2026年6月1日,由公安部发布的 GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》正式实施。这份2026年1月9日发布的公安行业标准,是等保体系出台以来的首份数据安全专项标准,定位为 GB/T 22239-2019(等保2.0基本要求)的配套补充规范,并与 GA/T 2381-2026《网络安全等级保护数据安全测评机构能力要求》等配套标准同步落地,形成从建设到测评的完整管控链条。
对企业而言,这份标准最直接的影响不在于多上几套设备,而在于合规逻辑变了:数据安全从过去分散在各个安全域中的"附加项",升级为独立考核、逐项核查的"准入项"。测评结论从百分比打分制改为"符合、基本符合、不符合"三级制,针对核心数据未加密、敏感数据明文传输、特权账号无审计等33项重大风险还设置了"一票否决"——触发任一项,整体测评直接判为不合格。
这意味着仅靠技术整改无法过关,管理制度必须同步调整。本文不展开技术实现细节,聚焦制度设计和流程优化,梳理企业需要调整的四个核心方向,以及它们与等保2.0现有框架的衔接方式。

先看清变化:制度调整的三个前提
动手修订制度之前,先要理解新标准到底改变了什么,否则制度修订容易跑偏。
第一个变化是防护对象从"系统"扩展为"系统+数据"双维度。等保2.0只基于系统定级提出要求,新标准则要求系统分级与数据分级交叉管控:系统按一至四级递进,数据按一般数据、重要数据、核心数据(并单独关注敏感个人信息)分级,两者叠加共同决定访问控制策略、加密强度和审计深度。防护"一刀切"的时代结束了。
第二个变化是测评视角从"查系统"转向"沿数据流动路径查"。测评不再只盯着边界和设备,而是沿着数据收集、存储、使用、加工、传输、提供、公开到销毁的全生命周期逐项检查。企业的制度如果只管住"系统"、没管住"数据的流转",就会出现防护盲区。
第三个变化是红线前移。新标准明确:处理重要数据的系统,无论原定级别如何,一律按三级要求测评;处理核心数据的系统,一律按四级要求测评。这条规则直接抬高了数据分类分级工作的分量——分级结果不再只是内部管理参考,而是直接决定合规基线。如果想看标准四大核心变化的逐条梳理,可以参考这篇针对新规的解读。
数据分类分级:所有制度调整的地基
新标准下,分类分级是制度体系里最先要立起来的部分,后续的风险评估、权限管控、审计深度都建立在分级结果之上。制度层面至少要明确三件事。
一是盘点责任。由哪个部门牵头盘点数据资产、建立数据台账,台账覆盖到什么粒度,都要写清楚。标准对一级系统只要求简易数据台账,但高等级系统的分级结果必须落地到库表、文件和存储介质层面,这要求台账具备可持续维护的机制,而不是一次性的表格工程。二是分级规则。建议直接引用 GB/T 43697-2024《数据安全技术 数据分类分级规则》作为术语和分级基准,再结合本行业主管部门发布的重要数据目录,形成企业内部的分类分级办法。这里有一个判断要点:按照《数据安全法》和《网络数据安全管理条例》的界定,仅造成企业自身经济损失的数据一般不认定为重要数据,重要数据的判断标准是遭到破坏后可能危害国家安全、经济运行、社会稳定、公共健康与公共安全。分级办法里应写明这个边界,避免为了自保而"无限拔高"级别,徒增合规成本。三是动态更新机制。业务变化和数据规模变化都会改变数据级别,制度里要规定定期复审和触发式复审(如新业务上线、数据对外共享前)的条件。
还有一条必须写进制度:分级结果要与存储隔离、加密、访问审批、审计规则强绑定。新标准明确反对"纸面合规"——分级只停留在文档里、不落到实际策略上,在测评中等同于没做。
