GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》深度解读
一、标准基础档案信息
1. 官方基础信息
- • 标准编号:GA/T 2380-2026
- • 标准全称:信息安全技术 网络安全等级保护数据安全基本要求
- • 发布日期:2026-01-09
- • 实施日期:2026-06-01
- • 归口单位:公安部信息系统安全标准化技术委员会
- • 标准类别:公安行业推荐性标准(GA/T)
- • 定位:等保体系首份数据安全专项标准,作为GB/T 22239-2019配套补充规范
2. 配套标准完整体系(建设-测评闭环)
公安部同步发布四项行业标准,形成完整管控链条:
- 1. GA/T 2381-2026:网络安全等级保护数据安全测评机构能力要求
- 2. GA/T 2394-2026:网络安全等级保护数据安全测评要求(测评判定规则、高风险项依据)
- 3. GA/T 2395-2026:网络安全等级保护数据安全测评过程指南(现场测评实施流程)
3. 适用范围与法规衔接
- 1.适用对象
覆盖等级保护一级、二级、三级、四级全部定级对象;适用于传统信息系统、云平台、大数据、物联网、工业控制系统;约束网络运营者、第三方测评机构、公安监管核查工作。 - 2.法律法规、标准兼容清单
上位法律:《网络安全法》《数据安全法》《个人信息保护法》
配套国家标准:
- • GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求
- • GB/T 41479-2022 信息安全技术 网络数据处理安全要求
- • GB/T 35273-2020 信息安全技术 个人信息安全规范
- • GB/T 45574-2025 信息安全技术 敏感个人信息处理安全要求
- 3.核心定位澄清
本标准不替代GB/T 22239-2019,不能单独作为等保验收依据。等级保护测评转变为系统基础设施安全、数据安全双维度并行评审;依据GA/T2394,重大数据安全缺陷可触发整体测评结论不合格。
二、GB/T 22239-2019 和 GA/T 2380-2026核心差异对比
对比维度 | GB/T 22239-2019(等保2.0) | GA/T 2380-2026 |
核心视角 | 以信息系统软硬件基础设施为管控重心,数据安全条款零散分布在各安全域 | 以数据资产与数据流转为核心,独立设立安全数据处理域,数据安全自成体系 |
数据生命周期 | 碎片化提及数据相关要求,无完整闭环规范 | 完整覆盖采集、传输、存储、使用、加工、提供、公开、销毁八大处理环节 |
数据资产管控 | 无强制要求开展数据资产测绘、分类分级落地 | 分级强制要求梳理数据资产清单、数据分级标签、数据流溯源 |
测评判定逻辑 | 缺陷以扣分形式汇总,总分达标即可通过 | 独立开展数据安全符合性判定,高风险问题存在一票否决机制 |
防护逻辑 | 仅区分系统保护等级 | 双重维度管控:系统保护等级 + 数据重要程度(一般/重要/核心数据) |
三、标准安全域整体架构
标准沿用等保原有十大安全域框架,叠加数据安全约束,并新增「安全数据处理」独立域,扩充为11大安全域:
- 1. 安全物理环境
- 2. 安全通信网络
- 3. 安全区域边界
- 4. 安全计算环境
- 5.安全数据处理(新增核心独立域)
- 6. 安全管理中心
- 7. 安全管理制度
- 8. 安全管理机构
- 9. 安全管理人员
- 10. 安全建设管理
- 11. 安全运维管理
安全数据处理域四大核心技术模块
该域为本标准最大增量内容,也是测评重点:
- 1.数据识别:盘点数据资产,自动/人工识别一般数据、重要数据、敏感个人信息、核心数据
- 2.数据标记:为数据附加分级标签、来源标记、流转标识,实现数据可识别
- 3.数据脱敏:区分静态脱敏(测试环境)、动态脱敏(前端展示),规范脱敏实施边界
- 4.数据溯源:记录数据全流程访问、导出、共享行为,构建数据流转链路追溯能力
四、一至四级系统差异化防护基线
4.1 第一级(自主保护级)
适用小型简易业务系统,管控底线要求:
- 1. 前端页面敏感个人信息实施脱敏展示;
- 2. 建立简易的数据台账,不强制自动化识别、全量标记、完整数据血缘溯源;
- 3. 落实基础账号权限管控,留存基础操作日志;
- 4. 无强制存储加密、多级审批、异地灾备等硬性约束。
4.2 第二级(指导保护级)
适用于中小企业非核心业务系统:
- 1. 完成数据分类分级台账建设,清晰区分一般数据、重要数据、敏感个人信息;
- 2. 敏感数据传输采取加密手段,业务场景落地脱敏措施;
- 3. 执行账号最小权限,批量导出敏感数据建立基础审批流程;
- 4. 对外共享数据签订数据安全协议,编制数据安全应急预案;
- 5. 不强制自动化数据资产测绘、全字段标记、国密存储加密。
4.3 第三级(监督保护级,绝大多数企业整改重点)
三级要求具备强制性,是当下等保测评重点核查内容:
- 1.数据资产管理:完成全域数据资产梳理,宜采用自动化工具识别数据资产,输出资产清单、数据流图;
