【 第 7 步 】

合规评估室

师傅:“范围、业务、接口和数据都已经梳理出来,今天开始做正式的数据安全合规性评估。评估不是只检查一份制度,而要从七个维度看实际执行情况:治理与制度、数据全生命周期、个人信息保护、重要数据管理、技术控制、共享与委托、事件管理

每一项检查都按照‘要求 → 事实 → 证据 → 差距 → 影响 → 建议’来写。结论可以分成符合、部分符合、不符合和待核实四种状态。例如工厂虽然规定到期删除会员数据,但如果没有备份副本清理记录,就不能简单写成完全符合;

如果业务说有审批却拿不出记录,应该先写待核实,而不是凭口头说明下结论。”

合规评估室情景阅读暂用场景图

01 · 现场对话

合规评估室的知识任务

01

先找评估要求

每一个结论都有依据。

师傅

“我们先检查权限管理。”

小白

“先看工厂的制度和适用要求。”

师傅

“然后呢?”

小白

“再看实际权限配置和复核记录。”

02

把要求和事实放在一起

不能只抄制度。

小白

“制度要求离职账号及时停用。”

师傅

“实际情况呢?”

安全人员

“抽查发现一个离职账号还在系统中。”

小白

“那就形成了实际差距。”

03

给结论选择正确状态

证据不足时不能硬判断。

小白

“客服主管说所有导出都有审批,但现在还没提供审批记录。”

师傅

“写什么?”

小白

待核实。”

师傅

“很好。等证据补齐以后再更新结论。”

04

合规问题也要写清后果

不能只写“制度不到位”。

小白

“测试库长期保存完整会员资料。”

师傅

“把事实写具体。”

小白

“再说明涉及的数据、人员权限和可能影响。”

师傅

“最后提出可以验证的整改建议。”

02 · 小白做现场笔记

重要概念及注释

01

数据安全合规性评估

正式含义
判断数据处理活动的制度、流程和实际控制是否符合适用要求。

合规评估不是问“有没有写”,而是问“有没有按要求真正做到”。

02

合规评估七个维度

核心内容
治理与制度 ↓ 数据全生命周期 ↓ 个人信息保护 ↓ 重要数据管理 ↓ 技术控制 ↓ 共享与委托 ↓ 事件管理
教材从这七个维度组织基础合规检查。

合规评估既看管理,也看数据、技术、第三方和事件处理。

03

符合

正式含义
要求已经落实,并且证据充分。
示例
制度要求季度复核权限 ↓ 有最近季度复核记录 ↓ 系统配置与记录一致 ↓ 符合
04

部分符合

正式含义
已经建立一定措施,但覆盖范围或执行仍不完整。
面包厂场景
有会员数据删除制度 ↓ 主数据库有删除记录 ↓ 没有备份副本处理证据 ↓ 部分符合
05

不符合

正式含义
相关要求没有落实,或措施明显失效。
面包厂场景
测试环境长期保留完整会员资料 + 普通测试人员可以批量导出 ↓ 不符合
06

待核实

正式含义
现有信息或证据不足,还不能可靠作出最终判断。
面包厂场景
业务人员: “每次导出都有审批。” 但: 没有提供审批记录 ↓ 待核实
教材明确使用“符合、部分符合、不符合、待核实”四种状态。

证据不够时,不猜“符合还是不符合”,先写待核实。

07

合规检查六步写法

核心内容
要求 → 应该做到什么 事实 → 实际发生什么 证据 → 什么材料能够证明 差距 → 实际和要求差在哪里 影响 → 可能造成什么后果 建议 → 应该怎样改
这是教材要求的合规检查基本结构。

一条好的合规发现,要从“要求”一直写到“怎样整改”。

08

第三方合规检查

六项重点
准入 合同 访问 再提供 监督 退出
合作结束后还要检查数据是否返还、删除或匿名化,并能够验证。

第三方合作不只看合同有没有签,还要一直管到合作结束。

03 · 经验和难点

小结

这一站,小白按照要求、事实、证据、差距、影响和建议的路线完成了基础合规检查,并学会区分符合、部分符合、不符合和待核实。最值得记住的经验是:合规结论必须能够同时指出依据、实际事实和支持证据。初学者最容易遇到的难点,是看到企业“有制度”就判断符合,或者在证据不足时直接下肯定或否定结论。