GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》深度解读
2026/7/31 14:39:34 网站建设 项目流程

一、标准基础档案信息

1. 官方基础信息

  • • 标准编号:GA/T 2380-2026
  • • 标准全称:信息安全技术 网络安全等级保护数据安全基本要求
  • • 发布日期:2026-01-09
  • • 实施日期:2026-06-01
  • • 归口单位:公安部信息系统安全标准化技术委员会
  • • 标准类别:公安行业推荐性标准(GA/T)
  • • 定位:等保体系首份数据安全专项标准,作为GB/T 22239-2019配套补充规范

2. 配套标准完整体系(建设-测评闭环)

公安部同步发布四项行业标准,形成完整管控链条:

  1. 1. GA/T 2381-2026:网络安全等级保护数据安全测评机构能力要求
  2. 2. GA/T 2394-2026:网络安全等级保护数据安全测评要求(测评判定规则、高风险项依据)
  3. 3. GA/T 2395-2026:网络安全等级保护数据安全测评过程指南(现场测评实施流程)

3. 适用范围与法规衔接

  1. 1.适用对象
    覆盖等级保护一级、二级、三级、四级全部定级对象;适用于传统信息系统、云平台、大数据、物联网、工业控制系统;约束网络运营者、第三方测评机构、公安监管核查工作。
  2. 2.法律法规、标准兼容清单
    上位法律:《网络安全法》《数据安全法》《个人信息保护法》
    配套国家标准:
  • • GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求
  • • GB/T 41479-2022 信息安全技术 网络数据处理安全要求
  • • GB/T 35273-2020 信息安全技术 个人信息安全规范
  • • GB/T 45574-2025 信息安全技术 敏感个人信息处理安全要求
  1. 3.核心定位澄清
    本标准不替代GB/T 22239-2019,不能单独作为等保验收依据。等级保护测评转变为系统基础设施安全、数据安全双维度并行评审;依据GA/T2394,重大数据安全缺陷可触发整体测评结论不合格。

二、GB/T 22239-2019 和 GA/T 2380-2026核心差异对比

对比维度

GB/T 22239-2019(等保2.0)

GA/T 2380-2026

核心视角

以信息系统软硬件基础设施为管控重心,数据安全条款零散分布在各安全域

数据资产与数据流转为核心,独立设立安全数据处理域,数据安全自成体系

数据生命周期

碎片化提及数据相关要求,无完整闭环规范

完整覆盖采集、传输、存储、使用、加工、提供、公开、销毁八大处理环节

数据资产管控

无强制要求开展数据资产测绘、分类分级落地

分级强制要求梳理数据资产清单、数据分级标签、数据流溯源

测评判定逻辑

缺陷以扣分形式汇总,总分达标即可通过

独立开展数据安全符合性判定,高风险问题存在一票否决机制

防护逻辑

仅区分系统保护等级

双重维度管控:系统保护等级 + 数据重要程度(一般/重要/核心数据)

三、标准安全域整体架构

标准沿用等保原有十大安全域框架,叠加数据安全约束,并新增「安全数据处理」独立域,扩充为11大安全域

  1. 1. 安全物理环境
  2. 2. 安全通信网络
  3. 3. 安全区域边界
  4. 4. 安全计算环境
  5. 5.安全数据处理(新增核心独立域)
  6. 6. 安全管理中心
  7. 7. 安全管理制度
  8. 8. 安全管理机构
  9. 9. 安全管理人员
  10. 10. 安全建设管理
  11. 11. 安全运维管理

安全数据处理域四大核心技术模块

该域为本标准最大增量内容,也是测评重点:

  1. 1.数据识别:盘点数据资产,自动/人工识别一般数据、重要数据、敏感个人信息、核心数据
  2. 2.数据标记:为数据附加分级标签、来源标记、流转标识,实现数据可识别
  3. 3.数据脱敏:区分静态脱敏(测试环境)、动态脱敏(前端展示),规范脱敏实施边界
  4. 4.数据溯源:记录数据全流程访问、导出、共享行为,构建数据流转链路追溯能力

四、一至四级系统差异化防护基线

4.1 第一级(自主保护级)

适用小型简易业务系统,管控底线要求:

  1. 1. 前端页面敏感个人信息实施脱敏展示;
  2. 2. 建立简易的数据台账,不强制自动化识别、全量标记、完整数据血缘溯源
  3. 3. 落实基础账号权限管控,留存基础操作日志;
  4. 4. 无强制存储加密、多级审批、异地灾备等硬性约束。

4.2 第二级(指导保护级)

适用于中小企业非核心业务系统:

  1. 1. 完成数据分类分级台账建设,清晰区分一般数据、重要数据、敏感个人信息;
  2. 2. 敏感数据传输采取加密手段,业务场景落地脱敏措施;
  3. 3. 执行账号最小权限,批量导出敏感数据建立基础审批流程;
  4. 4. 对外共享数据签订数据安全协议,编制数据安全应急预案;
  5. 5. 不强制自动化数据资产测绘、全字段标记、国密存储加密。

4.3 第三级(监督保护级,绝大多数企业整改重点)

三级要求具备强制性,是当下等保测评重点核查内容:

