数据分类分级不只是金融的题:数据安全法第 21 条与十个行业合规地图
分类分级不是金融业的题
从法律到行业的合规地图
上一期我们用一整篇文章讲清了金融业的分类分级体系——三大痛点、三层需求、四组件方法论。读完之后一个自然的问题是:
分类分级是不是金融行业特有的话题?其他行业有没有同样的要求?
这个问题之所以会被问,是因为过去几年市场上关于分类分级的讨论几乎全部集中在金融业——金规 24 号文、93 号文、JR/T 0197 这些名字已经被反复提起,但医疗、电信、工业、能源、教育的同类规章很少被并列讨论。
这造成了一种认知错觉:分类分级是金融业的特殊任务。
事实远非如此。
在中国,分类分级是国家级数据安全法律的强制要求,适用于所有行业、所有数据处理者——不分行业、不分规模、不分体制。
这一期我们做一件最基础的事——把分类分级在中国法律体系中的全景图画清楚。从《数据安全法》第 21 条出发,到十几个行业各自的细则,再到各行业面对的共同挑战。读完这一期会理解:金融业只是「最先把这件事做起来」的行业,而不是「唯一需要做这件事」的行业。
一、法律源头:《数据安全法》第 21 条
一切要从一条法律条文说起。
2021 年 9 月 1 日生效的《中华人民共和国数据安全法》第 21 条,用一段话奠定了中国分类分级制度的法律基石:
国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。
这一条做了三件事:
第一,确立了「分类分级」的国家制度地位
这不是一个建议、一个倡议、一个行业最佳实践——是一项写入国家法律的强制制度。所有数据处理者都必须遵从。
第二,定义了分级的判断维度
分级不是根据「数据敏感不敏感」这种主观感觉,而是根据三个客观维度:
-
数据在经济社会发展中的重要程度;
-
数据遭遇风险后对「国家安全、公共利益」的危害程度;
-
数据遭遇风险后对「个人、组织合法权益」的危害程度。
这三个维度共同构成了分级的判断逻辑——不是「我觉得这个数据很重要」,而是「这个数据的失控会造成什么级别的危害」。
第三,引入了「核心数据」和「重要数据」概念
第 21 条紧接着引入了两个关键概念:
-
**核心数据:**关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,实行更加严格的管理制度;
-
**重要数据:**需建立目录、加强保护的数据,各地区、各部门根据国家有关规定制定本地区、本部门以及相关行业、领域的重要数据具体目录。
这两个概念是中国分类分级体系的核心——海外的 Classification 体系里没有完全对应的概念。
二、第 21 条之后的国家级框架
第 21 条只是起点。围绕这条法律,过去四年陆续建立了三层国家级框架:
第一层:《重要数据识别指南》(国家标准)
GB/T 43697-2024《数据安全技术 数据分类分级规则》于 2024 年发布,这是国家层面对「重要数据」识别的统一规范。它做的事情包括:
-
提供了「重要数据」的识别原则和方法;
-
规定了行业主管部门、地方政府、数据处理者各自的责任;
-
给出了「重要数据目录」的格式标准。
这份国标是「上接法律、下接行业」的关键枢纽——所有行业的具体细则都要符合这个总规范。
第二层:《重要数据出境安全评估办法》
国家网信办 2022 年出台的这份办法,把分类分级与跨境数据流动直接绑定——重要数据出境需要安全评估,没有分类分级就无法判断哪些数据属于重要数据,也就无法判断哪些数据出境需要评估。
这意味着:分类分级不只是「内部合规」,而是直接决定了「数据能不能跨境流动」这种业务层面的实际决策。
第三层:各行业主管部门的细则
