甚麼是敏感數據?7 大類型與保護策略全解析

甚麼是敏感數據?7 大類型與保護策略全解析

Elena Ross
2026年4月6日· 11 分鐘讀完

敏感數據是指一旦外洩或被非法使用,可能對個人或組織造成嚴重傷害的資訊,從銀行帳戶、醫療紀錄到企業商業機密都屬此列。IBM 統計顯示,2025 年全球單次數據外洩事件的平均損失達 488 萬美元[1];理解如何分類和保護這些核心資產,是你在數碼時代守住底線的第一步。

關鍵要點

  • 敏感數據不等於個人資訊,商業機密、政府涉密文件同樣可能屬於敏感數據。
  • 中國《個人信息保護法》將生物識別、醫療健康、金融帳戶、未成年人資訊等列為「敏感個人信息」,處理時需取得單獨同意。[2]
  • 個人防護核心是:強密碼 + 雙因素認證 + VPN 加密傳輸。
  • 企業應建立數據分類分級制度,按「最小必要」原則採集和儲存數據。
  • 每個人都是自己數據的第一道防線,別等外洩發生才行動。

敏感數據和個人資訊有甚麼分別?

很多人會把敏感數據和「個人資訊」混為一談。兩者確實有交集,但不是同一個概念。在建立網絡安全完整指南這類整體安全認知時,先分清兩者很重要。

個人資訊是能識別特定自然人的資料,例如姓名、手機號、電郵地址和出生日期。這些資料單獨看未必都是高風險。

高敏感度資訊的範圍更廣:任何外洩後可能造成傷害的資料都屬於此類。你的銀行卡號、診斷報告和指紋既是敏感資料,也可能是個人資訊;企業研發方案、政府機密文件則未必屬於個人範疇,但同樣高風險。

簡單說:所有敏感個人資料都是個人資訊,但不是所有個人資訊都屬於高風險;而高風險資產遠不止個人資訊。

分類典型例子外洩後果
個人資訊(非敏感)姓名、電郵、手機號騷擾電話、垃圾電郵
敏感個人資訊身份證號、銀行帳戶、人臉數據身份盜用、財產損失
非個人敏感數據商業機密、專利設計、政府檔案競爭優勢喪失、國家安全風險

中國《個人信息保護法》(PIPL)對此有明確界定:敏感個人信息是指一旦泄露或者非法使用,容易導致自然人的人格尊嚴受到侵害或者人身、財產安全受到危害的個人信息[2]。處理這類資訊需要取得「單獨同意」,企業也要事先進行個人信息保護影響評估。

哪些資訊屬於敏感數據?

根據資訊性質和使用場景,高敏感度資訊大致可分為以下 7 類。

金融帳戶資訊

銀行卡號、信用卡 CVV、投資紀錄、支付密碼等。這類資訊被盜後,攻擊者可直接盜刷或轉帳。PCI DSS 標準專門為支付卡資料制定嚴格的儲存和傳輸規範。[3]

醫療健康資訊

診斷結果、用藥紀錄、體檢報告、基因檢測數據等。外洩後可能導致就業歧視、保險拒保,甚至被用於醫療身份欺詐。

登入憑證與身份認證數據

帳戶密碼、PIN、安全問題答案、雙因素認證令牌等。憑證外洩意味着攻擊者可接管電郵、社交帳戶甚至企業內部系統。IBM 研究顯示,被盜憑證是 2025 年第二大數據外洩初始攻擊媒介。[1]

生物識別資訊

指紋、虹膜、人臉特徵、聲紋等。與密碼不同,生物特徵一旦外洩就無法重設。這也是中國 PIPL 將其列入敏感個人資訊的核心原因。

教育與就業紀錄

成績單、學歷證書、薪酬明細、績效評估、勞動合同等。這些資訊被濫用後可能損害職業聲譽,甚至被用於製造虛假學歷。

商業機密與知識產權

產品設計圖紙、客戶名單、定價策略、內部戰略規劃等。對企業來說,這類數據外洩可能直接摧毀競爭優勢。

政府涉密資訊

涉及國家安全、執法行動和政府運作的文件和數據。中國《數據安全法》將關係國家安全重點領域的數據定義為「核心數據」,實行最嚴格保護。[4]

為甚麼你必須重視數據保護?

數據外洩不是新聞裏「別人的事」。角色不同,衝擊也不同。

對個人的影響

  • 身份盜用:攻擊者用你的身份資料辦信用卡、申請貸款,你可能要花很長時間修復信用紀錄。
  • 帳戶被劫持:電郵、社交和支付帳戶一旦失控,社交關係和資金都會受威脅。
  • 私隱暴露與人肉搜尋:手機號、住址、行蹤軌跡外洩後,可能遭到騷擾或定向攻擊。
  • 就業與保險歧視:醫療紀錄或殘疾資訊外洩後,可能影響求職和投保。

對企業和組織的影響

  • 直接經濟損失:勒索軟件、知識產權盜竊、業務中斷,平均每次外洩成本達 488 萬美元。[1]
  • 監管處罰:GDPR 最高可處全球年營收 4% 罰款;中國 PIPL 最高可處 5000 萬元或上一年度營業額 5%。[2]
  • 信任崩塌:客戶知道數據外洩後,可能永久流失。
  • 連鎖訴訟:員工、客戶、合作夥伴都可能提出索償。

如何衡量數據的敏感程度?