  1. 1.数据资产管理:完成全域数据资产梳理,宜采用自动化工具识别数据资产,输出资产清单、数据流图;
  2. 2.数据存储防护:重要数据、敏感个人信息采取加密存储;重要数据实施逻辑隔离;
  3. 3.测试环境管控:严禁直接将生产原始敏感数据导入测试、仿真环境,测试数据必须经过静态脱敏;
  4. 4.数据访问与外发:细粒度权限控制;批量导出敏感数据执行多级审批,支持水印溯源;
  5. 5.第三方数据合作:对外提供数据、委托第三方处理数据前开展风险评估,签署专项数据安全协议;
  6. 6.审计溯源:完整记录数据生命周期相关操作日志,日志满足留存时长、防篡改相关要求;
  7. 7.敏感个人信息专项管控:敏感个人信息获取实行单独授权,禁止捆绑授权,强化生物识别信息防护。

4.4 第四级(强制保护级,关键信息基础设施核心系统)

在三级全部要求基础上进一步增强:

  1. 1. 核心数据落实物理隔离存储机制;
  2. 2. 多副本异地加密备份,常态化开展灾备恢复演练;
  3. 3. 跨主体、跨区域的数据流动实施实时监测;
  4. 4. 建立独立的数据泄露专项应急处置流程;
  5. 5. 严格落实数据跨境流动安全评估相关管控。

五、数据八大生命周期管控核心要点

5.1 数据采集

  • • 严格遵循最小必要原则,禁止超范围采集;
  • • 个人信息采集满足知情同意规则,敏感个人信息单独授权;
  • • 完整留存采集行为相关记录。

5.2 数据传输

  • • 敏感数据传输启用加密机制;
  • • 采取防护手段抵御传输窃听、篡改、重放攻击风险。

5.3 数据存储

  • • 根据数据分级采取差异化加密策略;
  • • 设置合理的数据保存期限,到期及时清理销毁;
  • • 配套数据备份、恢复验证机制。

5.4 数据使用与加工

  • • 基于最小权限分配数据访问权限;
  • • 前端展示敏感信息启用动态脱敏;
  • • 管控数据分析、建模场景下的数据扩散风险。

5.5 数据对外提供、共享

  • • 建立标准化审批流程;
  • • 对合作第三方开展安全评估;
  • • 通过协议明确第三方数据使用边界、禁止二次流转;
  • • 全程审计所有对外提供行为。

5.6 数据公开

  • • 公开前开展风险评估,排查是否包含重要数据、个人信息;
  • • 做好公开行为记录,必要时设置撤回机制。

5.7 数据销毁

  • • 制定标准化电子数据、存储介质销毁流程;
  • • 采用有效销毁方式,防止数据被恢复。

六、如何识别区分:一般数据、重要数据、核心数据

6.1 法律与标准依据清单

  1. 1.法律依据
    《数据安全法》第二十一条:国家建立数据分类分级保护制度,明确核心数据、重要数据管控要求;
    《网络数据安全管理条例》第六十二条:明确重要数据法定定义。
  2. 2.标准依据
    GB/T 43697-2024《数据安全技术 数据分类分级规则》(术语定义基准);
    GA/T 2380-2026:采用该三级划分体系,作为等保数据差异化防护基础;
    行业专项重要数据目录(各部委发布行业重要数据识别目录)。

6.2 三级数据官方定义

(1)核心数据

属于最高等级重要数据,特指对领域、群体、区域具备高覆盖度、高精度、大规模;一旦遭到泄露、篡改、非法利用,直接危害政治安全、国家安全、国民经济命脉、重大公共利益的数据。

典型特征:风险上升至国家安全层面;由国家、行业主管部门明确认定;处理核心数据的信息系统,原则上需按照等保四级标准实施防护。

(2)重要数据

特定领域、特定群体、特定区域或达到一定精度、规模的数据;一旦被篡改、破坏、泄露、非法获取,可能危害国家安全、经济运行、社会稳定、公共健康、公共安全

关键区分要点:仅造成企业、个体经济损失的数据,一般不认定为重要数据;重要数据不限于个人信息,同时包含业务、地理、行业运行类数据;承载重要数据的系统最低建议按照等保三级管控。

(3)一般数据

除核心数据、重要数据以外的所有数据。泄露后仅对单个组织、少数个体造成有限影响,不波及公共利益与国家安全。

补充说明:敏感个人信息 ≠ 天然等于重要数据。需要结合数据规模、汇聚程度、泄露影响综合判定;大规模汇聚的敏感个人信息,通常划入重要数据。

七、行业高频认知误区纠正

误区1:GA/T 2380-2026 将取代 GB/T 22239-2019
正解:两项标准并行使用,正式等保测评需要同时满足系统安全基线与数据安全基线。

误区2:GA/T属于推荐性行业标准,可以选择性执行
正解:目前全国第三方等保测评、公安网络安全监督检查,已将本标准作为数据安全核查正式依据。

误区3:只有大数据平台才需要落实标准要求
正解:所有承载重要数据、个人信息的定级业务系统(OA、CRM、业务小程序、医疗业务系统等)均适用。

误区4:完成数据脱敏即满足全部数据安全要求
正解:脱敏仅属于防护手段,还需要配套权限管控、操作审计、存储加密、流转审批形成完整闭环。

误区5:文档完成分类分级台账即可通过核查
正解:测评核查重点关注落地实效,仅纸面文档、未在系统策略中落地分级管控措施会判定不合规。

MDCGS 数据分类分级管理系统

🔥GitHub开源仓库:https://github.com/HaoY-l/mdcgs
🔥演示地址:hyinfo.cc
🔥账号密码:admin/admin123

一个好的工具,能解决以上90%的问题。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询