先找评估要求
每一个结论都有依据。
【 第 7 步 】
师傅:“范围、业务、接口和数据都已经梳理出来,今天开始做正式的数据安全合规性评估。评估不是只检查一份制度,而要从七个维度看实际执行情况:治理与制度、数据全生命周期、个人信息保护、重要数据管理、技术控制、共享与委托、事件管理。
每一项检查都按照‘要求 → 事实 → 证据 → 差距 → 影响 → 建议’来写。结论可以分成符合、部分符合、不符合和待核实四种状态。例如工厂虽然规定到期删除会员数据,但如果没有备份副本清理记录,就不能简单写成完全符合;
如果业务说有审批却拿不出记录,应该先写待核实,而不是凭口头说明下结论。”

01 · 现场对话
每一个结论都有依据。
不能只抄制度。
证据不足时不能硬判断。
不能只写“制度不到位”。
02 · 小白做现场笔记
合规评估不是问“有没有写”,而是问“有没有按要求真正做到”。
合规评估既看管理,也看数据、技术、第三方和事件处理。
证据不够时,不猜“符合还是不符合”,先写待核实。
一条好的合规发现,要从“要求”一直写到“怎样整改”。
第三方合作不只看合同有没有签,还要一直管到合作结束。
03 · 经验和难点
这一站,小白按照要求、事实、证据、差距、影响和建议的路线完成了基础合规检查,并学会区分符合、部分符合、不符合和待核实。最值得记住的经验是:合规结论必须能够同时指出依据、实际事实和支持证据。初学者最容易遇到的难点,是看到企业“有制度”就判断符合,或者在证据不足时直接下肯定或否定结论。