《能源行业数据分类分级指南(2026年版)》解读
2026年6月30日,国家能源局印发《能源行业数据分类分级指南(2026年版)》(以下简称《指南》),与2026年7月1日施行的《能源行业数据安全管理办法(试行)》(以下简称《办法》)共同构成能源行业数据安全管理的基本框架。
《指南》和《办法》是什么关系
一句话说清楚:
《办法》定规矩,《指南》给标准。
《能源行业数据安全管理办法(试行)》解决的是"要不要做"的问题——规定了分类分级义务、分级保护要求、年度评估责任。《指南》解决的是"怎么做"的问题——给出了具体的分类维度和分级识别标准。
两份文件的关系:
上位法
《数据安全法》
管义务
《能源行业数据安全管理办法(试行)》
管标准
《能源行业数据分类分级指南(2026年版)》
适用范围
《指南》明确: 适用于中华人民共和国境内能源行业非密数据的分类分级。
涵盖的能源品种(11大类):
|
能源品种 |
涵盖范围 |
|
煤炭 |
开采、洗选、运输、销售 |
|
石油 |
勘探、开发、炼化、储运、销售 |
|
天然气 |
勘探、开发、管道、储气、销售 |
|
核能 |
核燃料、核电运行、核废料 |
|
水能 |
水电开发、调度、发电 |
|
风能 |
风电场建设、运维 |
|
太阳能 |
光伏、光热 |
|
生物质能 |
燃料乙醇、生物柴油、沼气 |
|
地热能 |
地热发电、地热供暖 |
|
海洋能 |
潮汐能、波浪能、海流能 |
|
电力 |
发电、输电、配电、售电、调度 |
|
氢能 |
制氢、储氢、输氢、用氢 |
分类规则:两个维度覆盖所有数据
《指南》的分类逻辑是 两个维度交叉定位 ,确保任何一条能源数据都能找到归属。
维度一:按能源品种(一级分类)
11大类能源品种,对应11个一级类目。上表已列,不再重复。
维度二:按能源活动(二级分类)
7大类活动,覆盖能源数据的全生命周期:
两个维度组合示例:
-
石油+生产: 原油产量数据、炼化工艺参数
-
天然气+储运: 管道压力数据、储气库容量
-
电力+消费: 用户用电量、负荷曲线
-
核能+设计: 反应堆参数、安全壳设计图
两个维度交叉,构成了能源行业数据的完整分类框架,所有数据都有确定的类别,没有遗漏。
分级规则:三层结构
《指南》延续《办法》的三级框架,数据分为 一般数据、重要数据、核心数据。
分级依据:数据被泄露/篡改后的危害程度
|
级别 |
判定标准 |
典型场景 |
|
核心数据 |
被非法使用或共享,可能直接影响 政治安全 |
达到高精度、较大规模、一定深度的能源数据 |
|
重要数据 |
被泄露、篡改、损毁,可能直接危害 国家安全、经济运行、社会稳定、公共健康和安全 |
特定领域、特定群体、特定区域或达到一定精度和规模 |
|
一般数据 |
不构成重要数据和核心数据 |
内部管理数据、公开信息等 |
核心数据的识别关键词
三个条件满足其一即为核心数据:
-
高精度: 精确坐标、实时控制指令;
-
较大规模: 覆盖用户量达到监管规定门槛;
-
一定深度: 可推断政治安全相关态势。
重要数据的识别关键词
同样满足以下任一条件即构成重要数据:
-
特定领域: 能源基础设施核心系统数据;
-
特定群体: 达到一定规模的个人用户数据;
-
特定区域: 关键区域的关键设施数据;
-
一定精度和规模: 达到《指南》规定的量化门槛。
分类分级的识别流程
《指南》给出了清晰的判定顺序:
第一步
数据分类
-
判断数据属于哪个能源品种?属于哪种能源活动?
-
确定一级分类 + 二级分类
第二步
数据分级
-
这条数据被泄露会有什么后果?
-
依次判断:核心数据 → 重要数据 → 一般数据
第三步
就高原则
-
一条数据可能同时涉及多个维度
-
按危害程度最高的级别确定等级
第四步
全流程覆盖
-
收集、存储、使用、加工、传输、提供、公开、删除
-
数据全生命周期都要持续分类分级
衍生数据和脱敏数据的分级规则
衍生数据
由原始数据计算、统计、推断产生的数据,其分级 不低于原始数据 。
例如:用电量原始数据为重要数据,由其生成的月度用电统计报表,也至少为重要数据。
脱敏数据
脱敏后数据如果 仍可逆推出原始重要/核心数据 ,分级 不低于原始数据 。
不可逆且已去除敏感特征的可降低级别,但需经过严格验证。
能源企业需要做什么
必做项(五项义务)
|
序号 |
义务 |
要求 |
|
1 |
识别重要数据 |
对照《指南》识别本单位重要数据,编制目录 |
|
2 |
报送重要数据目录 |
按省级能源主管部门要求报送,重大变化3个月内更新 |
|
3 |
建立管理制度 |
建立数据安全管理制度,覆盖数据全生命周期 |
|
4 |
落实技术保护 |
落实等级保护/关基保护要求,重要数据配套技术手段 |
|
5 |
年度风险评估 |
每年至少一次,自行或委托第三方评估机构 |
关键时间节点
-
目录报送: 省级能源主管部门要求报送 → 发生后3个月内更新
-
年度评估: 每年至少一次 → 评估报告报送监管部门
处罚规则
|
依据《数据安全法》及《办法》 |
||
|
一般情节 |
最高 5 0万 (企业)+ 最高 10万 (负责人) |
|
|
拒不整改 |
最高 2 00万 (企业)+ 最高 20万 (负责人) +责令暂停业务 / 停业整顿 / 吊销许可证 / 吊销营业执照 |
|
|
特别说明 |
企业处罚 + 直接负责人双罚, 责任人个人也要掏钱 |
|
识别规则会动态调整
《指南》明确:结合国家安全态势发展,重要数据和核心数据的识别规则会 相应调整 。
这意味着企业不能一劳永逸——需要持续跟踪《指南》修订动态,保持敏感数据的识别能力与最新标准同步。
结语
《指南》的发布,填补了能源行业数据分类分级"有原则、无标准"的历史空白。
对于能源企业来说,当前的 核心任务有三件 :
第一,知道自己有什么数据。 对照11大能源品种×7大能源活动,梳理本单位数据资产。
第二,知道哪些是关键数据。 对照《指南》识别标准,圈定重要数据和核心数据,编制目录。
第三,知道出了事怎么交代。 建立数据安全管理制度,落实技术保护措施,准备年度评估。
数据分类分级不是一次性工程,而是持续运营的能力。《指南》给出了标准,但真正落地需要工具、系统、流程的支撑。
关于环宇博亚
北京环宇博亚科技有限公司
北京环宇博亚科技有限公司是国家高新技术企业,专精特新企业,是网络安全和数据安全的生产厂家,公司开发的AI智能防护系统,量子加密机数据安全产品是公司特色产品,公司的其他安全产品,如防火墙,网闸,日志,流量,入侵,堡垒机等产品以应用于国家管网,中石油等央企单位。AI智能防护产品,作为服务器终安全防护产品,应用于机房,数据中心。量子加密产品应用于所有重要数据传输过程中的加密。数据安全产品包括数据资产的测绘,数据资产标注,数据分类分级,数据脱敏,准入控制等。适用于能源,医疗,交通,政务,金融,通信,航空,工业制造,科研机构等多个领域的数据安全。



