【 5-1 】

数据安全评估基础

第5.1章 数据安全评估基础

本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解数据安全评估基础。

1.1 什么是数据安全评估

数据安全评估是围绕数据处理活动、管理制度、技术措施、人员职责、第三方合作和持续运营开展调查、分析与评价。评估既要检查“有没有制度”,也要检查制度是否执行、技术措施是否生效、问题整改是否能够验证。

评估对象例子主要关注
业务系统注册、考试、支付、客服系统数据字段、目的、权限、日志、备份
数据处理活动营销分析、客户服务、共享和导出合法性、必要性、范围和期限
接口CRM接口、短信接口、支付接口调用方、字段、认证、加密和频率
第三方合作云服务、外包、邮件和CRM责任、权限、位置、删除和事件通知
组织管理体系制度、角色、台账、培训和审计完整性、执行性、持续改进

1.2 三类基础评估

评估类型核心问题常见产出简单例子
合规性评估是否符合适用法律、制度、标准和合同?合规差距、证据清单、整改计划隐私政策未说明身份证号用途
风险评估资产面临什么威胁和弱点,后果多严重?风险登记、等级、处置建议测试库保存真实身份证号
数据出境安全评估是否存在出境,数据、接收方和路径是否清晰?出境清单、路径提示、影响评估材料境外CRM读取用户联系方式
记忆方法:合规性评估回答“是否符合要求”,风险评估回答“出事概率和后果”,数据出境评估回答“数据是否跨境、由谁接收、采用何种路径和保护措施”。

1.3 评估的五项原则

原则含义落地做法
证据充分结论可核验记录文件版本、配置截图、日志、合同和抽样结果
范围明确评估边界清楚明确业务、系统、数据、时间、地点和第三方范围
客观独立基于事实判断区分已确认、待核实和不适用事项
风险导向优先关注高风险场景敏感数据、重要数据、批量导出、第三方和跨境优先
闭环管理问题得到整改和验证明确责任人、期限、证据和复核结论

1.4 评估参与角色

角色主要职责常见证据
评估负责人确定目标、范围、计划和结论评估计划、会议纪要、报告
业务负责人说明目的、字段、流程和外部合作业务流程、需求、审批
数据负责人提供台账、分类分级、流向和期限资产台账、分类分级表
开发与运维说明架构、接口、权限、日志和备份配置、接口文档、日志
法务与合规核验依据、告知、合同和监管要求法律意见、协议、政策
第三方服务方说明处理范围、位置、权限和删除服务说明、安全证明、删除记录

1.5 评估七步流程

1. 确认委托、目标和评估依据

2. 制定计划并明确评估范围

3. 收集资料、问卷和访谈

4. 分析业务、系统、数据、接口和控制

5. 形成问题清单和风险等级

6. 提出整改建议并跟踪实施

7. 验证整改、形成报告并归档

1.6 评估与检查、审计的关系

工作关注点结果
检查某项要求是否落实检查记录和问题清单
评估综合分析符合性、风险和影响风险等级、整改建议和结论
审计依据明确准则独立核验并形成正式结论审计报告、证据和整改要求

本节自测

1. 合规性评估与风险评估分别解决什么问题?

2. 为什么口头说明不能单独支撑重要评估结论?

3. 评估闭环至少包含哪些要素?