- 2.数据存储防护:重要数据、敏感个人信息采取加密存储;重要数据实施逻辑隔离;
- 3.测试环境管控:严禁直接将生产原始敏感数据导入测试、仿真环境,测试数据必须经过静态脱敏;
- 4.数据访问与外发:细粒度权限控制;批量导出敏感数据执行多级审批,支持水印溯源;
- 5.第三方数据合作:对外提供数据、委托第三方处理数据前开展风险评估,签署专项数据安全协议;
- 6.审计溯源:完整记录数据生命周期相关操作日志,日志满足留存时长、防篡改相关要求;
- 7.敏感个人信息专项管控:敏感个人信息获取实行单独授权,禁止捆绑授权,强化生物识别信息防护。
4.4 第四级(强制保护级,关键信息基础设施核心系统)
在三级全部要求基础上进一步增强:
- 1. 核心数据落实物理隔离存储机制;
- 2. 多副本异地加密备份,常态化开展灾备恢复演练;
- 3. 跨主体、跨区域的数据流动实施实时监测;
- 4. 建立独立的数据泄露专项应急处置流程;
- 5. 严格落实数据跨境流动安全评估相关管控。
五、数据八大生命周期管控核心要点
5.1 数据采集
- • 严格遵循最小必要原则,禁止超范围采集;
- • 个人信息采集满足知情同意规则,敏感个人信息单独授权;
- • 完整留存采集行为相关记录。
5.2 数据传输
- • 敏感数据传输启用加密机制;
- • 采取防护手段抵御传输窃听、篡改、重放攻击风险。
5.3 数据存储
- • 根据数据分级采取差异化加密策略;
- • 设置合理的数据保存期限,到期及时清理销毁;
- • 配套数据备份、恢复验证机制。
5.4 数据使用与加工
- • 基于最小权限分配数据访问权限;
- • 前端展示敏感信息启用动态脱敏;
- • 管控数据分析、建模场景下的数据扩散风险。
5.5 数据对外提供、共享
- • 建立标准化审批流程;
- • 对合作第三方开展安全评估;
- • 通过协议明确第三方数据使用边界、禁止二次流转;
- • 全程审计所有对外提供行为。
5.6 数据公开
- • 公开前开展风险评估,排查是否包含重要数据、个人信息;
- • 做好公开行为记录,必要时设置撤回机制。
5.7 数据销毁
- • 制定标准化电子数据、存储介质销毁流程;
- • 采用有效销毁方式,防止数据被恢复。
六、如何识别区分:一般数据、重要数据、核心数据
6.1 法律与标准依据清单
- 1.法律依据
《数据安全法》第二十一条:国家建立数据分类分级保护制度,明确核心数据、重要数据管控要求;
《网络数据安全管理条例》第六十二条:明确重要数据法定定义。 - 2.标准依据
GB/T 43697-2024《数据安全技术 数据分类分级规则》(术语定义基准);
GA/T 2380-2026:采用该三级划分体系,作为等保数据差异化防护基础;
行业专项重要数据目录(各部委发布行业重要数据识别目录)。
6.2 三级数据官方定义
(1)核心数据
属于最高等级重要数据,特指对领域、群体、区域具备高覆盖度、高精度、大规模;一旦遭到泄露、篡改、非法利用,直接危害政治安全、国家安全、国民经济命脉、重大公共利益的数据。
典型特征:风险上升至国家安全层面;由国家、行业主管部门明确认定;处理核心数据的信息系统,原则上需按照等保四级标准实施防护。
(2)重要数据
特定领域、特定群体、特定区域或达到一定精度、规模的数据;一旦被篡改、破坏、泄露、非法获取,可能危害国家安全、经济运行、社会稳定、公共健康、公共安全。
关键区分要点:仅造成企业、个体经济损失的数据,一般不认定为重要数据;重要数据不限于个人信息,同时包含业务、地理、行业运行类数据;承载重要数据的系统最低建议按照等保三级管控。
(3)一般数据
除核心数据、重要数据以外的所有数据。泄露后仅对单个组织、少数个体造成有限影响,不波及公共利益与国家安全。
补充说明:敏感个人信息 ≠ 天然等于重要数据。需要结合数据规模、汇聚程度、泄露影响综合判定;大规模汇聚的敏感个人信息,通常划入重要数据。
七、行业高频认知误区纠正
❌误区1:GA/T 2380-2026 将取代 GB/T 22239-2019
✅正解:两项标准并行使用,正式等保测评需要同时满足系统安全基线与数据安全基线。
❌误区2:GA/T属于推荐性行业标准,可以选择性执行
✅正解:目前全国第三方等保测评、公安网络安全监督检查,已将本标准作为数据安全核查正式依据。
❌误区3:只有大数据平台才需要落实标准要求
✅正解:所有承载重要数据、个人信息的定级业务系统(OA、CRM、业务小程序、医疗业务系统等)均适用。
❌误区4:完成数据脱敏即满足全部数据安全要求
✅正解:脱敏仅属于防护手段,还需要配套权限管控、操作审计、存储加密、流转审批形成完整闭环。
❌误区5:文档完成分类分级台账即可通过核查
✅正解:测评核查重点关注落地实效,仅纸面文档、未在系统策略中落地分级管控措施会判定不合规。
MDCGS 数据分类分级管理系统
🔥GitHub开源仓库:https://github.com/HaoY-l/mdcgs
🔥演示地址:hyinfo.cc
🔥账号密码:admin/admin123
