【 5-2 】
评估计划、范围与证据管理
第5.2章 评估计划、范围与证据管理
本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解评估计划、范围与证据管理。
2.1 评估计划应包含什么
| 计划项目 | 填写内容 | 示例 |
|---|---|---|
| 评估目标 | 要回答的核心问题 | 核验在线考试平台个人信息处理合规性 |
| 评估范围 | 业务、系统、数据、时间、第三方 | 用户中心、考试系统、CRM接口 |
| 评估依据 | 法律、标准、制度、合同 | 组织数据安全制度、适用规则 |
| 参与人员 | 负责人、评估员、访谈对象 | 安全、业务、开发、法务 |
| 评估方法 | 访谈、审查、核验、抽样、工具 | 权限抽查、接口字段核验 |
| 时间安排 | 准备、现场、分析、报告和复核 | 7月1日至7月20日 |
| 交付成果 | 表单、报告和整改清单 | 风险登记表、整改跟踪表 |
| 保密要求 | 材料保存、访问、传输和销毁 | 受控目录保存,禁止外传 |
2.2 五类范围边界
| 范围维度 | 问题 | 例子 |
|---|---|---|
| 业务范围 | 评估哪些功能和流程? | 报名、学习、考试、证书、客服 |
| 系统范围 | 涉及哪些应用、数据库和云服务? | 用户中心、数据仓库、境外CRM |
| 数据范围 | 评估哪些数据类型和字段? | 身份证号、成绩、日志、订单 |
| 时间范围 | 评估哪个时期的活动和证据? | 当前年度和最近三个月日志 |
| 第三方范围 | 哪些受托方或接收方参与处理? | 邮件、短信、云服务和外包 |
范围变更:现场发现新增系统、接口、境外访问或第三方时,应记录范围变更、影响和批准情况,避免评估结果与实际业务不一致。
2.3 证据的四个强度层次
| 证据层次 | 例子 | 使用方式 |
|---|---|---|
| 直接技术证据 | 配置、日志、数据库查询结果、测试记录 | 直接验证控制是否生效 |
| 正式文件证据 | 制度、合同、审批单、风险评估报告 | 核验规则和责任 |
| 业务运行证据 | 工单、培训记录、删除作业、备份记录 | 核验制度是否执行 |
| 陈述性证据 | 问卷、访谈、邮件说明 | 作为线索,需交叉验证 |
2.4 证据核验五问
1. 真实性:材料是否来自可信系统或责任部门?
2. 完整性:是否缺少页码、附件、时间段或关键字段?
3. 有效性:制度和合同是否在有效期内,配置是否仍在使用?
4. 一致性:文件、访谈、系统配置和日志是否相互支持?
5. 充分性:证据能否支撑评估结论和风险等级?
2.5 证据清单示例
| 编号 | 证据名称 | 提供部门 | 版本/日期 | 核验内容 | 结论 |
|---|---|---|---|---|---|
| E-01 | 数据安全管理制度 | 安全部 | V3.0 / 2026-01 | 审批、适用范围、执行记录 | 有效 |
| E-02 | 用户数据资产台账 | 数据平台主管 | 2026-06 | 资产、分类、期限和责任人 | 需补充备份副本 |
| E-03 | CRM接口文档 | 开发部 | V2.1 | 请求与返回字段、鉴权和频率 | 返回字段过多 |
| E-04 | 导出操作日志 | 运维部 | 近90日 | 账号、时间、数据量和审批 | 部分记录缺审批号 |
| E-05 | 第三方数据处理协议 | 法务部 | 2025-10 | 目的、再提供、删除和事件通知 | 删除条款不足 |
2.6 评估工作底稿
工作底稿用于记录“检查了什么、依据什么、发现什么、如何判断”。每个问题应能够追溯到证据编号和评估人员。
| 字段 | 填写示例 |
|---|---|
| 检查项 | 批量导出权限是否经过审批 |
| 评估依据 | 组织权限管理制度第5.2条 |
| 证据编号 | E-07角色权限表、E-08导出日志 |
| 核验过程 | 抽取3个高权限角色和近30日20次导出 |
| 发现 | 运营角色可导出完整身份证号,5次无审批记录 |
| 初步结论 | 不符合,存在高风险权限与审计缺口 |
| 建议 | 收敛字段、增加审批、日志关联审批号并复测 |
本节自测
1. 评估范围包含哪五个维度?
2. 问卷答复属于哪类证据,为什么需要交叉验证?
3. 证据清单为什么要记录版本和日期?