資料分類可協助企業不再將每項資訊都視為具有相同風險。供應商電子郵件、內部流程筆記、客戶付款記錄和管理員復原代碼不應在相同的規則下於企業內部流轉。

敏感資料已儲存在您的企業網路各處:它在 CRM、收件匣、雲端儲存空間、試算表、人資系統、支援平台、財務軟體和廠商工具之間流動。如果沒有用於對其進行分類的共享系統,團隊往往會依賴直覺:如果某個內容看起來可以安全共享,或者可能需要核准,他們就會選擇更快、更簡單的途徑。

這在短期內可能有效,但無法擴大規模。明確的資料分類政策為您的企業提供了一種共同語言,用於決定哪些資訊可以公開、哪些應保持內部、哪些需要更嚴格的控制,以及哪些應僅供特定角色存取。

什麼是資料分類?

為什麼資料分類至關重要

簡單的資料分類框架

企業團隊資料分類範例

分類如何推動存取控制

安全共享分類資料

從資料稽核開始

如何制定資料分類政策

Proton Pass for Business 如何支援資料分類

將分類納入日常資料保護的一部分

什麼是資料分類?

資料分類是根據企業資料的敏感程度,以及在遭到洩露、變更、遺失或濫用時可能造成的危害程度來對其進行標記的過程。在實務上,這意味著將資訊歸類到明確的層級中,以便人們了解如何儲存、共享、保護它,並最終將其刪除。

實用的分類系統能融入日常工作之中。它為員工提供了一種快速的方法,以瞭解資訊何時可以自由流動、何時需要核准,以及何時應將存取限制在一個小群組內。其目標是在資料被複製、共享、匯出或儲存在不該儲存的地方之前,讓更安全的決定一目了然。

英國國家網路安全中心的資產管理(新視窗)指南將資訊視為需要能見度、所有權和保護的資產。這是建構分類架構的實用方法:在決定誰可以存取敏感資料之前,您需要先了解該資料是什麼以及其存在於何處。

為什麼資料分類至關重要

您無法保護企業尚未識別的內容。對於中小型企業 (SMB) 而言尤其如此,因為它們通常沒有資源以相同層級的控制來保護每個系統和每種資訊類型。在企業決定誰應該存取敏感資料、哪些系統需要更強的保護,或者何處最迫切需要 MFA 和安全共享之前,企業需要先瞭解其擁有的資訊以及哪些資料最為重要。

資料分類是實用資料外洩防護策略的第一步。它將日常企業資訊與那些一旦洩露、變更、遺失或與錯誤對象共享時會造成實際危害的資料隔開。

隨著資訊分佈在 CRM、收件匣、雲端儲存空間、人資系統、支援工具、財務軟體、匯出資料和廠商平台中,這項做法特別實用。分類能給予員工一個清晰的訊號:什麼是可以正常處理的、什麼需要核准,以及哪些內容應該只開放給特定角色。

它也支援合規性。英國負責資料保護執法和 英國 GDPR 指南(新視窗)的權威機構——資訊專員辦公室 (ICO) 期望組織能套用適當的技術和組織措施。分類透過將保護措施與資料敏感度進行匹配,使其更具實用性。

對於防止外洩,原則非常簡單:敏感資料不應開放給不必要的人員存取。Proton 的企業資料遺失防護指南說明了在事件發生前減少不必要的曝露如何能限制事後的損害。

簡單的資料分類框架

分類框架不需要太複雜。對於中小企業來說,四個層級通常就足夠了:

  • 公開
  • 內部
  • 機密
  • 受限

公開

公開資料是核准供外部使用的資訊。例如,您正在閱讀的本文已發佈版本即為公開資料:它可供閱讀、可安全地公開共享並被索引,而不會產生實質的安全或隱私風險。

其他範例包括:

  • 網站文案
  • 新聞稿
  • 公開的職缺說明
  • 核准的銷售宣傳資料
  • 產品頁面
  • 公開的公司簡介。

公開資訊仍需要確認準確性並進行品牌審查,但在核准後通常不需要嚴格的存取控制。

內部

內部資料僅供員工和核准的合作夥伴使用,不適合對外公開發佈。洩露可能不會造成嚴重損害,但可能會引起混亂、聲譽風險或營運問題。

範例包括:

  • 內部流程文件
  • 團隊筆記
  • 標準作業程序
  • 培訓教材
  • 非敏感的專案方案
  • 內部行事曆
  • 一般廠商聯絡人清單。

內部資料應保留在經核准的企業系統中。例如,行銷活動企劃草稿、入職清單或團隊規劃會議的筆記可能不具高度敏感性,但它們仍屬於公司核准的工作空間,不應存放在個人資料夾、私有收件匣或未受管理的下載項目中。

