GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》深度解读 一、标准基础档案信息1. 官方基础信息• 标准编号GA/T 2380-2026• 标准全称信息安全技术 网络安全等级保护数据安全基本要求• 发布日期2026-01-09• 实施日期2026-06-01• 归口单位公安部信息系统安全标准化技术委员会• 标准类别公安行业推荐性标准GA/T• 定位等保体系首份数据安全专项标准作为GB/T 22239-2019配套补充规范2. 配套标准完整体系建设-测评闭环公安部同步发布四项行业标准形成完整管控链条1. GA/T 2381-2026网络安全等级保护数据安全测评机构能力要求2. GA/T 2394-2026网络安全等级保护数据安全测评要求测评判定规则、高风险项依据3. GA/T 2395-2026网络安全等级保护数据安全测评过程指南现场测评实施流程3. 适用范围与法规衔接1.适用对象覆盖等级保护一级、二级、三级、四级全部定级对象适用于传统信息系统、云平台、大数据、物联网、工业控制系统约束网络运营者、第三方测评机构、公安监管核查工作。2.法律法规、标准兼容清单上位法律《网络安全法》《数据安全法》《个人信息保护法》配套国家标准• GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求• GB/T 41479-2022 信息安全技术 网络数据处理安全要求• GB/T 35273-2020 信息安全技术 个人信息安全规范• GB/T 45574-2025 信息安全技术 敏感个人信息处理安全要求3.核心定位澄清本标准不替代GB/T 22239-2019不能单独作为等保验收依据。等级保护测评转变为系统基础设施安全、数据安全双维度并行评审依据GA/T2394重大数据安全缺陷可触发整体测评结论不合格。二、GB/T 22239-2019 和 GA/T 2380-2026核心差异对比对比维度GB/T 22239-2019等保2.0GA/T 2380-2026核心视角以信息系统软硬件基础设施为管控重心数据安全条款零散分布在各安全域以数据资产与数据流转为核心独立设立安全数据处理域数据安全自成体系数据生命周期碎片化提及数据相关要求无完整闭环规范完整覆盖采集、传输、存储、使用、加工、提供、公开、销毁八大处理环节数据资产管控无强制要求开展数据资产测绘、分类分级落地分级强制要求梳理数据资产清单、数据分级标签、数据流溯源测评判定逻辑缺陷以扣分形式汇总总分达标即可通过独立开展数据安全符合性判定高风险问题存在一票否决机制防护逻辑仅区分系统保护等级双重维度管控系统保护等级 数据重要程度一般/重要/核心数据三、标准安全域整体架构标准沿用等保原有十大安全域框架叠加数据安全约束并新增「安全数据处理」独立域扩充为11大安全域1. 安全物理环境2. 安全通信网络3. 安全区域边界4. 安全计算环境5.安全数据处理新增核心独立域6. 安全管理中心7. 安全管理制度8. 安全管理机构9. 安全管理人员10. 安全建设管理11. 安全运维管理安全数据处理域四大核心技术模块该域为本标准最大增量内容也是测评重点1.数据识别盘点数据资产自动/人工识别一般数据、重要数据、敏感个人信息、核心数据2.数据标记为数据附加分级标签、来源标记、流转标识实现数据可识别3.数据脱敏区分静态脱敏测试环境、动态脱敏前端展示规范脱敏实施边界4.数据溯源记录数据全流程访问、导出、共享行为构建数据流转链路追溯能力四、一至四级系统差异化防护基线4.1 第一级自主保护级适用小型简易业务系统管控底线要求1. 前端页面敏感个人信息实施脱敏展示2. 建立简易的数据台账不强制自动化识别、全量标记、完整数据血缘溯源3. 落实基础账号权限管控留存基础操作日志4. 无强制存储加密、多级审批、异地灾备等硬性约束。4.2 第二级指导保护级适用于中小企业非核心业务系统1. 完成数据分类分级台账建设清晰区分一般数据、重要数据、敏感个人信息2. 敏感数据传输采取加密手段业务场景落地脱敏措施3. 执行账号最小权限批量导出敏感数据建立基础审批流程4. 对外共享数据签订数据安全协议编制数据安全应急预案5. 不强制自动化数据资产测绘、全字段标记、国密存储加密。4.3 第三级监督保护级绝大多数企业整改重点三级要求具备强制性是当下等保测评重点核查内容1.数据资产管理完成全域数据资产梳理宜采用自动化工具识别数据资产输出资产清单、数据流图2.