{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-classification","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-classification/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-classification/"},"term":{"en":"Data classification","da":"Dataklassifikation"},"aka":{"en":["information classification"],"da":["klassifikation af data","informationsklassifikation"]},"domain":["security"],"cluster":"fundamentals","layer":"data","status":"current","summary":{"en":"Sorting data by how sensitive it is - for example public, internal or confidential.","da":"At sortere data efter, hvor følsomme de er - fx offentlige, interne eller fortrolige."},"body":{"formal":{"en":"The practice of labelling information by how much harm its loss or leak would cause, so that each level gets matching rules for handling and protection.","da":"Praksissen med at mærke information efter, hvor stor skade tab eller læk vil forvolde, så hvert niveau får tilsvarende regler for håndtering og beskyttelse."},"plain":{"en":"Like sorting post into postcards, letters and registered mail - each is handled with a different level of care.","da":"Som at sortere post i postkort, breve og anbefalede breve - hver slags håndteres med forskellig omhu."},"inPractice":{"en":"In a Danish municipality, council meeting agendas are marked “public”, the staff handbook “internal” and case files about citizens' health “confidential”, which means they may only be sent by secure email.","da":"I en kommune mærkes dagsordener til politiske møder “offentlig”, personalehåndbogen “intern” og sager om borgeres helbred “fortrolig” - de må kun sendes med sikker mail."},"whyItMatters":{"en":"Protecting everything to the highest level is too costly, and protecting everything to the lowest is dangerous; classification tells you where to put the effort.","da":"At beskytte alt på højeste niveau er for dyrt, og at beskytte alt på laveste niveau er farligt; klassifikation viser, hvor indsatsen skal ligge."}},"deepDive":{"en":"ISO/IEC 27002:2022 splits the topic across three controls: 5.12 (classification of information according to confidentiality, integrity, availability and relevant interested-party requirements), 5.13 (labelling, according to the classification scheme) and 5.14 (information transfer rules). The scheme itself is a small ordered set of levels, typically three to five, each defined by the harm that unauthorised disclosure or modification would cause, and each mapped to handling rules: who may access, whether encryption is mandatory at rest and in transit, whether external sharing, printing or removable media is allowed, retention and secure disposal. Classification is performed by the information owner, and the level should be reviewed as information ages, since a press release is confidential until it is published.\n\nPublic-sector and community schemes show the range. The Danish security circular for classified information uses TIL TJENESTEBRUG, FORTROLIGT, HEMMELIGT and YDERST HEMMELIGT, aligned with NATO and EU classified information (RESTREINT UE/EU RESTRICTED up to TRÈS SECRET UE/EU TOP SECRET). The Traffic Light Protocol, TLP 2.0 from FIRST (2022), is not a classification but a sharing marking for threat intelligence: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN and TLP:CLEAR. Most companies use simpler levels such as public, internal, confidential and strictly confidential.\n\nLegal categories are an overlay, not a replacement. GDPR special categories (Art. 9) and criminal-offence data (Art. 10), and in Denmark CPR numbers, which the Data Protection Act (databeskyttelsesloven) § 11 regulates separately, usually force at least a confidential level, but a document can be highly confidential without containing personal data, for example a tender price or source code. Mapping each legal category to a minimum level keeps the two systems consistent.