機密

機密資料是敏感的企業或個人識別資訊 (PII),一旦外洩,可能會對公司、客戶、員工或合作夥伴造成傷害。存取權限應僅限於具有明確業務需求的核准角色。

範例包括:

  • 客戶記錄
  • 員工檔案
  • 合約
  • 商業條款
  • 財務報告
  • 銷售管道詳細資料
  • 包含個人資料的支援工單
  • 未發佈的商業方案
  • 未公開的廠商協定

機密資料應僅限經核准的角色存取。它不應存在於個人磁碟、公開的共享資料夾、未受管理的試算表或無人審查存取權限的收件匣中。如果需要對外共享,企業應使用端對端加密 (E2EE) 的企業雲端儲存空間,並將共享對象限制在具有明確業務目的的授權收件者。

受限

受限資料是最敏感的類別。如果它被外洩、濫用或變更,企業可能會面臨嚴重的財務、法律、營運或安全後果。

範例包括:

  • 管理員憑證
  • 復原代碼
  • 驗證金鑰
  • 客戶付款詳細資料
  • 高度敏感的人資記錄
  • 法律糾紛檔案
  • 安全性事件報告
  • 特權存取日誌
  • 加密金鑰
  • 備份存取詳細資料

受限資料需要最強大的控制措施:限制存取、強式驗證和憑證管理、端對端加密雲端儲存空間、安全共享和可稽核性。

分類層級敏感度範例存取層級共享規則
公開已發佈的文章、網站文案、新聞稿、公開的職缺貼文、核准的銷售宣傳資料經核准供外部使用經審查和核准後可公開共享
內部中等團隊筆記、行銷活動企劃草稿、入職清單、內部流程文件員工和經核准的合作夥伴保留在經核准的企業系統中
機密客戶記錄、員工檔案、合約、財務報告、包含個人資料的支援工單僅限經核准的角色僅與獲得授權的收件者共享,且必須有明確的業務目的
受限最高管理員憑證、復原代碼、付款詳細資料、安全性事件報告、特權存取日誌指定的使用者或受到嚴格控制的群組請勿透過電子郵件、聊天、螢幕擷取畫面或未受管理的文檔進行共享

企業團隊資料分類範例

當團隊能夠在自己的工作中辨識資料分類時,分類就會變得更容易。財務團隊可能會將公開的定價頁面視為公開資料,而發票、工資檔案、稅務文件和付款記錄通常是機密的。銀行憑證和付款平台管理員存取權限應該予以受限,因為它們可能會洩露資訊、變更設定或轉移資金。

在實務上,該存取權限應透過基於角色的權限、強式驗證、定期存取審查,以及有助於團隊管理和控制敏感系統背後憑證的企業密碼管理程式來控制。

人資資料也遵循類似的模式。職缺貼文可以是公開的,而僱用合約、薪資資訊、病假記錄、福利詳細資料和候選人資料通常是機密的。敏感調查、人資管理員憑證以及對員工記錄的廣泛存取權限應該予以受限。

這並非歷史上的特例:2022 年 ICO 對 Interserve 處以的罰款(新視窗),總計 4.4 百萬英鎊,是一個鮮明的注意,提醒著員工資料應被分類並作為敏感企業資訊受到保護,而不是被視為普通內部文件。

銷售、客戶成功、行銷和 IT 團隊也需要明確的界限。包含個人或帳戶層級資訊的客戶記錄和支援工單通常是機密的。內部細分工作、行銷活動規劃和績效報告可能是內部或機密資料,這取決於它們是否包含客戶層級資料、商業敏感性或未公開的企業策略。

廠商文件應根據其所包含的內容進行分類,尤其是包含存取詳細資料、商業條款或安全資訊的情況。匯出的客戶資料集、CRM 管理員存取權限、Google Ads 或 Meta Business Manager 等廣告平台的管理員存取權限、備份憑證、復原代碼、特權存取日誌和安全性工具憑證都應該予以受限,因為一個洩露的檔案或帳號影響的人數遠不止一人。

分類如何推動存取控制

一旦資料被分類,存取就不再是通用的權限設定,而是一項企業決策。問題不再只是某人是否可以開啟系統,而是他們的角色是否具備存取其中資訊的正當理由。

支援團隊可能需要客戶對話,但不需要每個匯出的客戶檔案。財務部門可能需要付款和會計記錄,但不需要人資調查。約聘人員可能需要存取一個專案工作空間,而不是公司完整的客戶檔案封存。

