GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》深度解读

一、标准基础档案信息

1. 官方基础信息

  • • 标准编号:GA/T 2380-2026
  • • 标准全称:信息安全技术 网络安全等级保护数据安全基本要求
  • • 发布日期:2026-01-09
  • • 实施日期:2026-06-01
  • • 归口单位:公安部信息系统安全标准化技术委员会
  • • 标准类别:公安行业推荐性标准(GA/T)
  • • 定位:等保体系首份数据安全专项标准,作为GB/T 22239-2019配套补充规范

2. 配套标准完整体系(建设-测评闭环)

公安部同步发布四项行业标准,形成完整管控链条:

    1. GA/T 2381-2026:网络安全等级保护数据安全测评机构能力要求
    1. GA/T 2394-2026:网络安全等级保护数据安全测评要求(测评判定规则、高风险项依据)
    1. GA/T 2395-2026:网络安全等级保护数据安全测评过程指南(现场测评实施流程)

3. 适用范围与法规衔接

    1. 适用对象
      覆盖等级保护一级、二级、三级、四级全部定级对象;适用于传统信息系统、云平台、大数据、物联网、工业控制系统;约束网络运营者、第三方测评机构、公安监管核查工作。
    1. 法律法规、标准兼容清单
      上位法律:《网络安全法》《数据安全法》《个人信息保护法》
      配套国家标准:
  • • GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求
  • • GB/T 41479-2022 信息安全技术 网络数据处理安全要求
  • • GB/T 35273-2020 信息安全技术 个人信息安全规范
  • • GB/T 45574-2025 信息安全技术 敏感个人信息处理安全要求
    1. 核心定位澄清
      本标准不替代GB/T 22239-2019 ,不能单独作为等保验收依据。等级保护测评转变为系统基础设施安全、数据安全双维度并行评审;依据GA/T2394,重大数据安全缺陷可触发整体测评结论不合格。

二、GB/T 22239-2019 和 GA/T 2380-2026核心差异对比

|--------|-----------------------------------|----------------------------------------|
| 对比维度 | GB/T 22239-2019(等保2.0) | GA/T 2380-2026 |
| 核心视角 | 以信息系统软硬件基础设施为管控重心,数据安全条款零散分布在各安全域 | 以数据资产与数据流转为核心,独立设立安全数据处理域,数据安全自成体系 |
| 数据生命周期 | 碎片化提及数据相关要求,无完整闭环规范 | 完整覆盖采集、传输、存储、使用、加工、提供、公开、销毁八大处理环节 |
| 数据资产管控 | 无强制要求开展数据资产测绘、分类分级落地 | 分级强制要求梳理数据资产清单、数据分级标签、数据流溯源 |
| 测评判定逻辑 | 缺陷以扣分形式汇总,总分达标即可通过 | 独立开展数据安全符合性判定,高风险问题存在一票否决机制 |
| 防护逻辑 | 仅区分系统保护等级 | 双重维度管控:系统保护等级 + 数据重要程度(一般/重要/核心数据) |

三、标准安全域整体架构

标准沿用等保原有十大安全域框架,叠加数据安全约束,并新增「安全数据处理」独立域,扩充为11大安全域

    1. 安全物理环境
    1. 安全通信网络
    1. 安全区域边界
    1. 安全计算环境
    1. 安全数据处理(新增核心独立域)
    1. 安全管理中心
    1. 安全管理制度
    1. 安全管理机构
    1. 安全管理人员
    1. 安全建设管理
    1. 安全运维管理

安全数据处理域四大核心技术模块

该域为本标准最大增量内容,也是测评重点:

    1. 数据识别:盘点数据资产,自动/人工识别一般数据、重要数据、敏感个人信息、核心数据
    1. 数据标记:为数据附加分级标签、来源标记、流转标识,实现数据可识别
    1. 数据脱敏:区分静态脱敏(测试环境)、动态脱敏(前端展示),规范脱敏实施边界
    1. 数据溯源:记录数据全流程访问、导出、共享行为,构建数据流转链路追溯能力

