先弄清为什么要评估
评估不是重新建设一遍系统。
【 第 1 步 】
师傅:“尼娅面包厂的数据安全工程已经建起来,也经历了开发、运维和一次异常事件处置。现在工厂要换一个角度:不是继续增加措施,而是检查现有做法到底做得怎么样。这就是数据安全评估。
今天先认识三类基础评估:合规性评估回答‘现有做法是否符合要求’,风险评估回答‘哪些问题可能造成多大影响’,数据出境安全评估则关注是否存在境外接收方、境外访问和相应处理路径。
整个评估都不能只听工作人员怎么说,而要沿着业务、系统、数据、人员和第三方收集证据,再形成问题、风险和整改结论。”

01 · 现场对话
评估不是重新建设一遍系统。
不同评估回答不同问题。
制度只是其中一种材料。
不能只指出问题。
02 · 小白做现场笔记
数据安全评估,就是检查“说要做到的事情,实际上到底有没有做到”。
合规性评估主要回答:现在的做法符不符合要求。
风险评估主要回答:这个问题到底有多危险。
数据出境评估先回答:数据有没有被境外主体访问或处理。
一个看“合不合规”,一个看“危不危险”,一个看“有没有出境”。
评估不能只听别人说什么,还要找得到证据证明什么。
找到问题不是评估终点,整改验证以后才真正闭环。
03 · 经验和难点
这一站,小白认识了数据安全评估,并区分了合规性评估、风险评估和数据出境安全评估。最值得记住的经验是:评估不是只看有没有制度,而是用证据检查制度、技术和实际操作是否一致。初学者最容易遇到的难点,是把检查发现直接当成最终结论,却没有继续分析证据、风险和整改要求。