2026年6月1日,由公安部发布的 GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》正式实施。这份2026年1月9日发布的公安行业标准,是等保体系出台以来的首份数据安全专项标准,定位为 GB/T 22239-2019(等保2.0基本要求)的配套补充规范,并与 GA/T 2381-2026《网络安全等级保护数据安全测评机构能力要求》等配套标准同步落地,形成从建设到测评的完整管控链条。
对企业而言,这份标准最直接的影响不在于多上几套设备,而在于合规逻辑变了:数据安全从过去分散在各个安全域中的"附加项",升级为独立考核、逐项核查的"准入项"。测评结论从百分比打分制改为"符合、基本符合、不符合"三级制,针对核心数据未加密、敏感数据明文传输、特权账号无审计等33项重大风险还设置了"一票否决"——触发任一项,整体测评直接判为不合格。
这意味着仅靠技术整改无法过关,管理制度必须同步调整。本文不展开技术实现细节,聚焦制度设计和流程优化,梳理企业需要调整的四个核心方向,以及它们与等保2.0现有框架的衔接方式。

先看清变化:制度调整的三个前提
动手修订制度之前,先要理解新标准到底改变了什么,否则制度修订容易跑偏。
第一个变化是防护对象从"系统"扩展为"系统+数据"双维度。等保2.0只基于系统定级提出要求,新标准则要求系统分级与数据分级交叉管控:系统按一至四级递进,数据按一般数据、重要数据、核心数据(并单独关注敏感个人信息)分级,两者叠加共同决定访问控制策略、加密强度和审计深度。防护"一刀切"的时代结束了。
第二个变化是测评视角从"查系统"转向"沿数据流动路径查"。测评不再只盯着边界和设备,而是沿着数据收集、存储、使用、加工、传输、提供、公开到销毁的全生命周期逐项检查。企业的制度如果只管住"系统"、没管住"数据的流转",就会出现防护盲区。
第三个变化是红线前移。新标准明确:处理重要数据的系统,无论原定级别如何,一律按三级要求测评;处理核心数据的系统,一律按四级要求测评。这条规则直接抬高了数据分类分级工作的分量——分级结果不再只是内部管理参考,而是直接决定合规基线。如果想看标准四大核心变化的逐条梳理,可以参考这篇针对新规的解读。
数据分类分级:所有制度调整的地基
新标准下,分类分级是制度体系里最先要立起来的部分,后续的风险评估、权限管控、审计深度都建立在分级结果之上。制度层面至少要明确三件事。
一是盘点责任。由哪个部门牵头盘点数据资产、建立数据台账,台账覆盖到什么粒度,都要写清楚。标准对一级系统只要求简易数据台账,但高等级系统的分级结果必须落地到库表、文件和存储介质层面,这要求台账具备可持续维护的机制,而不是一次性的表格工程。二是分级规则。建议直接引用 GB/T 43697-2024《数据安全技术 数据分类分级规则》作为术语和分级基准,再结合本行业主管部门发布的重要数据目录,形成企业内部的分类分级办法。这里有一个判断要点:按照《数据安全法》和《网络数据安全管理条例》的界定,仅造成企业自身经济损失的数据一般不认定为重要数据,重要数据的判断标准是遭到破坏后可能危害国家安全、经济运行、社会稳定、公共健康与公共安全。分级办法里应写明这个边界,避免为了自保而"无限拔高"级别,徒增合规成本。三是动态更新机制。业务变化和数据规模变化都会改变数据级别,制度里要规定定期复审和触发式复审(如新业务上线、数据对外共享前)的条件。
还有一条必须写进制度:分级结果要与存储隔离、加密、访问审批、审计规则强绑定。新标准明确反对"纸面合规"——分级只停留在文档里、不落到实际策略上,在测评中等同于没做。
风险评估流程:从年度动作改为全流程嵌入
等保2.0时代,不少企业的风险评估是"测评前突击一次"的年度动作。新标准要求评估视角覆盖数据全生命周期,制度设计上有两个调整重点。
一是评估触发点的扩展。除了例行评估,新业务系统上线、数据对外提供或共享、数据出境、数据处理目的变更等节点都应触发专项评估。这些节点恰好对应测评中沿数据流动路径检查的重点环节,制度里把触发条件写清楚,评估才不会流于形式。二是整改闭环的刚性化。新标准下,二级及以上系统存在高风险问题必须整改才能通过测评,"一票否决"项更是直接判定不合格。风险评估制度里因此要明确:高风险问题的整改时限、责任人、复验流程,以及整改完成前相关业务能否继续运行的决策机制。过去"发现问题、记录在案、下次再说"的做法,在新测评规则下会直接转化为合规失败。