四、一至四级系统差异化防护基线

4.1 第一级(自主保护级)

适用小型简易业务系统,管控底线要求:

    1. 前端页面敏感个人信息实施脱敏展示;
    1. 建立简易的数据台账,不强制自动化识别、全量标记、完整数据血缘溯源
    1. 落实基础账号权限管控,留存基础操作日志;
    1. 无强制存储加密、多级审批、异地灾备等硬性约束。

4.2 第二级(指导保护级)

适用于中小企业非核心业务系统:

    1. 完成数据分类分级台账建设,清晰区分一般数据、重要数据、敏感个人信息;
    1. 敏感数据传输采取加密手段,业务场景落地脱敏措施;
    1. 执行账号最小权限,批量导出敏感数据建立基础审批流程;
    1. 对外共享数据签订数据安全协议,编制数据安全应急预案;
    1. 不强制自动化数据资产测绘、全字段标记、国密存储加密。

4.3 第三级(监督保护级,绝大多数企业整改重点)

三级要求具备强制性,是当下等保测评重点核查内容:

    1. 数据资产管理:完成全域数据资产梳理,宜采用自动化工具识别数据资产,输出资产清单、数据流图;
    1. 数据存储防护:重要数据、敏感个人信息采取加密存储;重要数据实施逻辑隔离;
    1. 测试环境管控:严禁直接将生产原始敏感数据导入测试、仿真环境,测试数据必须经过静态脱敏;
    1. 数据访问与外发:细粒度权限控制;批量导出敏感数据执行多级审批,支持水印溯源;
    1. 第三方数据合作:对外提供数据、委托第三方处理数据前开展风险评估,签署专项数据安全协议;
    1. 审计溯源:完整记录数据生命周期相关操作日志,日志满足留存时长、防篡改相关要求;
    1. 敏感个人信息专项管控:敏感个人信息获取实行单独授权,禁止捆绑授权,强化生物识别信息防护。

4.4 第四级(强制保护级,关键信息基础设施核心系统)

在三级全部要求基础上进一步增强:

    1. 核心数据落实物理隔离存储机制;
    1. 多副本异地加密备份,常态化开展灾备恢复演练;
    1. 跨主体、跨区域的数据流动实施实时监测;
    1. 建立独立的数据泄露专项应急处置流程;
    1. 严格落实数据跨境流动安全评估相关管控。

五、数据八大生命周期管控核心要点

5.1 数据采集

  • • 严格遵循最小必要原则,禁止超范围采集;
  • • 个人信息采集满足知情同意规则,敏感个人信息单独授权;
  • • 完整留存采集行为相关记录。

5.2 数据传输

  • • 敏感数据传输启用加密机制;
  • • 采取防护手段抵御传输窃听、篡改、重放攻击风险。

5.3 数据存储

  • • 根据数据分级采取差异化加密策略;
  • • 设置合理的数据保存期限,到期及时清理销毁;
  • • 配套数据备份、恢复验证机制。

5.4 数据使用与加工

  • • 基于最小权限分配数据访问权限;
  • • 前端展示敏感信息启用动态脱敏;
  • • 管控数据分析、建模场景下的数据扩散风险。

5.5 数据对外提供、共享

  • • 建立标准化审批流程;
  • • 对合作第三方开展安全评估;
  • • 通过协议明确第三方数据使用边界、禁止二次流转;
  • • 全程审计所有对外提供行为。

5.6 数据公开

  • • 公开前开展风险评估,排查是否包含重要数据、个人信息;
  • • 做好公开行为记录,必要时设置撤回机制。

5.7 数据销毁

  • • 制定标准化电子数据、存储介质销毁流程;
  • • 采用有效销毁方式,防止数据被恢复。

六、如何识别区分:一般数据、重要数据、核心数据

6.1 法律与标准依据清单

    1. 法律依据
      《数据安全法》第二十一条:国家建立数据分类分级保护制度,明确核心数据、重要数据管控要求;
      《网络数据安全管理条例》第六十二条:明确重要数据法定定义。
    1. 标准依据
      GB/T 43697-2024《数据安全技术 数据分类分级规则》(术语定义基准);
      GA/T 2380-2026:采用该三级划分体系,作为等保数据差异化防护基础;
      行业专项重要数据目录(各部委发布行业重要数据识别目录)。

