在全面發力建設教育強國、縱深推進國家教育數字化戰略的時代背景下,教育部于2025年12月正式發布行業標準《教育數據分類分級指南》(JY/T 0661-2025)。該標準的出臺,是教育行業落實《中華人民共和國數據安全法》關于數據分類分級保護制度等法定要求的核心舉措,為教育機構開展數據分類分級工作提供了科學合理的邏輯框架和實施路徑。本文旨在深度解讀該標準的體系架構、核心規則與內在邏輯,剖析其差異化分類標準、定性定量雙維度分級模型以及閉環管理流程,提出可執行、可復制的操作案例,為教育機構落實數據分類分級工作提供參考,為后續教育系統全面加強數據安全保護奠定基礎。
引言:教育數據分類分級的必要性
開展教育數據分類分級是法定義務
2021年9月,《中華人民共和國數據安全法》[1]正式施行,確定數據分
類分級保護制度是數據安全保護基本制度之一,明確要求“各地區、各部門應當按照數據分類分級保護制度,確定本地區、本部門以及相關行業、領域的重要數據具體目錄,對列入目錄的數據進行重點保護”。教育作為數據安全法確定的八大重點行業領域之一,應加快開展數據分類分級工作,實現數據的合法合規保護與高效有序應用。
開展教育數據分類分級是行業急需
隨著教育數字化的持續推進,尤其是國家教育數字化戰略行動的實施,數字技術全面融入教學、科研、管理、服務等全流程各方面,積累了大量業務數據和個人信息,數據共享和數據應用也在持續深化,為教育行政部門和學校推進教育數字化提供了有力支撐。與此同時,面臨的數據安全威脅也在持續加大,教育系統數據安全方面仍存在底數臺賬不清、防護能力失衡、合規壓力大、隱私泄露突出等風險。數據安全事件一旦發生,其影響范圍也可能從一地一校擴大到教育系統,甚至影響國家安全、經濟運行和社會穩定。隨著《“人工智能+教育”行動計劃》的縱深推進,教育數據形態已從傳統的單一結構化業務數據,拓展至多源異構的多模態數據。此類數據集的爆發式增長在精準賦能教育的同時,也面臨著隱私泄露、數據濫用等前所未有的安全挑戰。因此,在教育系統內全面開展科學、規范的數據分類分級工作已勢在必行。
開展教育數據分類分級是保護開端
2025年12月,《教育數據分類分級指南》[2](以下簡稱《指南》)正式印發施行。該標準是教育行業數據安全保護的“里程碑”,為教育數據安全保護標準體系建設打下堅實基礎,用以指導教育行政部門和學校合理開展教育數據安全保護工作,有效落實教育數據全生命周期安全保護,進一步提升教育數據管理和安全防護水平。該標準的發布,標志著教育數據安全治理進入了標準化新階段,是教育數字化轉型發展的底線要求與必然選擇。
教育數據分類分級的規則與流程
數據分類:基于單位類型和業務邏輯的資產梳理
《指南》遵循“界限明確原則”提出教育數據分類規則。根據國家標準《數據安全技術 數據分類分級規則》[3],按照不同的分類維度,對教育行政部門數據(以下簡稱部門數據)和學校數據進行差異化分類。對于教育行政部門而言,因為其行政管理職能,掌握大量的業務類數據和行政類數據,數據描述對象不同、數據邊界清晰,因此考慮采用描述對象維度開展數據分類,分為教育基礎數據、教育業務管理數據、教育行政管理數據及其他數據四大類。而對于學校來說,核心職能圍繞教學和科研開展,同時存儲大量師生個人信息,數據主要為個人信息類、教學類數據和科研類數據,因此考慮采用業務領域和數據主體兩個維度來開展數據分類,分為學生數據、教職工數據、教學管理數據、科研管理數據、校務管理數據及其他數據六類。這種基于單位類型和業務邏輯的分類方法,為教育機構建立清晰的數據分類目錄提供了結構化框架。
同時,有兩點需要特殊說明:一是其他數據,在標準編制的試點驗證過程中,部門數據的前三類和學校數據的前五類,基本可以覆蓋所有數據,但考慮到實際情況中,仍有部分單位存在特殊數據不屬于前三大分類,因此保留了“其他數據”類。二是科研管理數據,此處提到的科研管理數據,僅包含在開展科研管理活動過程中產生的數據,比如學校建設的項目管理系統產生的業務數據等,并不包含科研數據本身。《指南》的適用范圍已經明確,不包含涉及衛生健康、科技等行業領域的數據,這些數據遵照相關行業領域的標準規范執行。
數據分級:包含定性和定量雙重維度的定級判斷
教育數據分類分級工作有明確的先后順序,應該在完成數據分類之后,再對數據集進行分級。而《指南》給出的分級規則,包含定性和定量雙重維度的判斷依據。
從定性的角度來看,教育行政部門有不同的行政級別,因此部門數據也有對應行政級別的覆蓋范圍,比如省級教育行政部門可能掌握覆蓋省級范圍的部門數據,在此處引入覆蓋范圍的區別,分為覆蓋全國范圍、覆蓋省級范圍、覆蓋地市級及區縣級范圍三個級別。數據分類和覆蓋范圍兩者疊加,就形成部門數據的定性規則,如圖1所示,從左到右、從上到下存在遞減邏輯,需特別說明的是,覆蓋省級范圍的教育業務管理數據定為重要數據L4。該特殊點主要考慮到,從實際情況來看,省廳的業務數據覆蓋范圍較大、影響范圍較廣,應按照重要數據L4的級別進行保護,更符合國家數據安全治理體系的要求,所以定級為重要數據L4。

