【 5-7 】
数据安全合规性评估
第5.7章 数据安全合规性评估
本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解数据安全合规性评估。
7.1 合规评估的七个维度
| 维度 | 基础检查内容 |
|---|---|
| 治理与制度 | 责任、制度、台账、分类分级、培训和考核 |
| 生命周期 | 收集、存储、使用、加工、传输、提供、公开、删除和备份 |
| 个人信息保护 | 目的、告知同意、敏感信息、权利响应、影响评估和审计 |
| 重要数据管理 | 识别、目录、责任、风险评估、报告和保护 |
| 技术控制 | 认证、授权、加密、脱敏、审计、备份和漏洞管理 |
| 共享与委托 | 第三方准入、协议、接口、监督、退出和删除 |
| 事件管理 | 监测、报告、预案、演练、复盘和整改 |
7.2 合规结论的四种状态
| 状态 | 含义 | 例子 |
|---|---|---|
| 符合 | 要求已落实且证据充分 | 权限按岗位配置并有季度复核记录 |
| 部分符合 | 已有措施,覆盖或执行不足 | 有删除制度,无备份副本处置记录 |
| 不符合 | 要求未落实或明显失效 | 测试环境长期保存真实身份证号 |
| 待核实 | 信息或证据不足 | 业务称有审批,但未提供记录 |
7.3 合规检查写法
| 要素 | 写法 |
|---|---|
| 要求 | 说明适用制度、规则或合同要求 |
| 事实 | 描述系统、人员、数据和实际操作 |
| 证据 | 列出文件、配置、日志、访谈和抽样编号 |
| 差距 | 说明事实与要求之间的差异 |
| 影响 | 说明可能造成的合规、权益、业务或安全后果 |
| 建议 | 提出具体措施、责任部门、期限和验证方式 |
7.4 合规差距示例
| 编号 | 检查项 | 事实与证据 | 结论 | 整改建议 |
|---|---|---|---|---|
| C-01 | 敏感字段告知 | 报名页未说明身份证号用于证书核验,证据E-11 | 部分符合 | 补充目的、期限、权利说明并留存版本 |
| C-02 | 测试数据 | 测试库含真实证件号和成绩,证据E-18 | 不符合 | 清理历史数据,建立静态脱敏和审批 |
| C-03 | 第三方删除 | 邮件服务合同无退出删除时限,证据E-22 | 不符合 | 补充返还删除、验证和事件通知条款 |
| C-04 | 权限复核 | 季度复核制度已发布,无最近一次记录 | 待核实 | 补充执行记录并抽查高权限账号 |
7.5 第三方和委托处理评估
| 检查项 | 问题 |
|---|---|
| 准入 | 是否评估服务方的资质、能力和数据处理范围? |
| 合同 | 是否明确目的、字段、期限、安全、事件和审计责任? |
| 访问 | 服务方人员和账号是否最小授权并可追溯? |
| 再提供 | 是否允许转委托或再提供,条件是否清楚? |
| 监督 | 是否定期检查、审计或获取安全证明? |
| 退出 | 合作结束后是否返还、删除或匿名化并验证? |
7.6 合规工具的使用
- 资产发现工具帮助核对评估范围。
- 数据库字段扫描工具帮助识别敏感数据。
- 数据流工具帮助识别内部共享、第三方和出境路径。
- 权限审计工具帮助核验账号、角色和过度授权。
- 日志平台帮助验证高风险操作和制度执行。
- 工具输出必须结合业务事实解释并归档。
7.7 合规评估报告结构
| 章节 | 内容 |
|---|---|
| 基本信息 | 名称、时间、范围、依据、人员和限制条件 |
| 评估方法 | 访谈、审查、核验、抽样和工具 |
| 业务与数据概况 | 系统、数据、流程、第三方和出境 |
| 总体结论 | 符合情况、主要风险和优先方向 |
| 问题清单 | 事实、证据、影响、要求和建议 |
| 整改跟踪 | 责任、期限、证据和复核结论 |
| 附件 | 证据清单、访谈、数据流和测试记录 |
7.8 合规评估常见误区
- 只检查制度是否存在,没有核验执行记录。
- 将问卷答复直接写成符合结论,未做交叉验证。
- 问题描述缺少系统、数据、人员、时间和证据。
- 所有问题使用相同整改期限,没有体现风险优先级。
- 整改完成仅凭邮件确认,没有配置、日志或测试证据。
考试提示:常见简答题会要求说明合规评估流程、证据类型、问题清单要素和整改闭环。作答时使用“要求—事实—证据—差距—影响—建议”的结构。
本节自测
1. 合规结论为什么需要区分“部分符合”和“待核实”?
2. 一条合规问题应包含哪些要素?
3. 第三方退出时为什么要验证删除结果?