点击上方蓝字关注我们

一、 标准概览:合规的时间表与里程碑
核心信息:
  • 标准代号: JY/T 0661—2025
  • 发布主体: 中华人民共和国教育部
  • 发布日期: 2025年12月18日
  • 实施日期: 2026年2月18日
  • 性质: 教育行业标准(推荐性,但在数据合规层面具有极强的指导和基准意义)
战略意义:该标准的发布标志着教育系统数据安全治理从“模糊探索”进入“标准化、精细化”时代。它不仅是对《数据安全法》的行业落地,更是国家教育数字化战略行动的安全底座,旨在解决教育数据“底数不清、级别不明、保护无序”的核心痛点。
二、 核心原则:数据治理的“三大基石”
在开展分类分级工作时,必须严格遵循以下三项基本原则:
  1. 界限明确原则 (Clear Boundaries):
    解读: 分类要互斥,分级要清晰。每个数据项在原则上只能属于一个类别、确定一个级别。避免出现“既是A又是B”的模糊地带。
  2. 就高从严原则 (Highest Level Prevails):
    解读: 当一个数据集包含多个不同级别的数据项时,整体定级应以其中最高级别的数据项为准
    示例: 一份“学生花名册”Excel表,虽然大部分是姓名(L1/L2),但如果包含身份证号(L3/L4)或家庭经济困难认定信息(敏感),整张表的安全级别应调高。
  3. 动态更新原则 (Dynamic Updates):
    解读: 数据不是静止的。当业务属性、使用场景、公开范围发生变化时,必须重新评估并更新分类分级结果。
三、 方法论一:教育数据分类体系(“是什么”)
指南将数据主体分为两大类:教育行政部门学校。两者的分类逻辑略有不同,但互为支撑。
  1. 教育行政部门数据分类(4大类)
  • 教育基础数据: 最核心的底座数据。包括学校(机构)基础数据、学生管理数据、教职工管理数据。
  • 教育业务管理数据: 覆盖业务全流程。包括办学条件、教育教学、考试招生、科研管理、教育统计等7个子类。
  • 教育行政管理数据: 机关内部运转数据。包括综合办公、财务资产、人事、后勤、安全等7个子类。
  • 其他数据: 信息系统运行日志等。
2. 学校数据分类(6大类)
此部分是各级学校(高校、中小学)落地的重点:
  • 学生数据: 学生基础数据(学籍)、学生管理数据(生活、健康、就业)。
  • 教职工数据: 教职工基础数据(履历)、教职工管理数据(考勤、薪酬)。
  • 教学管理数据: 教学资源、教学评价、质量评估。
  • 科研管理数据: 科研项目、成果、平台数据。
  • 校务管理数据: 党建、行政、财务、资产、外事(港澳台)、校友等9个子类。
  • 其他数据: 安全数据、后勤数据、系统运行数据。
四、 方法论二:教育数据分级体系(“有多重要”)
这是本指南最核心、最复杂的量化部分。依据数据泄露、篡改对国家安全、社会秩序、公共利益、个人权益的影响程度,将数据分为5个级别(L1-L5)。
重要提示: 级别的判定不仅看内容,更看规模(数据量)。
L5:核心数据 (Core Data) - 极高风险
  • 定义: 关系国家安全、国民经济命脉、重要民生、重大公共利益的数据。
  • 识别红线(满足其一):
    • 涉及 1亿人以上 个人信息。
    • 涉及 1000万人以上敏感个人信息。
    • 涵盖 全国范围 的教育基础数据(如全国学籍库)。
    • 涉及国家主权、核安全等核心利益的数据。
L4:重要数据 (Important Data) - 高风险
  • 定义: 对国家安全、社会秩序有严重危害,或对个人权益造成特别严重危害。
  • 识别红线(满足其一):
    • 涉及 1000万人以上,不足1亿人 的个人信息。
    • 涉及 100万人以上,不足1000万人 的 敏感个人信息。
    • 涵盖 省本级 教育行政部门掌握的教育行政管理数据。
    • 通过汇聚、分析可能影响国家安全的数据(如大规模的人口素质、健康分析数据)。
L3:一般数据 (General Data) - 中风险
  • 这是大多数高校和地市级教育局的最高数据级别。
  • 定义: 泄露后对组织权益、个人权益造成严重危害。
  • 识别红线:
    • 涉及 100万人以上,不足1000万人 的个人信息。
    • 涉及 10万人以上,不足100万人 的 敏感个人信息。
