DataAigis

客户问的从来不是「你们做不做数据安全」

问的是:下个月要迎检,自查表这几条我答不上来怎么办;分类分级做完两年了,现在没人维护;总行要求各分支统一评估,口径谁来定。所以我们把服务拆成具体的交付项,每一项写清什么时候需要、做什么、交付什么,你能直接对照自己现在卡在哪。

银行数据安全风险评估

什么时候需要

监管自查、年度评估、新系统上线前,或总行要求分支机构统一摸底时。

做什么

  • 对标银行业数据安全监管要求与国标,逐项评估控制的设计与执行
  • 核心系统、数据仓库、外包与第三方接入是重点,不只看制度写了什么
  • 结论按风险等级排序,明确哪些必须在检查前闭环

交付物

  • 数据安全风险评估报告
  • 问题清单与整改建议(带责任人与时限)
  • 举证材料索引

保险数据安全风险评估

什么时候需要

对标保险业数据安全管理要求,或核保、理赔、代理人渠道出现数据争议之后。

做什么

  • 保险的数据链条比银行更长——核保、理赔、再保、代理人与中介都在流转个人信息
  • 渠道侧(代理人、中介、第三方平台)的数据责任边界,是最常出问题的一段
  • 健康告知与理赔材料含大量敏感个人信息,单独评估处理与留存

交付物

  • 数据安全风险评估报告
  • 渠道侧数据责任界定与协议条款建议
  • 敏感信息处理整改清单

金监总局 93 号文迎检咨询

什么时候需要

接到检查通知、或按监管要求开展自查时。时间通常很紧。

做什么

  • 自查表逐条对照现状,判断哪些是真达标、哪些是文档达标
  • 证据归集——检查看的是能不能拿出来,不是有没有写过
  • 现场问询演练:谁答、答什么、答不上来时怎么处理

交付物

  • 自查报告
  • 分条目的证据包
  • 问询应答手册与演练记录

个人信息保护合规审计服务

什么时候需要

达到监管规定规模的个人信息处理者需定期开展;被监管责令审计时;或投资并购、客户尽调要求出具审计结论时。

审计范围、频次与实施方式以《个人信息保护合规审计管理办法》现行原文及监管要求为准。

做什么

  • 按《个人信息保护合规审计管理办法》的审计指引逐项核查——告知同意、最小必要、个人权利响应、委托处理与共享、跨境提供、安全措施、事件处置
  • 查的是运行证据不是制度文本:同意凭证取得了没有、权利请求多久回的、共享有没有协议
  • 可作为独立第三方出具审计结论,也可陪同企业完成自行审计

交付物

  • 合规审计报告与审计结论
  • 问题清单与整改建议(带责任人与时限)
  • 整改验证与复审记录

企业数据安全治理服务(驻厂)

什么时候需要

制度建完之后——真正的问题是没人每天维护它。

驻场工程师承接的是治理运营,不是 7×24 SOC 值守,两者不是一回事。

做什么

  • 数据安全工程师常驻客户现场,承接日常的分类分级维护、风险处置与变更评审
  • 新系统上线、新数据源接入、新的第三方共享,进入评审流程而不是事后补
  • 配合内外部检查、应急演练与事件处置

交付物

  • 月度运营报告
  • 风险处置与变更评审记录
  • 制度与流程的迭代版本

数据分类分级实施

什么时候需要

监管要求提交数据目录,或治理工作卡在「分完级没人用」这一步时。

做什么

  • 按国标与行业模板落地打标,金融、车企等行业模板可直接套用后裁剪
  • 工具扫描出的结果需要人工确认与锁定,这一步决定台账能不能长期可信
  • 分级结果要接进权限、脱敏与审批流程,否则只是一张表

交付物

  • 数据资产台账与分级结果
  • 行业分类分级模板(定制后)
  • 与权限、脱敏策略的对接方案

数据安全管理体系建设

什么时候需要

从零起步,或现有制度互相打架、落不到岗位时。

做什么

  • 三层制度文件体系:策略、管理制度、操作手册,逐层可落到具体岗位动作
  • 配套三级审核与三级升级机制,明确谁批、谁升、多久必须处理
  • 制度与实际流程对齐,不写做不到的条款

