新闻中心
GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》标准解读
作者: 苏欧煜
成都创信华通信息技术有限公司密评技术负责人,高级工程师,信息系统项目管理师,网络安全等级测评师(高级),中国密码学会密评联委会委员、四川省密码行业协会技术专家委员会专家、成德眉资商用密码专家库专家、西藏自治区商用密码协会专家委员会专家、成都信息工程大学人工智能学院产业导师。长期从事信息安全行业,参与《商用密码应用安全性评估FAQ》等多项密码行业标准和指导性文件编制。
引言
GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》是网络安全等级保护体系内首部数据安全专项行业标准,由公安部信息系统安全标准化技术委员会归口,2026年1月9日发布,2026年6月1日正式实施。标准以GB/T 22239-2019为基础框架,不替代、不修改国标原有条款,在国标十大安全大类基础上细化数据安全约束,并新增“安全数据处理”独立大类,首次将数据本体安全作为独立模块系统纳入等保制度,标志着等级保护正式进入“系统安全与数据安全并重”的新阶段。
一、标准基本概况与体系定位
(一)标准属性与适用范围
本标准为公共安全行业推荐性标准,覆盖第一级至第四级全部等级保护对象,适配传统信息系统、云计算平台、大数据平台、物联网、工业控制系统等各类数字化载体,是网络运营者开展数据安全建设、第三方机构实施等级测评、公安部门开展监督检查的统一行业依据。
(二)标准整体架构
标准全文共8章,沿用国标“分级分域”的经典编制体例,确保与等保体系完全兼容:
1.第1-3章为通用基础部分,明确范围、规范性引用文件、术语和定义;
2.第4-8章为分级要求部分,按保护等级从低到高,分别规定第一级至第四级系统的数据安全基本要求,逐级提升防护强度。
每一级别的安全要求,均完整保留国标规定的十大安全大类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理;并在此基础上新增“安全数据处理”独立大类,形成“10个原有大类细化扩展+1个新增大类专项管控”的“10+1”防护体系。
(三)配套标准闭环体系
本标准为建设类基础标准,同步配套三项专项标准形成全链条规范:
1.GA/T 2381—2026:数据安全测评机构能力要求,规范专项测评准入条件;
2.GA/T 2394—2026:数据安全测评要求,明确测评判定指标与规则;
3.GA/T 2395—2026:数据安全测评过程指南,统一测评实施流程。
四项标准共同构成“建设要求-机构能力-测评指标-测评流程”的完整闭环,统一全国数据安全测评尺度。
(四)编制原则与标准衔接
标准编制遵循分级防护、分类管控、全流程覆盖、责任落实四大核心原则。向上承接《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》法定要求,向下对接GB/T 45574、GB/T 35273两项个人信息保护国标,强化敏感个人信息全流程管控,实现多维度合规协同落地。
二、核心新增独立大类:安全数据处理
“安全数据处理”是本标准独家新增的独立安全大类,为国标原有体系所不具备,是本次标准升级最核心的技术增量。“安全数据处理”大类围绕数据全生命周期本体防护划定数据溯源、数据识别、数据标记、数据脱敏四项技术管控能力,依据系统处理数据类型(一般/重要/核心)与等保分级实施梯度差异化管控,形成“资产发现-分级标识-场景脱敏-全链追溯”闭环技术防护体系,各模块核心管控逻辑如下:
1.数据溯源:以水印、数字签名为核心技术载体,分层设定追溯基线。所有系统需覆盖数据采集导入、前端展示、导出共享全场景基础追溯能力,基础水印需具备隐蔽属性;承载重要、核心数据的系统额外要求水印满足健壮、安全特性;防护等级达到四级的系统,强制落地完整数据血缘全链路追溯,实现数据流转全路径可定位、可举证。