数据安全法明确授权各行业主管部门制定本行业的分类分级具体规则。这就有了金融业的 JR/T 0197 + 24 号文 + 93 号文,医疗业的卫健委系列规章,电信业的工信部规章,工业领域的工业数据分类分级指南,等等。
这三层框架共同构成了中国分类分级的完整法律体系:
-
**顶层:**数据安全法第 21 条(2021)——确立制度;
-
**中层:**GB/T 43697-2024 + 出境评估办法——国家级技术规范;
-
**底层:**各行业主管部门的实施细则——行业落地。
理解了这个三层结构,就理解了为什么分类分级是「所有行业的题」——它的法律源头是国家级的,行业细则只是不同部委的具体落地。
三、十个行业的分类分级合规地图
下面这张表把目前已经建立或正在建立分类分级体系的十个主要行业列出来。这不是完整清单——还有更多行业的体系处于制定中——但已经能反映分类分级的覆盖广度。
| 行业 | 主管部委 | 核心规章 / 标准 | 适用机构特征 |
|---|---|---|---|
| 金融 | 人行 / 金融监管总局 / 证监会 | JR/T 0197 + 金规 24 号 + 金办发 93 号 + 人行令 3 号 + JR/T 0158 + JR/T 0250 | 银行、保险、证券、信托、基金、金控等持牌机构 |
| 医疗卫生 | 国家卫健委 / 国家中医药局 | 《医疗卫生机构网络安全管理办法》+《国家健康医疗大数据标准、安全和服务管理办法》+《WS/T 中医药健康医疗数据安全》系列 | 医院、卫生院、疾控、医保、第三方医疗服务 |
| 电信 | 工信部 | 《电信和互联网用户个人信息保护规定》+《电信领域数据安全标准体系建设指南》+ YD/T 系列行标 | 三大运营商、虚拟运营商、增值电信业务机构 |
| 工业制造 | 工信部 | 《工业数据分类分级指南(试行)》+ 工业互联网平台数据安全相关标准 | 工业企业、工业互联网平台、智能制造服务机构 |
| 能源 | 国家能源局 / 工信部 | 《电力行业网络安全管理办法》+《石油天然气行业网络安全标准》+ 关键信息基础设施相关法规 | 电网、发电、油气、煤炭等能源央企 |
| 交通运输 | 交通运输部 / 民航局 / 铁路局 | 《交通运输领域数据安全管理办法》+《民航数据安全管理规定》+ 铁路系统数据安全规章 | 公路、水路、航空、铁路、城市轨交 |
| 教育 | 教育部 | 《教育移动互联网应用程序备案管理办法》+《未成年人网络保护条例》+ 教育数据安全相关规章 | 各级学校、教育培训机构、教育平台 |
| 水利 | 水利部 | 《水利网络安全管理办法》+《水利数据安全管理规范》 | 流域机构、水利工程管理单位、防汛抗旱体系 |
| 政务 | 国家网信办 / 各级政府 | 《政务数据共享条例》+《政务数据分类分级指南》+《公共数据资源开发利用规定》 | 各级党政机关、事业单位、政务平台 |
| 汽车 / 智能网联 | 工信部 / 公安部 | 《汽车数据安全管理若干规定(试行)》+《智能网联汽车数据分类分级要求》 | 整车厂、零部件、汽车软件、出行平台 |
这张表呈现了几个事实:
-
**覆盖广度:**金融、医疗、电信、工业、能源、交通、教育、水利、政务、汽车——国民经济几乎所有重要领域都被纳入;
-
**主管部委分散:**每个行业由不同部委主管,意味着没有「统一的中国分类分级标准」,而是「多套并行的行业体系」;
-
**进度不同:**金融业已经进入「执法年」,医疗业刚出台具体规章,工业、能源等行业正在制定细则;
-
**标准格式差异极大:**有些行业用 4 级、有些用 5 级、有些用「核心 / 重要 / 一般」三档,每个行业的判断维度和落地要求都不同。
这就引出一个关键问题——如果你的机构跨多个行业(金控集团、综合医疗集团、互联网平台公司、汽车集团),需要同时满足多个行业的分类分级要求,该怎么办?
