一句话结论:《数据安全法》管的是"数据本身的安全"(不只是个人信息),核心是一项制度——数据分类分级保护:把数据分成一般数据、重要数据、核心数据三级,级别越高、保护义务越重。企业要做的第一步,是搞清自己手里有哪些数据、属于哪一级。
一、三部上位法里,数据安全法管什么
三部法各有分工:《网络安全法》管"网络"运行安全(等保、系统)、《数据安全法》管"数据"全生命周期安全(分类分级、重要数据、出境、审查)、《个人信息保护法》管"个人信息"(告知同意、个人权利)。数据安全法覆盖面最广——只要处理数据(含企业经营数据、非个人信息),都受它约束。
二、核心制度:数据分类分级
| 级别 | 含义 | 保护要求 |
|---|---|---|
| 核心数据 | 关系国家安全、国民经济命脉、重要民生等 | 最严格,实行更严管理 |
| 重要数据 | 一旦泄露/篡改/损毁可能危害国家安全、公共利益(按目录认定) | 指定负责人、定期风险评估并报送、出境受限 |
| 一般数据 | 上述之外的数据(大多数中小企业日常数据) | 常规安全保护义务 |
分类分级依据见《数据安全技术 数据分类分级规则》(GB/T 43697-2024,2024-10-01施行),多数中小企业的经营数据属"一般数据",但仍要落实基本安全义务。
三、企业要落实的义务
①建立数据安全管理制度、开展教育培训、采取技术措施;②处理重要数据的要指定负责人和管理机构、定期风险评估并报送;③配合数据安全审查、出境管理(出境见:数据出境流程)。2025 年施行的《网络数据安全管理条例》(国务院令第790号,2024-09-30公布、2025-01-01施行)进一步细化了网络数据处理者的合规动作(自查见:数据合规自查)。
法规依据:《中华人民共和国数据安全法》(2021-09-01施行)、《网络数据安全管理条例》(国务院令第790号,2024-09-30公布、2025-01-01施行)、《数据安全技术 数据分类分级规则》(GB/T 43697-2024,2024-10-01施行)。
本文更新于 2026-09-06,以官方最新规定为准。数据分类分级梳理与制度搭建,可咨询光年财税研究院。
本文更新于 2026-09-06,以官方最新规定为准。数据分类分级梳理与制度搭建,可咨询光年财税研究院。