並非所有數據的敏感度都一樣。同一份資訊在不同場景下,風險等級也可能不同。

CIA 三要素評估框架

美國國家標準與技術研究院(NIST)在 FIPS 199 標準中提出用三個維度評估數據敏感度。[5]

維度核心問題評估要點
機密性(Confidentiality)外洩後果有多嚴重?未經授權披露是否會造成實質傷害
完整性(Integrity)被篡改後果有多嚴重?數據被修改或損壞後會引發甚麼問題
可用性(Availability)無法存取後果有多嚴重?數據或系統中斷對業務的影響

每個維度都按「低、中、高」三級評估。公開新聞稿可能三項都是低;患者診斷報告在機密性和完整性上通常都應是高。

數據分類分級制度

中國《數據安全法》建立了國家層面的數據分類分級保護框架[4],國標 GB/T 43697-2024 亦細化了實施方法。

級別定義典型例子
核心數據外洩後危害國家安全和經濟命脈涉密政府文件、關鍵基礎設施數據
重要數據外洩後可能危害公共利益大規模用戶畫像、行業統計數據
一般數據外洩後影響範圍有限企業內部行政文件、已公開產品資訊

分好類後,不同級別數據適用不同儲存、傳輸和出境規則。這不是「可做可不做」,而是法律義務。

個人如何保護自己的私隱資訊?

你不需要成為安全專家,也能有效降低資訊外洩風險。

把好「密碼 + 認證」這關

  • 用密碼管理器生成和儲存唯一強密碼,避免一個密碼走天下。
  • 開啟雙因素認證(2FA):即使密碼外洩,攻擊者沒有第二因素也難以登入。
  • 避免用個人資訊做密碼:生日、手機號和「123456」都很容易被猜中。

管好你的數碼足跡

  • 定期清理不再使用的舊帳戶。
  • 檢查社交媒體私隱設定,限制陌生人可見範圍。
  • 不在不明網站隨意填寫手機號、身份證號等敏感資訊。
  • 學會識別釣魚電郵和短訊:凡是要求你「立即操作」「緊急驗證」的訊息,先停三秒。

加固設備和網絡

  • 及時更新操作系統和應用程式。
  • 不要在未加密的公共 Wi-Fi 直接操作重要帳戶。
  • 在路由器啟用 WPA3 加密,並為訪客設定獨立 Wi-Fi 網絡。

企業應該怎樣建立數據安全體系?

對組織來說,保護核心數據資產不只是 IT 部門的事,而是制度、技術和培訓共同組成的工程。

貫徹「最小必要」原則

只採集業務真正需要的數據,只保留必要時間。採集越少,外洩時損失越小,合規難度也越低。中國 PIPL 明確要求處理個人信息應有明確、合理目的,並採取對個人權益影響最小的方式。[2]

儲存加密 + 傳輸加密

  • 靜態數據使用 AES-256 加密儲存。
  • 傳輸中的流量透過 TLS 1.3 或 VPN 隧道保護。
  • 廢棄儲存介質應物理銷毀,而不是簡單刪除檔案。

數據生命週期管理的安全盲區

很多外洩不是發生在防火牆被攻破的一刻,而是出在被忽視的流轉環節:

  • 過度採集的風險:平台出於「可能有用」而收集與服務無關的用戶資訊,外洩時損失會倍增。
  • 孤島與暗數據:員工個人網盤裏的客戶報表、忘記刪除的測試庫副本,都可能成為合規盲區。建立全面的數碼私隱保護規範非常迫切。
  • 第三方供應鏈脆弱性:即使你的系統很強,外包服務商或雲供應商的疏漏仍可能導致關鍵資訊外洩。

存取控制與權限管理

按「最小權限」分配數據存取權限,每個人只應看到工作所需的數據。配合即時權限(JIT Access),需要時臨時授權,用完自動回收。

部署數據防洩漏(DLP)系統

DLP 工具可監控數據流動,在機密資訊即將透過電郵、USB 或雲服務外傳時自動攔截。對處理大量客戶數據的企業來說,這已不只是可選項。

安全意識培訓

人的操作失誤是數據外洩的重要推手。IBM 報告顯示,釣魚攻擊已成為 2025 年最主要的初始攻擊入口。[1]定期培訓能幫員工識別釣魚電郵、不在非加密渠道傳輸敏感檔案,也不把密碼貼在螢幕旁。

數據外洩後應該怎麼辦?

如果你懷疑自己的私隱資訊已外洩,不要慌,但也不要拖:

  1. 修改相關帳戶密碼,優先處理銀行、電郵和社交帳戶。
  2. 啟用或更新雙因素認證,確保舊密碼不能直接登入。
  3. 檢查異常交易和登入紀錄,有可疑操作立即聯絡銀行或平台。
  4. 向有關部門報告:在中國可向網信辦或公安機關報案。
  5. 凍結信用查詢(如適用),防止他人冒用身份申請貸款或信用卡。
  6. 持續監控信用和帳戶活動,至少關注 6 個月以上。

對企業來說,數據外洩後的應急響應更複雜,需要隔離受感染系統、取證調查、按法規通知受影響用戶和監管機構,並在事後更新安全策略。

主要數據保護法規有哪些?

