分类分级项目启动会被领导问住了一次:技术方案讲的头头是道,问到"这个制度谁签字、执行谁监督"就卡壳了。会后复盘想明白了:数据分类分级首先是管理项目,其次才是技术项目。制度框架没搭起来就上工具,扫描结果没人认领、打标结果没人执行,最后就是一堆好看的报表。这篇把制度先行的做法整理出来。
一、为什么制度要先行
分类分级的产出物——目录、标签、防护策略——全都要人执行。业务部门不认这个类,打完标也不按策略管;运维不知道分级对应的操作规范,标记形同虚设。制度解决的是"凭什么"的问题:分类分级谁定的、按什么规则、不执行什么后果,这些有了答案,技术产出的东西才有约束力。
制度先行还有个实际好处:经费好批。带着管理办法去找管理层要工具经费,和直接说要买扫描工具,通过率完全两回事。
二、制度文件的四层结构
数据分类分级管理制度不是一份文件,是一套。参考我们和国资数据报送要求的对齐经验,四层结构最稳。
**总纲:**数据分类分级管理办法。定原则(怎么分类、怎么分级、谁负责)、定框架(四级分类:核心、重要、敏感、一般),管全局,两三年大修一次。
**细则:**分类分级操作细则。把总纲的原则落到操作:各数据域的分类维度、判定流程、打标规则。细则是干活的人看的,一年一修。
**规程:**岗位操作规程。到人:数据管理员怎么打标、运维怎么按级操作、审计怎么查执行。规程跟着岗位走,岗位变规程变。
**记录:**表单和台账模板。分类结果审批单、分级变更记录、定期复核表。这些模板固化到系统里就是管理工具。
三、分类维度怎么定
我们的定法是"业务属性加敏感属性"双维度。
业务维度定类:按数据描述的业务对象分——监管报送类、财务类、人力类、客户类、运营类、技术类。每个大类下面细分到数据实体(比如客户类下面:客户基本信息、交易记录、服务记录)。业务部门认这个分法,因为和他们日常说话的方式一致。
敏感维度定级:看泄露、篡改、丢失的影响对象和程度。影响国家安全的定核心,影响行业监管的定重要,影响企业利益或个人隐私的定敏感,影响可控的定一般。判定规则用表格固化:数据特征+影响程度=级别,边缘case走评审。
两个维度交叉后,一个数据实体有业务位置(好找)和敏感级别(好管),防护策略按级别配,共享和报送按业务类走。
四、定级判定的三个实操口径
**就高不就低。**一个数据实体里有个别字段敏感度高,整条按高定还是拆开定?我们的口径:字段能拆就拆字段定(客户信息里身份证号单拎出来定敏感,姓名电话定一般),拆不动的整条就高。拆的好处是防护精准,过度防护的成本省下来了。
**动态调整。**定级不是一锤子买卖。数据聚合可能升级:单条客户记录是一般,十万条聚合数据就是敏感——批量导出的权限按敏感管。每年复核一次,监管要求变化、业务变化的触发即时调整。
**报送数据对齐监管口径。**国资报送相关的数据,分类分级和监管端的口径对齐,别自己另搞一套——监管报送数据按监管分级直接映射,省得报一次对一次。
五、制度落地的三个动作
**动作一:发布和宣贯。**制度文件正式发文,各部门数据负责人参加宣贯会。宣贯不是念文件,讲三个东西:和你的岗位有什么关系、你要做什么、不做什么有什么后果。会后考试,成绩部门通报。
**动作二:工具固化。**打标、变更、复核的手工流程搬进系统。我们用搭贝AI低代码平台搭了分类分级管理应用:数据资产台账、打标审批流、复核提醒、策略对照表四块,两周上线。上线后最大的变化是流程自动卡——没打标的数据实体没法进共享申请流程,倒逼数据管理员把标打齐。
**动作三:检查和追责。**季度抽查各部门的执行情况:新数据打标了没有、级别变更多久走的流程、防护策略是否落实。抽查结果通报,问题项限期整改。制度没有检查环节就是墙上的画。
六、技术工具什么时候上
制度框架立起来、首批核心数据人工定级完成后,再上自动化工具。工具解决的是效率问题:全量数据资产的扫描识别、敏感字段自动发现、打标结果批量落库。人工定级先做一遍的价值是校准工具规则——工具的判定规则拿人工结果训练和修正,准确率上来后再放开跑全量。
顺序反了会怎样?见过先买工具的:扫描出几万个"敏感字段",业务部门集体不认,项目搁浅,工具吃灰。制度先行不是教条,是减少返工的路径。
七、制度条款的落地示例
制度文本容易写得抽象,拿"分类维度"这章举例,条款怎么落成可执行的规则。
