【 5-7 】

数据安全合规性评估

第5.7章 数据安全合规性评估

本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解数据安全合规性评估。

7.1 合规评估的七个维度

维度基础检查内容
治理与制度责任、制度、台账、分类分级、培训和考核
生命周期收集、存储、使用、加工、传输、提供、公开、删除和备份
个人信息保护目的、告知同意、敏感信息、权利响应、影响评估和审计
重要数据管理识别、目录、责任、风险评估、报告和保护
技术控制认证、授权、加密、脱敏、审计、备份和漏洞管理
共享与委托第三方准入、协议、接口、监督、退出和删除
事件管理监测、报告、预案、演练、复盘和整改

7.2 合规结论的四种状态

状态含义例子
符合要求已落实且证据充分权限按岗位配置并有季度复核记录
部分符合已有措施,覆盖或执行不足有删除制度,无备份副本处置记录
不符合要求未落实或明显失效测试环境长期保存真实身份证号
待核实信息或证据不足业务称有审批,但未提供记录

7.3 合规检查写法

要素写法
要求说明适用制度、规则或合同要求
事实描述系统、人员、数据和实际操作
证据列出文件、配置、日志、访谈和抽样编号
差距说明事实与要求之间的差异
影响说明可能造成的合规、权益、业务或安全后果
建议提出具体措施、责任部门、期限和验证方式

7.4 合规差距示例

编号检查项事实与证据结论整改建议
C-01敏感字段告知报名页未说明身份证号用于证书核验,证据E-11部分符合补充目的、期限、权利说明并留存版本
C-02测试数据测试库含真实证件号和成绩,证据E-18不符合清理历史数据,建立静态脱敏和审批
C-03第三方删除邮件服务合同无退出删除时限,证据E-22不符合补充返还删除、验证和事件通知条款
C-04权限复核季度复核制度已发布,无最近一次记录待核实补充执行记录并抽查高权限账号

7.5 第三方和委托处理评估

检查项问题
准入是否评估服务方的资质、能力和数据处理范围?
合同是否明确目的、字段、期限、安全、事件和审计责任?
访问服务方人员和账号是否最小授权并可追溯?
再提供是否允许转委托或再提供,条件是否清楚?
监督是否定期检查、审计或获取安全证明?
退出合作结束后是否返还、删除或匿名化并验证?

7.6 合规工具的使用

  • 资产发现工具帮助核对评估范围。
  • 数据库字段扫描工具帮助识别敏感数据。
  • 数据流工具帮助识别内部共享、第三方和出境路径。
  • 权限审计工具帮助核验账号、角色和过度授权。
  • 日志平台帮助验证高风险操作和制度执行。
  • 工具输出必须结合业务事实解释并归档。

7.7 合规评估报告结构

章节内容
基本信息名称、时间、范围、依据、人员和限制条件
评估方法访谈、审查、核验、抽样和工具
业务与数据概况系统、数据、流程、第三方和出境
总体结论符合情况、主要风险和优先方向
问题清单事实、证据、影响、要求和建议
整改跟踪责任、期限、证据和复核结论
附件证据清单、访谈、数据流和测试记录

7.8 合规评估常见误区

  • 只检查制度是否存在,没有核验执行记录。
  • 将问卷答复直接写成符合结论,未做交叉验证。
  • 问题描述缺少系统、数据、人员、时间和证据。
  • 所有问题使用相同整改期限,没有体现风险优先级。
  • 整改完成仅凭邮件确认,没有配置、日志或测试证据。
考试提示:常见简答题会要求说明合规评估流程、证据类型、问题清单要素和整改闭环。作答时使用“要求—事实—证据—差距—影响—建议”的结构。

本节自测

1. 合规结论为什么需要区分“部分符合”和“待核实”?

2. 一条合规问题应包含哪些要素?

3. 第三方退出时为什么要验证删除结果?