圖1 部門數據的定性規則
從定性的角度來看,雖然學校沒有行政級別的區分,但高等學校的數據和其他學校的數量級也有很大差別。因此類比部門數據的覆蓋范圍,引入覆蓋高等學校全校范圍和覆蓋其他類學校全校范圍的區別,形成了學校數據的定性規則,如圖2。

圖2 學校數據的定性規則
除上述定性維度以外,考慮到教育數據包含大量個人信息尤其是敏感個人信息,需要重點關注,因此在分級規則中專門針對個人信息引入定量考慮,形成如圖3的數據階梯。

圖3 定量維度的數據階梯
《指南》遵循“就高從嚴原則”提出教育數據分級規則,當按照定性和定量兩種分級規則導致同一數據集出現不同級別時,應以最高級別為準。
實施流程:規范化的閉環管理機制
《指南》提出開展教育數據分類分級工作的五個步驟:數據資產梳理、數據分類分級、數據目錄報批、數據目錄審定、動態更新管理,形成規范化的閉環管理機制。各單位可自主編制一般數據目錄,報上一級教育主管部門備案即可;如有擬定的重要數據和核心數據,需報送至教育部審批。教育部統一組織對擬定的重要數據進行評審,確定教育系統重要數據目錄;同時提出教育系統核心數據建議報國家數據安全工作協調機制辦公室,由國家數據安全工作協調機制辦公室確定教育系統核心數據目錄。審定后的重要數據和核心數據目錄將逐級反饋至申報的教育機構,完成閉環管理。
《指南》遵循“動態更新原則”提出數據分類分級流程,當數據業務屬性、使用場景、公開范圍等發生變化時,教育機構應按照該標準重新開展數據分類分級并按流程報批審核確定。
教育數據分類分級的實踐實施路徑
實際開展數據分類分級時,可參照“四步法”執行:先分類,再定性分級,之后定量分級,最后就高從嚴確定分級。
以某省中小學學籍信息為例,該數據集可能包含姓名、性別、學籍號、民族、出生日期、籍貫、政治面貌、戶口所在地等信息。第一步分類。按照《指南》附錄1中的示例,應判斷出該數據集為教育基礎數據-人員基礎數據。第二步定性分級。按照圖1定性規則,覆蓋省級范圍的教育基礎數據,應初步判定為重要數據L4。第三步定量分級。首先判斷該數據集包含個人信息,因此需要考慮定量分級規則。假定該省為人口大省,該數據集內包含1000萬未滿十四周歲未成年人個人信息,均屬于敏感個人信息,則按照圖3的定量規則,應考慮判定為核心數據L5。第四步就高從嚴原則確定最終分級,將該數據集確定為核心數據L5。至此,四步流程閉環,完成該數據集的分類分級定級工作。
再以某高校本科生基本信息為例,該數據集中可能包含學號、姓名、性別、身份證件號、所屬學院、專業、出生日期、民族、政治面貌、生源省市等信息。第一步分類。按照《指南》附錄2中的示例,應判斷出該數據集為學生數據-學生基礎數據。第二步定性分級。按照圖2定性規則,覆蓋高等學校范圍的學生數據,應初步判定為一般數據L3。第三步定量分級。首先判斷該數據集包含個人信息,因此需要考慮定量分級規則。假定該數據集包含3萬學生數據,且身份證號等信息屬于敏感個人信息,則按照圖3的定量規則,應考慮判定為一般數據L2。第四步就高從嚴原則確定最終分級,將該數據集確定為一般數據L3。至此,四步流程閉環,完成該數據集的分類分級定級工作。
結論:《指南》的實踐意義與未來展望
《指南》的發布施行,填補了教育行業數據分類分級在落地實施層面的標準空白[4],是構建“以分類分級為基礎、以保護要求為底線、以風險評估為抓手”的教育數據安全標準體系的第一步,標志著教育數據安全保護邁入標準化新階段。該標準提出的差異化分類標準、定性定量雙維度分級模型以及閉環管理流程,將宏觀的法律要求轉化為微觀的管理動作,形成了“操作手冊”,為后續教育系統全面加強數據安全保護提供了制度保障與實踐指引。
參考文獻:
[1]全國人民代表大會.《中華人民共和國數據安全法》[OL].
<http://www.npc.gov.cn/npc/c2/c30834/202106/t20210610_311888.html>
[2]JY/T 0661-2025,教育數據分類分級指南[S].
[3]GB/T 43697-2024,數據安全技術 數據分類分級規則[S].
[4]楊偉平,曾德華,段婷婷,趙昱.數字化轉型背景下的教育數據分類分級研究[J].現代教育技術,2025,(1):89-97.
作者:楊偉平,段婷婷(教育部教育管理信息中心);姜開達(上海交通大學信息化推進辦公室)