【 5-2 】

评估计划、范围与证据管理

第5.2章 评估计划、范围与证据管理

本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解评估计划、范围与证据管理。

2.1 评估计划应包含什么

计划项目填写内容示例
评估目标要回答的核心问题核验在线考试平台个人信息处理合规性
评估范围业务、系统、数据、时间、第三方用户中心、考试系统、CRM接口
评估依据法律、标准、制度、合同组织数据安全制度、适用规则
参与人员负责人、评估员、访谈对象安全、业务、开发、法务
评估方法访谈、审查、核验、抽样、工具权限抽查、接口字段核验
时间安排准备、现场、分析、报告和复核7月1日至7月20日
交付成果表单、报告和整改清单风险登记表、整改跟踪表
保密要求材料保存、访问、传输和销毁受控目录保存,禁止外传

2.2 五类范围边界

范围维度问题例子
业务范围评估哪些功能和流程?报名、学习、考试、证书、客服
系统范围涉及哪些应用、数据库和云服务?用户中心、数据仓库、境外CRM
数据范围评估哪些数据类型和字段?身份证号、成绩、日志、订单
时间范围评估哪个时期的活动和证据?当前年度和最近三个月日志
第三方范围哪些受托方或接收方参与处理?邮件、短信、云服务和外包
范围变更:现场发现新增系统、接口、境外访问或第三方时,应记录范围变更、影响和批准情况,避免评估结果与实际业务不一致。

2.3 证据的四个强度层次

证据层次例子使用方式
直接技术证据配置、日志、数据库查询结果、测试记录直接验证控制是否生效
正式文件证据制度、合同、审批单、风险评估报告核验规则和责任
业务运行证据工单、培训记录、删除作业、备份记录核验制度是否执行
陈述性证据问卷、访谈、邮件说明作为线索,需交叉验证

2.4 证据核验五问

1. 真实性:材料是否来自可信系统或责任部门?

2. 完整性:是否缺少页码、附件、时间段或关键字段?

3. 有效性:制度和合同是否在有效期内,配置是否仍在使用?

4. 一致性:文件、访谈、系统配置和日志是否相互支持?

5. 充分性:证据能否支撑评估结论和风险等级?

2.5 证据清单示例

编号证据名称提供部门版本/日期核验内容结论
E-01数据安全管理制度安全部V3.0 / 2026-01审批、适用范围、执行记录有效
E-02用户数据资产台账数据平台主管2026-06资产、分类、期限和责任人需补充备份副本
E-03CRM接口文档开发部V2.1请求与返回字段、鉴权和频率返回字段过多
E-04导出操作日志运维部近90日账号、时间、数据量和审批部分记录缺审批号
E-05第三方数据处理协议法务部2025-10目的、再提供、删除和事件通知删除条款不足

2.6 评估工作底稿

工作底稿用于记录“检查了什么、依据什么、发现什么、如何判断”。每个问题应能够追溯到证据编号和评估人员。

字段填写示例
检查项批量导出权限是否经过审批
评估依据组织权限管理制度第5.2条
证据编号E-07角色权限表、E-08导出日志
核验过程抽取3个高权限角色和近30日20次导出
发现运营角色可导出完整身份证号,5次无审批记录
初步结论不符合,存在高风险权限与审计缺口
建议收敛字段、增加审批、日志关联审批号并复测

本节自测

1. 评估范围包含哪五个维度?

2. 问卷答复属于哪类证据,为什么需要交叉验证?

3. 证据清单为什么要记录版本和日期?