡改、身份认证等技术落地,都需要遵循本法。项目前期选型确认国密适配,远比后期改造更加省钱省力。
四部法律分工清晰:网络安全法管网络基础设施,数据安全法管各类数据资产,个人信息保护法管自然人隐私,密码法管加密防护。一份包含人员信息的业务文档,往往会同时受到四部法律约束,不能只参考单一法条。
法律只定宏观原则,具体执行要求由行政法规细化。其中部分已经正式生效,还有部分处于立法征求意见阶段,不可直接作为执法依据。
1、《网络数据安全管理条例》(目前处于征求意见阶段,是《数据安全法》重要的拟配套行政法规):草案中对重要数据识别、风险评估、个人信息处理、数据出境规则作出进一步具体化设计。
2、《关键信息基础设施安全保护条例》:面向关键信息基础设施运营单位。一旦被认定为关基,安全义务大幅增加,需要设立专门安全管理机构、每年开展检测评估、及时上报安全事件,认定结果不以单位主观意愿为准。
3、《政务数据共享条例》:国家层面尚未正式出台该行政法规;地方存在政务数据共享相关立法。该类制度约束政府部门和承担公共事务的机构,确立“以共享为原则,不共享为例外”,但数据共享前,必须完成保密风险评估与个人信息保护评估,各级政务、公共事业单位都需要重点关注相关立法动态。
4、《未成年人网络保护条例》:规范未成年人个人信息,不满十四周岁未成年人的个人信息属于敏感个人信息,教育、公共服务场景均要遵守。
监管检查时,如果能够答到行政法规这一层,整体合规框架基本就能站稳。
前两层搭建整体框架,部门规章才是监管现场检查的实操标尺,明确检查主体与验收标准,分为多部通用规章、多部行业专项规章。通用规章适用于全部行业;行业规章仅针对特定领域,但要求更细、核查更严。
多部通用规章不分行业,包括网络数据安全风险评估办法、人脸识别技术应用安全管理办法、个人信息保护合规审计管理办法,以及数据出境相关四项配套规定。值得留意,20252026年有多部新规落地,行业建设已经从制度起草阶段,转入常态化督查阶段,历史遗留的合规短板,不会因为法规新出台而放宽要求。
多部行业专项规章需要对号入座,政务、水利、交通、教育、金融、工信、能源、自然资源,均设有专属行业管理规范。
实操建议:开展合规建设,优先研读行业专项办法,再补充通用规章。以政务事业单位为例,核心就是政务领域专项管理规范搭配网络数据安全风险评估办法。说明:数据安全相关部门规章处于动态更新状态,没有固定不变的总数,工作中需要持续跟踪最新发布版本。
前面三层都是国家层面的法规,第四层需要单位自行搭建,没有现成文件可以直接复制。落地三步,顺序不能颠倒:
锁定三本核心文件:1部基础法律+1部现行行政法规+1部行业专项规章。吃透这三份文件,远胜于通读全部相关法规。
补齐配套通用规章:结合业务场景,对照人脸识别、数据出境等专项要求查漏补缺。
开展数据安全风险评估,摸清数据家底:梳理数据存储位置、访问人员、流转路径,形成完整清单。这份清单,能够解答绝大多数监管问询。
很多项目容易顺序颠倒:先采购安全系统,事后再补制度台账。就算软硬件部署完成,但是数据资产不清、分级规则缺失,依然无法通过检查。制度是顶层规则,技术是落地手段,顺序不可倒置。
各级政府部门、企事业单位正集中谋划下一年度财政预算。随着常态化监管持续推进,大量单位早年建设的业务系统,普遍缺少数据分类分级、敏感数据识别与分布统计、敏感数据审计、全链路溯源等专项安全能力。
依托法规体系,试点先行、样板落地。对于有对应需求的行业可选取业务板块试点,以一款数据安全通用型产品为底座,联系研发公司基于通用能力快速适配各行各业的行业法规与业务需求,梳理敏感数据,输出数据资产台账、分类分级清单和风险评估报告。
数据合规不存在直接抄作业的模板。国家已经绘制好了全套施工图集,但每家单位业务系统、数据流向各不相同,防护方案需要结合自身实际建设。
找准法规层级,抓住核心文件,先摸清数据家底,再部署技术防护,才能跳出“台账堆满柜,一问答不出”的纸面合规困境,建立长效的数据安全防护体系。
