【 5-1 】
数据安全评估基础
第5.1章 数据安全评估基础
本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解数据安全评估基础。
1.1 什么是数据安全评估
数据安全评估是围绕数据处理活动、管理制度、技术措施、人员职责、第三方合作和持续运营开展调查、分析与评价。评估既要检查“有没有制度”,也要检查制度是否执行、技术措施是否生效、问题整改是否能够验证。
| 评估对象 | 例子 | 主要关注 |
|---|---|---|
| 业务系统 | 注册、考试、支付、客服系统 | 数据字段、目的、权限、日志、备份 |
| 数据处理活动 | 营销分析、客户服务、共享和导出 | 合法性、必要性、范围和期限 |
| 接口 | CRM接口、短信接口、支付接口 | 调用方、字段、认证、加密和频率 |
| 第三方合作 | 云服务、外包、邮件和CRM | 责任、权限、位置、删除和事件通知 |
| 组织管理体系 | 制度、角色、台账、培训和审计 | 完整性、执行性、持续改进 |
1.2 三类基础评估
| 评估类型 | 核心问题 | 常见产出 | 简单例子 |
|---|---|---|---|
| 合规性评估 | 是否符合适用法律、制度、标准和合同? | 合规差距、证据清单、整改计划 | 隐私政策未说明身份证号用途 |
| 风险评估 | 资产面临什么威胁和弱点,后果多严重? | 风险登记、等级、处置建议 | 测试库保存真实身份证号 |
| 数据出境安全评估 | 是否存在出境,数据、接收方和路径是否清晰? | 出境清单、路径提示、影响评估材料 | 境外CRM读取用户联系方式 |
记忆方法:合规性评估回答“是否符合要求”,风险评估回答“出事概率和后果”,数据出境评估回答“数据是否跨境、由谁接收、采用何种路径和保护措施”。
1.3 评估的五项原则
| 原则 | 含义 | 落地做法 |
|---|---|---|
| 证据充分 | 结论可核验 | 记录文件版本、配置截图、日志、合同和抽样结果 |
| 范围明确 | 评估边界清楚 | 明确业务、系统、数据、时间、地点和第三方范围 |
| 客观独立 | 基于事实判断 | 区分已确认、待核实和不适用事项 |
| 风险导向 | 优先关注高风险场景 | 敏感数据、重要数据、批量导出、第三方和跨境优先 |
| 闭环管理 | 问题得到整改和验证 | 明确责任人、期限、证据和复核结论 |
1.4 评估参与角色
| 角色 | 主要职责 | 常见证据 |
|---|---|---|
| 评估负责人 | 确定目标、范围、计划和结论 | 评估计划、会议纪要、报告 |
| 业务负责人 | 说明目的、字段、流程和外部合作 | 业务流程、需求、审批 |
| 数据负责人 | 提供台账、分类分级、流向和期限 | 资产台账、分类分级表 |
| 开发与运维 | 说明架构、接口、权限、日志和备份 | 配置、接口文档、日志 |
| 法务与合规 | 核验依据、告知、合同和监管要求 | 法律意见、协议、政策 |
| 第三方服务方 | 说明处理范围、位置、权限和删除 | 服务说明、安全证明、删除记录 |
1.5 评估七步流程
1. 确认委托、目标和评估依据
↓
2. 制定计划并明确评估范围
↓
3. 收集资料、问卷和访谈
↓
4. 分析业务、系统、数据、接口和控制
↓
5. 形成问题清单和风险等级
↓
6. 提出整改建议并跟踪实施
↓
7. 验证整改、形成报告并归档
↓
2. 制定计划并明确评估范围
↓
3. 收集资料、问卷和访谈
↓
4. 分析业务、系统、数据、接口和控制
↓
5. 形成问题清单和风险等级
↓
6. 提出整改建议并跟踪实施
↓
7. 验证整改、形成报告并归档
1.6 评估与检查、审计的关系
| 工作 | 关注点 | 结果 |
|---|---|---|
| 检查 | 某项要求是否落实 | 检查记录和问题清单 |
| 评估 | 综合分析符合性、风险和影响 | 风险等级、整改建议和结论 |
| 审计 | 依据明确准则独立核验并形成正式结论 | 审计报告、证据和整改要求 |
本节自测
1. 合规性评估与风险评估分别解决什么问题?
2. 为什么口头说明不能单独支撑重要评估结论?
3. 评估闭环至少包含哪些要素?