四、各行业分类分级的共同点与差异点
虽然每个行业的细则不同,但所有行业的分类分级都共享一些底层逻辑——这些是「数据安全法第 21 条」的共同基因。
五个共同点
共同点一:都要求建立数据资产目录
所有行业的规章都要求机构建立完整的数据资产目录——你有哪些数据、它们存放在哪里、属于哪个业务、对应哪个责任人。这是分类分级的前提,没有目录就没有分级。
共同点二:都要求识别「重要数据」
所有行业都要求识别本机构持有的「重要数据」并报送目录——这是数据安全法第 21 条的直接落地。「重要数据」是中国监管体系的核心抓手,它代表了「一旦出问题会影响国家安全或公共利益」的那部分数据。
共同点三:都要求差异化保护
不同级别的数据必须配不同的保护措施——加密强度、访问控制、传输方式、存储位置、销毁要求都要分级。「一刀切」管理在任何行业都是不达标的。
共同点四:都要求动态维护
数据资产目录、重要数据目录都需要持续更新——新增系统、新增业务、新增字段都要纳入。所有行业都不允许「做一次就完事」的运营方式。
共同点五:都要求可解释、可审计
分类分级结果必须有依据——为什么这个数据是重要数据、为什么这个字段是 L4、依据是哪一条规定。监管检查时无法解释的分类是不合格的。
三个核心差异点
共同点之外,各行业又有显著的差异——这些差异决定了「一套通用工具」无法精确服务任何具体行业。
差异一:分级体系不同
-
金融业用 5 级(JR/T 0197)或 3 级(24 号文核心/重要/一般);
-
证券业用 4 级;
-
医疗业按数据敏感程度分级,有自己的分级模型;
-
工业业按数据影响范围分级;
-
汽车业用「一般、重要、核心」三级,接近金规体系。
一个跨行业的机构(比如一家汽车厂同时做汽车金融),需要在不同部分使用不同的分级体系——这种切换能力是工具的硬需求。
差异二:重点保护对象不同
-
**金融业重点保护:**客户身份、账户、交易、信用、风控等数据;
-
**医疗业重点保护:**诊疗记录、影像、基因、用药、健康档案等数据;
-
**电信业重点保护:**用户通信内容、位置、通话记录等数据;
-
**工业业重点保护:**研发数据、工艺参数、供应链、设备运行数据;
-
**能源业重点保护:**基础设施分布、调度信息、产能数据;
-
**教育业重点保护:**未成年人个人信息、学生成绩、家庭背景等。
每个行业的「敏感数据」定义都根植于该行业的业务语义——一个不懂医疗业务的工具,无法准确识别医疗敏感数据;一个不懂工艺流程的工具,无法准确识别工业敏感数据。
差异三:监管节奏不同
-
金融业是「执法年」,已经进入处罚阶段;
-
医疗业大部分规章 2024-2025 年出台,正在执行启动期;
-
工业、能源、汽车业体系正在建立,处于「先有制度、后看落实」阶段;
-
政务业由各地推进,节奏差异极大。
不同的监管节奏意味着不同的紧迫程度——金融业现在需要的是运营能力,工业业现在需要的是合规底线,节奏完全不同。
五、为什么跨行业能力会成为关键
讲到这里,问题已经很清楚——分类分级是国家级要求,每个行业都需要做,但每个行业的细则又显著不同。这构成了一个市场结构性的需求。
需求一:跨行业集团的统一治理
中国有大量「跨多个行业」的大型集团。一家综合控股公司可能同时拥有:
-
金融牌照(银行、保险、证券);
-
医疗资产(医院、医药、医疗器械);
-
工业制造(整车、装备制造);
-
能源资产(电力、新能源);
-
互联网平台(电商、内容、社交)。
这种集团面临的合规挑战是:每一块业务对应不同行业主管部委、不同的分类分级标准、不同的报送格式。如果每块业务用一套工具,集团层完全无法形成统一视图;如果用一套工具,这套工具必须能同时支持十几个行业的分类分级框架。
需求二:互联网平台的多业态覆盖