2.数据识别:按等保三级、四级划分能力阈值。三级系统以结构化敏感、重要数据为管控对象,强制完成存储环境自动识别,推荐部署边界流出数据识别能力;四级系统升级管控范围,覆盖结构化与非结构化全部数据,并要求依托自动化工具实现常态化扫描摸排;识别输出的资产清单作为分级、标记、脱敏、审计等全部数据安全管控工作的前置基础。
3.数据标记:建立结构化数据元数据标准化标识机制,所有系统需对数据类别、安全级别、数据源进行防篡改标记,并完成敏感个人信息分级标记;处理重要、核心数据的系统需叠加对应高等级数据专属标记;标记具备全流转携带特性,作为访问控制、加密、脱敏、审计策略联动调度的核心技术依据,实现分级防护自动化落地。
4.数据脱敏:以法规要求与业务使用场景为双约束条件,区分静态、动态两类脱敏模式适配开发测试、数据分析、跨主体数据交换等场景;针对静态脱敏明确物理隔离存储要求,脱敏副本与原始数据分库存放;所有脱敏操作完整纳入安全审计链条,实现脱敏行为全程可核查。
整体四项要求形成递进式技术防护链路:依靠数据识别摸清全域数据资产底数,通过标准化标记绑定数据安全等级实现策略联动,依托差异化脱敏降低多场景数据暴露风险,最后以全链路溯源完成泄露事件定位与责任追溯,完整补齐原有等保框架下数据本体专项技术防护缺失。
三、分级梯度防护总体要求
标准严格延续等保分级保护逻辑,按照一级到四级逐级强化、差异管控,同时叠加数据分类分级维度,将数据划分为一般数据、重要数据、核心数据三类,对应不同防护强度,实现“系统定级+数据分级”双维度差异化防护。
1.第一级:聚焦一般数据基础防护,仅要求敏感个人信息前端脱敏展示底线,无数据溯源、批量脱敏、自动识别、数据标记强制要求,适配低风险小型办公类系统;
2.第二级:在身份鉴别、访问控制、安全审计中叠加数据安全约束,建立基础数据分类分级台账、规范日常数据流转;强制落地基础数据溯源、场景化数据脱敏两项安全数据处理能力,不强制部署自动化数据识别、全量结构化数据标记,适配中小型非核心业务系统;
3.第三级:面向重要数据处理场景提升防护力度,在原有十大安全域同步落实重要数据加密存储、逻辑隔离、传输管控,配套完整数据安全制度、岗位、运维建设规范;强制落地结构化数据的数据识别、数据标记、数据溯源、数据脱敏四项安全数据处理专项能力,为政务、金融、医疗、能源行业主流定级;
4.第四级:针对核心数据实施最高强度纵深管控,要求动态组合身份鉴别、细粒度访问控制、数据安全态势监测预警;同步升级安全数据处理能力,实现结构化 + 非结构化数据常态化自动识别、完整全链路数据血缘追溯,适配关键信息基础设施核心系统。
四、标准实施的行业价值与合规意义
(一)补齐等保体系数据安全制度短板
国标原有体系下,数据安全要求零散分布在各安全大类中,无独立体系与专项测评权重。本标准通过新增安全数据处理独立大类,让数据安全成为与传统十大类平行的核心考核模块,从制度层面确立了数据在等保体系中的核心保护客体地位。
(二)统一全国数据安全合规尺度
标准配套完整的测评指标与实施指南,统一了各地测评机构的数据安全核查口径,终结了此前执行尺度不一、整改要求差异大的行业现状,实现全国范围内数据安全建设、测评、监管的标准化,有效降低企业重复整改、过度投入的合规成本。
(三)实现上位法要求的标准落地转化
标准将《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》中的原则性法律义务,拆解为分级、分场景、可核查的具体技术与管理要求,打通“法律要求-标准规范-落地执行”的传导链路,为政企单位履行数据安全法定责任提供可操作的执行依据。
(四)推动合规从形式化转向常态化治理
通过全生命周期管控、分级风险评估、专项技术能力落地等要求,推动信息系统责任单位从“年度测评突击整改”的形式化合规,转向“摸底数、建分级、管流程、控风险”的常态化数据治理,真正落地数据安全主体责任。
结语
本标准的发布实施,是我国等级保护制度发展的重要里程碑。它在完整保留国标十大安全大类体系的基础上,通过新增安全数据处理独立大类,构建了“系统安全+数据安全”双核心的等保防护新架构,既是对上位法律法规的标准落地,也是对数字时代数据安全防护需求的制度响应。