{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/data-classification","url":{"en":"https://atlas.maintz.dev/en/terms/security/data-classification/","da":"https://atlas.maintz.dev/da/terms/security/data-classification/"},"term":{"en":"Data classification","da":"Dataklassifikation"},"aka":{"en":["information classification"],"da":["klassifikation af data","informationsklassifikation"]},"domain":["security"],"cluster":"fundamentals","layer":"data","status":"current","summary":{"en":"Sorting data by how sensitive it is - for example public, internal or confidential.","da":"At sortere data efter, hvor følsomme de er - fx offentlige, interne eller fortrolige."},"body":{"formal":{"en":"The practice of labelling information by how much harm its loss or leak would cause, so that each level gets matching rules for handling and protection.","da":"Praksissen med at mærke information efter, hvor stor skade tab eller læk vil forvolde, så hvert niveau får tilsvarende regler for håndtering og beskyttelse."},"plain":{"en":"Like sorting post into postcards, letters and registered mail - each is handled with a different level of care.","da":"Som at sortere post i postkort, breve og anbefalede breve - hver slags håndteres med forskellig omhu."},"inPractice":{"en":"In a Danish municipality, council meeting agendas are marked “public”, the staff handbook “internal” and case files about citizens' health “confidential”, which means they may only be sent by secure email.","da":"I en kommune mærkes dagsordener til politiske møder “offentlig”, personalehåndbogen “intern” og sager om borgeres helbred “fortrolig” - de må kun sendes med sikker mail."},"whyItMatters":{"en":"Protecting everything to the highest level is too costly, and protecting everything to the lowest is dangerous; classification tells you where to put the effort.","da":"At beskytte alt på højeste niveau er for dyrt, og at beskytte alt på laveste niveau er farligt; klassifikation viser, hvor indsatsen skal ligge."}},"deepDive":{"en":"ISO/IEC 27002:2022 splits the topic across three controls: 5.12 (classification of information according to confidentiality, integrity, availability and relevant interested-party requirements), 5.13 (labelling, according to the classification scheme) and 5.14 (information transfer rules). The scheme itself is a small ordered set of levels, typically three to five, each defined by the harm that unauthorised disclosure or modification would cause, and each mapped to handling rules: who may access, whether encryption is mandatory at rest and in transit, whether external sharing, printing or removable media is allowed, retention and secure disposal. Classification is performed by the information owner, and the level should be reviewed as information ages, since a press release is confidential until it is published.\n\nPublic-sector and community schemes show the range. The Danish security circular for classified information uses TIL TJENESTEBRUG, FORTROLIGT, HEMMELIGT and YDERST HEMMELIGT, aligned with NATO and EU classified information (RESTREINT UE/EU RESTRICTED up to TRÈS SECRET UE/EU TOP SECRET). The Traffic Light Protocol, TLP 2.0 from FIRST (2022), is not a classification but a sharing marking for threat intelligence: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN and TLP:CLEAR. Most companies use simpler levels such as public, internal, confidential and strictly confidential.\n\nLegal categories are an overlay, not a replacement. GDPR special categories (Art. 9) and criminal-offence data (Art. 10), and in Denmark CPR numbers, which the Data Protection Act (databeskyttelsesloven) § 11 regulates separately, usually force at least a confidential level, but a document can be highly confidential without containing personal data, for example a tender price or source code. Mapping each legal category to a minimum level keeps the two systems consistent.\n\nLabels are only useful if machines can read them. Sensitivity labels stored in document metadata, such as Microsoft Purview labels, drive encryption, watermarking, DLP policies at the mail gateway and in endpoints, and CASB rules for cloud uploads. Automatic classifiers based on regular expressions (for example CPR-number patterns), fingerprinting or trained models help with the large volume of existing data, but produce false positives and cannot judge context. The typical failure modes are over-classification, where everything becomes confidential so the label carries no signal and staff route around it, and under-classification by default, where unlabelled data inherits no protection. Classification also underpins retention and deletion, discovery for data-subject access requests, and scoping of backups and encryption, which is why it pairs so directly with encryption and personal-data handling.","da":"ISO/IEC 27002:2022 fordeler emnet på tre kontroller: 5.12 (klassifikation af information efter fortrolighed, integritet, tilgængelighed og relevante interessenters krav), 5.13 (mærkning efter klassifikationsordningen) og 5.14 (regler for overførsel af information). Selve ordningen er et lille ordnet sæt niveauer, typisk tre til fem, hver defineret ud fra den skade, som uautoriseret videregivelse eller ændring vil forvolde, og hver koblet til håndteringsregler: hvem der må få adgang, om kryptering er obligatorisk ved lagring og transmission, om deling med eksterne, udskrift eller flytbare medier er tilladt, samt opbevaring og sikker bortskaffelse. Klassifikationen foretages af informationsejeren, og niveauet bør revurderes, efterhånden som informationen ældes, for en pressemeddelelse er fortrolig, indtil den bliver udsendt.\n\nOffentlige og fælles ordninger viser spændvidden. Det danske sikkerhedscirkulære for klassificerede informationer bruger TIL TJENESTEBRUG, FORTROLIGT, HEMMELIGT og YDERST HEMMELIGT, afstemt med NATO's og EU's klassificerede informationer (RESTREINT UE/EU RESTRICTED op til TRÈS SECRET UE/EU TOP SECRET). Traffic Light Protocol, TLP 2.0 fra FIRST (2022), er ikke en klassifikation, men en delingsmærkning for trusselsefterretninger: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR. De fleste virksomheder bruger enklere niveauer som offentlig, intern, fortrolig og strengt fortrolig.