条款写法:按业务属性分类,数据分为研发、生产、经营、管理、公众服务五大类,大类下细分子类。落到规则就是可执行的判定逻辑:
# 分类规则的伪代码实现(制度条款到系统规则的映射)
CATEGORY_RULES = [
# (数据来源系统, 数据主题, 归属大类.子类)
("PLM", "图纸|BOM|工艺", "研发.设计数据"),
("MES", "工单|报工|质检", "生产.过程数据"),
("ERP", "订单|合同|价格", "经营.商务数据"),
("HR", "薪酬|绩效|档案", "管理.人事数据"),
("portal","公告|办事指南", "公众.公开信息"),
]
def classify(source_system: str, topic: str) -> str:
for sys_pat, topic_pat, category in CATEGORY_RULES:
if source_system == sys_pat and any(t in topic for t in topic_pat.split("|")):
return category
return "待人工判定" # 规则未覆盖的走人工分类流程
规则覆盖不了的进人工队列——这条兜底路径在制度里对应"无法自动判定的数据由数据管理员人工判定",制度条款和系统逻辑一一对应,检查时拿得出条款也演示得了系统,这才是"制度落地"的完整证据链。
定级判定同理:制度写"泄露后造成严重影响的定为核心级",规则层面就是判定表——影响对象(国家安全、企业利益、个人权益)乘影响程度(特别严重、严重、一般)的矩阵,每个格子对应一个级别。判定表随制度附件发布,定级不再靠每个人的语感。
八、制度发布的流程细节
制度文件走发文流程有几个实操细节。会签范围包括信息安全、法务、业务条线代表——分类分级涉及所有部门的数据,漏签一个条线,制度发布后就有"我们没同意"的抵触理由。发布日期和生效日期分离:发布后留一个月宣贯期,生效日前完成全员培训和旧规则的切换。制度的解释权归口数据治理部门,各部门执行中的口径疑问走统一渠道解答——口径解释散落在各处,制度就名存实亡。
九、制度和技术工具的衔接节奏
制度先行不等于技术无限期等。衔接的节奏:制度发布(分类规则和定级标准生效)——三个月内完成存量数据的首轮打标(工具上线跑批加人工补录)——半年内标签接入访问控制(防护策略按级别生效)。三轮节点各自验收,制度条文和技术能力在每个节点对齐一次。衔接期里最常见的问题是"制度说按级别防护、系统里还没配"——这个窗口期越短越好,拖过一年的制度会被当成纸面文件对待。
十、制度的年度复审
制度发布不是一锤子买卖,每年复审一次:对照这一年的执行偏差(哪些条款没人照做——条款有问题还是执行有问题)、对照监管要求的变化(新文件出的新要求补进去)、对照工具能力的升级(自动打标上了,人工填报的条款要改)。复审结论走修订流程:小改走勘误(换页签收),大改走重新发布(再走一遍会签)。制度活着,执行才活着——三年没动过的制度文件,基本等于告诉所有人"这个东西没人当真"。
常见问题
Q:制度文件从起草到发布要多久?
快的话三个月:一个月起草(参考国标和行业模板改)、一个月征求意见(重点听业务部门意见,能吸收的都吸收)、一个月走签批流程。着急的项目总纲先行——总纲把原则和框架定了就能启动打标,细则和规程跟上。
Q:业务部门说分不清自己的数据怎么办?
教方法别教理论。给业务部门一张判定卡片:你的数据给了别人会出什么事?出大事(安全、监管、大额损失)往上定,没事往下定,说不清的标待定送审。数据管理员初审、评审会终审,业务部门只需要提供业务判断,专业判定有人兜底。
Q:分类分级和等保、数据安全法的要求重复吗?
不重复,是承接关系。数据安全法定了"要分类分级、重要数据要识别"的义务,等保定了系统层面的防护要求,分类分级制度是落实这些义务的企业内部抓手。制度文件里直接引用法规条款作为依据,检查和审计时对应关系清晰。
Q:人工打标工作量太大了怎么办?
分批加工具。先把监管报送数据和客户个人信息这两类最高优先级的打完(这两类风险最集中),再上海量结构化数据的自动扫描,最后处理长尾。自动工具的规则拿首批人工结果校准,搭贝AI低代码平台这类带规则引擎的工具能把打标流程和审批流固化,人工只需要处理机器拿不准的边缘case。全靠人工做不完,全靠机器不敢信,人机结合是正解。