“王总,按27001要求,咱们得把所有业务数据分分类、定定级。”
“嗯,你弄吧,弄完告诉我。”
“需要您部门配合梳理一下哪些数据重要、影响多大……”
“我哪有时间理这些?数据你们IT部门管不就好了吗?”
这是很多企业在推进ISO 27001信息安全管理体系时,真实的内部对话。数据分类分级是27001的“地基”——风险评估、访问控制、事件响应都基于此。但业务部门不配合,这个地基根本打不下去。问题出在哪里?怎么破局?
一、业务部门为什么抗拒?
原因不外乎三个:
D一,觉得“这是IT的事”。 很多业务负责人天然认为“数据安全是IT部门的工作”,分类分级是技术问题,跟自己没关系。
D二,搞不清“这对我有什么用”。 业务部门的核心KPI是营收、交付、客户满意度,数据分类分级既不影响这些指标,还额外增加了工作量。
第三,担心“分类了,我就没法灵活用了”。 不少业务部门对数据分类分级的理解停留在“数据被贴上标签后,自己反而不能灵活使用”,认为这会增加审批流程,影响业务效率。
二、怎么让对方愿意配合?
1. 把“帮IT干活”变成“给自己省钱”
业务部门不关心“合规”,但一定关心“业绩”。两个真实案例比讲标准管用:
“张经理,隔壁公司的销售数据被业务员误传到网盘,导致核心客户信息泄露、引发竞品恶意竞价——那份报告正好是销售部为了赶项目进度用外部网盘传的。如果当初做好数据分级,销售数据就不会允许在外网环境流转,这单也就不会黄。”
“王总,上次安全事件咱们跟客户解释了大半个月,信任至今在修复。按27001要求做数据分级,不是说给数据加锁,是给业务应急装上安全气囊——真出事时有预案兜底,不让客户对咱们产生怀疑。”
2. 把“增加工作量”变成“优化工作流程”
让业务部门觉得这是“优化”,而非“增加负担”。比如:
“李总,按新分类规则,您部门日常数据流转zui多走‘一般级’流程,不需要层层审批。zhong点只是把客户合同、核心配方这类关键数据与普通文档分开存放——操作量比现在其实还少了。”
“咱们可以直接把‘数据分类分级要求’写进您部门的《岗位说明书》里——明确销售部负责客户主数据分级,研发部负责配方数据分级。这样不用每个季度临时沟通分工,责任定了,权限也自然对齐了。”
3. 争取“关键少数”的支持
业务部门的负责人统一口径、集体推进,比单独跟每个部门沟通效率高很多。争取管理层例会上的明确表态,让数据分级成为“公司决策”,而非“部门间的协调”。
三、具体操作,别让对方觉得太麻烦
D一步:降低难度——先“定类”,再“分细”
不要一上来就让业务部门填复杂的分类表。可以先给出三类标签:公开级、内部级、机密级。让业务负责人拿着这三类标签,先把自己部门的数据对号入座,之后再细化。
D二步:提供“填空题”,不是“作文题”
给业务部门一张简单的表格,而不是一份复杂的问卷。比如:“请列出您部门保管的、涉及客户隐私或公司核心竞争力的数据,注明存储位置和使用人员。”——填完这一项,基础数据就摸清了。
第三步:先试点、再推广
选一个配合度相对较高的业务部门先试点,把流程走顺了,再向其他部门推广。用事实说话:“你看,他们做完了,也没多花多少时间。”
业务部门不配合数据分类分级,根源是认知错位——他们没看到这件事和自己有什么关系。沟通的核心不是“讲标准”,而是“讲场景”:用真实案例说明不分级会有什么后果,用简化流程说明配合起来并不麻烦。
一句话总结:把“你要配合我做27001”变成“这能帮你少丢单、少背锅、少折腾”,业务部门的配合度自然会不一样。