交付物

  • 三层制度文件全套
  • 岗位职责与审批矩阵
  • 制度落地与宣贯计划

网络安全等级保护(二级 / 三级)

什么时候需要

新系统上线前、业务系统扩容或架构调整后、以及每年的等级测评周期。三级系统还要应对监管的日常监督检查。

等级测评报告由具备资质的测评机构出具,我们承担的是咨询、整改与配合。

做什么

  • 定级与备案:判断系统该定二级还是三级,出定级报告并配合完成公安备案——定错级后面全是返工
  • 差距分析与整改:对照等保 2.0 的技术与管理要求逐项比对现状,给出带优先级和预算的整改清单
  • 整改落地与测评配合:跟进整改实施,准备测评材料,测评机构进场时全程配合到问题闭环

交付物

  • 定级报告与备案材料
  • 差距分析与整改方案
  • 整改验证记录与测评配合材料

漏洞扫描与渗透测试

什么时候需要

上线前的安全验收、等保与合规要求的定期测试、重大版本变更后,或是出过一次事之后。

做什么

  • 漏洞扫描覆盖主机、中间件、Web 与 API,按资产范围排期而不是一次性扫完就完
  • 渗透测试模拟真实攻击路径,重点看能不能拿到数据——权限绕过、越权访问、接口未鉴权这类
  • 每个发现给复现步骤和修复建议,修完复测确认,不留「已知未修」的尾巴

交付物

  • 漏洞扫描报告(按风险等级排序)
  • 渗透测试报告与复现步骤
  • 修复建议与复测确认记录

数据安全应急演练与事件响应

什么时候需要

监管要求定期演练时;或真的出了事、需要有人立刻接手的时候。

做什么

  • 先写清楚预案:什么算事件、谁来判定、多久必须上报、对外怎么说——大部分企业卡在没人敢拍板
  • 桌面推演加实战演练,把预案在真人身上跑一遍,找出流程里断掉的环节
  • 真发生时协助遏制、取证、影响面判定与监管通报,个人信息泄露还有法定时限要卡

交付物

  • 应急预案与判定标准
  • 演练记录与问题清单
  • 事件复盘报告与改进项

供应商与第三方数据安全评估

什么时候需要

新供应商准入、续约前、或合规审计与迎检查到这一项时——这一项几乎每次都会被问到。

做什么

  • 按数据接触面给供应商分级,不是所有供应商都用同一张问卷
  • 评估内容落到能验证的地方:数据存在哪、谁能访问、离场怎么删、出事怎么通知
  • 合同条款配套跟上——数据处理协议、审计权、再委托限制、违约责任

交付物

  • 供应商分级清单与评估问卷
  • 评估结论与准入建议
  • 数据处理协议条款建议

数据脱敏与测试数据管理

什么时候需要

开发测试环境在用生产数据时。这是现场检查最常见的发现之一,也是最容易被内部忽略的。

做什么

  • 先摸清哪些非生产环境里有真实个人信息——通常比想象的多
  • 按数据类型设计脱敏规则,保证脱敏后数据仍可用于测试,否则开发一定会绕过去
  • 把脱敏接进数据下发流程,让「取一份测试数据」这个动作默认就是安全的

交付物

  • 非生产环境敏感数据清单
  • 脱敏规则与实施方案
  • 数据下发流程改造建议

重要数据识别与目录申报

什么时候需要

所在行业发布重要数据目录,或监管要求报送时。

做什么

  • 按行业目录与国标识别重要数据,区分重要数据、核心数据与一般数据
  • 识别结果关系到出境路径——重要数据出境走安全评估,没有第二条路
  • 形成可报送的目录与说明材料

交付物

  • 重要数据识别结论与依据
  • 可报送的数据目录
  • 后续管控要求清单

没有列到你要的那一项?把现状和时间点说清楚,我们判断该从哪切入。

企业数据安全服务

不是「我们提供数据安全咨询」这一句,而是这八件具体的事:评估、迎检、体系建设、分类分级落地,以及工程师驻场把它维持住。

预约咨询