不同國家和地區對敏感數據保護的法律要求不同。以下是幾部重要法規:

法規適用範圍核心要求處罰上限
中國 PIPL處理中國公民個人資訊的組織敏感資訊須單獨同意;跨境傳輸須安全評估5000 萬元 / 上年營收 5%[2]
中國數據安全法在中國境內開展數據處理活動的組織數據分類分級保護;核心數據出境審查最高 1000 萬元[4]
GDPR處理 EU/EEA 居民數據的組織數據主體有權存取、更正、刪除;72 小時內通知外洩全球年營收 4% 或 2000 萬歐元[6]
HIPAA美國醫療相關實體保護健康資訊(PHI)的行政、物理和技術措施單項違規最高 200 萬美元/年
PCI DSS儲存/處理/傳輸支付卡數據的組織12 項安全標準,覆蓋網絡安全到存取控制[3]每月 5000–10 萬美元罰款

這些法規的共同趨勢是:處罰越來越重,執法越來越嚴。 合規不是成本,而是投資。

總結

  • 敏感數據是外洩後可能對個人或組織造成傷害的任何資訊,遠不止「個人私隱」。
  • 7 大類敏感數據包括金融、醫療、憑證、生物識別、教育就業、商業機密、政府涉密。
  • 用 CIA 三要素評估敏感度,建立分類分級管理制度。
  • 個人防護三件套:強密碼 + 雙因素認證 + VPN 加密。
  • 企業需從制度、技術和人員三個維度建立防線。
  • 數據外洩後快速響應比事後清理更關鍵。

常見問題(FAQ)

敏感數據有哪些例子?

典型例子包括銀行帳戶、身份證號、醫療診斷報告、登入密碼、人臉/指紋等生物特徵、企業商業機密、政府涉密文件等。判斷標準是:這份資訊外洩後,是否會造成實質傷害。

敏感數據和個人數據到底有甚麼不同?

個人數據是能識別特定個人的資訊,其中只有外洩後會造成嚴重傷害的部分才屬於敏感數據。而敏感數據範圍更廣,商業機密、軍事情報等非個人資訊也可屬於敏感數據。

中國法律對敏感個人資訊有哪些特殊要求?

《個人信息保護法》規定,處理敏感個人信息(如生物識別、醫療健康、金融帳戶、未成年人資訊等)必須取得個人的單獨同意,並需要事先進行個人信息保護影響評估。[2]

VPN 能幫助保護我的敏感數據嗎?

甚麼是數據分類分級?

數據分類分級是按照數據敏感程度和重要性將其歸入不同保護等級的過程。中國《數據安全法》將數據分為核心數據、重要數據和一般數據三級。[4]

甚麼是數據脫敏(Data Masking)?

數據脫敏是在保留數據格式的前提下,將真實敏感資訊替換為虛擬值的技術。常見手段包括匿名化和假名化,常用於測試環境和數據分析。

甚麼是數據防洩漏(DLP)?

數據防洩漏(Data Loss Prevention)是一套軟件和策略,用於監控、偵測和阻止敏感數據透過電郵、USB、雲服務等渠道未經授權外傳。

數據外洩後第一步應該做甚麼?

個人用戶第一步是立即修改被外洩帳戶及關聯帳戶密碼,並開啟雙因素認證。企業則需立即隔離受影響系統並啟動應急響應流程。詳細步驟可參考數據外洩應急指南

敏感數據應該保留多久?

沒有統一答案,取決於數據類型和適用法規。核心原則是「不該留的不要留」:當數據不再服務於合法業務目的或法定保留要求時,應安全銷毀。


免責聲明: 本文僅供一般資訊參考,不構成法律、技術或其他專業建議。各國和地區的數據保護法規各有不同且可能隨時更新,具體合規要求請諮詢法律專業人士。

在《甚麼是敏感數據7 大類型與保護策略全解析》中,AethoVPN 僅涉及網絡路徑,不能解決其他問題。

來源:

  1. IBM — Cost of a Data Breach Report 2025 — https://www.ibm.com/reports/data-breach
  2. 全国人民代表大会 — 中华人民共和国个人信息保护法 — https://www.gov.cn/xinwen/2021-08/20/content_5632486.htm
  3. PCI Security Standards Council — PCI DSS Overview — https://www.pcisecuritystandards.org/standards/pci-dss/
  4. 全国人民代表大会 — 中华人民共和国数据安全法 — https://www.gov.cn/xinwen/2021-06/11/content_5616919.htm
  5. NIST — FIPS 199: Standards for Security Categorization — https://csrc.nist.gov/pubs/fips/199/final
  6. European Commission — General Data Protection Regulation (GDPR) — https://gdpr.eu/

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是敏感數據?7 大類型與保護策略全解析 | AethoVPN