\n\nLabels are only useful if machines can read them. Sensitivity labels stored in document metadata, such as Microsoft Purview labels, drive encryption, watermarking, DLP policies at the mail gateway and in endpoints, and CASB rules for cloud uploads. Automatic classifiers based on regular expressions (for example CPR-number patterns), fingerprinting or trained models help with the large volume of existing data, but produce false positives and cannot judge context. The typical failure modes are over-classification, where everything becomes confidential so the label carries no signal and staff route around it, and under-classification by default, where unlabelled data inherits no protection. Classification also underpins retention and deletion, discovery for data-subject access requests, and scoping of backups and encryption, which is why it pairs so directly with encryption and personal-data handling.","da":"ISO/IEC 27002:2022 fordeler emnet på tre kontroller: 5.12 (klassifikation af information efter fortrolighed, integritet, tilgængelighed og relevante interessenters krav), 5.13 (mærkning efter klassifikationsordningen) og 5.14 (regler for overførsel af information). Selve ordningen er et lille ordnet sæt niveauer, typisk tre til fem, hver defineret ud fra den skade, som uautoriseret videregivelse eller ændring vil forvolde, og hver koblet til håndteringsregler: hvem der må få adgang, om kryptering er obligatorisk ved lagring og transmission, om deling med eksterne, udskrift eller flytbare medier er tilladt, samt opbevaring og sikker bortskaffelse. Klassifikationen foretages af informationsejeren, og niveauet bør revurderes, efterhånden som informationen ældes, for en pressemeddelelse er fortrolig, indtil den bliver udsendt.\n\nOffentlige og fælles ordninger viser spændvidden. Det danske sikkerhedscirkulære for klassificerede informationer bruger TIL TJENESTEBRUG, FORTROLIGT, HEMMELIGT og YDERST HEMMELIGT, afstemt med NATO's og EU's klassificerede informationer (RESTREINT UE/EU RESTRICTED op til TRÈS SECRET UE/EU TOP SECRET). Traffic Light Protocol, TLP 2.0 fra FIRST (2022), er ikke en klassifikation, men en delingsmærkning for trusselsefterretninger: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR. De fleste virksomheder bruger enklere niveauer som offentlig, intern, fortrolig og strengt fortrolig.\n\nJuridiske kategorier er et lag ovenpå, ikke en erstatning. Særlige kategorier af personoplysninger (GDPR art. 9) og oplysninger om strafbare forhold (art. 10) samt i Danmark CPR-numre, som databeskyttelseslovens § 11 regulerer særskilt, fører som regel mindst til niveauet fortrolig, men et dokument kan være meget fortroligt uden at indeholde personoplysninger, fx en tilbudspris eller kildekode. Når hver juridisk kategori kobles til et minimumsniveau, holdes de to systemer i overensstemmelse.\n\nMærkninger er kun nyttige, hvis maskiner kan læse dem. Følsomhedsmærkater gemt i dokumenternes metadata, fx Microsoft Purview-labels, styrer kryptering, vandmærker, DLP-politikker i mailgatewayen og på endpoints samt CASB-regler for upload til cloud. Automatiske klassifikatorer baseret på regulære udtryk (fx mønstre for CPR-numre), fingerprinting eller trænede modeller hjælper med de store mængder eksisterende data, men giver falske positiver og kan ikke vurdere kontekst. De typiske fejl er overklassifikation, hvor alt bliver fortroligt, så mærkningen ikke længere siger noget, og medarbejderne går udenom, og underklassifikation som standard, hvor umærkede data ikke arver nogen beskyttelse. Klassifikation er også grundlaget for opbevaring og sletning, for at finde data ved indsigtsanmodninger og for at afgrænse backup og kryptering, og derfor hænger den så tæt sammen med kryptering og håndtering af personoplysninger."},"edges":[{"type":"requires","to":"security/confidentiality","confidence":"high","strength":"normal"},{"type":"used-with","to":"cs/encryption","why":{"en":"The classification level often decides which data must be encrypted.","da":"Klassifikationsniveauet afgør ofte, hvilke data der skal krypteres."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"ai/training-data","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/personal-data","why":{"en":"Personal data is a legal category that often decides which classification level and handling rules apply.","da":"Personoplysninger er en juridisk kategori, der ofte afgør, hvilket klassifikationsniveau og hvilke håndteringsregler der gælder."},"confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27002:2022 - Control 5.12, Classification of information","tier":"standard","publisher":"ISO/IEC"}],"draft":true}