风险评估流程:从年度动作改为全流程嵌入
等保2.0时代,不少企业的风险评估是"测评前突击一次"的年度动作。新标准要求评估视角覆盖数据全生命周期,制度设计上有两个调整重点。
一是评估触发点的扩展。除了例行评估,新业务系统上线、数据对外提供或共享、数据出境、数据处理目的变更等节点都应触发专项评估。这些节点恰好对应测评中沿数据流动路径检查的重点环节,制度里把触发条件写清楚,评估才不会流于形式。二是整改闭环的刚性化。新标准下,二级及以上系统存在高风险问题必须整改才能通过测评,"一票否决"项更是直接判定不合格。风险评估制度里因此要明确:高风险问题的整改时限、责任人、复验流程,以及整改完成前相关业务能否继续运行的决策机制。过去"发现问题、记录在案、下次再说"的做法,在新测评规则下会直接转化为合规失败。
内部审计与问责:把"一票否决项"转化为内部红线
既然33项重大风险会触发测评"一票否决",最务实的做法是把这些外部红线转化为内部审计的常规检查项,在正式测评之前自己先查一遍。
审计制度的调整集中在三块。日志管理方面,标准要求数据操作日志独立隔离存储、不可篡改,三级及以上系统对日志留存时长有明确硬性要求,制度设计建议就高执行,并明确日志的保管责任和调阅审批流程。特权账号方面,管理员、数据库账号的操作必须全程留痕,且审计数据要与业务数据分开存储——这意味着要建立特权账号的清单管理、操作审批和定期审计机制,而不能依赖个人自觉。问责方面,标准要求出问题能追到责任人,企业制度需要把数据操作的责任链条写清楚:谁审批、谁操作、谁审计,每个环节留痕,事后能顺着日志定位到具体岗位。
内部审计的频次和深度也应与数据级别挂钩:涉及重要数据、核心数据的系统,审计频次和抽样比例应明显高于一般系统,这与标准"分级管控、逐级增强"的逻辑一致。
人员培训与考核:制度落地的最后一公里
标准在管理保障维度明确要求:设置专门的数据安全负责人、建立明确的管理制度、对员工开展数据安全培训。这部分看似偏"软",实际是很多企业容易失分的环节。
制度设计上有三个实用做法。培训分层:面向全员的基础培训解决意识问题,面向开发、运维、数据分析等高频接触数据岗位的专项培训解决操作规范问题,两者的内容和考核标准应分开设计。考核与权限挂钩:数据访问权限的开通和续期,以完成对应级别培训并通过考核为前提,把培训从"义务"变成"准入条件"。责任到人:数据安全负责人的职责、汇报路径、与安全管理机构的协作关系要形成书面文件——这本身就是标准对安全管理机构和管理人员两个安全域的考核内容。
与等保2.0的衔接:扩展而非重建
不少合规负责人担心新标准意味着制度体系推倒重来,其实不必。GA/T 2380-2026 沿用了等保2.0原有的十大安全域框架,在其上叠加数据安全约束,并新增"安全数据处理"作为第十一个独立安全域。安全管理制度、安全管理机构、安全管理人员这些管理类安全域在等保2.0中原本就存在,企业要做的是在既有制度中补充数据安全条款,而不是另起炉灶。
从立法逻辑看,这份标准的作用是把《数据安全法》《个人信息保护法》的原则性要求,转化为等保测评中可落地、可检查的具体规则,并与《个人信息安全规范》《敏感个人信息处理安全要求》等现有标准保持衔接。对已经建立等保2.0制度体系的企业,这次调整更像一次"定向扩容":框架不变,数据安全条款加密加细。关于四项配套标准如何构成完整管控链条,等保测评网的标准解析有更详细的说明。
制度调整路线图:四个阶段推进
结合标准的测评方式,企业的制度调整可以按四个阶段推进:
- 摸底与差距分析:完成数据资产盘点,建立数据台账,梳理已定级备案的系统清单,对照标准条款逐项做差距分析。重点确认本单位是否涉及重要数据、核心数据处理——这直接决定合规基线按三级还是四级对齐。
- 制度修订:集中修订数据分类分级办法、风险评估流程、审计与问责制度、培训与考核制度,把分级结果与权限、加密、审计策略的绑定关系写进制度正文,并明确各环节的责任部门。
- 试运行与内部审计:新制度先跑起来,内部审计按"一票否决"项清单开展专项自查,发现的高风险问题走整改闭环,同时验证流程在实际业务中是否可执行、是否存在堵点。
- 迎评准备:按"沿数据流动路径"的测评方式整理证据链——制度文本、审批记录、培训考核记录、审计报告、整改记录,确保数据流转的每个环节都有据可查。

制度调整的价值不只是通过一次测评,而是让数据安全管理从"测评前突击"变成日常运转的一部分。新标准已经把红线画清楚了,企业要做的是把红线内化进自己的流程:先盘点、再分级,让制度管流程,让审计盯红线。对还在观望的企业,建议至少先启动摸底工作——是否涉及重要数据,决定了合规基线的高低和整改工作量的大小,越早确认越主动。

甘肃省 1F
先盘一下自家数据资产再说
上海市嘉定区 2F
一票否决项得先拉出来自查一遍
重庆市 B1
@ Veilwhisper 正式测评前自己先过一遍更稳
重庆市 3F
数据分级和系统分级交叉管控,这个逻辑挺清晰的
广东省深圳市 B1
@ 星际信标 防护不能再一刀切了
广东省深圳市 4F
分类分级的工作量不小,得先明确牵头部门
上海市松江区 5F
整改闭环这块确实得写进制度里,以前都是年底突击
山东省烟台市 6F
培训分层这个思路不错,操作岗和普通员工需求不一样
上海市青浦区 7F
特权账号审计这块容易被忽略,得单独拉出来管
广东省深圳市 B1
@ 茶隐清 清单管理和操作审批也得跟上
日本 8F
一票否决项真严格,内部审计得提前查漏补缺
重庆市 9F
日志留存时长和存储隔离得提前规划好,不然后面补很麻烦
上海市浦东新区 10F
制度调整路线图里的四个阶段挺清晰的,照着做心里有底
上海市松江区 11F
先搞清楚自家有没有重要数据,这决定了后面整改的基线
甘肃省 12F
重要数据按三级测,合规基线抬高了
上海市南汇区 13F
沿数据流动路径查,盲区更难藏
山东省烟台市 14F
别只写在制度里,得真正落到策略
山东省烟台市 15F
新业务上线前触发专项评估挺必要
重庆市 16F
不用推倒重来,在原框架上补充就行
广东省深圳市 17F
培训过关才开权限,这个更有约束力
山东省烟台市 18F
证据链最好按数据流转环节整理
重庆市 19F
核心数据直接对齐四级,压力不小
重庆市 20F
出问题能追到具体岗位才算到位
山东省烟台市 21F
业务一变就该复审分级,不能一劳永逸
广东省深圳市 22F
六月一号落地,准备时间其实挺紧
上海市奉贤区 23F
数据处理单独成一个安全域了
台湾省 24F
日志独立存储不可篡改,这点之前真容易忽略
辽宁省大连市 25F
龙虾 分级别为了自保无限拔高,徒增成本
瑞士 B1
@ ObsidianCharm 文章里也提到了这个风险,分级办法要明确重要数据的边界,避免一刀切拔高,否则成本确实会失控。
广东省东莞市 26F
那个一票否决制太狠了,得赶紧自查一遍。
新加坡 B1
@ 阴司判 确实,这次红线划得很死,任何一个低级漏洞可能直接导致整体不合格,压力山大。
北京市 27F
处理重要数据的系统直接按三级测评,这个影响面比想象中大
上海市 B1
@ 芷蘅 是啊,数据分级直接决定等保级别,这步走错后面全白搭了。