内部审计与问责:把"一票否决项"转化为内部红线
既然33项重大风险会触发测评"一票否决",最务实的做法是把这些外部红线转化为内部审计的常规检查项,在正式测评之前自己先查一遍。
审计制度的调整集中在三块。日志管理方面,标准要求数据操作日志独立隔离存储、不可篡改,三级及以上系统对日志留存时长有明确硬性要求,制度设计建议就高执行,并明确日志的保管责任和调阅审批流程。特权账号方面,管理员、数据库账号的操作必须全程留痕,且审计数据要与业务数据分开存储——这意味着要建立特权账号的清单管理、操作审批和定期审计机制,而不能依赖个人自觉。问责方面,标准要求出问题能追到责任人,企业制度需要把数据操作的责任链条写清楚:谁审批、谁操作、谁审计,每个环节留痕,事后能顺着日志定位到具体岗位。
内部审计的频次和深度也应与数据级别挂钩:涉及重要数据、核心数据的系统,审计频次和抽样比例应明显高于一般系统,这与标准"分级管控、逐级增强"的逻辑一致。
人员培训与考核:制度落地的最后一公里
标准在管理保障维度明确要求:设置专门的数据安全负责人、建立明确的管理制度、对员工开展数据安全培训。这部分看似偏"软",实际是很多企业容易失分的环节。
制度设计上有三个实用做法。培训分层:面向全员的基础培训解决意识问题,面向开发、运维、数据分析等高频接触数据岗位的专项培训解决操作规范问题,两者的内容和考核标准应分开设计。考核与权限挂钩:数据访问权限的开通和续期,以完成对应级别培训并通过考核为前提,把培训从"义务"变成"准入条件"。责任到人:数据安全负责人的职责、汇报路径、与安全管理机构的协作关系要形成书面文件——这本身就是标准对安全管理机构和管理人员两个安全域的考核内容。
与等保2.0的衔接:扩展而非重建
不少合规负责人担心新标准意味着制度体系推倒重来,其实不必。GA/T 2380-2026 沿用了等保2.0原有的十大安全域框架,在其上叠加数据安全约束,并新增"安全数据处理"作为第十一个独立安全域。安全管理制度、安全管理机构、安全管理人员这些管理类安全域在等保2.0中原本就存在,企业要做的是在既有制度中补充数据安全条款,而不是另起炉灶。
从立法逻辑看,这份标准的作用是把《数据安全法》《个人信息保护法》的原则性要求,转化为等保测评中可落地、可检查的具体规则,并与《个人信息安全规范》《敏感个人信息处理安全要求》等现有标准保持衔接。对已经建立等保2.0制度体系的企业,这次调整更像一次"定向扩容":框架不变,数据安全条款加密加细。关于四项配套标准如何构成完整管控链条,等保测评网的标准解析有更详细的说明。
制度调整路线图:四个阶段推进
结合标准的测评方式,企业的制度调整可以按四个阶段推进:
- 摸底与差距分析:完成数据资产盘点,建立数据台账,梳理已定级备案的系统清单,对照标准条款逐项做差距分析。重点确认本单位是否涉及重要数据、核心数据处理——这直接决定合规基线按三级还是四级对齐。
- 制度修订:集中修订数据分类分级办法、风险评估流程、审计与问责制度、培训与考核制度,把分级结果与权限、加密、审计策略的绑定关系写进制度正文,并明确各环节的责任部门。
- 试运行与内部审计:新制度先跑起来,内部审计按"一票否决"项清单开展专项自查,发现的高风险问题走整改闭环,同时验证流程在实际业务中是否可执行、是否存在堵点。
- 迎评准备:按"沿数据流动路径"的测评方式整理证据链——制度文本、审批记录、培训考核记录、审计报告、整改记录,确保数据流转的每个环节都有据可查。

制度调整的价值不只是通过一次测评,而是让数据安全管理从"测评前突击"变成日常运转的一部分。新标准已经把红线画清楚了,企业要做的是把红线内化进自己的流程:先盘点、再分级,让制度管流程,让审计盯红线。对还在观望的企业,建议至少先启动摸底工作——是否涉及重要数据,决定了合规基线的高低和整改工作量的大小,越早确认越主动。

甘肃省 1F
先盘一下自家数据资产再说