一家大型互联网平台公司,业务可能涉及金融(小贷、支付)、医疗(在线诊疗)、教育(在线培训)、出行(网约车)、本地生活(外卖、酒旅)——每一块都受不同行业监管。它的数据资产目录天然就是跨行业的。
需求三:第三方服务商的多客户支持
一家做数据治理或数据安全的厂商,客户横跨多个行业。如果工具只懂金融,那它在医疗客户面前完全无能为力。能跨行业服务的工具,才有规模化复用的可能。
需求四:监管协同的趋势
尽管各行业的主管部委不同,但国家层面正在推动「跨部门数据安全协同」——从重要数据识别到跨境评估,再到关键信息基础设施保护,多个监管议题都需要跨行业一致的处理框架。未来 3-5 年,分类分级的「跨行业一致性」会越来越被监管重视。
跨行业能力,是数据安全工具的下一个分水岭——不是「能不能做金融」,而是「能不能在做好金融的同时,做好医疗、能源、工业、教育」。
六、跨行业工具的三个硬条件
能跨行业的工具,必须同时具备三个底层能力——任何一项缺失,都意味着工具只能「跨行业销售」但无法「跨行业服务」。
硬条件一:可切换的分级体系
工具的分级体系必须能在不同行业之间无缝切换——金融业用 5 级、证券业用 4 级、医疗业用专属分级、工业业用专属分级。这种切换不是简单的「换个下拉菜单」,而是底层映射规则的根本差异。
能做到这一点的工具,必须把「分级体系」抽象为可配置的元模型——而不是把某一套体系(比如 JR/T 0197 的五级)写死在代码里。
硬条件二:可扩展的行业知识库
每个行业都有自己的业务语义、敏感数据定义、命名习惯、监管节点。要识别一个行业的字段,必须先理解这个行业的业务知识——医疗的诊疗流程、工业的工艺参数、能源的调度逻辑、教育的学籍体系。
工具必须有一个「可扩展的行业知识库」——金融、医疗、工业、能源各有一套子知识库,新增一个行业只需要扩展知识库,不需要重新训练核心模型。这正是序篇中讲的「业务推理引擎」相比「训练式模型」的根本优势——业务推理引擎可以通过知识库扩展支持新行业,训练式模型必须为每个行业重新训练。
硬条件三:可对齐的多重监管视图
跨行业意味着同时满足多个监管口径——金融业受三个部委监管、医疗业受卫健委监管、跨境流动受网信办监管。工具必须能为同一份数据生成多个监管视图——对人行报送时是 5 级,对金融监管总局报送时是 3 级,对网信办报送时是「重要数据 / 一般数据」二分。
这三个硬条件合起来,构成了「跨行业分类分级工具」的真实门槛。市场上大部分工具只能满足其中一项——可以做金融或者可以做医疗,但很难同时做。
写在最后
回到这一期开头那个问题:分类分级是不是金融业的题?
答案是清楚的——它是中国所有行业的题。法律源头来自《数据安全法》第 21 条,国家级框架由 GB/T 43697 等标准支撑,每个行业有自己的实施细则。金融业只是走在最前面,医疗、电信、工业、能源、交通、教育、水利、政务、汽车——每一个行业都在路上。
对机构而言:不要把分类分级当成「合规部门的事」,它是数据治理的底座。
对工具厂商而言:不要把自己定位为「金融分类分级工具」,真正有未来的产品必须能跨行业服务。
对从业者而言:理解分类分级,就是理解中国数据安全制度的核心机制。
跨行业能力,是分类分级工具从「单一产品」走向「数据安全基础设施」的必由之路。
下一期我们会进入第一个深度行业专题——医疗数据分类分级。医疗业的数据复杂度、敏感度、合规要求都达到金融以外行业的顶峰,它将证明「跨行业」这件事不是嘴上说说,而是真有完整的方法论可以落地。
—— AiDClass 团队 · 模界数智
相关解决方案
从哪里开始
正在规划企业 AI 相关项目?
建议从真实业务场景切入,优先完成项目诊断:评估业务价值、核查数据基础、识别安全与权限风险,审慎评估之后,再决定是否启动 PoC 原型建设,避免无效投入。
预约 30 分钟交流