\n\nJuridiske kategorier er et lag ovenpå, ikke en erstatning. Særlige kategorier af personoplysninger (GDPR art. 9) og oplysninger om strafbare forhold (art. 10) samt i Danmark CPR-numre, som databeskyttelseslovens § 11 regulerer særskilt, fører som regel mindst til niveauet fortrolig, men et dokument kan være meget fortroligt uden at indeholde personoplysninger, fx en tilbudspris eller kildekode. Når hver juridisk kategori kobles til et minimumsniveau, holdes de to systemer i overensstemmelse.\n\nMærkninger er kun nyttige, hvis maskiner kan læse dem. Følsomhedsmærkater gemt i dokumenternes metadata, fx Microsoft Purview-labels, styrer kryptering, vandmærker, DLP-politikker i mailgatewayen og på endpoints samt CASB-regler for upload til cloud. Automatiske klassifikatorer baseret på regulære udtryk (fx mønstre for CPR-numre), fingerprinting eller trænede modeller hjælper med de store mængder eksisterende data, men giver falske positiver og kan ikke vurdere kontekst. De typiske fejl er overklassifikation, hvor alt bliver fortroligt, så mærkningen ikke længere siger noget, og medarbejderne går udenom, og underklassifikation som standard, hvor umærkede data ikke arver nogen beskyttelse. Klassifikation er også grundlaget for opbevaring og sletning, for at finde data ved indsigtsanmodninger og for at afgrænse backup og kryptering, og derfor hænger den så tæt sammen med kryptering og håndtering af personoplysninger."},"howTo":{"steps":{"en":["Have management approve a scheme with three or four levels, such as public, internal, confidential and strictly confidential, each defined by the harm a leak or change would cause.","For each level, write handling rules for access, encryption at rest and in transit, external sharing, printing, storage locations, retention and disposal.","Map legal categories to a minimum level, for example GDPR special categories, criminal-offence data and CPR numbers as at least confidential.","Make information owners responsible for classifying their data, starting with the most critical systems and data stores in the asset inventory.","Set a sensible default label for unlabelled data and build the labels into your tools, for example Microsoft Purview sensitivity labels that drive encryption and DLP.","Train staff with concrete examples of each level and how to send, store and share it.","Use automatic classification, for example CPR-number patterns, to find sensitive data in existing file shares and mailboxes, and check the hits by hand.","Review the scheme and a sample of labels every year, and lower the level when information loses sensitivity, such as a report after publication."],"da":["Få ledelsen til at godkende en ordning med tre eller fire niveauer, fx offentlig, intern, fortrolig og strengt fortrolig, hvor hvert niveau er defineret ud fra den skade, et læk eller en ændring vil give.","Skriv for hvert niveau håndteringsregler for adgang, kryptering ved lagring og transmission, deling med eksterne, udskrift, lagringssteder, opbevaring og bortskaffelse.","Kobl juridiske kategorier til et minimumsniveau, fx så særlige kategorier efter GDPR, oplysninger om strafbare forhold og CPR-numre mindst er fortrolige.","Gør informationsejerne ansvarlige for at klassificere deres data, og start med de mest kritiske systemer og datalagre i aktivfortegnelsen.","Vælg en fornuftig standardmærkning til umærkede data, og byg mærkningen ind i værktøjerne, fx Microsoft Purview-følsomhedsmærkater, der styrer kryptering og DLP.","Uddan medarbejderne med konkrete eksempler på hvert niveau, og på hvordan data på niveauet må sendes, gemmes og deles.","Brug automatisk klassifikation, fx mønstre for CPR-numre, til at finde følsomme data på eksisterende fildrev og i postkasser, og kontrollér fundene manuelt.","Gennemgå ordningen og en stikprøve af mærkninger hvert år, og sænk niveauet, når information mister sin følsomhed, fx en rapport efter offentliggørelse."]},"pitfalls":{"en":["Using too many levels or marking everything confidential, so labels carry no signal and staff work around them.","Defining labels with no handling rules or technical enforcement behind them.","Leaving unlabelled data with no default protection at all.","Treating classification as a personal data exercise only, so non-personal secrets like tender prices or source code go unprotected."],"da":["At bruge for mange niveauer eller mærke alt som fortroligt, så mærkningen ikke siger noget, og medarbejderne går uden om den.","At indføre mærkninger uden håndteringsregler eller teknisk håndhævelse bag.","At lade umærkede data stå helt uden standardbeskyttelse.","At se klassifikation som noget, der kun handler om personoplysninger, så hemmeligheder som tilbudspriser eller kildekode står ubeskyttet."]},"guides":[{"title":"FIPS 199 - Standards for Security Categorization of Federal Information and Information Systems","url":"https://csrc.nist.gov/pubs/fips/199/final","publisher":"NIST","tier":"standard"},{"title":"Learn about sensitivity labels","url":"https://learn.microsoft.com/en-us/purview/sensitivity-labels","publisher":"Microsoft","tier":"official-doc"},{"title":"Traffic Light Protocol (TLP) 2.0","url":"https://www.first.org/tlp/","publisher":"FIRST","tier":"standard"}]},"edges":[{"type":"requires","to":"security/confidentiality","confidence":"high","strength":"normal"},{"type":"used-with","to":"cs/encryption","why":{"en":"The classification level often decides which data must be encrypted.","da":"Klassifikationsniveauet afgør ofte, hvilke data der skal krypteres."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"ai/training-data","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/personal-data","why":{"en":"Personal data is a legal category that often decides which classification level and handling rules apply.","da":"Personoplysninger er en juridisk kategori, der ofte afgør, hvilket klassifikationsniveau og hvilke håndteringsregler der gælder."},"confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27002:2022 - Control 5.12, Classification of information","tier":"standard","publisher":"ISO/IEC"}],"draft":true}