数据存储防护重要数据、敏感个人信息采取加密存储重要数据实施逻辑隔离3.测试环境管控严禁直接将生产原始敏感数据导入测试、仿真环境测试数据必须经过静态脱敏4.数据访问与外发细粒度权限控制批量导出敏感数据执行多级审批支持水印溯源5.第三方数据合作对外提供数据、委托第三方处理数据前开展风险评估签署专项数据安全协议6.审计溯源完整记录数据生命周期相关操作日志日志满足留存时长、防篡改相关要求7.敏感个人信息专项管控敏感个人信息获取实行单独授权禁止捆绑授权强化生物识别信息防护。4.4 第四级强制保护级关键信息基础设施核心系统在三级全部要求基础上进一步增强1. 核心数据落实物理隔离存储机制2. 多副本异地加密备份常态化开展灾备恢复演练3. 跨主体、跨区域的数据流动实施实时监测4. 建立独立的数据泄露专项应急处置流程5. 严格落实数据跨境流动安全评估相关管控。五、数据八大生命周期管控核心要点5.1 数据采集• 严格遵循最小必要原则禁止超范围采集• 个人信息采集满足知情同意规则敏感个人信息单独授权• 完整留存采集行为相关记录。5.2 数据传输• 敏感数据传输启用加密机制• 采取防护手段抵御传输窃听、篡改、重放攻击风险。5.3 数据存储• 根据数据分级采取差异化加密策略• 设置合理的数据保存期限到期及时清理销毁• 配套数据备份、恢复验证机制。5.4 数据使用与加工• 基于最小权限分配数据访问权限• 前端展示敏感信息启用动态脱敏• 管控数据分析、建模场景下的数据扩散风险。5.5 数据对外提供、共享• 建立标准化审批流程• 对合作第三方开展安全评估• 通过协议明确第三方数据使用边界、禁止二次流转• 全程审计所有对外提供行为。5.6 数据公开• 公开前开展风险评估排查是否包含重要数据、个人信息• 做好公开行为记录必要时设置撤回机制。5.7 数据销毁• 制定标准化电子数据、存储介质销毁流程• 采用有效销毁方式防止数据被恢复。六、如何识别区分一般数据、重要数据、核心数据6.1 法律与标准依据清单1.法律依据《数据安全法》第二十一条国家建立数据分类分级保护制度明确核心数据、重要数据管控要求《网络数据安全管理条例》第六十二条明确重要数据法定定义。2.标准依据GB/T 43697-2024《数据安全技术 数据分类分级规则》术语定义基准GA/T 2380-2026采用该三级划分体系作为等保数据差异化防护基础行业专项重要数据目录各部委发布行业重要数据识别目录。6.2 三级数据官方定义1核心数据属于最高等级重要数据特指对领域、群体、区域具备高覆盖度、高精度、大规模一旦遭到泄露、篡改、非法利用直接危害政治安全、国家安全、国民经济命脉、重大公共利益的数据。典型特征风险上升至国家安全层面由国家、行业主管部门明确认定处理核心数据的信息系统原则上需按照等保四级标准实施防护。2重要数据特定领域、特定群体、特定区域或达到一定精度、规模的数据一旦被篡改、破坏、泄露、非法获取可能危害国家安全、经济运行、社会稳定、公共健康、公共安全。关键区分要点仅造成企业、个体经济损失的数据一般不认定为重要数据重要数据不限于个人信息同时包含业务、地理、行业运行类数据承载重要数据的系统最低建议按照等保三级管控。3一般数据除核心数据、重要数据以外的所有数据。泄露后仅对单个组织、少数个体造成有限影响不波及公共利益与国家安全。补充说明敏感个人信息 ≠ 天然等于重要数据。需要结合数据规模、汇聚程度、泄露影响综合判定大规模汇聚的敏感个人信息通常划入重要数据。七、行业高频认知误区纠正❌误区1GA/T 2380-2026 将取代 GB/T 22239-2019✅正解两项标准并行使用正式等保测评需要同时满足系统安全基线与数据安全基线。❌误区2GA/T属于推荐性行业标准可以选择性执行✅正解目前全国第三方等保测评、公安网络安全监督检查已将本标准作为数据安全核查正式依据。❌误区3只有大数据平台才需要落实标准要求✅正解所有承载重要数据、个人信息的定级业务系统OA、CRM、业务小程序、医疗业务系统等均适用。❌误区4完成数据脱敏即满足全部数据安全要求✅正解脱敏仅属于防护手段还需要配套权限管控、操作审计、存储加密、流转审批形成完整闭环。❌误区5文档完成分类分级台账即可通过核查✅正解测评核查重点关注落地实效仅纸面文档、未在系统策略中落地分级管控措施会判定不合规。MDCGS 数据分类分级管理系统GitHub开源仓库https://github.com/HaoY-l/mdcgs演示地址hyinfo.cc账号密码admin/admin123一个好的工具能解决以上90%的问题。

本月热点