Este documento mapeia o modelo padrão de classificação e categorização de dados do Data Security Center (DSC) para o novo padrão nacional da China.
Contexto
Para aprimorar a conformidade e a gestão da classificação e categorização de dados, o DSC padroniza o mapeamento entre seus níveis de sensibilidade de dados e os níveis definidos em leis, regulamentos e normas aplicáveis. Essa abordagem ajuda sua organização a atender aos requisitos de conformidade durante todo o ciclo de vida dos dados, além de permitir controle visual e preciso de permissões e proteção contra riscos.
Categorização
|
Nível do DSC |
Descrição |
Nível regulatório/norma |
Descrição regulatória/da norma |
|
S1 |
Dados não sensíveis. A divulgação pública desses dados geralmente não causa danos. Exemplos: províncias, cidades e nomes de product. |
Dados de Nível 1 |
Dados que, se vazados, adulterados, destruídos ou acessados, utilizados ou compartilhados ilegalmente, não causam danos aos direitos e interesses individuais ou organizacionais. |
|
S2 |
Dados sensíveis gerais. Esses dados não são adequados para divulgação pública, e um vazamento tem baixo impacto. Exemplos: nomes e endereços. |
Dados de Nível 2 |
Dados que, se vazados, adulterados, destruídos ou acessados, utilizados ou compartilhados ilegalmente, causam danos gerais aos direitos e interesses individuais ou organizacionais. |
|
S3 |
Dados sensíveis críticos. Trata-se de dados altamente sensíveis, em que mesmo um pequeno vazamento pode causar danos severos. Exemplos: documentos de identidade, senhas de contas. |
Dados de Nível 3 |
Dados que, se vazados, adulterados, destruídos ou acessados, utilizados ou compartilhados ilegalmente, causam danos graves aos direitos e interesses individuais ou organizacionais. |
|
S4 |
Dados confidenciais essenciais. Esses dados nunca devem ser vazados sob nenhuma circunstância. Exemplos: informações genéticas, impressões digitais e íris. |
Dados de Nível 4 |
Dados que, se vazados, adulterados, destruídos ou acessados, utilizados ou compartilhados ilegalmente, causam danos extremamente graves aos direitos e interesses individuais ou organizacionais, ou provocam danos gerais às operações econômicas, à ordem social ou aos interesses públicos. |
Para obter mais informações sobre a categorização regulatória, consulte o Apêndice H, Referência geral de categorização de dados, em Tecnologia de Segurança de Dados - Regras de Classificação e Categorização de Dados (GB/T 43697-2024).
Classificação
O DSC segue as diretrizes das Regras de Tecnologia de Segurança de Dados - Classificação e Categorização de Dados. O service agrupa e analisa resultados de classificação para dados comerciais essenciais, reúne subclasses de dados com temas semelhantes e segmenta ainda mais os dados sob uma perspectiva baseada em objetos.
|
Classificação do DSC |
Classificação regulatória |
|
Informações pessoais |
Dados do usuário |
|
Informações corporativas |
Dados de gestão empresarial |
|
Gestão técnica |
Dados de O&M do sistema |
|
Dados comerciais |
Dados comerciais |
|
Marketing e atendimento ao cliente |
Dados comerciais |
|
Gestão geral |
Dados de gestão empresarial |
Para mais detalhes sobre a classificação regulatória, consulte a Tabela A.1 Exemplos de referência de classificação de dados baseada em objetos no Apêndice A das Regras de Tecnologia de Segurança de Dados - Classificação e Categorização de Dados (GB/T 43697-2024).
Exemplos de classificação e recursos
Classificação primária do DSC | Subclasse secundária do DSC | Classificação primária da norma | Classificação secundária da norma | Classificação regulatória correspondente | Exemplo de categorização |
Informações pessoais | Informações financeiras pessoais | Informações financeiras pessoais | Informações financeiras pessoais | Para a classificação regulatória de dados pessoais básicos, consulte a Tabela B.1 Exemplos de Referência de Classificação de Informações Pessoais no Apêndice B das Regras de Tecnologia de Segurança de Dados - Classificação e Categorização de Dados (GB/T 43697-2024). | Consulte Personal financial information para ver um exemplo de categorização. |
Informações pessoais | Informações pessoais de saúde e fisiológicas | Informações pessoais de saúde e fisiológicas | Informações médicas e de saúde | Para a classificação regulatória de informações de identidade pessoal, consulte a Tabela B.1 Exemplos de Referência de Classificação de Informações Pessoais no Apêndice B das Regras de Tecnologia de Segurança de Dados - Classificação e Categorização de Dados (GB/T 43697-2024). | Consulte Personal health and physiological information para ver um exemplo de categorização. |