    • 关键场景: 学校覆盖 全校范围 的高校学生数据、教职工数据(通常高校师生总数在几万到几十万,若含敏感信息且全库管理,极易定为L3)。
    • 地市级教育业务管理数据。
L2:一般数据/低敏 (Low-Sensitivity) - 低风险
  • 定义: 泄露后造成一般危害。
  • 识别红线:
    • 涉及 10万人以上,不足100万人 的个人信息。
    • 涉及 1万人以上,不足10万人 的 敏感个人信息。
    • 覆盖区县级的教育数据。
    • 覆盖中小学、幼儿园全校范围的校务数据。
L1:公开数据 (Public Data) - 极低风险
  • 定义: 公开数据,或泄露危害极小。
  • 特征:
    • 涉及 10万人以下 个人信息。
    • 涉及 1万人以下敏感个人信息。
    • 学校内部公开通知、已脱敏的统计报表等。
五、 实操落地:数据分类分级工作流程
指南规定了标准的5步工作法,形成闭环管理:
  1. 数据资产梳理 (Inventory):
    • 全量盘点:摸清家底,形成“数据资产清单”。
    • 要素提取:确定字段名称、数据量级、敏感程度。
  2. 数据分类分级 (Classification & Grading):
    • 对照规则:先分类(属于哪个业务域),再分级(L1-L5)。
    • 关键动作: 结合单位实际情况(如数据规模)进行判定。
  3. 数据目录报审 (Submission):
    • 拟定核心(L5)和重要(L4)数据目录:必须报送至教育部审批,确定的一般数据目录报送至上一级主管部门备案。
    • 注意: L4/L5的定级不是学校自己说了算,需要向上级确认。
  4. 数据目录审定 (Approval):
    • 教育部统一组织评审,确定系统级重要数据目录。
  5. 动态更新管理 (Update):
    • 触发机制: 业务变更、数据融合、共享范围扩大。
    • 频率: 建议每年至少开展一次重新评估。
六、 重点数据案例解析(基于附录A/B)
为了方便理解,以下列举常见数据的建议定级方向(需结合实际数据量判断):
  • 个人敏感信息(通常 L3/L4):
    • 生物识别: 指纹、人脸识别特征(校园门禁、宿舍考勤)。
    • 身份特质: 身份证号、护照号、残疾情况。
    • 健康信息: 体检数据、病史、心理健康档案(重点关注)。
    • 金融信息: 银行账号、家庭经济困难认定、资助发放记录。
    • 未成年人信息: 不满十四周岁学生的个人信息属于敏感个人信息。
  • 业务敏感数据(通常 L2/L3):
    • 考试数据: 考前试卷(绝密/机密)、未发布的考生成绩、志愿填报信息。
    • 科研数据: 未公开的专利技术、核心实验数据、涉密项目数据。
    • 运行数据: 校园一卡通消费记录、上网日志(涉及个人轨迹)。
  • 公开/低风险数据(通常 L1):
    • 学校概况、招生简章、公开的课程表、已发布的政策文件。
七、 总结与建议
对高校及教育机构的行动建议:
  1. 成立工作组: 落实“谁管业务、谁管数据、谁管安全”的责任制。
  2. 立即开展盘点: 2026年2月实施前,需完成存量数据的梳理,特别是涉及师生个人隐私、科研成果、财务资产的“高价值”数据。
  3. 关注“量的积累”: 单个学院的数据可能是L2,但汇总到全校教务系统可能就变成了L3甚至L4,必须从全校视角进行定级。
  4. 技术配套: 分类分级不仅是文档工作,应在数据库、数据中台层面打上“标签”,配合权限控制、加密存储等技术手段实现落地保护。
结语:遵循 JY/T 0661—2025 标准,不仅是满足合规监管的底线要求,更是各学校构建数据驱动决策能力、保障数字校园安全、赋能未来教育创新的战略基石。

END


完整标准文件获取



请关注之后回复“教育数据分级分类


往期推荐



烧了几千万,只留下系统和烂摊子?这套《数智化转型实战图谱》,帮你省下三年弯路

为什么 80% 的数智化转型都烂尾了?不是技术不行,是起点就错了

系统几千万,数据乱成粥:不做这步,你的数智化就是“赛博垃圾”

花了半年写的《数据规范》没人看?别傻了,真正的治理是让业务“不得不”填对

别再搞“全域数据治理”了,你缺的根本不是体系

系统越多,业务越慢:你可能已经掉进“烟囱式 IT”的坑里

为什么 All in AI 的公司,反而很难跑得快?