對於機密和受限資料,存取必須留下稽核追蹤。企業應該知道誰存取了什麼、為什麼存在存取權限,以及在角色變更或離職後是否立即撤銷權限。

適合 IT 團隊的密碼管理程式支援集中管理、安全共享、政策、管理員報告和日誌、SCIM 佈署以及 SSO 整合。這有助於團隊將存取權限範圍限定在解鎖敏感系統所需的憑證,而不是將密碼留在瀏覽器、試算表或聊天討論串中。

安全共享分類資料

共享規則應遵循資訊的敏感度。發佈的資產在獲得核准後可以自由流傳,但合約、客戶檔案、付款記錄或復原代碼需要更多控制。資料越敏感,接收的人就應該越少,共享方式也應該越謹慎。

這對電子郵件尤為重要。許多企業仍透過附件、螢幕擷取畫面或複製的文字傳送敏感資訊,然後失去對這些資訊去向的追蹤。Proton 關於如何透過電子郵件安全傳送敏感資訊的指南說明了在需要使用電子郵件時處理敏感資訊的更安全方法。

憑證和秘密需要比普通文件更嚴格的規則。密碼、復原代碼、通行密鑰和管理員存取詳細資料不應透過電子郵件、聊天、螢幕擷取畫面或共享文件傳送。它們應透過 企業密碼管理程式,例如 Proton Pass for Business⁠,進行儲存和共享,以便能更安全地控制、審查和撤銷存取。

從資料稽核開始

在撰寫資料分類政策之前,先規劃企業資料已存在的位置。第一次稽核不需要完美。它只需要顯示哪些系統存有敏感資訊、誰可以存取這些系統,以及哪裡可能存在未受控制的複本。

從日常位置開始,例如 CRM、人資平台、財務軟體、雲端儲存空間、電子郵件收件匣、共享磁碟、支援工具、密碼管理程式、廠商入口網站、下載、匯出和備份。

欄位要記錄的內容
位置資料存在之處
資料類型客戶、員工、財務、憑證或營運資料
分類層級公開、內部、機密或受限
擁有者負責人或團隊
存取誰可以檢視、編輯、匯出或共享它
MFA是否已啟用多因素驗證
廠商共享第三方是否可以存取它
保留狀態保留、審查、刪除或匿名化

如何制定資料分類政策

資料分類政策應該足夠簡短,便於員工使用,且足夠具體,能指引實際決策。它應該定義分類層級,說明誰擁有敏感資料,並將每個層級與存取、儲存空間、共享、保留和審查連結起來。

簡單的政策可包括:

  • 目的和範圍:政策涵蓋的內容以及適用的對象。
  • 分類層級:公開、內部、機密和受限,並附帶範例。
  • 所有權:誰負責核准存取權限並處理敏感資料類別的審查。
  • 存取規則:誰可以存取每個層級,以及如何核准或移除存取權限。
  • 共享規則:每個分類層級核准使用哪些管道。
  • 儲存空間和保留:每種資料類型應存放於何處以及應保留多久。
  • 審查頻率:政策和存取規則的審查頻率。
  • 法律保存程序:在進行中的調查、糾紛或訴訟期間,何時必須暫停刪除或保留規則。

政策也應為判斷留出空間。並非所有文件都能完美歸入某個類別。如有疑問,員工應知道要詢問誰,以及要遵循什麼預設做法。對於敏感資料,更安全的預設做法通常是限制存取,直到正確的擁有者確認為止。

Proton Pass for Business 如何支援資料分類

資料分類可讓您的企業知道哪些資訊需要更強大的保護。存取控制則將該決策轉化為日常實務。

憑證是該存取層的一部分。如果密碼能提供存取受限資料,例如管理員設定、客戶匯出、財務系統、復原代碼或安全性日誌,那麼該憑證需要比低風險內部服務的登入進行更嚴格的處理。

例如 Proton Pass for Business 的安全 企業密碼管理程式可協助團隊在實務中套用這些存取決策。憑證可以儲存在已加密的保管庫中,按團隊或職能進行組織,並且僅與需要的人員共享。

管理員還能透過報告和日誌,更好地瞭解憑證存取情況,而政策、SSO 整合和 SCIM 佈署則有助於 IT 團隊更一致地管理入職和離職程序。

這使得在日常工作中執行分類變得更容易。財務憑證可以留在財務部門。人資管理員存取權限可以留在授權的人資主管手中。備份復原代碼和特權管理員登入憑證可以限制為負責復原和安全的人員。

將分類納入日常資料保護的一部分

資料分類本身並不是文書工作。它是一種讓資料外洩防護在日常工作中更容易遵循的方法。

一旦您的企業知道哪些資料最敏感,下一步就是控制誰可以接觸到它。密碼管理程式可以協助團隊控制和監控解鎖敏感系統和受限資料的憑證。

使用企業密碼管理程式控制整個組織對分類資料的存取。