制度写满一整本,罚单照样几百万——制造企业的数据分类分级,别再“纸面合规”了
2026年银行业先吃了大亏。"纸面合规"时代终结,光上半年就56张罚单、合计7000多万罚款:中原银行884万、中国银行海南分行764万、北京农商100万、新韩银行249万……监管查的已经不是"你有没有制度",而是"制度在业务一线到底跑没跑起来"。6月13日,六部门联合印发《金融信息服务数据分类分级指南》,把数据按业务属性拆成3个一级、9个二级、67个三级,敏感度从高到低分四档。这套逻辑,制造业一样躲不掉。
一、为什么"制度写满本子"挡不住罚单
很多企业的数据安全制度,厚厚一本、装订精美,摆在那儿像个装饰。可一到真事上就露馅:数据资产没人盘点,哪些算核心、哪些算一般,全靠拍脑袋;新上的系统、新加的字段,从没人回过头去定个级。监管现在要的是"数据全流向"——收集、存储、使用、传输、销毁,每一步都有管控痕迹。光有本子,等于零。
之前某地查过一家企业,办公电脑里裸存上千条公民信息,无加密、无分类、无制度,一台毫无防护的电脑就是个定时炸弹。这类事在制造业也不少见:工艺参数、BOM清单、客户报价,混在一块儿,谁都能拷。
二、分类分级不是"一次性项目"
最常见的坑是"静态分级"——立项、扫描、归档、结项,走完一遍就当合规达标了。可企业的数据是活的:新系统上线、新表新增、字段改了,每天都在改写数据的风险等级。分级完就再没人动,增量数据没人管,新旧之间的盲区越攒越大。
分类分级是持续动作,不是验收项目。得有台账、有责任人、有定期复盘,新数据进来就自动归类,老数据变了级就跟着调。
三、制造企业怎么落地(别搞虚的)
第一步,盘资产。先把散在各处的核心数据摸清楚:设计图纸、工艺配方、BOM、供应商与客户清单、报价。别追求一步到位,先圈出"丢了会要命"的那批。
第二步,定级打标。按敏感度分核心/重要/一般三档,给重要数据绑上不可篡改的标签,分级策略要下沉到存储、访问、加密控制,不能只写纸上。
第三步,分级施策。核心数据强制加密、最小权限、出网审批;一般数据走基础管控。不同级别,管法不一样。
第四步,动态维护。新项目立项时就把数据分级写进需求,别等上线了再补。
四、分级之后,加密才有的放矢
不少老板一听"数据安全"就要上加密,可连哪些要加密都没搞清楚,钱花了效果没有。分类分级是地图,加密是武器——先知道敌人在哪,再决定哪里架炮。核心数据离开授信环境就变乱码,这才有意义。
写在最后
罚款不是目的,丢单才是。大厂现在挑供应商,第一件事就是看你的数据有没有分级、核心资产有没有加密。把分类分级这步做扎实,不是为了应付检查,是给自己留条后路。毕竟,看不清家底的企业,风险从来不会提前打招呼。