6.2 三级数据官方定义

(1)核心数据

属于最高等级重要数据,特指对领域、群体、区域具备高覆盖度、高精度、大规模;一旦遭到泄露、篡改、非法利用,直接危害政治安全、国家安全、国民经济命脉、重大公共利益的数据。

典型特征:风险上升至国家安全层面;由国家、行业主管部门明确认定;处理核心数据的信息系统,原则上需按照等保四级标准实施防护。

(2)重要数据

特定领域、特定群体、特定区域或达到一定精度、规模的数据;一旦被篡改、破坏、泄露、非法获取,可能危害国家安全、经济运行、社会稳定、公共健康、公共安全

关键区分要点:仅造成企业、个体经济损失的数据,一般不认定为重要数据;重要数据不限于个人信息,同时包含业务、地理、行业运行类数据;承载重要数据的系统最低建议按照等保三级管控。

(3)一般数据

除核心数据、重要数据以外的所有数据。泄露后仅对单个组织、少数个体造成有限影响,不波及公共利益与国家安全。

补充说明: 敏感个人信息 ≠ 天然等于重要数据 。需要结合数据规模、汇聚程度、泄露影响综合判定;大规模汇聚的敏感个人信息,通常划入重要数据。

七、行业高频认知误区纠正

误区1:GA/T 2380-2026 将取代 GB/T 22239-2019

正解:两项标准并行使用,正式等保测评需要同时满足系统安全基线与数据安全基线。

误区2:GA/T属于推荐性行业标准,可以选择性执行

正解:目前全国第三方等保测评、公安网络安全监督检查,已将本标准作为数据安全核查正式依据。

误区3:只有大数据平台才需要落实标准要求

正解:所有承载重要数据、个人信息的定级业务系统(OA、CRM、业务小程序、医疗业务系统等)均适用。

误区4:完成数据脱敏即满足全部数据安全要求

正解:脱敏仅属于防护手段,还需要配套权限管控、操作审计、存储加密、流转审批形成完整闭环。

误区5:文档完成分类分级台账即可通过核查

正解:测评核查重点关注落地实效,仅纸面文档、未在系统策略中落地分级管控措施会判定不合规。

MDCGS 数据分类分级管理系统

🔥 GitHub开源仓库 https://github.com/HaoY-l/mdcgs

🔥 演示地址 hyinfo.cc

🔥 账号密码 :admin/admin123

一个好的工具,能解决以上90%的问题。

相关推荐
BEOL贝尔科技3 小时前
样本安全存储中还有哪些重要因素需要考虑?如何设置样本安全?
人工智能·安全·数据分析
卓豪终端管理3 小时前
零信任落地,终端是「最后一公里」也是「最难一公里」
安全
RisunJan5 小时前
Linux命令-shutdown(安全关闭或重启系统)
linux·服务器·安全
贩卖黄昏的熊6 小时前
NestJS简明教程——安全
开发语言·javascript·安全·typescript·nest.js
山东科恩光电6 小时前
如何通过安全地毯确保工业现场的人员防护?
安全
小小代码狗8 小时前
PHP 常用函数与变量参考文档
开发语言·安全·php
笨鸟先飞,勤能补拙8 小时前
下一个十年:网络安全正在被重写
网络·人工智能·安全·web安全·网络安全·github
月光船幽幽9 小时前
安全域公理:连续与脉冲扰动的量化约束
科技·安全
各类产品分享10 小时前
化工园区做AR安全巡检推荐哪家供应商
安全·ar·ar智慧运维解决方案